Anexo de tratamiento de datos
Última actualización: 11 de agosto de 2026 Idioma: Español
Este Anexo de tratamiento de datos (“DPA”) forma parte de los Términos del servicio entre Matfact (“Encargado”) y la academia cliente (“Responsable”) que usa Matfact para tratar datos personales de miembros y personal.
1. Roles
- Responsable: el gimnasio / academia cliente.
- Encargado: Matfact, que trata datos personales solo bajo instrucciones documentadas del Responsable para prestar los Servicios.
- Matfact sigue siendo responsable independiente respecto de cuentas de plataforma, facturación SaaS del gimnasio y demás tratamientos descritos en la Política de privacidad.
2. Objeto y duración
Tratamiento de datos personales cargados o generados en el inquilino del gimnasio (membresías, perfiles vinculados, asistencia, promociones, invitaciones, identificadores de cuotas de miembros, configuración) durante la vigencia de los Servicios y hasta su borrado o anonimización conforme a este DPA.
3. Naturaleza y finalidad
Alojar y tratar dichos datos para que el Responsable opere flujos de academia en Matfact (asistencia, progresión, horarios, invitaciones, cuotas vía Stripe Connect cuando esté habilitado).
4. Tipos de datos e interesados
- Interesados: miembros, coaches, administradores, invitados; pueden incluir menores cuando el Responsable use membresías de tipo infantil.
- Datos: identidad y contacto, metadatos de membresía, asistencia/promociones, identificadores/estado de facturación, URLs de media (p. ej. avatares), invitaciones.
El Responsable no instruirá a Matfact a tratar categorías especiales de datos salvo que sea lícito y se acuerde expresamente por escrito.
5. Instrucciones
Matfact trata los datos solo según instrucciones documentadas del Responsable: uso de las funciones del producto, configuración e instrucciones escritas de soporte/DSAR (incluidos runbooks). Matfact informará al Responsable si una instrucción parece infringir el RGPD (art. 28.3).
6. Confidencialidad
El personal autorizado a tratar datos personales está sujeto a obligaciones de confidencialidad.
7. Seguridad
Matfact aplica medidas técnicas y organizativas adecuadas (aislamiento multi-inquilino, control de acceso, cifrado en tránsito en producción, hash de contraseñas, auditoría de acciones privilegiadas de plataforma). Puede facilitarse un resumen bajo solicitud legítima de auditoría.
8. Subencargados
El Responsable autoriza a Matfact a recurrir a los subencargados listados en /subprocessors. Matfact sigue siendo responsable de su desempeño. Matfact notificará cambios materiales según esa página. Derecho de oposición: el Responsable puede oponerse por motivos razonables de protección de datos; si no hay acuerdo, podrá resolver los Servicios afectados.
9. Transferencias internacionales
Cuando los subencargados transfieran datos fuera del EEE, Matfact usa proveedores que ofrecen garantías adecuadas (p. ej. CCT) en sus condiciones.
10. Ayuda con derechos de los interesados
Teniendo en cuenta la naturaleza del tratamiento, Matfact ayuda al Responsable con DSAR (acceso, supresión/anonimización, portabilidad) mediante el producto y procedimientos operativos. El Responsable sigue siendo responsable frente a los interesados. Camino habitual: interesado → Responsable → soporte Matfact con id de gimnasio e identificadores de miembro/usuario.
11. Brechas de seguridad
Matfact notificará al Responsable sin dilación indebida tras conocer una brecha que afecte a datos del Responsable, con la información razonablemente disponible para ayudar con los arts. 33/34.
12. Supresión y devolución
Al terminar los Servicios o bajo instrucción escrita, Matfact borrará o devolverá los datos personales, o anonimizará identificadores conservando historial operativo no identificativo necesario para la integridad de asistencia/progresión, salvo obligación legal de conservación. La supresión en producción sigue anonimización, no borrado en cascada (véase ADR-019 / runbooks DSAR de Matfact).
13. Auditorías
Bajo solicitud escrita razonable (no más de una vez cada 12 meses, salvo brecha o requerimiento de autoridad), Matfact facilitará información necesaria para demostrar el cumplimiento de este DPA. Las auditorías in situ requieren preaviso razonable y confidencialidad, a cargo del Responsable salvo incumplimiento material confirmado de Matfact.
14. Menores
El Responsable garantiza que dispone de base jurídica (incluida autorización parental cuando proceda) para cualquier dato de menores tratado en los Servicios.
15. Prevalencia
Si este DPA entra en conflicto con los Términos respecto del tratamiento de datos del Responsable, prevalece este DPA.
