RGPD para gimnasios y estudios de yoga: guía práctica con checklist
Actualizado 12 min de lectura

RGPD para gimnasios y estudios de yoga: guía práctica con checklist

¿Qué datos puede guardar tu estudio, cuándo necesitas consentimiento y qué debes tener por escrito? Una guía tranquila del RGPD para estudios: datos de salud, contratos de encargado, newsletters, fotos, la regla de las 72 horas y un checklist de 10 puntos.

Respuesta corta: Un estudio de yoga o un gimnasio tiene que cumplir el RGPD sea cual sea su tamaño; en España, junto con la LOPDGDD. En la práctica, eso significa una base jurídica para cada tipo de dato, una política de privacidad en lenguaje claro, un contrato de encargado del tratamiento con tu software de reservas y tus demás proveedores (art. 28), un breve registro de actividades de tratamiento (art. 30), plazos de conservación que tú fijas y documentas, y un plan para notificar las brechas graves a la AEPD en 72 horas (art. 33). Los datos de salud sobre lesiones o embarazo son una categoría especial (art. 9) y, por lo general, requieren consentimiento explícito.

No es asesoramiento jurídico. Es una guía práctica para dueños de estudios. Si una pregunta concreta es importante para tu negocio, consulta a un abogado especializado en protección de datos o revisa las guías de la AEPD.

«¿Puedo siquiera apuntar que tiene una hernia discal?»

Ese es el tipo de pregunta que el RGPD plantea en un estudio. No los grandes principios, sino el día a día: la pregunta de salud al inscribirse, la newsletter, la foto del taller del sábado y la lista de asistentes que necesita hoy la profesora sustituta.

Casi todos los dueños de estudios saben que las normas existen, pero pocos sabrían decir exactamente qué exigen. Esta guía es el punto medio tranquilo: qué tiene que hacer un estudio normal, de qué se encarga tu software de reservas y qué tienes que decidir tú. Si tu estudio está fuera de la UE, por ejemplo en Reino Unido o Suiza, lee mejor nuestra guía sobre el RGPD para estudios fuera de la UE.


¿Se aplica el RGPD también a un estudio pequeño?

Sí. No hay un mínimo: una profesora de yoga autónoma con 30 alumnos en un sistema de reservas trata datos personales igual que una cadena con cinco gimnasios. La diferencia está en cuánta documentación necesitas.

Tú eres el responsable del tratamiento: decides qué datos se recogen y para qué. Tu software de reservas es el encargado del tratamiento: trata los datos por cuenta tuya. El software se ocupa de lo técnico (seguridad, copias de seguridad, control de accesos); tú, de las decisiones editoriales: qué preguntas, cuánto tiempo lo guardas y quién tiene acceso.


¿Qué datos personales tiene normalmente un estudio?

Datos Ejemplos Base jurídica habitual
Datos de contacto Nombre, email, teléfono, fecha de nacimiento si hace falta Contrato (art. 6.1.b)
Reservas y asistencia Reservas, cancelaciones, ausencias, listas de espera Contrato
Cuotas y pagos Bonos, cuotas, compras, facturas Contrato; obligación legal para la contabilidad (art. 6.1.c)
Datos de salud Lesiones, operaciones, embarazo, enfermedades Consentimiento explícito (art. 9.2.a)
Marketing Suscripciones a la newsletter Consentimiento (art. 6.1.a)
Fotos y vídeo Fotos de clases en las que se reconoce a la gente Consentimiento
Datos técnicos Direcciones IP, horas de acceso, registros Interés legítimo, p. ej. seguridad (art. 6.1.f)

Los números completos de tarjeta nunca deben estar en tus manos; eso es cosa de tu proveedor de pagos. Y aplica la minimización: pide la fecha de nacimiento solo si de verdad la usas (precios por edad, clases infantiles) y úsala solo para eso.


Bases jurídicas en la práctica: no necesitas consentimiento para todo

Un error muy extendido es pensar que todo requiere consentimiento. Pero el consentimiento se puede retirar en cualquier momento, y no puedes dejar de registrar una reserva porque alguien se arrepienta de marcar una casilla. Por eso es la base equivocada para todo aquello de lo que no puedes prescindir.

