1. Las partes
Responsable del tratamiento: el profesional —entrenador, nutricionista o centro— que usa AetherStrength para atender a sus clientes, identificado con los datos de su cuenta profesional.
Encargado del tratamiento: el titular de AetherStrength, identificado en el Aviso legal, con correo de contacto aetherstrengthshop@gmail.com.
Este contrato forma parte de las Condiciones para profesionales y se acepta con ellas, al crear la cuenta profesional o al contratar un plan.
2. Objeto
El Encargado presta al Responsable un servicio de software —el panel web y las funciones profesionales de la app— para planificar entrenamientos y nutrición, comunicarse con sus clientes, llevar su agenda, sus contratos y sus cobros, y recibir solicitudes desde su ficha pública. Para prestarlo trata, por cuenta del Responsable, datos personales de sus clientes y de las personas que le escriben.
3. Datos y personas afectadas
- Personas: los clientes del Responsable que se vinculan a él en la app o que él da de alta en el panel, y quienes le piden información o una cita desde su ficha pública.
- Datos identificativos y de contacto: nombre, correo y teléfono.
- Datos de salud (categoría especial, artículo 9 del RGPD): peso, medidas, composición corporal, lesiones, dolor, la historia clínica y la medicación que la persona declare, el ciclo menstrual (solo si la persona lo activa), analíticas, fotos de progreso, sueño, pasos y variabilidad de la frecuencia cardiaca.
- Datos de actividad: entrenamientos, comidas, hábitos, mensajes, notas de voz, vídeos y documentos.
- Datos económicos: cuotas y pagos apuntados, nunca datos de tarjeta.
- Tratamientos: guardar, consultar, ordenar, mostrar al Responsable y al propio cliente, enviar los avisos que el servicio necesita y suprimir.
4. Duración
Mientras el Responsable tenga cuenta profesional. Cuando termine, se aplica la cláusula 11.
5. Obligaciones del Encargado
- Tratar los datos solo siguiendo las instrucciones documentadas del Responsable, que son las que da al usar el panel y este contrato.
- No usarlos para fines propios: no se venden, no se ceden y no se usan para publicidad ni para entrenar modelos de inteligencia artificial.
- Garantizar la confidencialidad de todas las personas autorizadas a acceder a ellos.
- Aplicar medidas de seguridad adecuadas (artículo 32 del RGPD): cifrado en tránsito (HTTPS) y en reposo; control de acceso por fila en la base de datos, de modo que cada profesional solo ve a sus clientes, con la excepción de los centros que explica la cláusula 8; registro de los accesos a datos de salud, que el cliente puede consultar en la app; doble factor disponible; y fotos, documentos, vídeos y audios en almacenamiento privado, servidos con enlaces firmados de corta duración.
- Recurrir a otros encargados solo como dice la cláusula 6.
- Ayudar al Responsable a atender los derechos de los interesados (acceso, rectificación, supresión, oposición, limitación y portabilidad), que además pueden ejercerse en parte desde la propia app.
- Notificar al Responsable cualquier brecha de seguridad que afecte a sus datos sin dilación indebida y, como máximo, en 48 horas desde que se conozca, con la información del artículo 33.3 del RGPD.
- Ayudar en las evaluaciones de impacto y en las consultas a la autoridad cuando procedan.
- Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de este contrato y permitir auditorías razonables, avisadas con antelación.
