Contrato de Encargo del Tratamiento
Versión 2.0 · Última actualización: 26 de septiembre de 2026
Este Contrato de Encargo del Tratamiento (el «Contrato de Encargo») regula el tratamiento de datos personales que GRAFS SOLUCIONES S.C. realiza por cuenta de los Entrenadores que utilizan la Plataforma, en cumplimiento del artículo 28 del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, general de protección de datos («RGPD»). Forma parte de las Condiciones Generales de Uso y Contratación de TrainBee (las «Condiciones»), cuyos términos definidos tienen aquí el mismo significado. El Entrenador lo acepta de forma expresa al registrarse o, si ya disponía de una Cuenta, antes de continuar utilizando la Plataforma, y el Encargado registra la fecha y la versión de la aceptación.
1. Partes
Responsable del tratamiento (el «Responsable»): el Entrenador al que pertenece la Cuenta.
Encargado del tratamiento (el «Encargado»):
- Denominación social: GRAFS SOLUCIONES S.C.
- NIF: J26923730
- Domicilio: Rúa Aldara, n.º 23, 32500 O Carballiño (Ourense), España
- Correo electrónico: admin@trainbee.app
- Teléfono: +34 689 328 343
2. Objeto y descripción del tratamiento
2.1. El Encargado tratará por cuenta del Responsable los datos personales de los Clientes Finales que el Responsable, o los propios Clientes Finales a instancia de este, introduzcan en la Plataforma, con la única finalidad de prestar al Responsable el Servicio descrito en las Condiciones.
2.2. El tratamiento tiene las características siguientes:
| Elemento | Descripción |
|---|---|
| Naturaleza | Almacenamiento, consulta, organización, estructuración, visualización, comunicación entre el Responsable y sus Clientes Finales, registro técnico de accesos y de errores con fines de seguridad del tratamiento, copia de seguridad y supresión |
| Finalidad | Permitir al Responsable gestionar el entrenamiento, la alimentación, el seguimiento, la comunicación, la agenda y el registro de pagos de sus Clientes Finales |
| Categorías de interesados | Clientes Finales del Responsable, que hayan cumplido 18 años |
| Categorías de datos | Identificativos y de contacto (nombre, correo electrónico, teléfono); datos del servicio (rutinas, planes de alimentación, diario de comidas, registros de entrenamiento, reservas, mensajes y notas de voz, cuestionarios y revisiones periódicas, publicaciones en los espacios de comunidad y reseñas, datos importados de básculas, registro de pagos y justificantes, y ubicación cuando el Responsable utiliza el registro de asistencia a sus instalaciones); datos relativos a la salud, que constituyen una categoría especial conforme al artículo 9 del RGPD (peso, medidas corporales, lesiones, alergias, intolerancias, fotografías de progreso, documentos clínicos y cualquier otro que el Responsable recoja en cuestionarios o notas) |
| Duración | La de la Cuenta del Responsable, más el plazo previsto en la cláusula 11 |
3. Obligaciones del Responsable
El Responsable declara, garantiza y se obliga a:
a) disponer de una base jurídica válida para cada tratamiento de los datos de sus Clientes Finales y, respecto de los datos relativos a la salud, de su consentimiento explícito o de otra excepción aplicable del artículo 9.2 del RGPD. La Plataforma incluye en los cuestionarios una casilla de consentimiento, que es una herramienta a disposición del Responsable. La suficiencia de ese consentimiento y de la información que lo acompaña es responsabilidad del Responsable, y el uso de la casilla no le exime de contar con una base jurídica válida para todos los datos de salud que trate;
b) informar a sus Clientes Finales del tratamiento en los términos de los artículos 13 y 14 del RGPD, incluida la intervención del Encargado;
c) dar acceso a la Plataforma únicamente a Clientes Finales que hayan cumplido 18 años;
d) introducir únicamente los datos adecuados, pertinentes y limitados a lo necesario para sus servicios;
e) realizar, cuando proceda, la evaluación de impacto relativa a la protección de datos prevista en el artículo 35 del RGPD;
f) supervisar el tratamiento y el cumplimiento del RGPD por parte del Encargado.