  • Contrato: lo que necesitas para prestar lo que se ha comprado: perfil, reservas, cuota y pagos.
  • Obligación legal: lo que la ley te obliga a conservar, como la documentación contable.
  • Interés legítimo: por ejemplo, registros de seguridad y estadísticas de asistencia para planificar el horario. Requiere una ponderación que puedas explicar.
  • Consentimiento: lo que un socio puede rechazar sin perder su plaza: newsletter, fotos y datos de salud.

Anota la base jurídica en tu registro de actividades y explícala en tu política de privacidad: qué recoges, para qué, con quién lo compartes y cuánto tiempo lo guardas.


Datos de salud: lesiones, embarazo y artículo 9

Los datos de salud son una categoría especial de datos personales. El artículo 9 parte de la prohibición de tratarlos, salvo que se aplique una excepción. Para un estudio, la vía práctica es el consentimiento explícito: un sí activo y separado, no una línea escondida en las condiciones de contratación.

  1. Pregunta solo lo que el instructor va a usar. Un estudio de pilates reformer quizá necesite saber si hubo una operación reciente; una clase suelta de vinyasa no necesita un historial médico. Un campo opcional como «¿Hay algo que tu profesor deba saber?» suele bastar.
  2. Haz que el campo sea opcional y explica en una frase por qué lo preguntas.
  3. Limita el acceso a los instructores que dan clase a esa persona.
  4. Mantenlo fuera del email, los SMS y WhatsApp. Lo que acaba en un grupo de chat ya no se puede borrar.
  5. Bórralo cuando deje de ser relevante. Una lesión de espalda de hace tres años no pinta nada en el perfil.

Dos matices. Si un socio le comenta al instructor justo antes de la clase que le duele el hombro, no se ha registrado nada; el RGPD entra en juego cuando alguien lo anota en un sistema o fichero. En cambio, la propia lista de asistentes de una clase de yoga prenatal puede revelar un embarazo, así que trátala con el mismo cuidado que un formulario de salud.


Contratos de encargado: software de reservas y otros proveedores (art. 28)

Cuando un proveedor trata datos personales por cuenta tuya, necesitáis un contrato de encargado del tratamiento. La mayoría de proveedores de software lo incluyen en sus condiciones o lo envían a petición. Tu tarea es saber quién tiene los datos de tus socios y comprobar que el contrato existe.

Proveedor Qué hacer
Software de reservas Pedir el contrato de encargado y la lista de subencargados
Newsletter y SMS Contrato de encargado; comprobar dónde se guardan los datos
Programa de contabilidad o gestoría Contrato de encargado (suele estar en las condiciones)
Email y almacenamiento en la nube Aceptar las condiciones de tratamiento del proveedor si guardas ahí datos de socios
Proveedor de pagos A menudo es responsable por su cuenta de parte del tratamiento (p. ej. controles de fraude y blanqueo); lee sus condiciones

Entre otras cosas, el contrato debe garantizar que el proveedor solo actúa siguiendo tus instrucciones, protege los datos, recurre a subencargados solo con tu autorización, te ayuda ante brechas y solicitudes de los socios, y borra o devuelve los datos cuando termináis la relación. Class Booking ofrece a todos sus clientes un contrato de encargado del tratamiento; escríbenos y te enviamos una copia firmada.


El registro de actividades (art. 30): una página que describe tu tratamiento

El registro es un documento interno: qué tratas, para qué, de quién, quién lo recibe, si los datos salen de la UE, cuánto tiempo los guardas y cómo los proteges. La excepción para organizaciones con menos de 250 empleados solo se aplica si el tratamiento es ocasional y no incluye categorías especiales. Una base de datos de socios que se usa a diario no es ocasional, así que cuenta con que la obligación te afecta. La AEPD publica guías y modelos para pymes.

