Certix

RGPD en gimnasos i centres esportius: documentació mínima i control d'accés de socis

Certix
Certix®
· 2 jun 2026 · 8 min de lectura

Article de caràcter divulgatiu. No substitueix l'assessorament professional individualitzat.

Un gimnàs, centre esportiu, box de CrossFit, estudi de pilates o sala d'entrenament personal és responsable del tractament de dades personals des del primer soci donat d'alta. Identificatives, dades de contacte, dades econòmiques (domiciliació SEPA o targeta), dades d'ús del centre (registres d'accés, reserves de classes), en molts casos dades de salut aportades en el qüestionari inicial i, quan hi ha app o web, també dades de comportament digital. Sobre tot això s'aplica el RGPD, amb independència de la mida del centre.

Aquesta guia explica la documentació mínima proporcional que qualsevol centre esportiu hauria de tenir disponible des del primer dia, així com les opcions de control d'accés de socis compatibles amb la normativa, conforme al RGPD (Reglament UE 2016/679), la LOPDGDD (Llei Orgànica 3/2018) i la LSSICE (Llei 34/2002) quan el centre té presència digital.

Els tractaments típics d'un gimnàs

La majoria de centres esportius es resumeixen en cinc o sis tractaments:

Tractament Dades típiques Base jurídica
Alta i gestió del soci Nom, DNI/NIE, contacte, data de naixement, contracte, modalitat de quota. Execució de contracte (6.1.b)
Control d'accés Identificador del soci (RFID, PIN, QR, app), data i hora d'entrada. Execució de contracte (6.1.b)
Facturació i cobrament Dades per a emissió de factures, IBAN, targeta, rebuts SEPA. Obligació legal (6.1.c) + contracte (6.1.b)
Reserves de classes i cites Reserves, assistència, llistes d'espera, entrenaments personals. Execució de contracte (6.1.b)
Màrqueting i comunicacions Butlletí, promocions, leads de la web, antics socis. Consentiment o interès legítim (6.1.a/6.1.f) + art. 21 LSSICE
Personal tècnic i monitors Dades laborals, nòmina, titulacions (TAFAD, INEF, federacions). Contracte laboral + obligació legal (6.1.b + 6.1.c)

Quan el centre pren dades de salut del soci en l'alta (qüestionari mèdic, lesions prèvies, contraindicacions per a certs exercicis), s'activa un tractament addicional subjecte a l'art. 9 RGPD que es tracta en una guia específica.

Documentació mínima proporcional

Un gimnàs petit o mitjà compleix raonablement amb aquests blocs documentals, sense sobredimensionar:

  • Registre d'Activitats del Tractament (RAT): una pàgina, cinc o sis entrades, amb la informació de l'art. 30.1 RGPD.
  • Clàusules informatives: una per a l'alta del soci major d'edat, una altra per a l'alta de soci menor (lliurada als pares o tutors), una per a candidats a personal tècnic i la política de privacitat de la web.
  • Full de consentiments diferenciats en l'alta per a tractaments opcionals: imatge del soci en xarxes i web del centre, comunicacions comercials futures, cessió a empreses relacionades (millor evitar-la; si existeix, documentar-la amb claredat), ús de l'app mòbil opcional.
  • Contractes de l'art. 28 RGPD amb proveïdors tecnològics rellevants: programari de gestió de socis, sistema de control d'accés, passarel·la de pagament, plataforma de reserves i app mòbil, eina d'email màrqueting, gestoria externa.
  • Política de seguretat operativa: una o dues pàgines amb les mesures reals (contrasenyes individuals del personal, doble factor, còpia de seguretat xifrada, control d'altes i baixes de personal amb accés a sistemes, bloqueig automàtic d'equips de recepció).
  • Protocol de bretxes: dos paràgrafs amb qui avalua, en quins casos cal notificar a l'AEPD (Agència Espanyola de Protecció de Dades) en menys de 72 hores i com.
  • Política de galetes a la web del centre, si té presència online.
  • Cartelleria de videovigilància en accessos si hi ha càmeres (tema tractat en guia específica).
  • Custòdia segura dels qüestionaris mèdics signats pels socis, amb accés restringit al personal amb funció directa.

