1. Responsable do tratamento
O responsable do tratamento dos datos persoais é Eurobest-Holding (Laszlo Demeter Demeter) (NIF 32991314E), con domicilio en C/ Sierra de las Nieves, nº 1, 1ºB, 41440 - Lora del Río, España.
Pode contactar connosco en: [email protected].
Para cuestións relativas á protección de datos pode dirixirse ao noso delegado de protección de datos (DPO) en: [email protected].
2. Finalidade e base legal
En Jornadapp tratamos datos persoais para:
- Xestión da plataforma e da relación contractual: rexistro de empresas e usuarios; autenticación (incluído inicio de sesión con Google ou Microsoft (OAuth) e, no seu caso, con certificado dixital); xestión de colaboradores (altas, edición, envío de credenciais por correo, asignación de horarios e xeovalla, foto do colaborador); rexistro de xornada con xeolocalización (entrada, saída, pausas); xestión de ausencias e vacacións (solicitudes, aprobacións, saldos e políticas); xeración de informes (CSV, PDF, nómina, SAGE); facturación e subscricións (Stripe, PayPal) e, no seu caso, integración con sistemas de facturación externos; recordatorios de rexistro por correo; configuración de descansos, proxectos e autenticación en dous factores (2FA). Base legal: execución do contrato (art. 6.1.b RGPD).
- Rastrexo en vivo (se o cliente contratou este extra): visualización no mapa da ubicación dos traballadores en mobilidade, frotas, reparto ou servizos fóra do centro cando a empresa o habilita e o traballador está fichado en estado de traballo. O envío detense cando deixa de cumprirse esa condición (por exemplo, pausa ou saída) e a posición en vivo elimínase ao fichar a saída. Base legal do servizo: execución do contrato (art. 6.1.b RGPD); a empresa cliente, como responsable respecto do seu persoal, debe determinar e documentar a súa base xurídica e finalidade laboral concreta.
- Comunicacións push e notificacións: envío de recordatorios e notificacións na app móbil (mediante Firebase Cloud Messaging ou outros medios técnicos). Base legal: execución do contrato ou interese lexítimo (art. 6.1.b ou 6.1.f RGPD).
- Cumprimento normativo: conservación de rexistros de control horario e datos necesarios para a normativa laboral aplicable. Base legal: obriga legal (art. 6.1.c RGPD).
- Correccións de rexistro e confirmación do traballador: xestión de incidencias por esquecementos de rexistro, solicitudes do traballador e propostas de corrección creadas pola empresa, incluíndo confirmación, rexeitamento ou proposta alternativa do traballador, con trazabilidade de usuario, data, hora, IP, dispositivo/navegador cando proceda, motivo e comentarios. Base legal: execución do contrato, obriga legal en materia laboral e interese lexítimo en resolver incidencias e controversias sobre xornada (art. 6.1.b, 6.1.c e 6.1.f RGPD).
- Evidencia de integridade de rexistros: xeracion de eventos tecnicos por rexistro, pegadas criptograficas, encadeamento por empresa, manifestos diarios ou por lotes, selado en almacenamento externo con retencion inmutable, auditoria operativa e verificacions de coherencia. Base legal: execucion do contrato, obrigacion legal e/ou interese lexitimo na seguridade e integridade do servizo.
- Seguridade en campo (se a empresa o activa): rexistro de avisos de axuda durante unha xornada activa, con hora, traballador, localizacion cando estea disponible, precision, nota, nivel de bateria cando estea disponible e datos tecnicos basicos do dispositivo, para coordinacion operativa, resposta ante incidencias e seguridade de equipos desprazados.
- Rutas e quilometraxe (se a empresa o activa): rexistro de inicio, puntos intermedios e fin de rutas de traballo para calcular quilometros, xustificar desprazamentos profesionais, coordinar servizos fora do centro e, cando proceda, tramitar compensacions ou gastos. Pode usar localizacion en segundo plano mentres exista unha ruta activa e unha xornada aberta.
