Condenado a cárcel por insultos homófobos en un gimnasio de Madrid
La Agencia Española de Protección de Datos (AEPD) ha sancionado con 10.000 euros a Gymoogimnasios S.L por el uso indebido de la aplicación mywellness.com al pedir datos de salud.

Multa de 10.000 euros a un gimnasio por pedir a través de una aplicación datos de salud a clientes para acceder a las instalaciones

1 / 08 / 2023 06:30

Actualizado el 02 / 08 / 2023 00:40

En esta noticia se habla de:

La Agencia Española de Protección de Datos (AEPD) ha sancionado con 10.000 euros a Gymoogimnasios S.L por el uso indebido de la aplicación mywellness.com, de la empresa Technogym, tras vulnerar dos artículos del Reglamento General de Protección de Datos (RGPD) relacionados con el principio de minimización y el consentimiento.

Esta aplicación la usaban para que los clientes pudiesen participar en las actividades programadas por el centro. Tenían que inscribirse como usuarios en el servicio Mywellness Cloud para poder reservar una clase de deporte.

Sin embargo, pedían más datos de la cuenta, como es la información relacionada con la salud. Por ello, una usuaria decidió presentar una reclamación ante la AEPD.

La reclamante manifestó que en el polideportivo de San Benito ubicado en San Cristóbal de la Laguna y dependiente del Ayuntamiento se había implantado un sistema de reserva de acceso a las instalaciones por medio de una aplicación en la que, para darse de alta, obligaba a los usuarios a aceptar el párrafo de consentimiento de uso de datos confidenciales relativos a la salud. 

Asimismo, manifestó que mostró su descontento al polideportivo y le advirtieron que, de no hacerlo, no podía pasar a las instalaciones. No daba la opción de “no consentir” en la aplicación. 

La cláusula que había que marcar de forma obligatoria era: “Por la presente doy mi consentimiento para el uso de mis datos confidenciales relativos a la salud para los fines de prestación del servicio”. 

Por ello, decidió poner una hoja de reclamaciones ante la Dirección General de Consumo de la Consejería de Economía, Industria, Comercio y Conocimiento del Gobierno de Canarias, la cual respondió que el gimnasio podría estar incumpliendo la Ley en materia de Protección de Datos.

La finalidad del tratamiento de datos de salud era «realizar un correcto feedback al usuario», dijo el gimnasio

La AEPD pidió explicaciones al gimnasio para investigar los hechos y éste respondió que la finalidad del tratamiento de datos de salud era realizar un correcto feedback al usuario sobre su actividad física ya que las calorías o el peso relativo a manejar en máquinas dependen de datos como sexo, edad, peso y complexión.

Para la AEPD, estos hechos ofrecían indicios evidentes de que el gimnasio había vulnerado el artículo 5 del Reglamento General de Protección de Datos (RGPD) al establecer como condición para el acceso y uso de las instalaciones la cesión de datos de carácter personal, entre ellos los relativos a la salud y abrir una cuenta en mywellness.com, sin justificación alguna.

El artículo 5 del RGPD se refiere a los principios generales para el tratamiento de datos. En su apartado c) se hace referencia al principio de minimización de datos, indicando que los datos han de ser “adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que son tratados”. 

Y, en este caso, han considerado que ha incurrido en la infracción del principio de minimización al considerar que se podría lograr el mismo objetivo mediante otros medios no tan invasivos de la privacidad de los usuarios. Por tanto, el tratamiento de los datos relacionados con la salud resulta excesivo para la finalidad perseguida de darse de alta en el Servicio Mywelness y poder realizar reservas de actividades en el centro.

Respecto al consentimiento

En cuanto al consentimiento, la AEPD ha resaltado que para el tratamiento de este tipo de datos debe darse una declaración expresa por parte del interesado.

Por tanto, los hechos probados sobre el tratamiento de los datos personales son constitutivos de una infracción imputable al gimnasio por vulneración del artículo 7 del RGPD al no posibilitar al usuario realizar un consentimiento libre del tratamiento de los datos personales. 

Así las cosas, la AEPD le ha impuesto dos sanciones, una de 5.000 por vulnerar el artículo 5.1.c y otra de otros 5.000 por infringir el 7. Multa que se puede recurrir ante la Sala de lo Contencioso de la Audiencia Nacional.

Noticias relacionadas:

La AEPD no es competente para multar a OpenIA por vulnerar el tratamiento de datos en España

La AEPD pone el foco en la Administración pública ante el aumento de reclamaciones en brechas de datos

3.000 euros de sanción por utilizar la grabación de una reunión como acta sin avisar a los empleados

El Ayuntamiento de Ajalvir, sancionado por identificar a un vecino en un litigio por la bandera LGTBI

Digitalizar el aula sin garantías en protección de datos cuesta 12.000 euros a un colegio de Madrid

La AEPD sanciona a la Diputación de Huesca por no proteger los datos personales de su cuerpo de bomberos

Lo último en Tribunales

Si o collo

«Voute a poner como un colador»: dos tiros, una pistola sin licencia y casi 3 años de cárcel por intentar matar a su socio ganadero gallego

Carlos Cuadrado, el abogado y perito que vivió la DANA en primera línea: ha hecho lo imposible por llegar a sus juicios

La Audiencia de Madrid ordena investigar a Carlos Cuadrado Gómez-Serranillos por acceder a mensajes privados de un grupo de WhatsApp de detectives del que no era miembro

Guardia civil (1)

Un guardia civil cobra por filtrar matrículas a una agencia de detectives: cuatro años de cárcel

Elisa Mouliaá

El magistrado Zamarriego cita a Elisa Mouliaá por tercera vez y le advierte que si no acude ordenará su detención

Cristóbal Martell, Jaime Campaner y José María Fuest-Fabra

El juicio del ‘caso Pujol’ queda visto para sentencia tras más de seis meses: la Fiscalía mantiene penas de hasta 29 años para los siete hijos