Contrato de encargado del tratamiento
El contrato del artículo 28 del RGPD entre cada gimnasio y miaforo sobre los datos de sus socios.
Última actualización: 3 de octubre de 2026
Cláusulas
1. Objeto y ámbito
1.1. Este contrato regula el tratamiento de datos personales que el Encargado realiza por cuenta del Responsable al prestarle el servicio miaforo (el Servicio), y constituye el contrato exigido por el artículo 28.3 del RGPD. Las partes se identifican en el Anexo I.
1.2. El objeto, la duración, la naturaleza y la finalidad del tratamiento, el tipo de datos personales y las categorías de interesados se describen en el Anexo II. Las medidas técnicas y organizativas figuran en el Anexo III y los subencargados autorizados en el Anexo IV. Los anexos forman parte del contrato.
1.3. Quedan fuera de este contrato los datos que el Encargado trata como responsable sobre el propio Responsable en su condición de cliente, como la cuenta, la facturación y el cobro de la suscripción al Servicio. Esos datos se rigen por las condiciones del Servicio y por la política de privacidad del Encargado.
2. Definiciones y normativa aplicable
2.1. Los términos definidos en el RGPD tienen en este contrato el mismo significado.
2.2. Normativa de protección de datos significa el RGPD y la legislación nacional de protección de datos aplicable al Responsable (en España, la Ley Orgánica 3/2018, LOPDGDD). Nada en este contrato se interpretará de forma contraria a los derechos y obligaciones que esa normativa establece.
3. Instrucciones del Responsable
3.1. El Encargado trata los datos personales únicamente siguiendo instrucciones documentadas del Responsable, también en lo relativo a las transferencias internacionales, salvo que esté obligado a tratarlos por el Derecho de la Unión o de un Estado miembro. En ese caso informará al Responsable de esa exigencia antes del tratamiento, salvo que tal Derecho lo prohíba por razones importantes de interés público.
3.2. Constituyen las instrucciones documentadas del Responsable: este contrato, las condiciones del Servicio y el uso que el Responsable y su personal hacen de las funciones y la configuración del Servicio, incluida la activación de funciones opcionales.
3.3. Cualquier otra instrucción se comunica por escrito a chema@miaforo.com o a la dirección de contacto del Encargado que figure en el Anexo I. Si una instrucción exige un trabajo que las funciones del Servicio no ofrecen, el Encargado podrá cobrar su coste razonable, previamente comunicado al Responsable, o rechazarla si no es técnicamente viable, explicando el motivo.
3.4. El Encargado informará inmediatamente al Responsable si, en su opinión, una instrucción infringe la normativa de protección de datos, y podrá suspender su ejecución hasta que el Responsable la confirme o la modifique.
3.5. El Encargado no trata los datos para fines propios, no los cede y no los vende. Si determinara los fines y medios de un tratamiento, será considerado responsable de ese tratamiento conforme al artículo 28.10 del RGPD.
4. Obligaciones del Responsable
4.1. El Responsable garantiza que dispone de una base jurídica para el tratamiento y para encargarlo al Encargado, y que informa a los interesados conforme a los artículos 13 y 14 del RGPD, incluido quien pide una clase de prueba desde su página pública.
4.2. El Responsable no introduce en el Servicio categorías especiales de datos del artículo 9 del RGPD, datos relativos a condenas e infracciones penales ni datos bancarios o de tarjeta, tampoco en los campos de texto libre. El Anexo II describe los campos donde ese riesgo es mayor.
4.3. El Responsable responde del contenido que él y su personal introducen o publican a través del Servicio, incluidos los mensajes que escribe a sus socios y las fotografías que publica en su página pública, y de obtener los consentimientos que ese contenido requiera.
4.4. El Responsable supervisa el uso que su personal hace del Servicio y custodia las credenciales de acceso de su cuenta.
5. Confidencialidad
5.1. El Encargado garantiza que las personas autorizadas para tratar los datos personales se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad, también después de terminar su relación con el Encargado.
5.2. El Encargado limita el acceso a los datos a las personas que lo necesitan para prestar, mantener y dar soporte al Servicio.
6. Seguridad del tratamiento
6.1. El Encargado aplica las medidas técnicas y organizativas del Anexo III para garantizar un nivel de seguridad adecuado al riesgo, conforme al artículo 32 del RGPD. Los datos de cada Responsable están separados de los de los demás clientes del Servicio.
6.2. El Encargado revisa esas medidas periódicamente y cuando hay cambios significativos en el Servicio. Puede sustituirlas o actualizarlas siempre que el nivel global de seguridad no disminuya.
7. Comunicaciones a los interesados
7.1. El Encargado envía por correo electrónico, en nombre del Responsable, únicamente los avisos necesarios para prestar el Servicio que enumera el Anexo II.
7.2. El Encargado no envía por su cuenta ninguna comunicación comercial a los interesados ni usa sus direcciones para ningún fin propio.
8. Subencargados
8.1. El Responsable otorga una autorización general por escrito para que el Encargado recurra a subencargados. Los autorizados a la fecha de este contrato figuran en el Anexo IV.
