Chakarm ERP

Política de privacidad

Información de los artículos 13 y 14 del Reglamento (UE) 2016/679 (RGPD) y de la Ley Orgánica 3/2018 (LOPDGDD).

Configuración pendiente. Faltan los datos identificativos del operador del servicio (razón social, NIF, domicilio y correo de contacto). Hasta que se rellenen, esta página no cumple el artículo 10 de la LSSI-CE. Se fijan con las variables de entorno APP_LEGAL_RAZON_SOCIAL, APP_LEGAL_NIF, APP_LEGAL_DOMICILIO y APP_LEGAL_EMAIL.

1. Quién es responsable de tus datos

Esta aplicación la usan empresas para gestionar su actividad. Eso hace que haya dos papeles distintos, y saber cuál te afecta determina a quién debes dirigirte:

La empresa que te da acceso Es la responsable del tratamiento. Decide qué datos se recogen y para qué. Si eres trabajador, cliente, proveedor o contacto de esa empresa, es a ella a quien corresponde responder sobre tus datos y ante quien ejerces tus derechos.
El operador del servicio Es el encargado del tratamiento (art. 28 RGPD). Pone la aplicación y la mantiene, y solo trata los datos siguiendo las instrucciones de la empresa responsable. No los usa para fines propios, no los vende y no los cede a nadie fuera de lo que se detalla más abajo.

2. Qué datos se tratan y con qué base legal

Finalidad Datos Base legal
Acceso y uso de la aplicación Nombre de usuario, contraseña cifrada, rol, registro de actividad Ejecución del contrato de trabajo o de servicios (art. 6.1.b RGPD)
Gestión de personal: ficha, jornada, nóminas, documentos, solicitudes Identificativos, NIF, contacto, puesto, salario, currículum, jornada Relación laboral y obligaciones legales (arts. 6.1.b y 6.1.c RGPD)
Registro de jornada (fichajes de entrada y salida) Fecha y hora de entrada y salida, incidencias de jornada Obligación legal: art. 34.9 del Estatuto de los Trabajadores
Ubicación en el momento del fichaje Coordenadas del dispositivo al fichar, para asignar la obra correspondiente Interés legítimo del empleador en verificar la prestación en obra, con las garantías del art. 90 LOPDGDD. Ver el apartado 3.
Clientes, proveedores y contactos comerciales Identificativos, NIF, contacto, datos de facturación Ejecución del contrato e interés legítimo en la gestión comercial
Facturación y remisión a la Agencia Tributaria (Veri*Factu) Datos fiscales de las facturas emitidas Obligación legal (RD 1007/2023 y normativa tributaria)

3. Geolocalización en el trabajo

Cuando la empresa lo tiene activado, la aplicación registra la ubicación del dispositivo en el momento exacto de fichar, con la finalidad de asignar el fichaje a la obra correcta y acreditar la prestación del servicio.

El art. 90 de la LOPDGDD exige, y aquí se cumple, lo siguiente:

Si la empresa activa además el módulo de localización de maquinaria y herramienta, se aplica la misma regla: el objeto del seguimiento es el equipo, no la persona, y la empresa debe informar previamente cuando ese seguimiento pueda revelar de forma indirecta la ubicación de quien lo utiliza.

4. Cuánto tiempo se conservan

DatoPlazoMotivo
Registro de jornada 4 años Art. 34.9 ET y disposición adicional del RD-ley 8/2019
Facturación y documentación contable 6 años (mercantil) y 4 años (tributario) Art. 30 Código de Comercio y art. 66 Ley General Tributaria
Documentación laboral y nóminas 4 años Prescripción de infracciones y obligaciones de la Seguridad Social
Coordenadas del fichaje Igual que el registro de jornada al que acompañan Minimización: no se conservan más allá de su finalidad
Registro de auditoría de la aplicación Mientras dure el contrato y los plazos de prescripción aplicables Seguridad y trazabilidad (art. 32 RGPD)

Al terminar el contrato de servicio, la empresa cliente puede solicitar la devolución de sus datos en formato utilizable. Transcurrido el plazo acordado, se suprimen.

5. A quién se comunican

No se venden ni se ceden datos a terceros con fines comerciales. Intervienen únicamente los proveedores necesarios para prestar el servicio, con contrato de encargo firmado, y los destinatarios que impone la ley (Agencia Tributaria, Seguridad Social, Inspección de Trabajo, juzgados).

ProveedorPara quéUbicación
Supabase (PostgreSQL gestionado) Base de datos principal de la aplicación. Región configurable en el despliegue. Sociedad matriz en EE. UU.: procede firmar cláusulas contractuales tipo y documentar el análisis de transferencia.
Railway (alojamiento de la aplicación) Ejecución del servidor de aplicaciones. Región del despliegue. Proveedor con sede en EE. UU.
Cloudinary Almacenamiento de documentos y adjuntos (nóminas, certificados, justificantes). Almacenamiento con acceso restringido y descarga firmada; no público.
Stripe Cobro de la suscripción al SaaS. Proveedor con sede en EE. UU. Actúa como responsable independiente del pago.
Agencia Estatal de Administración Tributaria (AEAT) Remisión de los registros de facturación Veri*Factu. España. No es un subencargado sino un destinatario por obligación legal (RD 1007/2023); se lista aquí por transparencia.
Proveedor de firma electrónica (Firmafy / Signaturit) Firma electrónica de documentos laborales, solo si la empresa activa el módulo. España / UE.
n8n (autoalojado por el operador) Envío de avisos y correo, si la empresa elige ese canal. Misma región que el despliegue; instancia bajo control del operador.
Proveedor SMTP de la propia empresa cliente Envío de correo, si la empresa elige el canal SMTP con sus credenciales. Determinado por la propia empresa cliente, que lo configura en Ajustes.

La lista actualizada, con el detalle de qué datos trata cada uno, está en subencargados del tratamiento.

6. Tus derechos

Puedes solicitar el acceso a tus datos, su rectificación o supresión, la limitación u oposición al tratamiento y la portabilidad de los datos que hayas facilitado.

Dirígete primero a la empresa que te da acceso, que es la responsable. Si planteas la solicitud al operador del servicio, este la trasladará a la empresa responsable, porque no puede decidir por su cuenta sobre datos que no son suyos.

Contacto del operador para asuntos de protección de datos: (pendiente de configurar).

Si consideras que tus datos no se han tratado correctamente, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).

7. Seguridad

Medidas técnicas aplicadas en la aplicación:

Ante una violación de seguridad que afecte a datos personales, el operador lo comunicará sin dilación indebida a la empresa responsable, para que esta pueda cumplir con sus obligaciones de notificación en el plazo de 72 horas (art. 33 RGPD).