Anexo de tratamiento de datos
Última actualización: 2 de agosto de 2026 · Versión 1.0
Este documento es el contrato que exige el artículo 28 del RGPD entre tú, que eres el responsable de los datos de tus clientes, y nosotros, que los tratamos por encargo tuyo. Forma parte de los términos y se acepta al abrir la cuenta: no hace falta firmar nada aparte, aunque te lo damos firmado si tu asesoría lo pide.
1. Las partes y sus papeles
Responsable del tratamiento: tú, el entrenador, centro o sociedad titular de la cuenta de Hipertab. Tú decides qué datos recoges de tus clientes, para qué y durante cuánto tiempo.
Encargado del tratamiento: PRIMIA SOLUTIONS S.L., CIF B22599849, C/ Lepanto 1, 46950 Xirivella (Valencia), España. Tratamos esos datos por cuenta tuya, únicamente para prestarte el servicio.
Sobre tus propios datos de cuenta y facturación el papel se invierte y el responsable somos nosotros: eso lo cuenta la política de privacidad.
2. Objeto y duración
El objeto es el tratamiento de los datos de tus clientes que sea necesario para prestarte Hipertab. Dura lo que dure tu suscripción, con lo previsto en la cláusula 10 para el final.
3. Instrucciones
Trataremos los datos únicamente siguiendo tus instrucciones documentadas. Son instrucciones tuyas: este anexo, los términos, lo que configuras en la aplicación y lo que nos pidas por escrito.
Si una instrucción tuya nos parece contraria a la normativa de protección de datos, te lo diremos de inmediato y podremos no ejecutarla hasta aclararlo.
No trataremos los datos para fines propios. En concreto, y sin que la lista limite lo anterior: no los usaremos para entrenar modelos de inteligencia artificial, ni para analítica de producto, ni para estudios, ni agregados ni anonimizados, ni los cruzaremos con los de otras cuentas, ni los venderemos o cederemos a nadie fuera de la lista de subencargados.
El importador de clientes
Si usas el importador para subir tu hoja de cálculo, las filas que contiene se envían a OpenAI para proponerte fichas normalizadas. Al usarlo nos estás instruyendo para hacerlo. Los datos se envían por interfaz de programación, no se emplean para entrenar modelos y la propuesta la revisas y confirmas tú antes de que se guarde nada. Si no quieres que esto ocurra, no uses el importador: las fichas se pueden crear a mano.
4. Confidencialidad
Las personas autorizadas a tratar los datos por nuestra parte están sujetas a un deber de confidencialidad expreso y por escrito, que sigue vigente cuando dejan de trabajar con nosotros. El acceso está limitado a quien lo necesita para su tarea.
5. Seguridad
Aplicamos las medidas técnicas y organizativas del artículo 32 del RGPD, dimensionadas al riesgo que supone tratar datos de salud. Están detalladas en el Anexo III.
6. Subencargados
Nos autorizas de forma general a recurrir a los subencargados listados en el Anexo II, que se mantiene público y actualizado en esta página. Con todos ellos tenemos firmado un contrato que les impone las mismas obligaciones que asumimos aquí, y respondemos ante ti de su actuación como de la nuestra.
Si añadimos o cambiamos un subencargado te avisaremos con 30 días de antelación por correo. Durante ese plazo puedes oponerte por motivos razonables; si no encontramos alternativa, podrás resolver el contrato sin penalización y con devolución de la parte proporcional no consumida.
7. Transferencias internacionales
La base de datos y los ficheros se almacenan en la Unión Europea, región eu-west-3 (París, Francia). Algunos subencargados son sociedades no europeas y pueden acceder desde fuera del Espacio Económico Europeo; esas transferencias se amparan en las garantías del capítulo V del RGPD. No haremos transferencias distintas de las descritas sin instrucción tuya.
8. Ayuda con los derechos de tus clientes
Si un cliente tuyo te ejerce un derecho —acceso, rectificación, supresión, oposición, limitación o portabilidad—, quien tiene que atenderlo eres tú. Nosotros te daremos la asistencia técnica razonable para que puedas hacerlo: extraer la información, corregirla o borrarla.
Si un cliente tuyo se dirige a nosotros directamente, no le responderemos por nuestra cuenta: le diremos que se dirija a ti y te trasladaremos su petición sin demora.
