1. Partes
Responsable del tratamiento: el gimnasio, box, estudio o centro deportivo titular de la cuenta de GymGest (en adelante, el «Responsable» o el «Centro»), identificado por los datos facilitados en el alta y, en su caso, completados en Ajustes → Datos fiscales.
Encargado del tratamiento: Álvaro Garray Molina (nombre comercial ilernetwork), NIF 47980663H, con domicilio en Av. Valencia, 32 — 25001 Lleida (España), correo electrónico info@ilernetwork.com, titular y operador de la plataforma GymGest (en adelante, el «Encargado» o «GymGest»).
Este contrato complementa el Aviso legal (condiciones del servicio) y la Política de privacidad (tratamiento de los datos del propio titular de la cuenta, del que GymGest es responsable). Aquí se regula únicamente el tratamiento que GymGest realiza por cuenta del Centro sobre los datos de sus socios, leads y empleados.
2. Objeto del encargo
El Encargado tratará, por cuenta del Responsable, los datos personales necesarios para prestar el servicio de gestión de centros deportivos contratado, que comprende las siguientes operaciones:
- Alta, ficha y gestión de socios (importación desde CSV incluida) y de leads o contactos interesados.
- Gestión de planes de cuota, membresías, renovaciones, congelaciones y bajas.
- Clases dirigidas: horarios, sesiones, reservas, listas de espera, plazas fijas y asistencia.
- Control de acceso al centro mediante código QR, PIN o registro manual, con histórico de entradas.
- Portal del socio (aplicación web/PWA): acceso sin contraseña mediante código por email, consulta de cuota, reservas, QR de acceso, notificaciones push y solicitudes al centro.
- Comunicaciones con los socios por cuenta del Centro: avisos de cuota, recordatorios de clase, secuencias de bienvenida, felicitaciones y contrato de alta con firma electrónica.
- Facturación, TPV, cobros y remisión de registros de facturación a la AEAT (VeriFactu, RD 1007/2023).
- Recursos humanos del Centro: fichaje de jornada, turnos, vacaciones y ausencias de los empleados del Responsable.
- Asistente de inteligencia artificial que responde a preguntas del Centro sobre su propia actividad (ver sub-encargados).
3. Duración
El contrato estará en vigor mientras el Responsable mantenga activa su cuenta de GymGest. Al finalizar, se aplicará lo previsto en la cláusula 10 (destino de los datos).
4. Categorías de interesados y de datos
Interesados
- Socios y usuarios del Centro (clientes finales del Responsable).
- Leads o personas que han mostrado interés en el Centro (formularios, widget de captación).
- Empleados, monitores y colaboradores del Centro (para RRHH y asignación de clases).
- Contactos de emergencia indicados por los socios.
Datos tratados
| Categoría | Datos |
| Identificativos | Nombre y apellidos, NIF/NIE, número de socio, fecha de nacimiento, fotografía (opcional, solo si el Centro la sube). |
| Contacto | Email, teléfono, dirección postal; nombre y teléfono del contacto de emergencia. |
| Económicos y de facturación | Plan de cuota, importes, facturas y tickets, estado de pagos, IBAN o referencia de cobro cuando el Centro lo utiliza. |
| Actividad en el Centro | Registros de acceso (fecha, hora, método, resultado), reservas y asistencia a clases, solicitudes desde el portal, notas internas del Centro. |
| Consentimientos | Base legal declarada por el Centro, aceptación del contrato de alta, consentimiento de imagen, opt-in de comunicaciones comerciales, solicitudes de supresión. |
| Técnicos del portal del socio | Dirección IP, códigos de acceso de un solo uso, sesiones y suscripciones a notificaciones push. |
| Empleados (RRHH) | Nombre, DNI, rol, email, teléfono, fichajes de entrada y salida, turnos, vacaciones y ausencias (incluido el tipo de ausencia). |
Categorías especiales de datos (Art. 9 RGPD). GymGest no está diseñado para tratar datos de salud (lesiones, patologías, informes médicos, datos biométricos). El Responsable se compromete a no introducir datos de salud en la plataforma. Si, bajo su exclusiva responsabilidad y tras verificar que concurre una de las excepciones del artículo 9.2 RGPD (por ejemplo, consentimiento explícito del socio), decidiera anotar información de este tipo en campos de texto libre, lo hará como Responsable y asumiendo íntegramente las obligaciones derivadas. El Encargado aplicará a esos datos las mismas medidas de seguridad que al resto.
