TimeAlly Workforce · Aura Devs., S.L.U.
Contrato de Encargado de Tratamiento (art. 28 RGPD)
Versión 2026-09-20
Regula el tratamiento de los datos personales de las personas trabajadoras del Cliente que TimeAlly realiza por cuenta del Cliente. Versión 2.2 del texto.
Forma de celebración
Este contrato está diseñado para aceptarse por vía electrónica (click-wrap) en el momento del alta en TimeAlly Workforce, incluido el inicio del periodo de prueba de 14 días, porque durante la prueba el Cliente ya puede incorporar datos de personas trabajadoras reales. La aceptación queda registrada con fecha, hora, versión del documento y usuario aceptante. El Cliente puede solicitar en cualquier momento un ejemplar en PDF firmado por ambas partes.
REUNIDOS
De una parte, el RESPONSABLE DEL TRATAMIENTO (en adelante, el «Responsable» o el «Cliente»):
La empresa cliente (NIF el que conste en su alta; identificador de empresa en la plataforma: el asignado en su alta), representada por la persona usuaria que acepta electrónicamente este Contrato, que declara tener poder suficiente para obligar al Cliente. Los datos identificativos del Cliente son los que él mismo introduce en el alta y en su configuración, y puede completarlos o corregirlos en cualquier momento desde su panel.
De otra parte, el ENCARGADO DEL TRATAMIENTO (en adelante, el «Encargado» o «TimeAlly»):
AURA DEVS., SOCIEDAD LIMITADA UNIPERSONAL (en adelante, «Aura Devs»), con NIF B26941138, domicilio social en Rúa Real, 2, planta 2.ª, 36630 Cambados (Pontevedra), y domicilio fiscal y de contacto en Avda. de Bruselas, 7, 28108 Alcobendas (Madrid), constituida mediante escritura otorgada el 30 de abril de 2026 ante la Notaria de Madrid Dña. Ana María Carrión Abedul, protocolo n.º 681, e inscrita en el Registro Mercantil de Pontevedra, hoja PO-77143, inscripción 1.ª, de 18 de junio de 2026 (EUID ES36015.000535784), representada por D. Antonio Manuel Caamaño González, en su condición de Administrador Único, cargo vigente e inscrito con carácter indefinido.
Correos de contacto: privacidad@timeally.net (ejercicio de derechos y consultas de protección de datos), seguridad@timeally.net (incidentes y violaciones de seguridad) e info@timeally.net (soporte del Servicio).
Ambas partes se reconocen capacidad legal suficiente y
EXPONEN
I. Que el Encargado es titular y prestador del servicio SaaS multiempresa denominado «TimeAlly Workforce» (el «Servicio»), destinado al registro de jornada, la gestión del tiempo de trabajo, la planificación de turnos, la gestión de ausencias, documentos, gastos, firmas internas y canal interno de información, con funciones opcionales de inteligencia artificial de apoyo a la planificación, todo ello conforme a los Términos y Condiciones del Servicio (los «Términos»).
Que el Cliente ha contratado o va a contratar el Servicio y, para su prestación, el Encargado deberá tratar por cuenta del Cliente datos personales de las personas trabajadoras de éste y de otros interesados descritos en el Anexo III.
Que, conforme al artículo 28.3 RGPD, las partes desean regular dicho tratamiento mediante el presente contrato (el «Contrato» o «DPA»), que forma parte integrante de los Términos y prevalece sobre éstos en todo lo relativo al tratamiento de datos personales.
1. Objeto
1.1. El presente Contrato regula el tratamiento de datos personales que el Encargado realiza por cuenta del Responsable para la prestación del Servicio.
1.2. El Encargado tratará los datos personales únicamente para las finalidades, con el alcance y en los términos descritos en este Contrato y en el Anexo III (Descripción del tratamiento).
2. Definiciones
Los términos «datos personales», «tratamiento», «responsable», «encargado», «interesado», «violación de la seguridad de los datos personales», «categorías especiales de datos» y «transferencia internacional» tienen el significado que les atribuye el RGPD. Además:
«Instrucciones documentadas»: las contenidas en este Contrato, en los Términos y en la configuración que el Responsable realiza del Servicio a través de su panel de administración (incluidas, entre otras, la activación de la geolocalización, del módulo de IA, del canal de denuncias, los plazos de conservación y la gestión de usuarios). La configuración del Servicio por el Responsable constituye instrucción documentada a los efectos del artículo 28.3.a) RGPD.
«Usuario Autorizado»: toda persona a la que el Responsable concede acceso al Servicio dentro de su cuenta, incluidos sus empleados, administradores y los profesionales de asesorías o gestorías externas a los que otorgue un rol de acceso.
«Subencargado»: cualquier tercero contratado por el Encargado que trate datos personales del Responsable, relacionado en el Anexo II.
«Periodo de suspensión»: el periodo que transcurre desde que la cuenta del Responsable queda suspendida hasta la supresión definitiva de sus datos, conforme a la cláusula 12.
3. Duración
3.1. Este Contrato entra en vigor en el momento de su aceptación y permanece vigente mientras el Encargado trate datos personales por cuenta del Responsable, incluido el periodo de prueba, el periodo de suscripción y el Periodo de suspensión, hasta la supresión o devolución definitiva de los datos conforme a la cláusula 12.
3.2. Las obligaciones de confidencialidad y las relativas a la acreditación de la supresión subsisten tras la terminación.
4. Obligaciones del Encargado
El Encargado se obliga a:
a) Instrucciones. Tratar los datos personales únicamente siguiendo las instrucciones documentadas del Responsable, incluso respecto de las transferencias a terceros países. Si el Encargado considera que una instrucción infringe el RGPD u otra norma aplicable, informará inmediatamente al Responsable. Si el Derecho de la Unión o de los Estados miembros obliga al Encargado a un tratamiento distinto, informará al Responsable antes de realizarlo, salvo que dicho Derecho lo prohíba por razones importantes de interés público.
b) Finalidad. No utilizar los datos para fines propios ni distintos de la prestación del Servicio. En particular, el Encargado no utilizará los datos personales del Responsable para entrenar, ajustar o mejorar modelos de inteligencia artificial, propios o de terceros.
c) Confidencialidad. Garantizar que las personas autorizadas a tratar los datos se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad, y que han recibido la formación necesaria en protección de datos.
d) Seguridad. Aplicar las medidas técnicas y organizativas descritas en el Anexo I, que las partes consideran apropiadas al riesgo conforme al artículo 32 RGPD, y revisarlas y actualizarlas de forma continua. El Encargado podrá mejorar las medidas del Anexo I sin necesidad de modificar este Contrato, pero no reducir el nivel de protección durante su vigencia.
e) Subencargados. Cumplir las condiciones de la cláusula 7.
f) Asistencia en derechos. Asistir al Responsable conforme a la cláusula 9.
g) Asistencia en seguridad, brechas y evaluaciones de impacto. Asistir al Responsable, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga, en el cumplimiento de los artículos 32 a 36 RGPD, conforme a las cláusulas 8 y 10.
h) Devolución y supresión. Cumplir lo previsto en la cláusula 12 al finalizar la prestación del Servicio.
i) Información y auditoría. Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 RGPD y permitir y contribuir a las auditorías conforme a la cláusula 11.
j) Registro de actividades. Llevar el registro de las categorías de actividades de tratamiento efectuadas por cuenta del Responsable previsto en el artículo 30.2 RGPD.
k) Delegado de Protección de Datos. Designar Delegado de Protección de Datos si resulta obligatorio conforme al artículo 37 RGPD y al artículo 34 LOPDGDD, y comunicar al Responsable sus datos de contacto.
