TimeAlly Workforce · Aura Devs., S.L.U.

Política de Privacidad

Versión 2026-09-20

Cómo trata Aura Devs., S.L.U. los datos personales de los que es responsable: visitantes, cuentas, facturación, soporte y registros técnicos. Versión 1.0 del texto.

1. Los dos papeles de Aura Devs, y por qué importa distinguirlos

Esta política explica cómo Aura Devs., S.L.U. trata los datos personales de los que es responsable del tratamiento: quienes visitan la web, quienes se dan de alta y administran una cuenta, quienes nos contactan, quienes prestan o reciben soporte y las asesorías colaboradoras.

No es la política que rige los datos de las personas trabajadoras de nuestras empresas cliente. Sobre esos datos, Aura Devs actúa como encargado del tratamiento por cuenta de cada empresa cliente, que es la responsable: es ella quien decide qué se trata, para qué y durante cuánto tiempo, y es a ella a quien hay que dirigirse para ejercer derechos. La relación se rige por el Contrato de Encargado de Tratamiento disponible en https://app.timeally.net/legal/encargado-tratamiento, y la información que cada empresa entrega a su plantilla es la que ella misma genera desde la plataforma.

Si eres una persona trabajadora de una empresa que usa TimeAlly y quieres ejercer tus derechos, dirígete a tu empresa. Si no obtienes respuesta, puedes escribirnos a privacidad@timeally.net y trasladaremos tu solicitud a la empresa responsable en un plazo máximo de cinco días hábiles.

2. Responsable del tratamiento

AURA DEVS., SOCIEDAD LIMITADA UNIPERSONAL · NIF B26941138 · Domicilio social: Rúa Real, 2, planta 2.ª, 36630 Cambados (Pontevedra) · Domicilio fiscal y de contacto: Avda. de Bruselas, 7, 28108 Alcobendas (Madrid) · Inscrita en el Registro Mercantil de Pontevedra, hoja PO-77143 · Protección de datos: privacidad@timeally.net · Incidentes de seguridad: seguridad@timeally.net · Soporte: info@timeally.net

A la fecha de esta política, Aura Devs no está obligada a designar Delegado de Protección de Datos ni lo ha designado voluntariamente. El análisis que sostiene esa conclusión y los umbrales a partir de los cuales se revisará figuran en nuestra documentación interna y se facilitan a petición.

3. Qué tratamos, para qué y con qué base jurídica

3.1 Cuentas de usuario del servicio

Datos: nombre, dirección de correo electrónico, contraseña (almacenada como resumen criptográfico, nunca en claro; la elige la propia persona mediante un enlace de invitación enviado por correo que caduca a los siete días, de modo que ningún administrador la conoce), fechas de invitación y de establecimiento de la contraseña, configuración de verificación en dos pasos (obligatoria para propiedad y administración, opcional para el resto), rol en la cuenta y registro de las aceptaciones contractuales (versión, fecha, hora, usuario y dirección IP). La dirección IP no se conserva en la cuenta ni en los accesos: consta únicamente en el registro técnico de peticiones del servidor, en la evidencia de aceptación contractual y en la firma de documentos.

Finalidad: permitir el acceso al servicio, gestionar la seguridad de la cuenta y acreditar quién aceptó qué condiciones y cuándo.

Base jurídica: ejecución del contrato de suscripción (artículo 6.1.b del RGPD). El registro de aceptaciones y el registro técnico de peticiones responden además a nuestro interés legítimo en poder acreditar el consentimiento contractual y en prevenir accesos no autorizados (artículo 6.1.f).

Conservación: mientras la cuenta de empresa esté activa y, tras su suspensión, durante el periodo de recuperación y supresión previsto en la cláusula 12 del Contrato de Encargado de Tratamiento (treinta días de recuperación y supresión definitiva a los noventa días desde la suspensión). El registro de aceptaciones contractuales se suprime junto con el resto de datos de la cuenta al término de ese calendario.

3.2 Facturación y cobro

Datos: datos fiscales de la empresa cliente, nombre y datos de contacto de la persona que gestiona la facturación, plan contratado, número de empleados activos en forma de recuento agregado, facturas e historial de pagos. No almacenamos datos completos de tarjeta: los trata directamente la pasarela de pago.

Finalidad: cobrar el servicio y cumplir nuestras obligaciones contables y fiscales.

Base jurídica: ejecución del contrato (artículo 6.1.b) y cumplimiento de obligaciones legales de facturación y contabilidad (artículo 6.1.c).

