Contrato de encargo del tratamiento (AVV) — Versión para España
Έκδοση: 30 Σεπτεμβρίου 2026Για αυτό το κράτος δεν υπάρχει έκδοση στη γλώσσα σας. Εμφανίζεται η νομικά δεσμευτική γλωσσική έκδοση: Ισπανικά.
Contrato sobre el tratamiento de datos personales por cuenta de terceros conforme al art. 28, apartado 3, del Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, RGPD) entre el cliente que adquiere NymTime para su empresa (en lo sucesivo, «responsable del tratamiento» o «responsable») y LazyHead e.U., titular Andrii Snikhovskyi, Morizgasse 2/2/14, 1060 Viena (Austria) (en lo sucesivo, «encargado del tratamiento» o «encargado»). Se acepta en la compra en nymtime.com/kaufen junto con las condiciones generales (AGB) y forma parte del contrato de uso.
Parte A — Disposiciones generales
La parte A se aplica por igual a todos los responsables en todos los Estados miembros. La parte B contiene las disposiciones particulares para el Estado al que corresponde esta versión, en particular las bases jurídicas en el ámbito laboral, los plazos de conservación y la autoridad de control competente; para los responsables con domicilio social en ese Estado y para los centros situados en ese Estado, prevalecen sobre la parte A. Si el responsable tiene centros en varios Estados, a los datos de los empleados de un centro se aplican las disposiciones particulares de la versión del Estado en el que esté situado el centro. Las remisiones a la parte B se refieren a la parte B de la versión aplicable en cada caso.
1. Objeto y duración
(1) El encargado pone a disposición del responsable el software NymTime como software como servicio: cuadrante, registro de jornada con el smartphone del empleado en etiquetas NFC (en su defecto, fichaje por ubicación con verificación geográfica sin NFC), comprobación de ubicación en el momento del fichaje, registro de las pausas de descanso conforme a la regla elegida por el responsable, ausencias, indicaciones de disponibilidad, cambio de turno, comunicaciones de la empresa (tablón de anuncios), bolsa de horas, análisis de horas, exportación para las nóminas y, de forma opcional, almacenamiento de documentos, incluida su consulta por el empleado afectado, documentos salariales, datos de ventas por centro y costes internos de personal. Para ello, trata datos personales por cuenta del responsable.
(2) La duración de este contrato se rige por el contrato de uso (condiciones generales, nymtime.com/agb). Termina con el contrato de uso; la cláusula 10 sigue aplicándose después, hasta que se hayan devuelto o suprimido todos los datos.
(3) Los datos del responsable se almacenan exclusivamente en centros de datos situados en la Unión Europea. Durante la transmisión pasan por el proxy inverso de Cloudflare; los correos electrónicos y las notificaciones push se envían a través de los servicios indicados en el anexo 2. Las transferencias a terceros países que se producen en ese contexto y su fundamento (art. 45 y art. 46, apartado 2, letra c), del RGPD) se indican en el anexo 2.
2. Naturaleza y finalidad del tratamiento, categorías de datos e interesados
(1) La naturaleza y la finalidad del tratamiento, las categorías de datos personales y las categorías de interesados se describen en el anexo 1. En síntesis: gestión de datos maestros, cuadrante, registros de jornada conforme al Derecho del Estado del centro, ausencias, resultado de la comprobación de ubicación en el fichaje, datos del dispositivo, avisos de los empleados y —si el responsable los utiliza— documentos y datos sobre costes de personal, en cada caso con la finalidad de planificar la asignación del personal, cumplir las obligaciones de registro impuestas por la legislación laboral y preparar las nóminas.
(2) No se almacenan coordenadas GPS, trayectos ni perfiles de movimiento. El resultado de la comprobación de ubicación solo se registra en el momento de un fichaje durante un turno, como «dentro», «fuera» o «ubicación no disponible», con la hora y la precisión; no se determina la ubicación en segundo plano. La comprobación solo se realiza si el responsable ha completado, para el centro y para el empleado afectado, los pasos exigidos por el Derecho del país del centro y los ha registrado en el Back Office (parte B).
