1. Responsable del tratamiento
El responsable del tratamiento de los datos personales es Eurobest-Holding (Laszlo Demeter Demeter) (NIF 32991314E), con domicilio en C/ Sierra de las Nieves, nº 1, 1ºB, 41440 - Lora del Río, España.
Puede contactar con nosotros en: [email protected].
Para cuestiones relativas a la protección de datos puede dirigirse a nuestro delegado de protección de datos (DPO) en: [email protected].
2. Finalidad y base legal
En Jornadapp tratamos datos personales para:
- Gestión de la plataforma y de la relación contractual: registro de empresas y usuarios; autenticación (incluido inicio de sesión con Google o Microsoft (OAuth) y, en su caso, con certificado digital); gestión de empleados (altas, edición, envío de credenciales por email, asignación de horarios y geo-valla, foto del empleado); registro de fichajes con geolocalización (entrada, salida, pausas); gestión de ausencias y vacaciones (solicitudes, aprobaciones, saldos y políticas); generación de informes (CSV, PDF, nómina, SAGE); facturación y suscripciones (Stripe, PayPal) y, en su caso, integración con sistemas de facturación externos; recordatorios de fichaje por email; configuración de descansos, proyectos y autenticación en dos factores (2FA). Base legal: ejecución del contrato (art. 6.1.b RGPD).
- Rastreo en vivo (si el cliente ha contratado este extra): visualización en mapa de la ubicación de los trabajadores en movilidad, flotas, reparto o servicios fuera del centro cuando la empresa lo habilita y el trabajador está fichado en estado de trabajo. El envío se detiene cuando deja de cumplirse esa condición (por ejemplo, pausa o salida) y la posición en vivo se elimina al fichar salida. Base legal del servicio: ejecución del contrato (art. 6.1.b RGPD); la empresa cliente, como responsable respecto de su plantilla, debe determinar y documentar su base jurídica y finalidad laboral concreta.
- Comunicaciones push y notificaciones: envío de recordatorios y notificaciones en la app móvil (mediante Firebase Cloud Messaging u otros medios técnicos). Base legal: ejecución del contrato o interés legítimo (art. 6.1.b o 6.1.f RGPD).
- Cumplimiento normativo: conservación de registros de control horario y datos necesarios para la normativa laboral aplicable. Base legal: obligación legal (art. 6.1.c RGPD).
- Correcciones de fichaje y confirmación del trabajador: gestión de incidencias por olvidos de fichaje, solicitudes del trabajador y propuestas de corrección creadas por la empresa, incluyendo confirmación, rechazo o propuesta alternativa del trabajador, con trazabilidad de usuario, fecha, hora, IP, dispositivo/navegador cuando proceda, motivo y comentarios. Base legal: ejecución del contrato, obligación legal en materia laboral e interés legítimo en resolver incidencias y controversias sobre jornada (art. 6.1.b, 6.1.c y 6.1.f RGPD).
- Evidencia de integridad de fichajes: generacion de eventos tecnicos por fichaje, huellas criptograficas, encadenado por empresa, manifiestos diarios o por lotes, sellado en almacenamiento externo con retencion inmutable, auditoria operativa y verificaciones de coherencia. Base legal: ejecucion del contrato, obligacion legal y/o interes legitimo en la seguridad e integridad del servicio.
- Seguridad en campo (si la empresa lo activa): registro de avisos de ayuda durante una jornada activa, con hora, trabajador, ubicacion si esta disponible, precision, nota, nivel de bateria si esta disponible y datos tecnicos basicos del dispositivo, para coordinacion operativa, respuesta ante incidencias y seguridad de equipos desplazados. Base legal: ejecucion del contrato y/o interes legitimo documentado por la empresa cliente (art. 6.1.b y/o 6.1.f RGPD).
