Acuerdo de Encargado del Tratamiento (DPA)
Data Processing Agreement (DPA)
Acuerdo de Encargado del Tratamiento
Fundamento legal: Art. 28 Reglamento (UE) 2016/679 (RGPD) y Directrices EDPB 07/2020 sobre los conceptos de responsable y encargado del tratamiento. Redactado conforme al modelo de la AEPD disponible en: https://www.aepd.es/documento/clausulas-contratos-encargado-tratamiento.pdf
Este acuerdo forma parte integrante de los Términos y Condiciones de Servicio de PraxiaFit y se entiende aceptado al marcar el checkbox correspondiente durante el registro.
Partes
Encargado del Tratamiento: Sergio Gómez Ramos (nombre comercial: PraxiaFit), con NIF 48954214W (en adelante, "PraxiaFit").
Responsable del Tratamiento: el Profesional (nutricionista, entrenador o cualquier otro profesional) que acepta este acuerdo durante el proceso de registro en pro.praxiafit.com (en adelante, "el Profesional").
Cláusula 1. Objeto, duración, naturaleza y finalidad del tratamiento
(Requisito Art. 28.3 párr. 1 RGPD)
PraxiaFit tratará datos personales únicamente para prestar los servicios SaaS descritos en los Términos y Condiciones: alojamiento de datos, autenticación, envío de notificaciones push y transaccionales, y soporte técnico. El tratamiento se realizará en nombre y bajo las instrucciones documentadas del Profesional.
Duración: la misma que la suscripción activa del Profesional. Véase cláusula 10.
Naturaleza: almacenamiento, organización, consulta, visualización, transmisión y supresión de datos, según las operaciones que el Profesional realice a través de la plataforma.
Finalidad: prestación del servicio de gestión de clientes, planes nutricionales y de entrenamiento, agenda, mensajería y portal whitelabel.
Cláusula 2. Tipos de datos y categorías de interesados
(Requisito Art. 28.3 párr. 1 RGPD)
Categorías de interesados
- Clientes del Profesional (pacientes, usuarios finales de la app MyPraxiaFit)
- Solicitantes de alta a través del portal whitelabel del Profesional
Categorías de datos
| Categoría | Tablas Supabase afectadas |
|---|---|
| Datos de identificación (nombre, email, teléfono) | clientes, perfiles_cliente, solicitudes_alta |
| Datos de salud — categoría especial Art. 9 RGPD | datos_salud |
| Datos físicos y biométricos | datos_fisicos |
| Hábitos nutricionales y de actividad | habitos_nutricionales, actividad_fisica |
| Datos de rendimiento deportivo | sesiones_semana, sets_realizados, records_personales |
| Comunicaciones profesional-cliente | mensajes, citas |
| Tokens de dispositivo (push) | push_tokens |
Cláusula 3. Obligaciones y derechos del Responsable
(Requisito Art. 28.3 párr. 1 RGPD)
El Profesional, como Responsable del Tratamiento, se compromete a:
- Proporcionar a PraxiaFit instrucciones documentadas y lícitas para el tratamiento.
- Obtener las bases legales necesarias (consentimientos, contratos) de sus interesados antes de introducir sus datos en la plataforma.
- Informar a sus clientes sobre el tratamiento conforme al Art. 13 RGPD, incluyendo la identificación de PraxiaFit como encargado.
- Notificar a PraxiaFit cualquier solicitud de derechos de los interesados que requiera actuación técnica sobre los datos almacenados.
- Verificar periódicamente que las instrucciones impartidas a PraxiaFit son conformes con el RGPD.
Cláusula 4. Instrucciones documentadas
(Art. 28.3.a RGPD)
PraxiaFit tratará los datos personales únicamente conforme a las instrucciones documentadas del Profesional. Si PraxiaFit considera que una instrucción infringe el RGPD u otra normativa de protección de datos, lo comunicará de inmediato al Profesional antes de proceder.
Cláusula 5. Confidencialidad del personal autorizado
(Art. 28.3.b RGPD)
PraxiaFit garantiza que el personal autorizado para tratar los datos personales se ha comprometido a respetar la confidencialidad o está sujeto a una obligación legal de confidencialidad. PraxiaFit adoptará todas las medidas necesarias para garantizar que únicamente las personas autorizadas tengan acceso a los datos pertinentes.