Control d'accés de socis: opcions compatibles amb el RGPD

El sistema de control d'accés és un dels punts de major sensibilitat tècnica del gimnàs. La clau és triar opcions que identifiquin el soci sense recórrer a tractaments que la normativa restringeix severament. Les solucions raonables són:

  • Targeta de proximitat RFID: targeta que el soci porta i acosta al lector de l'entrada o del torn. El lector identifica el número de soci, valida si la quota està al corrent i registra l'accés. És l'opció clàssica, robusta i ben entesa pels socis.
  • Clauer de proximitat: mateixa tecnologia que la targeta, en format més compacte. Sol oferir-se com a complement o substitutiu del carnet.
  • Codi PIN personal: el soci introdueix un PIN numèric en un teclat a l'entrada. Compatible quan el centre busca minimitzar elements físics a portar.
  • Codi QR generat per l'app mòbil del gimnàs: el soci obre la seva app, mostra el codi QR temporal i el lector valida. Especialment útil per a centres amb diverses seus o per a socis que prefereixen no portar targeta física.
  • App mòbil amb identificador del soci: la mateixa app valida l'entrada mitjançant un identificador intern o token, sense necessitat de targeta ni QR visible.

Aquestes opcions tracten únicament dades identificatives ordinàries (número de soci, data i hora de l'accés, en algun cas el model del dispositiu des del qual es va accedir a l'app) sota la base jurídica de l'art. 6.1.b RGPD (execució del contracte de soci). No requereixen bases jurídiques reforçades ni avaluacions d'impacte addicionals més enllà de les mesures de seguretat raonables sobre el sistema i el registre.

Clàusula informativa en l'alta: el que ha de contenir

La clàusula de l'art. 13 RGPD es lliura en el moment de l'alta, idealment integrada en el document contractual o com a annex signat, i ha de contenir:

  • Identitat del responsable (el gimnàs, amb CIF i adreça) i dades de contacte del Delegat de Protecció de Dades si s'ha designat.
  • Finalitats concretes: gestió del soci, control d'accés, reserves, facturació, comunicacions administratives del servei i, si escau, avaluació de la condició física en l'alta.
  • Bases jurídiques: execució del contracte de soci per a la gestió, obligació legal per a la facturació, consentiment exprés per a màrqueting i per a imatge.
  • Destinataris habituals: gestoria externa, plataforma de gestió, passarel·la de pagament, autoritats fiscals quan apliqui.
  • Transferències internacionals si les eines utilitzades operen fora de l'EEE (típicament sí quan s'utilitzen solucions estatunidenques com Stripe, Google Workspace, Mailchimp o alguns CRM esportius). Verificar adhesió al Data Privacy Framework.
  • Terminis de conservació per bloc (contractuals, fiscals, civils).
  • Drets del soci i via per exercir-los.
  • Menció al dret a reclamar davant l'AEPD (Agència Espanyola de Protecció de Dades).

Contractes amb proveïdors tecnològics: el punt feble habitual

El gimnàs modern depèn típicament de diversos proveïdors SaaS: programari de gestió de socis (Trainingym, Provis, Resasports, Mindbody, Glofox i similars), sistema integrat de control d'accés (torn, lector RFID, app), passarel·la de pagament, plataforma d'email màrqueting i, cada vegada més, app mòbil pròpia del centre. Cadascun d'ells és encarregat del tractament (art. 28 RGPD) i requereix contracte signat.

Punts crítics en contractar:

  • DPA (Data Processing Agreement) signat i arxivat.
  • Verificació de transferències internacionals (Data Privacy Framework per a proveïdors estatunidencs).
  • Procediment de devolució o exportació de les dades del soci en cessar el servei del proveïdor, perquè el centre pugui complir els seus terminis legals propis; la destrucció per part del proveïdor només procedeix després de la devolució.
  • Clàusules sobre subencarregats (quines empreses addicionals accedeixen a les dades per la cadena del proveïdor).
  • Mesures tècniques i organitzatives raonables: xifrat en repòs i en trànsit, registres d'accés, còpia de seguretat.

"En un gimnàs, el RGPD ben aplicat es tradueix en una alta clara, una clàusula informativa lliurada i signada, un sistema d'accés proporcionat al servei i uns contractes signats amb quatre o cinc proveïdors tecnològics. No cal un manual de cent pàgines: cal un sistema que es respecti cada dia i un proveïdor que conegui el sector."

