Política de privacidad
Fibbra maneja dos grupos de datos que no tienen el mismo dueño. Los de tu cuenta son nuestra responsabilidad. Los de tus alumnos son tuya: nosotros los tratamos por cuenta tuya y hacemos lo que vos nos pidas con ellos. Esta página explica qué se guarda, con quién se comparte, dónde está y cómo lo sacás.
Quien presta el servicio es [[A COMPLETAR: razón social]], CUIT [[A COMPLETAR: CUIT]], con domicilio en [[A COMPLETAR: domicilio legal]]. Escribinos a soporte@fibbra.io.
Los dos roles, que es lo que hay que entender primero
La Ley 25.326 distingue entre quien decide para qué se usan unos datos y quien los trata por cuenta de otro. No es un tecnicismo: define a quién se le reclama.
| Qué datos | Quién es el responsable | Qué hace Fibbra |
|---|---|---|
| Tu cuenta y tu negocio | Fibbra | Decide para qué se usan. Si querés algo de esos datos, nos lo pedís a nosotros. |
| Tus alumnos | Vos | Los trata por cuenta tuya y siguiendo tus instrucciones. Fibbra es el encargado. |
| Quien compra en tu vitrina | Vos | Igual que con tus alumnos. La única excepción es el enlace de «mis compras»: ahí el responsable es Fibbra, y está explicado abajo. |
| Quien pide un presupuesto sin tener cuenta | Fibbra | Guarda lo que escribió en el formulario para poder contestarle. |
Un ejemplo concreto. Si una alumna tuya quiere que borren su teléfono, la decisión es tuya y no nuestra: nosotros ejecutamos lo que vos hagas o nos pidas. Si esa alumna nos escribe directo, no le tocamos la ficha por nuestra cuenta. Le contestamos y te derivamos el pedido.
Y al revés: si querés saber qué guardamos de tu cuenta, o que la borremos, eso sí nos lo pedís a nosotros.
El artículo 25 de la Ley 25.326 dice que quien trata datos por cuenta de un tercero no puede aplicarlos a un fin distinto. Lo cumplimos y lo decimos en criollo: no vendemos los datos de tus alumnos, no los cruzamos con los de otro estudio, no los usamos para entrenar ningún modelo y no le hacemos publicidad a tu gente. Cada negocio está aislado del resto, aunque la misma persona trabaje en dos.
[[A COMPLETAR: ese mismo artículo 25 pide que el tratamiento por cuenta de un tercero surja de un contrato de servicios, y hoy ese contrato no existe: falta publicar los términos y, con ellos, el acuerdo de tratamiento de datos que instrumente este reparto —instrucciones del responsable, confidencialidad, medidas de seguridad, proveedores autorizados y qué pasa con los datos cuando la prestación termina—. Mientras no exista, lo que dice esta página es una declaración nuestra y no un compromiso contractual.]]
Qué datos guardamos de tu cuenta
Acá Fibbra es el responsable. Son los datos de la relación entre vos y nosotros.