Cláusula 6. Medidas de seguridad técnicas y organizativas
(Art. 28.3.c y Art. 32 RGPD)
PraxiaFit aplica las siguientes medidas, adecuadas al riesgo que presenta el tratamiento de datos de categoría especial (datos de salud — Art. 9 RGPD):
- Cifrado en tránsito mediante TLS 1.3 en todas las comunicaciones.
- Row Level Security (RLS) en la base de datos: acceso estrictamente limitado al profesional que creó cada registro.
- Acceso a datos de salud condicionado a
consentimiento_dado = TRUEen la propia BD. - Contraseñas de usuario almacenadas en hash irreversible (bcrypt, gestionado por Supabase Auth).
- Copias de seguridad automáticas cifradas.
- Separación lógica de datos por organización (multitenancy por
organizacion_id). - Acceso del administrador de PraxiaFit (rol
root) limitado a lectura y registrado en tabla de auditoría. - Notificación de brechas de seguridad al Responsable sin dilación indebida (ver Cláusula 9).
Cláusula 7. Sub-encargados del tratamiento
(Art. 28.3.d y Art. 28.2 RGPD)
El Profesional autoriza expresamente el uso de los siguientes sub-encargados del tratamiento. PraxiaFit les impone las mismas obligaciones de protección de datos que las establecidas en este acuerdo:
| Sub-encargado | País sede | Finalidad | Garantía de transferencia |
|---|---|---|---|
| Hetzner Online GmbH | Alemania (UE) | Servidor donde corren la base de datos, la autenticación y el almacenamiento de archivos | Transferencia intracomunitaria — sin salida del EEE |
| Brevo SAS (Sendinblue) | Francia (UE) | Correos electrónicos transaccionales | Transferencia intracomunitaria; DPA propio de Brevo |
| Stripe Technology Europe Ltd. | Irlanda (UE) / EE.UU. | Procesamiento de pagos (cuando se active) | Certificado Data Privacy Framework UE-EE.UU. (dataprivacyframework.gov) |
| Cloudflare Inc. | EE.UU. | CDN y protección DDoS | Certificado Data Privacy Framework UE-EE.UU. |
| Apple Inc. (APNs) y Google LLC (FCM) | EE.UU. | Entrega de las notificaciones push a los dispositivos | Data Privacy Framework UE-EE.UU. Reciben el token del dispositivo y el texto del aviso; es el mecanismo del sistema operativo |
PraxiaFit notificará al Profesional con al menos 14 días de antelación cualquier incorporación o sustitución de sub-encargados, permitiéndole oponerse a dicho cambio. En caso de oposición justificada, las partes buscarán una solución alternativa o el Profesional podrá resolver el contrato sin penalización.
Cláusula 8. Asistencia al Responsable para el ejercicio de derechos de los interesados
(Art. 28.3.e RGPD)
PraxiaFit asistirá al Profesional para que pueda atender los derechos de sus interesados (acceso, rectificación, supresión, portabilidad, limitación, oposición — Arts. 15-22 RGPD), teniendo en cuenta la naturaleza del tratamiento y mediante las medidas técnicas apropiadas.
Cuando un interesado ejerza un derecho directamente ante PraxiaFit, este lo remitirá al Profesional sin dilación. PraxiaFit proporcionará exportaciones de datos o realizará borrados técnicos a petición del Profesional en el plazo máximo de 5 días hábiles.
Cláusula 9. Asistencia al Responsable en seguridad, brechas y DPIA
(Art. 28.3.f RGPD)
Notificación de brechas de seguridad:
PraxiaFit notificará al Profesional cualquier brecha de seguridad que afecte a los datos que trata en su nombre sin dilación indebida tras tener conocimiento de ella, y en todo caso dentro de las primeras 24 horas desde su detección, para que el Profesional pueda cumplir su obligación de notificación a la AEPD en el plazo de 72 horas que establece el Art. 33 RGPD.