- Aplicación de Windows: acceso de escritorio á Plataforma mediante unha aplicación nativa para Windows, con sesión segura, sincronización co servidor, cola local de operacións cando proceda e notificacións operativas da empresa ou do sistema. Base legal: execución do contrato e interese lexítimo na seguridade e continuidade do servizo (art. 6.1.b e 6.1.f RGPD).
- Comunicacións comerciais e mellora do servizo: envío de información sobre o servizo, actualizacións ou enquisas, se nos deu o seu consentimento ou existe interese lexítimo. Base legal: consentimento ou interese lexítimo (art. 6.1.a ou 6.1.f RGPD).
- Rexistro por código QR ou NFC (cando a empresa o habilita): validación do terminal ou da etiqueta e rexistro do rexistro; na web pode usarse a cámara só para ler o QR. Base legal: execución do contrato (art. 6.1.b RGPD).
- Documentos laborais: custodia de ficheiros que sube a empresa, asignación a colaboradores e, no seu caso, captura de sinatura (manuscrita ou similar) e rexistro de data de sinatura. Base legal: execución do contrato ou obriga legal (art. 6.1.b ou 6.1.c RGPD).
- Calendario externo (opcional): sincronización ou visualización de ausencias/eventos mediante OAuth con Google ou Microsoft e/ou ligazón de subscrición tipo iCal, con tratamento dos tokens necesarios. Base legal: execución do contrato (art. 6.1.b RGPD).
- Webhooks e integracións HTTP (configurados pola empresa cliente): envío automático de eventos (p.ex. creación de rexistros) ás URLs que indique o responsable do tratamento cliente. Base legal: execución do contrato (art. 6.1.b RGPD).
- Sinais técnicos anti-fraude: rexistro de puntuacións ou marcadores derivados do dispositivo ou do contexto do rexistro (p.ex. precisión de ubicación, coherencia entre rexistros, desfase de reloxo) para apoiar a auditoría; son indicadores técnicos e non constitúen por si soos acreditación de fraude. Base legal: interese lexítimo ou execución do contrato (art. 6.1.f ou 6.1.b RGPD).
- Benestar / pulso emocional (se a empresa o activa): recollida dunha valoración de estado de ánimo; no panel empresarial móstranse estatísticas agregadas; a nivel técnico pode asociarse ao colaborador para evitar respostas duplicadas o mesmo día. Base legal: execución do contrato ou interese lexítimo, segundo o caso (art. 6.1.b ou 6.1.f RGPD).
- Vinculación criptográfica do dispositivo (app nativa): cando a empresa o configura ou o esixe para reforzar a seguridade do rexistro, a aplicación pode crear no teléfono ou reloxo compatible un par de claves protexido polo sistema operativo (Android Keystore en Android/Wear OS ou a cadea de claves segura de Apple en iOS). O sistema pode emitir un certificado dixital asociado a esa clave no propio dispositivo; no servidor só se almacena a clave pública (e datos derivados como unha pegada dixital da mesma), non a clave privada, para recoñecer de xeito estable esa instalación fronte a outras contas ou terminais. Os rexistros poden ir acompañados dunha sinatura dixital xerada no dispositivo sobre información acordada coa plataforma (incluído un código temporal dun só uso facilitado polo servidor), con fins de integridade e redución de suplantación. Base legal: execución do contrato e interese lexítimo na seguridade do tratamento (art. 6.1.b e 6.1.f RGPD).
- Funcionamento sen conexión: a aplicación web instalábel (PWA) e as aplicacións móbís nativas (Android/Wear OS/iOS) poden almacenar temporalmente no dispositivo rexistros ou operacións pendentes de envío ata restablecer a conectividade e sincronizar co servidor. Base legal: execución do contrato (art. 6.1.b RGPD).
- Contacto público e atención comercial: xestionar consultas por correo electrónico, chamadas telefónicas e mensaxes por WhatsApp, incluídas as de clientes actuais que utilicen eses canais. Base legal: interese lexítimo ou medidas precontractuais (art. 6.1.f ou 6.1.b RXPD).