Conservación: seis años desde el cierre del ejercicio, conforme al artículo 30 del Código de Comercio.

3.3 Soporte técnico

Datos: contenido de la consulta y datos de contexto que la persona aporte; cuando sea imprescindible para diagnosticar una incidencia, acceso a la cuenta del cliente mediante una sesión de soporte que se abre desde nuestro panel de administración, protegido con verificación en dos pasos obligatoria. La sesión es de solo lectura por defecto y caduca en dos horas; si la incidencia exige modificar datos, se abre una sesión con escritura, que requiere indicar el motivo y caduca en treinta minutos. En ambos casos el propietario de la cuenta recibe un aviso en el momento de abrirse, la apertura queda registrada en la auditoría de esa cuenta con su modo y su motivo, y cada acción de escritura o exportación realizada durante ella figura marcada como acción de soporte (la auditoría no registra consultas individuales). En ese caso tratamos los datos como encargados y no como responsables.

Finalidad: atender las solicitudes de soporte y mejorar el servicio.

Base jurídica: ejecución del contrato (artículo 6.1.b).

Conservación: dos años desde el cierre de la consulta.

3.4 Registros técnicos y seguridad

Datos: fecha, identificador de la petición, método, ruta, código de estado, duración, identificadores técnicos de empresa y de usuario, y dirección IP. No contienen nombres, direcciones de correo ni el cuerpo de las peticiones.

Finalidad: detectar y diagnosticar errores, investigar incidentes de seguridad y dimensionar la capacidad del servicio.

Base jurídica: interés legítimo en la seguridad e integridad del servicio (artículo 6.1.f), reconocido expresamente en el considerando 49 del RGPD.

Conservación: el plazo de rotación de los registros de la infraestructura, sin perjuicio de la conservación de los relacionados con un incidente concreto mientras dure su investigación.

3.5 Estadísticas agregadas

Elaboramos estadísticas agregadas e irreversiblemente anonimizadas sobre el uso del servicio, que no permiten identificar a ninguna empresa ni a ninguna persona y no pueden revertirse a datos personales. Una vez anonimizada, la información deja de ser un dato personal y queda fuera del ámbito del RGPD. Estos datos no se utilizan en ningún caso para entrenar modelos de inteligencia artificial, propios ni de terceros.

3.6 Obligaciones legales y requerimientos

Tratamos datos personales cuando resulte necesario para cumplir obligaciones legales y para atender requerimientos de autoridades judiciales, administrativas o de control, con base en el artículo 6.1.c del RGPD. Cuando la ley lo permita, informaremos a la persona o entidad afectada del requerimiento recibido.

3.7 Portal de asesorías

Datos: nombre, dirección de correo electrónico y contraseña (almacenada como resumen criptográfico) de las personas de la asesoría que acceden al portal multiempresa, y las empresas cliente que les han dado acceso. La dirección IP de sus accesos consta únicamente en el registro técnico de peticiones.

Finalidad: permitir a la asesoría gestionar en un solo lugar las empresas que la han autorizado y proteger el acceso a su cuenta.

Base jurídica: ejecución del acuerdo con la asesoría o de la relación con la empresa cliente que la autoriza (artículo 6.1.b).

Conservación: mientras la cuenta del portal esté activa.

Importante: cuando una persona de una asesoría accede a la cuenta de una empresa cliente, lo hace como usuario autorizado por esa empresa y bajo su responsabilidad. En ese acceso, Aura Devs no es responsable de los datos de la plantilla del cliente, sino encargada del cliente.

4. A quién comunicamos datos

No vendemos ni cedemos datos personales. Comunicamos datos únicamente a:

Nuestros proveedores tecnológicos, que actúan como encargados del tratamiento por nuestra cuenta, con contrato que impone obligaciones equivalentes a las nuestras. La relación actualizada, con el servicio que presta cada uno y la ubicación del tratamiento, está publicada en https://app.timeally.net/legal/encargado-tratamiento y se notifica con treinta días de antelación cualquier incorporación o sustitución.

La pasarela de pago, que además de encargada actúa como responsable independiente para la prevención del fraude y el cumplimiento de sus propias obligaciones regulatorias.

Las administraciones públicas y los órganos judiciales, cuando exista obligación legal.

Nuestros asesores profesionales (abogados, asesoría contable y fiscal, auditores), sujetos a deber de secreto.

5. Transferencias internacionales

Los datos se alojan en la Unión Europea: la aplicación, la base de datos y el volumen en la región de Ámsterdam, y los ficheros y las copias de seguridad en un depósito con jurisdicción de la Unión Europea.

