Saltar al contenido
Volver al blog
GDPRprivacy fitnessdati sensibilibiometria

La privacidad de los datos de los clientes en el sector del fitness: la guía de 2026

Los gimnasios y los entrenadores personales manejan datos de salud y biométricos, una categoría especial según el RGPD. A continuación se detallan las bases jurídicas, los riesgos y las herramientas que cumplen con la normativa.

AT

Athleex Team

11 min de lectura

La privacidad de los datos de los clientes en el sector del fitness: la guía de 2026

Los gimnasios y los entrenadores personales gestionan datos de salud y biométricos de sus clientes, que el RGPD clasifica como una categoría especial (art. 9): peso, medidas, afecciones médicas y lesiones. Su tratamiento conlleva obligaciones más estrictas que las aplicables a los datos ordinarios, empezando por el consentimiento explícito. Esta guía explica por qué estos datos son tan sensibles, las bases legales para su tratamiento, los riesgos de gestionarlo todo a través de WhatsApp o Excel sin protección, y cómo elegir herramientas que cumplan realmente con la normativa.

Aviso importante que debes leer primero: este artículo es de carácter informativo, no constituye asesoramiento jurídico. El RGPD y la normativa de privacidad presentan muchos matices en su aplicación. Para tu situación concreta —política de privacidad, registro de actividades de tratamiento, si necesitas un delegado de protección de datos (DPO)—, consulta a un abogado o a un delegado de protección de datos (DPO). Lo que sigue tiene como objetivo orientarte, no sustituir a un profesional.

La respuesta breve

Los entrenadores personales y los gimnasios tratan datos que el RGPD considera de categoría especial, es decir, sensibles: datos relacionados con la salud (lesiones, afecciones, limitaciones) y, cuando se utilizan para identificar o elaborar un perfil específico de una persona, datos biométricos. El artículo 9 del RGPD prohíbe, en principio, el tratamiento de estos datos, salvo en casos excepcionales: el más relevante para el sector es el consentimiento explícito del interesado. En la práctica, esto implica un aviso de privacidad claro, un consentimiento específico y separado para los datos de salud, la recogida del mínimo necesario, una conservación limitada en el tiempo y el respeto de los derechos del cliente. El tratamiento de estos datos en chats y hojas de cálculo sin protección supone un riesgo real; se necesitan herramientas diseñadas para garantizar el cumplimiento normativo.

¿Por qué los datos de actividad física se consideran una «categoría especial»?

El RGPD distingue entre datos personales comunes (nombre, correo electrónico, teléfono) y datos de categorías especiales, que gozan de una protección reforzada, ya que su uso indebido puede causar un perjuicio grave a una persona. Entre ellos se incluyen los datos relacionados con la salud y los datos biométricos tratados con el fin de identificar de forma única a una persona.

Un entrenador personal o un gimnasio recopila habitualmente información que entra dentro de esta categoría:

  • Datos de salud: lesiones previas, afecciones, limitaciones, medicación, certificados médicos deportivos, dolor y afecciones comunicadas por el cliente.
  • Datos biométricos y de composición corporal: peso, circunferencias, porcentaje de grasa corporal, datos de básculas de impedancia, fotos de evolución.

Estos datos son el núcleo del trabajo de entrenamiento —sin ellos no se puede planificar bien—, pero precisamente por eso hay que tratarlos con cuidado. No se trata de burocracia por el simple hecho de hacerlo: se trata de proteger la información sobre el estado físico y la salud de las personas que confían en ti.

Conceptos básicos del procesamiento: lo que debes tener

El RGPD se articula en torno a una serie de principios que, trasladados al trabajo diario de un formador, se traducen en acciones concretas.

  • Fundamento jurídico adecuado: en el caso de los datos generales, la ejecución del contrato puede ser suficiente; en el caso de los datos sanitarios, en la mayoría de los casos de este sector, se requiere el consentimiento explícito y específico del interesado. Un consentimiento genérico «para la prestación del servicio» no es suficiente.
  • Aviso de privacidad claro: el cliente debe saber qué datos recopilas, por qué, cuánto tiempo los conservas y a quién se los facilitas. En un lenguaje sencillo, no en jerga jurídica incomprensible.
  • Minimización: recopila solo lo que realmente necesites para el coaching. Si no necesitas un dato, no lo recopiles.
  • Limitación del almacenamiento: no conserves los datos indefinidamente. Define durante cuánto tiempo los conservas y elimínalos cuando ya no sean necesarios.
  • Derechos de los interesados: el cliente puede acceder a sus datos, rectificarlos, solicitar su supresión (el «derecho al olvido») y obtener una copia de los mismos. Debes poder responder a estas solicitudes.
  • Seguridad: los datos deben protegerse con medidas adecuadas (acceso controlado, cifrado, copias de seguridad). Un archivo de Excel en el escritorio o un chat sin protección no son medidas adecuadas.

