Respuesta corta: El RGPD puede aplicarse a un estudio fuera de la UE, pero no por tener a una ciudadana europea en la lista de clase. Según el artículo 3.2, se aplica cuando ofreces tus clases a personas que están en la UE (clases online vendidas a clientes en España, un retiro con precios en euros, una web dirigida a países de la UE) o cuando observas su comportamiento en internet. Una turista que entra a una clase suelta durante sus vacaciones rara vez basta por sí sola. Si el RGPD te alcanza, necesitas una política de privacidad que lo cumpla, contratos de encargo con tus proveedores, saber dónde guardan los datos y, salvo que el tratamiento sea solo ocasional, un representante en la UE.
«¿Nos afecta el RGPD? Si ni siquiera estamos en Europa.»
Es una pregunta lógica si tienes un estudio en Ciudad de México, Buenos Aires, Bogotá o Miami, o si organizas retiros en Tulum o Costa Rica a los que viene mucha gente de España. En internet suelen darte una de dos respuestas: «el RGPD se aplica en cuanto reserva una persona de la UE» o «es una ley europea, no va contigo». Las dos fallan lo bastante a menudo como para que importe.
Lo decisivo es qué ofreces y a quién, no el pasaporte de tus clientes. Esta guía explica cuándo el RGPD alcanza a un estudio fuera de la UE, qué cambia en ese caso y qué conviene hacer de todos modos. Si tu estudio está en España o en otro país de la UE o del EEE, empieza mejor por nuestra guía práctica del RGPD para estudios de fitness.
Esto es información general, no asesoramiento jurídico. Si una cuestión es importante para tu negocio, consulta a un abogado especializado en protección de datos o a la autoridad competente.
¿Cuándo se aplica el RGPD a un estudio fuera de la UE?
El artículo 3.1 del RGPD cubre a quien tiene un establecimiento en la UE, por ejemplo un estudio, una sucursal o personal en un país de la UE. Para los estudios sin ninguna presencia en la UE, lo que cuenta es el artículo 3.2. Se aplica cuando tratas datos personales de personas que se encuentran en la UE y el tratamiento está relacionado con:
- ofrecerles bienes o servicios, paguen o no (artículo 3.2.a), o
- observar su comportamiento, en la medida en que ese comportamiento tenga lugar en la UE (artículo 3.2.b).
«En la UE» significa dónde está la persona, no su nacionalidad. El Comité Europeo de Protección de Datos (CEPD), que reúne a las autoridades de protección de datos de la UE, explica en sus directrices sobre el ámbito territorial (Directrices 3/2018) que lo que cuenta es dónde se encuentra la persona en el momento en que le ofreces el servicio o la observas. Una española que vive en Buenos Aires no está «en la UE» a estos efectos.
Ofrecer significa dirigirse a ese público, no solo ser accesible. Según el considerando 23 del RGPD, no basta con que tu web se pueda abrir desde la UE, con tener un correo electrónico o con usar el idioma de tu propio país. Esto es clave en Latinoamérica: una web en español no indica que te dirijas a España, porque el español es el idioma de tu propio país. Lo que sí apunta a ello son decisiones deliberadas: precios en euros, un dominio .es, anuncios dirigidos a España u otros países de la UE o una página que menciona a tus clientes en Europa.
Situaciones típicas de un estudio
Las autoridades valoran cada caso en su conjunto, así que lee esta tabla como una forma de razonar, no como un veredicto.
| Situación | ¿RGPD? | Por qué |
|---|---|---|
| Una turista de Madrid entra en tu estudio de Ciudad de México y paga una clase suelta en recepción | Por lo general, no | No está en la UE cuando le vendes la clase, y tú no te diriges a la UE. |
| Un visitante reserva desde Valencia antes de su viaje, en tu web pensada para el público local y con precios en pesos | Zona gris, más bien no | Poder reservar desde la UE no es dirigirse a la UE. Cambia si empiezas a hacer marketing para visitantes europeos. |
| Organizas retiros en Costa Rica y los anuncias en redes sociales al público de España, con precios en euros | Probablemente sí | Anuncios dirigidos a un país de la UE y precios en euros muestran que buscas clientes allí. |
| Vendes clases en directo o bajo demanda a suscriptores en España y Portugal | Probablemente sí | Prestas un servicio a personas en la UE, y lo haces a propósito. |
| Tu web usa retargeting o seguimiento que crea perfiles de los visitantes, también de los que están en la UE | Posiblemente, como observación | El CEPD considera observación el seguimiento del comportamiento y la elaboración de perfiles. Las estadísticas simples de visitas están menos claras. |
Cuando se aplica el artículo 3.2, cubre los datos de las personas a las que te diriges en la UE, no automáticamente toda tu lista de alumnos. En la práctica, la mayoría de los estudios usan las mismas rutinas para todos, porque mantener dos niveles de privacidad en un mismo sistema de reservas da más trabajo del que ahorra.