8.2. El Encargado notificará al Responsable por correo electrónico, al menos 30 días antes, cualquier alta o sustitución de un subencargado. Dentro de ese plazo el Responsable podrá oponerse por motivos razonables relacionados con la protección de datos. Las partes buscarán de buena fe una solución. Si no la encuentran, el único remedio del Responsable será resolver el contrato del Servicio afectado antes de que el cambio surta efecto, sin penalización y con la devolución de los importes pagados por adelantado que correspondan al periodo no utilizado.
8.3. El Encargado impone a cada subencargado, mediante contrato, las mismas obligaciones de protección de datos que este contrato le impone a él, en particular garantías suficientes de aplicar medidas técnicas y organizativas apropiadas. A petición del Responsable, le facilitará una copia de las cláusulas de protección de datos de ese contrato, pudiendo omitir la información comercial confidencial.
8.4. El Encargado sigue siendo plenamente responsable ante el Responsable del cumplimiento de las obligaciones de cada subencargado, conforme al artículo 28.4 del RGPD.
9. Proveedores que el Responsable contrata directamente
9.1. Cuando el Responsable activa el cobro online de las cuotas de sus socios, el cobro se realiza mediante cargos directos sobre la cuenta que el propio Responsable abre con Stripe, bajo el contrato que el Responsable celebra directamente con Stripe. En esa función Stripe no es subencargado del Encargado: es un proveedor del Responsable, y los datos que recibe los recibe por instrucción del Responsable.
9.2. En esa función el Encargado se limita, siguiendo la instrucción del Responsable, a crear a través de la API de Stripe la sesión de pago y el enlace de alta de la cuenta, y a recibir los avisos firmados que Stripe envía sobre esos cobros. El Anexo II describe qué datos se envían a Stripe y cuáles vuelven.
9.3. La relación entre el Responsable y Stripe, incluido dónde trata Stripe los datos y con qué garantías, se rige por el acuerdo propio del Responsable con Stripe. El Encargado no responde del tratamiento que Stripe realiza en virtud de ese acuerdo.
9.4. La función se entrega desactivada y no envía nada a Stripe hasta que el Responsable la activa y completa el alta que Stripe le exige.
10. Transferencias internacionales
10.1. Los datos personales se tratan dentro del Espacio Económico Europeo (EEE), salvo en lo que el Anexo IV indique expresamente.
10.2. El Encargado solo transfiere datos personales fuera del EEE siguiendo las instrucciones documentadas del Responsable y con una de las garantías del capítulo V del RGPD. Una transferencia nueva a través de un subencargado se notifica y admite oposición conforme a la cláusula 8.
10.3. Los envíos que el Responsable ordena a sus propios proveedores, conforme a la cláusula 9, se rigen por la relación entre el Responsable y esos proveedores.
11. Asistencia al Responsable
11.1. Teniendo en cuenta la naturaleza del tratamiento, el Encargado asiste al Responsable, mediante medidas técnicas y organizativas apropiadas, para que pueda responder a las solicitudes de ejercicio de los derechos de los interesados. Esa asistencia se presta principalmente mediante las funciones de autoservicio del Servicio (consulta, rectificación, exportación y supresión de datos), sin coste adicional.
11.2. Si un interesado se dirige directamente al Encargado, este no responderá por su cuenta, salvo instrucción del Responsable, y trasladará la solicitud al Responsable sin dilación indebida.
11.3. El Encargado asiste al Responsable en el cumplimiento de los artículos 32 a 36 del RGPD, teniendo en cuenta la información a su disposición, en particular facilitando la información de este contrato y sus anexos para las evaluaciones de impacto y las consultas previas.
11.4. La asistencia que vaya más allá de las funciones del Servicio y de la información de este contrato podrá facturarse a su coste razonable, previamente comunicado, salvo que la solicitud se deba a un incumplimiento del Encargado.
12. Violaciones de la seguridad de los datos personales
12.1. El Encargado notificará al Responsable cualquier violación de la seguridad de los datos personales tratados en virtud de este contrato sin dilación indebida tras tener conocimiento de ella y, cuando sea posible, dentro de las 48 horas siguientes, por escrito a la dirección de contacto del Responsable del Anexo I.
12.2. La notificación incluirá la información del artículo 33.3 del RGPD de que disponga el Encargado. La que no esté disponible en ese momento se facilitará por fases, a medida que la obtenga.
12.3. El Encargado adoptará las medidas razonables para contener la violación y mitigar sus posibles efectos, y asistirá al Responsable en la notificación a la autoridad de control competente y, cuando proceda, en la comunicación a los interesados, que corresponden al Responsable.
12.4. La notificación de una violación no supone el reconocimiento de culpa ni de responsabilidad por parte del Encargado.
13. Información y auditorías
13.1. El Encargado pone a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD y de este contrato, y lleva el registro de actividades de tratamiento del artículo 30.2 del RGPD.