Los riesgos de utilizar WhatsApp y Excel sin protección

Muchos formadores, al principio, gestionan todo a través de WhatsApp y hojas de cálculo de Excel. Es comprensible, pero también es el punto débil más habitual en lo que respecta a la privacidad. A continuación te explicamos por qué.

  • Datos sanitarios en chats no diseñados para ello: enviar fotos de lesiones, afecciones o evolución en un chat genérico mezcla datos sensibles con conversaciones personales, sin control sobre dónde acaban ni quién tiene acceso a ellos.
  • Archivos de Excel desprotegidos: archivos dispersos por distintos dispositivos, sin cifrado ni control de acceso, que a menudo se comparten por correo electrónico o a través de una nube personal. Si te roban el portátil o la cuenta se ve comprometida, los datos confidenciales de los clientes quedan expuestos.
  • Ausencia de gestión de derechos: si un cliente solicita que se eliminen todos sus datos, ¿cómo responderías si estos estuvieran dispersos en diez chats, tres hojas de cálculo y una nube personal? La fragmentación hace que respetar los derechos sea casi imposible.
  • Ausencia de prueba del consentimiento: sin un consentimiento recabado y registrado adecuadamente, no hay forma de demostrar la base jurídica del tratamiento en caso de una inspección.
  • Transferencias opacas fuera de la UE: muchas herramientas genéricas alojan datos en servidores fuera de la UE, con implicaciones en materia de transferencias internacionales que, a menudo, el formador ni siquiera conoce.

No se trata de demonizar las aplicaciones de mensajería, sino de comprender que los datos confidenciales requieren herramientas creadas específicamente para protegerlos, y no aplicaciones diseñadas para otros fines.

Cómo elegir herramientas que cumplan con el RGPD

Una herramienta adecuada para gestionar datos confidenciales sobre el estado físico debe cumplir una serie de requisitos clave. A continuación, te ofrecemos una lista de verificación con las mejores prácticas.

Buenas prácticas Por qué es importante
Alojamiento de datos en la UE Reduce la complejidad de las transferencias internacionales de datos
Consentimiento explícito e independiente para datos sanitarios Cumple con la base jurídica del artículo 9 para datos biométricos y sanitarios
Aviso de privacidad y consentimientos registrados Fundamento jurídico demostrable en caso de inspección
Minimización desde el diseño La herramienta solo recopila lo necesario para el coaching
Exportación de datos previa solicitud Respeta el derecho del cliente a la portabilidad
Eliminación completa previa solicitud Respeta de forma verificable el derecho al olvido
Acceso controlado y cifrado Seguridad técnica adecuada al nivel de los datos
Datos centralizados en un único lugar Facilita la gestión de los derechos de los interesados

Athleex se ha diseñado siguiendo esta lógica: alojamiento de datos en la UE en servidores de Hetzner en Alemania, un enfoque que da prioridad al RGPD, gestión de datos biométricos con consentimiento explícito según el artículo 9 recabado por separado, y exportación y supresión de datos a petición del cliente. Centralizar los datos de los deportistas en una única plataforma —en lugar de dispersarlos entre chats y hojas de cálculo— es, en sí mismo, una medida que facilita enormemente el respeto de los derechos de los interesados. Incluso la comunicación puede ser más ordenada: la bandeja de entrada unificada reúne el chat de la aplicación, WhatsApp e Instagram en un único lugar rastreable, en lugar de dejar los datos sensibles dispersos por conversaciones personales. Encontrarás la imagen de la función en la página de funciones , información sobre el trabajo del entrenador en para entrenadores , las implicaciones para los socios en cómo funciona y el área dedicada a gimnasios . En cuanto a la gestión general, la guía sobre software de gestión de gimnasios para pequeños gimnasios también puede resultarte útil.

Por qué esto te hace destacar

Un entrenador o un gimnasio que se toma en serio el tratamiento de los datos de los clientes transmite profesionalidad y genera confianza. En un sector en el que muchos gestionan todo de forma poco rigurosa, poder decir «tus datos de salud se tratan con consentimiento explícito, se almacenan en la UE y puedes solicitar su exportación o supresión cuando quieras» es un verdadero factor diferenciador, no solo una cuestión de cumplimiento normativo. Una gestión adecuada de la privacidad es también una estrategia de marketing honesta.

Aviso legal

Este artículo tiene carácter meramente informativo y educativo y no constituye asesoramiento jurídico. Las orientaciones sobre el RGPD son simplificadas y generales; su aplicación concreta depende de su situación específica y de las interpretaciones de las autoridades competentes. Para su política de privacidad, el registro de tratamientos, la evaluación de si necesita un delegado de protección de datos y cualquier otra obligación en materia de privacidad, consulte a un abogado o a un delegado de protección de datos cualificado.

