Acuerdo de tratamiento de datos
Versión 1.0En vigor desde 5 de septiembre de 2026
Cuando un club, federación u otra organización usa Sport99 para gestionar a sus atletas, esa organización decide por qué y cómo se tratan los datos: es el responsable. Inovitus 9 d.o.o. trata los datos por su cuenta, como encargado. El artículo 28 del RGPD exige que esa relación se rija por un contrato escrito. Este es ese contrato. Se acepta al registrar el club, forma parte de los Términos del servicio y se aplica mientras la organización use Sport99.
1. Partes y funciones
El responsable es el club, federación u organización titular de la suscripción a Sport99 y cuyo administrador aceptó estas condiciones. El encargado es Inovitus 9 d.o.o., Eslovenia, que opera la plataforma Sport99. Cuando un atleta individual tiene su propia cuenta de Sport99 al margen de cualquier club, Inovitus 9 es el responsable de esa cuenta y este acuerdo no se le aplica: rige en su lugar la Política de privacidad.
2. Objeto y duración
El objeto es el tratamiento de datos personales necesario para prestar la plataforma Sport99 al responsable: administración de atletas y personal, planificación del entrenamiento, asistencia, registros de rendimiento y carga, comunicaciones, incorporación de datos de dispositivos ponibles, análisis asistido por IA y facturación. El tratamiento dura la vigencia de la suscripción, más los plazos de conservación del apartado 11.
3. Tratamiento solo conforme a instrucciones
Tratamos los datos personales únicamente conforme a las instrucciones documentadas del responsable, incluidas las relativas a transferencias a un tercer país, salvo que el Derecho de la Unión o esloveno exija otra cosa; en tal caso informaremos al responsable antes del tratamiento, salvo que dicha norma prohíba la notificación.
La configuración de la plataforma por el responsable, su uso de las funciones y este acuerdo constituyen conjuntamente las instrucciones documentadas. Si consideramos que una instrucción infringe el RGPD u otra norma de protección de datos de la Unión o de un Estado miembro, lo comunicaremos al responsable sin dilación y podremos suspender esa instrucción hasta que se resuelva.
4. Confidencialidad
Toda persona que autorizamos a tratar datos personales conforme a este acuerdo está sujeta a una obligación escrita de confidencialidad o a un deber legal de secreto apropiado, que subsiste tras el fin de su relación. El acceso se concede según la necesidad de conocer, se revisa periódicamente y se revoca al cambiar de función. El acceso a historiales de salud y notas médicas requiere autorización reforzada y queda registrado para auditoría.
5. Seguridad del tratamiento
Aplicamos medidas técnicas y organizativas apropiadas conforme al artículo 32, teniendo en cuenta el estado de la técnica, el coste de aplicación y el riesgo para los interesados, que aquí es elevado porque la plataforma trata datos de salud de menores. Las medidas vigentes figuran en el Anexo II. Podemos actualizarlas, pero no de forma que reduzca sustancialmente el nivel de protección.
6. Subencargados
El responsable otorga autorización general por escrito para los subencargados enumerados en el Anexo III. Seguimos siendo plenamente responsables ante el responsable de su actuación e imponemos a cada uno obligaciones de protección de datos no menos protectoras que las de este acuerdo. Avisaremos al responsable con al menos 30 días de antelación antes de añadir o sustituir un subencargado. El responsable puede oponerse por motivos razonables de protección de datos dentro de ese plazo; si no podemos resolver la objeción, podrá resolver la parte afectada de la suscripción sin penalización y recibir un reembolso proporcional.
7. Transferencias internacionales
Todos los datos personales tratados a través de Sport99 se almacenan en la Unión Europea. No transferimos datos personales fuera del Espacio Económico Europeo, salvo cuando un subencargado del Anexo III lo haga al amparo de un mecanismo de transferencia aprobado —cláusulas contractuales tipo, decisión de adecuación o el Marco de Privacidad de Datos UE-EE. UU.— junto con las medidas complementarias que identifique la evaluación de la transferencia. Informaremos al responsable antes de que comience cualquier nueva categoría de transferencia.