5. Obligaciones del Responsable
El Responsable, como responsable del tratamiento, se obliga a:
a) Licitud. Garantizar que dispone de base jurídica para cada tratamiento realizado a través del Servicio y que los datos se han obtenido lícitamente. Para el registro de jornada, la base jurídica es el cumplimiento de la obligación legal del artículo 34.9 del Estatuto de los Trabajadores (Real Decreto-ley 8/2019); para los demás tratamientos, la ejecución de la relación laboral, el cumplimiento de obligaciones legales o el interés legítimo del Responsable, según corresponda.
b) Información a las personas trabajadoras. Informar previamente, de forma expresa, clara y concisa, a las personas trabajadoras y, en su caso, a sus representantes legales, sobre la existencia y características del sistema de registro de jornada, del control empresarial y, cuando la active, de la geolocalización, conforme a los artículos 20.3 y 20 bis del Estatuto de los Trabajadores y a los artículos 87 a 90 de la LOPDGDD. El Encargado facilita un modelo de aviso informativo (https://app.timeally.net/legal/privacidad) cuyo uso y adaptación son responsabilidad exclusiva del Responsable.
c) Configuración. Configurar el Servicio de manera conforme a la normativa aplicable y a sus propias obligaciones, en particular: la activación o no de la geolocalización y las coordenadas de sus centros de trabajo; los plazos de conservación; los roles y permisos de los Usuarios Autorizados; la activación del módulo de IA y del canal interno de información.
d) Evaluación de impacto. Realizar, cuando proceda, su propia evaluación de impacto relativa a la protección de datos, en especial si activa la geolocalización o utiliza el Servicio para el control sistemático de las personas trabajadoras. El Encargado facilitará la información sobre el Servicio necesaria para ello (evaluación de impacto de referencia, disponible a petición).
e) Categorías especiales de datos. Abstenerse de incorporar al Servicio categorías especiales de datos (artículo 9 RGPD), salvo en los campos o categorías documentales expresamente habilitados para ello. El Servicio dispone de la categoría documental restringida «Salud» descrita en el Anexo I, apartado 2, a la que el Responsable debe dirigir los justificantes médicos y cualquier otro documento con datos de salud. Los que incorpore al repositorio documental general se tratan bajo su exclusiva responsabilidad y con el acceso que él mismo haya configurado.
f) Usuarios Autorizados y asesorías. Responder de los accesos y actuaciones de sus Usuarios Autorizados, incluidos los profesionales de asesorías o gestorías a los que conceda acceso. La relación entre el Responsable y su asesoría se rige por el contrato existente entre ellos; la asesoría no adquiere por el hecho de acceder al Servicio la condición de encargado del Encargado ni relación contractual alguna con éste en materia de datos.
g) Canal interno de información. Cuando active el módulo de canal de denuncias, actuar como responsable del sistema interno de información a los efectos de la Ley 2/2023, de 20 de febrero, designando a la persona o al órgano responsable del sistema y gestionando por sí mismo las comunicaciones recibidas. El Encargado se limita a proporcionar la herramienta.
h) Registro de jornada. Conservar, exhibir y poner a disposición de las personas trabajadoras, sus representantes y la Inspección de Trabajo y Seguridad Social los registros de jornada en los términos legalmente exigidos; el Servicio proporciona los medios técnicos para ello, pero la obligación es del Responsable.
6. Categorías de interesados, datos y operaciones
El detalle figura en el Anexo III. A efectos del artículo 28.3 RGPD, la naturaleza y finalidad del tratamiento es la prestación de un servicio de gestión del tiempo de trabajo y recursos humanos; el tipo de datos personales incluye datos identificativos, de contrato y relación laboral, de jornada y fichajes, de ausencias, documentales y económicos; las categorías de interesados son principalmente personas trabajadoras del Responsable y sus Usuarios Autorizados.
7. Subencargados
7.1. Autorización general. El Responsable autoriza con carácter general al Encargado a recurrir a los Subencargados relacionados en el Anexo II, que a la fecha de este Contrato son necesarios para la prestación del Servicio.
7.2. Cambios. El Encargado informará al Responsable de cualquier adición o sustitución de Subencargados con una antelación mínima de treinta (30) días naturales mediante aviso en el panel de administración y correo electrónico a la dirección de contacto del Responsable, publicando la lista actualizada en https://app.timeally.net/legal/encargado-tratamiento (Anexo II).
7.3. Oposición. El Responsable podrá oponerse por escrito y de forma motivada dentro de ese plazo. Si la oposición no puede resolverse de mutuo acuerdo, el Responsable podrá resolver los Términos sin penalización en lo relativo a las funcionalidades afectadas, con devolución proporcional de las cuotas prepagadas por el periodo no disfrutado.
7.4. Contrato con el Subencargado. El Encargado impondrá a cada Subencargado, mediante contrato escrito, obligaciones de protección de datos equivalentes a las de este Contrato, en particular las relativas a seguridad, confidencialidad y transferencias internacionales.
7.5. Responsabilidad. El Encargado seguirá siendo plenamente responsable ante el Responsable del cumplimiento de las obligaciones del Subencargado.
8. Transferencias internacionales
8.1. Los datos personales del Responsable se alojan y almacenan en reposo en la Unión Europea (Anexo II). No obstante, determinados Subencargados están establecidos fuera del Espacio Económico Europeo o pertenecen a grupos con matriz fuera del EEE, lo que puede implicar transferencias o accesos desde terceros países.
8.2. Toda transferencia internacional se realizará con sujeción al Capítulo V del RGPD, amparándose en una decisión de adecuación (incluido, cuando el Subencargado esté certificado, el Marco de Privacidad de Datos UE-EE. UU.) o en las cláusulas contractuales tipo aprobadas por la Comisión Europea (Decisión (UE) 2021/914), complementadas con las medidas adicionales que resulten de la evaluación de impacto de la transferencia realizada por el Encargado. El instrumento aplicable a cada Subencargado se indica en el Anexo II.
