Acuerdo de Encargado del Tratamiento (DPA)
Data Processing Agreement (DPA)
Acuerdo de Encargado del Tratamiento
Fundamento legal: Art. 28 Reglamento (UE) 2016/679 (RGPD) y Directrices EDPB 07/2020
sobre los conceptos de responsable y encargado del tratamiento.
Redactado conforme al modelo de la AEPD disponible en:
https://www.aepd.es/documento/clausulas-contratos-encargado-tratamiento.pdf
>
Este acuerdo forma parte integrante de los Términos y Condiciones de Servicio de PraxiaFit
y se entiende aceptado al marcar el checkbox correspondiente durante el registro.
Partes
Encargado del Tratamiento: Sergio Gómez Ramos (nombre comercial: PraxiaFit), con NIF 48954214W (en adelante, "PraxiaFit").
Responsable del Tratamiento: el Profesional (nutricionista, entrenador o cualquier otro profesional) que acepta este acuerdo durante el proceso de registro en pro.praxiafit.com (en adelante, "el Profesional").
Cláusula 1. Objeto, duración, naturaleza y finalidad
PraxiaFit tratará datos personales únicamente para prestar los servicios SaaS descritos en los Términos y Condiciones: alojamiento de datos, autenticación, envío de notificaciones push y transaccionales, y soporte técnico. El tratamiento se realizará en nombre y bajo las instrucciones documentadas del Profesional.
Duración: la misma que la suscripción activa del Profesional.
Finalidad: prestación del servicio de gestión de clientes, planes nutricionales y de entrenamiento, agenda, mensajería y portal whitelabel.
Cláusula 2. Tipos de datos y categorías de interesados
Categorías de interesados
- Clientes del Profesional (pacientes, usuarios finales de la app MyPraxiaFit)
- Solicitantes de alta a través del portal whitelabel del Profesional
Categorías de datos
| Categoría | Tablas afectadas |
|---|---|
| Datos de identificación (nombre, email, teléfono) | clientes, perfiles_cliente, solicitudes_alta |
| Datos de salud — categoría especial Art. 9 RGPD | datos_salud |
| Datos físicos y biométricos | datos_fisicos |
| Hábitos nutricionales y de actividad | habitos_nutricionales, actividad_fisica |
| Datos de rendimiento deportivo | sesiones_semana, sets_realizados, records_personales |
| Comunicaciones profesional-cliente | mensajes, citas |
| Tokens de dispositivo (push) | push_tokens |
Cláusula 3. Obligaciones del Responsable
El Profesional, como Responsable del Tratamiento, se compromete a: (1) proporcionar instrucciones documentadas y lícitas; (2) obtener las bases legales necesarias de sus interesados antes de introducir sus datos en la plataforma; (3) informar a sus clientes sobre el tratamiento conforme al Art. 13 RGPD; (4) notificar a PraxiaFit cualquier solicitud de derechos de los interesados que requiera actuación técnica; (5) verificar periódicamente que las instrucciones impartidas a PraxiaFit son conformes con el RGPD.
Cláusula 4. Instrucciones documentadas
PraxiaFit tratará los datos personales únicamente conforme a las instrucciones documentadas del Profesional (Art. 28.3.a RGPD). Si PraxiaFit considera que una instrucción infringe el RGPD, lo comunicará de inmediato antes de proceder.
Cláusula 5. Confidencialidad
PraxiaFit garantiza que el personal autorizado para tratar los datos personales se ha comprometido a respetar la confidencialidad o está sujeto a una obligación legal de confidencialidad (Art. 28.3.b RGPD).
Cláusula 6. Medidas de seguridad (Art. 28.3.c y Art. 32 RGPD)
- Cifrado en tránsito TLS 1.3
- Row Level Security (RLS): acceso estrictamente limitado al profesional que creó cada registro
- Acceso a datos de salud condicionado a consentimiento_dado = TRUE en la BD
- Contraseñas en hash bcrypt irreversible (Supabase Auth)
- Copias de seguridad automáticas cifradas
- Separación lógica por organización (multitenancy por organizacion_id)
- Acceso administrador PraxiaFit limitado a lectura y auditado
Cláusula 7. Sub-encargados del tratamiento (Art. 28.3.d y 28.2 RGPD)
| Sub-encargado | País | Finalidad | Garantía |
|---|---|---|---|
| Supabase Inc. | EE.UU. | Base de datos, autenticación, almacenamiento | SCCs 2021 (Dec. 2021/914, Módulo 2) + TIA Supabase |
| Brevo SAS | Francia (UE) | Correos transaccionales | Transferencia intracomunitaria; DPA propio de Brevo |
| Stripe Technology Europe Ltd. | Irlanda / EE.UU. | Procesamiento de pagos | Certificado Data Privacy Framework UE-EE.UU. |
| Cloudflare Inc. | EE.UU. | CDN y protección DDoS | Certificado Data Privacy Framework UE-EE.UU. |
| Expo | EE.UU. | Notificaciones push | DPA propio de Expo; SCCs 2021 |
PraxiaFit notificará al Profesional con al menos 14 días de antelación cualquier cambio de sub-encargados.
Cláusula 8. Asistencia para derechos de los interesados (Art. 28.3.e RGPD)
PraxiaFit asistirá al Profesional para que pueda atender los derechos ARCO de sus interesados (Arts. 15-22 RGPD). PraxiaFit proporcionará exportaciones o realizará borrados técnicos a petición del Profesional en el plazo máximo de 5 días hábiles.
Cláusula 9. Notificación de brechas de seguridad (Art. 28.3.f RGPD)
PraxiaFit notificará al Profesional cualquier brecha de seguridad sin dilación indebida, y en todo caso dentro de las primeras 24 horas desde su detección, para que el Profesional pueda cumplir su obligación de notificación a la AEPD en el plazo de 72 horas (Art. 33 RGPD).
Canal de notificación: email registrado del Profesional, con asunto "URGENTE: Incidente de seguridad — PraxiaFit".
Cláusula 10. Supresión de datos al finalizar el contrato (Art. 28.3.g RGPD)
A la extinción del contrato, el Profesional dispondrá de 30 días para exportar sus datos. Transcurrido este plazo, PraxiaFit procederá a la supresión segura de todos los datos. Se conservarán únicamente los datos legalmente obligatorios (facturas 6 años, datos salud mínimo 5 años, logs 12 meses).
Cláusula 11. Auditorías (Art. 28.3.h RGPD)
PraxiaFit pondrá a disposición del Profesional toda la información necesaria para demostrar el cumplimiento del presente acuerdo y permitirá auditorías con preaviso de al menos 30 días.
Cláusula 12. Transferencias internacionales
Las transferencias a Supabase Inc. se realizan bajo las Cláusulas Contractuales Tipo 2021 (Decisión 2021/914, Módulo 2). El TIA de Supabase está disponible en supabase.com/downloads/docs/Supabase+TIA+250314.pdf.
Las transferencias a Stripe Inc. y Cloudflare Inc. se amparan en la Decisión de Adecuación para el Marco de Privacidad de Datos UE-EE.UU. (DPF, en vigor desde el 10 de julio de 2023).
Cláusula 13. Aceptación
Este acuerdo se entiende aceptado al marcar el checkbox "Acepto el DPA" durante el registro en pro.praxiafit.com. La fecha, hora, IP y versión del texto quedan registradas como prueba de aceptación.
Versión: 1.0 | Última actualización: 19 de mayo de 2026 | Referencia normativa: RGPD Art. 28