Saltar al contenido principal
Volver al inicio

Acuerdo de tratamiento de datos (DPA)

Cláusulas del artículo 28 RGPD incorporadas al contrato SaaS entre el club y Padel Club OS.

Versión 2026-07-22 · Última actualización: 22 de julio de 2026

1. Partes y función

Este acuerdo se celebra entre el club identificado en la cuenta y en los datos de facturación (el «Responsable») y el titular identificado en el Aviso legal (el «Encargado»). La persona que lo acepta por el club declara estar autorizada para vincularlo. El DPA entra en vigor junto con las Condiciones del servicio SaaS.

2. Objeto, duración, naturaleza y finalidad

El Responsable habilita al Encargado para tratar los datos necesarios para alojar, organizar, consultar, modificar, transmitir, respaldar, recuperar, exportar y suprimir información mediante Padel Club OS. El tratamiento dura mientras se presta el servicio y durante el periodo técnico necesario para devolver, suprimir o bloquear la información al finalizar.

La finalidad exclusiva es facilitar al Responsable la gestión de usuarios, reservas, pistas, actividades, pagos, comunicaciones, competiciones, soporte, seguridad y las demás funciones activadas en su plan.

3. Interesados y tipos de datos

InteresadosDatos
Administradores y personalIdentidad, contacto, rol, credenciales con hash, actividad y auditoría
Socios, jugadores e invitadosIdentidad, contacto, fecha de nacimiento opcional, nivel, posición, imagen y notas administrativas
Participantes en actividadesReservas, asistencia, equipos, resultados, estadísticas, chats, valoraciones y lista de espera
Personas pagadorasImportes, estado, método y referencias de Stripe; no datos completos de tarjeta

No se prevé tratar categorías especiales del artículo 9 RGPD ni datos penales. El Responsable no los introducirá en campos libres sin acordar previamente instrucciones y medidas adicionales por escrito.

4. Instrucciones documentadas

El Encargado tratará los datos únicamente conforme a este DPA, la configuración y acciones lícitas de los usuarios autorizados, solicitudes de soporte del Responsable y otras instrucciones escritas compatibles con el servicio. Si considera que una instrucción infringe la normativa, lo comunicará y podrá suspenderla hasta aclararla.

Si una norma de la Unión o de un Estado miembro obliga a otro tratamiento, el Encargado informará antes al Responsable, salvo prohibición legal por razones importantes de interés público.

5. Confidencialidad y personal autorizado

El Encargado limitará el acceso a personal que lo necesite para prestar o proteger el servicio, sujeto a compromisos de confidencialidad y formación o instrucciones adecuadas. Mantendrá el deber de secreto después de finalizar su intervención.

6. Medidas técnicas y organizativas

  • HTTPS para comunicaciones y cifrado gestionado por los proveedores de infraestructura cuando corresponda;
  • contraseñas almacenadas mediante funciones de hash y secretos fuera del código fuente;
  • autenticación, permisos por rol y aislamiento lógico por club;
  • registro de acciones administrativas relevantes y monitorización de errores;
  • limitación de solicitudes, validación de entradas y cabeceras de seguridad;
  • mecanismos de recuperación y restauración disponibles en la infraestructura contratada;
  • gestión de vulnerabilidades, actualizaciones y revisión de accesos conforme al riesgo;
  • procedimientos de respuesta ante incidentes y minimización de datos en registros técnicos.

Las medidas podrán evolucionar sin reducir materialmente el nivel global de protección. El Responsable configurará correctamente roles, conservará sus credenciales y revisará los accesos de su organización.

7. Subencargados autorizados

El Responsable concede autorización general para utilizar los siguientes proveedores cuando la función correspondiente esté activa. El Encargado les impondrá obligaciones de protección equivalentes en lo aplicable.