8.3. Módulo de inteligencia artificial. Cuando el Responsable active el módulo de IA, determinados datos se envían a Anthropic PBC (Estados Unidos). El Encargado aplica las siguientes garantías: (i) antes de cada envío, el nombre completo y la dirección de correo electrónico de las personas trabajadoras se sustituyen por alias (seudonimización del tipo «E-1», «E-2»), que se traducen de nuevo al recibir la respuesta, de modo que el proveedor no recibe nombres completos, correos electrónicos, documentos de identidad, direcciones ni datos de contacto procedentes de los campos estructurados del Servicio. Esta sustitución no alcanza al texto libre que los Usuarios Autorizados del Responsable escriban en el asistente conversacional, que se transmite tal como se introduce; el Servicio advierte de ello en la propia interfaz y el Responsable es responsable de instruir a sus Usuarios Autorizados para que no introduzcan datos personales en ese campo; (ii) el Encargado ha solicitado al proveedor la retención cero de datos (solicitud de 18 de septiembre de 2026), de modo que las peticiones no se conserven tras su procesamiento; a la fecha de este Contrato dicha solicitud no ha sido confirmada por escrito por el proveedor, por lo que el Encargado no garantiza la retención cero y actualizará este Contrato y la lista de subencargados cuando obtenga confirmación; (iii) el proveedor no utiliza los datos para entrenar sus modelos conforme a sus condiciones comerciales; (iv) el Responsable puede desactivar el módulo en cualquier momento desde su panel, en cuyo caso cesa todo envío. A petición del Responsable que requiera tratamiento íntegramente en la Unión Europea, el Encargado podrá prestar el módulo de IA a través de la infraestructura de Anthropic en AWS Bedrock o Google Cloud Vertex AI en región europea, en las condiciones económicas que se acuerden. Esta modalidad no forma parte del Servicio estándar y se presta únicamente a demanda.
9. Asistencia en el ejercicio de derechos
9.1. Cuando un interesado ejerza ante el Encargado los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento, portabilidad o a no ser objeto de decisiones individualizadas automatizadas, el Encargado lo comunicará al Responsable por correo electrónico en un plazo máximo de cinco (5) días hábiles desde su recepción, sin responder directamente al interesado salvo instrucción del Responsable.
9.2. El Encargado facilita al Responsable, a través del Servicio, los medios para atender por sí mismo dichas solicitudes: consulta y rectificación de datos de cada persona trabajadora; descarga por la propia persona trabajadora, desde su pantalla de Privacidad y sin intervención de nadie, de un fichero estructurado (JSON) con su ficha, fichajes, ausencias, turnos, gastos, correcciones, avisos y firmas, y con los metadatos de sus documentos, cuyos ficheros puede descargar desde el módulo de sus documentos; anonimización de personas dadas de baja al cumplirse el plazo de conservación; y supresión inmediata a petición con confirmación expresa y registro de la persona que la ejecuta.
9.3. Cuando el Responsable no pueda atender una solicitud con dichos medios, el Encargado le prestará la asistencia adicional razonable. Esta asistencia adicional se factura por el tiempo efectivamente empleado a razón de noventa euros (90 €) por hora, más impuestos, previa comunicación al Responsable de la estimación de horas y su aceptación.
10. Violaciones de la seguridad de los datos
10.1. El Encargado notificará al Responsable, por correo electrónico a su dirección de contacto y mediante aviso en el panel, toda violación de la seguridad de los datos personales de la que tenga conocimiento sin dilación indebida y, en todo caso, en un plazo máximo de cuarenta y ocho (48) horas desde que tenga constancia de ella, de modo que el Responsable pueda cumplir el plazo de 72 horas del artículo 33 RGPD.
10.2. La notificación incluirá, en la medida en que la información esté disponible, y pudiendo completarse por fases: (a) la naturaleza de la violación, incluidas las categorías y el número aproximado de interesados y de registros afectados; (b) el nombre y los datos de contacto del punto de contacto del Encargado; (c) las posibles consecuencias; (d) las medidas adoptadas o propuestas para poner remedio a la violación y mitigar sus efectos.
10.3. El Encargado documentará toda violación de seguridad, colaborará con el Responsable en la investigación y en la eventual comunicación a la Agencia Española de Protección de Datos y a los interesados, y no comunicará la violación a terceros ni a autoridades en nombre del Responsable salvo obligación legal o instrucción de éste.
10.4. El procedimiento operativo de gestión de brechas se desarrolla en el procedimiento de gestión de brechas y de derechos, disponible a petición.
11. Auditoría y acreditación del cumplimiento
11.1. El Encargado pondrá a disposición del Responsable la documentación que acredite el cumplimiento de este Contrato: descripción de las medidas de seguridad (Anexo I), lista de Subencargados y garantías de transferencia (Anexo II), resultados de las pruebas de seguridad externas que realice (con la reserva de los detalles que comprometan la seguridad del Servicio) y, cuando disponga de ellas, certificaciones o informes de terceros.
11.2. Si la documentación anterior no fuera suficiente para acreditar razonablemente el cumplimiento, el Responsable podrá realizar, por sí o mediante un auditor independiente sujeto a confidencialidad y que no sea competidor del Encargado, una auditoría con las siguientes condiciones: (a) una vez por año natural, salvo que una autoridad de control la exija o se haya producido una violación de seguridad; (b) preaviso mínimo de treinta (30) días; (c) en horario laboral, sin interrumpir el Servicio y sin acceso a datos de otros clientes del Encargado; (d) a costa del Responsable.
11.3. Dado el carácter multiempresa del Servicio, las auditorías in situ se limitan a los sistemas y procesos del Encargado; el acceso a la infraestructura de los Subencargados se acredita mediante sus certificaciones e informes.
12. Conservación, devolución y supresión de los datos
12.1. Durante el Servicio. Los plazos de conservación los establece el Responsable en su configuración, dentro de los mínimos legales: el registro de jornada se conserva un mínimo de cuatro (4) años (artículo 34.9 del Estatuto de los Trabajadores) y los documentos laborales un mínimo de cinco (5) años. Ambos plazos son configurables al alza. Cumplido el plazo de conservación configurado, el Servicio identifica automáticamente a las personas dadas de baja cuya retención ha vencido y las presenta al Responsable como pendientes de anonimizar. La anonimización la ejecuta el Responsable desde su panel, es irreversible y queda registrada en la auditoría con la identidad de quien la realiza. El Encargado no suprime ni anonimiza por iniciativa propia datos del Responsable durante la vigencia del Servicio.