| Dato | De dónde sale | Para qué |
|---|---|---|
| Nombre, apellido, mail y teléfono | Lo cargás al crear la cuenta | Identificarte, dejarte entrar y escribirte |
| Contraseña | La elegís vos | Entrar. Se guarda hasheada con bcrypt: no existe en ningún lado en texto legible. |
| Datos del negocio | Los cargás vos: nombre, dirección web, logo, portada, presentación | Armar tu panel y tu vitrina pública |
| Plan y estado del abono | De lo que contratás | Cobrarte el abono y saber qué límites rigen |
| Credenciales de Mercado Pago | Las autorizás vos en el sitio de Mercado Pago | Armar los cobros a tu nombre. Se guardan cifradas con AES-256-GCM. |
| Datos fiscales | Los cargás para poder facturar | Emitir tus comprobantes en ARCA. Son condición fiscal, CUIT, razón social y domicilio fiscal, más el punto de venta y el estado de la conexión con ARCA. |
| Datos de sesión | Del navegador cuando entrás: dirección IP, navegador y fecha | Sostener la sesión y poder cortarla toda si cambiás la contraseña |
| Registro de actividad | De lo que hace tu equipo dentro del panel | Poder saber quién movió plata y quién tocó una ficha. No registra cada clic: anota las acciones que dejan consecuencia, y lo lee sólo el dueño. |
| De dónde viniste | De la URL por la que llegaste y de lo que contestás en el alta | Saber qué canal trae altas. Son las etiquetas de campaña, el identificador de clic del anuncio con su valor, la página por la que entraste, la fecha del primer contacto, tu dirección IP y tu navegador en el momento del alta, y qué contestaste en «¿Cómo conociste Fibbra?». |
Qué es obligatorio y qué no. Sin mail y contraseña no hay cuenta: son lo único imprescindible para entrar. Sin datos fiscales no se pueden emitir comprobantes, y si están mal cargados ARCA rechaza el comprobante. Sin conectar Mercado Pago no se pueden armar cobros. El teléfono es facultativo y no darlo no te limita nada. Lo de «de dónde viniste» no lo cargás vos ni te lo pedimos: sale de la URL por la que llegaste.
Si nos escribís sin tener cuenta
Cuando pedís el plan a medida dejás nombre, apellido, mail, teléfono, cuántos alumnos entrenás y un mensaje libre. Eso se guarda y se le avisa a nuestro equipo de ventas para poder contestarte. El responsable de esos datos es Fibbra, el único fin es esa conversación, y podés pedir que se borren escribiendo a soporte@fibbra.io.
[[A COMPLETAR: plazo de conservación de los pedidos de presupuesto que no terminan en un alta.]]
Qué datos de tus alumnos guardamos por vos
Acá el responsable sos vos. Fibbra guarda lo que vos y tu equipo cargan, más lo que el propio alumno registra desde su portal.
| Dato | Quién lo carga | ¿Es sensible? |
|---|---|---|
| Nombre, apellido, teléfono, mail y fecha de nacimiento | Vos o tu equipo | No |
| Objetivos y notas de la primera charla | Vos o tu equipo | Depende de lo que escribas. Es un campo libre: si ahí adentro va una lesión, un embarazo o una medicación, eso es un dato de salud y valen las mismas reglas que para las condiciones médicas. |
| Condiciones médicas y notas médicas | Vos o tu equipo | Sí |
| Apto físico presentado, con su fecha | Vos o tu equipo | Sí |
| Contacto de emergencia | Vos o tu equipo | No |
| Medidas corporales | Vos o tu equipo | Sí |
| Fotos de seguimiento | Vos o tu equipo | Sí |
| Asistencia y reservas de turnos | Tu equipo, o el alumno desde su portal | No |
| Rutinas asignadas y entrenamientos registrados | Vos, y el alumno cuando marca lo que hizo | No |
| Cobros, pagos y comprobantes | El sistema, cuando cobrás | No |
| Aviso de transferencia y su comprobante | El alumno, desde su portal | No, pero suele ser una captura del homebanking. La imagen se borra del almacenamiento apenas aprobás el pago. |
Una fila de esa tabla no es de tu alumno: el contacto de emergencia son el nombre y el teléfono de otra persona —una madre, una pareja— que no usa Fibbra y que nunca nos dijo nada. Avisarle que lo cargaste es parte de lo que te toca a vos como responsable.
Los datos sensibles, que son los que más cuidado piden
Las condiciones médicas, el apto físico, las medidas y las fotos de seguimiento son datos de salud. Para la Ley 25.326 eso es un dato sensible (artículos 2 y 7), y tiene un régimen más estricto que el resto. Tres consecuencias, en concreto.
Uno: nadie está obligado a darlos. El artículo 7 lo dice así. Tu alumno puede negarse a declarar una condición médica y eso no lo deja afuera de tu estudio.
Dos: necesitás el consentimiento de tu alumno para cargarlos, libre, expreso e informado, por escrito o por un medio equivalente. Y acá va lo incómodo: Fibbra no te pide ese consentimiento ni lo guarda por vos. No hay una casilla en el alta del alumno que lo registre, ni un campo en su ficha donde quede. Conseguirlo antes de cargar esos datos, y poder probarlo después, es una obligación tuya que la ley te pone a vos: la ficha de Fibbra no te la va a resolver.
