Saltar al contenido

Contrato de encargo del tratamiento

Última actualización: 25 de septiembre de 2026

Este contrato, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD), forma parte de las condiciones de contratación y se acepta al contratar Hittoo.

  • Responsable del tratamiento: el entrenador que contrata Hittoo.
  • Encargado del tratamiento: Jorge Lopez Conesa, con NIF 48754657Q.

1. Objeto, naturaleza y finalidad

El encargado trata, por cuenta del responsable, los datos personales de sus clientes y posibles clientes con la única finalidad de prestarle el servicio Hittoo: guardar y mostrar planes de entrenamiento y nutrición, registros de sesión, check-ins, objetivos, hábitos, mensajes, cobros y declaraciones de salud, y ofrecer la app del cliente.

2. Duración

Mientras esté vigente la suscripción. Al terminar se aplica el apartado 9.

3. Tipos de datos y de interesados

  • Interesados: clientes del responsable y personas que rellenan su formulario de captación.
  • Datos identificativos y de contacto: nombre, email, teléfono, idioma.
  • Datos de salud (art. 9 RGPD): declaración PAR-Q+ y sus respuestas, peso, medidas, porcentaje de grasa, fotos de progreso, estado de ánimo, lesiones y limitaciones, alergias e intolerancias alimentarias, medicación y condiciones declaradas.
  • Otros: entrenamientos y dietas asignados, registros de sesión, hábitos, mensajes del chat y su traducción, datos de pagos entre responsable y cliente.

4. Obligaciones del encargado

  1. Tratar los datos solo siguiendo instrucciones documentadas del responsable, que son las de este contrato y las que se deriven del uso normal del servicio.
  2. Garantizar que las personas autorizadas a tratar los datos se han comprometido a la confidencialidad.
  3. Aplicar las medidas de seguridad del artículo 32 RGPD (apartado 7).
  4. Respetar las condiciones para recurrir a subencargados (apartado 5).
  5. Ayudar al responsable a atender los derechos de los interesados, con las funciones de la app o, si no es posible, a petición suya.
  6. Ayudar al responsable con la seguridad, la notificación de brechas y, en su caso, las evaluaciones de impacto.
  7. Al terminar, suprimir o devolver los datos según el apartado 9.
  8. Poner a disposición del responsable la información necesaria para demostrar el cumplimiento y permitir auditorías razonables.
  9. Informar al responsable si una instrucción infringe, a su juicio, la normativa de protección de datos.

5. Subencargados

El responsable autoriza de forma general al encargado a recurrir a los subencargados siguientes, con los que tiene firmado un contrato con las mismas obligaciones:

SubencargadoServicioUbicaciónTransferencia
IONOSServidor, base de datos y copias localesEspaña (Logroño)No
Amazon Web Services (S3)Almacenamiento de ficheros (fotos, vídeos, PDF)Estocolmo, Suecia (eu-north-1)No
ResendEnvío de correos transaccionalesEstados UnidosSí, a EE. UU.
OpenAIFunciones de IA y traducción automática del chatEstados UnidosSí, a EE. UU.
Google (Drive)Copia de seguridad externaEstados UnidosSí, a EE. UU.

A OpenAI solo se envía el texto necesario para cada función de IA o para traducir un mensaje del chat, pidiendo que no lo almacene.

El encargado avisará al responsable por correo de cualquier alta o cambio de subencargado con al menos 30 días de antelación, para que pueda oponerse.

6. Transferencias internacionales

Cuando un subencargado trate datos fuera del Espacio Económico Europeo, la transferencia se ampara en una decisión de adecuación (como el Marco de Privacidad de Datos UE-EE. UU.) o en cláusulas contractuales tipo de la Comisión Europea.

7. Seguridad

Comunicaciones cifradas (HTTPS) y acceso restringido al personal que lo necesita. Los ficheros (fotos de progreso, documentos, audios del chat) se guardan cifrados, en almacenamiento privado y solo se sirven con enlaces firmados que caducan a los pocos minutos. Las contraseñas se guardan cifradas con un algoritmo de resumen (nunca en claro), y el acceso admite llaves de acceso (passkeys) y, para entrenadores, verificación en dos pasos. La base de datos no es accesible desde internet: solo se llega a ella desde el propio servidor, con acceso restringido. Se hace una copia de seguridad cada 6 horas, que se conserva 7 días en el servidor y 30 días en una copia externa.

8. Brechas de seguridad

El encargado notificará al responsable, sin dilación indebida y en cuanto tenga constancia, cualquier violación de la seguridad de los datos, con la información disponible para que el responsable pueda cumplir su obligación de notificar a la autoridad en 72 horas.

9. Fin del encargo

Al terminar la suscripción, el encargado enviará al responsable un enlace para descargar una copia completa de sus datos, disponible durante 90 días. Pasado ese plazo los suprimirá, salvo los que deba conservar bloqueados por una obligación legal.

10. Evaluación de impacto

El tratamiento de datos de salud de clientes puede requerir una evaluación de impacto (art. 35 RGPD), sobre todo si el volumen es grande. El encargado facilitará al responsable la información del servicio que necesite para hacerla.