Documentación legal
Condiciones de encargo de tratamiento
Nota introductoria: este documento recoge las condiciones tipo de encargo de tratamiento del artículo 28.3 del RGPD que se incorporan al acuerdo de servicio entre cada empresa usuaria de Jornal y el titular del servicio. Su eficacia contractual requiere la aceptación de estas condiciones en el marco de dicho acuerdo. El texto está preparado para su revisión por un profesional jurídico antes de la contratación.
1. Partes y naturaleza del documento
Estas condiciones regulan el tratamiento de datos personales que se realiza cuando una empresa utiliza Jornal, el servicio de control horario y gestión de jornada descrito en los Términos y condiciones del servicio. Las partes son:
- Responsable del tratamiento: la empresa usuaria de Jornal (en adelante, «la Empresa»), que decide implantar el sistema de registro de jornada y determina los fines y medios del tratamiento de los datos de su plantilla, conforme a sus obligaciones laborales.
- Encargado del tratamiento: Luis Santiago Chillón Serratosa, con NIF 51500686Y y domicilio en Paseo Marítimo 105, 1ºD, 29640 Fuengirola, Málaga, titular del servicio Jornal (en adelante, «el Encargado»). Contacto para cuestiones de protección de datos: luislk1996chs@gmail.com.
Esta distribución de roles se corresponde con el criterio de la Agencia Española de Protección de Datos para los proveedores de sistemas de control horario (FAQ-0312 del ámbito laboral): la empresa empleadora es responsable del tratamiento y el proveedor de la herramienta actúa como encargado en los términos del artículo 28 del RGPD. El Encargado es, a su vez, responsable únicamente de los tratamientos propios descritos en la Política de privacidad (visitantes de la web, solicitudes de contacto y relación con las empresas clientes), que quedan fuera de este documento.
2. Objeto, duración, naturaleza y finalidad del tratamiento
Objeto. El Encargado tratará por cuenta de la Empresa los datos personales necesarios para prestar el servicio Jornal: alojar y procesar los datos de la plantilla de la Empresa para el registro de la jornada laboral, la planificación de turnos, la gestión de vacaciones y ausencias, y el cumplimiento de las obligaciones laborales de la Empresa, en particular el registro de jornada exigido por el artículo 34.9 del Estatuto de los Trabajadores.
Duración. Estas condiciones surten efecto mientras esté vigente el acuerdo de servicio entre la Empresa y el Encargado. A su terminación se aplicará lo previsto en la sección Destino de los datos al terminar el servicio.
Naturaleza del tratamiento. Recogida a través de la plataforma, registro, estructuración, conservación, consulta, comunicación a las personas usuarias autorizadas por la Empresa, limitación y supresión, mediante sistemas automatizados alojados en la infraestructura descrita en la sección Subencargados.
Finalidad. Exclusivamente la prestación del servicio contratado. El Encargado no utiliza los datos de la plantilla de la Empresa para fines propios, no los cede a terceros distintos de los subencargados autorizados y no elabora perfiles ni análisis ajenos a las funcionalidades del servicio.
3. Tipos de datos e interesados
Categorías de interesados cuyos datos se tratan por cuenta de la Empresa:
- Personas empleadas de la Empresa que utilizan Jornal.
- Personas invitadas a incorporarse a la plataforma que aún no han aceptado la invitación (nombre y dirección de correo electrónico).
- Personas administradoras, gestoras y representantes de la Empresa en la plataforma, incluida, en su caso, la condición de representante legal de las personas trabajadoras.
Categorías de datos personales tratados:
- Identificativos: nombre completo y dirección de correo electrónico (esta última en el sistema de autenticación y en las invitaciones).
- Laborales: rol y puesto, local o zona de trabajo asignada, tipo de contrato, horas semanales pactadas, fechas de alta y baja en la organización, horario y patrón de trabajo semanal, y condición de representante de las personas trabajadoras cuando la Empresa la asigna.