(3) El motivo de ausencia «baja por enfermedad» se registra sin diagnóstico y sin indicar la causa de la enfermedad. Además, las categorías especiales de datos personales del art. 9 del RGPD solo son objeto del tratamiento en la medida en que el responsable utilice la función «Justificante médico»: el justificante sobre el inicio y la duración prevista de la incapacidad para trabajar es un dato relativo a la salud. El responsable solo puede almacenarlo en la medida en que pueda exigirlo conforme al Derecho del Estado en el que el empleado esté empleado (la parte B indica las disposiciones); la base jurídica es el art. 9, apartado 2, letra b), del RGPD, en relación con dichas disposiciones y con el art. 88 del RGPD. El encargado limita el acceso a estos documentos a las personas que el responsable haya autorizado para ello y al empleado afectado, y no analiza su contenido. El responsable garantiza que en los campos de texto libre y en los demás documentos no se almacenen diagnósticos ni otros datos relativos a la salud.
(4) De forma complementaria, el encargado trata por cuenta del responsable: las indicaciones de disponibilidad de los empleados (indicación voluntaria para la planificación; no constituyen tiempo de presencia ni guardia localizada en el sentido de la normativa sobre tiempo de trabajo, ni generan derecho a retribución), las ofertas y aceptaciones en el cambio de turno (los compañeros del mismo centro y de la misma función ven el nombre, la función o el departamento y el horario del turno afectado, pero no datos de asistencia ni de rendimiento), los datos de contacto que el propio empleado haya compartido con sus compañeros (consentimiento conforme al art. 6, apartado 1, letra a), del RGPD; por defecto, «desactivado»; retirada en cualquier momento conforme al art. 7, apartado 3, del RGPD, con efecto inmediato en la aplicación), las confirmaciones de lectura de las comunicaciones de la empresa (tablón de anuncios), así como las pausas de descanso y las pausas breves registradas, junto con el aviso «Pausa no registrada». El aviso sirve exclusivamente para corregir el registro de jornada y no constituye una sanción ni una evaluación del rendimiento; la corrección la realiza, de forma motivada, una persona designada por el responsable.
(5) Los datos de ventas por centro que el responsable introduce o importa para obtener indicadores se refieren al centro y no a personas y, por sí solos, no son datos personales; solo se analizan en relación con los costes de personal, a los que únicamente tienen acceso la Dirección del responsable y los gerentes a los que esta haya habilitado para ello.
3. Instrucciones del responsable (art. 28, apartado 3, letra a))
(1) El encargado trata los datos personales únicamente siguiendo instrucciones documentadas del responsable, salvo que esté obligado a ello en virtud del Derecho de la Unión o de Austria; en tal caso, informa al responsable de esa exigencia legal antes del tratamiento, salvo que tal Derecho lo prohíba.
(2) Las instrucciones se imparten mediante la configuración en el Back Office —en particular, centros y zona del centro, funciones y permisos, regla de pausas por centro, plazo para las indicaciones de disponibilidad, obligación de aprobación del cambio de turno, visibilidad de los documentos para los empleados, plazos de conservación, activación de la comprobación de ubicación en el fichaje por centro y empleado conforme a los pasos del país registrados en el Back Office, habilitación del acceso de soporte (Configuración → Suscripción → Acceso de soporte), exportación y supresión—, así como por escrito a office@nymtime.com, bastando un correo electrónico (forma acordada conforme al § 886 ABGB, Código Civil general austriaco, Allgemeines bürgerliches Gesetzbuch). El responsable determina cuáles de sus usuarios están facultados para impartir instrucciones (función Dirección).
(3) Si el encargado considera que una instrucción es inadmisible desde el punto de vista de la protección de datos, informa de ello inmediatamente al responsable y puede suspender su ejecución hasta que la instrucción sea confirmada o modificada.
4. Confidencialidad (art. 28, apartado 3, letra b))
(1) El encargado garantiza que todas las personas autorizadas para tratar los datos se han comprometido a respetar la confidencialidad o están sujetas a una obligación de confidencialidad de naturaleza legal adecuada, y que dicho compromiso subsiste tras el cese de su actividad.
(2) En el funcionamiento ordinario, el encargado no accede a los contenidos de la cuenta de cliente. El acceso de soporte solo es posible si el responsable lo habilita expresamente en el Back Office, con alcance, duración y posibilidad de revocación en cualquier momento. Cada acceso queda registrado, con la hora, la persona y la acción, en el registro de actividad del responsable.