- Rutas y kilometraje (si la empresa lo activa): registro de inicio, puntos intermedios y fin de rutas de trabajo para calcular kilometros, justificar desplazamientos profesionales, coordinar servicios fuera del centro y, cuando proceda, tramitar compensaciones o gastos. Puede usar ubicacion en segundo plano mientras exista una ruta activa y una jornada abierta. Base legal: ejecucion del contrato y/o interes legitimo u obligacion laboral/fiscal aplicable segun la empresa cliente (art. 6.1.b, 6.1.f y/o 6.1.c RGPD).
- Aplicación de Windows: acceso de escritorio a la Plataforma mediante una aplicación nativa para Windows, con sesión segura, sincronización con el servidor, cola local de operaciones cuando proceda y notificaciones operativas de la empresa o del sistema. Base legal: ejecución del contrato e interés legítimo en la seguridad y continuidad del servicio (art. 6.1.b y 6.1.f RGPD).
- Comunicaciones comerciales y mejora del servicio: envío de información sobre el servicio, actualizaciones o encuestas, si nos ha dado su consentimiento o existe interés legítimo. Base legal: consentimiento o interés legítimo (art. 6.1.a o 6.1.f RGPD).
- Fichaje por código QR o NFC (cuando la empresa lo habilita): validación del terminal o de la etiqueta y registro del fichaje; en web puede usarse la cámara solo para leer el QR. Base legal: ejecución del contrato (art. 6.1.b RGPD).
- Documentos laborales: custodia de archivos que sube la empresa, asignación a empleados y, en su caso, captura de firma (manuscrita o similar) y registro de fecha de firma. Base legal: ejecución del contrato u obligación legal (art. 6.1.b o 6.1.c RGPD).
- Calendario externo (opcional): sincronización o visualización de ausencias/eventos mediante OAuth con Google o Microsoft y/o enlace de suscripción tipo iCal, con tratamiento de los tokens necesarios. Base legal: ejecución del contrato (art. 6.1.b RGPD).
- Webhooks e integraciones HTTP (configurados por la empresa cliente): envío automático de eventos (p. ej. creación de fichajes) a las URL que indique el responsable del tratamiento cliente. Base legal: ejecución del contrato (art. 6.1.b RGPD).
- Señales técnicas anti-fraude: registro de puntuaciones o marcadores derivados del dispositivo o del contexto del fichaje (p. ej. precisión de ubicación, coherencia entre registros, desfase de reloj) para apoyar la auditoría; son indicadores técnicos y no constituyen por sí solos acreditación de fraude. Base legal: interés legítimo o ejecución del contrato (art. 6.1.f o 6.1.b RGPD).
- Bienestar / pulso emocional (si la empresa lo activa): recogida de una valoración de estado de ánimo; en el panel empresarial se muestran estadísticas agregadas; a nivel técnico puede asociarse al empleado para evitar respuestas duplicadas el mismo día. Base legal: ejecución del contrato o interés legítimo, según el caso (art. 6.1.b o 6.1.f RGPD).
- Vinculación criptográfica del dispositivo (app nativa): cuando la empresa lo configura o lo exige para reforzar la seguridad del fichaje, la aplicación puede crear en el teléfono o reloj compatible un par de claves protegido por el sistema operativo (Android Keystore en Android/Wear OS o la cadena de claves segura de Apple en iOS). El sistema puede emitir un certificado digital asociado a esa clave en el propio dispositivo; en el servidor solo se almacena la clave pública (y datos derivados como una huella digital de la misma), no la clave privada, para reconocer de forma estable esa instalación frente a otras cuentas o terminales. Los fichajes pueden ir acompañados de una firma digital generada en el dispositivo sobre información acordada con la plataforma (incluido un código temporal de un solo uso facilitado por el servidor), con fines de integridad y reducción de suplantación. Base legal: ejecución del contrato e interés legítimo en la seguridad del tratamiento (art. 6.1.b y 6.1.f RGPD).
- Funcionamiento sin conexión: la aplicación web instalable (PWA) y las aplicaciones móviles nativas (Android/Wear OS/iOS) pueden almacenar temporalmente en el dispositivo fichajes u operaciones pendientes de envío hasta restablecer la conectividad y sincronizar con el servidor. Base legal: ejecución del contrato (art. 6.1.b RGPD).