Finalidad Datos Destinatarios Plazo de supresión (ejemplo)
Reservas y cuotas Contacto, reservas, compras Software de reservas, proveedor de pagos 24 meses tras la última actividad
Clases seguras Datos de salud (con consentimiento) Los instructores del propio socio Cuando deje de ser relevante
Newsletter Email, fecha del consentimiento Herramienta de newsletter Al darse de baja

¿Cuánto tiempo puedes guardar los datos? Fíjalo y documéntalo

El RGPD dice que no debes conservar datos personales más tiempo del necesario, pero no fija plazos para una base de datos de socios. Tú decides un plazo para cada tipo de dato, anotas por qué y lo cumples. La excepción es la documentación contable: consérvala el tiempo que exija la normativa mercantil y fiscal, y pregunta a tu gestoría si tienes dudas.

«A lo mejor vuelven» no es un motivo. «Muchos socios se toman un año o dos de descanso, así que borramos los perfiles 24 meses después de la última reserva» sí es un motivo que puedes defender. La cifra es un ejemplo, no una exigencia legal. Pon una fecha fija en el calendario, por ejemplo cada enero, para hacer limpieza.


Derechos de los socios: acceso, supresión y portabilidad

Tienes que responder sin dilación indebida y, como máximo, en un mes. En solicitudes complejas puedes ampliarlo hasta dos meses más, pero debes informar al socio dentro del primer mes. Por regla general es gratuito.

  • Acceso (art. 15): una copia de los datos que tienes de la persona: perfil, reservas, compras, mensajes y notas.
  • Supresión (art. 17): no es absoluta. Puedes conservar las facturas que te exige la normativa contable, pero no datos guardados por comodidad o para marketing.
  • Portabilidad (art. 20): los datos que el socio te ha facilitado, en un formato estructurado y legible por máquina, como CSV o JSON.
  • Oposición a la mercadotecnia directa (art. 21): es absoluta. Si un socio dice basta, paras.

Envía la respuesta solo a la dirección de email que figura en el perfil del socio. Así nunca entregas datos a alguien que se hace pasar por él.


Newsletters y consentimiento

En España, las comunicaciones comerciales por email y SMS se rigen, además de por el RGPD, por el artículo 21 de la LSSI. La regla general es el consentimiento previo. Hay una excepción estrecha para clientes: si obtuviste el email en el marco de una compra, puedes enviar publicidad de productos o servicios tuyos similares, siempre que el cliente pudiera oponerse al recoger el dato y pueda darse de baja en cada envío.

El RGPD añade dos requisitos: debes poder demostrar el consentimiento (cuándo, cómo y con qué texto), y retirarlo tiene que ser tan fácil como darlo. Así que nada de casillas premarcadas, y un enlace de baja de un clic en cada envío. Las confirmaciones de reserva, los recibos y las cancelaciones son mensajes de servicio; «Te echamos de menos, aquí tienes un 20 % de descuento» es publicidad, aunque salga de tu software de reservas.


Fotos y vídeos en redes sociales

Una foto en la que se reconoce a los asistentes es un dato personal, y una publicación en Instagram lo difunde. La vía segura es un consentimiento separado y libre que diga dónde se usarán las fotos y que se pueda retirar. Si se retira, quita la foto donde puedas.

  • Extrema el cuidado con las clases en las que la foto ya dice algo sobre la salud: yoga prenatal, clases de recuperación o para dolencias concretas.
  • Clases infantiles: pregunta a los padres y nunca pongas nombres junto a fotos de menores.
  • En la práctica: avisa antes de hacer fotos, dispara desde atrás y deja que quien no quiera salir se aparte del encuadre.

Brechas de seguridad: la regla de las 72 horas

Las brechas típicas en un estudio son cotidianas: un email a todos los socios con las direcciones visibles en CC en lugar de CCO, un móvil perdido sin código con listas de asistentes, una cuenta de correo hackeada o una hoja de cálculo con datos de salud compartida mediante un enlace abierto.

Según el artículo 33, debes notificar la brecha a la AEPD sin dilación indebida y, si es posible, en un plazo de 72 horas desde que tengas constancia de ella, salvo que sea improbable que suponga un riesgo para tus socios. Las 72 horas también corren en fin de semana. Todas las brechas deben documentarse internamente, también las que no notifiques, y si el riesgo es alto tienes que informar a los socios afectados (art. 34). Si la brecha ocurre en tu proveedor, este debe avisarte sin dilación indebida.