5. Obligaciones del Encargado (Art. 28.3 RGPD)
- Instrucciones documentadas. Tratar los datos únicamente conforme a las instrucciones del Responsable, que se entienden dadas mediante el uso de las funciones de la plataforma y este contrato. Si el Encargado considera que una instrucción infringe la normativa, informará inmediatamente al Responsable.
- Confidencialidad. Garantizar que las personas autorizadas a tratar los datos se han comprometido a respetar la confidencialidad. El acceso técnico del Encargado a los datos del Centro se limita a soporte, mantenimiento y seguridad, y las acciones del superadministrador sobre cuentas quedan registradas en un log de auditoría.
- Seguridad. Aplicar las medidas técnicas y organizativas de la cláusula 9 y del artículo 32 RGPD.
- Sub-encargados. No recurrir a otro encargado sin la autorización del Responsable. El Responsable autoriza de forma general a los sub-encargados de la cláusula 7; el Encargado informará de cualquier cambio con al menos 30 días de antelación mediante aviso en el panel o por email, y el Responsable podrá oponerse cancelando la cuenta antes de que el cambio sea efectivo.
- Asistencia en el ejercicio de derechos. Ayudar al Responsable a atender las solicitudes de acceso, rectificación, supresión, oposición, limitación y portabilidad de los interesados. Para ello la plataforma ofrece: exportación completa en JSON desde Ajustes → Privacidad, descarga de datos y solicitud de eliminación por el propio socio desde su portal (el Centro recibe aviso por email), edición y borrado de fichas, y marcado de opt-out de comunicaciones.
- Asistencia en seguridad, brechas y evaluaciones de impacto. Ayudar al Responsable a cumplir los artículos 32 a 36 RGPD, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga.
- Destino de los datos. Suprimir o devolver los datos al finalizar el servicio, según la cláusula 10.
- Demostración del cumplimiento. Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de estas obligaciones y permitir auditorías razonables, previo aviso con 15 días y sin perjudicar la seguridad del resto de clientes de la plataforma.
6. Obligaciones del Responsable
- Base legal. Disponer de una base jurídica válida (normalmente la ejecución del contrato de socio, Art. 6.1.b RGPD, o el consentimiento) para cada socio, lead o empleado cuyos datos introduce en GymGest, y declararla en la ficha del socio o al importar un fichero.
- Información a los interesados (Art. 13 RGPD). Informar a socios, leads y empleados de que sus datos se tratan con GymGest como encargado, de las finalidades, plazos y derechos. GymGest facilita un contrato de alta con firma electrónica que incluye esta información, pero su uso y contenido final son responsabilidad del Centro.
- Comunicaciones comerciales. Solo activar el envío de comunicaciones comerciales a los socios que hayan dado su consentimiento (opt-in) o cuando exista relación contractual previa conforme al artículo 21.2 LSSI, respetando siempre la baja.
- Menores. No dar de alta a menores de 14 años sin el consentimiento del padre, madre o tutor, ni tratar datos de menores más allá de lo necesario.
- Datos de salud. No introducir datos de salud ni otras categorías especiales (cláusula 4).
- Veracidad y minimización. Introducir solo datos exactos, pertinentes y necesarios; mantener actualizada la información y suprimir la que ya no sea necesaria.
- Empleados. Cumplir la normativa laboral y los artículos 87 a 91 LOPDGDD en el uso del fichaje, turnos y control horario, e informar a la plantilla.
- Seguridad en su extremo. Custodiar las credenciales de acceso, asignar a cada empleado el rol mínimo necesario y comunicar sin demora cualquier acceso no autorizado que detecte.
- Registro de actividades. Mantener su propio registro de actividades de tratamiento (Art. 30 RGPD) cuando le sea exigible.
7. Sub-encargados autorizados y transferencias internacionales
| Sub-encargado | Finalidad | Ubicación | Garantía |
| Hostinger International Ltd. | Alojamiento web, base de datos y copias de seguridad. | Espacio Económico Europeo (Lituania / Países Bajos). | Servidores en el EEE. No hay transferencia internacional. |
| Stripe Payments Europe, Ltd. | Cobro de suscripciones a GymGest y, si el Centro lo activa, cobro de cuotas de socios. | UE (Irlanda), con tratamiento por Stripe, Inc. (EE.UU.). | Cláusulas Contractuales Tipo, Decisión (UE) 2021/914. GymGest no almacena datos de tarjeta. |
| Anthropic PBC | Asistente de IA del panel: responde a preguntas del Centro usando su contexto de negocio. | EE.UU. | DPA con Cláusulas Contractuales Tipo (Decisión (UE) 2021/914, Módulo 2). Sin uso de los datos para entrenar modelos; retención máxima de 30 días. |
| verifactuapi.es | Remisión de registros de facturación a la AEAT (VeriFactu). | España (UE). | Colaborador social de la AEAT, contrato de encargo y cifrado TLS. |
Datos enviados al asistente de IA. Cuando el Centro utiliza el asistente, se envían a Anthropic los datos de contexto necesarios para responder: perfil del negocio y, como máximo, nombre, email, teléfono, NIF, dirección y notas internas de hasta 200 socios, además de resúmenes de cuotas, clases y facturación. El asistente opera en solo lectura y no modifica datos por sí mismo. El Centro puede desactivar el módulo de IA en Ajustes → Módulos.