No obstante, varios de nuestros proveedores son sociedades estadounidenses o pertenecen a grupos con matriz en Estados Unidos, de modo que el acceso de su personal de soporte desde terceros países constituye una transferencia internacional, aunque los datos reposen en la Unión. Todas esas transferencias se amparan en las cláusulas contractuales tipo aprobadas por la Comisión Europea mediante la Decisión (UE) 2021/914 o, cuando el proveedor esté certificado, en el Marco de Privacidad de Datos UE-EE. UU.

Fuera de la Unión Europea se envía contenido a dos proveedores, ambos identificados en el Anexo II del Contrato de Encargado de Tratamiento. El proveedor de inteligencia artificial (Estados Unidos) lo recibe únicamente de las empresas cuyo plan incluye ese módulo (plan Premium); en ellas el módulo está activo de forma predeterminada y la empresa puede desactivarlo en cualquier momento desde Administración › Ajustes generales («IA activada en esta empresa»); mientras está activo se emplea tanto en el asistente como en la propuesta automática de cobertura de bajas. En ese envío, el nombre y el correo de las personas se sustituyen previamente por un alias. El servicio de notificaciones push de la aplicación móvil (Expo, Estados Unidos) recibe el texto de cada aviso y el identificador técnico del dispositivo, solo de las personas que han aceptado recibir notificaciones en el móvil. Cuando una persona pide leer la foto de un ticket de gastos con la inteligencia artificial, esa imagen se envía tal cual al proveedor de inteligencia artificial para extraer el importe, la fecha y el comercio; no se envía junto a ella ningún dato de la persona, y la lectura solo ocurre a petición suya. Del mismo modo, cuando un responsable importa la foto de un cuadrante de turnos, esa imagen se envía tal cual, con los nombres que contenga; cuando pregunta al asistente normativo, se envían la pregunta, fragmentos de los documentos que la propia empresa ha subido y, si elige a una persona, sus datos de contrato y turnos con alias; y cuando alguien pide leer un comunicado en otro idioma, se envía el texto de ese comunicado. Ninguna de estas funciones modifica datos ni reglas por sí misma.

Puedes solicitar copia de las garantías aplicadas escribiendo a privacidad@timeally.net.

6. Tus derechos

Puedes ejercer los derechos de acceso, rectificación, supresión, limitación del tratamiento, oposición y portabilidad, así como retirar el consentimiento cuando sea la base del tratamiento, escribiendo a privacidad@timeally.net e identificándote adecuadamente. Responderemos en el plazo de un mes, prorrogable por dos meses más en solicitudes complejas, informándote de la prórroga.

Si tu solicitud se refiere a datos que tratamos como encargados por cuenta de una empresa cliente, te lo indicaremos y la trasladaremos a esa empresa en un plazo máximo de cinco días hábiles, sin responder directamente salvo instrucción suya.

Puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es, C/ Jorge Juan 6, 28001 Madrid) si consideras que no hemos atendido correctamente tus derechos.

7. Seguridad

Aplicamos medidas técnicas y organizativas apropiadas al riesgo: cifrado en tránsito y en reposo, copias de seguridad cifradas horarias y diarias en la Unión Europea, verificación en dos pasos obligatoria para los roles de propietario y administrador, control de acceso por roles con aislamiento entre cuentas de distintos clientes, registro de auditoría de las acciones relevantes y procedimiento documentado de gestión de incidentes. La descripción completa de estas medidas figura en el Anexo I del Contrato de Encargado de Tratamiento.

Ninguna medida elimina por completo el riesgo. Si detectas una vulnerabilidad, escríbenos a seguridad@timeally.net: atenderemos el aviso y no emprenderemos acciones contra quien nos lo comunique de buena fe y sin causar daño ni acceder a datos de terceros.

8. Menores

El servicio se dirige exclusivamente a empresas y profesionales. No tratamos datos de menores de edad como responsables. Las empresas cliente pueden registrar en la plataforma personas trabajadoras menores de dieciocho años en los supuestos en que la legislación laboral lo permita; en ese caso, la empresa es la responsable de ese tratamiento y de cumplir los requisitos que le sean aplicables.

9. Cambios en esta política

Podemos actualizar esta política para adaptarla a cambios legales, a criterios de las autoridades de control o a modificaciones del servicio. La versión vigente está siempre publicada en nuestra web con su fecha. Si un cambio afecta de forma sustancial a los tratamientos que te conciernen, te lo notificaremos por correo electrónico con al menos treinta días de antelación.