Este acuerdo, integrado en los Términos de ClebrFIT, regula el acceso de Web y Red Servicios Informáticos, S.L. a los datos que cada gimnasio o entrenador trata por medio de la plataforma, conforme al artículo 28 del RGPD.
1. Partes y roles
Responsable: el Cliente profesional identificado al crear el espacio ClebrFIT.
Encargado: Web y Red Servicios Informáticos, S.L., NIF B86767704, con domicilio en C/ Ramiro II, 6, 28003 Madrid, España.
El responsable determina fines y medios esenciales del seguimiento de sus deportistas. El encargado presta la infraestructura y funciones descritas en el plan.
2. Objeto, duración y finalidad
El encargo comprende el alojamiento, organización, consulta, comunicación, copia, exportación, soporte y supresión de datos necesarios para prestar ClebrFIT. Dura mientras el Cliente mantenga una cuenta o existan obligaciones de devolución, bloqueo o supresión.
3. Operaciones de tratamiento
Recogida por formularios, registro, estructuración, conservación, consulta, modificación, cálculo de indicadores, generación de informes, envío de avisos, recuperación ante incidencias, exportación, limitación y supresión. No se utilizarán los datos para publicidad propia ni para finalidades incompatibles.
4. Personas y datos
- Interesados: deportistas, clientes del centro, gestores, entrenadores y otros usuarios autorizados.
- Identificación y contacto: nombre, correo, teléfono, fecha de nacimiento y credenciales.
- Relación deportiva: objetivos, agenda, clases, reservas, bonos, asistencia, mensajes y solicitudes.
- Seguimiento: medidas corporales, hábitos, nutrición, entrenamientos, check-ins, fotografías e informes.
- Categorías especiales: datos o notas que revelen salud, lesiones, limitaciones o estado físico.
- Datos técnicos: IP, sesión, agente de usuario, registros de acceso y seguridad.
5. Instrucciones documentadas
Las instrucciones son estas condiciones, la configuración y acciones lícitas realizadas por usuarios autorizados y las solicitudes escritas del Cliente. Si una instrucción infringe la normativa, el encargado lo comunicará y podrá suspenderla. Si una ley obliga a tratar datos al margen de las instrucciones, se informará antes salvo prohibición legal.
6. Obligaciones del responsable
- garantizar licitud, lealtad, transparencia, exactitud y minimización;
- definir y comunicar plazos de conservación;
- obtener consentimiento explícito u otra excepción válida para categorías especiales;
- autorizar usuarios y revisar sus permisos;
- no ordenar tratamientos contrarios a Derecho;
- valorar, cuando proceda, riesgos, evaluación de impacto y consulta previa.
7. Confidencialidad
El encargado garantiza que las personas autorizadas se comprometen a la confidencialidad, reciben instrucciones adecuadas y acceden únicamente cuando resulta necesario para desarrollar, mantener, asegurar o soportar el servicio.
8. Seguridad
Atendiendo al estado de la técnica, costes, naturaleza de los datos y riesgos, se aplican medidas como cifrado en tránsito, hash de contraseñas, control de acceso por roles, aislamiento lógico por organización, protección de sesiones y formularios, registros de seguridad, almacenamiento privado de fotografías, copias de respaldo y procedimientos de restauración e incidentes.
El Cliente reconoce que la seguridad es compartida y debe proteger sus terminales, credenciales, correo y altas de usuarios.
9. Subencargados
El Cliente concede autorización general para utilizar proveedores necesarios para infraestructura, almacenamiento, respaldo, correo y soporte. Entre ellos pueden encontrarse servicios de Amazon Web Services para infraestructura y almacenamiento, además del proveedor de correo configurado. Stripe trata los datos de pago bajo sus propios roles y no recibe el contenido de las fichas deportivas.
El encargado impondrá a los subencargados obligaciones equivalentes en lo aplicable y seguirá siendo responsable frente al Cliente de su cumplimiento. Los cambios materiales podrán comunicarse por la plataforma o al contacto de cuenta, dando una oportunidad razonable para formular objeciones justificadas en protección de datos.
10. Transferencias internacionales
No se realizarán transferencias fuera del EEE sin un mecanismo válido. Cuando un proveedor implique acceso internacional, se aplicarán decisiones de adecuación, cláusulas contractuales tipo u otra garantía del capítulo V del RGPD, junto con medidas complementarias cuando sean necesarias.
11. Derechos de los interesados
Si Web y Red recibe una solicitud relativa a datos de una organización, la trasladará al Cliente salvo que pueda identificar que se refiere a un tratamiento propio. Teniendo en cuenta la naturaleza del servicio, prestará asistencia razonable mediante funciones de consulta, corrección, exportación y supresión, y soporte cuando sea necesario.
12. Incidentes
El encargado notificará al Cliente sin dilación indebida las violaciones de seguridad de los datos personales de las que tenga conocimiento, aportando progresivamente la información disponible sobre naturaleza, categorías, volumen aproximado, consecuencias, medidas y punto de contacto. El Cliente decide las notificaciones a autoridades e interesados que le correspondan.
13. Evaluaciones, consultas y auditoría
El encargado facilitará información razonablemente necesaria para demostrar el cumplimiento y colaborará en evaluaciones de impacto o consultas vinculadas al servicio. Las auditorías deberán ser proporcionadas, proteger a otros clientes y la seguridad, realizarse con preaviso y preferir documentación o informes disponibles antes de inspecciones presenciales.
14. Devolución y supresión
Al finalizar el servicio, el Cliente podrá solicitar la devolución en un formato disponible o la supresión. El encargado suprimirá o anonimizará los datos cuando dejen de ser necesarios, salvo conservación bloqueada exigida por ley o defensa de reclamaciones. Los datos en copias de seguridad permanecerán inaccesibles para uso ordinario y se eliminarán al completar sus ciclos.
15. Contacto e instrucciones
Las instrucciones o consultas de protección de datos se enviarán desde un gestor autorizado a info@webyred.com, identificando la organización y el alcance de la solicitud.
16. Prevalencia
En materia de tratamiento por cuenta del Cliente, este acuerdo prevalece sobre cláusulas generales contradictorias. Lo no previsto se rige por el RGPD, la LOPDGDD y los Términos de ClebrFIT.