1. Partes
- Responsable del tratamiento ("el Responsable"): el gimnasio o negocio que contrata el servicio Membora, representado por el propietario (owner) de la cuenta principal.
- Encargado del tratamiento ("el Encargado" o "Membora"): Fernando Andrade, persona natural domiciliada en Ecuador, quien opera el servicio Membora.
Este acuerdo forma parte de los Términos y Condiciones del Servicio. Lo acepta el propietario de la cuenta principal dentro de la plataforma, en representación del Responsable. Las sedes o sucursales que pertenecen a la misma cuenta quedan cubiertas por esa aceptación.
2. Objeto
El Responsable encarga a Membora el tratamiento de los datos personales que registra en la plataforma, con el único fin de prestarle el servicio de software de gestión descrito en los Términos. Membora no trata esos datos para fines propios.
3. Duración
Este acuerdo rige mientras el Responsable use el servicio y, después de la terminación, durante el tiempo necesario para devolver o eliminar los datos conforme a la sección 16 y para cumplir las obligaciones de conservación que imponga la normativa aplicable.
4. Categorías de titulares
- Clientes, socios o miembros del gimnasio.
- Personal y staff del gimnasio que usa la plataforma.
- Propietarios y administradores de la cuenta.
- Otras personas que el Responsable decida registrar para la operación de su negocio.
5. Categorías de datos
- Identificación y contacto: nombre, email, teléfono y, cuando el Responsable lo registra, documento de identidad.
- Fecha de nacimiento y fotografía, cuando el Responsable las registra.
- Datos de la relación con el gimnasio: membresías, pausas, pagos, asistencia, pases diarios y ventas.
- Datos de cuentas de usuario del gimnasio: nombre, email, rol y actividad operativa.
- Notas u otra información que el Responsable ingrese en los campos disponibles.
6. Finalidades técnicas del tratamiento
Membora trata los datos solo en la medida necesaria para:
- alojar, almacenar, organizar y mostrar la información dentro de la plataforma;
- ejecutar las funciones que el Responsable utiliza (membresías, asistencia, caja, reportes, exportaciones, etc.);
- enviar los correos transaccionales y notificaciones que el Responsable active;
- mantener copias de respaldo, seguridad, prevención de abuso y continuidad del servicio;
- prestar soporte técnico cuando el Responsable lo solicite.
7. Instrucciones documentadas
Membora trata los datos únicamente siguiendo las instrucciones documentadas del Responsable. Constituyen instrucciones estos Términos y este acuerdo, la configuración y las acciones que el Responsable y sus usuarios realizan en la plataforma, y las solicitudes escritas que el Responsable envíe a soporte@membora.app.
Si una norma obliga a Membora a tratar los datos de otra forma, informará al Responsable antes del tratamiento, salvo que la propia norma lo prohíba. Si Membora considera que una instrucción infringe la normativa de protección de datos, lo comunicará al Responsable.
8. Datos de salud y categorías especiales
Membora no requiere, como condición general del servicio, que el gimnasio recopile información de salud, datos biométricos u otras categorías especiales de datos.
Si el Responsable decide introducir o tratar categorías especiales de datos mediante los campos o funcionalidades disponibles, le corresponde determinar previamente la licitud, necesidad y proporcionalidad de ese tratamiento y cumplir las obligaciones que la normativa le impone como responsable. Membora no determina por cuenta del Responsable la necesidad de recopilar esos datos ni presume la existencia de una base legitimadora.
Esto no modifica las obligaciones que corresponden a Membora como encargado respecto de esos datos, que trata con las mismas garantías de este acuerdo.
9. Confidencialidad
Membora garantiza que las personas autorizadas para acceder a los datos del Responsable están sujetas a un deber de confidencialidad y acceden a ellos solo cuando es necesario para prestar el servicio o atender una solicitud del Responsable.
10. Seguridad
Membora aplica medidas técnicas y organizativas razonables y adecuadas al riesgo, entre ellas: cifrado de las comunicaciones mediante HTTPS, contraseñas almacenadas mediante hash, autenticación por tokens, controles de acceso por rol, separación lógica de la información de cada gimnasio y limitación de intentos en flujos sensibles. Las medidas vigentes se describen en la Política de Seguridad. Ninguna medida es absoluta; el Responsable también debe proteger sus credenciales y gestionar los accesos de sus usuarios.
