Contrato de encargado del tratamiento (art. 28 RGPD)
Última actualización: 03/10/2026
Este contrato forma parte de los Términos del servicio y se entiende aceptado al registrarte y usar NexoraAI. Lo celebran, por una parte, el Cliente (el gimnasio, club o centro que se registra), como responsable del tratamiento, y por otra Enrique Lozano, NIF/CIF 78002935E (el Encargado).
1. Objeto
El Encargado tratará por cuenta del Cliente los datos personales necesarios para prestarle el Servicio de gestión de socios descrito en los Términos del servicio.
2. Descripción del tratamiento
- Naturaleza y finalidad: alojamiento, almacenamiento, consulta, modificación, copia de seguridad, exportación y supresión de los datos que el Cliente introduzca en la aplicación, para gestionar a sus socios, actividades, cuotas y cobros.
- Categorías de interesados: socios y clientes del Cliente (incluidos los esporádicos); personal del Cliente que use la aplicación.
- Tipos de datos: identificación (nombre, DNI/NIF), contacto (dirección, teléfonos, correo), fecha de nacimiento, fotografía, datos de actividad y cuotas, y datos bancarios (IBAN) para remesas SEPA. No está previsto tratar categorías especiales de datos; el Cliente se compromete a no introducirlas (por ejemplo, datos de salud).
- Duración: la de la relación contractual. A su fin se aplica la cláusula 9.
3. Obligaciones del Encargado
El Encargado se obliga a:
- Tratar los datos solo siguiendo las instrucciones documentadas del Cliente, que son las derivadas del uso normal del Servicio y de estos documentos. Si considera que una instrucción infringe la normativa, se lo comunicará.
- No utilizar los datos para fines propios ni comunicarlos a terceros, salvo a los subencargados autorizados o por obligación legal.
- Garantizar que las personas autorizadas a tratar los datos se han comprometido a la confidencialidad.
- Aplicar las medidas de seguridad adecuadas al riesgo (cláusula 5).
- Asistir al Cliente, teniendo en cuenta la naturaleza del tratamiento, para atender el ejercicio de derechos de los interesados, remitiéndole las solicitudes que reciba directamente en un plazo razonable, y en el cumplimiento de sus obligaciones de seguridad, notificación de brechas y evaluaciones de impacto.
- Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento y permitir auditorías razonables, con preaviso y sin perturbar el servicio a otros clientes.
4. Subencargados
El Cliente da su autorización general para que el Encargado recurra a los siguientes subencargados: Cloudflare, Inc. (red y túnel cifrado por el que llega el tráfico; la infraestructura se aloja en servidores propios del Encargado, sin proveedor de alojamiento externo) y Piensa Solutions (España; correo electrónico de soporte). El Encargado impondrá a cada subencargado obligaciones equivalentes a las de este contrato y informará al Cliente de cualquier cambio con al menos 30 días de antelación, pudiendo el Cliente oponerse por motivos razonables o cancelar el Servicio.
Stripe procesa los datos de pago de la suscripción del Cliente como responsable independiente y no accede a los datos de los socios.
5. Medidas de seguridad
El Encargado mantendrá, como mínimo: una base de datos y un usuario de base de datos independientes para cada Cliente; control de acceso con autenticación por contraseña, almacenamiento de contraseñas con hash y limitación de intentos; protección frente a ataques habituales de aplicaciones web; comunicaciones cifradas (HTTPS); copias de seguridad diarias de la base de datos con conservación de las últimas siete; y actualización periódica del software.
6. Violaciones de seguridad
El Encargado notificará al Cliente sin dilación indebida y, si es posible, en un máximo de 48 horas desde que tenga conocimiento, cualquier violación de la seguridad de los datos personales, con la información disponible para que el Cliente cumpla su obligación de notificar a la autoridad de control y, en su caso, a los interesados.
7. Transferencias internacionales
El tráfico pasa por la red de Cloudflare, Inc. (EE. UU.), adherida al Marco de Privacidad de Datos UE-EE. UU., que la Comisión Europea considera adecuado. Los datos se alojan en servidores propios en España y no se transfieren fuera del Espacio Económico Europeo por ningún otro motivo.
8. Obligaciones del Cliente
El Cliente, como responsable, garantiza que cuenta con base jurídica para el tratamiento, que ha informado a los interesados conforme a los arts. 13 y 14 RGPD, que los datos son exactos y que sus instrucciones son lícitas. Es responsable de gestionar los accesos de su personal y de mantener la confidencialidad de sus credenciales.
9. Fin del contrato: devolución y supresión
A la terminación del Servicio, y a elección del Cliente, el Encargado le devolverá una exportación de los datos y los suprimirá de sus sistemas, incluidas las copias de seguridad en el plazo ordinario de rotación, salvo que una norma exija conservarlos. El Cliente puede solicitar la exportación y la supresión escribiendo a [email protected]; se atenderán como máximo en 30 días. Si no se solicita nada, los datos se conservarán un periodo razonable para permitir reactivar la cuenta.
10. Responsabilidad y ley aplicable
Se aplican las limitaciones de responsabilidad de los Términos del servicio en lo que la normativa permita. Este contrato se rige por la ley española y por el RGPD.
Ver también: Términos del servicio · Política de privacidad ·