5. Seguridad del tratamiento (art. 28, apartado 3, letra c), y art. 32)
(1) El encargado aplica las medidas técnicas y organizativas descritas en el anexo 3 y las mantiene durante toda la vigencia del contrato. Las revisa periódicamente y las adapta al estado de la técnica.
(2) El encargado puede desarrollar las medidas y sustituirlas por otras equivalentes, siempre que no se reduzca el nivel de protección. Los cambios sustanciales se documentan en el anexo 3 y se comunican al responsable en el Back Office.
6. Subencargados del tratamiento (art. 28, apartados 2 y 4, y apartado 3, letra d))
(1) El responsable otorga su autorización general para recurrir a los otros encargados del tratamiento en el sentido del art. 28, apartados 2 y 4, del RGPD indicados en el anexo 2 (en lo sucesivo, «subencargados del tratamiento»). Con cada subencargado del tratamiento existe un contrato que le impone las mismas obligaciones de protección de datos que este contrato impone al encargado.
(2) Si el encargado prevé incorporar o sustituir a un subencargado del tratamiento, informa de ello al responsable con al menos 30 días de antelación por correo electrónico y en el Back Office. Dentro de ese plazo, el responsable puede oponerse por un motivo importante relacionado con la protección de datos; si no se alcanza un acuerdo, cualquiera de las partes puede rescindir el contrato de uso para el final del mes en curso.
(3) Solo se transfieren datos personales a un tercer país fuera del Espacio Económico Europeo si se cumplen los requisitos de los arts. 44 a 49 del RGPD (decisión de adecuación o cláusulas contractuales tipo conforme al art. 46, apartado 2, letra c), del RGPD). El encargado responde de los subencargados del tratamiento como de sus propios actos.
7. Asistencia en relación con los derechos de los interesados (art. 28, apartado 3, letra e))
(1) El encargado asiste al responsable, mediante medidas técnicas y organizativas apropiadas, para que este pueda responder dentro de los plazos legales a las solicitudes de los interesados de acceso, rectificación, supresión, limitación del tratamiento, portabilidad de los datos y oposición (arts. 15 a 22 del RGPD).
(2) Para ello, el producto ofrece: la consulta y la exportación mensual de los propios registros de jornada en la app para empleados (arts. 15 y 20 del RGPD); la exportación de todos los datos de un empleado desde el Back Office; correcciones con registro; archivo, anonimización y supresión conforme a los plazos de conservación; en la app para empleados, la solicitud del empleado de eliminación de su cuenta, que se remite al responsable para que decida (los registros de jornada se conservan durante el plazo legal conforme a la parte B).
(3) Si un interesado dirige una solicitud directamente al encargado, este la remite sin demora al responsable y no la responde por sí mismo, salvo que el responsable le haya dado instrucciones para ello.
8. Notificación de violaciones de la seguridad de los datos personales (art. 28, apartado 3, letra f), y art. 33)
(1) El encargado notifica al responsable toda violación de la seguridad de los datos personales sin dilación indebida y, a más tardar, 48 horas después de haber tenido conocimiento de ella, por correo electrónico a la dirección de la persona de contacto. La notificación contiene la información del art. 33, apartado 3, del RGPD: naturaleza de la violación, categorías y número aproximado de interesados y de registros de datos personales afectados, consecuencias probables, medidas adoptadas y propuestas, así como un punto de contacto.
(2) El encargado asiste al responsable en la notificación a la autoridad de control en el plazo de 72 horas (art. 33) y en la comunicación a los interesados (art. 34), y documenta todas las violaciones, con sus efectos y las medidas correctivas adoptadas.
9. Evaluación de impacto relativa a la protección de datos y consulta previa (art. 28, apartado 3, letra f), y arts. 35 y 36)
(1) El registro sistemático de la asistencia de las personas trabajadoras puede requerir una evaluación de impacto relativa a la protección de datos conforme al art. 35, apartado 3, letra a), del RGPD. Para ello, el encargado pone a disposición del responsable una plantilla de evaluación de impacto relativa a la protección de datos para NymTime y la información técnica sobre el producto, y le asiste en una eventual consulta previa a la autoridad de control (art. 36).
