Acuerdo de Encargado del Tratamiento (DPA)

Data Processing Agreement (DPA)

Acuerdo de Encargado del Tratamiento

Fundamento legal: Art. 28 Reglamento (UE) 2016/679 (RGPD) y Directrices EDPB 07/2020 sobre los conceptos de responsable y encargado del tratamiento. Redactado conforme al modelo de la AEPD disponible en: https://www.aepd.es/documento/clausulas-contratos-encargado-tratamiento.pdf

Este acuerdo forma parte integrante de los Términos y Condiciones de Servicio de PraxiaFit y se entiende aceptado al marcar el checkbox correspondiente durante el registro.


Partes

Encargado del Tratamiento: Sergio Gómez Ramos (nombre comercial: PraxiaFit), con NIF 48954214W (en adelante, "PraxiaFit").

Responsable del Tratamiento: el Profesional (nutricionista, entrenador o cualquier otro profesional) que acepta este acuerdo durante el proceso de registro en pro.praxiafit.com (en adelante, "el Profesional").


Cláusula 1. Objeto, duración, naturaleza y finalidad del tratamiento

(Requisito Art. 28.3 párr. 1 RGPD)

PraxiaFit tratará datos personales únicamente para prestar los servicios SaaS descritos en los Términos y Condiciones: alojamiento de datos, autenticación, envío de notificaciones push y transaccionales, y soporte técnico. El tratamiento se realizará en nombre y bajo las instrucciones documentadas del Profesional.

Duración: la misma que la suscripción activa del Profesional. Véase cláusula 10.

Naturaleza: almacenamiento, organización, consulta, visualización, transmisión y supresión de datos, según las operaciones que el Profesional realice a través de la plataforma.

Finalidad: prestación del servicio de gestión de clientes, planes nutricionales y de entrenamiento, agenda, mensajería y portal whitelabel.


Cláusula 2. Tipos de datos y categorías de interesados

(Requisito Art. 28.3 párr. 1 RGPD)

Categorías de interesados

Categorías de datos

CategoríaTablas Supabase afectadas
Datos de identificación (nombre, email, teléfono)clientes, perfiles_cliente, solicitudes_alta
Datos de salud — categoría especial Art. 9 RGPDdatos_salud
Datos físicos y biométricosdatos_fisicos
Hábitos nutricionales y de actividadhabitos_nutricionales, actividad_fisica
Datos de rendimiento deportivosesiones_semana, sets_realizados, records_personales
Comunicaciones profesional-clientemensajes, citas
Tokens de dispositivo (push)push_tokens

Cláusula 3. Obligaciones y derechos del Responsable

(Requisito Art. 28.3 párr. 1 RGPD)

El Profesional, como Responsable del Tratamiento, se compromete a:

  1. Proporcionar a PraxiaFit instrucciones documentadas y lícitas para el tratamiento.
  2. Obtener las bases legales necesarias (consentimientos, contratos) de sus interesados antes de introducir sus datos en la plataforma.
  3. Informar a sus clientes sobre el tratamiento conforme al Art. 13 RGPD, incluyendo la identificación de PraxiaFit como encargado.
  4. Notificar a PraxiaFit cualquier solicitud de derechos de los interesados que requiera actuación técnica sobre los datos almacenados.
  5. Verificar periódicamente que las instrucciones impartidas a PraxiaFit son conformes con el RGPD.

Cláusula 4. Instrucciones documentadas

(Art. 28.3.a RGPD)

PraxiaFit tratará los datos personales únicamente conforme a las instrucciones documentadas del Profesional. Si PraxiaFit considera que una instrucción infringe el RGPD u otra normativa de protección de datos, lo comunicará de inmediato al Profesional antes de proceder.


Cláusula 5. Confidencialidad del personal autorizado

(Art. 28.3.b RGPD)

PraxiaFit garantiza que el personal autorizado para tratar los datos personales se ha comprometido a respetar la confidencialidad o está sujeto a una obligación legal de confidencialidad. PraxiaFit adoptará todas las medidas necesarias para garantizar que únicamente las personas autorizadas tengan acceso a los datos pertinentes.


Cláusula 6. Medidas de seguridad técnicas y organizativas

(Art. 28.3.c y Art. 32 RGPD)

PraxiaFit aplica las siguientes medidas, adecuadas al riesgo que presenta el tratamiento de datos de categoría especial (datos de salud — Art. 9 RGPD):


Cláusula 7. Sub-encargados del tratamiento

(Art. 28.3.d y Art. 28.2 RGPD)

El Profesional autoriza expresamente el uso de los siguientes sub-encargados del tratamiento. PraxiaFit les impone las mismas obligaciones de protección de datos que las establecidas en este acuerdo:

Sub-encargadoPaís sedeFinalidadGarantía de transferencia
Hetzner Online GmbHAlemania (UE)Servidor donde corren la base de datos, la autenticación y el almacenamiento de archivosTransferencia intracomunitaria — sin salida del EEE
Brevo SAS (Sendinblue)Francia (UE)Correos electrónicos transaccionalesTransferencia intracomunitaria; DPA propio de Brevo
Stripe Technology Europe Ltd.Irlanda (UE) / EE.UU.Procesamiento de pagos (cuando se active)Certificado Data Privacy Framework UE-EE.UU. (dataprivacyframework.gov)
Cloudflare Inc.EE.UU.CDN y protección DDoSCertificado Data Privacy Framework UE-EE.UU.
Apple Inc. (APNs) y Google LLC (FCM)EE.UU.Entrega de las notificaciones push a los dispositivosData Privacy Framework UE-EE.UU. Reciben el token del dispositivo y el texto del aviso; es el mecanismo del sistema operativo

PraxiaFit notificará al Profesional con al menos 14 días de antelación cualquier incorporación o sustitución de sub-encargados, permitiéndole oponerse a dicho cambio. En caso de oposición justificada, las partes buscarán una solución alternativa o el Profesional podrá resolver el contrato sin penalización.