Conclusión

Los datos que recopilas como entrenador o gimnasio —salud, lesiones, datos biométricos— pertenecen a una categoría especial y deben tratarse con consentimiento explícito, minimización, seguridad y respeto por los derechos del cliente. Gestionar estos datos a través de WhatsApp y Excel sin protección supone un riesgo evitable: las herramientas que dan prioridad al RGPD y están alojadas en la UE hacen que el cumplimiento normativo sea el camino más sencillo, no un obstáculo. Si quieres gestionar los datos de tus clientes con seriedad desde el primer día, prueba Athleex gratis en y configura el consentimiento, la exportación y la supresión como parte del proceso, no como algo secundario.

Preguntas frecuentes

¿Son datos sensibles los que recopilo como entrenador personal? En la mayoría de los casos, sí. El peso, las medidas, el porcentaje de grasa corporal, las lesiones, las afecciones, las limitaciones y los certificados médicos se consideran datos relacionados con la salud, que el RGPD clasifica como «categoría especial» en virtud del artículo 9, es decir, datos sensibles con una protección reforzada. Los datos biométricos, cuando se utilizan para identificar o perfilar a alguien de forma específica, también entran en esta categoría. Son el núcleo del trabajo de entrenamiento, pero precisamente por eso deben tratarse con obligaciones más estrictas que los datos ordinarios, como el nombre y el correo electrónico. Este artículo tiene carácter informativo: para tu situación concreta, consulta a un abogado o a un delegado de protección de datos, ya que la aplicación práctica presenta muchos matices.

¿Necesito el consentimiento del cliente para tratar datos sanitarios? En la mayoría de los casos en el sector del fitness, sí, y se trata de un tipo especial de consentimiento. Para los datos ordinarios, la ejecución del contrato puede bastar como base jurídica, pero para los datos de salud, el artículo 9 del RGPD suele exigir el consentimiento explícito, específico y por separado del interesado: un consentimiento genérico «para el servicio» no es suficiente. El consentimiento debe ir acompañado de un aviso claro sobre qué datos se recogen, por qué, durante cuánto tiempo se conservan y a quién se comunican. Además, debe recabarse y registrarse de forma demostrable. Para redactar correctamente el aviso y los consentimientos, recurre a la ayuda de un profesional especializado en protección de datos.

¿Supone un problema gestionar los datos de los clientes en WhatsApp y Excel? Es el punto débil más habitual en materia de privacidad. Enviar fotos de lesiones, afecciones o evoluciones a chats genéricos mezcla datos sensibles con conversaciones personales, sin control alguno sobre dónde acaban. Los archivos de Excel desprotegidos, dispersos por distintos dispositivos sin cifrado ni control de acceso, exponen los datos si te roban el portátil o se compromete una cuenta. Además, con los datos fragmentados en diez chats y tres hojas de cálculo, resulta casi imposible atender una solicitud de eliminación o exportación. No se trata de demonizar la mensajería, sino de comprender que los datos sensibles requieren herramientas diseñadas para protegerlos.

¿Qué aspectos debo comprobar en una herramienta para garantizar el cumplimiento normativo? Algunos requisitos clave. Alojamiento de datos en la UE, para reducir la complejidad de las transferencias internacionales. Consentimiento explícito e independiente para los datos sanitarios, que cubra la base jurídica del artículo 9. La capacidad de exportar y eliminar por completo los datos a petición del cliente, para respetar los derechos de portabilidad y supresión. Acceso controlado y cifrado como medidas de seguridad técnica adecuadas. Y la centralización de los datos en un único lugar, lo que facilita la gestión de los derechos de los interesados en lugar de dispersarlos por todas partes. Athleex está diseñado de esta manera: alojado en la UE en Hetzner, consentimiento conforme al artículo 9 para datos biométricos, exportación y supresión previa solicitud. No obstante, esto es solo material orientativo: consulta tus opciones con un delegado de protección de datos (DPO) o un abogado.

¿Se aplica el RGPD aunque sea un formador autónomo con pocos clientes? Sí. El RGPD se aplica al tratamiento de datos personales independientemente del volumen de la actividad: incluso un autónomo con pocos clientes trata datos de salud y tiene las mismas obligaciones básicas en materia de información, consentimiento, minimización, seguridad y respeto de los derechos. Algunas obligaciones se adaptan a la naturaleza y los riesgos del tratamiento, pero los principios son válidos para todos. De hecho, para un profesional que opera a pequeña escala, es más fácil establecer buenas prácticas desde el principio que tener que arreglar las cosas más adelante, cuando los datos ya se encuentran dispersos en chats y hojas de cálculo. Este artículo tiene carácter informativo: para saber exactamente qué necesitas en tu caso concreto, consulta a un abogado o a un delegado de protección de datos (DPO).

Guías detalladas relacionadas

#GDPR#privacy fitness#dati sensibili#biometria#consenso

Actualizado el 28 de julio de 2026

Athleex

¿Te gustó este artículo?

Prueba Athleex hoy. Sin tarjeta de crédito.

Empieza gratis