(2) Corresponden al responsable la realización de la evaluación de impacto relativa a la protección de datos para su propio uso, la determinación de si el Derecho del país correspondiente exige para la comprobación de ubicación un convenio colectivo o un acuerdo de empresa, una consulta, una información o un consentimiento, así como su celebración u obtención. Para ello, el encargado facilita listas de verificación por país y plantillas; estas no sustituyen el asesoramiento jurídico.
10. Supresión y devolución tras la terminación del contrato (art. 28, apartado 3, letra g))
(1) Tras la terminación del contrato de uso, el responsable puede exportar íntegramente sus datos desde el Back Office durante 30 días (Excel, CSV, documentos en su formato original). Transcurrido ese plazo, el encargado suprime todos los datos personales del responsable, salvo que el Derecho de la Unión o el Derecho austriaco obligue al propio encargado a conservarlos; en tal caso, el tratamiento se limita a la conservación. Las obligaciones de conservación del responsable (conforme al Derecho del Estado del centro, parte B) siguen siendo obligación propia de este (§ 14, apartado 3, de las condiciones generales); las cumple mediante la exportación a tiempo.
(2) A petición del responsable, se le confirma la supresión por escrito. Las copias de seguridad se sobrescriben, a más tardar, 35 días después de la supresión de los datos primarios.
(3) Durante la vigencia del contrato, el responsable puede archivar, anonimizar o suprimir a empleados concretos y fijar por sí mismo los plazos de conservación por tipo de datos dentro de los mínimos legales. Un proceso diario aplica los plazos y registra el número y el tipo de datos de los registros suprimidos.
11. Acreditación y auditorías (art. 28, apartado 3, letra h))
(1) El encargado pone a disposición del responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el art. 28 del RGPD, en particular este contrato, los anexos, el registro conforme al art. 30, apartado 2, del RGPD y los informes sobre la revisión de las medidas técnicas y organizativas.
(2) El responsable, o un auditor designado por él y sujeto a obligación de confidencialidad, puede verificar el cumplimiento de este contrato, con un preaviso razonable de al menos 14 días y dentro del horario comercial habitual, como máximo una vez por año natural, salvo que una violación de la seguridad de los datos personales o una orden de la autoridad de control exija una auditoría adicional. El encargado contribuye a las auditorías.
(3) El encargado informa inmediatamente al responsable si, en su opinión, una instrucción infringe el RGPD u otras disposiciones en materia de protección de datos de la Unión o de Austria.
12. Responsabilidad y disposiciones finales
(1) La responsabilidad de las partes se rige por el art. 82 del RGPD y, en lo demás, por el § 15 de las condiciones generales. En la relación entre las partes, cada una responde del incumplimiento de las obligaciones que le incumben conforme a este contrato y al RGPD.
(2) Se aplica el Derecho austriaco, con exclusión de las normas de conflicto del Derecho internacional privado. Las partes acuerdan, conforme al § 104 JN (Ley austriaca de jurisdicción, Jurisdiktionsnorm) —en el caso de responsables con domicilio social en otro Estado miembro, además conforme al art. 25 del Reglamento (UE) n.º 1215/2012 (Reglamento Bruselas I bis)—, la competencia exclusiva del tribunal competente por razón de la materia para Viena, Innere Stadt. Las modificaciones y ampliaciones de este contrato requieren forma escrita; para ello, las partes acuerdan una forma simplificada conforme al § 886 ABGB: basta un correo electrónico a la dirección registrada. Lo mismo se aplica a la supresión de este requisito.
(3) La aceptación electrónica de este contrato en la compra o, si el encargado ha creado la cuenta de cliente a petición del cliente, en el primer inicio de sesión de la Dirección en el Back Office —con la fecha y hora, la versión, la suma de verificación (SHA-256) del texto aceptado, la dirección IP y el usuario— se registra en la cuenta de cliente y se considera celebración en formato electrónico en el sentido del art. 28, apartado 9, del RGPD. En caso de contradicción entre este contrato y las condiciones generales, prevalece este contrato en las cuestiones de protección de datos.