4. Instrucciones del Responsable
4.1. Las instrucciones documentadas del Responsable son las contenidas en este Contrato de Encargo y las que resultan del uso ordinario de las funcionalidades de la Plataforma. Cualquier instrucción adicional deberá comunicarse por escrito a admin@trainbee.app. El Encargado podrá rechazar las instrucciones adicionales que no sean compatibles con el funcionamiento estándar del Servicio o que le supongan un coste desproporcionado, y en ese caso el Responsable podrá resolver, sin penalización, el Contrato de su Plan de Pago y este Contrato de Encargo, y solicitar la supresión de su Cuenta conforme a la cláusula 11.
4.2. Mediante la aceptación de este Contrato de Encargo, el Responsable instruye al Encargado para:
a) suprimir los datos de un Cliente Final cuando este solicite la supresión de su Cuenta. El Encargado comunicará la solicitud al Responsable en la misma fecha, y el Responsable podrá obtener, en los 10 días siguientes, los datos del Cliente Final que deba conservar por obligación legal. Transcurrido el plazo de recuperación de la Cuenta previsto en la página Supresión de la cuenta, el Encargado suprimirá todos los datos asociados a ella, incluidos los introducidos por el Responsable sobre ese Cliente Final;
b) cerrar y suprimir la Cuenta de un Cliente Final cuando tenga conocimiento de que no ha cumplido 18 años, comunicándoselo al Responsable;
c) enviar a los Clientes Finales las notificaciones y los correos electrónicos automáticos necesarios para su acceso a la Plataforma y para el funcionamiento del Servicio;
d) permitir que la Plataforma cargue contenidos de los servicios de terceros enumerados en el apartado 12.2 de la Política de Privacidad, como las imágenes de ejercicios, la base de datos de alimentos, los mapas y la información de los productos que el Responsable recomiende. Esos terceros reciben la dirección IP del dispositivo del Cliente Final y la tratan conforme a sus propias políticas.
4.3. Por seguridad, el Encargado solo atenderá las solicitudes de exportación o de entrega de datos enviadas desde la dirección de correo electrónico asociada a la Cuenta del Responsable, las confirmará con él antes de ejecutarlas y entregará los datos mediante un enlace de acceso restringido y de validez limitada.
5. Obligaciones del Encargado
El Encargado se obliga a:
a) tratar los datos únicamente siguiendo las instrucciones documentadas del Responsable, incluidas las relativas a las transferencias internacionales, salvo que esté obligado a ello en virtud del Derecho de la Unión o de los Estados miembros. En tal caso, informará al Responsable de esa exigencia legal antes del tratamiento, salvo que tal Derecho lo prohíba;
b) no tratar los datos para finalidades propias. En particular, no los utilizará para entrenar modelos de inteligencia artificial, propios o de terceros, ni para fines publicitarios, ni los comunicará a terceros salvo en los supuestos previstos en este Contrato de Encargo. Lo anterior no afecta a los tratamientos que el Encargado realiza como responsable, conforme a su Política de Privacidad, para gestionar su propia relación contractual con los Clientes Finales;
c) informar inmediatamente al Responsable si, en su opinión, una instrucción infringe la normativa de protección de datos;
d) garantizar que las personas autorizadas para tratar los datos se han comprometido a respetar su confidencialidad o están sujetas a una obligación legal de confidencialidad;
e) aplicar las medidas de seguridad previstas en el artículo 32 del RGPD y descritas en el anexo II;
f) asistir al Responsable, mediante medidas técnicas y organizativas apropiadas, en la atención de las solicitudes de ejercicio de derechos de los Clientes Finales. Si un Cliente Final se dirige directamente al Encargado, este trasladará la solicitud al Responsable en un plazo máximo de 5 días hábiles y no la atenderá por sí mismo, salvo la supresión de la Cuenta del Cliente Final conforme a la cláusula 4.2.a). A estos efectos, son hábiles los días de lunes a viernes, excepto los festivos nacionales;
g) ayudar al Responsable a garantizar el cumplimiento de las obligaciones de los artículos 32 a 36 del RGPD, teniendo en cuenta la naturaleza del tratamiento y la información a su disposición;
h) llevar el registro de las actividades de tratamiento efectuadas por cuenta del Responsable, conforme al artículo 30.2 del RGPD;
i) poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de este Contrato de Encargo y permitir y contribuir a la realización de auditorías conforme a la cláusula 9.
6. Violaciones de la seguridad
6.1. El Encargado notificará al Responsable, sin dilación indebida y en todo caso en un plazo máximo de 48 horas desde que tenga conocimiento de ellas, las violaciones de la seguridad de los datos personales que afecten a los datos objeto de este Contrato de Encargo.