- Contacto público y atención comercial: gestionar consultas por correo electrónico, llamadas telefónicas y mensajes por WhatsApp, incluidas las de clientes actuales que utilicen esos canales. Base legal: interés legítimo o medidas precontractuales (art. 6.1.f o 6.1.b RGPD).
Geolocalización laboral y criterios AEPD en España. La Guía de la AEPD sobre protección de datos en las relaciones laborales y el artículo 90 de la LOPDGDD permiten tratar datos obtenidos mediante sistemas de geolocalización para funciones de control laboral dentro del marco legal del artículo 20.3 del Estatuto de los Trabajadores, con límites de dignidad, proporcionalidad, minimización e información previa. Por ello, el módulo de rastreo en vivo de Jornadapp está diseñado como herramienta opcional para actividades en movilidad o flotas y no como vigilancia general: solo acepta posiciones cuando el extra está contratado, la empresa lo ha habilitado y el trabajador está fichado en estado de trabajo; el trabajador mantiene aviso/servicio de ubicación en el dispositivo cuando corresponde; y fuera de jornada no debe enviarse ubicación en vivo. La empresa cliente debe informar previamente de forma expresa, clara e inequívoca a las personas trabajadoras y, en su caso, a sus representantes; justificar la finalidad (por ejemplo coordinación de rutas, seguridad, planificación o verificación de servicios fuera del centro); limitar accesos y conservación; valorar si procede una evaluación de impacto; y no imponer el uso de medios personales cuando legalmente corresponda facilitar medios de trabajo.
Geolocalización laboral y criterios de la CNPD en Portugal. La Deliberación de la CNPD n.º 7680/2014 sobre geolocalización en el contexto laboral, el artículo 17.º del Código del Trabajo portugués (control a distancia) y la Ley n.º 58/2019 (RGPD) exigen finalidad determinada, proporcionalidad, minimización e información previa por escrito a las personas trabajadoras y, en su caso, a sus representantes; la geolocalización solo es admisible para fines legítimos concretos (por ejemplo seguridad, gestión de flotas o coordinación de servicios externos), no como vigilancia permanente ni control indiscriminado del rendimiento. El módulo de rastreo en vivo de Jornadapp es opcional: solo acepta posiciones con el extra contratado, la empresa lo activa y el trabajador está registrado en estado de trabajo; fuera de jornada no envía ubicación en vivo; y la empresa cliente debe justificar la finalidad, limitar accesos y conservación, valorar una evaluación de impacto cuando proceda y no imponer dispositivos personales cuando deba facilitar medios de trabajo.
Geolocalización laboral y criterios del ICO en el Reino Unido. En el marco del RGPD del Reino Unido y la Ley de Protección de Datos de 2018, y conforme a la guía del ICO sobre supervisión de trabajadores (incluidos los datos de ubicación), el responsable debe identificar una base jurídica, informar con transparencia, garantizar que la supervisión sea proporcionada y evitar la vigilancia generalizada; la ubicación en tiempo real exige una necesidad documentada y no debe prolongarse fuera de la jornada sin fundamento. El módulo de rastreo en vivo de Jornadapp está diseñado como herramienta opcional para movilidad o flotas: solo con el extra contratado, activación por la empresa y trabajador en estado de trabajo; sin envío fuera de jornada; con deber de información previa, limitación de acceso y conservación, y evaluación de impacto cuando sea adecuada.
Precisión de ubicación en operativa de campo. Los módulos opcionales de seguridad en campo y de rutas/kilometraje utilizan la posición que facilite el dispositivo (GPS, red o estimaciones del sistema). La precisión puede variar según el terminal, permisos, cobertura, consumo de batería o uso en segundo plano. Las rutas y distancias mostradas son estimaciones orientativas para coordinación laboral; pueden existir pequeños errores en el cálculo de kilómetros o en el trazado del mapa sin que ello implique, por sí solo, incumplimiento del servicio. La empresa cliente debe valorar críticamente estos datos antes de adoptar decisiones laborales, económicas o disciplinarias basadas exclusivamente en ellos.