Anexo 1 — Objeto del tratamiento: categorías de datos, interesados, finalidades
Categorías de datos personales (para cada categoría: datos — finalidad — base jurídica del responsable):
- Datos maestros: nombre, dirección de correo electrónico, número de teléfono, puesto, función, asignación a un centro, número de personal, tipo de empleo, fechas de alta y de baja en la empresa — gestión, cuadrante, liquidación — art. 6, apartado 1, letras b) y c), del RGPD.
- Datos contractuales (acuerdo de jornada): jornada contractual (horas por semana, mes o año), categoría de empleo (tiempo completo, tiempo parcial, menores de 18 años, aprendizaje, temporada, otras), periodo de cómputo de la jornada, convenio colectivo aplicable, derecho a vacaciones en días, en cada caso con fecha de inicio de vigencia e historial de versiones — cuadrante, bolsa de horas, saldo de vacaciones, comprobación de los límites de la normativa sobre tiempo de trabajo — art. 6, apartado 1, letras b) y c), del RGPD.
- Cuadrante: turnos previstos, funciones, dotación mínima, turnos abiertos, momentos de publicación y de confirmación (quién publicó el cuadrante y cuándo, cuándo lo vio y lo confirmó el empleado), modificaciones posteriores a la publicación con su motivo — planificación de la asignación del personal, acreditación de la comunicación en plazo — art. 6, apartado 1, letras b) y c), del RGPD.
- Disponibilidades: indicación por día o medio día («disponible», «preferiblemente no», «no disponible»), momento de la introducción — indicación voluntaria para la planificación; no constituye tiempo de presencia ni guardia localizada en el sentido de la normativa sobre tiempo de trabajo — art. 6, apartado 1, letra b), del RGPD.
- Cambio de turno: oferta, respuestas de los compañeros del mismo centro y de la misma función (visibles para ellos: nombre, función o departamento, horario del turno), decisión del superior jerárquico, resultado de la comprobación de los límites de la normativa sobre tiempo de trabajo — planificación de la asignación del personal — art. 6, apartado 1, letra b), del RGPD.
- Datos de contacto compartidos (contactos): indicador de si el empleado ha hecho visibles su número de teléfono y su dirección de correo electrónico para los compañeros del mismo centro, con la fecha y hora de la concesión y de una eventual retirada — localización dentro del equipo — consentimiento conforme al art. 6, apartado 1, letra a), del RGPD; por defecto, «desactivado»; retirada en cualquier momento conforme al art. 7, apartado 3, del RGPD.
- Comunicaciones de la empresa (tablón de anuncios): texto, destinatarios, vigencia, confirmación de lectura por empleado con fecha y hora — acreditación del conocimiento de la información de la empresa — art. 6, apartado 1, letras b) y f), del RGPD; sin control del rendimiento.
- Registros de jornada: inicio y fin reales, pausas de descanso (no retribuidas; bloques de pausa previstos por turno, retribuidos o no retribuidos, y una pausa confirmada por la gerencia del centro con indicación de quién la tramitó) y pausas breves, junto con el indicador «Pausa no registrada», método de fichaje (NFC o fichaje por ubicación sin NFC), registro de desviaciones en caso de jornada contractual (días confirmados «según lo previsto», horas reales en caso de desviación, aviso del empleado y confirmación del superior jerárquico), bolsa de horas por periodo de liquidación (horas contractuales, horas abonadas, saldo, traspaso y cierre del periodo), correcciones con motivo y con indicación de quién las tramitó — obligación de registro conforme al Derecho del Estado del centro (parte B) — art. 6, apartado 1, letra c), del RGPD.
- Ausencias: tipo (vacaciones, baja por enfermedad, descanso compensatorio, permiso por cuidado de familiar, festivo, permiso especial, formación, no retribuida), periodo, estado, persona que la tramitó; en la baja por enfermedad, sin diagnóstico — cuadrante, mantenimiento de la retribución — art. 6, apartado 1, letras b) y c), del RGPD.
- Comprobación de ubicación en el fichaje: resultado «dentro», «fuera» o «ubicación no disponible», con la hora y la precisión en metros; sin coordenadas ni trayectos — verosimilitud del fichaje — conforme al Derecho del país del centro (parte B); art. 88 del RGPD.