Escribe un plan de respuesta de media página: quién evalúa, quién notifica a la AEPD y una plantilla del mensaje a los socios. Así las decisiones se toman con calma y no en mitad del incidente.


Checklist: el RGPD en tu estudio en 10 puntos

  1. Haz un inventario de tus datos: qué recoges, para qué y dónde está.
  2. Asigna una base jurídica a cada finalidad: contrato, obligación legal, interés legítimo o consentimiento.
  3. Recorta las preguntas de salud y pide consentimiento explícito para las que mantengas.
  4. Reúne los contratos de encargado de reservas, newsletter, SMS, contabilidad y nube.
  5. Redacta una política de privacidad en lenguaje claro y enlázala en el proceso de reserva.
  6. Completa el registro de actividades (art. 30) en una página.
  7. Fija plazos de supresión por tipo de dato, anota por qué y haz limpieza una vez al año.
  8. Da a los instructores su propio acceso al software de reservas en lugar de enviarles hojas de cálculo, y activa la verificación en dos pasos en el email y las redes sociales.
  9. Recoge el consentimiento para newsletter y fotos como opciones separadas y activas, y guarda la prueba.
  10. Escribe un plan para brechas y un procedimiento fijo para solicitudes de acceso, supresión y portabilidad.

Cambiar de sistema es un buen momento para poner orden en los datos. Nuestra guía para migrar sin perder datos explica qué exportar, cómo hacer la correspondencia de campos y qué comprobar.


Dónde ayuda Class Booking

Class Booking es tu encargado del tratamiento, así que las decisiones editoriales siguen siendo tuyas. Pero la estructura técnica viene de serie:

  • Datos alojados en servidores de la UE.
  • Exportación completa de datos (JSON o CSV), para que tus datos nunca queden atrapados.
  • Los socios pueden borrar su propia cuenta, y tú puedes eliminar a un socio de forma definitiva mientras se conservan los datos contables.
  • Por defecto, los instructores solo ven a los asistentes de sus propias clases.
  • Registro de auditoría de las acciones administrativas y verificación en dos pasos en nuestros propios accesos de administración a la plataforma.
  • Una lista pública de subencargados, con su ubicación, en nuestra política de privacidad.

Preguntas frecuentes

¿Tiene que cumplir el RGPD un estudio de yoga pequeño?

Sí, sea cual sea su tamaño. Para un estudio pequeño la documentación es asumible: política de privacidad, un registro de actividades de una página, contratos de encargado, plazos de supresión por escrito y un plan para brechas.

¿Puedo preguntar a mis clientes por lesiones y embarazo?

Sí, pero son datos de salud según el artículo 9. Pregunta solo lo que el instructor necesita, haz el campo opcional, pide consentimiento explícito, limita el acceso y borra la información cuando deje de ser relevante.

¿Necesito un contrato de encargado con mi software de reservas?

Sí. Tu software de reservas trata los datos de tus socios por cuenta tuya y es, por tanto, encargado del tratamiento según el artículo 28. Comprueba que el contrato existe y que puedes ver la lista de subencargados.

¿En cuánto tiempo tengo que responder a una solicitud de acceso?

Sin dilación indebida y, como máximo, en un mes. En solicitudes complejas el plazo puede ampliarse hasta dos meses más si se lo comunicas al socio dentro del primer mes.

¿Cuándo tengo que notificar una brecha a la AEPD?

Sin dilación indebida y, si es posible, en 72 horas desde que tengas constancia de ella, salvo que sea improbable que suponga un riesgo para las personas afectadas. Documenta todas las brechas internamente.

Un software de reservas que se toma en serio la privacidad

Datos alojados en la UE, contrato de encargado para todos los clientes, exportación completa y acceso de instructores solo a sus clases. Desde 10 €/mes, sin permanencia.

Pruébalo gratis 14 días →