6.2. La notificación incluirá, en la medida en que se disponga de ella, la información siguiente: la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, sus posibles consecuencias y las medidas adoptadas o propuestas. Si no fuera posible facilitar toda la información a la vez, se facilitará de forma gradual.
6.3. Corresponde al Responsable notificar la violación a la autoridad de control y, en su caso, comunicarla a los interesados, conforme a los artículos 33 y 34 del RGPD. El Encargado le prestará la asistencia necesaria.
7. Subencargados
7.1. El Responsable otorga al Encargado una autorización general para recurrir a los subencargados relacionados en el anexo I y a los que estos utilicen conforme a las listas públicas que se indican en ese anexo.
7.2. El Encargado impondrá a cada subencargado, mediante contrato, obligaciones de protección de datos equivalentes a las de este Contrato de Encargo, y seguirá respondiendo ante el Responsable del cumplimiento de sus obligaciones por el subencargado.
7.3. El Encargado informará al Responsable, con al menos 30 días de antelación, de la incorporación o sustitución de cualquier subencargado del anexo I. El Responsable podrá oponerse dentro de ese plazo por motivos razonables relativos a la protección de los datos. Si las partes no alcanzan un acuerdo, el Responsable podrá resolver, sin penalización, el Contrato de su Plan de Pago y este Contrato de Encargo, y solicitar la supresión de su Cuenta conforme a la cláusula 11. En tal caso, el Encargado le reembolsará la parte proporcional del Periodo de Facturación no disfrutado.
8. Transferencias internacionales
Cuando un subencargado trate datos fuera del Espacio Económico Europeo, la transferencia se amparará en una de las garantías de los artículos 45 o 46 del RGPD, indicada en el anexo I.
9. Auditorías
9.1. El Encargado facilitará al Responsable, a petición de este, la información necesaria para acreditar el cumplimiento de este Contrato de Encargo.
9.2. Si esa información no fuera suficiente, el Responsable podrá solicitar una auditoría, por escrito y con al menos 30 días de antelación. La auditoría la realizará el propio Responsable o un auditor independiente sujeto a confidencialidad, en horario laboral, sin afectar a la seguridad de la Plataforma ni a los datos de otros Usuarios, y no más de una vez al año, salvo que existan indicios fundados de incumplimiento o lo exija una autoridad de control. La auditoría no dará acceso a los datos de otros Usuarios, al código fuente ni a información confidencial del Encargado ajena al tratamiento, y el Encargado podrá atenderla, cuando sea suficiente, mediante las certificaciones o los informes de auditoría de sus proveedores. Cada parte asumirá sus propios costes.
10. Responsabilidad
10.1. Frente a los interesados, cada parte responde en los términos del artículo 82 del RGPD. En las relaciones entre las partes, la responsabilidad derivada de este Contrato de Encargo se rige por las cláusulas 22 a 24 de las Condiciones.
10.2. El Encargado solo responde de los daños causados por el tratamiento cuando no haya cumplido las obligaciones que el RGPD impone específicamente a los encargados o haya actuado al margen o en contra de las instrucciones lícitas del Responsable.
10.3. Si el Encargado destinara los datos a finalidades propias, será considerado responsable de ese tratamiento conforme al artículo 28.10 del RGPD.
10.4. El Responsable que actúe como Profesional mantendrá indemne al Encargado, en los términos de la cláusula 24 de las Condiciones, frente a las reclamaciones de terceros, y le resarcirá de los gastos de defensa en los procedimientos administrativos, que tengan su origen en el incumplimiento por el Responsable de sus obligaciones, como el tratamiento de datos de salud sin base jurídica válida o el alta de Clientes Finales menores de edad.
10.5. Frente al Responsable que actúe como Profesional, la responsabilidad del Encargado está sujeta a las limitaciones de la cláusula 23.2 de las Condiciones, con las salvedades de su cláusula 23.4. Estas limitaciones no afectan a los derechos que el artículo 82 del RGPD reconoce a los interesados.
11. Terminación del encargo
11.1. Cuando el Responsable solicite la supresión de su Cuenta, o cuando esta se cierre por cualquier otra causa prevista en las Condiciones, la Cuenta quedará desactivada durante 30 días, salvo que el Responsable solicite su supresión inmediata. En ese plazo, el Responsable podrá reactivarla o solicitar en admin@trainbee.app la exportación de los datos de sus Clientes Finales, que el Encargado le entregará en un formato estructurado y de uso común. La cancelación de un Plan de Pago y el paso al Plan Gratis no ponen fin al encargo.
