Acuerdo de Tratamiento de Datos (DPA)

Última actualización: 2026-08-18

Traducción de cortesía. En caso de conflicto, prevalece la versión portuguesa.

Este DPA forma parte del Contrato entre André Filipe Augusto da Costa ("Encargado", "nosotros") y el cliente (el entrenador/academia, "Responsable", "usted") y regula el tratamiento de Datos Personales conforme al RGPD (Reglamento (UE) 2016/679).

1. Roles

  • Respecto de los datos de jugadores que el entrenador introduce en el Servicio, usted es el Responsable y nosotros el Encargado.
  • Respecto de los datos de su propia cuenta, actuamos como Responsable conforme a nuestra Política de Privacidad (fuera de este DPA).

2. Objeto, duración, naturaleza y finalidad

Tratamos los Datos Personales de los jugadores únicamente para prestar el Servicio (gestión de jugadores, sesiones, evaluaciones, sinergia, agenda, compartir), durante la vigencia del Contrato.

3. Tipos de datos y categorías de interesados

  • Interesados: los jugadores (atletas) del Responsable, incluidos, cuando el Responsable lo decida, menores.
  • Datos personales: nombre, email, teléfono (opcionales), nivel, mano dominante, lado de juego, notas, evaluaciones de competencias, sinergias e historial de progresión.
  • No se exigen datos de categorías especiales. El Responsable no debe introducir datos de salud, médicos u otros del Art. 9 en campos de texto libre.

4. Obligaciones del Responsable

Garantiza que tiene base legal para tratar los datos de jugadores que introduce, que ha informado a los interesados y que, en el caso de menores, ha obtenido el consentimiento del titular de la patria potestad. Es responsable de la exactitud de los datos y de las opciones de visibilidad que elige en las páginas públicas para compartir.

5. Obligaciones del Encargado

Nos comprometemos a:

  • Tratar los Datos Personales solo según sus instrucciones documentadas (este DPA + su uso del Servicio).
  • Garantizar que las personas autorizadas a tratar datos están sujetas a confidencialidad.
  • Aplicar medidas técnicas y organizativas adecuadas (Anexo II).
  • Respetar las condiciones para recurrir a encargados (Sección 6).
  • Asistirle, teniendo en cuenta la naturaleza del tratamiento, con las solicitudes de los interesados y con los Arts. 32-36 (seguridad, notificación de brechas, EIPD).
  • Al finalizar el Contrato, suprimir o devolver los Datos Personales a su elección, salvo cuando la conservación sea exigida por ley.
  • Poner a disposición la información necesaria para demostrar el cumplimiento y permitir auditorías.

6. Encargados (sub-processors)

Otorga autorización general para los encargados enumerados abajo. Le informaremos de los cambios previstos (adiciones o sustituciones), dándole la oportunidad de oponerse por motivos razonables de protección de datos. Cada encargado está sujeto a condiciones no menos protectoras que este DPA.

EncargadoFinalidadUbicación / garantía
NeonBase de dados principal (Postgres)UE (Frankfurt, DE)
CloudflareArmazenamento de ficheiros (fotos de jogador)UE (jurisdição R2 — EU)
ClerkAutenticação / gestão de utilizadoresEUA — DPF + SCC
StripePagamentos e subscriçõesEUA / Irlanda (UE) — DPF + SCC
ResendEmail transacionalEUA — DPF + SCC
VercelAlojamento da aplicação / edgeEUA (edge global) — DPF + SCC
SentryMonitorização de errosEUA — DPF + SCC

Las fotos de jugador se guardan en un bucket de Cloudflare R2 bajo la jurisdicción de la Unión Europea: los archivos no salen del EEE. Se eliminan cuando se elimina la cuenta del Responsable.

7. Transferencias internacionales

Cuando se transfieren Datos Personales fuera del EEE, dichas transferencias están cubiertas por Cláusulas Contractuales Tipo y/o por el EU-US Data Privacy Framework. La base de datos principal está alojada en la UE (Fráncfort).

8. Violación de datos personales

Le notificaremos sin dilación indebida tras tener conocimiento de una violación de datos personales que afecte a sus datos, y le facilitaremos la información que necesita para cumplir su deber de notificación en 72 horas a la autoridad de control (en Portugal, la CNPD; en España, la AEPD).

9. Responsabilidad

La responsabilidad conforme a este DPA está sujeta a los límites de los Términos del Servicio.

Anexo II — Medidas técnicas y organizativas

  • Cifrado en tránsito (HTTPS/TLS).
  • Autenticación delegada en un proveedor especializado (Clerk); nunca guardamos contraseñas en claro.
  • Aislamiento por inquilino: cada consulta se limita al entrenador autenticado (coachId); sin acceso entre cuentas.
  • Páginas públicas para compartir protegidas por tokens aleatorios e impredecibles (122 bits), revocables en cualquier momento; señales de nivel/progresión desactivadas por defecto.
  • Residencia de datos en la UE para la base de datos principal (Neon, Fráncfort).
  • Acceso de mínimo privilegio a producción; registro de accesos.
  • Actualizaciones regulares de dependencias y parches de seguridad.