6. Subencargados
El Responsable autoriza de forma general a los siguientes subencargados. Cualquier cambio se le comunicará con al menos 15 días de antelación en el panel y por correo, y podrá oponerse; si se opone y el cambio es imprescindible para prestar el servicio, podrá cancelar su suscripción sin coste.
| Subencargado | Para qué | Qué recibe | Dónde |
|---|---|---|---|
| Supabase | Base de datos, cuentas, ficheros y funciones del servidor | Todos los datos del servicio | UE (Irlanda) |
| Anthropic | Inteligencia artificial: respuestas y propuestas que piden el Responsable o su cliente, y lectura de fotos de comida y de documentos | El texto o la imagen de cada consulta y el contexto necesario para responderla | EE. UU. |
| NVIDIA | Inteligencia artificial, para el mismo uso que Anthropic | Lo mismo que Anthropic | EE. UU. |
| PostHog | Analítica de uso de la app | Identificador, nombre, pantallas visitadas y funciones usadas; nunca el texto de los mensajes ni de las consultas | UE |
| Resend | Envío de correos: avisos, solicitudes de la ficha pública y los correos que el Responsable manda a quien le escribe | Nombre, dirección de correo y el contenido de cada correo | EE. UU. |
| Apple | Notificaciones al móvil | El identificador del dispositivo y el texto de cada aviso | EE. UU. y red global |
| Cloudflare | Sirve la web y el panel, el calendario suscribible y encamina el correo de aetherstrength.com | La dirección IP de quien entra; en el calendario, el nombre de pila y la hora de cada cita | Red global |
Stripe cobra la suscripción del Responsable: trata sus datos de pago, no los de sus clientes.
Las transferencias fuera del Espacio Económico Europeo se amparan en el Marco de Privacidad de Datos UE-EE. UU. cuando el proveedor está adherido y, si no, en las cláusulas contractuales tipo de la Comisión Europea que incluye su acuerdo de tratamiento de datos. A la inteligencia artificial solo llega lo necesario para la tarea pedida.
7. Obligaciones del Responsable
- Tener una base jurídica para tratar los datos de sus clientes y, para los de salud, su consentimiento explícito. La app ayuda a recogerlo con el consentimiento y el cuestionario de aptitud firmados.
- Informar a sus clientes de que usa AetherStrength como encargado del tratamiento y, si trabaja dentro de un centro, de lo que puede ver quien lo administra (cláusula 8).
- Atender los derechos que sus clientes ejerzan ante él, con la ayuda del Encargado.
- No introducir datos que no necesite.
- Custodiar su contraseña y activar el doble factor.
8. Centros y equipos
Si el Responsable forma parte de un centro —una organización dentro de AetherStrength—, el dueño y los administradores de ese centro pueden ver la cartera de todos los profesionales del centro: las fichas de sus clientes, con sus datos de salud y sus fotos de progreso, además de las cifras de negocio y la agenda.
Es así por diseño: los permisos de la base de datos dan a quien administra un centro acceso a las carteras de sus profesionales. Los miembros del centro que no lo administran no ven la cartera de otros. El Responsable lo acepta al unirse a un centro y debe informar de ello a sus clientes.
9. Integraciones que activa el Responsable
Si el Responsable conecta el panel con herramientas externas —avisos automáticos a otras aplicaciones o a su programa de clientes, o el calendario suscribible—, él decide ese envío y responde de él. El panel limita lo que sale: nunca datos de salud, y en el calendario solo el nombre de pila y la hora.
10. Traspaso de clientes
Cuando un cliente pasa a otro profesional, no se comparte ningún dato con el nuevo hasta que el propio cliente introduce su código en la app.
11. Fin del contrato
Antes de irse, el Responsable puede descargar desde Ajustes una copia completa de lo que tiene de cada cliente y de su cartera.
Cuando borra su cuenta profesional, se suprimen los datos que dependen de su relación con cada cliente —notas, planes, mensajes, documentos, audios y vídeos compartidos—, salvo lo que haya que conservar por obligación legal, que queda bloqueado. Lo que cada cliente guarda en su propia cuenta de la app es suyo y sigue en ella.
12. Ley aplicable
Este contrato se rige por el Reglamento General de Protección de Datos (RGPD), la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales, y la ley española. Cualquier desacuerdo se intentará resolver primero escribiendo a aetherstrengthshop@gmail.com; si no se resuelve, lo decidirán los juzgados y tribunales españoles que correspondan.