Xeolocalización laboral e criterios AEPD en España. A Guía da AEPD sobre protección de datos nas relacións laborais e o artigo 90 da LOPDGDD permiten tratar datos obtidos mediante sistemas de xeolocalización para funcións de control laboral dentro do marco legal do artigo 20.3 do Estatuto dos Traballadores, con límites de dignidade, proporcionalidade, minimización e información previa. Por iso, o módulo de rastrexo en vivo de Jornadapp está deseñado como ferramenta opcional para actividades en mobilidade ou frotas e non como vixilancia xeral: só acepta posicións cando o extra está contratado, a empresa o habilitou e o traballador está fichado en estado de traballo; o traballador mantén aviso/servizo de ubicación no dispositivo cando corresponde; e fóra da xornada non debe enviarse ubicación en vivo. A empresa cliente debe informar previamente de forma expresa, clara e inequívoca ás persoas traballadoras e, se é o caso, aos seus representantes; xustificar a finalidade (por exemplo coordinación de rutas, seguridade, planificación ou verificación de servizos fóra do centro); limitar accesos e conservación; valorar se procede unha avaliación de impacto; e non impor o uso de medios persoais cando legalmente corresponda facilitar medios de traballo.
Xeolocalización laboral e criterios da CNPD en Portugal. A Deliberación da CNPD n.º 7680/2014 sobre xeolocalización no contexto laboral, o artigo 17.º do Código do Traballo portugués (controlo a distancia) e a Lei n.º 58/2019 (RXPD) esixen finalidade determinada, proporcionalidade, minimización e información previa por escrito ás persoas traballadoras e, se é o caso, aos seus representantes; a xeolocalización só é admisible para fins lexítimos concretos (por exemplo seguridade, xestión de frotas ou coordinación de servizos externos), non como vixilancia permanente nin controlo indiscriminado do rendemento. O módulo de rastrexo en vivo de Jornadapp é opcional: só acepta posicións co extra contratado, a empresa activouno e o traballador está rexistrado en estado de traballo; fóra da xornada non envía ubicación en vivo; e a empresa cliente debe xustificar a finalidade, limitar accesos e conservación, valorar unha avaliación de impacto cando proceda e non impor dispositivos persoais cando deba facilitar medios de traballo.
Xeolocalización laboral e criterios do ICO no Reino Unido. No marco do RXPD do Reino Unido e da Lei de Protección de Datos de 2018, e conforme á guía do ICO sobre supervisión de traballadores (incluídos os datos de ubicación), o responsable debe identificar unha base xurídica, informar con transparencia, garantir que a supervisión sexa proporcionada e evitar a vixilancia xeneralizada; a ubicación en tempo real require unha necesidade documentada e non debe prolongarse fóra da xornada sen fundamento. O módulo de rastrexo en vivo de Jornadapp está deseñado como ferramenta opcional para mobilidade ou frotas: só co extra contratado, activación pola empresa e traballador en estado de traballo; sen envío fóra da xornada; con deber de información previa, limitación de acceso e conservación, e avaliación de impacto cando sexa adecuada.
Precisión de localización en operativa de campo. Os módulos opcionais de seguridade en campo e de rutas/quilometraxe utilizan a posición que facilita o dispositivo (GPS, rede ou estimacións do sistema). A precisión pode variar segundo o terminal, permisos, cobertura, consumo de batería ou uso en segundo plano. As rutas e distancias mostradas son estimacións orientativas para coordinación laboral; poden existir pequenos erros no cálculo de quilómetros ou no trazado do mapa sen que iso implique, por si só, incumprimento do servizo. A empresa cliente debe valorar criticamente estes datos antes de adoptar decisións laborais, económicas ou disciplinarias baseadas exclusivamente neles.
3. Datos que recollemos
- Contas de xestores/empresas: nome, correo, contrasinal protexido mediante hash unidireccional, nome da empresa, CIF, enderezo; datos de pago se aplica (xestionados por provedores como Stripe/PayPal).