3. Datos que recogemos
- Cuentas de gestores/empresas: nombre, email, contraseña protegida mediante hash unidireccional, nombre de la empresa, CIF, dirección; datos de pago si aplica (gestionados por proveedores como Stripe/PayPal).
- Empleados: nombre, apellidos, email, contraseña protegida mediante hash unidireccional, DNI/NIF, número de la Seguridad Social, empresa a la que pertenecen; en su caso foto del empleado, datos de geo-valla (centro y radio de la zona permitida) y horarios; preferencias de tema (claro/oscuro).
- Fichajes: fecha y hora de entrada, salida y pausas; ubicación (latitud, longitud y dirección) en el momento del fichaje.
- Rastreo en vivo: si la empresa lo contrata y habilita, última posición en vivo del trabajador mientras está fichado en estado de trabajo, incluyendo latitud, longitud, dirección cuando esté disponible, precisión, velocidad estimada, hora de actualización y, en apps nativas compatibles, metadatos técnicos del dispositivo o instalación que envía la posición. La tabla de posición en vivo se actualiza con la última ubicación disponible y se borra al fichar salida.
- Correcciones de fichaje: valor original existente o vacío, valor propuesto, trabajador afectado, gestor que propone o revisa, respuesta del trabajador (confirmación, rechazo o propuesta alternativa), marcas de tiempo, IP, navegador/dispositivo cuando proceda, motivo y comentarios.
- Seguridad en campo: aviso de Necesito ayuda, fecha y hora, trabajador, empresa, ubicacion y precision cuando el dispositivo la facilite, nota, nivel de bateria cuando este disponible, estado del aviso y datos tecnicos basicos del dispositivo.
- Rutas y kilometraje: ruta activa o finalizada, fecha y hora de inicio y fin, trabajador, empresa, ubicacion de inicio y fin, puntos intermedios con precision, distancia acumulada y notas opcionales.
- App de Windows: identificadores técnicos de instalación o dispositivo, versión de la aplicación, plataforma Windows, estado de registro de notificaciones, canal o token de Windows Push Notification Services (WNS) cuando el usuario permite notificaciones, mensajes técnicos de error o sincronización, preferencias locales y datos almacenados temporalmente en la propia app para sesión, rendimiento y cola offline. La app de Windows no solicita ni utiliza el micrófono.
- Solicitudes de ausencias y vacaciones: fechas, tipo de ausencia, estado (pendiente, aprobada, rechazada) y datos asociados a las políticas de la empresa.
- Informes y exportaciones: los informes generados (CSV, PDF) pueden contener datos de empleados y fichajes; si se utiliza firma digital en PDF, se almacenan los datos de configuración del certificado en el servidor del Proveedor según lo configurado por el administrador.
- Uso técnico y seguridad: direcciones IP, tipo de navegador, sesiones y cookies necesarias para el funcionamiento y la seguridad (sesión, preferencias de idioma y tema); en la app móvil, tokens para notificaciones push (Firebase Cloud Messaging en Android y Apple Push Notification service (APNs) en iOS cuando proceda); cuando está habilitado, tokens o resultados de validación de integridad del entorno (Play Integrity API en dispositivos Android con Google Play Services instalados desde Google Play; en otros entornos puede aplicarse una política distinta según configuración del servidor); y clave pública del dispositivo asociada al certificado generado en el teléfono, más firmas digitales verificadas en servidor sobre cargas de fichaje cuando la empresa activa esa medida (la clave privada permanece solo en el dispositivo). No utilizamos cookies de publicidad de terceros en las áreas de acceso restringido.
- QR, NFC y terminales: tokens o códigos de terminal QR, identificadores de etiquetas NFC y datos técnicos asociados al modo de fichaje elegido por la empresa.
- Documentos: metadatos (título, tipo, destinatarios), archivos subidos, imagen o datos de firma cuando proceda, y marcas de tiempo de firma o consulta.