12.2. Devolución. Durante toda la vigencia del Servicio y del Periodo de suspensión, el Responsable puede obtener por sí mismo, desde la sección de Facturación de su panel, un paquete en formato JSON con los datos de su cuenta (personas trabajadoras, usuarios sin contraseñas, fichajes, ausencias, turnos, horarios, festivos y gastos) y con los metadatos de sus documentos. El paquete no incluye los ficheros (nóminas, contratos, justificantes), que el Responsable debe descargar desde el módulo de Documentos antes de la baja del Servicio o solicitar al Encargado durante el Periodo de suspensión. Durante el Periodo de suspensión, el Encargado entregará dicho paquete a petición del Responsable.
12.3. Periodo de suspensión y supresión. Cuando la cuenta del Responsable quede suspendida (por fin del periodo de prueba sin suscripción, cancelación de la suscripción o suspensión conforme a los Términos), se iniciará el siguiente calendario automático:
Día 0: aviso al propietario y a los administradores de la cuenta con las fechas del calendario.
Días 0 a 30: periodo de recuperación con todos los datos íntegros; la cuenta puede reactivarse contratando una suscripción o solicitándolo a soporte.
Día 30: aviso de supresión programada.
Día 90: supresión definitiva e irreversible de todos los datos personales y ficheros del Responsable.
Ninguna cuenta con suscripción vigente o periodo sin cargo en curso será suprimida; cualquier reactivación detiene el calendario. Los plazos de 30 y 90 días son parámetros de configuración del Servicio; el Encargado no los reducirá sin modificar este Contrato.
12.4. Supresión anticipada. El Responsable puede solicitar en cualquier momento la supresión inmediata de sus datos, que el Encargado ejecutará con confirmación expresa y registro de la persona que la solicita. La supresión anticipada implica la renuncia del Responsable al Periodo de suspensión.
12.5. Copias de seguridad. Las copias de seguridad se realizan cada hora y diariamente, cifradas y en la Unión Europea, conforme al Anexo I. Las horarias se retienen durante cuarenta y ocho (48) horas y las diarias durante treinta y cinco (35) días, de manera que ningún dato suprimido subsiste en copias más allá de 35 días desde su supresión, que es el plazo de la retención más larga. Los datos contenidos en copias de seguridad no se restauran salvo por necesidad de recuperación ante desastre y, en tal caso, se vuelve a aplicar la supresión.
12.6. Acreditación. Tras la supresión, el Encargado conserva únicamente un registro sin datos personales (identificador de la cuenta, fecha de supresión y recuentos de registros suprimidos) que acredita la supresión y que facilitará al Responsable a su petición.
12.7. Excepción legal. El Encargado podrá conservar los datos, debidamente bloqueados, mientras una norma del Derecho de la Unión o de los Estados miembros le exija conservarlos, o mientras puedan derivarse responsabilidades de la prestación del Servicio (artículo 32 LOPDGDD), limitando su tratamiento a esa finalidad.
13. Reglas específicas por funcionalidad
13.1. Geolocalización. Cuando el Responsable la active para un centro de trabajo, el Servicio comprueba la posición de la persona trabajadora exclusivamente en el instante del fichaje de entrada y de salida, sin seguimiento alguno durante o fuera de la jornada. La coordenada recibida se utiliza únicamente para calcular en ese instante la distancia al centro y se descarta sin ser almacenada. En el registro de fichaje queda únicamente el resultado de esa comprobación, sin coordenada alguna. Las coordenadas configuradas son las de los centros de trabajo, no las de las personas. La comprobación no se aplica al fichaje realizado en el terminal del centro, al registrado por una persona con permisos de gestión ni al cierre automático de jornada.
Modos de funcionamiento. El Servicio ofrece dos comportamientos, correspondiendo al Responsable la elección: (a) Registrar y marcar, que es el comportamiento de fábrica: cuando la ubicación no puede comprobarse, o cuando se comprueba y resulta fuera de la zona válida, el fichaje se registra igualmente, queda marcado como no verificado y se avisa al responsable del equipo para su revisión. (b) Rechazar, que el Responsable debe activar expresamente: el fichaje se rechaza y no se conserva dato alguno de ubicación.
Garantía de registro de la jornada. La denegación del permiso de ubicación no impide en ningún caso registrar la jornada. Aun en el modo (b), el rechazo por ubicación no comprobada solo surte efecto respecto de las personas que disponen de terminal en su centro y PIN asignado, esto es, de otra vía propia de registro; el Servicio comprueba esas condiciones en cada fichaje y, si alguna falta, registra el fichaje marcado. El cierre de una jornada se evalúa por el canal por el que se cierra, de modo que el terminal y el panel del responsable pueden cerrar siempre una jornada abierta.
Derecho de oposición (artículo 21 RGPD). Al fundarse esta comprobación en el interés legítimo del Responsable, la persona trabajadora puede oponerse a ella en cualquier momento desde su pantalla de Privacidad, sin necesidad de autorización ni aprobación alguna y con efecto inmediato. Desde ese momento, y aunque el Responsable tenga activado el modo (b), sus fichajes se registran marcados en lugar de rechazarse, tanto si no comparte la ubicación como si la comparte y resulta fuera de la zona válida. El Servicio registra la fecha de ejercicio de la oposición y la de su retirada. El ejercicio de este derecho no produce ninguna consecuencia adversa para la persona trabajadora. El Encargado no modificará este diseño en un sentido que suponga mayor intrusión sin informar previamente al Responsable con al menos 30 días de antelación, de modo que éste pueda actualizar la información a su plantilla y, en su caso, su evaluación de impacto.
13.2. Terminal de quiosco. El terminal de fichaje identifica a la persona mediante un PIN numérico de entre 4 y 6 dígitos, almacenado de forma cifrada. El Servicio no utiliza datos biométricos (huella, rostro u otros) para el registro de jornada.
13.3. Módulo de IA. Además de lo previsto en la cláusula 8.3, el módulo de IA se limita a proponer cuadrantes en borrador, ordenar candidatos para cubrir ausencias, señalar anomalías de fichaje, responder consultas y ejecutar acciones previa confirmación, y auditar el cierre de mes. Ninguna propuesta del módulo produce efectos jurídicos ni afecta significativamente a una persona trabajadora sin la intervención y confirmación de una persona física con autoridad del Responsable; en consecuencia, el Servicio no realiza decisiones individuales automatizadas en el sentido del artículo 22 RGPD. El Responsable es responsable de que sus Usuarios Autorizados revisen efectivamente las propuestas antes de confirmarlas.