- Justificantes de la configuración (cumplimiento normativo): datos facilitados por el responsable sobre el país, el tamaño de la empresa y la representación de los trabajadores, acuerdos y actas subidos, fecha de la evaluación de impacto relativa a la protección de datos, tomas de conocimiento y consentimientos por empleado con la fecha y hora y la versión del documento, retiradas — acreditación de que los pasos exigidos por el Derecho nacional se han completado antes de la habilitación de la función — art. 6, apartado 1, letras c) y f), del RGPD; para los consentimientos, art. 7 del RGPD.
- Datos del dispositivo: identificador del dispositivo, clave pública, modelo y versión del sistema operativo, token push para notificaciones, estado (activo, sustituido, bloqueado), fecha y hora del registro — un dispositivo por persona, protección contra la falsificación — art. 6, apartado 1, letra f), del RGPD.
- Avisos del empleado: «Llego tarde», «Hoy no vengo», texto libre dirigido a la empresa — organización del turno — art. 6, apartado 1, letra b), del RGPD.
- Documentos (opcional): alta en la Seguridad Social (Anmeldung), información escrita sobre las condiciones esenciales de trabajo, contrato de trabajo, justificantes con su eventual fecha de caducidad, documentación solicitada por la empresa y subida por el empleado, nóminas y certificados salariales anuales (Lohnzettel y Jahreslohnzettel) con los campos propuestos automáticamente y la marca de revisión, en cada caso con el indicador de si el documento es visible en la app para el empleado afectado — expediente personal, preparación de las nóminas — art. 6, apartado 1, letra c), del RGPD, en relación con el Derecho del Estado del centro (parte B); estos documentos pueden contener números de identificación nacionales (por ejemplo, el número de la Seguridad Social), que el responsable solo almacena dentro del marco del Derecho de su Estado. Los documentos salariales solo pueden verlos la Dirección, las personas expresamente autorizadas por el responsable y el empleado afectado; cada acceso queda registrado. Conservación: los documentos salariales, conforme al tipo de datos «documentos salariales» (plazo y su inicio según la parte B); los demás documentos, conforme al tipo de datos «documentos de los empleados».
- Justificante médico (opcional): inicio y duración prevista de la incapacidad para trabajar, sin diagnóstico — acreditación de la baja por enfermedad y mantenimiento de la retribución — dato relativo a la salud, art. 9, apartado 2, letra b), del RGPD, en relación con la disposición del Estado en el que el empleado esté empleado conforme a la cual el empleador puede exigir el justificante (parte B). Si la incapacidad para trabajar se comunica por vía electrónica a través de una entidad de la Seguridad Social, el responsable solo almacena la información a la que tiene derecho, sin diagnóstico; si un justificante contiene un código de diagnóstico, lo hace ilegible antes de subirlo. Acceso solo para la Dirección, las personas expresamente autorizadas para ello por el responsable y el empleado afectado; cada acceso queda registrado. Conservación conforme al tipo de datos «documentos de los empleados».
- Costes de personal (opcional, visibles para la Dirección y para los gerentes a los que esta haya habilitado («Costes de personal»)): salario bruto con historial (importe, unidad, número de pagas anuales, horas semanales, tipo de empleo, tasa de costes empresariales), complementos, anticipos, ajustes con historial — cálculo interno — art. 6, apartado 1, letra f), del RGPD.
- Datos de ventas por centro (opcional): ventas diarias y valor objetivo — indicador de proporción de costes de personal — no son datos personales; solo se analizan junto con los costes de personal.
- Registros: registro de actividad (quién, qué, cuándo, antes/después), notificaciones — acreditación, seguridad — art. 5, apartado 2, y art. 32 del RGPD.
- Categorías de interesados: trabajadores por cuenta ajena, trabajadores con contrato libre de servicios (freie Dienstnehmer), trabajadores cedidos por empresas de trabajo temporal, personas en prácticas y aprendices del responsable. Los usuarios del Back Office (Dirección, gerentes, asesoría fiscal) y la persona de contacto del responsable no son objeto de este contrato; respecto de sus datos, el propio encargado es responsable del tratamiento (política de privacidad, secciones 6 y 7).
- Finalidades: planificación de la asignación del personal; cumplimiento de la obligación de registrar la jornada, incluidas las pausas de descanso, conforme al Derecho del Estado del centro; verosimilitud del fichaje; gestión de las ausencias; organización de las disponibilidades, los cambios de turno y las comunicaciones de la empresa; almacenamiento y puesta a disposición de documentos de personal; preparación de las nóminas; seguridad y trazabilidad del sistema.