- Calendario: tokens OAuth o de refresco para Google/Microsoft y, si se utiliza, token de suscripción a feed iCal por empleado.
- Webhooks: URL de destino, secreto para firma HMAC, tipo de eventos suscritos e información técnica de entregas (intentos, códigos de respuesta, mensajes de error) para operación y soporte.
- Anti-fraude: puntuación (score), etiquetas (flags) técnicas y referencia al fichaje relacionado.
- Bienestar: puntuación de estado de ánimo, fecha y vínculo con empresa (y técnicamente con el empleado para el límite diario).
- Cola offline: fichajes u operaciones pendientes guardadas localmente en navegador/PWA o en la app nativa hasta su sincronización con el servidor.
- Contacto comercial: nombre, email, teléfono, empresa o asunto del mensaje y demás datos que nos facilite voluntariamente al escribirnos por correo, llamarnos al +34 854 94 30 00 (extensión 2) o contactar por WhatsApp al mismo número; metadatos asociados a la mensajería cuando proceda.
Contacto comercial
Además de los canales de la plataforma para clientes registrados, ponemos a disposición medios de contacto para consultas comerciales o técnicas previas a la contratación y para clientes actuales que prefieran teléfono, WhatsApp o correo electrónico.
Correo electrónico
Puede escribirnos a [email protected]. Tratamos los datos que incluya en su mensaje (nombre, email, teléfono, empresa, asunto, etc.) solo para atender su consulta. Base legal: interés legítimo o medidas precontractuales (art. 6.1.f o 6.1.b RGPD).
Teléfono
Puede llamarnos al +34 854 94 30 00 (extensión 2), también si ya es cliente. Si nos facilita datos personales durante la llamada (por ejemplo nombre o email para devolverle la llamada), los usamos solo para atender su solicitud. Base legal: interés legítimo o medidas precontractuales (art. 6.1.f o 6.1.b RGPD).
WhatsApp
Puede escribirnos por WhatsApp al +34 854 94 30 00, también si ya es cliente. El tratamiento de los mensajes y metadatos asociados (incluido el número de teléfono) se rige por las condiciones de Meta/WhatsApp como proveedor de la mensajería, además de nuestra finalidad de atender su consulta. Base legal: interés legítimo o medidas precontractuales (art. 6.1.f o 6.1.b RGPD). Le recomendamos no enviar por este canal datos especialmente sensibles si no son necesarios.
Horario de atención comercial: lunes a viernes, de 10:00 a 18:00 (hora peninsular española), salvo festivos.
Puede ejercer sus derechos de acceso, rectificación, supresión y demás ante Eurobest-Holding (Laszlo Demeter Demeter) — política de privacidad completa o escriba a [email protected].
4. Destinatarios y transferencias
Aplicación de Windows y Microsoft. Si utiliza la aplicación de escritorio para Windows, parte del funcionamiento local depende de componentes del sistema operativo. Si las notificaciones nativas están habilitadas, pueden intervenir Windows Push Notification Services (WNS) de Microsoft para entregar avisos del sistema operativo; en ese caso se registra un canal o token técnico de notificación y Microsoft puede tratar metadatos necesarios para la entrega conforme a sus propias condiciones. Si la app se distribuye a través de Microsoft Store u otros canales de Microsoft, la descarga, actualización, revisión, estadísticas agregadas o seguridad de la tienda pueden corresponder a Microsoft de forma independiente. Más información: Declaración de privacidad de Microsoft.
Para prestar el servicio, Jornadapp puede utilizar proveedores tecnológicos especializados en alojamiento, copias de seguridad, almacenamiento seguro, comunicaciones, monitorización y mantenimiento de la plataforma.
Geocodificación inversa (OpenStreetMap Nominatim). Para mostrar una dirección aproximada a partir de coordenadas (latitud/longitud) cuando el dispositivo no facilita una dirección (por ejemplo, en ciertos relojes o integraciones), la Plataforma puede consultar el servicio Nominatim de OpenStreetMap. En ese caso se envían al servicio de terceros las coordenadas necesarias para obtener una respuesta textual (dirección o lugar). Más información: Nominatim (OpenStreetMap).