La notificación incluirá como mínimo:
- Descripción de la naturaleza de la brecha (acceso no autorizado, pérdida, destrucción…)
- Categorías y volumen aproximado de datos e interesados afectados
- Posibles consecuencias de la brecha
- Medidas técnicas adoptadas o propuestas para mitigar los efectos
Canal de notificación: email a la dirección que el Profesional tenga registrada en su cuenta, con asunto "URGENTE: Incidente de seguridad — PraxiaFit".
DPIA: PraxiaFit proporcionará al Profesional, previa solicitud, toda la información técnica necesaria para que pueda realizar una Evaluación de Impacto en Protección de Datos (DPIA) conforme al Art. 35 RGPD cuando el Profesional así lo requiera.
Cláusula 10. Supresión o devolución de datos al finalizar el contrato
(Art. 28.3.g RGPD)
A la extinción del contrato de suscripción, el Profesional dispondrá de un plazo de 30 días para exportar sus datos desde el panel (Ajustes > Exportar datos). Transcurrido este plazo, PraxiaFit procederá a la supresión segura de todos los datos del Profesional y sus clientes de los sistemas de producción.
PraxiaFit conservará los datos estrictamente necesarios durante los plazos legales obligatorios:
- Datos de facturación: 6 años (Art. 30 Código de Comercio)
- Datos de salud: mínimo 5 años desde el último proceso asistencial (Art. 17 Ley 41/2002, aplicable por analogía cuando el Profesional sea dietista-nutricionista titulado)
- Logs de acceso: 12 meses (criterio AEPD)
Cláusula 11. Auditorías e inspecciones
(Art. 28.3.h RGPD)
PraxiaFit pondrá a disposición del Profesional toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en este acuerdo y permitirá y contribuirá a la realización de auditorías, incluyendo inspecciones, realizadas por el Profesional o por un auditor designado por este con preaviso de al menos 30 días.
Cláusula 12. Transferencias internacionales
Los datos objeto de este acuerdo permanecen en la Unión Europea. Se alojan en un servidor propio contratado a Hetzner Online GmbH en Alemania, sobre el que PraxiaFit ejecuta su propio software de base de datos (Supabase self-hosted): Supabase Inc. (EE.UU.) no es sub-encargado y no tiene acceso a los datos.
Las únicas salidas del EEE son las dos acotadas de la tabla anterior: el tráfico en tránsito por la red de Cloudflare, Inc. y la entrega de notificaciones push por Apple (APNs) y Google (FCM), ambas amparadas en el Marco de Privacidad de Datos UE-EE.UU.
Los datos tratados por Stripe Inc. y Cloudflare Inc. se amparan en la Decisión de Adecuación de la Comisión Europea para el Marco de Privacidad de Datos UE-EE.UU. (DPF, en vigor desde el 10 de julio de 2023), al estar ambas empresas certificadas en el registro oficial (dataprivacyframework.gov).
Cláusula 13. Aceptación y documentación
Este acuerdo se entiende aceptado en el momento en que el Profesional marca el checkbox "Acepto el DPA (Acuerdo de Encargado del Tratamiento)" durante el registro en pro.praxiafit.com. La fecha y hora de aceptación, la dirección IP, el identificador de usuario y la versión del texto mostrado quedan registrados en los sistemas de PraxiaFit como prueba de aceptación.
El Profesional puede descargar una copia en PDF firmada desde Ajustes > Legal.
Versión: 1.1 | Última actualización: 18 de agosto de 2026 | Referencia normativa: RGPD Art. 28
Qué cambió en la 1.1 — corrección del listado de sub-encargados, no cambio de proveedor. La versión 1.0 heredaba de la plantilla dos sub-encargados que nunca han tratado datos: Supabase Inc. (el software es autoalojado en el servidor de Hetzner, que sí figuraba como proveedor real pero no en esta tabla) y Expo (las notificaciones las entregan Apple y Google directamente). No hay incorporación ni sustitución de proveedor: se corrige lo que la tabla decía mal.
📌 No activa el preaviso de la Cláusula 7 (14 días para la incorporación o sustitución de un sub-encargado): aquí no hay ninguna de las dos. Hetzner ya alojaba los datos desde el principio, y Supabase Inc. y Expo nunca los trataron. Ningún tratamiento se altera y la corrección reduce lo que se declara fuera del EEE: los datos del profesional y los de sus pacientes están en la UE.