Mario P. Talamillo · Soci director, Certix®

Imatge del soci i xarxes socials del centre

La publicació d'imatges de socis a xarxes socials del gimnàs (Instagram, TikTok, web, cartelleria interna) requereix atenció específica:

  • Aplica el règim del dret a la pròpia imatge (LO 1/1982) a més del RGPD.
  • Consentiment per escrit, específic, revocable, separat del document general de l'alta.
  • Distingir tipus d'ús: imatge institucional del centre, reptes i esdeveniments puntuals, testimonis, contingut en classes grupals.
  • En menors d'edat: consentiment parental obligatori.
  • Mantenir una llista de socis exclosos (revocacions, oposicions expresses) i un procediment operatiu perquè el responsable de xarxes la consulti abans de publicar.

Checklist mínim del gimnàs

  • RAT amb els tractaments reals (alta, control d'accés, facturació, reserves, màrqueting, personal).
  • Clàusules informatives per a soci major, soci menor (a pares) i personal tècnic.
  • Full de consentiments diferenciats en l'alta.
  • Contractes de l'art. 28 RGPD amb programari de gestió, sistema de control d'accés, passarel·la de pagament, app o plataforma de reserves, email màrqueting i gestoria externa.
  • Sistema de control d'accés compatible (targeta RFID, clauer, PIN, codi QR d'app o app mòbil) descrit en el RAT.
  • Política de seguretat operativa adaptada a la mida.
  • Protocol de bretxes i plantilla de notificació a l'AEPD (Agència Espanyola de Protecció de Dades).
  • Política de privacitat i de galetes a la web, amb bàner LSSICE correcte.
  • Protocol de gestió d'imatge del soci amb llista d'exclosos i procediment de revocació.
  • Política de conservació per bloc i procediment de bloqueig i destrucció segura.
  • Custòdia restringida dels qüestionaris mèdics dels socis.

Preguntes freqüents

Quina documentació mínima de protecció de dades necessita un gimnàs des del primer soci?

RAT amb els tractaments identificats, clàusula informativa de l'art. 13 RGPD en l'alta, contractes de l'art. 28 RGPD amb proveïdors tecnològics (gestió de socis, control d'accés, passarel·la de pagament, app), política bàsica de seguretat, protocol de bretxes, política de galetes i cartelleria de videovigilància si hi ha càmeres.

Quin sistema de control d'accés de socis és compatible amb el RGPD en un gimnàs?

Són compatibles els sistemes que identifiquen el soci mitjançant alguna cosa que porta o coneix: targeta RFID, clauer de proximitat, codi PIN personal, codi QR generat per l'app del gimnàs o app mòbil amb identificador intern. Tracten dades identificatives ordinàries sota la base de l'art. 6.1.b RGPD (execució de contracte).

Un gimnàs petit amb pocs socis necessita complir el RGPD igual que una gran cadena?

Sí, amb abast documental proporcional. El RGPD aplica amb independència de la mida; el que varia és l'extensió. Els principis (licitud, transparència, minimització, conservació) són els mateixos. L'AEPD (Agència Espanyola de Protecció de Dades) ha sancionat centres petits per manca d'informació en l'alta o absència de contractes amb proveïdors tecnològics.

Pot el gimnàs conservar les dades del soci després de la baixa?

Sí, durant els terminis justificats: facturació (Codi de Comerç 6 anys, LGT 4 anys), contractuals i civils (5 anys art. 1964 CC). Màrqueting només mentre duri el consentiment. La política diferenciada per bloc i el bloqueig de les dades després del tancament de la relació són l'eina per gestionar-ho netament.

Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada. La normativa autonòmica sectorial pot ampliar o modificar terminis i requisits.

Vols ordenar el compliment RGPD del teu gimnàs sense sobredimensionar-lo?

A Certix t'assignem un expert en compliment del sector esportiu. Sense intermediaris comercials, sense plantilles genèriques.

Parlar amb un expert

Anàlisi inicial

Necessiteu assessorament en protecció de dades?

A Certix us atén directament un expert, sense comercials de per mig.

INFORMACIÓ BÀSICA DE PROTECCIÓ DE DADES: De conformitat amb la normativa de Protecció de Dades, us facilitem la informació del tractament: Responsable: Certificación y Gestión Normativa S.L.U. Finalitat: atendre la vostra sol·licitud i contactar-vos per oferir-vos la informació sol·licitada. Drets: accés, rectificació, portabilitat, supressió, limitació i oposició, i altres drets detallats en la informació addicional. + info: Podeu trobar informació més detallada a la nostra Política de privacitat.

O expliqueu-nos el vostre cas complet →