- Colaboradores: nome, apelidos, correo, contrasinal protexido mediante hash unidireccional, DNI/NIF, número da Seguridade Social, empresa á que pertencen; no seu caso foto do colaborador, datos de xeovalla (centro e radio da zona permitida) e horarios; preferencias de tema (claro/escuro).
- Rexistros: data e hora de entrada, saída e pausas; ubicación (latitude, lonxitude e enderezo) no momento do rexistro.
- Correccións de rexistro: valor orixinal existente ou baleiro, valor proposto, traballador afectado, xestor que propón ou revisa, resposta do traballador (confirmación, rexeitamento ou proposta alternativa), marcas de tempo, IP, navegador/dispositivo cando proceda, motivo e comentarios.
- Rastrexo en vivo: se a empresa o contrata e habilita, última posición en vivo do traballador mentres está fichado en estado de traballo, incluíndo latitude, lonxitude, enderezo cando estea dispoñible, precisión, velocidade estimada, hora de actualización e, en apps nativas compatibles, metadatos técnicos do dispositivo ou instalación que envía a posición. A táboa de posición en vivo actualízase coa última ubicación dispoñible e bórrase ao fichar a saída.
- Solicitudes de ausencias e vacacións: datas, tipo de ausencia, estado (pendente, aprobada, rexeitada) e datos asociados ás políticas da empresa.
- Informes e exportacións: os informes xerados (CSV, PDF) poden conter datos de colaboradores e rexistros; se se utiliza sinatura dixital en PDF, almacénanse os datos de configuración do certificado no servidor do provedor segundo o configurado polo administrador.
- Uso técnico e seguridade: enderezos IP, tipo de navegador, sesións e cookies necesarias para o funcionamento e a seguridade (sesión, preferencias de idioma e tema); na app móbil, tokens para notificacións push (Firebase Cloud Messaging en Android e Apple Push Notification service (APNs) en iOS cando proceda); cando está habilitado, tokens ou resultados de validación de integridade do entorno (Play Integrity API en dispositivos Android con Google Play Services instalados desde Google Play; noutros entornos pode aplicarse unha política distinta segundo configuración do servidor); e clave pública do dispositivo asociada ao certificado xerado no teléfono, máis sinaturas dixitais verificadas en servidor sobre cargas de rexistro cando a empresa activa esa medida (a clave privada permanece só no dispositivo). Non utilizamos cookies de publicidade de terceiros nas áreas de acceso restrinxido.
- QR, NFC e terminais: tokens ou códigos de terminal QR, identificadores de etiquetas NFC e datos técnicos asociados ao modo de rexistro elixido pola empresa.
- Documentos: metadatos (título, tipo, destinatarios), ficheiros subidos, imaxe ou datos de sinatura cando proceda, e marcas de tempo de sinatura ou consulta.
- Calendario: tokens OAuth ou de refresco para Google/Microsoft e, se se utiliza, token de subscrición a feed iCal por colaborador.
- Webhooks: URL de destino, segredo para sinatura HMAC, tipo de eventos subscritos e información técnica de entregas (intentos, códigos de resposta, mensaxes de erro) para operación e soporte.
- Anti-fraude: puntuación (score), etiquetas (flags) técnicas e referencia ao rexistro relacionado.
- Benestar: puntuación de estado de ánimo, data e vínculo con empresa (e tecnicamente co colaborador para o límite diario).
- Cola offline: rexistros ou operacións pendentes gardadas localmente no navegador/PWA ou na app nativa ata a súa sincronización co servidor.
- Contacto comercial: nome, correo, teléfono, empresa ou asunto da mensaxe e demais datos que nos facilita voluntariamente ao escribirnos, chamar ao +34 854 94 30 00 (extensión 2) ou contactar por WhatsApp no mesmo número; metadatos asociados á mensaxería cando proceda.