9. Brechas de seguridad
Si sufrimos una violación de seguridad que afecte a datos tuyos o de tus clientes, te lo notificaremos sin dilación indebida desde que tengamos constancia, y en todo caso dentro de las 24 horas siguientes, con lo que sepamos: qué ha pasado, a qué datos y personas afecta, qué consecuencias probables tiene y qué medidas hemos tomado. Comunicarlo a la autoridad de control y, si procede, a los afectados es cosa tuya como responsable; te daremos todo lo que necesites para hacerlo dentro del plazo de 72 horas.
También te asistiremos, en lo razonable, si tienes que hacer una evaluación de impacto o consultar a la autoridad de control.
10. Qué pasa al terminar
Cuando acabe la relación, y a tu elección:
- Te devolvemos los datos en un formato de uso común, si nos lo pides dentro de los 30 días siguientes; o
- los suprimimos, incluidas las copias, salvo las que debamos conservar por obligación legal, que quedarán bloqueadas y solo se usarán para atender a la Administración o a los tribunales.
Pasados esos 30 días sin que nos digas nada, los suprimimos.
11. Demostrar que cumplimos
Pondremos a tu disposición la información necesaria para acreditar el cumplimiento de este anexo y permitiremos auditorías, incluidas inspecciones, hechas por ti o por un auditor que designes. Se avisan con 30 días, se hacen en horario laboral, una vez al año salvo incidente grave, sin afectar al servicio ni a la confidencialidad de otras cuentas, y a tu costa.
12. Tus obligaciones como responsable
Para que esto funcione, te comprometes a:
- Tener una base jurídica válida para tratar los datos que subes, y consentimiento explícito para los de salud.
- Informar a tus clientes con la transparencia que exigen los artículos 13 y 14 del RGPD. Para eso te damos la plantilla de la cláusula 13.
- Dar de alta solo a personas mayores de 18 años.
- Llevar tu propio registro de actividades de tratamiento y atender los derechos que te ejerzan.
- Subir únicamente datos adecuados, pertinentes y limitados a lo necesario.
13. Plantilla de aviso para tus clientes
Es tu obligación informar a tus clientes, y esto te la resuelve. Copia el texto, rellena los corchetes y entrégaselo antes de darles de alta —por correo, en el contrato de tu asesoría o donde te encaje—. Es un mínimo razonable, no una solución a medida: si tu asesoría te da una cláusula propia, usa la suya.
Información sobre el tratamiento de tus datos
Responsable: [Nombre o razón social] · [NIF] · [Dirección] · [Correo de contacto].
Para qué tratamos tus datos: para prestarte el servicio de entrenamiento personal y, si lo has contratado, de asesoramiento nutricional: elaborar y ajustar tu planificación, seguir tu evolución, comunicarme contigo y gestionar el cobro de mis servicios.
Qué datos trato: tus datos de contacto, y los que me facilitas sobre tu estado físico —lesiones y dolencias, alergias e intolerancias, sexo, edad, altura, peso, nivel de actividad—, tus registros de entrenamiento y de alimentación, las fotos y vídeos que subas y nuestras conversaciones. Parte de esta información son datos de salud.
Con qué legitimación: la ejecución de nuestro contrato de servicios y, para los datos de salud, tu consentimiento explícito, que puedes retirar cuando quieras sin que eso afecte a lo tratado antes. Retirar el consentimiento puede impedirme seguir prestándote el servicio con seguridad.
Quién más los ve: uso la plataforma Hipertab, de PRIMIA SOLUTIONS S.L. (CIF B22599849), como encargada del tratamiento; los datos se guardan en servidores de la Unión Europea. [Si trabajas con nutricionista o ayudantes, dilo aquí.] No cedo tus datos a nadie más, salvo obligación legal.
Cuánto tiempo: mientras seas cliente y después el tiempo que exijan las obligaciones legales.
Tus derechos: acceso, rectificación, supresión, oposición, limitación y portabilidad, escribiendo a [correo de contacto]. También puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).
