Certix

RGPD en ximnasios e centros deportivos: documentación mínima e control de acceso de socios

Certix
Certix®
· 2 xuño 2026 · 8 min de lectura

Artigo divulgativo. Non substitúe o asesoramento profesional individualizado.

Un ximnasio, centro deportivo, box de CrossFit, estudio de pilates ou sala de adestramento persoal é responsable do tratamento de datos persoais desde o primeiro socio dado de alta. Identificativos, datos de contacto, datos económicos (domiciliación SEPA ou tarxeta), datos de uso do centro (rexistros de acceso, reservas de clases), en moitos casos datos de saúde achegados no cuestionario inicial e, cando hai app ou web, tamén datos de comportamento dixital. Sobre todo iso aplícase o RGPD, con independencia do tamaño do centro.

Esta guía explica a documentación mínima proporcional que calquera centro deportivo debería ter dispoñible desde o primeiro día, así como as opcións de control de acceso de socios compatibles coa normativa, conforme ao RGPD (Regulamento UE 2016/679), á LOPDGDD (Lei Orgánica española 3/2018) e á LSSICE (Lei española 34/2002) cando o centro ten presenza dixital.

Os tratamentos típicos dun ximnasio

A maioría de centros deportivos resúmense en cinco ou seis tratamentos:

Tratamento Datos típicos Base xurídica
Alta e xestión do socio Nome, DNI/NIE, contacto, data nacemento, contrato, modalidade de cota. Execución de contrato (6.1.b)
Control de acceso Identificador do socio (RFID, PIN, QR, app), data e hora de entrada. Execución de contrato (6.1.b)
Facturación e cobro Datos para emisión de facturas, IBAN, tarxeta, recibos SEPA. Obriga legal (6.1.c) + contrato (6.1.b)
Reservas de clases e citas Reservas, asistencia, listas de espera, adestramentos persoais. Execución de contrato (6.1.b)
Marketing e comunicacións Newsletter, promocións, leads da web, antigos socios. Consentimento ou interese lexítimo (6.1.a/6.1.f) + art. 21 LSSICE
Persoal técnico e monitores Datos laborais, nómina, titulacións (TAFAD, INEF, federacións). Contrato laboral + obriga legal (6.1.b + 6.1.c)

Cando o centro toma datos de saúde do socio na alta (cuestionario médico, lesións previas, contraindicacións para certos exercicios), actívase un tratamento adicional suxeito ao art. 9 RGPD que se trata nunha guía específica.

Documentación mínima proporcional

Un ximnasio pequeno ou mediano cumpre razoablemente con estes bloques documentais, sen sobredimensionar:

  • Rexistro de Actividades do Tratamento (RAT): unha páxina, cinco ou seis entradas, coa información do art. 30.1 RGPD.
  • Cláusulas informativas: unha para a alta do socio maior de idade, outra para a alta de socio menor (entregada aos pais ou titores), unha para candidatos a persoal técnico e a política de privacidade da web.
  • Folla de consentimentos diferenciados na alta para tratamentos opcionais: imaxe do socio en redes e web do centro, comunicacións comerciais futuras, cesión a empresas relacionadas (mellor evitala; se existe, documentala con claridade), uso da app móbil opcional.
  • Contratos do art. 28 RGPD con provedores tecnolóxicos relevantes: software de xestión de socios, sistema de control de acceso, pasarela de pagamento, plataforma de reservas e app móbil, ferramenta de email marketing, xestoría externa.
  • Política de seguridade operativa: unha ou dúas páxinas coas medidas reais (contrasinais individuais do persoal, dobre factor, copia de seguridade cifrada, control de altas e baixas de persoal con acceso a sistemas, bloqueo automático de equipos de recepción).
  • Protocolo de violacións: dous parágrafos con quen avalía, en que casos hai que notificar á AEPD en menos de 72 horas e como.
  • Política de cookies na web do centro, se ten presenza online.
  • Cartelaría de videovixilancia en accesos se existen cámaras (tema tratado en guía específica).
  • Custodia segura dos cuestionarios médicos asinados polos socios, con acceso restrinxido ao persoal con función directa.

