Política de privacidad
Información de los artículos 13 y 14 del Reglamento (UE) 2016/679 (RGPD) y de la Ley Orgánica 3/2018 (LOPDGDD).
APP_LEGAL_RAZON_SOCIAL,
APP_LEGAL_NIF, APP_LEGAL_DOMICILIO y APP_LEGAL_EMAIL.
1. Quién es responsable de tus datos
Esta aplicación la usan empresas para gestionar su actividad. Eso hace que haya dos papeles distintos, y saber cuál te afecta determina a quién debes dirigirte:
| La empresa que te da acceso | Es la responsable del tratamiento. Decide qué datos se recogen y para qué. Si eres trabajador, cliente, proveedor o contacto de esa empresa, es a ella a quien corresponde responder sobre tus datos y ante quien ejerces tus derechos. |
|---|---|
| El operador del servicio | Es el encargado del tratamiento (art. 28 RGPD). Pone la aplicación y la mantiene, y solo trata los datos siguiendo las instrucciones de la empresa responsable. No los usa para fines propios, no los vende y no los cede a nadie fuera de lo que se detalla más abajo. |
2. Qué datos se tratan y con qué base legal
| Finalidad | Datos | Base legal |
|---|---|---|
| Acceso y uso de la aplicación | Nombre de usuario, contraseña cifrada, rol, registro de actividad | Ejecución del contrato de trabajo o de servicios (art. 6.1.b RGPD) |
| Gestión de personal: ficha, jornada, nóminas, documentos, solicitudes | Identificativos, NIF, contacto, puesto, salario, currículum, jornada | Relación laboral y obligaciones legales (arts. 6.1.b y 6.1.c RGPD) |
| Registro de jornada (fichajes de entrada y salida) | Fecha y hora de entrada y salida, incidencias de jornada | Obligación legal: art. 34.9 del Estatuto de los Trabajadores |
| Ubicación en el momento del fichaje | Coordenadas del dispositivo al fichar, para asignar la obra correspondiente | Interés legítimo del empleador en verificar la prestación en obra, con las garantías del art. 90 LOPDGDD. Ver el apartado 3. |
| Clientes, proveedores y contactos comerciales | Identificativos, NIF, contacto, datos de facturación | Ejecución del contrato e interés legítimo en la gestión comercial |
| Facturación y remisión a la Agencia Tributaria (Veri*Factu) | Datos fiscales de las facturas emitidas | Obligación legal (RD 1007/2023 y normativa tributaria) |
3. Geolocalización en el trabajo
Cuando la empresa lo tiene activado, la aplicación registra la ubicación del dispositivo en el momento exacto de fichar, con la finalidad de asignar el fichaje a la obra correcta y acreditar la prestación del servicio.
El art. 90 de la LOPDGDD exige, y aquí se cumple, lo siguiente:
- No hay seguimiento continuo. Solo se toma una posición puntual al fichar. La aplicación no rastrea al trabajador durante la jornada ni fuera de ella.
- Información previa y expresa a la persona trabajadora y a sus representantes legales, con carácter previo a la activación.
- Conservación limitada: las coordenadas se conservan el tiempo necesario para acreditar el registro de jornada y se eliminan después.
Si la empresa activa además el módulo de localización de maquinaria y herramienta, se aplica la misma regla: el objeto del seguimiento es el equipo, no la persona, y la empresa debe informar previamente cuando ese seguimiento pueda revelar de forma indirecta la ubicación de quien lo utiliza.