- Seguridade en campo: aviso Necesito axuda, data e hora, traballador, empresa, localizacion e precision cando o dispositivo a facilite, nota, nivel de bateria cando estea disponible, estado do aviso e datos tecnicos basicos do dispositivo.
- Rutas e quilometraxe: ruta activa ou finalizada, data e hora de inicio e fin, traballador, empresa, localizacion de inicio e fin, puntos intermedios con precision, distancia acumulada e notas opcionais.
- App de Windows: identificadores técnicos de instalación ou dispositivo, versión da aplicación, plataforma Windows, estado de rexistro de notificacións, canle ou token de Windows Push Notification Services (WNS) cando o usuario permite notificacións, mensaxes técnicas de erro ou sincronización, preferencias locais e datos almacenados temporalmente na propia app para sesión, rendemento e cola offline. A app de Windows non solicita nin utiliza o micrófono.
Contacto comercial
Ademais dos canais da plataforma para clientes rexistrados, ofrecemos medios de contacto para consultas comerciais ou técnicas antes da contratación e para clientes actuais que prefiran teléfono, WhatsApp ou correo electrónico.
Correo electrónico
Pode escribirnos a [email protected]. Tratamos os datos que inclúa na súa mensaxe (nome, correo, teléfono, empresa, asunto, etc.) só para atender a consulta. Base legal: interese lexítimo ou medidas precontractuais (art. 6.1.f ou 6.1.b RXPD).
Teléfono
Pode chamarnos ao +34 854 94 30 00 (extensión 2), tamén se xa é cliente. Se facilita datos persoais durante a chamada, úsaas só para atender a solicitude. Base legal: interese lexítimo ou medidas precontractuais (art. 6.1.f ou 6.1.b RXPD).
WhatsApp
Pode escribirnos por WhatsApp ao +34 854 94 30 00, tamén se xa é cliente. O tratamento de mensaxes e metadatos asociados tamén se rexe pelas condicións de Meta/WhatsApp, ademais da nosa finalidade de atender a consulta. Base legal: interese lexítimo ou medidas precontractuais (art. 6.1.f ou 6.1.b RXPD). Recomendamos que non envíe datos especialmente sensibles por este canal se non son necesarios.
Horario de atención comercial: de luns a venres, de 10:00 a 18:00 (hora peninsular española), salvo festivos.
Pode exercer os seus dereitos ante Eurobest-Holding (Laszlo Demeter Demeter) — política de privacidade completa ou escriba a [email protected].
4. Destinatarios e transferencias
Aplicación de Windows e Microsoft. Se utiliza a aplicación de escritorio para Windows, parte do funcionamento local depende de compoñentes do sistema operativo. Se as notificacións nativas están habilitadas, poden intervir os Windows Push Notification Services (WNS) de Microsoft para entregar avisos do sistema operativo; nese caso rexístrase unha canle ou token técnico de notificación e Microsoft pode tratar metadatos necesarios para a entrega conforme ás súas propias condicións. Se a app se distribúe a través de Microsoft Store ou outros canais de Microsoft, a descarga, actualización, revisión, estatísticas agregadas ou seguridade da tenda poden corresponder a Microsoft de forma independente. Máis información: Declaración de privacidade de Microsoft.
Para prestar o servizo, Jornadapp pode utilizar provedores tecnolóxicos especializados en aloxamento, copias de seguranza, almacenamento seguro, comunicacións, monitorización e mantemento da plataforma.
Xeocodificación inversa (OpenStreetMap Nominatim). Para amosar un enderezo aproximado a partir de coordenadas (latitude/lonxitude) cando o dispositivo non facilita un enderezo (por exemplo nalgúns reloxos ou integracións), a Plataforma pode consultar o servizo Nominatim de OpenStreetMap. Nese caso envíanse ao servizo de terceiros as coordenadas necesarias para obter un resultado textual (enderezo ou lugar). Máis información: Nominatim (OpenStreetMap).
