Política de privacidad
Última actualización: 30 de julio de 2026
Aquí hay datos de salud de personas. Esta página explica quién responde de ellos, dónde están y qué se puede pedir.
[·] los rellena Antonio con sus datos fiscales. Y este documento
debe revisarlo un asesor antes de que entre el primer cliente real: hay datos de salud de
categoría especial, hay encargo de tratamiento y hay transferencias internacionales. No es
un caso de plantilla.1 · Lo primero: hay dos situaciones distintas
Esta es la parte que casi todas las políticas de privacidad confunden, y de la que depende todo lo demás.
Si eres un profesional que usa Roster Studio
Tus datos —tu nombre, tu correo, tu facturación, tu uso de la plataforma— los trata el titular de Roster Studio como responsable del tratamiento. Es una relación directa entre tú y nosotros.
Si eres cliente de un profesional que usa Roster Studio
Tus datos —tu peso, tus medidas, tus fotos de progreso, tus lesiones, tus respuestas a cuestionarios— pertenecen a la relación que tienes con tu profesional. Él es el responsable del tratamiento. Roster Studio es únicamente el encargado: guarda esos datos y los pone a disposición, siguiendo sus instrucciones, y no los usa para nada propio.
En la práctica: si quieres saber por qué se te piden ciertos datos, corregirlos o eliminarlos, la persona a la que preguntar es tu entrenador o profesional. Nosotros no podemos decidir sobre ellos por nuestra cuenta.
2 · Responsable
| Dato | Valor |
|---|---|
| Responsable | Antonio Jesús Cañete Vidal (Tecnobaris Digital) |
| NIF | [· NIF ·] |
| Domicilio | [· dirección ·], Linares (Jaén), España |
| Contacto | privacidad@rosterstudio.es |
3 · Qué datos se tratan
De los profesionales
- Identificación y contacto: nombre, correo electrónico, nombre comercial.
- Cuenta: contraseña cifrada, fechas de acceso.
- Configuración: logotipo, colores, horarios, servicios que ofrece.
- Facturación, cuando exista suscripción de pago.
De los clientes de esos profesionales
Estos datos los introduce el profesional o el propio cliente:
- Identificación y contacto: nombre, correo, teléfono.
- Objetivos, notas y estado de la relación.
- Datos de salud: peso, medidas corporales, fotografías de progreso, sensaciones, adherencia al plan, lesiones, limitaciones físicas y cualquier información que se aporte en cuestionarios o mensajes.
- Planes de entrenamiento y de alimentación asignados.
- Citas y su histórico.
- Mensajes intercambiados con su profesional.
4 · Para qué y con qué base legal
| Finalidad | Base jurídica |
|---|---|
| Prestar el servicio al profesional | Ejecución del contrato (art. 6.1.b) |
| Guardar y mostrar los datos de sus clientes | Encargo de tratamiento (art. 28), por instrucción del profesional |
| Tratar datos de salud | Consentimiento explícito del interesado (art. 9.2.a), recabado por el profesional |
| Avisos por correo del funcionamiento (citas, recordatorios) | Ejecución del contrato e interés legítimo en que el servicio funcione |
| Facturación y obligaciones fiscales | Obligación legal (art. 6.1.c) |
| Seguridad, copias de respaldo y registro de accesos | Interés legítimo (art. 6.1.f) y obligación de seguridad (art. 32) |
5 · Dónde están los datos y quién los toca
Los datos se alojan en la Unión Europea. Estos son todos los proveedores que intervienen. No hay ninguno más:
| Proveedor | Para qué | Ubicación |
|---|---|---|
| Supabase | Base de datos, autenticación y almacenamiento de las fotografías | Unión Europea |
| Netlify | Alojamiento de la aplicación web (no almacena datos personales) | Red global de distribución |
| Resend | Envío de los correos de aviso | Unión Europea (Irlanda) |
| Stripe | Cobros, cuando existan | Unión Europea, con transferencias amparadas |
| Anthropic | Solo si el profesional activa la función de inteligencia artificial. Se envían parámetros de entrenamiento escritos por el profesional (objetivo, nivel, días, material). No se envía ningún dato identificativo ni el historial de ningún cliente. | Estados Unidos, con transferencia amparada en cláusulas contractuales tipo |
Con todos ellos existe o se suscribirá el correspondiente acuerdo de encargado del tratamiento. Las transferencias fuera del Espacio Económico Europeo se amparan en las cláusulas contractuales tipo aprobadas por la Comisión Europea.
6 · Cuánto tiempo se conservan
- Mientras la cuenta esté activa. Los datos de un cliente se conservan mientras su profesional mantenga la relación y la cuenta.
- Al darse de baja un profesional, sus datos y los de sus clientes se eliminan en un plazo de 30 días naturales, salvo los que haya que conservar por obligación legal (facturación).
- Los avisos por correo enviados se borran automáticamente a los 90 días.
- Las copias de respaldo se rotan y no se conservan más de lo necesario para poder recuperar el servicio.
7 · Qué medidas de seguridad hay
No es una lista genérica; esto es lo que hay realmente implementado:
- Aislamiento a nivel de base de datos. Cada profesional solo puede acceder a sus propios datos, y cada cliente solo a los suyos. La restricción está en la base de datos, no en la interfaz: aunque alguien manipulase la aplicación, no obtendría datos ajenos. Está verificado con pruebas específicas.
- Fotografías en almacenamiento privado. No son accesibles por URL. Cada vez que se muestran se genera un enlace firmado que caduca en una hora.
- Cifrado en tránsito (HTTPS obligatorio) y en reposo.
- Contraseñas almacenadas mediante función de derivación; nadie, tampoco el titular, puede consultarlas.
- Los mensajes y los check-ins no se pueden eliminar desde la aplicación: se conserva el historial para poder acreditar qué se comunicó y cuándo.
- Copias de seguridad periódicas.
8 · Derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad.
- Si eres profesional: escribe a privacidad@rosterstudio.es.
- Si eres cliente de un profesional: dirígete a tu profesional, que es el responsable de tus datos. Si no obtienes respuesta, puedes escribirnos y te ayudaremos a canalizar la solicitud.
Si consideras que tus derechos no se han atendido correctamente, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).
9 · Violaciones de seguridad
Si se produjera una brecha de seguridad que afecte a datos personales, se notificará a la Agencia Española de Protección de Datos en un plazo máximo de 72 horas desde que se tenga conocimiento, y se informará sin dilación indebida a los profesionales afectados para que puedan a su vez informar a sus clientes.
10 · Cambios en esta política
Si esta política cambia de forma sustancial, se avisará por correo a los profesionales con al menos 15 días de antelación. La fecha de la última actualización figura al principio.
Roster Studio · Un producto de Tecnobaris Digital · Linares, Jaén