Ajuste de trazas a carretera (Geoapify Map Matching). Si la empresa activa el módulo de rutas y kilometraje y la Plataforma tiene configurada la integración, el servidor puede enviar a Geoapify (API de Map Matching) una muestra de coordenadas de la ruta (latitud/longitud) y, cuando estén disponibles, marcas temporales asociadas a esos puntos, con el fin de ajustar la traza GPS a la red viaria y calcular una distancia por carretera más realista. En esa llamada no se envían nombre, DNI/NIF ni otros identificadores directos del trabajador; el tratamiento se limita a los datos técnicos necesarios para el servicio. Según la política de privacidad de Geoapify, Geoapify es una empresa de la UE sujeta al RGPD, hospeda sus servicios en centros de datos de la UE y, respecto de las peticiones a la API, puede conservar temporalmente el cuerpo de la solicitud, cabeceras, dirección IP y marca temporal con fines de control de acceso, contabilización de uso, detección de incidencias y mejora del rendimiento; indica que, en general, los datos de peticiones correctas se retienen como máximo unas 24 horas para generar estadísticas agregadas de uso. Geoapify declara utilizar proveedores como Cloudflare, Bunny CDN (para llamadas al dominio .eu) y Hetzner en la prestación de su API. Más información: Política de privacidad de Geoapify · Geoapify.
Si instala la aplicación móvil desde Google Play, la distribución en esa tienda y determinados tratamientos vinculados al ecosistema Google (por ejemplo revisión de la aplicación, estadísticas agregadas de la tienda, protección frente a malware o servicios asociados como Google Play Services cuando corresponda) pueden corresponder a entidades del grupo Google LLC y empresas afiliadas, de forma independiente respecto del responsable del tratamiento del servicio Jornadapp. Información aplicable: Normas del programa para desarrolladores de Google Play · Política de privacidad de Google.
Si instala la aplicación móvil desde Huawei AppGallery, la distribución en esa tienda y determinados tratamientos vinculados al ecosistema Huawei (por ejemplo revisión de la aplicación, estadísticas agregadas de la tienda o servicios asociados según corresponda) pueden corresponder a entidades del grupo Huawei, de forma independiente respecto del responsable del tratamiento del servicio Jornadapp. Huawei informa sobre requisitos de protección de datos y políticas aplicables a desarrolladores y usuarios en su documentación oficial; puede consultarla aquí: Directrices de revisión de aplicaciones y cumplimiento (documentación Huawei) · Protección de datos en aplicaciones — preguntas frecuentes (Huawei). Según la documentación de AppGallery Connect, algunos servicios pueden tratar datos de usuario como encargados del tratamiento; el desarrollador debe indicar una ubicación de tratamiento de datos para que dichos servicios procesen los datos en la región elegida, y si no se especifica para un servicio concreto se aplicará la ubicación por defecto de ese servicio. Para los servicios de Huawei/AppGallery Connect configurados para Jornadapp, la ubicación de tratamiento de datos indicada es Alemania. Más información: Ubicación de almacenamiento y tratamiento de datos (Huawei).
Entre estos proveedores se incluye Backblaze, Inc., utilizado para almacenamiento seguro, copias de seguridad, documentos de la plataforma y manifiestos o evidencias de integridad de fichajes con retención inmutable u Object Lock. Los datos se alojan en región europea cuando el servicio lo permite, se transmiten mediante conexiones seguras y se almacenan con medidas de seguridad como cifrado, control de acceso y políticas de retención. Documentación relevante del proveedor: acuerdo de encargo de tratamiento — DPA (EEE/UE) · política de privacidad (Backblaze).
Estos proveedores no utilizan los datos para fines propios, sino únicamente para prestar el servicio contratado por Jornadapp, conforme a los contratos de encargo o subencargo aplicables.