Control de acceso de socios: opcións compatibles co RGPD

O sistema de control de acceso é un dos puntos de maior sensibilidade técnica do ximnasio. A clave é elixir opcións que identifiquen ao socio sen recorrer a tratamentos que a normativa restrinxe severamente. As solucións razoables son:

  • Tarxeta de proximidade RFID: tarxeta que o socio porta e achega ao lector da entrada ou do torno. O lector identifica o número de socio, valida se a cota está ao corrente e rexistra o acceso. É a opción clásica, robusta e ben entendida polos socios.
  • Chaveiro de proximidade: mesma tecnoloxía que a tarxeta, en formato máis compacto. Adoita ofrecerse como complemento ou substitutivo do carnet.
  • Código PIN persoal: o socio introduce un PIN numérico nun teclado na entrada. Compatible cando o centro busca minimizar elementos físicos a portar.
  • Código QR xerado pola app móbil do ximnasio: o socio abre a súa app, mostra o código QR temporal e o lector valida. Especialmente útil para centros con varias sedes ou para socios que prefiren non levar tarxeta física.
  • App móbil con identificador do socio: a propia app valida a entrada mediante un identificador interno ou token, sen necesidade de tarxeta nin QR visible.

Estas opcións tratan unicamente datos identificativos ordinarios (número de socio, data e hora do acceso, nalgún caso o modelo do dispositivo desde o que se accedeu á app) baixo a base xurídica do art. 6.1.b RGPD (execución do contrato de socio). Non requiren bases xurídicas reforzadas nin avaliacións de impacto adicionais máis aló das medidas de seguridade razoables sobre o sistema e o rexistro.

Cláusula informativa na alta: o que debe conter

A cláusula do art. 13 RGPD entrégase no momento da alta, idealmente integrada no documento contractual ou como anexo asinado, e debe conter:

  • Identidade do responsable (o ximnasio, con CIF e enderezo) e datos de contacto do Delegado de Protección de Datos se se designou.
  • Finalidades concretas: xestión do socio, control de acceso, reservas, facturación, comunicacións administrativas do servizo e, se procede, avaliación da condición física na alta.
  • Bases xurídicas: execución do contrato de socio para a xestión, obriga legal para a facturación, consentimento expreso para marketing e para imaxe.
  • Destinatarios habituais: xestoría externa, plataforma de xestión, pasarela de pagamento, autoridades fiscais cando aplique.
  • Transferencias internacionais se as ferramentas usadas operan fóra do EEE (tipicamente si cando se utilizan solucións estadounidenses como Stripe, Google Workspace, Mailchimp ou algúns CRM deportivos). Verificar adhesión ao Data Privacy Framework.
  • Prazos de conservación por bloque (contractuais, fiscais, civís).
  • Dereitos do socio e vía para exercelos.
  • Mención ao dereito a reclamar ante a AEPD.

Contratos con provedores tecnolóxicos: o punto débil habitual

O ximnasio moderno depende tipicamente de varios provedores SaaS: software de xestión de socios (Trainingym, Provis, Resasports, Mindbody, Glofox e similares), sistema integrado de control de acceso (torno, lector RFID, app), pasarela de pagamento, plataforma de email marketing e, cada vez máis, app móbil propia do centro. Cada un deles é encargado do tratamento (art. 28 RGPD) e require contrato asinado.

Puntos críticos ao contratar:

  • DPA (Data Processing Agreement) asinado e arquivado.
  • Verificación de transferencias internacionais (Data Privacy Framework para provedores estadounidenses).
  • Procedemento de devolución ou exportación dos datos do socio ao cesar o servizo do provedor, para que o centro poida cumprir os seus prazos legais propios; a destrución por parte do provedor só procede tras a devolución.
  • Cláusulas sobre subencargados (que empresas adicionais acceden aos datos pola cadea do provedor).
  • Medidas técnicas e organizativas razoables: cifrado en repouso e en tránsito, rexistros de acceso, copia de seguridade.