Anexo I — Qué se trata
| Concepto | Detalle |
|---|---|
| Objeto | Prestación de la plataforma Hipertab: planificación de entrenamiento, nutrición, comunicación, seguimiento y gestión de cobros. |
| Duración | La de la suscripción, más los 30 días de devolución o supresión. |
| Naturaleza y finalidad | Alojar, organizar, estructurar, consultar, modificar, comunicar entre coach y cliente, y suprimir los datos, por cuenta del responsable. |
| Categorías de interesados | Clientes del entrenador, y los colaboradores que el entrenador dé de alta en su cuenta. |
| Datos identificativos y de contacto | Nombre y apellidos, correo electrónico, teléfono, fotografía de perfil. |
| Datos de salud (art. 9 RGPD) | Lesiones y dolencias, alergias e intolerancias alimentarias, sexo, edad, altura, peso, nivel de actividad física, objetivo, registros de alimentación, fotografías de progreso y vídeos de ejecución de ejercicios. |
| Datos de la actividad | Programas y sesiones asignadas, series y cargas registradas, sensaciones y comentarios, planes de comidas, notas del entrenador y mensajes del chat con sus adjuntos de imagen y audio. |
| Datos económicos | Cuota pactada, pagos, estado de cobro y facturas emitidas por el entrenador a su cliente. |
Anexo II — Subencargados
Lista vigente a la fecha de esta versión. Se mantiene al día en /legal/subencargados.
| Proveedor | Para qué | Dónde |
|---|---|---|
| Supabase | Base de datos, autenticación y almacenamiento de ficheros. | Servidores en la Unión Europea (París). Sociedad matriz en EE. UU. |
| Vercel | Alojamiento y entrega de la web y de la aplicación. | EE. UU., con entrega desde nodos europeos. |
| Stripe | Procesamiento de pagos: tu suscripción a Hipertab y, si lo activas, los cobros a tus clientes. | Irlanda (Stripe Payments Europe) y EE. UU. |
| OpenAI | Solo si usas el importador: normaliza las filas de tu hoja de cálculo para proponerte las fichas. Los datos se envían por API y no se usan para entrenar modelos. | EE. UU. |
| Resend | Envío de los correos del producto (avisos de videollamada). | EE. UU., con envío desde infraestructura europea. |
| Telegram | Aviso interno cuando alguien solicita entrar al programa de testers o de partners. Solo afecta a quien rellena esos formularios. | Fuera del Espacio Económico Europeo. |
Anexo III — Medidas de seguridad
Lo que sigue describe lo que el sistema hace hoy, no una lista de buenas intenciones.
- Aislamiento entre cuentas. La separación no depende del código de la aplicación sino de la propia base de datos: cada fila lleva políticas de seguridad a nivel de fila que impiden que una cuenta lea o escriba datos de otra, aunque alguien acceda por la interfaz de programación.
- Ficheros privados. Vídeos de series, fotos de progreso, avatares y adjuntos del chat viven en almacenamiento privado con políticas equivalentes: solo su dueño y su entrenador acceden, mediante enlaces firmados y temporales.
- Cifrado. Todo el tráfico va cifrado en tránsito. Los datos en reposo están cifrados por el proveedor de infraestructura.
- Credenciales. Las claves con privilegios elevados viven solo en el servidor, nunca viajan al navegador y no se registran en los ficheros de traza.
- Columnas protegidas. Los campos sensibles del negocio —plan, estado de suscripción, identificadores de pago— solo los puede escribir el sistema; una cuenta no puede modificarlos aunque manipule las peticiones.
- Inmutabilidad del chat. Los mensajes no se pueden alterar retroactivamente: un disparador de base de datos congela su contenido y su autoría.
- Acceso de soporte trazado. Cuando nuestro equipo necesita ver una cuenta para resolver una incidencia, lo hace por un mecanismo específico que queda registrado en una tabla de auditoría.
- Copias de seguridad. Las gestiona el proveedor de base de datos con retención automática y restauración a un punto en el tiempo.
- Desarrollo. Cambios revisados antes de entrar en producción, con batería de pruebas automáticas que incluye la verificación de las reglas de aislamiento.
Estas medidas se revisan periódicamente y pueden sustituirse por otras equivalentes o mejores.
Ley aplicable
Este anexo se rige por la ley española y por el RGPD. En lo no previsto se aplican los términos y condiciones. Para cualquier controversia, los Juzgados y Tribunales de Valencia.
Si necesitas este documento firmado en PDF para tu asesoría, escríbenos a info@primia.solutions y te lo mandamos.