Encargo del tratamiento. Cuando una empresa cliente utiliza la Plataforma para gestionar datos de su plantilla, la empresa cliente actúa normalmente como responsable y Jornadapp como encargado. El acuerdo de encargo del tratamiento del artículo 28 RGPD y la lista vigente de subencargados se facilitarán a la empresa cliente previa solicitud a [email protected].
5. Conservación
Conservamos los datos mientras sea necesario para las finalidades indicadas y para el cumplimiento de obligaciones legales (por ejemplo, normativa de control horario y laboral). Los datos de fichajes y ausencias se mantienen conforme a la legislación aplicable. Al cancelar la cuenta, procederemos a la supresión o anonimización en los plazos legalmente permitidos.
Al finalizar el servicio, la empresa cliente podrá exportar sus datos durante el periodo contratado. Tras el cierre, se suprimirán o anonimizarán, salvo los datos que deban mantenerse por obligación legal, para atender responsabilidades o para preservar evidencias de integridad. Las copias de seguridad se purgan conforme a sus ciclos técnicos.
Integridad de fichajes: los eventos, manifiestos, auditorias y evidencias selladas se conservan durante los plazos necesarios para obligaciones laborales, fiscales, de auditoria, defensa de reclamaciones y seguridad del servicio. Las copias selladas con retencion inmutable no pueden modificarse hasta que venza su periodo tecnico de retencion.
6. Derechos
Puede ejercer sus derechos ante Eurobest-Holding (Laszlo Demeter Demeter):
- Acceso: obtener información sobre si tratamos sus datos y una copia de los mismos.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión: solicitar la eliminación cuando ya no sean necesarios, retire el consentimiento o se oponga al tratamiento, salvo que debamos conservarlos por obligación legal.
- Limitación: solicitar que el tratamiento se limite en los casos previstos en la normativa.
- Portabilidad: recibir sus datos en formato estructurado y de uso común cuando el tratamiento se base en contrato o consentimiento.
- Oposición: oponerse al tratamiento basado en interés legítimo.
Puede enviar su solicitud a [email protected]. Tiene derecho a presentar una reclamación ante la autoridad de control competente (en España, AEPD).
Si usted es empleado de una empresa cliente de la Plataforma, puede ejercer sus derechos también a través de su empleador (responsable del tratamiento de sus datos laborales) para que gestione la solicitud con nosotros cuando sea necesario.
7. Menores de edad
La Plataforma está dirigida a uso profesional y no está orientada a menores de 18 años. No tratamos deliberadamente datos de menores fuera de los supuestos legalmente permitidos. Si detectamos un tratamiento no autorizado, lo bloquearemos y suprimiremos con la mayor brevedad posible.
8. Decisiones automatizadas y elaboración de perfiles
No adoptamos decisiones automatizadas con efectos jurídicos significativos para la persona basadas exclusivamente en tratamientos automáticos. Los indicadores técnicos (por ejemplo señales anti-fraude) son herramientas de apoyo para revisión humana por parte de la empresa cliente.
9. Cookies y tecnologías similares
Utilizamos cookies y almacenamiento local necesarios para el funcionamiento de la plataforma (sesión, preferencias de idioma y tema). No utilizamos cookies de publicidad de terceros en las áreas de acceso restringido.
En la primera visita a páginas públicas, si aún no ha elegido idioma ni existe cookie de preferencia (landing_lang o dashboard_lang), podemos mostrar el contenido en función del idioma indicado por su navegador (cabecera Accept-Language). Ese dato se utiliza solo para esa respuesta y no se guarda en cookie hasta que seleccione un idioma de forma explícita (por ejemplo con ?lang= o el selector del sitio) o acceda al panel con su preferencia ya guardada.
En páginas públicas puede utilizarse Umami, herramienta de analítica web de código abierto orientada a la privacidad, para estadísticas agregadas (por ejemplo volumen de visitas, páginas vistas, procedencia o tipo de dispositivo de forma general). Según la documentación del proyecto, no utiliza cookies de medición en el navegador para ese fin ni vende datos para publicidad; el tratamiento puede realizarse en infraestructura propia o ajena según la configuración del responsable. Información sobre privacidad y datos del proyecto: Política de privacidad (Umami).