11. Asistencia al Responsable
Teniendo en cuenta la naturaleza del tratamiento y la información disponible, Membora asistirá razonablemente al Responsable para que pueda cumplir sus obligaciones, en particular en la atención de derechos de los titulares, la gestión de vulneraciones de seguridad y, cuando corresponda, en evaluaciones de impacto o consultas a la autoridad de protección de datos.
12. Derechos de los titulares
Las solicitudes de los titulares sobre datos que el Responsable registra en Membora deben dirigirse al Responsable. Si Membora recibe directamente una solicitud de ese tipo, la trasladará al Responsable sin dilación indebida y no la responderá por su cuenta, salvo instrucción del Responsable u obligación legal.
El Responsable puede atender muchas solicitudes con las funcionalidades disponibles en la plataforma, como la consulta, edición o exportación de información. Cuando no sea posible por esa vía, Membora le prestará la asistencia técnica razonable.
13. Transferencias internacionales
Algunos proveedores tecnológicos que Membora utiliza pueden alojar o tratar datos fuera del Ecuador. Cuando ello ocurra, Membora adoptará las garantías que la normativa ecuatoriana de protección de datos exija para esas transferencias y, a solicitud del Responsable, le informará sobre la ubicación de los proveedores involucrados y las garantías aplicables.
14. Subencargados
El Responsable autoriza a Membora a apoyarse en proveedores tecnológicos (subencargados) para prestar el servicio, como servicios de alojamiento e infraestructura, base de datos, envío de correos transaccionales y protección contra abuso automatizado. Los proveedores utilizados se identifican en la Política de Privacidad.
Membora selecciona proveedores que ofrecen garantías razonables de seguridad y confidencialidad, les permite acceder solo a los datos necesarios para su función e informará al Responsable, por los canales habituales, de los cambios relevantes de subencargados para que pueda manifestar su oposición por motivos razonables. Membora sigue siendo responsable frente al Responsable en los términos que establezca la normativa aplicable.
15. Vulneraciones de seguridad
Membora notificará al Responsable sin dilación indebida y, en todo caso, dentro de un plazo máximo interno de 72 horas desde que tenga conocimiento de una vulneración de seguridad que afecte a los datos objeto del encargo, o dentro del plazo inferior que resulte exigible por la normativa aplicable.
La comunicación incluirá la información razonablemente disponible para permitir al Responsable evaluar el incidente y cumplir las obligaciones correspondientes.
16. Terminación, devolución y eliminación
Mientras la cuenta esté activa, el Responsable puede exportar su información mediante las funcionalidades disponibles en la plataforma. Una vez terminado el servicio y desactivada la cuenta, puede solicitar la exportación escribiendo a soporte@membora.app. Después, Membora devolverá o eliminará los datos conforme a las instrucciones del Responsable y a la normativa aplicable.
Cuando una norma exija conservar determinados datos, o cuando existan copias de respaldo que no puedan eliminarse de forma inmediata, Membora los mantendrá protegidos, limitará su uso a esa finalidad y no los tratará para otros fines.
17. Auditoría y evidencia de cumplimiento
Membora pondrá a disposición del Responsable, previa solicitud razonable, la información necesaria para demostrar el cumplimiento de este acuerdo, como descripciones de las medidas de seguridad o respuestas a cuestionarios. Las revisiones adicionales se coordinarán con aviso previo razonable, en horarios acordados, a cargo del Responsable y sin comprometer la seguridad ni la confidencialidad de la información de otros clientes de Membora.
18. Obligaciones del Responsable
- Contar con una base legal válida para los datos que registra y para las instrucciones que da.
- Informar a los titulares sobre el tratamiento y atender sus derechos.
- Mantener los datos exactos y registrar solo los necesarios para su finalidad.
- Gestionar los accesos de sus usuarios y proteger sus credenciales.
19. Versiones
Este acuerdo se identifica con un número de versión y una fecha de vigencia. Cuando Membora publique una nueva versión, el propietario de la cuenta deberá revisarla y aceptarla dentro de la plataforma para continuar usando el servicio. Membora conserva el registro de las versiones aceptadas anteriormente.
20. Legislación aplicable
Este acuerdo se rige por la legislación de la República del Ecuador, en particular por la Ley Orgánica de Protección de Datos Personales y su normativa de desarrollo.
21. Contacto
Para consultas sobre este acuerdo o para comunicaciones relacionadas con el tratamiento de datos, escriba a soporte@membora.app.