El RGPD junto a las leyes de tu país
El RGPD no sustituye a la ley de protección de datos de tu país: se suma a ella para la parte del negocio que se dirige a la UE. Algunos ejemplos:
- Latinoamérica. La mayoría de los países tienen su propia ley de protección de datos y su propia autoridad. Argentina y Uruguay, además, cuentan con una decisión de adecuación de la UE, lo que facilita que empresas europeas les envíen datos. Eso no desactiva el artículo 3.2: si te diriges a clientes en la UE, el RGPD se aplica a ese tratamiento.
- Reino Unido. Desde el Brexit tiene su propio régimen, el UK GDPR junto con la Data Protection Act 2018, supervisado por la ICO. Parte del texto europeo y se le parece mucho.
- Estados Unidos. No hay una ley federal de privacidad comparable al RGPD, aunque cada vez más estados tienen la suya. Un estudio en Miami que vende clases online a clientes en España puede estar sujeto al RGPD aunque no le afecte ninguna ley estadounidense.
- Suiza. Tiene una ley de protección de datos revisada, vigente desde septiembre de 2023, y la UE reconoce su nivel de protección como adecuado.
¿Necesitas un representante en la UE?
Si el artículo 3.2 se aplica a tu estudio, el artículo 27 te obliga a designar por escrito un representante en uno de los países de la UE donde estén tus clientes; para quien vende sobre todo a España, lo natural es España. El representante es el punto de contacto para clientes y autoridades, pero no asume tu responsabilidad: quien debe cumplir el RGPD sigues siendo tú.
La excepción cubre el tratamiento que sea ocasional, que no incluya el tratamiento a gran escala de categorías especiales de datos, como los de salud (artículo 9), o de datos sobre infracciones penales, y que sea improbable que suponga un riesgo para los derechos y libertades de las personas. Deben cumplirse las tres condiciones.
| Tu situación | ¿Representante en la UE? |
|---|---|
| Un puñado de reservas desde la UE al año, sin datos de salud | La excepción suele encajar, si es que el RGPD se aplica |
| Clases online o retiros vendidos de forma habitual a clientes de la UE | Difícil acogerse a la excepción: el tratamiento no es ocasional |
| Cuestionarios de salud o notas sobre lesiones de clientes de la UE como rutina | Cuidado: los datos de salud son una categoría especial, y la rutina no es ocasional |
Los representantes suelen designarse a través de un despacho de abogados o de un servicio especializado. Deja el mandato por escrito e incluye sus datos de contacto en tu política de privacidad (artículo 13). Ten en cuenta también que, según el CEPD, un representante no te da acceso a la «ventanilla única» del RGPD: sin establecimiento en la UE, la autoridad de cada país donde estén tus clientes puede tramitar reclamaciones contra ti; en España, la Agencia Española de Protección de Datos (AEPD).
Transferencias de datos: ¿dónde están realmente tus datos?
Que un cliente te dé sus datos no es una «transferencia». Cuando alguien en la UE rellena tu formulario de reserva, el CEPD lo considera una recogida directa de la persona, no una transferencia internacional (Directrices 05/2021). Tus obligaciones nacen entonces del artículo 3.2.
Lo técnico empieza cuando los datos pasan a terceros. Si el RGPD se te aplica y compartes los datos de clientes de la UE con proveedores (sistema de reservas, herramienta de newsletter, pasarela de pago, almacenamiento en la nube), necesitas un contrato de encargo del tratamiento con cada uno (artículo 28), y tu política de privacidad debe indicar si los datos salen de la UE y con qué base (artículo 13). Estas son las bases que te encontrarás:
- Decisiones de adecuación. La Comisión Europea ha reconocido a varios países, entre ellos Reino Unido, Suiza, Canadá (organizaciones comerciales), Japón, Corea del Sur, Nueva Zelanda, Israel, Argentina y Uruguay. Las decisiones se revisan periódicamente, así que consulta la lista vigente de la Comisión.
- Marco de Privacidad de Datos UE-EE. UU. Desde julio de 2023 existe una decisión de adecuación para Estados Unidos, pero solo cubre a las empresas estadounidenses que se han autocertificado. Puedes comprobar a un proveedor en la lista oficial del Data Privacy Framework.
- Cláusulas contractuales tipo (CCT). Para otros destinos, la herramienta habitual son las cláusulas tipo de la Comisión, a menudo incluidas en el contrato de encargo del proveedor. Desde la sentencia Schrems II de julio de 2020, en la que el Tribunal de Justicia de la UE anuló el anterior Escudo de Privacidad (Privacy Shield), las cláusulas deben ir acompañadas de una evaluación de la legislación del país de destino y, si hace falta, de garantías adicionales.
El Data Privacy Framework es el tercer acuerdo entre la UE y EE. UU.: el Tribunal de Justicia anuló los dos anteriores, y el actual también ha sido impugnado. Los proveedores que guardan los datos en la UE o en otro país con decisión de adecuación se verían menos afectados si cayera. Haz tres preguntas a cada proveedor: ¿dónde se guardan los datos?, ¿qué subencargados intervienen y dónde están?, ¿qué mecanismo de transferencia se utiliza? Un proveedor serio responde a las tres en su contrato de encargo o en su lista de subencargados.
