Contrato de encargado del tratamiento
Última actualización: 24 de septiembre de 2026 · Versión 2026-09-24
Versión vigente: 2026-09-24. Cada club puede consultar la fecha y la versión que aceptó en Club → Protección de datos. Si publicamos una versión nueva, se avisa dentro de la aplicación y hay que aceptarla.
1. Partes
- Responsable
- El club deportivo titular de la cuenta, identificado por su nombre y su correo de contacto en la aplicación.
- Encargado
- Alberto Rodríguez Porcuna, NIF 31876703Z, Calle Cartago 15, 14007 Córdoba (España)
- Contacto del encargado
- info@jugadia.es
2. Objeto, duración y naturaleza del tratamiento
El encargado trata datos personales por cuenta del responsable con la única finalidad de prestarle el servicio Jugadia: alojar, organizar, mostrar, modificar, exportar y suprimir la información que el propio club introduce.
Duración: mientras dure la relación contractual, y los plazos de devolución y supresión del apartado 9.
3. Categorías de interesados y de datos
| Interesados | Categorías de datos |
|---|---|
| Jugadores y jugadoras, en su mayoría menores de edad | Nombre y apellidos, apodo, fecha de nacimiento, dorsal, posición, lateralidad, altura y peso, fotografía, número de licencia, estado, correo y teléfono, notas del entrenador, asistencia y valoraciones deportivas. |
| Jugadores con parte de lesión | Datos de salud (categoría especial, art. 9 RGPD): tipo de lesión, zona corporal, gravedad, estado, fechas de baja y alta, contexto, diagnóstico, tratamiento y observaciones. |
| Madres, padres y tutores legales | Nombre y teléfono de contacto; identidad de quien firma los consentimientos. |
| Personal del club con cuenta | Nombre, correo electrónico, rol, equipos asignados, registro de accesos y acciones. |
4. Obligaciones del encargado
El encargado se compromete a:
- Tratar los datos únicamente siguiendo instrucciones documentadas del responsable. El uso normal de la aplicación por parte del club constituye esa instrucción. No se usan los datos de los jugadores para ninguna finalidad propia, ni para analítica de producto, ni para entrenar modelos de inteligencia artificial.
- No comunicar los datos a terceros, salvo a los subencargados del apartado 6 o por obligación legal. En este último caso se informará al responsable antes de hacerlo, salvo que la propia norma lo prohíba.
- Garantizar la confidencialidad de toda persona que tenga acceso a los datos, mediante compromiso expreso que subsiste tras el fin de la relación.
- Aplicar las medidas de seguridad del art. 32 descritas en el apartado 5, y revisarlas cuando cambie el riesgo.
- Asistir al responsable en la atención de los derechos de los interesados y, en su caso, en las evaluaciones de impacto y consultas previas.
- Notificar las violaciones de seguridad sin dilación indebida y, en todo caso, en un plazo máximo de 48 horas desde que se tenga conocimiento, con la información necesaria para que el responsable pueda notificar a la autoridad en las 72 horas del art. 33.
- Poner a disposición del responsable la información necesaria para demostrar el cumplimiento de este contrato y permitir auditorías, en los términos del apartado 8.
- Suprimir o devolver los datos al final del servicio, según el apartado 9.
5. Medidas de seguridad
Están implantadas, no son una declaración de intenciones. Se describen con detalle en la política de privacidad. En resumen:
- Cifrado en tránsito (TLS con HSTS) y en reposo.
- Contraseñas con bcrypt; sesiones firmadas, caducables y revocables en servidor.
- Aislamiento estricto por club en todas las consultas.
- Control de acceso por capacidades, con un rol de fisioterapeuta que solo ve lesiones y la lista de jugadores, y roles que no ven el módulo de lesiones en absoluto.
- Registro de auditoría de las acciones sensibles que no copia el contenido médico.
- Bloqueo técnico de la creación de datos de salud de un menor sin consentimiento registrado del tutor.
- Copias de seguridad con recuperación a un punto en el tiempo.
- Registro centralizado de errores configurado para no recoger datos personales.
