RGPD

El RGPD, construido para menores.

Servidores en Alemania, consentimiento documentado, borrado automático. Aquí la protección de datos está en la arquitectura desde el principio.

Red de una portería sobre césped, primer plano

Fundamentos

Servidores en Alemania

Alojamiento en la UE, sin nube estadounidense.

Consentimiento documentado

También para menores, con base jurídica.

Borrado automático

Plazo de conservación configurable.

Registro de auditoría

Cada acceso registrado.

Bloqueos de consentimiento según el art. 9.

Los datos de salud están detrás de un bloqueo propio, directamente en el acceso a los datos.

El bloqueo no está en la interfaz, está en la ruta de los datos. Cada lectura de lesiones, carga, bienestar o antropometría comprueba primero que exista un consentimiento activo según el art. 9 del RGPD. Si falta, el campo permanece cerrado. También para los administradores.

La comprobación vale igual en todas las vías: interfaz web, API y herramientas de IA pasan por el mismo control. Una herramienta nunca puede ver más de lo que entrega la ruta de datos protegida. Si un consentimiento se revoca o caduca, el acceso se cierra al instante, sin intervención manual.

Cada consentimiento está documentado en el sistema: quién lo dio, para qué y cuándo. En la importación masiva de datos de bienestar o carga, la importación comprueba jugador a jugador que el consentimiento existe antes de escribir una sola línea.

Control de acceso, en vivo

Así decide el bloqueo

$ leer historial médico jugador A
consentimiento art. 9: activo (tutores legales)
acceso concedido · registro de auditoría escrito
 
$ leer historial médico jugador B
consentimiento art. 9: sin consentimiento activo
acceso denegado · el campo sigue cerrado

Para los datos sensibles

Seudonimizado antes del LLM

Nombres y fechas de nacimiento se sustituyen en el servidor, ningún nombre en claro sale del servidor.

Datos de salud aparte

Lesiones, carga y antropometría detrás de un consentimiento propio (art. 9).

Los roles separan el acceso

El ojeador solo ve la observación, el fisio solo el área médica.

Acceso & exportación

Cada análisis como paquete de datos, art. 20 del RGPD.

La IA sin nombres en claro.

Kompass trabaja sobre datos en vivo y aun así el modelo de lenguaje no ve a ninguna persona.

Kompass usa 38 herramientas sobre los datos reales del club. Antes de cada llamada al modelo de lenguaje, el servidor sustituye nombres y fechas de nacimiento por marcadores. La resolución de vuelta al jugador ocurre exclusivamente en el servidor, tras la respuesta. El modelo corre en un proveedor europeo.

Propone citas y esboza sesiones de entrenamiento, pero nunca escribe en los datos sin que se lo pidan. Las cuotas por usuario y mes son ajustables, los propios jugadores no tienen acceso a las herramientas. Los bloqueos de consentimiento del art. 9 valen para Kompass igual que para cualquier otro acceso.

Registro de auditoría

Cada acceso deja huella

Quién leyó o modificó qué datos personales, y cuándo: todo consta en el registro. Vale por igual para entrenadores, dirección y herramientas de IA, y se puede demostrar ante preguntas de familias o autoridades.

Cascada de borrado

Borrar significa borrar

Un borrado RGPD elimina al jugador con todos sus datos dependientes en una sola operación: expediente, área médica, documentos, fotos, consentimientos. Sin trabajo manual tabla a tabla, sin restos.

Operación & evidencias

Alojamiento en Alemania

Operación estándar en servidores en Alemania, encargo de tratamiento según el art. 28.

Opción On-Premise

Si se desea, la plataforma corre sobre la infraestructura propia del club.

700+ pruebas automatizadas

Bloqueos de consentimiento, roles y cascada de borrado están asegurados con pruebas automatizadas.

Documentación para la EIPD

Os entregamos el registro de actividades de tratamiento y la descripción técnica para vuestra evaluación de impacto (EIPD).

Preguntas frecuentes

¿Podemos llevar en digital datos de salud de menores? Sí. El art. 9 del RGPD permite el tratamiento con un consentimiento expreso y documentado, en el caso de menores otorgado por los tutores legales. Lo decisivo: el consentimiento debe poder demostrarse por jugador y tipo de dato, y el acceso debe depender técnicamente de él. Eso es exactamente lo que hace el bloqueo de consentimiento: sin consentimiento activo no hay acceso, con consentimiento hay un acceso registrado.

¿Qué pasa con una revocación? El campo afectado se cierra al instante, para todos los roles. Si se desea, sigue el borrado de los datos de salud a través de la cascada.

¿Necesitamos una EIPD? Con datos de salud de menores, por regla general sí. La evaluación de impacto la elabora el club como responsable del tratamiento; nosotros aportamos la base técnica: registro de tratamientos, descripción de las medidas de protección y contrato de encargo de tratamiento.

¿Encaja con la licencia de la DFL? El anexo V exige a las canteras una base de datos de jugadores, médica, escolar y de scouting, además de una gestión de la carga. SportsPirates cubre esas áreas respetando la lógica de consentimiento que el anexo V presupone.

SportsPirates se construyó desde el principio para clubes que trabajan con datos de menores. El art. 9 del RGPD es en nuestra casa el punto de partida de cada función. Para preguntas sobre protección de datos, encargo de tratamiento o una EIPD, escribidnos directamente.

Seguir leyendo

Protección de datos sin concesiones

¿Preguntas sobre la
protección de datos?

Solicitad una charla