- Registro de jornada: fichajes de entrada y salida, pausas, correcciones solicitadas y su resolución (incluido el motivo redactado por la persona), horas extraordinarias y su compensación, turnos asignados y solicitudes de cambio, vacaciones y ausencias solicitadas y su revisión.
- Verificación del fichaje: origen del fichaje (manual, automático, QR o verificado), estado de verificación y, en los fichajes verificados por ubicación, la distancia al centro de trabajo y la precisión de la medición. Las coordenadas exactas del dispositivo se procesan en el servidor únicamente para calcular esa distancia y no se almacenan en el servicio.
- Dispositivos: cuando la persona usa la aplicación móvil y acepta recibir notificaciones, el identificador (token) de notificaciones push, la plataforma del dispositivo y un identificador técnico del mismo.
- Trazabilidad: contenido de las notificaciones dirigidas a cada persona y registro de auditoría de las acciones relevantes (quién hizo qué y cuándo), que puede incluir instantáneas de los datos modificados.
El servicio no está diseñado para tratar categorías especiales de datos del artículo 9 del RGPD. Los campos de texto libre (motivos de correcciones, ausencias o cambios de turno) son cumplimentados por las propias personas usuarias; corresponde a la Empresa instruir a su plantilla para no incluir en ellos información innecesaria, en particular datos de salud.
4. Instrucciones del responsable
El Encargado tratará los datos únicamente siguiendo instrucciones documentadas de la Empresa. Se consideran instrucciones documentadas:
- Estas condiciones y el acuerdo de servicio del que forman parte.
- La configuración que la Empresa aplica en la propia plataforma: activación o desactivación de funcionalidades (verificación de fichaje, automatización de asistencia, exportación para inspección, notificaciones), definición de horarios, centros de trabajo y geovallas, asignación de roles y permisos, y ampliación del plazo de conservación del registro de jornada por encima del mínimo legal.
- Las instrucciones adicionales que la Empresa comunique por escrito a luislk1996chs@gmail.com, siempre que sean compatibles con el servicio contratado.
Si el Encargado considera que una instrucción infringe el RGPD u otra normativa de protección de datos aplicable, informará inmediatamente a la Empresa. El Encargado solo tratará los datos al margen de las instrucciones de la Empresa si se lo exige el Derecho de la Unión o de un Estado miembro; en tal caso informará a la Empresa de esa exigencia antes del tratamiento, salvo que la norma lo prohíba por razones de interés público.
5. Confidencialidad
El Encargado garantiza que las personas autorizadas para tratar los datos por su cuenta se han comprometido a respetar su confidencialidad o están sujetas a una obligación legal de confidencialidad, y que esta obligación subsiste tras la finalización de su relación con el Encargado. El acceso del personal del Encargado a los datos de la Empresa se limita a lo estrictamente necesario para operar, mantener y dar soporte al servicio.
6. Medidas de seguridad
Conforme al artículo 32 del RGPD, el Encargado aplica medidas técnicas y organizativas apropiadas al riesgo del tratamiento. Las medidas implementadas actualmente en la plataforma incluyen:
- Aislamiento entre empresas y control de acceso por roles: políticas de seguridad a nivel de fila en la base de datos que limitan el acceso de cada persona a sus propios datos, del personal autorizado de la Empresa a los datos de su organización, y de los representantes de las personas trabajadoras a la lectura del registro horario de su empresa.
- Protección de la integridad del registro horario: los registros de fichaje, pausas y horas extraordinarias están protegidos frente a modificación o borrado directo desde las aplicaciones cliente; las operaciones sensibles se ejecutan mediante funciones controladas en el servidor y quedan trazadas.
- Registro de auditoría: las acciones relevantes (correcciones, revisiones, invitaciones, cambios de turno, purgas de datos) se anotan en un registro de auditoría de solo escritura que permite reconstruir quién hizo qué y cuándo.
- Minimización en la verificación por ubicación: las coordenadas del dispositivo se validan en el servidor y se descartan tras calcular la distancia al centro de trabajo; no se persisten en el servicio.