Tres: las fotos son el caso más delicado, y el producto lo trata como tal. Lo que está apagado por defecto es que el alumno vea sus propias fotos desde el portal: esa llave arranca en «no» y la abrís vos, alumno por alumno. Adentro del negocio las ven el dueño, los profesionales y recepción, igual que el resto de la ficha. La razón del defecto es fea y práctica: un set de fotos cargado en la ficha equivocada es un error de dos segundos que, si el portal está abierto, ya lo vio la persona equivocada.
[[A COMPLETAR: definir con el abogado con qué fundamento un personal trainer puede tratar datos de salud. El artículo 8 de la Ley 25.326 habilita a los establecimientos sanitarios y a los profesionales vinculados a las ciencias de la salud, respetando el secreto profesional, y hay que determinar si un entrenador queda alcanzado. Si no lo está, el único fundamento posible es el consentimiento expreso del alumno, y hay que conciliarlo con el artículo 7 inciso 2 —que sólo admite el tratamiento de datos sensibles cuando medien razones de interés general autorizadas por ley— y con el artículo 7 inciso 3, que prohíbe formar archivos que revelen datos sensibles. De eso depende el texto del consentimiento que el profesional tiene que hacer firmar, y también si esta parte del producto se puede ofrecer tal como está.]]
Qué te toca a vos como responsable
Decirte que sos el responsable de los datos de tus alumnos sin decirte qué implica sería dejarte a mitad de camino. Hay tres cosas que son tuyas y que nosotros no podemos hacer por vos.
- Informarle a tu alumno cuando le pedís los datos (artículo 6): para qué los vas a usar, quién más los va a ver, quién sos vos y dónde ubicarte, qué es obligatorio y qué no, y cómo puede pedirte acceso, rectificación o supresión.
- Tener un fundamento para tratarlos (artículo 5). Para los datos comunes del alta suele alcanzar con la excepción del inciso 2 d, que exime del consentimiento cuando los datos derivan de una relación contractual o profesional con el titular y son necesarios para su desarrollo. Para los de salud no alcanza: ahí va el consentimiento expreso.
- Inscribir tu base de datos en el Registro Nacional de Bases de Datos (artículo 21), si corresponde. Es una obligación sobre tu propio fichero de alumnos, no sobre el nuestro.
[[A COMPLETAR: confirmar con el abogado si el profesional debe inscribir su base en el Registro Nacional de Bases de Datos y bajo qué supuesto, y si corresponde también inscribir la de Fibbra.]]
Para qué usamos los datos, y con qué fundamento
- Prestarte el servicio: que tu panel funcione, que tus alumnos entren a su portal, que los cobros salgan. Es la ejecución del contrato que tenés con nosotros.
- Cobrarte el abono y facturarte. Mismo contrato, más las obligaciones fiscales que vienen con él.
- Escribirte por cosas del servicio: un pago que no entró, un cambio que te afecta, un problema. No es publicidad y no se puede desactivar sin dejar de usar el producto.
- Emitir tus facturas en ARCA, cuando lo pedís. Es una obligación legal tuya que el sistema ejecuta.
- Sostener y arreglar el sistema: registros técnicos, seguridad, copias de respaldo.
- Saber qué canal trae altas, con lo que quedó guardado de la campaña por la que llegaste. Es nuestro interés en entender qué funciona, y es el único uso de esos datos hoy.
- Los datos de tus alumnos, sólo para lo que vos nos indicás. No hay otro fin. Es el artículo 25 y es el límite de todo lo que hacemos con esa información.