- Conservación (modificable por el responsable dentro de los mínimos legales): los valores por defecto y los mínimos para los registros de jornada, el registro de actividad, los documentos de los empleados (tipo de datos «employee_documents», incluidos los justificantes subidos y los justificantes médicos), los documentos salariales, los costes de personal y los perfiles de empleados archivados (tras lo cual se anonimizan) se indican en la parte B conforme al Derecho del Estado del centro; eventos de asistencia en bruto, 3 meses, o menos cuando el Derecho del Estado lo exija (parte B); avisos, 12 meses; notificaciones, 6 meses. Las disponibilidades, los cambios de turno y las confirmaciones de lectura se suprimen junto con el cuadrante o la comunicación correspondiente y, como máximo, a los 12 meses.
Anexo 2 — Subencargados del tratamiento autorizados
Situación a 28 de septiembre de 2026. El encargado recurre a los siguientes subencargados del tratamiento; la lista actualizada en cada momento puede consultarse en el Back Office, en Configuración → Suscripción.
- Alojamiento del servicio (servidores, base de datos, almacenamiento de archivos, copias de seguridad): Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Alemania — centro de datos de Falkenstein (Alemania, región fsn1), almacenamiento de objetos (Object Storage) en la misma región. Garantía: contrato de encargo del tratamiento conforme al art. 28 del RGPD; ningún tratamiento fuera de la UE.
- Alojamiento y entrega del sitio web nymtime.com, así como retransmisión de todo el tráfico de datos hacia api.nymtime.com, app.nymtime.com y admin.nymtime.com (proxy inverso, cifrado del transporte, protección contra ataques de sobrecarga): Cloudflare (Cloudflare Germany GmbH, Rosental 7, 80331 Múnich / Cloudflare, Inc., San Francisco, EE. UU.). La conexión TLS termina en Cloudflare; por tanto, Cloudflare trata técnicamente todos los datos transmitidos, incluidos los datos de las personas trabajadoras, durante la transmisión, pero no almacena contenidos del servicio: solo se almacenan en caché los archivos estáticos, además de registros de conexión para la defensa frente a ataques. Garantía: contrato de encargo del tratamiento conforme al art. 28 del RGPD; transferencia a EE. UU. sobre la base de la certificación conforme al Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework; art. 45 del RGPD) y de las cláusulas contractuales tipo (art. 46, apartado 2, letra c), del RGPD).
- Envío de correos electrónicos (enlaces de inicio de sesión y de invitación, códigos de activación de la app para empleados, notificaciones, comunicaciones contractuales y de pago, facturas): Resend, Inc., San Francisco, EE. UU. — envío a través de Amazon Simple Email Service en la región eu-west-1 (Irlanda). Datos tratados: dirección del destinatario, asunto, contenido y estado de entrega del mensaje. Garantía: Data Processing Addendum de 28.09.2026 (art. 28 del RGPD); transferencia a EE. UU. sobre la base del Marco de Privacidad de Datos UE-EE. UU. (art. 45 del RGPD) y de las cláusulas contractuales tipo (art. 46, apartado 2, letra c), del RGPD).
- Notificaciones push a la app para empleados: Expo (650 Industries, Inc., EE. UU.), entrega a los dispositivos a través de Apple Push Notification service (Apple Inc.) o de Firebase Cloud Messaging (Google), respectivamente. Datos tratados: token push del dispositivo, identificador y tipo de la notificación, un texto genérico sin contenido personal. Garantía: contrato de encargo del tratamiento conforme al art. 28 del RGPD; transferencia a EE. UU. sobre la base del Marco de Privacidad de Datos UE-EE. UU. (art. 45 del RGPD) y de las cláusulas contractuales tipo (art. 46, apartado 2, letra c), del RGPD).
- Reconocimiento automático de campos en documentos (solo si el responsable activa esta función): proveedor con tratamiento en la UE, sin utilización de los datos con fines de entrenamiento — se añadirá aquí antes de la activación de la función; hasta entonces, la función está desactivada.