Qué hacer en la práctica
Tanto si el RGPD se te aplica formalmente como si no, casi todo esto cuesta poco y te protege igual.
- Decide si te diriges a la UE. Mira tu web y tu marketing como lo haría una autoridad (precios en euros, dominios europeos, anuncios dirigidos a países de la UE). Si es así, trata esa parte del negocio como sujeta al RGPD.
- Haz un mapa de dónde están los datos de tus alumnos: sistema de reservas, pasarela de pago, herramientas de email y SMS, contabilidad, la hoja de cálculo del ordenador de recepción, los móviles de los instructores.
- Firma un contrato de encargo del tratamiento con cada proveedor que maneje datos de alumnos (artículo 28) y anota dónde guarda cada uno los datos y con qué base los transfiere.
- Escribe una política de privacidad clara: quién eres, qué datos recoges y para qué, la base jurídica de cada finalidad, destinatarios, transferencias fuera de la UE, plazos de conservación, derechos de las personas y su derecho a reclamar ante una autoridad. Añade a tu representante en la UE si lo tienes.
- Usa la base jurídica adecuada para cada finalidad. Las reservas se basan en el contrato, la contabilidad en una obligación legal y la newsletter, normalmente, en el consentimiento. Una sola casilla de «Acepto las condiciones» no lo cubre todo.
- Ten cuidado con los datos de salud. Las notas sobre lesiones, el embarazo y los cuestionarios de salud son categorías especiales (artículo 9). Recoge solo lo que los instructores necesitan de verdad; en un estudio, eso suele implicar consentimiento explícito.
- Ten un procedimiento para las solicitudes de acceso, rectificación, supresión o portabilidad. Responde sin dilación indebida y en el plazo de un mes, prorrogable dos meses más en solicitudes complejas.
- Prepara un plan de una página para brechas de datos. Si es probable que una brecha suponga un riesgo para las personas, hay que notificarla a la autoridad competente en un plazo de 72 horas (artículo 33). Sin establecimiento en la UE, puede tratarse de la autoridad de cada país donde vivan los clientes afectados. Documenta todas las brechas, también las que no notifiques.
- Lleva un registro sencillo de actividades de tratamiento (artículo 30). La exención para organizaciones de menos de 250 empleados no cubre el tratamiento habitual, y las reservas lo son. Suele bastar con una página.
Dónde encaja Class Booking
Class Booking lo desarrolla en Dinamarca Nahbo ApS, así que el RGPD es para nosotros terreno propio, no un añadido. Los datos de los estudios se alojan en la UE. Tu estudio sigue siendo el responsable del tratamiento y nosotros actuamos como encargado, con un contrato de encargo del tratamiento disponible para todos los clientes (más sobre nuestro contrato de encargo). Qué subencargados usamos y dónde están figura en nuestra política de privacidad, incluidos los que se basan en el Data Privacy Framework.
Eso cubre la parte de tu mapa que corresponde al sistema de reservas. Qué datos recoges, con qué base jurídica y si te diriges a la UE siguen siendo decisiones tuyas.
Preguntas frecuentes
¿Se aplica el RGPD a un estudio de yoga en Latinoamérica?
Solo si el estudio ofrece sus servicios a personas que están en la UE u observa su comportamiento en internet (artículo 3.2). Clases online o retiros vendidos a clientes en España, precios en euros y anuncios dirigidos a países de la UE apuntan a que sí. Una web en español, por sí sola, no.
¿Basta con un solo cliente de la UE para que se aplique el RGPD?
Por sí solo, no. Lo que importa es si te diriges a personas en la UE, no si una ciudadana europea acaba en tu lista. Una reserva aislada de una turista es, como mucho, una zona gris; un flujo constante de clientes europeos a los que vendes activamente es otra cosa.
¿Necesita un estudio pequeño un representante en la UE?
Si el RGPD se aplica por el artículo 3.2, sí, salvo que el tratamiento sea ocasional, no incluya datos de salud o penales a gran escala y sea improbable que suponga un riesgo para las personas (artículo 27). Los estudios que venden con regularidad a clientes de la UE no suelen poder acogerse a esa excepción.
¿Qué autoridad me puede supervisar si tengo clientes en España?
Sin establecimiento en la UE, la autoridad de cada país donde estén tus clientes puede tramitar reclamaciones contra ti. En España es la Agencia Española de Protección de Datos (AEPD).
¿Puedo usar herramientas estadounidenses con datos de clientes de la UE?
Sí, con una base válida: el proveedor está certificado en el Marco de Privacidad de Datos UE-EE. UU., o se usan cláusulas contractuales tipo con una evaluación de la transferencia. En ambos casos necesitas además un contrato de encargo del tratamiento. Lo más sencillo es que los datos se queden en la UE o en otro país con decisión de adecuación.
Un sistema de reservas con datos en la UE y contrato de encargo para todos
Clases sueltas, bonos, cuotas mensuales y pagos con tarjeta, Apple Pay y Google Pay a través de Stripe, con los datos del estudio alojados en la UE. Desde 10 € al mes, 14 días gratis, sin tarjeta.
Prueba gratis 14 días →