13.2. El Responsable ejercerá primero su derecho de auditoría mediante la documentación del Encargado y sus respuestas a un cuestionario razonable. Si esa información no basta para demostrar el cumplimiento, el Responsable podrá realizar, por sí mismo o mediante un auditor independiente, una auditoría o inspección, con las condiciones siguientes:
- como máximo una vez al año, salvo que la exija una autoridad de control o siga a una violación de la seguridad de los datos personales tratados en virtud de este contrato;
- con un preaviso escrito de al menos 30 días y un alcance acordado previamente;
- en horario laboral y sin interrumpir de forma injustificada la actividad del Encargado;
- bajo compromiso de confidencialidad del Responsable y del auditor, que no podrá ser competidor del Encargado;
- sin acceso a datos de otros clientes ni a información que pueda comprometer la seguridad del Servicio.
13.3. Los costes de la auditoría, incluido el tiempo razonable que dedique el Encargado, corren a cargo del Responsable. Si la auditoría revela un incumplimiento sustancial de este contrato por el Encargado, cada parte asume sus propios costes y el Encargado corrige el incumplimiento sin coste para el Responsable.
14. Duración, devolución y supresión
14.1. Este contrato entra en vigor en la fecha de su firma o aceptación y dura mientras el Encargado preste el Servicio al Responsable. Las obligaciones de confidencialidad y las de esta cláusula siguen vigentes tras su terminación.
14.2. Devolución. Durante la vigencia del Servicio y durante los 30 días siguientes a su terminación, el Responsable puede descargar por sí mismo sus datos desde el panel del Servicio, en formato estructurado y legible por máquina, como se describe en el Anexo II. La cuenta sigue abierta hasta que vence ese plazo: el Encargado no la cierra antes y, si estuviera suspendida, facilita la descarga a petición escrita del Responsable.
14.3. Supresión. Transcurrido ese plazo, el Encargado cierra la cuenta y los datos dejan de ser accesibles a través del Servicio. A los 30 días del cierre (31 en el peor caso), un proceso automático suprime los datos personales, sin intervención manual: borra cada fila de la cuenta que se refiere a una persona, socio o miembro del equipo, siguiera de alta o no, como detalla el Anexo II. Esos 30 días permiten revertir un cierre hecho por error. El Responsable acepta este plazo como su elección de supresión. Antes de la terminación, el Responsable puede suprimir por sí mismo a cada socio con la función de supresión del Servicio. Si pide por escrito la supresión antes de que venza el plazo de devolución, el Encargado cierra la cuenta sin esperar a que venza, la supresión sigue a los 30 días del cierre, y el Encargado confirmará por escrito que se ha realizado.
14.4. Las copias de seguridad no se modifican: se eliminan solas en el plazo del Anexo II. Las filas que el Anexo II conserva tras la anonimización de un socio siguen sujetas a este contrato hasta que se borran con la cuenta. Se exceptúan de la supresión los datos que el Encargado deba conservar por exigencia del Derecho de la Unión o de un Estado miembro, que seguirán protegidos por este contrato mientras los conserve.
15. Responsabilidad
15.1. Cada parte responde de los daños que cause por incumplir este contrato o la normativa de protección de datos.
15.2. Frente a los interesados se aplica el artículo 82 del RGPD, que este contrato no limita. La parte que haya indemnizado a un interesado podrá repetir contra la otra en la parte de responsabilidad que le corresponda, conforme al artículo 82.5 del RGPD y con el límite del apartado siguiente.
15.3. Entre las partes, la responsabilidad total de cada una derivada de este contrato no excederá del importe pagado por el Responsable al Encargado por el Servicio durante los 12 meses anteriores al hecho que la origina, o de 500 euros si esa cantidad es mayor.
15.4. Quedan fuera del límite anterior: los daños causados con dolo o culpa grave, y las multas administrativas impuestas a una parte por su propia infracción, que soporta en todo caso esa parte.
16. Prelación y modificaciones
16.1. En materia de protección de datos, este contrato prevalece sobre las condiciones del Servicio y sobre cualquier otro acuerdo entre las partes.
16.2. El Encargado puede actualizar los Anexos II y III para reflejar cambios en el Servicio, notificándolo al Responsable por correo electrónico. Ninguna actualización puede reducir el nivel global de protección ni extender el tratamiento a fines distintos de la prestación del Servicio. Los cambios del Anexo IV siguen la cláusula 8.
16.3. Un cambio que no sea sustancial conforme a la cláusula 16.4 surte efecto con la notificación. Son cambios no sustanciales, entre otros, las correcciones de redacción, las aclaraciones, las medidas que mantienen o elevan el nivel de protección y las funciones opcionales nuevas cuyo tratamiento describe el Anexo II notificado antes de que el Responsable pueda activarlas, porque no tratan datos hasta que el Responsable las activa conforme a la cláusula 3.2.
16.4. Fuera de esas funciones opcionales, es sustancial el cambio que añade una categoría de datos personales o de interesados, una finalidad nueva o un plazo de conservación más largo. El Encargado lo notificará al menos 30 días antes de que surta efecto, y el Responsable podrá oponerse dentro de ese plazo con el procedimiento y el remedio de la cláusula 8.2.
16.5. Cualquier otra modificación requiere el acuerdo de ambas partes, por escrito o por medios electrónicos.
16.6. Este contrato se redacta en inglés y se traduce al español y al alemán. Si las versiones difieren, prevalece la versión en inglés.
17. Celebración electrónica
Este contrato puede firmarse o aceptarse por medios electrónicos, conforme al artículo 28.9 del RGPD. La aceptación electrónica por una persona con poder para obligar al Responsable tiene el mismo efecto que la firma.
