Protección de datos en un gimnasio o club deportivo: lo esencial del RGPD
Un gimnasio o un club trata datos personales de sus socios todos los días: nombres, cuentas bancarias, fechas de nacimiento, a veces datos de salud y de menores. El RGPD le obliga a saber qué datos tiene, para qué los usa y cuánto tiempo los guarda.
Esta guía resume las obligaciones que más afectan a un centro pequeño. Es información general y no sustituye al asesoramiento de un profesional: si tienes un caso dudoso, consúltalo.
Con qué base tratas cada dato
No todo necesita consentimiento. De hecho, la mayor parte de lo que hace un centro deportivo se apoya en otras bases, y pedir consentimiento para lo que no lo necesita solo crea problemas (porque el socio puede retirarlo).
| Para qué | Base legal | ¿Necesita consentimiento? |
|---|---|---|
| Gestionar la inscripción, las actividades y el cobro de cuotas | Ejecución del contrato con el socio | No |
| Emitir facturas y conservar la contabilidad | Obligación legal | No |
| Avisar de cambios de horario o de cuota | Ejecución del contrato | No |
| Enviar promociones de tus propios servicios a socios actuales | Interés legítimo, con opción de baja en cada envío | No, pero deben poder oponerse |
| Enviar publicidad a quien no es socio | Consentimiento | Sí |
| Publicar fotos o vídeos en redes sociales o en la web | Consentimiento | Sí, específico |
| Tratar datos de salud | Consentimiento explícito | Sí |
Qué decirle al socio al apuntarse
En la hoja de inscripción, o en un documento anexo, tienes que informar de forma clara de:
- Quién es el responsable (tu entidad, con NIF y datos de contacto).
- Para qué usas los datos y con qué base.
- A quién se los comunicas (el banco para las domiciliaciones, la federación si tramitas licencias, la gestoría).
- Cuánto tiempo los conservas.
- Qué derechos tiene y cómo ejercerlos.
Las casillas de consentimiento van aparte, sin marcar por defecto y una por cada finalidad: una para las fotos y otra para la publicidad. Una única casilla «acepto todo» no sirve.
Datos de salud: pide los menos posibles
Lesiones, enfermedades, alergias o certificados médicos son datos de categoría especial, con una protección reforzada. Dos reglas prácticas:
- No pidas lo que no necesitas. Si te basta con que el socio declare que no tiene impedimentos para la actividad, no guardes su informe médico.
- Limita quién lo ve. Si un entrenador necesita saber que un socio tiene una lesión de rodilla, que lo sepa él, no toda la recepción.
Menores de edad
En España, un menor puede dar su propio consentimiento para el tratamiento de sus datos a partir de los 14 años. Por debajo de esa edad, lo dan sus padres o tutores.
Esto se refiere al consentimiento en materia de datos (las fotos, por ejemplo). La inscripción en sí es un contrato, y para un menor la firman sus padres o tutores en cualquier caso. En la práctica, lo razonable es que la hoja de alta de un menor la firme siempre un adulto responsable, y que el consentimiento para imágenes de menores sea especialmente claro.
Fotos y vídeos
Publicar la foto de una persona identificable requiere su consentimiento, y este se puede retirar: si un socio te pide que quites una foto, hay que quitarla. Algunas costumbres que evitan conflictos:
- Pregunta en la inscripción, con una casilla propia.
- En eventos y competiciones, avisa de que se harán fotos y deja una forma de no salir.
- Con menores, no publiques nombre y foto juntos.
Control de acceso con huella dactilar
La huella y el reconocimiento facial son datos biométricos. La Agencia Española de Protección de Datos mantiene un criterio muy restrictivo sobre su uso para controlar accesos, porque casi siempre existe una alternativa menos intrusiva. Si usas o piensas usar este sistema, ofrece siempre otra opción (tarjeta, llavero o código) y asesórate antes: es uno de los puntos donde un centro deportivo tiene más riesgo.
Videovigilancia
- Coloca el cartel informativo en un lugar visible, antes de entrar en la zona grabada.
- Nunca en vestuarios, aseos ni zonas de descanso.
- Las imágenes se borran como máximo al cabo de un mes, salvo que haya que conservarlas por un incidente.
Los proveedores que acceden a los datos
La gestoría, la empresa de mantenimiento informático o el programa de gestión en la nube que usas tratan los datos de tus socios por tu cuenta. La norma los llama encargados del tratamiento y exige un contrato con cada uno que regule qué pueden hacer con los datos. Si un proveedor no te lo ofrece, pídeselo. El nuestro es público: contrato de encargado del tratamiento.
Cuánto tiempo conservar los datos
Cuando un socio se da de baja, no puedes guardar su ficha indefinidamente «por si vuelve», pero tampoco debes borrarlo todo al día siguiente:
- Facturas y contabilidad: la normativa mercantil obliga a conservarlas seis años.
- Mandatos SEPA: al menos 14 meses desde el último cobro. Ver el mandato SEPA.
- El resto: solo el tiempo en que pueda haber reclamaciones, y con el acceso restringido.
Pasados los plazos, se borra o se anonimiza.
Las obligaciones internas
- Registro de actividades de tratamiento. Un documento que describe qué datos tratas, para qué, con qué base y durante cuánto tiempo. Para un centro pequeño son un par de páginas.
- Medidas de seguridad proporcionadas: contraseñas individuales, copias de seguridad, fichas en papel bajo llave y ordenadores que se bloquean solos.
- Atender los derechos de acceso, rectificación, supresión y oposición en el plazo de un mes.
- Brechas de seguridad. Si pierdes o te roban datos (un portátil, una memoria USB con el listado de socios) y hay riesgo para las personas, debes notificarlo a la Agencia en un máximo de 72 horas.
Los errores más comunes
- Tener la lista de socios, con sus cuentas bancarias, en una hoja de cálculo que circula por correo.
- Un usuario y una contraseña compartidos por todo el personal.
- Publicar fotos de menores sin autorización.
- Guardar las fichas de antiguos socios durante décadas.
- No tener contrato de encargado con los proveedores.
Ninguno requiere una gran inversión para corregirse. Casi siempre basta con ordenar dónde están los datos y quién puede verlos.
Más guías
- Cómo se valida un IBAN: el cálculo paso a paso, con un ejemplo
- Cómo estructurar las cuotas y los descuentos de un gimnasio o club
- Del Excel a un programa de gestión: cuándo dar el paso y cómo migrar los socios
- Devoluciones de recibos SEPA: plazos, códigos de motivo y qué hacer con cada uno
- Errores frecuentes en una remesa SEPA y cómo evitarlos
- El fichero pain.008 por dentro: cómo es el XML de una remesa SEPA
- El identificador de acreedor SEPA: qué es, cómo se forma y dónde se usa
- El mandato SEPA: qué es, qué debe llevar y cuánto tiempo guardarlo
- Qué es una remesa SEPA y cómo se cobra una cuota por domiciliación
- Cómo reducir las bajas en un gimnasio: qué mirar y qué hacer cada semana
- SEPA CORE y B2B: en qué se diferencian y cuál te corresponde
NexoraAI es un programa de gestión para gimnasios y clubes deportivos: socios, cuotas y remesas SEPA. Ver qué incluye.