Cláusula 8. Asistencia al Responsable para el ejercicio de derechos de los interesados

(Art. 28.3.e RGPD)

PraxiaFit asistirá al Profesional para que pueda atender los derechos de sus interesados (acceso, rectificación, supresión, portabilidad, limitación, oposición — Arts. 15-22 RGPD), teniendo en cuenta la naturaleza del tratamiento y mediante las medidas técnicas apropiadas.

Cuando un interesado ejerza un derecho directamente ante PraxiaFit, este lo remitirá al Profesional sin dilación. PraxiaFit proporcionará exportaciones de datos o realizará borrados técnicos a petición del Profesional en el plazo máximo de 5 días hábiles.


Cláusula 9. Asistencia al Responsable en seguridad, brechas y DPIA

(Art. 28.3.f RGPD)

Notificación de brechas de seguridad:

PraxiaFit notificará al Profesional cualquier brecha de seguridad que afecte a los datos que trata en su nombre sin dilación indebida tras tener conocimiento de ella, y en todo caso dentro de las primeras 24 horas desde su detección, para que el Profesional pueda cumplir su obligación de notificación a la AEPD en el plazo de 72 horas que establece el Art. 33 RGPD.

La notificación incluirá como mínimo:

Canal de notificación: email a la dirección que el Profesional tenga registrada en su cuenta, con asunto "URGENTE: Incidente de seguridad — PraxiaFit".

DPIA: PraxiaFit proporcionará al Profesional, previa solicitud, toda la información técnica necesaria para que pueda realizar una Evaluación de Impacto en Protección de Datos (DPIA) conforme al Art. 35 RGPD cuando el Profesional así lo requiera.


Cláusula 10. Supresión o devolución de datos al finalizar el contrato

(Art. 28.3.g RGPD)

A la extinción del contrato de suscripción, el Profesional dispondrá de un plazo de 30 días para exportar sus datos desde el panel (Ajustes > Exportar datos). Transcurrido este plazo, PraxiaFit procederá a la supresión segura de todos los datos del Profesional y sus clientes de los sistemas de producción.

PraxiaFit conservará los datos estrictamente necesarios durante los plazos legales obligatorios:


Cláusula 11. Auditorías e inspecciones

(Art. 28.3.h RGPD)

PraxiaFit pondrá a disposición del Profesional toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en este acuerdo y permitirá y contribuirá a la realización de auditorías, incluyendo inspecciones, realizadas por el Profesional o por un auditor designado por este con preaviso de al menos 30 días.


Cláusula 12. Transferencias internacionales

Los datos objeto de este acuerdo permanecen en la Unión Europea. Se alojan en un servidor propio contratado a Hetzner Online GmbH en Alemania, sobre el que PraxiaFit ejecuta su propio software de base de datos (Supabase self-hosted): Supabase Inc. (EE.UU.) no es sub-encargado y no tiene acceso a los datos.

Las únicas salidas del EEE son las dos acotadas de la tabla anterior: el tráfico en tránsito por la red de Cloudflare, Inc. y la entrega de notificaciones push por Apple (APNs) y Google (FCM), ambas amparadas en el Marco de Privacidad de Datos UE-EE.UU.

Los datos tratados por Stripe Inc. y Cloudflare Inc. se amparan en la Decisión de Adecuación de la Comisión Europea para el Marco de Privacidad de Datos UE-EE.UU. (DPF, en vigor desde el 10 de julio de 2023), al estar ambas empresas certificadas en el registro oficial (dataprivacyframework.gov).


Cláusula 13. Aceptación y documentación

Este acuerdo se entiende aceptado en el momento en que el Profesional marca el checkbox "Acepto el DPA (Acuerdo de Encargado del Tratamiento)" durante el registro en pro.praxiafit.com. La fecha y hora de aceptación, la dirección IP, el identificador de usuario y la versión del texto mostrado quedan registrados en los sistemas de PraxiaFit como prueba de aceptación.

El Profesional puede descargar una copia en PDF firmada desde Ajustes > Legal.


Versión: 1.1 | Última actualización: 18 de agosto de 2026 | Referencia normativa: RGPD Art. 28

Qué cambió en la 1.1 — corrección del listado de sub-encargados, no cambio de proveedor. La versión 1.0 heredaba de la plantilla dos sub-encargados que nunca han tratado datos: Supabase Inc. (el software es autoalojado en el servidor de Hetzner, que sí figuraba como proveedor real pero no en esta tabla) y Expo (las notificaciones las entregan Apple y Google directamente). No hay incorporación ni sustitución de proveedor: se corrige lo que la tabla decía mal.

📌 No activa el preaviso de la Cláusula 7 (14 días para la incorporación o sustitución de un sub-encargado): aquí no hay ninguna de las dos. Hetzner ya alojaba los datos desde el principio, y Supabase Inc. y Expo nunca los trataron. Ningún tratamiento se altera y la corrección reduce lo que se declara fuera del EEE: los datos del profesional y los de sus pacientes están en la UE.