Un Responsable que abre por sí mismo su cuenta en el Servicio acepta este contrato al abrirla, junto con las condiciones del Servicio, marcando la casilla que los nombra. El Servicio registra la fecha, la persona que acepta y la versión aceptada.
18. Ley aplicable y jurisdicción
Este contrato se rige por la ley del Estado miembro en que está establecido el Encargado, indicado en el Anexo I, y las partes se someten a los juzgados y tribunales de ese Estado. Todo ello sin perjuicio del RGPD, de la legislación de protección de datos aplicable al Responsable, de las competencias de las autoridades de control, de los derechos de los interesados a acudir a los tribunales que el RGPD les reconoce y de las normas imperativas que resulten aplicables.
Anexo I. Partes
Responsable del tratamiento
El gimnasio que firma este contrato o lo acepta al abrir su cuenta en el Servicio (cláusula 17). Si lo acepta al abrir su cuenta, sus datos son los de esa cuenta, la persona que acepta es quien la abre en su nombre y la fecha de aceptación es la que registra el Servicio.
Encargado del tratamiento
- Correo de contacto: chema@miaforo.com
Anexo II. Descripción del tratamiento
Categorías de interesados
Socios del Responsable, su personal (administración y entrenadores) y quien pide una clase de prueba desde la página pública del Responsable sin ser socio, cuando el Responsable tiene activadas esas solicitudes. Esta última es la única persona de la que el Servicio guarda datos sin que tenga cuenta.
Categorías de datos personales
| Categoría | Datos concretos |
|---|---|
| Identificación | Nombre, nombre con el que se le llama en las clases si el Responsable apunta alguno, correo electrónico, teléfono si el socio lo facilita, fecha de nacimiento si el Responsable la apunta. La fecha es opcional; la escribe la administración, el socio la ve en su perfil y no puede cambiarla, y de ella se calcula la edad, que no se guarda |
| Nota del equipo | Una frase de texto libre que escribe la administración o un entrenador sobre un socio, para saber qué ejercicio darle. Se guarda con el identificador de quien la escribió y la fecha, y el socio la lee entera en su perfil con ambos. La leen la administración y los entrenadores, y nadie más |
| Autenticación | Resumen criptográfico de la contraseña y tokens de verificación, entre ellos el de un cambio de correo pendiente, que guarda la dirección nueva hasta que se confirma o caduca. Si el socio activa la verificación en dos pasos, la clave de su aplicación de códigos y sus diez códigos de recuperación, ambos cifrados. Se eliminan cuando el socio apaga la verificación, cuando el Responsable se la retira porque la ha perdido, y con la supresión |
| Conexión | Fecha de inicio de sesión, dirección IP, navegador y sistema operativo |
| Idioma | Lengua en la que el socio elige leer la aplicación y los correos. Es una preferencia que no identifica a nadie, y la supresión no la borra. Si no elige ninguna no se guarda nada |
| Cuota | Plazas al mes, fecha de inicio, fecha de fin, estado (activa o en pausa) |
| Pagos | Importe, forma de pago (efectivo, transferencia, tarjeta, Bizum u otra), mes que cubre, fecha de pago y nota libre de quien lo apunta. Apuntar «tarjeta» a mano no guarda ningún dato de esa tarjeta. Si el pago llegó por el cobro online, se guarda junto a él el intento de cobro: los identificadores que Stripe dio a la sesión y al cargo, el importe, la moneda, el mes y en qué quedó. Ningún dato de la tarjeta ni del Bizum con que se pagó |
| Reservas | Clase reservada, fecha y hora de la reserva, asistencia, cancelación con su motivo y antelación en minutos, nota de cancelación |
| Saldo de plazas | Registro contable de cada plaza gastada y devuelta, por mes |
| Marcas personales | Ejercicio, valor y unidad, repeticiones si el socio las cuenta, la clase en la que la hizo si la apunta desde ella, fecha y nota libre. Las escribe el propio socio y solo si quiere. Las leen la administración y los entrenadores |
| Foto de perfil | Imagen opcional que sube el propio socio. El navegador la reduce antes de enviarla, así que el servidor no guarda el original. Ninguna pantalla la muestra a nadie más que al propio socio; el Responsable la recibe en la descarga de sus datos |
| Foto de un entrenador en la página pública | Imagen opcional de quien da clase, que sube la administración, en JPG, PNG o WebP y hasta 5 MB de envío. El navegador la reduce y solo se conserva esa versión. Es el único dato de este anexo que se publica desde la ficha de una persona: sale en la página pública del Responsable, que se lee sin cuenta y la indexan los buscadores. El Responsable recaba el consentimiento de la persona retratada y responde de él. Deja de servirse el día de la baja y el archivo se elimina con la supresión |
| Fotos del gimnasio | Hasta dos imágenes opcionales que elige el Responsable para su página pública. Pueden incluir personas identificables, con las mismas obligaciones de consentimiento que la fila anterior. Se eliminan al cerrar la cuenta; una copia que deje un borrado fallido se elimina con los archivos del Responsable 30 días después del cierre (31 en el peor caso) |