Axuste de trazas a estrada (Geoapify Map Matching). Se a empresa activa o módulo de rutas e quilometraxe e a Plataforma ten configurada a integración, o servidor pode enviar a Geoapify (API de Map Matching) unha mostra de coordenadas da ruta (latitude/lonxitude) e, cando estean dispoñibles, marcas temporais asociadas a eses puntos, co fin de axustar a traza GPS á rede viaria e calcular unha distancia por estrada máis realista. Nesa chamada non se envían nome, DNI/NIF nin outros identificadores directos do traballador; o tratamento limítase aos datos técnicos necesarios para o servizo. Segundo a política de privacidade de Geoapify, Geoapify é unha empresa da UE suxeita ao RGPD, aloxa os seus servizos en centros de datos da UE e, respecto das peticións á API, pode conservar temporalmente o corpo da solicitude, cabeceiras, enderezo IP e marca temporal con fins de control de acceso, contabilización de uso, detección de incidencias e mellora do rendemento; indica que, en xeral, os datos de peticións correctas retéñense como máximo unhas 24 horas para xerar estatísticas agregadas de uso. Geoapify declara utilizar provedores como Cloudflare, Bunny CDN (para chamadas ao dominio .eu) e Hetzner na prestación da súa API. Máis información: Política de privacidade de Geoapify · Geoapify.
Se instala a aplicación móbil desde Google Play, a distribución nesa tenda e determinados tratamentos ligados ao ecosistema Google (por exemplo revisión da aplicación, estatísticas agregadas da tenda, protección fronte a malware ou servizos asociados como Google Play Services cando corresponda) poden corresponder a entidades do grupo Google LLC e empresas afiliadas, de forma independente respecto do responsable do tratamento do servizo Jornadapp. Información aplicable: Normas do programa para desenvolvedores de Google Play · Política de privacidade de Google.
Se instala a aplicación móbil desde Huawei AppGallery, a distribución nesa tenda e determinados tratamentos ligados ao ecosistema Huawei (por exemplo revisión da aplicación, estatísticas agregadas da tenda ou servizos asociados segundo corresponda) poden corresponder a entidades do grupo Huawei, de forma independente respecto do responsable do tratamento do servizo Jornadapp. Huawei informa sobre os requisitos de protección de datos e políticas aplicables na súa documentación oficial: Directrices de revisión de aplicacións e cumprimento (Huawei) · Protección de datos en aplicacións — preguntas frecuentes (Huawei). Segundo a documentación de AppGallery Connect, algúns servizos poden tratar datos de usuario como encargados do tratamento; o desenvolvedor debe indicar unha ubicación de tratamento de datos para que ditos servizos procesen os datos na rexión elixida, e se non se especifica para un servizo concreto aplicarase a ubicación por defecto dese servizo. Para os servizos Huawei/AppGallery Connect configurados para Jornadapp, a ubicación de tratamento de datos indicada é Alemania. Máis información: Ubicación de almacenamento e tratamento de datos (Huawei).
Entre estes provedores inclúese Backblaze, Inc., utilizado para almacenamento seguro, copias de seguranza, documentos da plataforma e manifestos ou evidencias de integridade dos rexistros con retención inmutable ou Object Lock. Os datos alóxanse en rexión europea cando o servizo o permite, transmítense por conexións seguras e almacénanse con medidas de seguridade como cifrado, control de acceso e políticas de retención. Documentación relevante do provedor: acordo de encargo de tratamento — DPA (EEE/UE) · política de privacidade (Backblaze).
Estes provedores non utilizan os datos para fins propios, senón unicamente para prestar o servizo contratado por Jornadapp, conforme os contratos de encargo ou subencargo aplicables.
5. Conservación
Conservamos os datos mentres sexa necesario para as finalidades indicadas e para o cumprimento de obrigas legais (por exemplo, normativa de control horario e laboral). Os datos de rexistros e ausencias mantéñense conforme á lexislación aplicable. Ao cancelar a conta, procederemos á supresión ou anonimización nos prazos legalmente permitidos.