8. Asistencia con los derechos de los interesados
La plataforma ofrece al responsable herramientas de autoservicio para acceso, exportación, rectificación, limitación y supresión, que son la vía principal para atender una solicitud. Cuando un interesado se dirija directamente a nosotros, no responderemos en nombre del responsable; le trasladaremos la solicitud sin dilación indebida y se lo comunicaremos al interesado. Cuando una solicitud no pueda atenderse mediante las herramientas de autoservicio, asistiremos con medidas técnicas y organizativas apropiadas, teniendo en cuenta la naturaleza del tratamiento.
9. Violaciones de la seguridad de los datos personales
Notificaremos al responsable sin dilación indebida y, en todo caso, dentro de las 48 horas siguientes a tener conocimiento de una violación de seguridad que afecte a sus datos. La notificación describirá la naturaleza de la violación, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables, las medidas adoptadas o propuestas y un punto de contacto, ampliándose por fases cuando aún no se disponga del cuadro completo. No notificaremos a la autoridad de control ni a los interesados en nombre del responsable salvo que este nos lo indique.
10. Evaluaciones de impacto y consulta previa
Dado que la plataforma trata datos de salud de categoría especial relativos a menores a escala significativa, es probable que el responsable deba realizar una evaluación de impacto conforme al artículo 35. Facilitaremos la información razonablemente necesaria para completarla —incluidas las descripciones de los Anexos I y II, nuestra postura de seguridad y nuestros acuerdos con subencargados— y asistiremos en cualquier consulta previa a una autoridad de control que se derive.
11. Devolución y supresión
Al terminar el contrato, el responsable podrá exportar sus datos mediante las herramientas de exportación de la plataforma durante 30 días. Transcurrido ese plazo, suprimiremos los datos personales del responsable de los sistemas activos y, en un plazo adicional de 90 días, de las copias de seguridad, salvo cuando el Derecho de la Unión o esloveno exija su conservación, en particular los registros de facturación, que la normativa contable obliga a conservar 7 años, y los registros de consentimiento, que conservamos como prueba de cumplimiento. Confirmaremos la supresión por escrito si se solicita.
12. Auditorías y demostración del cumplimiento
Pondremos a disposición del responsable la información necesaria para demostrar el cumplimiento del artículo 28 y permitiremos y contribuiremos a auditorías, incluidas inspecciones, realizadas por el responsable o un auditor por él mandatado. Las auditorías se limitan a una por período de 12 meses, salvo que una violación o una autoridad de control exija otra cosa, deben solicitarse con 30 días de antelación, no deben perturbar de forma irrazonable el servicio ni comprometer la confidencialidad de los datos de otros responsables, y corren a cargo del responsable. Podremos atender una solicitud de auditoría aportando una evaluación de un tercero vigente o documentación de seguridad cuando esta responda razonablemente a las preguntas planteadas.
13. Responsabilidad y prevalencia
Cada parte responde de su propio cumplimiento del RGPD en su respectiva función. Las disposiciones sobre responsabilidad de los Términos del servicio se aplican a este acuerdo, salvo que nada limita la responsabilidad de ninguna parte frente a un interesado conforme al artículo 82. Cuando este acuerdo entre en conflicto con los Términos del servicio o la Política de privacidad en materia de protección de datos, prevalece este acuerdo. Cuando entre en conflicto con normas imperativas, prevalece la ley y el resto del acuerdo se mantiene.
Anexo I — Descripción del tratamiento
Categorías de interesados: atletas (incluidos menores), padres y tutores, entrenadores y personal técnico, administradores de club, personal médico y de fisioterapia cuando el club les otorgue acceso, y visitantes o futuros socios que usen las funciones de recepción.
- Datos de identidad y contacto: nombre, correo electrónico, teléfono, fecha de nacimiento, fotografía de perfil, pertenencia a club y equipo, función.
- Datos de entrenamiento y rendimiento: asistencia, sesiones, cargas, referencias, resultados de pruebas, notas del entrenador, resultados de competición, trazas de GPS y movimiento.