6. Subencargados
El responsable autoriza de forma general la contratación de los subencargados siguientes, con los que el encargado tiene suscritos contratos que imponen las mismas obligaciones:
| Subencargado | Servicio | Ubicación y garantías | Datos a los que accede |
|---|---|---|---|
| Vercel Inc. | Alojamiento de la aplicación y red de entrega | UE / EE. UU. · Cláusulas Contractuales Tipo + Data Privacy Framework | Todo el tráfico de la aplicación (en tránsito), registros técnicos de acceso |
| Neon Inc. | Base de datos PostgreSQL gestionada | UE (región europea) · Tratamiento en la UE | Todos los datos de la aplicación, incluidos los partes de lesión |
| OpenAI Ireland Ltd. | Generación de sesiones de entrenamiento | UE / EE. UU. · Cláusulas Contractuales Tipo | Únicamente parámetros deportivos (deporte, categoría, número de jugadores, material, duración y el objetivo que escribe el entrenador). No se envía ningún dato identificativo ni de salud de ningún jugador. |
| Resend, Inc. | Envío de correos de la aplicación (invitaciones y recuperación de contraseña) | UE (Irlanda) / EE. UU. · Cláusulas Contractuales Tipo | Correo y nombre del destinatario, nombre del club y el enlace que se envía. Ningún dato de jugadores. |
| Functional Software, Inc. (Sentry) | Registro de errores de la aplicación | UE / EE. UU. · Cláusulas Contractuales Tipo | Mensajes de error y URL. Está configurado con sendDefaultPii: false, de modo que no se envían datos de usuarios ni de jugadores. |
Cualquier alta o sustitución de subencargado se comunicará con 30 días de antelación. Durante ese plazo el responsable puede oponerse por motivos razonables; si la oposición impide prestar el servicio, podrá resolver el contrato sin penalización y con devolución de la parte proporcional no consumida.
Sobre la inteligencia artificial
OpenAI figura como subencargado por precisión, pero conviene subrayar el alcance real: a ese proveedor no llega ningún dato de ningún jugador. Solo recibe parámetros deportivos agregados (número de jugadores, material, categoría, duración) y el texto de objetivo que escribe el entrenador.
7. Derechos de los interesados
Las solicitudes de acceso, rectificación, supresión, oposición, limitación o portabilidad las atiende el responsable. Si llegan directamente al encargado, este las remitirá al club sin demora y sin atenderlas por su cuenta.
Para que el club pueda responder, la aplicación incluye:
- Exportación completa de la ficha de un jugador en formato JSON, con todos sus datos, sus consentimientos y sus partes de lesión (derechos de acceso y portabilidad).
- Anonimización de la ficha: se borran nombre, apodo, fecha de nacimiento, contacto, datos del tutor, fotografía, licencia y notas, y con ellos los partes de lesión y los consentimientos. Lo que queda —asistencias, valoraciones, minutos— deja de estar asociado a una persona identificable, de modo que el club conserva su histórico deportivo sin conservar al interesado.
- Supresión de la ficha completa, con borrado en cascada de lesiones, asistencias y convocatorias, para cuando lo que se pide es que no quede nada.
- Registro de supresiones con fecha, modalidad y recuento de lo eliminado, sin ningún dato identificativo, para acreditar ante una inspección que la solicitud se atendió sin que esa acreditación se convierta ella misma en una copia de lo suprimido.
- Aplicación automática diaria de los plazos de conservación configurados por el club: lo vencido se suprime o se anonimiza sin que nadie tenga que acordarse.
- Registro de consentimientos con fecha, firmante, medio y ubicación del documento original.
- Retirada de un consentimiento, que deja de permitir escribir nuevos datos de salud.
8. Auditoría
El responsable puede solicitar, una vez al año o tras un incidente de seguridad, la información necesaria para verificar el cumplimiento de este contrato. El encargado responderá en 30 días. Las auditorías presenciales o técnicas sobre la infraestructura deberán acordarse previamente, se harán sin interrumpir el servicio y correrán a cargo del responsable salvo que revelen un incumplimiento.
9. Fin del contrato: devolución y supresión
- Durante toda la vigencia, y también en el preaviso de baja, el club puede exportar su información desde la propia aplicación.
- La baja se pide desde el propio panel de protección de datos del club. Tras pedirla, los datos permanecen accesibles 30 días —plazo durante el cual la baja se puede cancelar— para evitar pérdidas por error. Cumplido el plazo, el borrado se ejecuta solo: desaparecen las fichas de los jugadores, sus partes de lesión, sus consentimientos, el histórico deportivo y las cuentas de usuario del club.
- Las copias de seguridad que aún los contengan se sobrescriben en su ciclo normal, en un plazo máximo de 30 días adicionales. Durante ese periodo siguen protegidas por este contrato.
- Se conservan bloqueados únicamente los datos que exija una obligación legal (facturación) y durante el plazo que esa obligación imponga.
- Sin esperar al fin del contrato, y de forma automática, se suprimen los partes de lesión cerrados que superen el plazo que el club configure —por defecto 60 meses desde el alta médica— y se anonimizan las fichas de los jugadores dados de baja hace más de 24 meses.
10. Responsabilidad
Cada parte responde de los daños que cause por el incumplimiento de sus propias obligaciones, en los términos del art. 82 RGPD. En particular, corresponde al responsable acreditar la licitud de la recogida de los datos y la obtención de los consentimientos; corresponde al encargado la seguridad y el tratamiento conforme a instrucciones.