Encargo do tratamento. Cando unha empresa cliente utiliza a Plataforma para xestionar datos do seu persoal, a empresa cliente actúa normalmente como responsable e Jornadapp como encargado. O acordo de encargo do tratamento do artigo 28 do RGPD e a lista vixente de subencargados facilitaranse á empresa cliente previa solicitude a [email protected].
Ao finalizar o servizo, a empresa cliente poderá exportar os seus datos durante o período contratado. Tras o peche, suprimiranse ou anonimizaranse, salvo os datos que deban conservarse por obrigación legal, para atender responsabilidades ou para preservar evidencias de integridade. As copias de seguridade depúranse conforme aos seus ciclos técnicos.
As evidencias de aceptación contractual relativas ao inicio inmediato do servizo e á información sobre desistimento conservaranse durante seis anos para acreditar a contratación e atender responsabilidades legais.
Integridade de rexistros: eventos, manifestos, auditorias e evidencias seladas conservanse durante os prazos necesarios para obrigas laborais, fiscais, auditoria, defensa de reclamacions e seguridade do servizo.
6. Dereitos
Pode exercer os seus dereitos ante Eurobest-Holding (Laszlo Demeter Demeter):
- Acceso: obter información sobre se tratamos os seus datos e unha copia dos mesmos.
- Rectificación: corrixir datos inexactos ou incompletos.
- Supresión: solicitar a eliminación cando xa non sexan necesarios, retire o consentimento ou opóñase ao tratamento, salvo que debamos conservalos por obriga legal.
- Limitación: solicitar que o tratamento se limite nos casos previstos na normativa.
- Portabilidade: recibir os seus datos en formato estruturado e de uso común cando o tratamento se basee en contrato ou consentimento.
- Oposición: opoñerse ao tratamento baseado en interese lexítimo.
Pode enviar a súa solicitude a [email protected]. Ten dereito a presentar unha reclamación ante a autoridade de control competente (en España, AEPD).
Se vostede é colaborador dunha empresa cliente da Plataforma, pode exercer os seus dereitos tamén a través do seu empregador (responsable do tratamento dos seus datos laborais) para que xestione a solicitude connosco cando sexa necesario.
7. Menores de idade
A Plataforma está dirixida a uso profesional e non está orientada a menores de 18 anos. Non tratamos deliberadamente datos de menores fóra dos supostos legalmente permitidos. Se detectamos un tratamento non autorizado, bloquearémolo e suprimiremoso coa maior brevedade posible.
8. Decisións automatizadas e elaboración de perfís
Non adoptamos decisións automatizadas con efectos xurídicos significativos para a persoa baseadas exclusivamente en tratamentos automáticos. Os indicadores técnicos (por exemplo sinais anti-fraude) son ferramentas de apoio para revisión humana por parte da empresa cliente.
9. Cookies e tecnoloxías similares
Utilizamos cookies e almacenamento local necesarios para o funcionamento da plataforma (sesión, preferencias de idioma e tema). Non utilizamos cookies de publicidade de terceiros nas áreas de acceso restrinxido.
Na primeira visita a páxinas públicas, se aínda non elixiu idioma nin existe cookie de preferencia (landing_lang ou dashboard_lang), podemos mostrar o contido segundo o idioma indicado polo navegador (cabecera Accept-Language). Ese dato úsase só para esa resposta e non se garda en cookie ata que seleccione un idioma de forma explícita (por exemplo con ?lang= ou o selector do sitio) ou acceda ao panel coa súa preferencia xa gardada.
Nas páxinas públicas pode utilizarse Umami, ferramenta de analítica web de código aberto orientada á privacidade, para estatísticas agregadas (por exemplo volume de visitas, páxinas vistas, procedencia ou tipo de dispositivo de forma xeral). Segundo a documentación do proxecto, non utiliza cookies de medición no navegador para ese fin nin vende datos para publicidade; o tratamento pode realizarse en infraestrutura propia ou allea segundo a configuración do responsable. Información sobre privacidade e datos do proxecto: Política de privacidade (Umami).