Con quién se comparten
Fibbra no vende datos ni los cede con fines comerciales, publicitarios ni de ningún otro tipo. Lo que sí hay son proveedores que hacen falta para que el servicio funcione. Esta es la lista completa, sin omitir ninguno.
| Proveedor | Qué hace con los datos |
|---|---|
| Google Cloud Run | Corre la API: es donde se ejecuta el sistema. |
| Neon | La base de datos PostgreSQL. Es donde vive todo lo de las tablas de arriba. |
| Vercel | Corre la web y el panel que usás en el navegador. |
| Cloudflare | Guarda los archivos y las imágenes en R2, resuelve el dominio y hace de intermediario del tráfico de la API. |
| Bunny Stream | Guarda y reproduce los videos: ejercicios y sesiones grabadas. |
| Postmark | Manda los mails del sistema: invitaciones, avisos de cobro, enlaces de acceso, comprobantes. |
| Emissa | Emite las facturas electrónicas contra ARCA. Recibe los datos del comprobante y de quien lo recibe. |
| Mercado Pago | Procesa los pagos: el abono que nos pagás y lo que te pagan tus alumnos y compradores. |
| Umami | Mide el uso del sitio. Es una instalación propia, sin cookies, y nunca recibe datos de la ficha de tus alumnos. |
Dos de esa lista merecen una aclaración, porque no son simples proveedores nuestros. Mercado Pago no trabaja bajo nuestras instrucciones: trata los datos del pago por su cuenta y bajo sus propias políticas. Pasarle los datos de una operación es, en los términos de la ley, transmitirlos a un tercero que decide por sí mismo, y es la única transmisión de ese tipo que hay en todo el sistema. Es necesaria para que el pago exista: sin ella no hay cobro. Lo que no pasa por nosotros son los datos de la tarjeta, que nunca vemos. Y ARCA no es un proveedor sino el organismo al que le tenés que declarar lo que facturás; Emissa es el camino técnico hasta ahí.
[[A COMPLETAR: precisar con el abogado el fundamento de esa transmisión a Mercado Pago —artículo 11 de la Ley 25.326, probablemente por la vía de la necesidad contractual del artículo 5 inciso 2 d— y si hace falta declararlo en la pantalla de pago.]]
Fuera de esta lista, los datos salen sólo si nos obliga una orden judicial o un pedido legal válido de una autoridad competente.
Dónde están alojados, y por qué eso es una transferencia internacional
En San Pablo, Brasil. Es la región de Sudamérica de nuestros proveedores y es la más cercana a Buenos Aires: la API corre ahí, la base de datos está ahí y las funciones de la web también. No hay servidores de Fibbra en la Argentina.
Eso significa que los datos salen del país, y para la Ley 25.326 eso es una transferencia internacional (artículo 12). Cuando cargás los datos de un alumno en Fibbra, esos datos se guardan en Brasil. Vale la pena que lo sepas antes y no después, sobre todo porque el responsable de esos datos sos vos.
[[A COMPLETAR: Brasil no integra la nómina de países con protección adecuada del Anexo I de la Disposición 60-E/2016, así que la transferencia necesita otro fundamento: las cláusulas contractuales modelo de los Anexos II y III de esa misma disposición, o el consentimiento del titular. El abogado tiene que definir cuál y dejarlo instrumentado con los proveedores. Va junto con esto: precisar desde qué países operan Cloudflare, Bunny Stream, Postmark, Emissa y Mercado Pago, y dónde corre nuestra instalación de Umami, que el repositorio no declara.]]
[[A COMPLETAR: confirmar si corresponde inscribir la base de datos en el Registro Nacional de Bases de Datos de la AAIP y, en su caso, el número de inscripción.]]
Quién ve qué, adentro de tu negocio
Cada persona de tu equipo entra con su propio usuario y ve lo que su rol permite. La ficha del alumno —condiciones médicas, notas médicas, notas de la primera charla, medidas y fotos de seguimiento— la abren el dueño, los profesionales y recepción. Quien administra el dinero ve la lista de alumnos para saber a quién cobrarle, pero no entra a esa ficha ni ve las fotos. Y el alumno ve lo suyo: su cuota, sus turnos y su rutina. A un profesional se le puede además apagar la vista de la plata.
