Contrato de encargo del tratamiento
Actualizado en agosto de 2026
Lo que el artículo 28 del RGPD exige poner por escrito cuando alguien trata datos personales por cuenta de otro. Aquí el responsable eres tú y el encargado somos nosotros.
1. Partes y aceptación
- Responsable del tratamiento
- El entrenador titular de la cuenta, respecto de los datos de sus clientes.
- Encargado del tratamiento
- Augusto Luiz, desarrollador y propietario de Kinera.
Este contrato se acepta al crear la cuenta, junto con los términos del servicio, de los que forma parte inseparable. Está vigente mientras dure la relación y decae cuando termina, con los efectos del apartado 9.
2. Objeto, naturaleza y finalidad
El encargado trata datos personales por cuenta del responsable con la única finalidad de prestarle el servicio contratado: alojar, mostrar, calcular, buscar y poner a disposición del propio interesado la información de seguimiento de entrenamiento y nutrición que el responsable introduce o que su cliente registra en su portal.
3. Datos y personas afectadas
- Categorías de interesados
- Los clientes del responsable, y las personas que este dé de alta en su cartera.
- Tipos de datos
- Identificativos y de contacto; fecha de nacimiento y sexo; datos de actividad y objetivos; y datos de salud: peso, perímetros corporales, fotos de progreso, pasos, alergias e intolerancias declaradas y respuestas de la revisión semanal.
- Categorías especiales
- Sí. Peso, medidas, fotos y alergias son datos de salud del artículo 9 del RGPD, lo que eleva las medidas exigibles y las consecuencias de una brecha.
4. Obligaciones del responsable
- Recabar el consentimiento explícito de cada cliente para tratar sus datos de salud, e informarle conforme al artículo 13 del RGPD antes de darlo de alta.
- Introducir solo los datos necesarios para su finalidad, y mantenerlos exactos y actualizados.
- Atender los derechos de sus clientes, en primera línea. El encargado le asiste, pero no puede decidir por él.
- Custodiar sus credenciales y no compartir la cuenta, ya que quien entra en ella ve historiales de salud de terceros.
5. Obligaciones del encargado
El encargado se obliga a:
- Tratar los datos únicamente siguiendo instrucciones documentadas del responsable. El uso normal de la aplicación es la instrucción principal: cada acción que el responsable ejecuta en la interfaz vale como instrucción. Si una instrucción infringiera la normativa de protección de datos, el encargado lo advertirá de inmediato.
- No usar los datos para fines propios. En particular, no los analiza para producir estadísticas comerciales, no los cede a terceros y no los emplea para entrenar modelos de inteligencia artificial.
- Garantizar que quien accede a los datos está sujeto a deber de confidencialidad, que persiste tras el fin de la relación.
- Aplicar las medidas técnicas y organizativas del artículo 32 descritas en el apartado 7.
- Asistir al responsable, con medidas apropiadas, para que pueda atender las solicitudes de ejercicio de derechos de sus clientes. Si un cliente se dirige al encargado, este se lo trasladará al responsable sin responder por su cuenta.
- Ayudar al responsable a cumplir los artículos 32 a 36: seguridad, notificación de brechas y, si procediera, evaluación de impacto y consulta previa.
- Notificar al responsable sin dilación indebida cualquier violación de seguridad que afecte a sus datos, con la información necesaria para que este pueda notificarla a la autoridad de control en el plazo que le corresponde.
- Poner a disposición del responsable la información necesaria para demostrar el cumplimiento de estas obligaciones.
6. Subencargados
El responsable autoriza de forma general la subcontratación de los proveedores publicados en la página de subencargados, que forma parte de este contrato. Cada uno está vinculado por obligaciones de protección de datos equivalentes a las de aquí, y el encargado responde de su actuación como de la propia.
Antes de incorporar o sustituir un subencargado, el encargado lo comunicará con al menos 30 días de antelación. Durante ese plazo el responsable puede oponerse por motivos razonables relacionados con la protección de datos; si la objeción no se resuelve, puede resolver el contrato sin penalización y recuperar sus datos.
7. Medidas de seguridad
- Cifrado de las comunicaciones con TLS.
- Contraseñas almacenadas con función de derivación bcrypt, nunca reversibles.
- Sesión en cookie firmada e inaccesible desde el navegador.
- Aislamiento entre responsables: todo documento de dominio lleva marcado su entrenador y toda consulta se filtra en el servidor por el de la sesión. Ningún identificador procedente del navegador se acepta como prueba de pertenencia.
- Control de acceso comprobado siempre en el servidor, nunca por ocultación de elementos en la interfaz.
- Fotos de progreso sin dirección pública, servidas tras verificar la sesión y validadas por su contenido real antes de guardarse.
- Acceso a la base de datos con certificado de cliente además de credenciales.
- Copias de seguridad periódicas del almacén de datos.
- Envío al proveedor del modelo de lenguaje limitado a lo imprescindible para la tarea, sin identificar a la persona, y solo cuando el responsable usa esas funciones.
Estas medidas pueden evolucionar. Cualquier sustitución mantendrá un nivel de protección equivalente o superior.
8. Auditoría
El responsable puede solicitar, una vez al año y con preaviso razonable, la información necesaria para verificar el cumplimiento de este contrato. Las auditorías se atenderán preferentemente mediante documentación y respuestas escritas, y no podrán comprometer la seguridad ni la confidencialidad de los datos de otros responsables.
9. Al terminar el encargo
Cuando el contrato termina, el encargado deja de tratar los datos y, a elección del responsable, se los devuelve o los suprime, incluidas las copias, en un plazo máximo de 30 días. Si no indica nada, se suprimen al cumplirse ese plazo.
Excepción: se conserva lo que una norma obligue a conservar, y solo durante ese tiempo, bloqueado y a disposición de las autoridades. Las copias de seguridad se purgan en su ciclo de rotación habitual.
10. Transferencias internacionales
La base de datos y las fotos permanecen en la Unión Europea. Las transferencias fuera del Espacio Económico Europeo se limitan a los subencargados identificados como tales y se amparan en cláusulas contractuales tipo de la Comisión Europea.
11. Responsabilidad
Cada parte responde del incumplimiento de sus propias obligaciones. Los límites de responsabilidad de los términos del servicio se aplican también aquí, sin perjuicio del régimen de responsabilidad frente a los interesados y a las autoridades que impone el artículo 82 del RGPD, que no se puede pactar en contra.
12. Contacto
Para cualquier asunto relativo a este contrato: legal@zagus.me.