- Cifrado en tránsito: las comunicaciones entre las aplicaciones y el servidor se realizan mediante conexiones cifradas (TLS).
- Copias de seguridad: copias de respaldo de la base de datos gestionadas por el proveedor de infraestructura indicado en la sección Subencargados.
- Autenticación: acceso mediante cuentas individuales con contraseña y flujo seguro de inicio de sesión; en la aplicación móvil, la sesión se guarda en el almacenamiento seguro cifrado del sistema operativo.
Ninguna medida de seguridad elimina por completo el riesgo. El Encargado revisa y actualiza estas medidas para mantener un nivel de seguridad adecuado al estado de la técnica y a la naturaleza de los datos tratados, e informará a la Empresa de los cambios sustanciales que reduzcan las garantías descritas.
7. Subencargados
La Empresa otorga al Encargado una autorización general para recurrir a los subencargados necesarios para prestar el servicio. El Encargado mantiene publicada la lista actualizada de subencargados en esta misma página e informará a la Empresa de cualquier adición o sustitución con antelación razonable, dando a la Empresa la posibilidad de oponerse por motivos justificados antes de que el cambio sea efectivo. El Encargado impone a cada subencargado, por contrato, obligaciones de protección de datos equivalentes a las de estas condiciones y responde ante la Empresa del cumplimiento de sus subencargados.
| Subencargado | Servicio | Ubicación del tratamiento y garantías |
|---|---|---|
| Supabase, Inc. | Infraestructura del servicio: base de datos, autenticación, almacenamiento y envío de correos del sistema (invitaciones, recuperación de contraseña). | El proyecto está alojado en la región eu-central-1 (Fráncfort, Unión Europea). Para los accesos residuales de soporte y operación desde Estados Unidos, el acuerdo de encargo de Supabase incorpora las cláusulas contractuales tipo (SCC) aprobadas por la Comisión Europea. |
| Servicio de notificaciones de Expo | Entrega de notificaciones push a los dispositivos móviles, únicamente cuando la Empresa utiliza la aplicación móvil, la persona acepta recibirlas y el servicio emite notificaciones. | Procesa el identificador push del dispositivo y el contenido de la notificación para entregarla, conforme a sus condiciones y garantías de transferencia. No recibe el resto de datos del registro de jornada. La transmisión final al dispositivo la realizan los servicios de los fabricantes del sistema operativo (Apple APNs, Google FCM), que operan como transmisión técnica y no como subencargados del titular. |
Esta lista se completará con el proveedor de alojamiento de la aplicación web una vez confirmada la infraestructura de producción y siempre antes del inicio de la prestación del servicio a la Empresa; hasta entonces no debe considerarse cerrada.
8. Asistencia al responsable
Teniendo en cuenta la naturaleza del tratamiento, el Encargado asistirá a la Empresa, mediante las funcionalidades de la plataforma y, cuando estas no basten, mediante asistencia directa:
- Derechos de los interesados: si una persona de la plantilla dirige al Encargado una solicitud de ejercicio de derechos (acceso, rectificación, supresión, limitación, portabilidad u oposición), el Encargado la trasladará a la Empresa sin dilación y colaborará con ella para atenderla en plazo. La plataforma permite además a cada persona consultar sus propios registros de jornada, pausas y horas extraordinarias.
- Seguridad y notificación de violaciones: apoyo a la Empresa en el cumplimiento de los artículos 32 a 34 del RGPD, conforme a las secciones Medidas de seguridad y Notificación de violaciones de seguridad.
- Evaluaciones de impacto y consultas previas: el Encargado facilitará a la Empresa la información sobre el funcionamiento del servicio que esta necesite para realizar, en su caso, la evaluación de impacto del artículo 35 del RGPD sobre su sistema de control horario y para las consultas previas del artículo 36.
