1. Objeto y duración
Este documento regula el tratamiento de datos personales que FluyQo ("el Encargado") realiza por cuenta de cada escuela cliente ("el Responsable") al usar la Plataforma. Aplica automáticamente desde el momento en que el Responsable acepta los Términos del Servicio durante el registro, y durante toda la vigencia de su suscripción.
2. Categorías de datos y de interesados
Interesados: alumnos (incluyendo menores de edad) y, en su caso, personal/empleados del Responsable.
Datos: identificativos (nombre, DNI/NIE si aplica), contacto (email, teléfono), datos académicos (programa, categoría, cinturón, asistencia), datos económicos (cuotas, pagos, método de pago), y, cuando el Responsable los introduzca, datos de salud básicos relacionados con la práctica — categoría especial de datos, sujeta a medidas de seguridad reforzadas.
3. Instrucciones del Responsable
El Encargado tratará los datos únicamente siguiendo instrucciones documentadas del Responsable (las funcionalidades y configuración de la Plataforma constituyen dichas instrucciones), y nunca para fines propios ni de terceros.
4. Confidencialidad
El Encargado garantiza que el personal autorizado a tratar los datos se compromete a confidencialidad, ya sea por obligación contractual o legal.
5. Medidas de seguridad (Art. 32 RGPD)
El Encargado aplica las siguientes medidas técnicas y organizativas: aislamiento de base de datos por cliente (arquitectura multi-tenant, cada escuela en base de datos separada), cifrado de campos de datos sensibles, control de acceso basado en roles con autenticación por token y expiración de sesión, registro de auditoría de accesos a datos de alumnos, copias de seguridad periódicas, y comunicación por canales cifrados (HTTPS/TLS) en toda la Plataforma.
6. Subencargados
El Responsable autoriza al Encargado a subcontratar el tratamiento con los siguientes subencargados, necesarios para prestar el servicio: Hetzner (alojamiento), Stripe (pagos), Resend (email transaccional), Sentry (monitorización de errores). El Encargado informará al Responsable de cualquier cambio en esta lista con antelación razonable.
7. Supresión o devolución de datos al finalizar el servicio
Al finalizar la relación contractual, el Encargado eliminará los datos personales conforme a su política de retención (aviso en los días 1, 30 y 60 tras cancelación, eliminación física a los 90 días), salvo obligación legal de conservación, o los devolverá al Responsable en formato exportable si este lo solicita antes de dicho plazo.
8. Notificación de brechas de seguridad
El Encargado notificará al Responsable sin dilación indebida (y en todo caso dentro de las 72 horas de tener conocimiento) cualquier violación de seguridad de los datos personales tratados.
9. Derecho de auditoría
El Responsable podrá solicitar información razonable sobre las medidas de seguridad aplicadas por el Encargado para verificar el cumplimiento de este contrato.
10. Responsabilidad
Cada parte responde de los daños causados por su propio incumplimiento del RGPD, conforme a la normativa aplicable.
Este contrato se entiende aceptado electrónicamente por el Responsable al marcar la casilla correspondiente durante el proceso de registro en la Plataforma, quedando dicha aceptación registrada con fecha y hora.
Ver también: Política de Privacidad · Aviso Legal