13.4. Firmas internas. El módulo de firmas genera una aceptación electrónica con registro de auditoría (fecha, hora, usuario, dirección IP y documento firmado). No constituye firma electrónica cualificada en el sentido del Reglamento (UE) 910/2014 (eIDAS); su valor probatorio es el de la firma electrónica simple o, en su caso, avanzada. El Responsable decide bajo su responsabilidad qué documentos pueden firmarse por este medio.
13.5. Canal interno de información. El módulo de canal de denuncias almacena únicamente el contenido de la comunicación, la fecha, el estado y un código de seguimiento; no registra identidad del comunicante, dirección IP ni metadatos, y el registro técnico de peticiones del servidor excluye expresamente el usuario y la dirección IP en el envío y en el seguimiento de una comunicación, para que no sea posible deducir la autoría cruzando la hora de entrada. Subsiste el registro de tráfico del proveedor de infraestructura, ajeno al Servicio y sujeto a sus propios plazos de rotación, al que el Responsable no tiene acceso. El Responsable es el responsable del sistema interno de información y del tratamiento asociado (artículos 29 a 32 de la Ley 2/2023); el Encargado actúa exclusivamente como encargado. El módulo emite acuse de recibo inmediato con un código de seguimiento, registra su fecha (la Ley 2/2023 concede siete días naturales para acusar recibo) y avisa al gestor designado por el Responsable si transcurridos siete días la comunicación sigue sin atenderse. Conforme al artículo 32 de la Ley 2/2023, el Servicio suprime automáticamente las comunicaciones transcurridos tres meses desde su recepción cuando no se hubieran iniciado actuaciones de investigación, y transcurridos tres meses desde el cierre cuando sí se hubieran iniciado; la bandeja del Responsable muestra la fecha de supresión prevista de cada comunicación.
13.6. Cierre de jornadas abiertas. De fábrica, el Servicio no cierra ninguna jornada: cuando vence el margen aplicable (fin del turno planificado más dos horas; en su defecto, fin del horario recurrente más dos horas; en defecto de ambos, el margen general configurado por el Responsable, de catorce horas de fábrica, desde la entrada), el fichaje se marca como incompleto, permanece sin hora de salida y su día queda excluido de todos los contadores hasta que se regularice mediante corrección aprobada, avisándose a la persona trabajadora y a su responsable. Si el Responsable activa el cierre automático, transcurrido ese mismo margen el Servicio cierra el fichaje con una hora calculada (hora de entrada más la jornada esperada del día, con respaldo de ocho horas y sin exceder nunca la hora actual). Esa hora no es una hora real: el campo de hora real queda vacío y una marca identifica que la estableció el sistema. Corresponde al Responsable regularizar las jornadas cerradas automáticamente, dado que su registro no refleja la jornada efectivamente realizada a los efectos del artículo 34.9 del Estatuto de los Trabajadores.
13.7. Notificaciones. Las notificaciones push de la aplicación móvil se envían a través de Expo y, cuando el Responsable active los avisos por SMS, a través de Twilio (Anexo II). Estos proveedores reciben únicamente el identificador del dispositivo o el número de teléfono y el contenido de la notificación.
14. Responsabilidad
14.1. Cada parte responde de los daños causados por tratamientos que infrinjan el RGPD conforme al artículo 82 RGPD. El Encargado solo responderá de los daños causados por un tratamiento cuando no haya cumplido las obligaciones que el RGPD impone específicamente a los encargados o haya actuado al margen o en contra de las instrucciones legales del Responsable.
14.2. La limitación de responsabilidad prevista en los Términos (cuotas abonadas por el Responsable en los doce (12) meses anteriores al hecho causante) se aplica a las obligaciones de este Contrato, con las excepciones que la ley no permita limitar.
15. Modificaciones
15.1. El Encargado podrá actualizar este Contrato para adaptarlo a cambios normativos, a criterios de las autoridades de control o a cambios del Servicio, notificándolo al Responsable con al menos treinta (30) días de antelación por correo electrónico y aviso en el panel. Las modificaciones que reduzcan las garantías del Responsable requerirán su aceptación expresa; las demás se entenderán aceptadas si el Responsable continúa utilizando el Servicio tras el plazo de preaviso. Todas las versiones quedan identificadas con número y fecha, y el Responsable puede consultar la versión que aceptó.
15.2. Adaptación normativa. En particular, cuando se apruebe la normativa reglamentaria sobre registro de jornada por medios digitales actualmente en tramitación (incluida una eventual obligación de interoperabilidad o acceso remoto por la Inspección de Trabajo y Seguridad Social), el Encargado adaptará el Servicio y este Contrato en los plazos que dicha normativa establezca, y el Responsable instruye desde ahora al Encargado para realizar los tratamientos que sean estrictamente necesarios para dar cumplimiento a las obligaciones legales que dicha normativa imponga al Responsable.
16. Ley aplicable y jurisdicción
16.1. Este Contrato se rige por el Derecho español y por el RGPD.
16.2. Para cualquier controversia, las partes se someten a los Juzgados y Tribunales de Cambados (Pontevedra), con renuncia a cualquier otro fuero que pudiera corresponderles, sin perjuicio de las competencias de las autoridades de control en materia de protección de datos.
17. Aceptación
Este Contrato se acepta electrónicamente en el momento del alta en el Servicio. El Encargado conserva el registro de la aceptación (versión, fecha, hora y usuario aceptante) y lo pone a disposición del Responsable.
Por el Responsable: la persona usuaria que acepta electrónicamente este Contrato, con la fecha y hora que constan en el registro de aceptación. Por el Encargado: D. Antonio Manuel Caamaño González, Administrador Único, Aura Devs., S.L.U.
ANEXO I — MEDIDAS TÉCNICAS Y ORGANIZATIVAS DE SEGURIDAD
Estado verificado a 19 de septiembre de 2026. No se afirma ninguna certificación.
Anexo I · 1. Cifrado y seudonimización
Cifrado de todas las comunicaciones en tránsito mediante TLS 1.2 o superior, gestionado por el proveedor de infraestructura; el Encargado no configura protocolos propios ni suites de cifrado personalizadas.
Cifrado de los datos en reposo en la base de datos y en el almacenamiento de ficheros, con claves gestionadas por los proveedores de infraestructura en la Unión Europea.
Copias de seguridad cifradas.
Contraseñas de usuario almacenadas exclusivamente mediante hash bcrypt con factor de coste 10. PIN del terminal de quiosco almacenado mediante hash bcrypt con factor de coste 8.
Seudonimización de las personas trabajadoras (alias E-1, E-2…) antes de cualquier envío al proveedor de IA; el proveedor no recibe nombres, apellidos, identificadores ni datos de contacto.
Minimización en la geolocalización: la coordenada de la persona no se almacena en ningún momento (véase cláusula 13.1).
Anexo I · 2. Control de acceso lógico
Autenticación de doble factor (2FA) obligatoria para los roles de propietario y administrador, y disponible para el resto de usuarios.