8. Notificación de violaciones de seguridad
El Encargado notificará al Responsable cualquier violación de la seguridad de los datos personales de la que tenga conocimiento sin dilación indebida y, en todo caso, en un plazo máximo de 48 horas desde que la conozca, por email a la dirección de la cuenta. La notificación incluirá, en la medida en que se disponga de ella, la información del artículo 33.3 RGPD: naturaleza de la brecha, categorías y número aproximado de interesados y registros afectados, consecuencias probables y medidas adoptadas o propuestas. Corresponde al Responsable valorar y, en su caso, notificar a la AEPD (72 horas) y a los interesados. El Encargado prestará la colaboración necesaria.
9. Medidas de seguridad
El Encargado aplica, entre otras, las siguientes medidas (detalle en la documentación de seguridad interna, disponible a petición del Responsable):
- Cifrado en tránsito obligatorio (HTTPS, HSTS, TLS 1.2 o superior) y cabeceras de seguridad (CSP, X-Frame-Options, nosniff, Referrer-Policy, Permissions-Policy).
- Contraseñas con hash bcrypt; sesiones con token aleatorio de 256 bits, caducidad y cierre por inactividad; límite de intentos de acceso.
- Aislamiento multi-tenant: toda consulta se filtra por el identificador del Centro; roles de empleado con niveles de permiso; acciones del superadministrador auditadas.
- Consultas preparadas (PDO) contra inyección SQL; escapado de salidas contra XSS; protección contra inyección en CSV, correo e instrucciones de IA.
- Validación estricta de ficheros subidos (tipo real, extensión, tamaño) y bloqueo de ejecución en el directorio de subidas.
- Portal del socio sin contraseñas: códigos de un solo uso con caducidad de 10 minutos, límite de intentos y sesiones con hash en base de datos.
- Copias de seguridad del proveedor de alojamiento y respaldo previo a cada despliegue con posibilidad de restauración.
- Limpieza automática de datos técnicos caducados (códigos, sesiones, intentos de acceso, logs) y registro inmutable de consentimientos.
10. Destino de los datos al finalizar el servicio
- Durante la vigencia de la cuenta el Responsable puede exportar en cualquier momento todos sus datos en formato JSON estructurado (Art. 20 RGPD) desde Ajustes → Privacidad y datos personales.
- Al solicitar la eliminación de la cuenta se abre un periodo de gracia de 30 días, tras el cual se suprimen los datos del Centro y de sus socios, empleados y leads, así como los ficheros asociados (logos, adjuntos, certificados).
- Las facturas con huella VeriFactu y los registros de facturación que la normativa fiscal obliga a conservar se mantienen 5 años anonimizados (sin datos personales del titular ni de los socios más allá de los legalmente exigidos) y bloqueados para cualquier otro uso.
- El registro de consentimientos y el log de auditoría se conservan durante el plazo de prescripción de las responsabilidades derivadas del tratamiento, como prueba de cumplimiento.
11. Responsabilidad
Cada parte responderá de los daños que cause por el incumplimiento de las obligaciones que el RGPD le atribuye según su rol. El Encargado solo será responsable cuando haya actuado al margen de las instrucciones lícitas del Responsable o haya incumplido las obligaciones dirigidas específicamente a los encargados (Art. 82.2 RGPD). El Responsable mantendrá indemne al Encargado frente a reclamaciones derivadas de la falta de base legal, de información a los interesados o del tratamiento de categorías especiales de datos introducidas contraviniendo este contrato.
12. Modificaciones y versión
El Encargado podrá actualizar este contrato para adaptarlo a cambios normativos, técnicos o en los sub-encargados. Cada versión se identifica por su fecha. Cuando se publique una versión nueva, el titular de la cuenta deberá aceptarla en el panel; la aceptación queda registrada con fecha, IP y versión. La versión vigente es la 2026-09-02.
Para cualquier consulta sobre este contrato o para ejercer facultades como Responsable: info@ilernetwork.com.