1. Partes y encaje
Este acuerdo se celebra entre Francisco Parra Quesada, NIF 23264053J, con domicilio en Calle Cádiz 10, 04640 Pulpí (Almería), titular de Gymnio (el «Encargado»), y el gimnasio, centro deportivo o entrenador que contrata la plataforma (el «Responsable»).
Se celebra conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD). Forma parte integrante de los términos y condiciones y queda aceptado al contratar el servicio, en los términos del artículo 28.9 del RGPD, que admite el formato electrónico.
En caso de contradicción entre este acuerdo y los términos y condiciones respecto del tratamiento de datos personales, prevalece este acuerdo.
2. Papel de cada parte
El Responsable decide con qué finalidad y de qué modo se tratan los datos de sus socios. Es quien mantiene la relación con ellos, quien debe informarles, quien debe disponer de una base jurídica válida y quien responde ante ellos y ante la autoridad de control.
El Encargado trata esos datos únicamente por cuenta del Responsable y siguiendo sus instrucciones. No los utiliza para finalidades propias, no los cede a terceros salvo lo previsto en este acuerdo o por obligación legal, y no los emplea para entrenar sistemas de inteligencia artificial ni para elaborar perfiles comerciales.
Los datos de contacto y facturación del propio Responsable —la persona que contrata— no se rigen por este acuerdo: respecto de ellos Gymnio actúa como responsable, según su política de privacidad.
3. Objeto, duración, naturaleza y finalidad
El tratamiento consiste en alojar y procesar los datos que el Responsable y sus socios introducen o generan al usar la plataforma, con la única finalidad de prestar el servicio contratado: gestión de socios y planes, reservas de clases, contenidos de entrenamiento, comunidad, cobros y facturación, control de accesos y soporte.
El tratamiento dura lo que dure el contrato de servicio, más el plazo previsto en la cláusula 11 para la devolución o supresión.
Las categorías de interesados y de datos son las que figuran en el Anexo I.
4. Instrucciones del Responsable
El Encargado trata los datos siguiendo las instrucciones documentadas del Responsable. Son instrucciones documentadas: este acuerdo, los términos y condiciones, la configuración que el Responsable elige dentro de la plataforma y las peticiones que curse por escrito a hello@gymnio.eu.
Si el Encargado considera que una instrucción infringe el RGPD, la LOPDGDD u otra norma de protección de datos, lo comunicará al Responsable sin demora y podrá suspender su ejecución hasta que se aclare, conforme al artículo 28.3, párrafo segundo.
El Encargado no transferirá datos fuera del Espacio Económico Europeo salvo lo previsto en la cláusula 12 o por exigencia del Derecho de la Unión o de un Estado miembro; en ese caso informará al Responsable antes de tratar los datos, salvo que ese Derecho lo prohíba por razones de interés público.
5. Confidencialidad
El Encargado mantiene la confidencialidad de los datos, obligación que subsiste tras finalizar el contrato. Se asegura de que las personas autorizadas para tratarlos se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación legal equivalente.
El acceso del personal del Encargado a los datos de un Responsable concreto se limita a lo necesario para prestar soporte, resolver incidencias o cumplir una obligación legal.
6. Seguridad
El Encargado aplica las medidas técnicas y organizativas del Anexo II, adecuadas al riesgo conforme al artículo 32 del RGPD. Podrá actualizarlas siempre que el nivel de protección no disminuya.
El Responsable es responsable de la parte que está en su mano: elegir contraseñas robustas, no compartir cuentas, conceder el rol mínimo necesario a cada persona de su equipo y revocar los accesos de quien deja de trabajar con él.
7. Subencargados
El Responsable autoriza de forma general al Encargado a recurrir a los subencargados relacionados en el Anexo III, conforme al artículo 28.2 del RGPD.
El Encargado impone a cada subencargado, por contrato, las mismas obligaciones de protección de datos que asume en este acuerdo, y responde plenamente ante el Responsable del incumplimiento de sus obligaciones por parte de aquellos.