| Rol | Perfil dentro del gimnasio: socio, entrenador o administrador |
| Avisos enviados | Cuál de los trece avisos de este anexo fue, a qué socio, cuándo se puso en la cola y cuándo salió, y el error del servidor de correo si algún intento falló. Mientras espera en la cola guarda lo que su texto necesita, como el día y la hora de la clase o el token del enlace; eso se borra en cuanto el aviso sale o se descarta, salvo en el que agota los intentos. Incluye si el socio ha desactivado el recordatorio o las copias por correo de los avisos que ya conserva en la aplicación |
| Mensajes del gimnasio | El asunto y el texto que escribió el Responsable, quién de su equipo lo escribió, a qué socios llegó y cuándo, para que el socio pueda volver a leerlo en su perfil. También los avisos que el Servicio deja solo en la aplicación de la administración del Responsable cuando se reclama un pago con tarjeta de un socio o un mes se paga dos veces: el importe y el mes, sin el nombre del socio |
| Solicitud de clase de prueba | Nombre, correo electrónico, teléfono si lo deja y la clase por la que preguntó. Se guarda si el Responsable la aceptó o la rechazó, quién lo decidió y cuándo y, si la aceptó, la cuenta que se creó |
| Fallos de la aplicación | Cuando una pantalla se rompe, en el servidor o en el navegador: qué pantalla era, qué estaba haciendo, el método y la ruta de la petición, el gimnasio, el perfil de quien la pidió, el mensaje del error y las primeras líneas de su traza. Los correos, los identificadores y las secuencias largas de dígitos del mensaje se tachan antes de guardarlo. Nunca quién era esa persona, lo que hubiera escrito, el cuerpo de la petición, sus cabeceras, su dirección IP ni su navegador. Un fallo del navegador solo se apunta si hay una sesión iniciada, con un tope por hora |
| Registro de actuaciones | Lo que hace el equipo del Responsable sobre la situación de otra persona, y lo que hace el Encargado sobre el gimnasio: dar de alta, dar de baja, readmitir o suprimir a un socio; volver a emitirle la invitación con la que entra en su cuenta; anulársela sin emitirle otra; mostrar en el panel la que ya tuviera, para poder leérsela en persona, sin que el enlace entre en la línea; ponerle el Responsable la contraseña en lugar de elegirla el socio; cambiarle el papel que tiene en el gimnasio, entre socio, entrenador y responsable; retirarle la verificación en dos pasos cuando la ha perdido y no puede entrar de otra forma; corregirle el nombre, el nombre con el que se le llama en las clases, el teléfono o la fecha de nacimiento; escribir o cambiar la nota del equipo, sin que el texto de la nota entre en la línea; cambiarle el correo con el que entra, que se apunta cuando el socio lo confirma desde la dirección nueva y no cuando el Responsable lo pide; cambiar, pausar o reanudar una cuota; añadir una clase puntual; cancelar una clase; volver a poner una clase cancelada; cambiar la hora de una clase; cambiar las plazas de una clase; cancelar la reserva de otra persona; suspender o reactivar el gimnasio; cerrarlo cuando termina el contrato; cambiar el plan que el Responsable tiene contratado con el Encargado; y entrar en el gimnasio o salir de él desde la plataforma. De cada una: el gimnasio, la acción, el identificador de quien la hizo, el del socio al que le pasó cuando lo hay, el de la fila a la que se refiere, y la fecha y hora. En las cinco acciones que cambian un número, un plan, un papel o una hora, ese valor antes y después. Nunca un nombre, un correo, un texto libre, la petición, el enlace de la invitación, el de la confirmación ni la contraseña |
Datos que el Servicio no trata
Categorías especiales. El Servicio no está diseñado para tratar datos de salud ni otras categorías especiales. El campo donde ese riesgo es mayor es la nota del equipo: lo que va en ella es el ajuste del entrenamiento («nada por encima de la cabeza hasta octubre»), no el diagnóstico, la lesión, la operación ni la medicación. El Servicio lo advierte encima del campo, limita su longitud y enseña la nota entera al socio del que habla. Son medidas que acotan el riesgo y no lo eliminan, porque un campo de texto libre admite cualquier cosa. Este contrato no da cobertura al tratamiento de datos de salud en el Servicio.
Datos bancarios y de tarjeta. El Servicio no ve ni guarda el número de una tarjeta, un IBAN ni el resguardo de un recibo de un socio. Los cobros que el Responsable recibe por su cuenta, fuera del Servicio, los apunta a mano su personal en la categoría «Pagos».
Cobro online de cuotas con Stripe
La función está desactivada hasta que el Responsable la activa y completa el alta de su cuenta con Stripe. El papel de Stripe y la relación del Responsable con ella se rigen por la cláusula 9.
El que cobra es el Responsable. El cobro se abre sobre la cuenta que el Responsable tiene con Stripe y el dinero entra ahí directamente. No pasa por ninguna cuenta del Encargado, que no cobra comisión sobre él ni figura como beneficiario. Las devoluciones y las reclamaciones de cargo las gestiona el Responsable desde su propio panel de Stripe.