Modelo de roles y permisos por cuenta (propietario, administrador, recursos humanos, responsable de equipo, asesoría y empleado), con matriz de permisos editable por el Responsable y aislamiento lógico entre cuentas de distintos clientes (multi-tenant).
El rol de asesoría está limitado a la cuenta del cliente que lo concede y a un conjunto cerrado de permisos: consulta de la plantilla, supervisión y exportación de fichajes e informes, gestión de nóminas (creación, carga, troceado y publicación de lotes, y configuración de reglas de pago) y gestión del calendario de festivos. No aprueba solicitudes, no publica documentación general, no crea usuarios, no cambia roles, no modifica la configuración de la empresa y no accede a la categoría documental «Salud». El Responsable puede ampliar o restringir estos permisos desde la matriz de roles.
Categoría documental restringida «Salud» con clave de permiso propia e independiente de la gestión documental general: solo acceden la propia persona trabajadora, el rol de recursos humanos y la administración de la cuenta. El responsable jerárquico no accede a esa categoría aunque se le conceda la gestión de todos los documentos. Existe una prueba automatizada que verifica este aislamiento en cada ejecución de la batería de tests.
Política de contraseñas: longitud mínima de doce (12) caracteres, sin exigencia de composición ni caducidad periódica, con comprobación de la contraseña elegida contra repertorios públicos de contraseñas comprometidas y rechazo de las que aparezcan en ellos, y con retardo creciente en la respuesta ante intentos fallidos de la misma cuenta (1, 2, 4, 8… segundos, con un techo de 30), que se suma al límite por dirección IP. No existe bloqueo de la cuenta: bloquearla dejaría a una persona sin poder registrar su jornada y permitiría que un tercero se lo provocara. El contador reside en almacén compartido, de modo que sobrevive a los despliegues. El cambio de contraseña cierra todas las sesiones abiertas. (Implantada y verificada en producción el 19 de septiembre de 2026. La comprobación contra repertorios de contraseñas comprometidas se hace por prefijo de resumen criptográfico, sin comunicar la contraseña ni dato personal alguno a un tercero, por lo que no añade ningún subencargado. Se rechazan además las contraseñas contextuales: parte local del correo, nombre de usuario, nombre y apellidos, nombre de la empresa o del centro y términos del propio producto.)
Terminal de quiosco: el código personal es de cuatro a seis dígitos, con bloqueo de cinco minutos tras cinco intentos fallidos consecutivos por cada combinación de terminal y persona. El contador reside en el mismo almacén compartido que el limitador de acceso por contraseña, de modo que no se reinicia con los despliegues ni se multiplica al haber varias instancias. El resumen criptográfico del código admite además un secreto de servidor, almacenado en la configuración del entorno y no en la base de datos, que cierra el ataque fuera de línea sobre una copia de la base de datos; está implementado y su activación está pendiente, porque invalida todos los códigos ya asignados y obliga a volver a emitirlos.
Acceso administrativo a la infraestructura de producción restringido al Administrador Único a través de la consola del proveedor de alojamiento con la cuenta propietaria. El Encargado documentará el inventario de accesos, aplicará el principio de mínimo privilegio y habilitará el registro de accesos a consola que ofrezca el proveedor; la auditoría actual cubre las acciones dentro de la aplicación, no el acceso a consola.
Panel de administración de la plataforma. El Encargado dispone de un panel propio, ajeno a las cuentas de cliente, desde el que gestiona planes, periodos sin cargo, suspensiones, copias de seguridad, devolución de datos y supresión a petición. Para prestar soporte, ese panel permite abrir una sesión dentro de una cuenta de cliente. Cada apertura queda registrada en la auditoría de esa cuenta, con identificación de quien la abre y fecha. Las acciones que durante esa sesión generan asiento de auditoría quedan marcadas en ella como acción de soporte del Encargado, distinguibles de las del propio Responsable. La sesión caduca en dos horas.
La sesión de soporte que el Encargado abre desde su panel de plataforma dentro de la cuenta del Cliente es de solo lectura por defecto y caduca a las dos horas. Una sesión con permisos de escritura solo se abre indicando el motivo de la intervención, caduca a los treinta minutos y el motivo queda registrado en la auditoría del Cliente. El acceso al panel de plataforma exige verificación en dos pasos. El Cliente recibe un aviso en el momento en que se abre cualquier sesión de soporte, y cada acción realizada durante ella queda identificada en su auditoría como realizada por el soporte del Encargado, distinguible de las acciones de sus propios usuarios.
Anexo I · 3. Registro, trazabilidad e integridad
Registro de auditoría de las acciones relevantes dentro de la aplicación (altas, bajas y modificaciones de personas y de usuarios, cambios de rol y de matriz de permisos, cambios de configuración, importaciones y exportaciones de datos, anonimizaciones y ejercicio del derecho de oposición), con identificación del usuario y fecha. Las firmas y los acuses de recibo tienen su propio registro, descrito más abajo.
Inalterabilidad del registro de jornada: el Servicio no permite eliminar fichajes por ningún medio (no existen operaciones ni puntos de acceso de borrado en el sistema). Las correcciones aprobadas conservan el valor anterior de la hora de entrada y de salida y la referencia al fichaje al que se aplican.
Firmas internas: al crear la solicitud de firma se calcula y almacena la huella SHA-256 del documento, y se calcula y almacena otra huella en el instante de cada firma, junto con la identidad del firmante, la fecha, la hora y la dirección IP. La sustitución posterior del fichero resulta detectable por discrepancia de huellas.
Registro de aceptaciones contractuales con versión, fecha, hora y usuario.
Registro de supresiones de cuenta sin datos personales (identificador, fecha, recuentos).
Registros técnicos (logs): cada entrada contiene fecha, identificador de petición, método, ruta, código de estado, duración en milisegundos, identificadores técnicos de empresa y de usuario, y dirección IP. No contienen nombres, direcciones de correo ni cuerpos de las peticiones. Se conservan en la infraestructura de alojamiento en la Unión Europea; el proveedor de monitorización externa solo verifica disponibilidad y no accede a estos registros.
Anexo I · 4. Disponibilidad, continuidad y resiliencia
Alojamiento en infraestructura gestionada en región de la Unión Europea (Ámsterdam) para la aplicación, la base de datos y el volumen, y almacenamiento de ficheros y copias en depósito con jurisdicción de la Unión Europea, operativos desde el 18 de septiembre de 2026 y verificables por el Responsable en el punto de estado público del Servicio.
Copias de seguridad cifradas y alojadas en la Unión Europea, en dos niveles, operativos desde el 19 de septiembre de 2026:
Horarias, al minuto 15 de cada hora, con retención medida en horas: cuarenta y ocho (48) horas por defecto, conservándose en todo caso las tres copias más recientes.
