Saltar al contenido

Acuerdo de Tratamiento de Datos (DPA)

Este acuerdo, conforme al art. 28 RGPD, regula el tratamiento de los datos personales de tus atletas que Refreesh realiza por tu cuenta a través de Athleex. Tú, Personal Trainer, eres el <strong>responsable</strong>; Refreesh es el <strong>encargado</strong>. El DPA forma parte de los Términos del Servicio.

Versión 2.1 del 28 de septiembre de 2026 — vigente desde su publicación para los nuevos clientes y para los clientes que la acepten en la app; para los demás clientes ya registrados, desde el 29 de octubre de 2026 (hasta entonces sigue vigente la versión aceptada: la 2.0 del 14 de septiembre de 2026 o, hasta el 14 de octubre de 2026, la 1.0 del 4 de mayo de 2026)

Partes

<strong>Responsable (Cliente)</strong>: la persona física o jurídica registrada como Personal Trainer e identificada en la cuenta Athleex.

<strong>Encargado</strong>: Refreesh S.r.l. Società Benefit, Via Lazzaro Spallanzani 10, 20129 Milán (MI), Italia — NIF-IVA IT13516410969, REA MI-2727959, que gestiona el servicio Athleex — info@athleex.com.

1. Definiciones

Los términos «dato personal», «tratamiento», «responsable», «encargado», «subencargado», «interesado», «violación de la seguridad de los datos personales» y «autoridad de control» tienen el significado de los artículos 4 y 28 del Reglamento (UE) 2016/679 (RGPD). «Servicio» es la plataforma Athleex (athleex.com y las apps de iOS y Android).

2. Objeto, duración y ámbito

El Encargado trata los datos de los atletas del Responsable solo para prestar el Servicio, durante la vigencia de los Términos del Servicio. El DPA cubre los datos que el Responsable usa para dar seguimiento a sus atletas: programas, sesiones, notas, planes alimentarios, suplementos, comentarios, calendario, facturas y cuotas registradas, chat de la relación, contactos recibidos desde la página pública, contenidos que el Responsable publica en su propia página pública (incluidas eventuales fotos de clientes), análisis proporcionados al Responsable (Churn Radar, panel de negocio) y, si el atleta lo consiente, los datos de salud compartidos con el Responsable.

Quedan fuera del DPA, por ser Refreesh responsable autónomo, los datos que el atleta trata en su propia cuenta y los tratamientos que Refreesh realiza para sus propios fines (cuenta, consentimientos, suscripciones, seguridad, prevención de abusos, Athleex Score y Athlete Twin, clasificación y retos), descritos en la política de privacidad. Cuando el atleta activa Athleex Score y Athlete Twin, los resultados también se muestran al Responsable con quien tiene una relación activa: el Responsable los recibe dentro de los límites del consentimiento del atleta y los usa solo para su propio servicio profesional.

3. Naturaleza, finalidad, interesados y categorías de datos

  • Naturaleza: recogida a través del Servicio, almacenamiento, organización, consulta, elaboración de estadísticas, comunicación al Responsable y al atleta, supresión.
  • Finalidad: gestión de la relación profesional entre el Responsable y sus atletas.
  • Interesados: atletas del Responsable, potenciales clientes que lo contactan desde la página pública y personas retratadas en los contenidos que publica el Responsable.
  • Datos: identificadores y contacto; datos de entrenamiento; comunicaciones; cuotas y facturas; puntuaciones de riesgo de abandono; datos de salud (medidas y objetivos de peso, composición y medidas corporales, fotos de progreso, intolerancias, diario alimentario) solo si el atleta ha dado a Refreesh el consentimiento al tratamiento y a compartir con el Responsable.

4. Instrucciones documentadas

El Encargado trata los datos solo conforme a las instrucciones documentadas del Responsable, constituidas por estos Términos, el DPA y el uso de las funciones del Servicio. Si una instrucción vulnera el RGPD, el Encargado lo comunica al Responsable. El Encargado no usa los datos de los atletas para fines propios distintos de los indicados en el punto 2.

5. Obligaciones del Encargado

  • garantizar que las personas autorizadas al tratamiento estén vinculadas por confidencialidad y formadas;
  • adoptar las medidas de seguridad del punto 7;
  • cumplir las condiciones del punto 8 para los subencargados;
  • asistir al Responsable en la atención de las solicitudes de los interesados (punto 9) y en las obligaciones de los arts. 32-36 RGPD (seguridad, violaciones, evaluación de impacto, consulta previa);
  • eliminar o devolver los datos al finalizar el servicio (punto 12);
  • poner a disposición la información necesaria para demostrar el cumplimiento del art. 28 RGPD y permitir auditorías (punto 13).

