← Guías

Protección de datos en un gimnasio o club deportivo: lo esencial del RGPD

Un gimnasio o un club trata datos personales de sus socios todos los días: nombres, cuentas bancarias, fechas de nacimiento, a veces datos de salud y de menores. El RGPD le obliga a saber qué datos tiene, para qué los usa y cuánto tiempo los guarda.

Esta guía resume las obligaciones que más afectan a un centro pequeño. Es información general y no sustituye al asesoramiento de un profesional: si tienes un caso dudoso, consúltalo.

Con qué base tratas cada dato

No todo necesita consentimiento. De hecho, la mayor parte de lo que hace un centro deportivo se apoya en otras bases, y pedir consentimiento para lo que no lo necesita solo crea problemas (porque el socio puede retirarlo).

Para quéBase legal¿Necesita consentimiento?
Gestionar la inscripción, las actividades y el cobro de cuotasEjecución del contrato con el socioNo
Emitir facturas y conservar la contabilidadObligación legalNo
Avisar de cambios de horario o de cuotaEjecución del contratoNo
Enviar promociones de tus propios servicios a socios actualesInterés legítimo, con opción de baja en cada envíoNo, pero deben poder oponerse
Enviar publicidad a quien no es socioConsentimientoSí
Publicar fotos o vídeos en redes sociales o en la webConsentimientoSí, específico
Tratar datos de saludConsentimiento explícitoSí

Qué decirle al socio al apuntarse

En la hoja de inscripción, o en un documento anexo, tienes que informar de forma clara de:

Las casillas de consentimiento van aparte, sin marcar por defecto y una por cada finalidad: una para las fotos y otra para la publicidad. Una única casilla «acepto todo» no sirve.

Datos de salud: pide los menos posibles

Lesiones, enfermedades, alergias o certificados médicos son datos de categoría especial, con una protección reforzada. Dos reglas prácticas:

  1. No pidas lo que no necesitas. Si te basta con que el socio declare que no tiene impedimentos para la actividad, no guardes su informe médico.
  2. Limita quién lo ve. Si un entrenador necesita saber que un socio tiene una lesión de rodilla, que lo sepa él, no toda la recepción.

Menores de edad

En España, un menor puede dar su propio consentimiento para el tratamiento de sus datos a partir de los 14 años. Por debajo de esa edad, lo dan sus padres o tutores.

Esto se refiere al consentimiento en materia de datos (las fotos, por ejemplo). La inscripción en sí es un contrato, y para un menor la firman sus padres o tutores en cualquier caso. En la práctica, lo razonable es que la hoja de alta de un menor la firme siempre un adulto responsable, y que el consentimiento para imágenes de menores sea especialmente claro.

Fotos y vídeos

Publicar la foto de una persona identificable requiere su consentimiento, y este se puede retirar: si un socio te pide que quites una foto, hay que quitarla. Algunas costumbres que evitan conflictos:

Control de acceso con huella dactilar

La huella y el reconocimiento facial son datos biométricos. La Agencia Española de Protección de Datos mantiene un criterio muy restrictivo sobre su uso para controlar accesos, porque casi siempre existe una alternativa menos intrusiva. Si usas o piensas usar este sistema, ofrece siempre otra opción (tarjeta, llavero o código) y asesórate antes: es uno de los puntos donde un centro deportivo tiene más riesgo.

Videovigilancia

Los proveedores que acceden a los datos

La gestoría, la empresa de mantenimiento informático o el programa de gestión en la nube que usas tratan los datos de tus socios por tu cuenta. La norma los llama encargados del tratamiento y exige un contrato con cada uno que regule qué pueden hacer con los datos. Si un proveedor no te lo ofrece, pídeselo. El nuestro es público: contrato de encargado del tratamiento.

Cuánto tiempo conservar los datos

Cuando un socio se da de baja, no puedes guardar su ficha indefinidamente «por si vuelve», pero tampoco debes borrarlo todo al día siguiente:

Pasados los plazos, se borra o se anonimiza.

Las obligaciones internas

Los errores más comunes

  1. Tener la lista de socios, con sus cuentas bancarias, en una hoja de cálculo que circula por correo.
  2. Un usuario y una contraseña compartidos por todo el personal.
  3. Publicar fotos de menores sin autorización.
  4. Guardar las fichas de antiguos socios durante décadas.
  5. No tener contrato de encargado con los proveedores.

Ninguno requiere una gran inversión para corregirse. Casi siempre basta con ordenar dónde están los datos y quién puede verlos.

Más guías

NexoraAI es un programa de gestión para gimnasios y clubes deportivos: socios, cuotas y remesas SEPA. Ver qué incluye.