11.2. Transcurrido ese plazo, el Encargado suprimirá los datos de sus sistemas en producción. Los datos contenidos en las copias de seguridad se eliminarán conforme a su ciclo ordinario de rotación, en un plazo máximo de 30 días adicionales, durante el cual no se restaurarán salvo por razones de seguridad o de continuidad del Servicio. Si se restaura una copia, el Encargado volverá a suprimir de inmediato los datos que ya debían estar suprimidos.
11.3. El Encargado solo conservará, debidamente bloqueados, los datos cuya conservación exija una norma, durante el plazo que esta establezca.
12. Cesión
La transformación del Encargado conforme a la cláusula 29.1 de las Condiciones no afecta a este Contrato de Encargo. La cesión por el Encargado de su posición contractual conforme a la cláusula 29.2 de las Condiciones comprenderá la de este Contrato de Encargo, en los mismos términos.
13. Modificación
El Encargado podrá modificar este Contrato de Encargo por los motivos y con el procedimiento de la cláusula 28 de las Condiciones. La incorporación o sustitución de subencargados se rige por la cláusula 7.3.
14. Duración y legislación aplicable
Este Contrato de Encargo estará en vigor mientras lo esté la Cuenta del Responsable y, después, durante el tiempo necesario para cumplir la cláusula 11. Se rige por el RGPD, por la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales, y por la legislación española. Las controversias se someterán a los juzgados y tribunales que resulten competentes conforme a la cláusula 35 de las Condiciones.
Anexo I. Subencargados autorizados
| Subencargado | Servicio | Ubicación de los datos | Garantía para transferencias fuera del EEE | Lista pública de sus subencargados |
|---|---|---|---|---|
| Supabase, Inc. | Base de datos, alojamiento de la Plataforma y envío de los correos electrónicos de acceso a la Cuenta | Unión Europea | Cláusulas contractuales tipo, respecto de los tratamientos que sus propios subencargados realicen fuera del EEE | https://supabase.com/legal/customer-resources/subprocessor-list |
| 650 Industries, Inc. (Expo) | Envío de notificaciones a las aplicaciones móviles y, cuando se utiliza, alojamiento de la versión web de la aplicación | Estados Unidos | Marco de Privacidad de Datos UE-EE. UU. (entidad certificada) y cláusulas contractuales tipo de la Decisión (UE) 2021/914 incorporadas a sus condiciones | https://expo.dev/privacy/subprocessors |
| Functional Software, Inc. (Sentry) | Registro técnico de errores de las aplicaciones | Unión Europea o Estados Unidos | Marco de Privacidad de Datos UE-EE. UU. (entidad certificada) y, subsidiariamente, cláusulas contractuales tipo de la Decisión (UE) 2021/914 | https://sentry.io/legal/subprocessors/ |
Anexo II. Medidas técnicas y organizativas
Las medidas siguientes están diseñadas para garantizar un nivel de seguridad adecuado al riesgo, teniendo en cuenta que el tratamiento incluye datos relativos a la salud:
- Aislamiento de los datos de cada Responsable: políticas de seguridad a nivel de registro en las tablas de la base de datos, diseñadas para que cada Entrenador acceda únicamente a los datos de sus propios Clientes Finales.
- Gestión de credenciales: las claves de administración se custodian exclusivamente en el servidor y no se incluyen en las aplicaciones ni en el sitio web. Las contraseñas de los Usuarios se almacenan cifradas mediante una función de resumen criptográfico.
- Cifrado: de las comunicaciones en tránsito mediante TLS y de los datos en reposo mediante AES-256, conforme a la configuración por defecto del proveedor de infraestructura.
- Copias de seguridad: periódicas, de la base de datos, con conservación limitada conforme a la cláusula 11.2.
- Minimización en los registros de errores: los informes técnicos de errores se configuran para no incluir datos identificativos del Usuario.
- Acceso interno: restringido a las personas que lo necesitan para prestar el Servicio, sujetas a confidencialidad.
- Gestión de incidentes: procedimiento interno para detectar, registrar y notificar las violaciones de la seguridad conforme a la cláusula 6.
- Revisión: evaluación de las medidas al menos una vez al año y cuando se produzcan cambios relevantes en la Plataforma o en los riesgos del tratamiento.