Acuerdo de Tratamiento de Datos (DPA)
Última actualización: 2026-07-17
Traducción de cortesía. En caso de conflicto, prevalece la versión portuguesa.
Documento en finalización: los datos de la entidad aún están por completar.
Este DPA forma parte del Contrato entre [Entidade legal a constituir] ("Encargado", "nosotros") y el cliente (el entrenador/academia, "Responsable", "usted") y regula el tratamiento de Datos Personales conforme al RGPD (Reglamento (UE) 2016/679).
1. Roles
- Respecto de los datos de jugadores que el entrenador introduce en el Servicio, usted es el Responsable y nosotros el Encargado.
- Respecto de los datos de su propia cuenta, actuamos como Responsable conforme a nuestra Política de Privacidad (fuera de este DPA).
2. Objeto, duración, naturaleza y finalidad
Tratamos los Datos Personales de los jugadores únicamente para prestar el Servicio (gestión de jugadores, sesiones, evaluaciones, sinergia, agenda, compartir), durante la vigencia del Contrato.
3. Tipos de datos y categorías de interesados
- Interesados: los jugadores (atletas) del Responsable, incluidos, cuando el Responsable lo decida, menores.
- Datos personales: nombre, email, teléfono (opcionales), nivel, mano dominante, lado de juego, notas, evaluaciones de competencias, sinergias e historial de progresión.
- No se exigen datos de categorías especiales. El Responsable no debe introducir datos de salud, médicos u otros del Art. 9 en campos de texto libre.
4. Obligaciones del Responsable
Garantiza que tiene base legal para tratar los datos de jugadores que introduce, que ha informado a los interesados y que, en el caso de menores, ha obtenido el consentimiento del titular de la patria potestad. Es responsable de la exactitud de los datos y de las opciones de visibilidad que elige en las páginas públicas para compartir.
5. Obligaciones del Encargado
Nos comprometemos a:
- Tratar los Datos Personales solo según sus instrucciones documentadas (este DPA + su uso del Servicio).
- Garantizar que las personas autorizadas a tratar datos están sujetas a confidencialidad.
- Aplicar medidas técnicas y organizativas adecuadas (Anexo II).
- Respetar las condiciones para recurrir a encargados (Sección 6).
- Asistirle, teniendo en cuenta la naturaleza del tratamiento, con las solicitudes de los interesados y con los Arts. 32-36 (seguridad, notificación de brechas, EIPD).
- Al finalizar el Contrato, suprimir o devolver los Datos Personales a su elección, salvo cuando la conservación sea exigida por ley.
- Poner a disposición la información necesaria para demostrar el cumplimiento y permitir auditorías.
6. Encargados (sub-processors)
Otorga autorización general para los encargados enumerados abajo. Le informaremos de los cambios previstos (adiciones o sustituciones), dándole la oportunidad de oponerse por motivos razonables de protección de datos. Cada encargado está sujeto a condiciones no menos protectoras que este DPA.
| Encargado | Finalidad | Ubicación / garantía |
|---|---|---|
| Neon | Base de dados principal (Postgres) | UE (Frankfurt, DE) |
| Clerk | Autenticação / gestão de utilizadores | EUA — DPF + SCC |
| Stripe | Pagamentos e subscrições | EUA / Irlanda (UE) — DPF + SCC |
| Resend | Email transacional | EUA — DPF + SCC |
| Vercel | Alojamento da aplicação / edge | EUA (edge global) — DPF + SCC |
Cloudflare R2 (almacenamiento de archivos) y Sentry (monitorización de errores) están previstos pero aún no activos; se añadirán a esta lista cuando esas funcionalidades se lancen.
7. Transferencias internacionales
Cuando se transfieren Datos Personales fuera del EEE, dichas transferencias están cubiertas por Cláusulas Contractuales Tipo y/o por el EU-US Data Privacy Framework. La base de datos principal está alojada en la UE (Fráncfort).
8. Violación de datos personales
Le notificaremos sin dilación indebida tras tener conocimiento de una violación de datos personales que afecte a sus datos, y le facilitaremos la información que necesita para cumplir su deber de notificación en 72 horas a la autoridad de control (en Portugal, la CNPD; en España, la AEPD).
9. Responsabilidad
La responsabilidad conforme a este DPA está sujeta a los límites de los Términos del Servicio.
Anexo II — Medidas técnicas y organizativas
- Cifrado en tránsito (HTTPS/TLS).
- Autenticación delegada en un proveedor especializado (Clerk); nunca guardamos contraseñas en claro.
- Aislamiento por inquilino: cada consulta se limita al entrenador autenticado (
coachId); sin acceso entre cuentas. - Páginas públicas para compartir protegidas por tokens aleatorios e impredecibles (122 bits), revocables en cualquier momento; señales de nivel/progresión desactivadas por defecto.
- Residencia de datos en la UE para la base de datos principal (Neon, Fráncfort).
- Acceso de mínimo privilegio a producción; registro de accesos.
- Actualizaciones regulares de dependencias y parches de seguridad.