ProveedorServicioDatos afectadosInformación
Vercel Inc.Alojamiento, ejecución y archivosDatos y registros procesados por la aplicaciónDPA
Neon, Inc.Base de datos PostgreSQLDatos persistentes de la plataformaPrivacidad
Resend, Inc.Correo transaccionalEmail, nombre y contenido del mensajeDPA
StripeSuscripciones y pagos ConnectIdentidad, contacto, datos fiscales, importes e identificadores de pagoCentro de privacidad
Functional Software, Inc. (Sentry)Diagnóstico de erroresDatos técnicos y contexto minimizado del errorDPA
Upstash, Inc.Control distribuido de abuso, si se activaIdentificador técnico o IP usado para limitar solicitudesDPA

Los cambios en esta lista se comunicarán con antelación razonable. El Responsable podrá oponerse por motivos fundados de protección de datos; las partes buscarán una alternativa viable. Si no existe, cualquiera podrá terminar la función afectada o el contrato sin penalización adicional.

8. Transferencias internacionales

Cuando un subencargado trate datos fuera del EEE, el Encargado verificará un mecanismo válido conforme al capítulo V RGPD, como una decisión de adecuación, el Marco de Privacidad de Datos UE-EE. UU. para entidades adheridas o cláusulas contractuales tipo, y evaluará medidas complementarias cuando proceda.

9. Derechos de los interesados

Teniendo en cuenta la naturaleza del tratamiento, el Encargado ayudará al Responsable mediante las funciones de consulta, corrección, exportación y supresión disponibles y mediante soporte razonable. Si recibe una solicitud relativa a datos del Responsable, la remitirá sin responder por cuenta propia, salvo obligación legal.

10. Seguridad y violaciones de datos

El Encargado notificará al Responsable, sin dilación indebida después de tener constancia, una violación que afecte a sus datos. Facilitará progresivamente la naturaleza del incidente, categorías y volumen aproximado, posibles consecuencias, medidas adoptadas y contacto disponible, en la medida en que conozca esa información. La notificación no supone reconocimiento de culpa.

11. Evaluaciones, consultas y cumplimiento

El Encargado proporcionará información razonablemente necesaria para demostrar el cumplimiento y ayudará, atendiendo a la naturaleza del tratamiento y la información disponible, en evaluaciones de impacto y consultas previas. Cada parte asumirá sus costes ordinarios; trabajos extraordinarios solicitados por el Responsable podrán presupuestarse.

12. Auditorías

El Responsable podrá solicitar una vez al año, o tras un incidente relevante, documentación de cumplimiento. Si no resulta suficiente, podrá realizar una auditoría con preaviso razonable, durante horario laboral, mediante un auditor independiente sujeto a confidencialidad y sin comprometer la seguridad ni datos de otros clientes.

13. Destino de los datos

Durante la vigencia, el Responsable utilizará las funciones de exportación disponibles. Al terminar, y a su elección comunicada por escrito, el Encargado devolverá una exportación razonablemente disponible o suprimirá los datos personales, así como las copias, salvo conservación exigida por ley. Las copias residuales en sistemas de recuperación quedarán aisladas del uso ordinario y se eliminarán conforme al ciclo seguro del proveedor.

14. Obligaciones del Responsable

Corresponde al Responsable determinar fines y bases jurídicas, facilitar la información a los interesados, garantizar la calidad y minimización de los datos, gestionar sus usuarios, valorar riesgos y evaluaciones de impacto, impartir instrucciones lícitas y no ordenar tratamientos incompatibles con este servicio.

15. Prevalencia y contacto

En materia de tratamiento por cuenta del club, este DPA prevalece sobre condiciones contradictorias del contrato principal. El resto se rige por las Condiciones del servicio SaaS. Las comunicaciones de protección de datos se dirigirán a contacto@padelclubos.com y al correo del administrador del Responsable.

    Utilizamos cookies y almacenamiento local necesarios para el funcionamiento del sitio y tus preferencias. Más información sobre cookies