Lo que se envía a Stripe para abrir un cobro: el importe, la moneda, el nombre de la línea que el socio lee («Cuota de septiembre de 2026»), el idioma de la página, las dos direcciones de la página pública del Responsable a las que Stripe devuelve al socio al terminar o al echarse atrás, una referencia opaca para reconocer el cobro, el correo electrónico del socio, con el que la página de Stripe aparece ya rellena y al que Stripe envía el recibo si el Responsable lo tiene activado en su cuenta, y una descripción del cargo con el nombre del socio y el mes que paga, para que el Responsable reconozca cada cargo en su panel de Stripe. No se envía el identificador del socio ni el del gimnasio. El nombre y el correo quedan en la cuenta del Responsable en Stripe, bajo su propio acuerdo con Stripe (cláusula 9.3): suprimir o anonimizar al socio en el Servicio no los borra de allí, y hacerlo, cuando proceda, corresponde al Responsable. Lo que Stripe necesite para cobrar (los datos de la tarjeta, o el teléfono de Bizum y la confirmación del pago) se lo pide Stripe al socio en su propia página y no pasa por el Servicio.
Lo que vuelve de Stripe: un aviso firmado, con el que el Servicio escribe una fila de «Pagos» (importe, forma de pago, mes que cubre, fecha y una nota corta) y guarda los identificadores que Stripe da a ese cobro y a su intento, para no apuntar dos veces el mismo pago. Cada devolución y cada reclamación de cargo escribe una fila compensatoria en negativo, y la fila original no se modifica. El aviso de una devolución o de una reclamación contiene además un resumen del medio de pago y los datos que el pagador escribiera en la página de Stripe. El Servicio lee de él solo el identificador del intento de cobro, el importe devuelto y la moneda, tras comprobar la firma de Stripe; el resto no se guarda. El registro de avisos recibidos guarda el identificador del aviso, su tipo y sus fechas, nunca su contenido.
La cuenta del Responsable en Stripe. Para crearla, el Servicio envía a Stripe el país que indica el Responsable, el identificador del gimnasio y una dirección de correo: la de contacto del gimnasio o, si no hay, la de la persona de su equipo que inicia el alta. Esa dirección se guarda solo mientras se crea la cuenta, para poder repetir la misma petición si falla. De la cuenta, el Servicio guarda su referencia, las respuestas de Stripe sobre si la cuenta puede cobrar, si el alta está completa y si Bizum está activo, las fechas de esas respuestas y, si el Responsable pausa la función, la fecha en que lo hizo. El alta ocurre entera en las pantallas de Stripe, y ningún documento ni cuenta bancaria del Responsable llega al Servicio.
Qué lee cada perfil
Un entrenador lee las reservas, la asistencia, el saldo de plazas con cada movimiento, la fecha de nacimiento, la nota del equipo y los números de las marcas de cada socio. No lee sus datos de contacto (correo, teléfono, dirección), documentos de identidad ni nada de dinero: la cuota, los pagos, la forma de pago, las facturas o lo que debe. Tampoco el correo ni el teléfono de una solicitud de clase de prueba. El Servicio no los pide a la base de datos cuando quien lee es un entrenador. La administración lo lee todo, y solo ella puede descargar los datos del gimnasio.
Comunicaciones a los interesados
Los trece avisos que el Servicio envía en nombre del Responsable. Doce salen porque alguien ha hecho algo; el recordatorio es el único que sale por reloj.
| Aviso | Cuándo sale |
|---|---|
| Clase cancelada | El Responsable cancela una clase que el socio tenía reservada |
| Clase recuperada | El Responsable vuelve a poner una clase que había cancelado y que el socio tenía reservada |
| Cambio de hora | El Responsable mueve a otra hora una clase que el socio tiene reservada |
| Plaza libre | Se libera una plaza y le toca al socio por lista de espera |
| Clase en reserva abierta | Se abre una clase que el Responsable tenía en reserva detrás de otra, porque esa se ha llenado o porque el Responsable la abre. Va a los socios que están en la lista de espera de la anterior, que siguen en ella, y a quien da la clase que se abre |
| Reserva hecha desde el panel | El Responsable apunta al socio a una clase desde el panel |
| Reserva anulada desde el panel | El Responsable saca al socio de una clase desde el panel |
| Recordatorio de la clase | La tarde anterior a una clase que el socio tiene reservada |
| Invitación | El Responsable crea la cuenta del socio sin ponerle contraseña, o le da un enlace nuevo porque no consigue entrar |
| Contraseña | El socio pide restablecer la suya |
| Aviso escrito por el Responsable | El Responsable escribe a sus socios o a su propio equipo, quienes dirigen el gimnasio y sus entrenadores, y elige a quiénes |
| Confirmación de cambio de correo | El Responsable pide cambiar la dirección con la que el socio entra. Es el único que va a una dirección que todavía no está en la ficha: la nueva, para que la confirme quien la lee |
| Inicio de cambio de correo | El Responsable pide ese mismo cambio y el Servicio avisa a la dirección con la que el socio entra todavía. Dice a qué dirección se ha pedido mover la cuenta, que todavía no ha cambiado nada y que el socio debe avisar al Responsable si no esperaba el cambio |
El recordatorio es el único que el socio puede desactivar por completo, desde su perfil; si la clase ya ha empezado cuando le toca salir, se descarta. Otro interruptor permite dejar de recibir por correo los avisos que ya se conservan en la aplicación: la cancelación, el cambio de hora, la plaza libre, la clase en reserva abierta, la reserva anulada desde el panel y el aviso que escribe el Responsable cuando lo manda por ambos canales. Los demás correos salen siempre.