"Nun ximnasio, o RGPD ben aplicado tradúcese nunha alta clara, unha cláusula informativa entregada e asinada, un sistema de acceso proporcionado ao servizo e uns contratos asinados con catro ou cinco provedores tecnolóxicos. Non fai falla un manual de cen páxinas: fai falla un sistema que se respecte cada día e un provedor que coñeza o sector."

Mario P. Talamillo · Socio director, Certix®

Imaxe do socio e redes sociais do centro

A publicación de imaxes de socios en redes sociais do ximnasio (Instagram, TikTok, web, cartelaría interna) require atención específica:

  • Aplica o réxime do dereito á propia imaxe (LO española 1/1982) ademais do RGPD.
  • Consentimento por escrito, específico, revogable, separado do documento xeral da alta.
  • Distinguir tipos de uso: imaxe institucional do centro, retos e eventos puntuais, testemuños, contido en clases grupais.
  • En menores de idade: consentimento parental obrigatorio.
  • Manter unha lista de socios excluídos (revogacións, oposicións expresas) e un procedemento operativo para que o responsable de redes a consulte antes de publicar.

Checklist mínimo do ximnasio

  • RAT cos tratamentos reais (alta, control de acceso, facturación, reservas, marketing, persoal).
  • Cláusulas informativas para socio maior, socio menor (a pais) e persoal técnico.
  • Folla de consentimentos diferenciados na alta.
  • Contratos do art. 28 RGPD con software de xestión, sistema de control de acceso, pasarela de pagamento, app ou plataforma de reservas, email marketing e xestoría externa.
  • Sistema de control de acceso compatible (tarxeta RFID, chaveiro, PIN, código QR de app ou app móbil) descrito no RAT.
  • Política de seguridade operativa adaptada ao tamaño.
  • Protocolo de violacións e modelo de notificación á AEPD.
  • Política de privacidade e de cookies na web, con banner LSSICE correcto.
  • Protocolo de xestión de imaxe do socio con lista de excluídos e procedemento de revogación.
  • Política de conservación por bloque e procedemento de bloqueo e destrución segura.
  • Custodia restrinxida dos cuestionarios médicos dos socios.

Preguntas frecuentes

Que documentación mínima de protección de datos precisa un ximnasio desde o primeiro socio?

RAT cos tratamentos identificados, cláusula informativa do art. 13 RGPD na alta, contratos do art. 28 RGPD con provedores tecnolóxicos (xestión de socios, control de acceso, pasarela de pagamento, app), política básica de seguridade, protocolo de violacións, política de cookies e cartelaría de videovixilancia se existen cámaras.

Que sistema de control de acceso de socios é compatible co RGPD nun ximnasio?

Son compatibles os sistemas que identifican ao socio mediante algo que porta ou coñece: tarxeta RFID, chaveiro de proximidade, código PIN persoal, código QR xerado pola app do ximnasio ou app móbil con identificador interno. Tratan datos identificativos ordinarios baixo a base do art. 6.1.b RGPD (execución de contrato).

Precisa un ximnasio pequeno con poucos socios cumprir o RGPD igual que unha gran cadea?

Si, con alcance documental proporcional. O RGPD aplica con independencia do tamaño; o que varía é a extensión. Os principios (licitude, transparencia, minimización, conservación) son os mesmos. A AEPD sancionou centros pequenos por falta de información na alta ou ausencia de contratos con provedores tecnolóxicos.

Pode o ximnasio conservar os datos do socio tras a baixa?

Si, durante os prazos xustificados: facturación (Código de Comercio 6 anos, LGT 4 anos), contractuais e civís (5 anos art. 1964 CC). Marketing só mentres dure o consentimento. A política diferenciada por bloque e o bloqueo dos datos tras o peche da relación son a ferramenta para xestionalo limpamente.

Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizada. A normativa autonómica sectorial pode ampliar ou modificar prazos e requisitos.

Queres ordenar o cumprimento RGPD do teu ximnasio sen sobredimensionalo?

En Certix asignámosche un experto en cumprimento do sector deportivo. Sen intermediarios comerciais, sen modelos xenéricos.

Falar cun experto

Análise inicial

Precisas asesoramento en protección de datos?

En Certix aténdete directamente un experto, sen comerciais de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou cóntanos o teu caso completo →