6. Obligaciones del Responsable

  • informar a los atletas sobre su propio tratamiento (arts. 13-14 RGPD); Refreesh también pone a disposición su propia política en seis idiomas;
  • tratar los datos de salud solo dentro de los límites del consentimiento otorgado por el atleta en el Servicio y para su propio servicio profesional;
  • no introducir categorías especiales de datos distintas de las previstas por el Servicio (por ejemplo, diagnósticos o tratamientos);
  • no crear ni acompañar cuentas de menores de 18 años y confirmar la mayoría de edad del atleta al crear su cuenta;
  • publicar en su propia página pública fotos o resultados de clientes solo con su consentimiento escrito, que conserva y muestra a petición del Responsable, y sin indicar peso, medidas u otra información de salud: el art. 2 septies, apartado 8, del Código de Protección de Datos italiano prohíbe difundir datos relativos a la salud;
  • mantener los datos confidenciales, no copiarlos ni difundirlos fuera del Servicio sin una base válida, proteger sus propias credenciales y completar la verificación en dos pasos cuando se requiera;
  • notificar de inmediato a info@athleex.com accesos sospechosos o violaciones de las que tenga conocimiento;
  • conservar de forma autónoma sus documentos fiscales: el Servicio no es un sistema de conservación conforme a la normativa.

7. Seguridad del tratamiento

El Encargado adopta medidas adecuadas al riesgo (art. 32 RGPD), actualizadas en el tiempo:

  • cifrado de las conexiones (TLS 1.2/1.3, HSTS); servidor en la UE (Hetzner, Alemania) accesible solo con clave SSH y protegido por firewall; base de datos no expuesta; la aplicación se ejecuta sin privilegios de administrador;
  • control de acceso a nivel de aplicación: el Responsable ve solo los datos de los atletas con relación activa; los datos de salud solo con consentimiento del atleta; fotos, vídeos, adjuntos y facturas servidos solo tras verificar la autorización; registro de accesos a los datos de salud;
  • contraseñas con Argon2id, según las directrices de la agencia italiana de ciberseguridad (ACN); verificación en dos pasos obligatoria para administradores (passkey resistente al phishing) y para los PT con acceso a datos de salud (app de autenticación o código por email; sesiones de un máximo de 7 días que caducan tras 24 horas de inactividad); passkeys; lista y revocación de sesiones; aviso en cada acceso desde un dispositivo nuevo; confirmación de la contraseña antes de la exportación completa de los datos;
  • personal autorizado reducido, con compromiso de confidencialidad, segundo factor y accesos administrativos registrados;
  • copias de seguridad diarias cifradas (AES-256 con verificación de integridad) de base de datos y archivos, conservadas 14 días en el servidor y 60 días en una copia externa en la UE; prueba de restauración automática mensual;
  • monitorización continua con alertas, registros de servidor rotados, actualizaciones de seguridad automáticas del sistema operativo;
  • notificaciones push sin contenido de mensajes ni datos de salud;
  • eliminación de los metadatos, incluida la ubicación, de las imágenes y vídeos subidos; los archivos subidos se cifran en el servidor (AES-256-GCM); registro de eventos de seguridad con alertas.

Los discos del servidor no están cifrados a nivel de sistema operativo: los archivos subidos se cifran mediante la aplicación, al igual que las copias de seguridad antes de salir del servidor.

8. Subencargados

El Responsable autoriza con carácter general el uso de subencargados. La lista actualizada, con la finalidad y el lugar del tratamiento, está publicada en athleex.com/legal/sub-processors. El Encargado notifica al Responsable por email la incorporación o sustitución de un subencargado con al menos 30 días de antelación; el Responsable puede oponerse por motivos documentados relativos a la protección de datos y, si no se encuentra una solución, resolver el Servicio. El Encargado impone a los subencargados obligaciones de protección de datos equivalentes (art. 28.4 RGPD) y responde de su actuación.