Lo decimos con ese detalle porque es la decisión que te toca tomar a vos: si no querés que quien atiende el mostrador lea las condiciones médicas de tus alumnos, hoy la única forma es no darle el rol de recepción. No hay un permiso más fino que eso. Está contado en detalle en seguridad y datos.
Quien compra en tu vitrina
El comprador no elige contraseña ni pasa por un registro: deja su mail, su nombre y —sólo si lo que compró incluye seguimiento— su teléfono, para que puedas hablarle. Pero su compra deja creada una cuenta sin contraseña asociada a ese mail, para que el día que un profesional lo invite al portal no haya que vincular nada a mano. Usar el enlace de «mis compras» confirma además esa dirección, porque ese enlace viaja únicamente por correo.
Hay dos enlaces distintos y no se comportan igual. El que llega con la compra abre esa compra y no vence: es el comprobante de acceso a algo ya pagado, y quien lo tenga ve esa compra. El de «mis compras», que se pide por mail para volver más tarde, vive 24 horas y en la base queda sólo su hash.
Dos cosas cruzan negocios, y las dos a propósito. Una es la cuenta: tu mail y tu nombre son tuyos y no del negocio, y por eso una misma persona puede ser alumna de un estudio y profesional de otro con un solo usuario. La otra es el enlace de «mis compras», que junta lo que un mismo mail le compró a varios profesionales porque esperar verlo junto es lo razonable. Lo que no cruza nunca es la ficha: las notas, las condiciones médicas, las medidas y el historial de cobros son del negocio que los generó.
Y acá está la excepción que anunciamos en la tabla del principio. De los datos de tus compradores el responsable sos vos, salvo del enlace de «mis compras»: de esa función el responsable es Fibbra, porque juntar las compras de una misma persona en todos los negocios es una finalidad que decidimos nosotros y no vos. Lo único que ese enlace entrega es la lista de compras de ese mail. Nunca una sesión, nunca acceso al portal de alumno de nadie.
Cookies: cuáles hay y para qué
Son dos cosas distintas y conviene no mezclarlas. La medición del sitio no usa cookies. El sitio sí pone cookies, y dos de ellas no son de sesión.
| Cookie | Para qué | Cuánto dura |
|---|---|---|
| fibbra_access | Sostiene tu sesión mientras usás la app. | Hasta que cerrás el navegador |
| fibbra_refresh | Renueva la sesión para que no tengas que escribir la contraseña todo el tiempo. | 30 días |
| fibbra_consola | La sesión de la consola interna. Sólo la usa nuestro equipo y sólo viaja a esa parte del sitio. | Lo que dura esa sesión |
| fibbra_ref | Recuerda el código del link de referido con el que llegaste. | 30 días |
| fibbra_atrib | Recuerda de qué campaña venís: las etiquetas de campaña y el identificador de clic del anuncio —de Google o de Meta— con su valor completo, más la página por la que entraste y cuándo fue. Se escribe en cualquier página del sitio, incluidas la vitrina de un profesional y el portal del alumno, y sólo cuando la URL trae marcas de campaña. | 90 días |
Las cinco son nuestras, ninguna se comparte con nadie y todas son httpOnly: el JavaScript de la página no las puede leer. Pero seamos exactos, porque es fácil venderlo mejor de lo que es: la de atribución guarda una marca en tu equipo por 90 días para poder decir, si más adelante te das de alta, qué anuncio te trajo. Que sea nuestra y no de un tercero no la convierte en una cookie de sesión.
[[A COMPLETAR: definir con el abogado si la cookie de atribución, por su duración y su fin publicitario, necesita consentimiento previo, y si eso obliga a poner un cartel. No es necesaria para prestar el servicio.]]
Aparte de eso medimos el uso del sitio con una instalación propia de Umami: sin cookies y sin huella del navegador. Mide todas las pantallas, incluidas las del portal del alumno y las de «mis compras». Las direcciones que llevan un token de acceso o el identificador de un alumno se enmascaran antes de salir del navegador: la medición ve /alumnos/[id], nunca el id real. De lo que viene pegado en la URL sólo sobreviven las etiquetas de campaña, y los identificadores de clic se registran ahí como presencia, sin su valor —eso vale para la medición; en la cookie de atribución y en la base, como dijimos arriba, el valor se guarda entero—. Lo que se mide es qué pantalla se usó, nunca de quién era.