A aplicación web instalábel (PWA) pode empregar un service worker, caché do navegador e almacenamento persistente (p.ex. IndexedDB, localStorage) para rendemento, preferencias e cola de rexistros sen conexión. Pode borrar estes datos dende a configuración do navegador (datos do sitio).
As aplicacións móbís nativas poden usar o almacenamento local do sistema para a mesma cola offline de rexistros pendentes ata que haxa rede dispoñible; a xestión ou borrado dos datos da app depende do sistema operativo e dos axustes da aplicación.
10. Permisos do navegador e do dispositivo (web e app)
Segundo as funcións que use a súa empresa e vostede mesmo, a Plataforma pode solicitar ou utilizar capacidades do sistema. A denegación pode impedir ou limitar o rexistro por GPS, QR, NFC, as notificacións ou a captura de fotos para gastos, dietas ou solicitudes con anexos.
- Ubicación / GPS: posición precisa no momento do rexistro, xeovallas e, se está contratado e habilitado pola empresa, rastrexo en vivo só mentres o traballador está fichado en estado de traballo.
- Seguridade en campo e rutas: se a empresa activa estes modulos, a localizacion pode usarse para enviar avisos de axuda e para rexistrar puntos dunha ruta de quilometraxe. En rutas activas, a app mobil pode usar localizacion en segundo plano mentres a xornada siga aberta e a ruta non se finalizase.
- Windows / aplicación de escritorio: pode usar almacenamento local, acceso á rede e notificacións do sistema mediante WNS cando estean habilitadas. En equipos ou tablets Windows compatibles, a cámara pode utilizarse só para as funcións xa descritas (por exemplo QR ou anexos/fotos se a empresa as activa). A aplicación non solicita nin utiliza permiso de micrófono.
- Cámara: en navegador ou app, captura en vivo para ler códigos QR de terminal (rexistro); ademais, cando a empresa teña activos os módulos correspondentes, para fotografar ou seleccionar imaxes ao enviar gastos e dietas (p.ex. tickets) ou ao crear solicitudes internas con anexos. As imaxes que vostede envíe quedan asociadas a eses rexistros na Plataforma segundo a configuración da súa empresa.
- NFC (Android ou compatible): lectura de etiquetas asociadas ao rexistro en terminais habilitados.
- Notificacións: avisos mediante Firebase Cloud Messaging en Android e, en iOS cando corresponda, Apple Push Notification service (APNs); en navegadores compatibles, notificacións web para recordatorios ou mensaxes da empresa.
- Rede e Internet: envío e recepción de rexistros, documentos, webhooks e sincronización da cola offline.
- Almacenamento local: ver apartado 9 (cookies e tecnoloxías similares); uso para sesión, preferencias e cola offline no navegador/PWA e, na app nativa, almacenamento local para a cola offline cando proceda.
- Integridade do entorno (Android): cando proceda (p.ex. app instalada desde Google Play con Google Play Services), comunicación con Google Play Integrity para comprobar que a aplicación se executa nun entorno esperado.
- Certificado e claves do dispositivo (app nativa Android/iOS): cando a empresa active a seguridade reforzada do rexistro, a app usa as APIs de seguridade do sistema para crear un par de claves non exportábel e o certificado asociado no propio teléfono; só se transmiten ao servidor a clave pública e as sinaturas das peticións de rexistro, non a clave privada (véxase o apartado 2).
Os permisos xestionanse dende os axustes do sistema operativo (Android, iOS, etc.) ou do navegador (sitio, cámara, ubicación, notificacións).
11. Seguridade
Aplicamos medidas técnicas e organizativas adecuadas para protexer os seus datos (acceso restrinxido, cifrado, contrasinais hasheadas, 2FA dispoñible).
12. Cambios
Podemos actualizar esta política. Os cambios relevantes comunicaranse mediante aviso na plataforma ou por correo. A data da última actualización indícase ao final da páxina.