9. Asistencia para los derechos de los interesados

El Servicio permite al atleta exportar sus datos en JSON y PDF, corregirlos, revocar los consentimientos, excluirse de Churn Radar y eliminar su cuenta; el Responsable puede exportar los datos tratados por su cuenta como se prevé en el punto 13. Las solicitudes que recibe el Encargado sobre datos tratados por cuenta del Responsable se remiten al Responsable en un plazo de 5 días hábiles; el Encargado proporciona las herramientas y la información necesarias para responder.

10. Violaciones de la seguridad de los datos personales

El Encargado notifica al Responsable toda violación de los datos tratados por su cuenta, incluso en un subencargado, sin dilación indebida y en cualquier caso en el plazo de 48 horas desde que tenga conocimiento de ella, al email de la cuenta, incluso con información parcial: la información del art. 33.3 RGPD disponible en ese momento, completada progresivamente, de modo que el Responsable pueda notificarlo a la autoridad de control en el plazo de 72 horas. El Encargado documenta cada violación y adopta medidas para contenerla.

11. Evaluación de impacto y consulta previa

El Encargado ha realizado una evaluación de impacto del Servicio y pone a disposición del Responsable, previa solicitud, un resumen con los riesgos y las medidas, para apoyar sus propias evaluaciones (arts. 35-36 RGPD).

12. Transferencias internacionales

Servidores, base de datos y copias de seguridad permanecen en la UE. Los subencargados que puedan tratar datos en Estados Unidos operan sobre la base del EU-US Data Privacy Framework para las empresas que resulten certificadas y, en todo caso, de las Cláusulas Contractuales Tipo (Decisión (UE) 2021/914) con medidas suplementarias evaluadas por el Encargado. Las notificaciones push, que pasan por Apple y Google, no contienen contenido de mensajes ni datos de salud.

13. Fin del servicio: devolución y supresión

El Responsable puede exportar en cualquier momento desde Ajustes » Exportar mis datos, en formato JSON estructurado con los archivos en su formato original, los datos que ha introducido en el Servicio (perfil, página pública, atletas y relaciones, programas, planes alimentarios, consejos, integradores, notas, calendario, feedback, cuotas y facturas, contactos recibidos, mensajes, retos). A petición, el Encargado proporciona en un plazo de 30 días la copia completa de los datos tratados por su cuenta, incluidos los entrenamientos registrados por los atletas y, dentro de los límites de su consentimiento, los datos de salud compartidos. Al cerrarse la cuenta del Responsable, los datos tratados por su cuenta se eliminan, al final del periodo de recuperación previsto en los Términos (sección 10) si el Responsable ha solicitado pasar a otro proveedor. Los datos de los atletas que tienen su propia cuenta permanecen en la cuenta del atleta, de la que Refreesh es responsable. Las copias en las copias de seguridad cifradas se eliminan a su vencimiento (como máximo 60 días).

14. Verificaciones y auditorías

Previa solicitud escrita motivada, el Encargado proporciona la información necesaria para demostrar el cumplimiento del DPA, incluida la descripción de las medidas de seguridad y el resumen de la evaluación de impacto. Si se necesitan verificaciones adicionales, el Responsable puede solicitar, con preaviso razonable y a su propio cargo, una auditoría realizada por un auditor independiente vinculado por confidencialidad, con modalidades que no comprometan la seguridad ni los datos de otros clientes.

15. Responsabilidad

La responsabilidad de las partes sigue los Términos del Servicio, salvo en los casos en que la ley no permita limitaciones, en particular el art. 82 RGPD.

16. Ley aplicable y jurisdicción

El DPA se rige por la ley italiana y el RGPD. Para las controversias entre las partes es competente el Tribunal de Milán, sede legal del Encargado, sin perjuicio de los derechos irrenunciables de los interesados a acudir a su propio tribunal o a la autoridad de control.

17. Contacto

Para comunicaciones sobre el DPA escribe al referente de privacidad de Refreesh: info@athleex.com. Refreesh no ha designado un delegado de protección de datos (DPO) porque no es obligatorio. Tiempo de respuesta esperado: 5 días hábiles.

Al utilizar el Servicio Athleex, el Cliente (Responsable) acepta el presente Acuerdo de Tratamiento de Datos (DPA) en los términos indicados a continuación. El DPA forma parte integrante de los Términos del Servicio y se aplica siempre que Athleex trate datos personales por cuenta del Cliente conforme al art. 28 RGPD. La versión en inglés de este DPA es el texto jurídicamente vinculante; las traducciones a otros idiomas se ofrecen únicamente con fines informativos.