Antes de incorporar o sustituir un subencargado, el Encargado lo comunicará al Responsable con una antelación mínima de treinta días, por correo electrónico y publicando la lista actualizada en esta página. Durante ese plazo el Responsable podrá oponerse por motivos razonables relativos a la protección de datos; si la objeción no puede resolverse, el Responsable podrá resolver el contrato de servicio sin penalización.
8. Derechos de los interesados
Los socios ejercen sus derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad ante el Responsable, que es quien debe atenderlos.
Si un socio se dirige al Encargado, este le indicará que se dirija al Responsable y se lo comunicará a este sin demora, junto con los datos que permitan identificar la solicitud.
El Encargado asiste al Responsable con las funciones de la propia plataforma —que permiten consultar, corregir, exportar y eliminar los datos de un socio— y, cuando esas funciones no basten, con la ayuda técnica razonable que el Responsable solicite.
9. Asistencia en seguridad, evaluaciones y consultas
El Encargado asiste al Responsable, teniendo en cuenta la naturaleza del tratamiento y la información de que dispone, en el cumplimiento de las obligaciones de los artículos 32 a 36 del RGPD: seguridad del tratamiento, notificación de violaciones, evaluaciones de impacto y consultas previas a la autoridad de control.
El módulo de control de accesos, cuando el Responsable lo activa, supone un tratamiento sistemático de datos de presencia. El Encargado facilitará al Responsable la información técnica necesaria para que valore si procede una evaluación de impacto.
10. Violaciones de la seguridad
El Encargado notificará al Responsable cualquier violación de la seguridad de los datos personales de la que tenga conocimiento sin dilación indebida y, en todo caso, dentro de las 24 horas siguientes a tener constancia de ella, por correo electrónico a la dirección de contacto del Responsable.
La notificación incluirá, en la medida en que se conozca: la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas. Si no puede facilitarse toda la información a la vez, se irá completando sin demora.
Corresponde al Responsable decidir si notifica a la Agencia Española de Protección de Datos (artículo 33) y si comunica la violación a los interesados (artículo 34).
11. Devolución o supresión al finalizar
Al terminar la prestación del servicio, y a elección del Responsable, el Encargado devolverá o suprimirá los datos personales tratados por su cuenta, así como las copias existentes.
El Responsable dispone de treinta días naturales desde la baja para solicitar la devolución y descargar sus datos. Transcurrido ese plazo sin solicitud, el Encargado procederá a la supresión.
El Encargado podrá conservar los datos que una norma de la Unión o española le obligue a conservar —en particular la documentación de facturación del propio Responsable— durante los plazos legales, y únicamente para ese fin. Las copias de seguridad se sobrescriben en su ciclo habitual, que no supera los treinta días.
12. Transferencias internacionales
La base de datos, los archivos y las copias de seguridad de la plataforma se alojan en la Unión Europea (Fráncfort, Alemania).
Algunos subencargados del Anexo III son entidades estadounidenses y pueden acceder a datos desde fuera del Espacio Económico Europeo para prestar sus servicios. En esos casos la transferencia se ampara en una decisión de adecuación —el Marco de Privacidad de Datos UE–EE. UU., cuando el proveedor esté certificado— o en las cláusulas contractuales tipo aprobadas por la Comisión Europea, con las medidas complementarias que procedan.
13. Auditoría e información
El Encargado pone a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 y permite y contribuye a la realización de auditorías, incluidas inspecciones, por el Responsable o por un auditor que este mandate.
Para no comprometer la seguridad de los demás clientes de una plataforma compartida, las auditorías se anunciarán con treinta días de antelación, se realizarán en horario laboral, como máximo una vez al año salvo que haya habido una violación de seguridad o lo exija la autoridad de control, y no darán acceso a datos de otros clientes. El auditor deberá suscribir un compromiso de confidencialidad.