No hay píxel de Meta ni etiqueta de Google en el sitio, y hoy no les mandamos ningún dato tuyo ni de tus alumnos. Lo decimos completo: guardamos lo que haría falta para informarles una conversión y no lo usamos. El día que se use va a ser con una casilla que tildes vos, y esta página lo va a decir antes.
Cuánto se conservan, y qué pasa si te vas
Mientras tu cuenta exista, lo que cargaste se conserva: no borramos nada por inactividad. Las dos excepciones son a favor del alumno. El comprobante de una transferencia se borra apenas lo aprobás, y una subida de archivo que quedó a medias se limpia sola a las 24 horas.
Si te atrasás con el abono, no borramos ni escondemos nada. Una tarjeta rechazada no es una baja: hay 7 días de gracia en los que se sigue atendiendo normal. Pasados esos días rige el plan gratuito para lo que viene —el tope para dar de alta gente nueva y la comisión de la vitrina, que vuelve a la del plan gratuito—, pero todo lo que ya estaba cargado sigue ahí y visible. Los números están en precios.
Si te das de baja, la cuenta se cierra pero no se borra nada. Queda registrada con su fecha: nadie entra, la vitrina deja de vender y los procesos programados saltean tu negocio. Los datos quedan y la cuenta se puede reactivar. Lo decimos así de claro porque es lo que más se malentiende: darte de baja no borra tus datos. Si querés que se borren de verdad, hay que pedirlo por mail.
[[A COMPLETAR: el artículo 25 inciso 2 de la Ley 25.326 dice que cumplida la prestación contractual los datos tratados por cuenta de un tercero deben ser destruidos, salvo autorización expresa del responsable cuando sea razonable esperar nuevos encargos, y en ese caso por un máximo de dos años. Hoy Fibbra no destruye nada al cierre y no hay ningún proceso que lo haga. Hay que definir el plazo con el abogado, escribirlo acá y construir esa purga antes de publicar esta página: prometerla sin hacerla sería el mismo error que esta página trata de no cometer.]]
Los negocios marcados como de prueba sí se borran de verdad. De esos queda un registro con el nombre y la dirección web del negocio, los mails de las cuentas que se borraron con él, quién lo borró, cuántas filas de cada cosa se fueron y qué pasó con los débitos automáticos. Datos de alumnos, ninguno.
Lo que tus compradores ya pagaron sigue accesible para ellos en «mis compras» aunque des de baja el negocio. Una rutina comprada es una copia congelada: no cambia si la editás y sobrevive si la borrás. Eso no se toca, porque ya lo pagaron.
Las facturas emitidas en ARCA no se borran: hay una obligación fiscal de conservarlas. [[A COMPLETAR: plazo de conservación de comprobantes y registros contables, a confirmar con el contador.]]
Tus derechos, y cómo se ejercen
Los artículos 14 y siguientes de la Ley 25.326 te dan cuatro derechos sobre tus datos personales:
- Acceso (art. 14): saber qué datos tuyos tenemos. Es gratis y podés pedirlo a intervalos de no menos de seis meses, salvo que acredites un interés legítimo para pedirlo antes. Tenemos 10 días corridos para contestarte.
- Rectificación y actualización (art. 16): corregir lo que esté mal o desactualizado. Se hace dentro de los 5 días hábiles.
- Supresión (art. 16): pedir que se borren, cuando no haya una obligación legal que nos exija conservarlos.
- Confidencialidad (art. 16): pedir que un dato quede bloqueado, es decir que se conserve pero deje de usarse.
Cómo se piden: escribinos a soporte@fibbra.io desde el mail de tu cuenta. Ese requisito no es burocracia: es la única forma que tenemos de saber que sos vos y no alguien pidiendo tus datos. Contesta una persona de nuestro equipo, no un formulario. No cobramos nada por esto.
