Effective date / Vigente desde 7 de mayo de 2026
Security Policy / Politica de Seguridad
ARA SMART trata datos deportivos y de bienestar que pueden ser sensibles. Esta politica resume controles y responsabilidades. ARA SMART handles sports and wellness data that may be sensitive. This policy summarizes safeguards and responsibilities.
Politica de Seguridad - Espanol
Fecha efectiva: 7 de mayo de 2026.
1. Compromiso
Aplicamos medidas administrativas, tecnicas y organizativas razonables para proteger datos personales, datos deportivos, datos de salud/bienestar, tokens de integracion, credenciales y registros operativos contra acceso no autorizado, perdida, uso indebido o divulgacion no permitida.
2. Controles principales
- Transmision segura: HTTPS/TLS en produccion.
- Acceso por rol: permisos por usuario, modulo, relacion coach-atleta y asistentes autorizados.
- Autenticacion: sesiones protegidas, recuperacion de cuenta y controles contra abuso.
- Proteccion de secretos: client secrets, tokens y credenciales se gestionan del lado servidor.
- Minimizacion: acceso limitado a lo necesario para prestar el servicio.
- Auditoria: logs tecnicos para investigar errores, accesos e incidentes.
- Respaldo operativo: practicas de backup y restauracion segun disponibilidad de infraestructura.
3. OAuth e integraciones
Las conexiones con WHOOP, Garmin, Intervals.icu, Strava u otros proveedores usan autorizacion del usuario y scopes definidos. Los tokens se usan para sincronizar datos autorizados y pueden revocarse. No deben compartirse secretos en frontend, capturas, chats publicos, repositorios ni paquetes de produccion.
4. Incidentes
Si identificamos un incidente que pueda comprometer datos personales, investigaremos, mitigaremos, documentaremos y notificaremos a usuarios, organizaciones o autoridades cuando la ley aplicable lo requiera.
5. Responsabilidad de usuarios y organizaciones
- Usar contrasenas seguras y no compartir cuentas.
- Asignar roles, atletas y asistentes solo cuando exista autorizacion real.
- Revocar integraciones que ya no sean necesarias.
- No exportar ni compartir datos de atletas fuera de la finalidad autorizada.
- Revisar configuraciones de privacidad en proveedores externos, especialmente rutas/GPS y datos sensibles.
- Notificar accesos sospechosos o errores de privacidad.
6. Proveedores externos
Las APIs y plataformas externas tienen sus propias politicas, limites y responsabilidades. ARA SMART protege los datos que procesa, pero no controla infraestructura, decisiones o incidentes de terceros como WHOOP, Garmin, Intervals.icu, Strava, hosting, correo u otros servicios integrados.
7. Reporte de seguridad
Para reportar una vulnerabilidad o incidente escribe a info@ara-training.com con descripcion, pasos de reproduccion, impacto estimado y evidencia tecnica no destructiva. URL: https://arasmartapp.com/security.
Security Policy - English
Effective date: May 7, 2026.
1. Commitment
We apply reasonable administrative, technical, and organizational measures to protect personal data, sports data, health/wellness data, integration tokens, credentials, and operational records against unauthorized access, loss, misuse, or unauthorized disclosure.
2. Main controls
- Secure transmission: HTTPS/TLS in production.
- Role-based access: permissions by user, module, coach-athlete relationship, and authorized assistants.
- Authentication: protected sessions, account recovery, and anti-abuse controls.
- Secret protection: client secrets, tokens, and credentials are handled server-side.
- Minimization: access limited to what is necessary to provide the service.
- Audit: technical logs to investigate errors, access, and incidents.
- Operational backup: backup and restoration practices according to infrastructure availability.
3. OAuth and integrations
Connections with WHOOP, Garmin, Intervals.icu, Strava, or other providers use user authorization and defined scopes. Tokens are used to synchronize authorized data and may be revoked. Secrets must not be shared in frontend code, screenshots, public chats, repositories, or production packages.
4. Incidents
If we identify an incident that may compromise personal data, we will investigate, mitigate, document, and notify users, organizations, or authorities where required by applicable law.
5. User and organization responsibilities
- Use strong passwords and do not share accounts.
- Assign roles, athletes, and assistants only with real authorization.
- Revoke integrations that are no longer needed.
- Do not export or share athlete data outside the authorized purpose.
- Review privacy settings in external providers, especially routes/GPS and sensitive data.
- Report suspicious access or privacy errors.
6. External providers
External APIs and platforms have their own policies, limits, and responsibilities. ARA SMART protects data it processes, but does not control the infrastructure, decisions, or incidents of third parties such as WHOOP, Garmin, Intervals.icu, Strava, hosting, email, or other integrated services.
7. Security reporting
To report a vulnerability or incident, contact info@ara-training.com with a description, reproduction steps, estimated impact, and non-destructive technical evidence. URL: https://arasmartapp.com/security.