Cada envío lleva el nombre y el correo del socio; el día, la hora y el título de la clase de la que trate; si la plaza se descontó del saldo o volvió a él, y si ese saldo es semanal o mensual; si todavía queda margen para anular la reserva; y los enlaces a la aplicación que ese aviso necesite, incluido, en la invitación y en el restablecimiento, el que lleva el token para elegir contraseña. Como remitente sale el nombre del gimnasio sobre una dirección de miaforo. Nunca el historial de reservas, la cuota, los pagos ni las marcas personales.
El aviso que escribe el Responsable lleva su asunto y su texto tal como los escribió, sin revisión ni traducción, y de su contenido responde el Responsable. Es para avisos del servicio: el Servicio no pide consentimiento ni añade enlace de baja, de modo que no sirve para publicidad.
Naturaleza y finalidad
Recogida, registro, organización, conservación, consulta, modificación, comunicación por transmisión en los casos de este anexo, anonimización y supresión, con la única finalidad de prestar el Servicio al Responsable: alta de cuentas, reserva de clases, control de aforo y de cuotas, registro de asistencia, cobros, avisos y, si el Responsable lo activa, registro de marcas personales y solicitudes de clase de prueba; así como el soporte, la seguridad y el mantenimiento del Servicio, incluido el registro de fallos descrito en este anexo.
Duración y plazos de conservación
El tratamiento dura lo que dure el Servicio, con los plazos siguientes. Un proceso automático se ejecuta una vez al día, así que cada plazo puede alargarse un día en el peor caso.
- Socio activo: sus datos se conservan mientras siga de alta. La fecha de nacimiento y la nota del equipo no tienen plazo propio: desaparecen cuando el Responsable las quita, con la supresión del socio o con la anonimización automática.
- Socio dado de baja: su ficha deja de aparecer en la aplicación y sus reservas en clases por venir se liberan. Se anonimiza a los 365 días de la baja (366 en el peor caso).
- Cuenta cerrada: a los 30 días del cierre (31 en el peor caso) se borra cada fila de la cuenta que se refiere a una persona: fichas, reservas, asistencia, saldo de plazas, pagos, marcas personales, registro de actuaciones, solicitudes de clase de prueba, mensajes del Responsable y avisos. Pasada esa fecha, el Encargado no conserva ningún dato personal del Responsable, salvo las copias de seguridad hasta que caducan (siete días, ocho en el peor caso). Una ficha cuyo plazo de baja vence antes se anonimiza en su propia fecha.
- Solicitud de clase de prueba: se borra entera a los 90 días desde que llega (91 en el peor caso), la acepte el Responsable, la rechace o no la conteste. Su base jurídica, las medidas precontractuales a petición del interesado (artículo 6.1.b del RGPD), se agota cuando la clase por la que preguntó ha pasado.
- Fallo de la aplicación: cada fallo distinto ocupa una fila, que se borra a los 30 días desde la última vez que ocurrió (31 en el peor caso).
- Registro de actuaciones: cada línea se borra a los 365 días desde la actuación (366 en el peor caso), el mismo plazo que la ficha del socio. Son 27 acciones, enumeradas en la categoría «Registro de actuaciones» de este anexo.
- Sesiones: caducan a los 30 días desde su último uso.
- Copias de seguridad de la base de datos y de las fotos: se conservan siete días, ocho en el peor caso, y se eliminan solas. Ese plazo se cuenta desde que se anonimiza o se borra la ficha o se borra la foto, no desde la baja.
Las filas que se conservan tras la anonimización de un socio que se dio de baja mientras la cuenta sigue abierta (reservas, asistencia, saldo de plazas, pagos sin su nota y registro de actuaciones hasta su plazo) se conservan como historial del Responsable hasta que la cuenta se cierra. En el Servicio ya no queda nada que identifique a la persona, pero esas filas siguen enlazadas a un identificador interno estable y el Responsable puede tener otra información que permita relacionarlas con ella. Por eso este contrato no afirma que dejen de ser datos personales y sigue aplicándose a ellas mientras el Encargado las conserve.
Supresión de un socio
Cuando se ejerce el derecho de supresión de un socio, o llega su anonimización automática, el Servicio anonimiza su ficha. No es un borrado de filas:
- El nombre se sustituye por una etiqueta genérica y el correo por una dirección del dominio reservado
.invalid, que nunca puede resolver. - Se eliminan el nombre con el que se le llamaba en las clases, el teléfono y la fecha de nacimiento.
- La nota del equipo se elimina, y con ella el identificador de quien la escribió y la fecha.
- Se eliminan las credenciales de acceso y, si tenía activada la verificación en dos pasos, la clave de su aplicación de códigos y sus códigos de recuperación.
- Se eliminan todas las sesiones abiertas, con la dirección IP y el navegador que guardaban.
