Privacidad
Última actualización: 4 de agosto de 2026
Lo importante en cuatro líneas
- Los datos de los socios de un gimnasio son del gimnasio: nosotros los tratamos por su cuenta.
- No vendemos datos ni los usamos para publicidad, ni propia ni de terceros.
- No hay analítica ni rastreo: las únicas cookies son las que hacen falta para entrar y funcionar.
- Las credenciales de pago y los IBAN se guardan cifrados; las contraseñas nunca se guardan en claro.
Dos responsables distintos, según de quién sean los datos
Esta es la parte que suele confundirse, así que va primero. AtletUp trata dos grupos de datos con papeles jurídicos diferentes:
1. Datos de quien contrata AtletUp (cuentas y personal del gimnasio)
Aquí el responsable del tratamiento somos nosotros: los datos de contacto y facturación de la cuenta, y los usuarios que se crean para el equipo del gimnasio.
- Titular
- AP Interactive Solutions S.L. (AP Interactive)
- NIF / CIF
- B56483407
- Domicilio
- C/ Esteban Salazar Chapela 115, 29004 Málaga, España
- Sitio web
- https://gymsaas.apinteractive.es
2. Datos de los socios del gimnasio
Aquí el responsable es el gimnasio y nosotros somos encargados del tratamiento: tratamos esos datos únicamente siguiendo sus instrucciones y para prestarle el servicio, conforme al artículo 28 del RGPD. Si eres socio de un gimnasio y quieres ejercer tus derechos, dirígete a tu gimnasio; si nos escribes a nosotros, trasladaremos tu solicitud.
Qué datos se tratan
| Grupo | Datos |
|---|---|
| Cuenta del gimnasio | Nombre, correo electrónico, contraseña (cifrada con Argon2), y para facturar: razón social, NIF, domicilio y país. |
| Personal del gimnasio | Nombre, correo, rol (recepción, entrenador, gestor) y actividad registrada en el registro de auditoría. |
| Socios | Nombre, contacto (correo y teléfono), documento de identidad si el gimnasio lo pide, fecha de nacimiento, foto si se sube, cuota y plan, reservas y asistencia, cobros emitidos y, si el gimnasio cobra por domiciliación, el IBAN (guardado cifrado y mostrado enmascarado). |
| Uso del servicio | Registros técnicos con dirección IP, fecha y hora y ruta de la petición, necesarios para seguridad y diagnóstico. |
| Mensajes | Si el gimnasio activa WhatsApp, Instagram, SMS o email: el contenido de los mensajes intercambiados con sus socios. |
No se piden ni se necesitan datos de salud. Si un gimnasio decide anotarlos en un campo libre, lo hace bajo su responsabilidad y debe contar con una base jurídica adecuada.
Para qué y con qué base legal
| Finalidad | Base jurídica |
|---|---|
| Prestar el servicio contratado y dar soporte | Ejecución del contrato (art. 6.1.b RGPD) |
| Facturar la suscripción y llevar la contabilidad | Contrato y obligación legal (art. 6.1.b y 6.1.c) |
| Seguridad, prevención del fraude y registro de auditoría | Interés legítimo (art. 6.1.f) |
| Avisos imprescindibles sobre el servicio (incidencias, cambios, impagos) | Ejecución del contrato (art. 6.1.b) |
| Enviar mensajes a los socios de un gimnasio | Instrucción del gimnasio, que es el responsable de contar con la base adecuada |
No se toman decisiones automatizadas con efectos jurídicos ni se elaboran perfiles.
Cuánto tiempo se conservan
- Mientras el servicio esté contratado, los datos necesarios para prestarlo.
- Facturas y justificantes: seis años, por las obligaciones mercantiles y fiscales aplicables en España.
- Registros técnicos y de auditoría, el tiempo necesario para seguridad y diagnóstico.
- Al terminar la relación, los datos de los socios se devuelven o se suprimen según indique el gimnasio, salvo los que haya que conservar por ley.
Quién más ve los datos
Solo los proveedores que hacen falta para que el servicio funcione, cada uno con su contrato de encargado de tratamiento y limitado a lo suyo:
- Alojamiento: servidores situados en la Unión Europea, donde reside la base de datos.
- Cloudflare: red de distribución y protección frente a ataques. Ve el tráfico en tránsito y coloca cookies técnicas de seguridad.
- Stripe y Redsys: cobros con tarjeta. Los datos de la tarjeta se introducen directamente en la pasarela; AtletUp no almacena números de tarjeta.
- Proveedores de mensajería (Unipile para WhatsApp e Instagram, Twilio para SMS, SendGrid o el servidor de correo propio del gimnasio para email): solo si el gimnasio activa esos módulos, y solo para los mensajes que él decide enviar.
Fuera de estos casos, no se ceden datos a terceros salvo obligación legal. Cuando un proveedor trate datos fuera del Espacio Económico Europeo, se ampara en las cláusulas contractuales tipo aprobadas por la Comisión Europea.
Cómo se protegen
- Todo el tráfico va cifrado con HTTPS.
- Las contraseñas se guardan con Argon2 y no se pueden recuperar, solo restablecer.
- Las credenciales de las pasarelas de pago, del correo y de la mensajería, y el IBAN de los socios, se guardan cifrados con AES-256-GCM. La aplicación nunca los devuelve: solo indica si están configurados.
- Cada gimnasio está aislado de los demás: toda consulta a la base de datos filtra por gimnasio y una sesión no sirve en el espacio de otro.
- Las acciones sensibles quedan registradas en un registro de auditoría con quién las hizo y cuándo.
Tus derechos
Puedes solicitar acceso, rectificación, supresión, limitación, portabilidad y oposición, así como retirar tu consentimiento cuando el tratamiento se base en él. Escribe al correo de contacto indicado arriba, identificándote. Responderemos en el plazo de un mes.
Si crees que no hemos atendido bien tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).
Menores
Un gimnasio puede tener socios menores de edad. En ese caso, es el gimnasio quien debe recabar el consentimiento de quien ejerza la tutela y conservarlo. La aplicación permite anotar los datos de la persona responsable del menor precisamente para eso.
Cambios
Si esta política cambia, se actualizará la fecha del principio y, cuando el cambio sea sustancial, se avisará por correo electrónico a las cuentas activas.