Diarias, a las 03:30 (hora peninsular española), con ciclo de rotación de treinta y cinco (35) días, conservándose en todo caso las siete copias más recientes.
Las dos retenciones se aplican por separado, de modo que la regla de las diarias no suprime las horarias ni la de las horarias limita las diarias. No existe réplica en tiempo real.
Objetivo de punto de recuperación (RPO): 1 hora, desde el 19 de septiembre de 2026. Objetivo de tiempo de recuperación (RTO): 2 horas para la base de datos y 4 horas para el servicio completo.
Verificación automatizada de la restauración en cada ejecución de la batería de pruebas, esto es, antes de cada despliegue, y simulacro trimestral de restauración de una copia real sobre el entorno de pruebas.
Entornos separados: el entorno de pruebas dispone de base de datos y almacén de sesiones propios, sin claves de producción y con datos ficticios; las pruebas automatizadas utilizan su propia base de datos. No se utilizan datos reales de producción en entornos de prueba.
Anexo I · 5. Gestión de vulnerabilidades y desarrollo seguro
Actualización periódica de dependencias y componentes, con revisión automática continua de vulnerabilidades conocidas: análisis automático del árbol completo de dependencias, semanal y en cada cambio del manifiesto, que avisa y bloquea la comprobación ante vulnerabilidades altas o críticas, y propuesta automática y agrupada de actualización. La configuración consta en el propio repositorio y es auditable. El proveedor del repositorio avisa además de forma automática de las vulnerabilidades recién publicadas que afecten al árbol de dependencias, y abre por su cuenta la propuesta de actualización correspondiente; ambas cosas están activadas desde el 19 de septiembre de 2026.
Prueba de intrusión externa: la primera está prevista para octubre de 2026 sobre el entorno de pruebas y, en adelante, se realizará al menos cada veinticuatro (24) meses, sin perjuicio de las revisiones automáticas continuas.
Ausencia de interfaz de programación pública: el Servicio solo expone una interfaz interna autenticada por sesión, utilizada por la aplicación web y la aplicación móvil, sin claves por empresa, sin documentación publicada y sin webhooks salientes.
Anexo I · 6. Medidas organizativas
Compromiso de confidencialidad de todas las personas con acceso a datos.
Formación en protección de datos y seguridad de las personas con acceso a producción.
Procedimiento de gestión de incidentes y violaciones de seguridad (procedimiento de gestión de brechas y de derechos, disponible a petición), con notificación al Responsable en un plazo máximo de 48 horas.
Procedimiento de atención al ejercicio de derechos (procedimiento de gestión de brechas y de derechos, disponible a petición).
Registro de actividades de tratamiento como encargado (disponible a petición).
Evaluación de los Subencargados antes de su incorporación y contratación con garantías equivalentes.
Revisión anual de este Anexo.
Anexo I · 7. Medidas específicas por módulo
Canal interno de información: no se registra identidad del comunicante, dirección IP ni metadatos. Acuse de recibo inmediato con código de seguimiento y registro de su fecha; aviso automático al gestor designado si a los siete días la comunicación sigue sin atender; supresión automática a los tres meses de la recepción si no se abrió investigación, o a los tres meses del cierre si se abrió; fecha de supresión prevista visible en la bandeja.
Módulo de IA: sustitución por alias del nombre completo y el correo electrónico antes del envío, con la limitación del texto libre indicada en la cláusula 8.3.i y advertencia en la interfaz; tope mensual de interacciones por empresa; retención cero solicitada al proveedor y pendiente de confirmación escrita; disponible solo en el plan Premium y desactivable por el Responsable en cualquier momento.
Documentos: control de acceso por rol y por categoría, con la categoría restringida «Salud» descrita en el apartado 2.
Terminal de quiosco: identificación por PIN numérico de 4 a 6 dígitos, almacenado con hash bcrypt.
ANEXO II — SUBENCARGADOS AUTORIZADOS
Lista a 19 de septiembre de 2026, publicada y mantenida en https://app.timeally.net/legal/encargado-tratamiento.
Denominaciones e instrumentos. Los proveedores se identifican por su denominación comercial y el servicio que prestan. La denominación social completa, el contrato de encargo suscrito y el instrumento concreto que ampara cada transferencia (cláusulas contractuales tipo de la Decisión (UE) 2021/914 o, cuando el proveedor esté certificado, el Marco de Privacidad de Datos UE-EE. UU.) constan en la documentación que el Encargado archiva de cada proveedor y se facilitan al Responsable a su solicitud.
Almacenamiento de objetos. Todo el depósito de ficheros y de copias de seguridad se aloja en Cloudflare R2, con jurisdicción de la Unión Europea, y se opera mediante el protocolo compatible con S3, que es un estándar de interfaz y no implica el uso de infraestructura de Amazon Web Services. Verificado el 19 de septiembre de 2026: no existe almacenamiento en Amazon Web Services ni en ningún otro proveedor distinto de los relacionados en este Anexo.
Personas físicas y colaboradores: a la fecha no existen subcontratistas ni colaboradores externos con acceso a datos de producción; el soporte y la administración de la infraestructura los presta directamente el Administrador Único. Cualquier incorporación futura se tratará como Subencargado a los efectos de la cláusula 7.