- Se borra entera la solicitud de clase de prueba de la que salió su cuenta, si la hubo, con el nombre, el correo y el teléfono que dejó, sin esperar a su plazo. Los avisos que tuviera pendientes de envío se cancelan sin enviarse, y el enlace de invitación que llevaran se borra.
- Se vacían los textos libres de las marcas personales, de las cancelaciones y de los pagos.
- Todas sus fotos se borran del servidor: se elimina el directorio entero del socio, con la foto de perfil, las que hubiera sustituido antes y, si daba clase, la publicada en la página pública, que deja de servirse el día de la baja. Las copias de seguridad anteriores las contienen hasta que caducan.
- Las reservas, la asistencia y el saldo de plazas se conservan, sin los datos que identifican al socio, como historial de ocupación del Responsable, incluida su posición en la lista de espera de una clase que ya se dio.
- Lo que todavía no ha pasado no se conserva igual: sus reservas por venir pasan a canceladas, cada plaza vuelve a su saldo y al calendario, y se le quita de las listas de espera de esas clases.
- Los pagos se conservan sin su nota: el importe, la forma de pago, el mes y la fecha son el registro contable del Responsable, que puede estar obligado a conservarlo. El intento de cobro por Stripe que hubiera junto a un pago se conserva también; no contiene texto libre, y sus identificadores apuntan a la cuenta del Responsable en Stripe, donde el Responsable puede encontrar el cargo, con el nombre y el correo que se enviaron al abrirlo (Anexo II), que el Servicio no puede borrar. Este contrato no afirma que esos identificadores dejen de ser datos personales.
- Las líneas del registro de actuaciones se conservan sin cambios, porque solo guardan identificadores y el nombre de una acción, hasta que vence su propio plazo.
Si el Responsable necesita un borrado físico de esas filas, debe pedirlo por escrito y valorar antes si alguna obligación legal se lo impide. Una solicitud de clase de prueba no se anonimiza: se borra entera en su plazo, o antes con la supresión del socio que salió de ella.
Descarga de los datos del Responsable
La administración del Responsable descarga desde el panel dos ficheros: uno en JSON con las filas de la base de datos, incluidas las de los socios dados de baja o anonimizados, y otro en zip con las fotos de perfil de los socios, en el que cada foto lleva el nombre que la fila correspondiente del JSON indica. Un entrenador no puede descargarlos.
Anexo III. Medidas técnicas y organizativas
Cifrado y credenciales
- Cifrado en tránsito con TLS en todo el tráfico, con un certificado que se renueva y se aplica automáticamente.
- Contraseñas almacenadas como resumen criptográfico, nunca en claro y nunca recuperables.
- Claves de la verificación en dos pasos y códigos de recuperación guardados cifrados.
- Secretos fuera del repositorio de código, inyectados como variables de entorno en el despliegue.
Control de acceso
- Separación por cliente: cada consulta a una tabla con datos de socios se filtra por gimnasio en la capa de acceso a datos.
- Control de acceso por perfil, comprobado en el servidor y no en el navegador. Un entrenador no recibe los datos de contacto ni los económicos de los socios.
- Sesiones que caducan a los 30 días desde su último uso.
- El personal del Encargado accede a la administración de la plataforma solo con segundo factor de autenticación. Entrar en la cuenta de un gimnasio desde la plataforma, y salir de ella, queda en el registro de actuaciones que el Responsable puede consultar.
Infraestructura y disponibilidad
- Base de datos sin puerto publicado en internet: solo la alcanzan los contenedores de la propia aplicación.
- Copias de seguridad diarias de la base de datos y de las fotos, cifradas antes de salir del servidor, conservadas siete días en una ubicación distinta (Anexo IV).
- Despliegue reproducible por imagen de contenedor, con posibilidad de volver a la versión anterior.
Desarrollo y organización
- Cambios de código con revisión previa y verificación automática antes de publicar.
- Registro de fallos de la aplicación en la propia base de datos, sin enviarlo a terceros y con los datos personales del mensaje tachados.
- Revisión de estas medidas periódicamente y cuando hay cambios significativos en el Servicio (cláusula 6).
Anexo IV. Subencargados autorizados
| Subencargado | Servicio | Ubicación de los datos | Contrato y garantías |
|---|---|---|---|
| IONOS SE | Servidor, base de datos y buzón de correo por el que salen los avisos del Anexo II | Berlín, Alemania (EEE) | |
| Hetzner Online GmbH | Copia de seguridad cifrada de la base de datos y de las fotos, en un Storage Box. Solo recibe bytes cifrados antes de salir del servidor, que no puede leer | Falkenstein, Alemania (EEE) | Contrato de encargado (Art. 28) aceptado en la cuenta, 2026-08-30 |
El Encargado no realiza transferencias fuera del EEE.
El Servicio no usa otros subencargados: ni servicios de publicidad, ni servicios de medición de visitas o de analítica, ni redes de distribución de contenido (las tipografías se sirven desde el propio dominio), ni servicios externos de registro de errores.
Stripe no figura en este anexo. Para el cobro online de las cuotas de los socios es un proveedor que el Responsable contrata directamente (cláusula 9), y para el cobro de la suscripción del Responsable al Servicio queda fuera de este contrato (cláusula 1.3).