14. Categorías especiales y menores
La plataforma no requiere datos de las categorías especiales del artículo 9 del RGPD para funcionar. El Responsable se compromete a no introducir datos de salud, lesiones, patologías, alimentación clínica u otros datos especialmente protegidos en campos de texto libre —como las notas internas del socio o la descripción de una rutina— salvo que disponga de una base jurídica válida del artículo 9.2 y haya informado al interesado. Si lo hace, lo hace bajo su responsabilidad.
Si el Responsable trata datos de menores de catorce años, deberá recabar el consentimiento de quien ostente la patria potestad o tutela, conforme al artículo 7 de la LOPDGDD, y conservar prueba de ello.
15. Responsabilidad, vigencia y ley aplicable
Cada parte responde de los daños que cause por el incumplimiento de sus obligaciones, en los términos del artículo 82 del RGPD.
Este acuerdo entra en vigor con la contratación del servicio y permanece vigente mientras el Encargado trate datos por cuenta del Responsable. El Encargado podrá actualizarlo para adaptarlo a cambios normativos o del servicio, comunicándolo con treinta días de antelación; si el cambio perjudica al Responsable, este podrá resolver el contrato sin penalización.
Se rige por el Derecho español y de la Unión Europea. Para cualquier controversia, las partes se someten a los juzgados y tribunales del domicilio del Encargado, salvo que una norma imperativa disponga otro fuero.
Contacto en materia de protección de datos: hello@gymnio.eu. Gymnio no está obligado a designar delegado de protección de datos conforme al artículo 37 del RGPD ni al artículo 34 de la LOPDGDD; esta dirección es el punto de contacto para cualquier cuestión.
Anexo I · Descripción del tratamiento
Duración: mientras dure el contrato de servicio, con los plazos de supresión de la cláusula 11. El registro de accesos se suprime automáticamente a los doce meses, y las credenciales de acceso, a los dos días de caducar.
Naturaleza del tratamiento: recogida, registro, estructuración, conservación, consulta, modificación, comunicación por transmisión y supresión, por medios automatizados.
Anexo II · Medidas de seguridad
- Cifrado en tránsito mediante TLS en todas las comunicaciones con la plataforma, y cifrado en reposo de la base de datos y de las copias por parte del proveedor de infraestructura.
- Aislamiento entre clientes: la base de datos aplica políticas de seguridad a nivel de fila, de modo que las consultas de un gimnasio no pueden alcanzar los datos de otro aunque la aplicación fallara.
- Control de acceso por roles —administrador, monitor y socio— con el principio de mínimo privilegio, y funciones del servidor que verifican los permisos en cada operación.
- Autenticación gestionada por el proveedor de infraestructura, con contraseñas almacenadas mediante funciones de derivación con sal, nunca en claro.
- Credenciales de acceso físico de un solo uso y con caducidad corta, no reutilizables ni transferibles entre socios.
- Registro de actividad de los correos enviados y de los accesos a las instalaciones, para poder investigar incidencias.
- Limitación del plazo de conservación mediante borrados automáticos programados, sin intervención manual.
- Copias de seguridad gestionadas por el proveedor de infraestructura, con retención acotada y alojadas en la Unión Europea.
- Datos de tarjeta fuera de la plataforma: los datos completos de tarjeta se introducen y se procesan en la infraestructura del proveedor de pagos y Gymnio no los almacena.
- Revisión de cambios antes de su despliegue y aplicación de actualizaciones de seguridad de las dependencias.
Anexo III · Subencargados autorizados
Proveedor de pagos. Cuando el Responsable activa los cobros, contrata directamente con Stripe Payments Europe, Ltd. mediante una cuenta a su nombre. Respecto de los datos de pago, Stripe actúa como responsable independiente para sus propias finalidades de cumplimiento normativo y prevención del fraude, y la relación se rige por las condiciones que el Responsable acepta con Stripe. Gymnio no es parte de esa relación ni almacena datos completos de tarjeta.