La aplicación web instalable (PWA) puede emplear un service worker, caché del navegador y almacenamiento persistente (p. ej. IndexedDB, localStorage) para rendimiento, preferencias y cola de fichajes sin conexión. Puede borrar estos datos desde la configuración del navegador (datos del sitio).
Las aplicaciones móviles nativas pueden usar el almacenamiento local del sistema para la misma cola offline de fichajes pendientes hasta que haya red disponible; la gestión o borrado de datos de la app depende del sistema operativo y de los ajustes de la aplicación.
10. Permisos del navegador y del dispositivo (web y app)
Según las funciones que use su empresa y usted mismo, la Plataforma puede solicitar o utilizar capacidades del sistema. La denegación puede impedir o limitar el fichaje por GPS, QR, NFC, las notificaciones o la captura de fotos para gastos, dietas o solicitudes con adjuntos.
- Ubicación / GPS: precisa posición en el momento del fichaje, geo-vallas y, si está contratado y habilitado por la empresa, rastreo en vivo solo mientras el trabajador está fichado en estado de trabajo.
- Seguridad en campo y rutas: si la empresa activa estos modulos, la ubicacion puede usarse para enviar avisos de ayuda y para registrar puntos de una ruta de kilometraje. En rutas activas, la app movil puede usar ubicacion en segundo plano mientras la jornada siga abierta y la ruta no se haya finalizado.
- Windows / aplicación de escritorio: puede usar almacenamiento local, acceso a red y notificaciones del sistema mediante WNS cuando estén habilitadas. En equipos o tablets Windows compatibles, la cámara puede utilizarse solo para funciones ya descritas (por ejemplo QR o adjuntos/fotos si la empresa las activa). La aplicación no solicita ni utiliza permiso de micrófono.
- Cámara: en navegador o app, captura en vivo para leer códigos QR de terminal (fichaje); además, cuando la empresa tenga activos los módulos correspondientes, para fotografiar o seleccionar imágenes al enviar gastos y dietas (p. ej. tickets) o al crear solicitudes internas con adjuntos. Las imágenes que usted envíe quedan asociadas a esos registros en la Plataforma según la configuración de su empresa.
- NFC (Android u compatible): lectura de etiquetas asociadas al fichaje en terminales habilitados.
- Notificaciones: avisos mediante Firebase Cloud Messaging en Android y, en iOS cuando corresponda, Apple Push Notification service (APNs); en navegadores compatibles, notificaciones web para recordatorios o mensajes de la empresa.
- Red e Internet: envío y recepción de fichajes, documentos, webhooks y sincronización de la cola offline.
- Almacenamiento local: ver apartado 9 (cookies y tecnologías similares); uso para sesión, preferencias y cola offline en navegador/PWA y, en la app nativa, almacenamiento local para la cola offline cuando proceda.
- Integridad del entorno (Android): cuando proceda (p. ej. app instalada desde Google Play con Google Play Services), comunicación con Google Play Integrity para comprobar que la aplicación se ejecuta en un entorno esperado.
- Certificado y claves del dispositivo (app nativa Android/iOS): cuando la empresa active la seguridad reforzada del fichaje, la app usa las APIs de seguridad del sistema para crear un par de claves no exportables y el certificado asociado en el propio teléfono; solo se transmiten al servidor la clave pública y las firmas de las peticiones de fichaje, no la clave privada (véase el apartado 2).
Los permisos se gestionan desde los ajustes del sistema operativo (Android, iOS, etc.) o del navegador (sitio, cámara, ubicación, notificaciones).
11. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas para proteger sus datos (acceso restringido, cifrado, contraseñas hasheadas, 2FA disponible).
12. Cambios
Podemos actualizar esta política. Los cambios relevantes se comunicarán mediante aviso en la plataforma o por email. La fecha de la última actualización se indica al final de la página.