- Datos de categoría especial del artículo 9: registros de lesiones, notas médicas y de fisioterapia, chequeos de bienestar mental, entradas de nutrición y mediciones biométricas importadas de dispositivos ponibles: frecuencia cardíaca y variabilidad, sueño, recuperación y puntuaciones de disponibilidad.
- Datos de tutela y protección: identidad y contacto del tutor, registros de consentimiento y las restricciones de acceso por edad derivadas de ellos.
- Datos financieros: cuotas, facturas, estado de pago e identificadores de IVA. Los datos de tarjeta los gestiona Stripe y nunca los almacenamos.
- Datos técnicos: eventos de autenticación, dirección IP, información de dispositivo y navegador, registros de auditoría.
- Naturaleza y fin: recogida, registro, organización, estructuración, conservación, extracción, consulta, análisis (incluido el análisis asistido por IA), comunicación a usuarios autorizados del club, limitación, supresión y destrucción, con el fin de operar la gestión de atletas, la planificación del entrenamiento y la administración de un club deportivo.
- Duración: la vigencia de la suscripción más los plazos de conservación del apartado 11.
Anexo II — Medidas técnicas y organizativas
- Ubicación de los datos: todos los datos personales se almacenan y tratan en la Unión Europea (Microsoft Azure, Sweden Central).
- Aislamiento entre inquilinos: seguridad multiinquilino a nivel de fila, con cada consulta acotada al inquilino solicitante y aplicada por debajo de la capa de aplicación.
- Cifrado: TLS para los datos en tránsito; cifrado en reposo para bases de datos, copias de seguridad y almacenamiento de archivos.
- Control de acceso: acceso basado en funciones, mínimo privilegio, autenticación multifactor obligatoria para todas las cuentas y autorización reforzada con registro de auditoría para historiales de salud y médicos.
- Salvaguardas de categoría especial: los datos de salud se tratan solo con un consentimiento explícito registrado, con redacción automática del contenido de salud antes del tratamiento por IA cuando falta el consentimiento.
- Limitación del alcance de la IA: las funciones de IA operan solo sobre los datos del atleta solicitante y dentro del inquilino de su club; los datos de dispositivos ponibles y de salud nunca se usan para publicidad, elaboración de perfiles ni para entrenar modelos destinados a otros clubes o clientes.
- Registro y supervisión: registros de auditoría de autenticación y acciones administrativas, supervisión de anomalías y límites de uso, y alertas de acceso privilegiado.
- Resiliencia: copias de seguridad automatizadas con restauración probada y redundancia de infraestructura dentro de la región de la UE.
- Personal: compromisos de confidencialidad, revisión de accesos al cambiar de función y revocación inmediata al cesar.
- Desarrollo seguro: revisión de código, análisis de dependencias y separación de los entornos de producción y desarrollo.
Anexo III — Subencargados aprobados
El responsable autoriza a los siguientes subencargados. La lista vigente se mantiene aquí y en la Política de privacidad; los cambios siguen el procedimiento de aviso del apartado 6.
- Microsoft Ireland Operations Ltd (Microsoft Azure): infraestructura en la nube, alojamiento de base de datos e inferencia de IA. Unión Europea.
- Stripe Payments Europe Ltd: procesamiento de pagos y facturación. Servidores en la UE con residencia de datos activada; cláusulas contractuales tipo o el Marco de Privacidad de Datos UE-EE. UU. para cualquier transferencia fuera de la UE.
- Microsoft Ireland Operations Ltd (Azure Communication Services): envío de correo transaccional y de códigos de autenticación multifactor. Unión Europea.
- Proveedores de dispositivos ponibles y fitness conectados por decisión del propio atleta —Garmin, Apple Health, Fitbit y Google Fit, Whoop, Polar, Strava, Suunto— actúan como responsables independientes de sus propios servicios; Sport99 recibe datos de ellos por indicación del atleta y no les devuelve datos personales.
Contacto
Preguntas sobre estas condiciones, solicitudes de auditoría o una copia firmada en tu propio formato: legal@sport99.ai