Parte de esto no hace falta pedirlo: desde el panel exportás en Excel la lista de alumnos —nombre, apellido, mail y teléfono— y los movimientos de dinero. El resto de la información, si la querés, nos la pedís.
Si sos alumno de un profesional que usa Fibbra, tus derechos son los mismos, pero se los tenés que reclamar a él: es el responsable de tus datos. Si nos escribís a nosotros, te contestamos, te decimos de qué negocio se trata y le derivamos el pedido. No le modificamos la ficha a nadie por nuestra cuenta.
Si no te contestamos, o si la respuesta no te conforma, podés denunciarlo ante la AAIP —está abajo— y también iniciar la acción judicial de protección de los datos personales, el habeas data (artículos 33 y siguientes).
[[A COMPLETAR: pedirle al abogado el texto exacto de las leyendas que exige la Disposición DNPDP 10/2008 —la del derecho de acceso gratuito a intervalos no menores de seis meses y la de la AAIP como órgano de control con atribución de atender las denuncias— para incluirlas textuales al pie de esta sección. La explicación en criollo de arriba se queda como está.]]
La autoridad de control
La Agencia de Acceso a la Información Pública (AAIP) es el órgano de control de la Ley 25.326. Si creés que tratamos mal tus datos, o si pediste algo y no te contestamos, podés hacer una denuncia ante la AAIP. No hace falta que nos avises antes ni que pases por nosotros primero. La información está en argentina.gob.ar/aaip/datospersonales.
Seguridad
- Las contraseñas se guardan hasheadas con bcrypt. Nunca en claro: ni nosotros podemos leerlas, y por eso cuando te la olvidás se restablece en vez de recordarse.
- El access token y el secreto de webhook de tu cuenta de Mercado Pago se guardan cifrados con AES-256-GCM. Es la única credencial tuya que Fibbra guarda: las de los demás proveedores son nuestras y viven fuera de la base.
- Los enlaces que funcionan como llave —invitación, recuperar contraseña, verificar mail y el de «mis compras»— se guardan hasheados y vencen. El enlace que llega con una compra es la excepción: no vence y se guarda tal cual, porque es el acceso permanente a algo ya pagado.
- Cambiar la contraseña corta las sesiones abiertas con la anterior, incluidas las de otros dispositivos.
- Cada negocio está aislado del resto: los datos de un estudio no se cruzan con otro.
- Lo que hace tu equipo en el panel queda registrado, con quién, qué y cuándo. Lo lee el dueño.
Lo que no vamos a decir es que nada puede fallar. Ningún sistema puede prometer eso. Si alguna vez hay un incidente que afecte tus datos o los de tus alumnos, te lo vamos a avisar sin demora, apenas sepamos qué pasó y a quién le pasó.
Si un alumno es menor de edad
Fibbra es una herramienta de trabajo y la cuenta profesional está pensada para adultos. Pero un alumno tuyo sí puede ser menor, y pasa seguido.
No hay una sola regla para todos. El artículo 26 del Código Civil y Comercial escalona la capacidad según la edad: hasta los 13 decide quien ejerce la responsabilidad parental; entre los 13 y los 16 se presume que el adolescente puede decidir por sí mismo sobre lo que no es invasivo ni compromete su salud —el entrenamiento y su seguimiento normalmente lo son—; y desde los 16 se lo considera un adulto para las decisiones sobre el cuidado de su propio cuerpo. En todos los casos el chico tiene derecho a ser oído.
[[A COMPLETAR: validar ese escalonamiento con el abogado para el caso concreto de datos de salud en un estudio de entrenamiento, y confirmar si la cuenta profesional puede exigir 18 años dado que el artículo 30 del Código Civil y Comercial habilita a la persona menor de edad con título profesional habilitante a ejercer por cuenta propia. Si se mantiene el mínimo, tiene que quedar escrito también en el alta y en los términos.]]