4. Cuánto tiempo se conservan
| Dato | Plazo | Motivo |
|---|---|---|
| Registro de jornada | 4 años | Art. 34.9 ET y disposición adicional del RD-ley 8/2019 |
| Facturación y documentación contable | 6 años (mercantil) y 4 años (tributario) | Art. 30 Código de Comercio y art. 66 Ley General Tributaria |
| Documentación laboral y nóminas | 4 años | Prescripción de infracciones y obligaciones de la Seguridad Social |
| Coordenadas del fichaje | Igual que el registro de jornada al que acompañan | Minimización: no se conservan más allá de su finalidad |
| Registro de auditoría de la aplicación | Mientras dure el contrato y los plazos de prescripción aplicables | Seguridad y trazabilidad (art. 32 RGPD) |
Al terminar el contrato de servicio, la empresa cliente puede solicitar la devolución de sus datos en formato utilizable. Transcurrido el plazo acordado, se suprimen.
5. A quién se comunican
No se venden ni se ceden datos a terceros con fines comerciales. Intervienen únicamente los proveedores necesarios para prestar el servicio, con contrato de encargo firmado, y los destinatarios que impone la ley (Agencia Tributaria, Seguridad Social, Inspección de Trabajo, juzgados).
| Proveedor | Para qué | Ubicación |
|---|---|---|
| Supabase (PostgreSQL gestionado) | Base de datos principal de la aplicación. | Región configurable en el despliegue. Sociedad matriz en EE. UU.: procede firmar cláusulas contractuales tipo y documentar el análisis de transferencia. |
| Railway (alojamiento de la aplicación) | Ejecución del servidor de aplicaciones. | Región del despliegue. Proveedor con sede en EE. UU. |
| Cloudinary | Almacenamiento de documentos y adjuntos (nóminas, certificados, justificantes). | Almacenamiento con acceso restringido y descarga firmada; no público. |
| Stripe | Cobro de la suscripción al SaaS. | Proveedor con sede en EE. UU. Actúa como responsable independiente del pago. |
| Agencia Estatal de Administración Tributaria (AEAT) | Remisión de los registros de facturación Veri*Factu. | España. No es un subencargado sino un destinatario por obligación legal (RD 1007/2023); se lista aquí por transparencia. |
| Proveedor de firma electrónica (Firmafy / Signaturit) | Firma electrónica de documentos laborales, solo si la empresa activa el módulo. | España / UE. |
| n8n (autoalojado por el operador) | Envío de avisos y correo, si la empresa elige ese canal. | Misma región que el despliegue; instancia bajo control del operador. |
| Proveedor SMTP de la propia empresa cliente | Envío de correo, si la empresa elige el canal SMTP con sus credenciales. | Determinado por la propia empresa cliente, que lo configura en Ajustes. |
La lista actualizada, con el detalle de qué datos trata cada uno, está en subencargados del tratamiento.
6. Tus derechos
Puedes solicitar el acceso a tus datos, su rectificación o supresión, la limitación u oposición al tratamiento y la portabilidad de los datos que hayas facilitado.
Dirígete primero a la empresa que te da acceso, que es la responsable. Si planteas la solicitud al operador del servicio, este la trasladará a la empresa responsable, porque no puede decidir por su cuenta sobre datos que no son suyos.
Contacto del operador para asuntos de protección de datos: (pendiente de configurar).
Si consideras que tus datos no se han tratado correctamente, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).
7. Seguridad
Medidas técnicas aplicadas en la aplicación:
- Cifrado en tránsito mediante HTTPS.
- Contraseñas almacenadas con función de derivación (BCrypt), nunca en claro.
- Cifrado en reposo de los secretos más sensibles: certificados digitales y sus claves privadas, contraseñas de correo y credenciales de integraciones.
- Separación estricta entre empresas: cada una solo accede a sus propios datos, con pruebas automáticas que verifican ese aislamiento.
- Documentos con acceso restringido y descarga mediante enlace firmado y temporal, no mediante direcciones públicas.
- Registro de auditoría de las acciones relevantes: quién, qué y cuándo.
Ante una violación de seguridad que afecte a datos personales, el operador lo comunicará sin dilación indebida a la empresa responsable, para que esta pueda cumplir con sus obligaciones de notificación en el plazo de 72 horas (art. 33 RGPD).