| # | Subencargado | Servicio | Datos tratados | Ubicación del tratamiento | Instrumento de transferencia |
|---|---|---|---|---|---|
| 1 | Railway Corporation (EE. UU.) | Alojamiento de la API, la web, la base de datos PostgreSQL y Redis, y los registros técnicos | Todos los datos del Servicio | Región UE Oeste (Ámsterdam), operativa desde el 18/09/2026 y verificada el 19/09/2026 | Contrato de encargo firmado el 18/09/2026. Para los accesos de soporte desde EE. UU.: CCT 2021/914 y/o certificación DPF |
| 2 | Cloudflare, Inc. (EE. UU.) | DNS, almacenamiento de ficheros (R2), copias de seguridad y enrutamiento de correo | Documentos, nóminas, justificantes (incluida la categoría «Salud»), ficheros de gastos, copias cifradas | Depósito R2 con jurisdicción UE | Contrato de encargo v6.4 (03/04/2026) incorporado al contrato de suscripción. Para accesos desde EE. UU.: CCT 2021/914 y/o certificación DPF |
| 3 | Resend, Inc. (EE. UU.) | Correo electrónico transaccional | Direcciones de correo, nombres, asunto y enlace de las notificaciones | Región de Irlanda (eu-west-1) para el dominio timeally.net | Contrato de encargo incorporado a las condiciones de servicio. Para accesos desde EE. UU.: CCT 2021/914 y/o certificación DPF |
| 4 | Stripe Payments Europe, Ltd. | Pasarela de pago y facturación | Datos del Responsable y de su representante (no de las personas trabajadoras) y recuento agregado de Empleados Activos | Irlanda (UE), con tratamiento en EE. UU. por Stripe, Inc. | CCT 2021/914 / DPF. Nota: Stripe actúa además como responsable independiente para la prevención del fraude y sus obligaciones regulatorias; se incluye por transparencia. |
| 5 | Anthropic, PBC (EE. UU.) | Módulo de inteligencia artificial (solo plan Premium y solo si el Responsable lo activa) | Texto con alias en lugar de nombre y correo, sobre turnos, ausencias, fichajes y consultas, más el texto libre que el usuario introduzca en el asistente (véase cláusula 8.3.i) | Estados Unidos. Retención cero solicitada el 18/09/2026 a privacy@anthropic.com y pendiente de confirmación escrita | Contrato de encargo incorporado a las condiciones comerciales de la API desde el 18/09/2026, con cláusulas contractuales tipo del proveedor. Alternativa a demanda con tratamiento en la UE (AWS Bedrock o Google Cloud Vertex AI, región europea) |
| 6 | Better Stack | Monitorización de disponibilidad del Servicio | No accede a los registros técnicos ni a datos de las personas trabajadoras; verifica únicamente la disponibilidad de los puntos públicos del Servicio | — | Se mantiene en esta lista por transparencia; si se confirma que no trata datos personales, podrá trasladarse a la relación de proveedores no encargados |
| 7 | Expo | Notificaciones push de la aplicación móvil | Identificador de dispositivo (token push) y contenido de la notificación | Estados Unidos | CCT 2021/914 |
| 8 | Twilio | Envío de SMS de avisos de ofertas de turno (funcionalidad del plan Premium, actualmente desactivada) | Número de teléfono y contenido del SMS | Irlanda / EE. UU. | CCT 2021/914 / DPF |
ANEXO III — DESCRIPCIÓN DEL TRATAMIENTO
Objeto: prestación del servicio SaaS TimeAlly Workforce de registro de jornada y gestión del tiempo de trabajo.
Naturaleza y operaciones: recogida, registro, estructuración, conservación, consulta, comunicación por transmisión a los Usuarios Autorizados, exportación, seudonimización (módulo de IA), anonimización, bloqueo y supresión.
Finalidades por cuenta del Responsable:
Registro diario de jornada (obligación legal, art. 34.9 ET).
Planificación de turnos, horarios y cuadrantes, incluidas las propuestas del módulo de IA, la cobertura y las ofertas de turno.
Gestión de ausencias, permisos, vacaciones e incapacidades (como tipo de ausencia).
Gestión documental laboral, incluida la puesta a disposición de nóminas y contratos y la categoría restringida «Salud».
Firma interna de documentos con registro de auditoría y huella SHA-256.
Gestión de gastos y suplidos.
Comunicaciones y notificaciones a las personas trabajadoras (correo, notificaciones push y, cuando se active, SMS).
Verificación de ubicación en el fichaje (solo si el Responsable la activa; sin conservación de coordenadas).
Canal interno de información (Ley 2/2023), si el Responsable lo activa.
Acceso de asesorías o gestorías en modo solo lectura y exportación de informes, si el Responsable lo concede.
Auditoría de acciones y soporte técnico.
Categorías de interesados: personas trabajadoras del Responsable (actuales y dadas de baja durante el plazo de conservación); Usuarios Autorizados del Responsable (administradores, gestores, responsables de equipo); profesionales de asesorías o gestorías con acceso concedido por el Responsable; personas comunicantes del canal interno de información (sin identificación); representante y personas de contacto del Responsable (a efectos de facturación y soporte).
Campos del perfil de la persona trabajadora (lista verificada): código de empleado, nombre, apellidos, correo electrónico, NIF/NIE, teléfono, IBAN, fecha de alta, fecha de fin de contrato, jornada semanal, estado, centro de trabajo, departamento, puesto, equipo, responsable, horario, perfil de reglas, perfil de saldos, tipo de empleado, política de vacaciones, código de a3nom, PIN de quiosco (cifrado) y fecha en que se anonimizó la ficha, si ya se anonimizó. La fecha prevista de anonimización no se almacena: se calcula al consultarla.
El Servicio no dispone de campos de fotografía, número de afiliación a la Seguridad Social, convenio colectivo ni dirección postal.
Otras categorías de datos:
De jornada: fichajes de entrada y salida, pausas, horas trabajadas, horas extra, resultado de la comprobación de ubicación cuando esté activada (verificada dentro de la zona válida, o no verificada), origen del fichaje (web, aplicación móvil, quiosco o registro por un gestor), marca de cierre automático cuando proceda, y, en las correcciones aprobadas, los valores anteriores de entrada y salida.
Del ejercicio de derechos: fecha de ejercicio y de retirada de la oposición a la comprobación de ubicación y, si la persona decide darlo, el motivo que ella misma escriba (campo de texto libre y opcional, de hasta 300 caracteres, que se borra al retirar la oposición).
De ausencias: tipo de ausencia (incluidos los tipos médicos, sin diagnóstico), fechas y estado de aprobación.
Documentales: nóminas, contratos, políticas y documentos generales con sus metadatos, y documentos de la categoría restringida «Salud»; firmas internas con su registro de auditoría y huellas SHA-256.
Económicos: gastos y suplidos, importes y justificantes.
Técnicos: identificador de dispositivo (token push), dirección IP en los registros de firma, de aceptación contractual y técnicos de servidor, e identificadores técnicos de empresa y usuario. El registro de auditoría de la aplicación identifica al usuario por su correo y la fecha, sin dirección IP.
Del canal interno: contenido de la comunicación, fecha, estado y código de seguimiento, sin identidad del comunicante.
Categorías especiales de datos (art. 9 RGPD): el Servicio dispone de una categoría documental restringida «Salud» con control de acceso específico, y los tipos de ausencia de naturaleza médica permiten registrar la ausencia sin diagnóstico. Fuera de esos elementos, el Servicio no está diseñado para tratar categorías especiales; podrían aparecer de forma incidental en campos de texto libre o en el contenido de comunicaciones del canal interno, bajo la exclusiva responsabilidad del Responsable y con las limitaciones de la cláusula 5.e).
Datos biométricos: no se tratan. La identificación en el terminal de quiosco se realiza mediante PIN numérico.
Datos de geolocalización: no se almacenan. Solo se conserva el indicador de que el fichaje se verificó dentro de la geovalla del centro (véase cláusula 13.1).
Duración: la del Servicio y del Periodo de suspensión, con los plazos de conservación de la cláusula 12.