Y de nuevo lo incómodo: Fibbra no verifica la edad de nadie. Hay un campo de fecha de nacimiento en la ficha y nada más — no hay una pantalla que pida una autorización, ni un control que frene el alta de un menor, ni un lugar donde guardar esa autorización firmada. Dar de alta a un menor exige el permiso de quien corresponda según su edad, y ese permiso lo tenés que tener vos antes de cargarlo: Fibbra no lo pide, no lo verifica y no lo guarda. Lo mismo vale para el portal del alumno: si le habilitás el acceso a un menor, la decisión y el permiso son tuyos.
Preguntas
- ¿Venden mis datos o los de mis alumnos?
- No. Fibbra vive del abono mensual y de la comisión de las ventas de la vitrina, y las dos cosas están publicadas en precios. No hay publicidad ni venta de datos.
- ¿Usan los datos de mis alumnos para entrenar inteligencia artificial?
- No. Los datos de tus alumnos se usan sólo para lo que vos nos indicás. Es el límite del artículo 25 y es el mismo motivo por el que tampoco los cruzamos entre negocios.
- ¿Ustedes pueden ver la ficha de mis alumnos?
- La consola interna de Fibbra muestra negocios, planes y números, no las fichas de tus alumnos. Ahora bien: el acceso directo a la base de datos existe, como en cualquier servicio, y se usa para lo que no se puede resolver de otra forma. Preferimos decirlo antes que dar a entender que es técnicamente imposible.
- ¿Quién de mi equipo ve las condiciones médicas de un alumno?
- El dueño, los profesionales y recepción: los tres abren la ficha completa, con las condiciones médicas, las notas y las fotos de seguimiento. Quien administra el dinero no entra a esa ficha. Si no querés que recepción vea esa información, hoy la única forma es no darle ese rol.
- ¿Hay cookies en el sitio?
- Sí, cinco, y están todas listadas más arriba con su duración. Tres sostienen sesiones. Las otras dos recuerdan de dónde viniste: el código de referido, 30 días, y la campaña por la que llegaste, 90 días. La medición del uso del sitio, en cambio, no usa cookies ni huella del navegador.
- ¿Qué pasa con mis datos si dejo de pagar?
- Nada se borra ni se esconde. Hay 7 días de gracia y después rige el plan gratuito para lo que viene: el tope para dar de alta gente nueva y la comisión de la vitrina. Todo lo cargado sigue estando y sigue a la vista.
- Soy alumno y quiero que borren mis datos. ¿A quién le escribo?
- A tu profesional o a tu estudio: son los responsables de tus datos. Si nos escribís a soporte@fibbra.io te contestamos y le derivamos el pedido, pero la ficha no la modificamos nosotros.
- Compré algo en una vitrina. ¿Me crearon una cuenta?
- Sí, una cuenta sin contraseña asociada a tu mail. No te la pedimos ni te obliga a nada: existe para que si mañana ese profesional te invita a su portal, tus compras aparezcan solas. Si querés que se borre, escribinos a soporte@fibbra.io.
- ¿La plata de las cuotas pasa por Fibbra?
- No. Va directo a la cuenta de Mercado Pago del profesional, que la conecta con su propio usuario. Fibbra nunca ve la contraseña de esa cuenta ni retiene el dinero de las cuotas.
Cambios en esta política
Si cambia algo de fondo —un proveedor nuevo, un uso nuevo, otro lugar de alojamiento— lo vamos a decir acá y lo vas a ver avisado dentro del panel antes de que rija. La fecha de abajo marca desde cuándo vale este texto, y se mueve sólo cuando el texto cambia.
Cómo funciona todo esto por dentro está contado en seguridad y datos.
Los términos del servicio ya están publicados, y son el contrato del que depende todo lo de esta página. [[A COMPLETAR: que esos términos fijen la finalidad del tratamiento por cuenta del profesional —que es lo que ancla el artículo 25—, la autorización a los proveedores listados arriba, el plazo de conservación y destrucción después de la baja, y si corresponde el botón de arrepentimiento de la Resolución 424/2020: para el abono del profesional es discutible que haya relación de consumo, pero quien compra en una vitrina sí es consumidor y ese checkout lo opera Fibbra.]]
Actualizado el 12/09/2026: se publicó la primera versión de esta política