9. Notificación de violaciones de seguridad
El Encargado notificará a la Empresa, sin dilación indebida tras tener constancia de ella, cualquier violación de la seguridad que afecte a los datos personales tratados por cuenta de la Empresa. La notificación se enviará a la dirección de contacto de la persona administradora de la Empresa e incluirá, en la medida en que se conozca en ese momento y pudiendo completarse de forma escalonada:
- La naturaleza de la violación y, cuando sea posible, las categorías y el número aproximado de interesados y de registros afectados.
- Las consecuencias probables de la violación.
- Las medidas adoptadas o propuestas para remediarla o mitigar sus efectos.
- Un punto de contacto para obtener más información.
La decisión de notificar la violación a la autoridad de control (artículo 33 del RGPD) y de comunicarla a los interesados (artículo 34) corresponde a la Empresa como responsable; el Encargado colaborará facilitando la información necesaria.
10. Destino de los datos al terminar el servicio
Al finalizar el acuerdo de servicio, la Empresa elegirá entre la devolución de los datos personales de su plantilla en un formato estructurado y exportable (como los informes descargables del propio servicio) o su supresión. Se aplican dos salvedades:
- Conservación legal del registro de jornada: el registro de jornada debe conservarse durante cuatro años conforme al artículo 34.9 del Estatuto de los Trabajadores. Si al terminar el servicio ese plazo no ha transcurrido y la Empresa así lo instruye, el Encargado mantendrá los registros de jornada bloqueados — accesibles únicamente para su puesta a disposición de la Empresa, de las personas trabajadoras y sus representantes, y de las autoridades competentes — durante el tiempo restante, y los suprimirá después. Si la Empresa opta por la devolución íntegra, la obligación de conservación pasa a cumplirse con la copia devuelta.
- Registro de auditoría: las anotaciones del registro de auditoría se conservan para preservar la integridad y trazabilidad del sistema y como prueba de la correcta ejecución del encargo, limitadas a esa finalidad.
Las copias de seguridad del proveedor de infraestructura se eliminan conforme a sus ciclos de rotación tras la supresión de los datos activos.
11. Auditorías e inspecciones
El Encargado pondrá a disposición de la Empresa toda la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD y colaborará de forma razonable en las auditorías e inspecciones que realice la Empresa u otro auditor autorizado por ella. Las auditorías se solicitarán con antelación razonable por escrito a luislk1996chs@gmail.com, se realizarán en horario laboral, no podrán comprometer la seguridad ni la confidencialidad de los datos de otras empresas usuarias de la plataforma, y sus costes correrán a cargo de la parte que las solicite, salvo que revelen incumplimientos significativos del Encargado.
12. Responsabilidad
Cada parte responde de las obligaciones que el RGPD y la LOPDGDD imponen a su rol. En particular:
- La Empresa, como responsable, responde de la licitud del tratamiento y de sus decisiones de configuración: la base jurídica del registro de jornada, el deber de informar a su plantilla y a sus representantes (artículos 13 del RGPD y 87 a 90 de la LOPDGDD), la consulta o negociación que exija la organización del registro (artículo 34.9 del Estatuto de los Trabajadores), la realización de la evaluación de impacto cuando proceda y la atención de los derechos de los interesados.
- El Encargado responde de los daños causados por un tratamiento que incumpla las obligaciones que el RGPD dirige específicamente a los encargados o que se aparte de las instrucciones lícitas de la Empresa. Si el Encargado infringe el RGPD determinando por sí mismo los fines y medios del tratamiento, será considerado responsable de ese tratamiento.
Ninguna de las partes excluye ni limita su responsabilidad en caso de dolo o negligencia grave. Los límites de responsabilidad que, en su caso, pacte el acuerdo de servicio no afectan a los derechos que el RGPD reconoce directamente a los interesados.
13. Ley aplicable
Estas condiciones se rigen por el Reglamento (UE) 2016/679 (RGPD), por la Ley Orgánica 3/2018 (LOPDGDD) y, en lo no previsto en ellas, por la legislación española aplicable al acuerdo de servicio del que forman parte. En caso de contradicción entre estas condiciones y el resto del acuerdo de servicio en materia de protección de datos, prevalecen estas condiciones.