- Búsqueda de direcciones en el Back Office (sugerencias al introducir la dirección de un centro): Komoot GmbH, Hauptstraße 35, 12159 Berlín, Alemania (servicio Photon, servidores en la UE; base de datos OpenStreetMap, ODbL 1.0). Solo se transmite el texto de la dirección introducida; la consulta la realiza nuestro servidor, no el navegador. No se transmiten datos de los empleados. Como alternativa en caso de fallo: Nominatim, de la OpenStreetMap Foundation, St John’s Innovation Centre, Cowley Road, Cambridge CB4 0WS, Reino Unido; con la fundación no es posible celebrar un contrato de encargo del tratamiento; el servicio solo recibe el texto de la dirección y solo se consulta como vía alternativa.
Para mayor exhaustividad — responsables del tratamiento independientes, no subencargados del tratamiento: Comisión Europea, Rue de la Loi 200, 1049 Bruselas, Bélgica (confirmación del NIF-IVA del responsable en el sistema de intercambio de información sobre el IVA VIES; solo se transmiten el código de país y el NIF-IVA; base jurídica: art. 6, apartado 1, letra c), del RGPD, en relación con el § 11, apartado 1a, UStG 1994 (Ley austriaca del IVA, Umsatzsteuergesetz); sin datos de los empleados), Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublín 2, Irlanda (procesamiento de pagos, facturación y gestión de la suscripción del responsable en su condición de cliente; transferencias a Stripe, Inc. (EE. UU.) en el marco del Marco de Privacidad de Datos UE-EE. UU. y de cláusulas contractuales tipo), así como Österreichische Post AG, Rochusplatz 1, 1030 Viena, o un servicio de mensajería (entrega de las etiquetas NFC en la dirección comercial o de entrega; recibe exclusivamente datos de envío: empresa, persona de contacto, dirección y, en su caso, número de teléfono). Ninguno de estos destinatarios trata datos de los empleados del responsable.
Anexo 3 — Medidas técnicas y organizativas (art. 32 del RGPD)
El encargado aplica, en particular, las siguientes medidas:
- Control de entrada y de acceso a los sistemas: funcionamiento del servicio exclusivamente en centros de datos situados en la UE; el control físico de entrada y la certificación conforme a la norma ISO 27001 son requisitos exigidos al proveedor de alojamiento del servicio (Hetzner Online GmbH, anexo 2); acceso administrativo solo mediante cuentas personales con claves SSH; autenticación de dos factores para la consola de administración, igualmente como requisito exigido al proveedor de alojamiento; ninguna cuenta de uso compartido.
- Control de acceso en el producto: sistema de autorización basado en funciones y permisos (Dirección, gerentes, empleados, otras funciones con permisos individuales), limitación de los gerentes a los centros asignados; datos de costes de personal solo para la Dirección; justificantes médicos y documentos salariales solo para la Dirección, las personas expresamente autorizadas por el responsable y el empleado afectado, y cada acceso a ellos queda registrado; inicio de sesión en el Back Office mediante usuarios personales, con la dirección de correo electrónico como identificador de usuario y una contraseña que solo se almacena como valor hash con sal aleatoria (scrypt) —establecimiento de la contraseña mediante un enlace de un solo uso (válido durante 24 horas), restablecimiento mediante un enlace de un solo uso (válido durante 1 hora), confirmación de una nueva dirección de correo electrónico mediante un código enviado a la nueva dirección, bloqueo durante 15 minutos tras 10 intentos fallidos, cierre de todas las sesiones existentes con cada cambio de contraseña, cookie de sesión con caducidad a los 14 días, inicio de sesión en dos pasos opcional (app TOTP, activable por el responsable para toda la empresa, códigos de recuperación solo como valor hash, secreto TOTP almacenado cifrado)—; activación de la app para empleados mediante un código de un solo uso enviado a la dirección de correo electrónico registrada (validez limitada, como máximo 5 intentos, solicitudes limitadas por dirección y por dirección IP); los accesos quedan registrados.
- Vinculación al dispositivo: exactamente un dispositivo activo por empleado; par de claves criptográficas en el almacenamiento seguro del dispositivo; cada fichaje es firmado por el dispositivo; un dispositivo nuevo solo se vincula tras la confirmación de un código enviado por correo electrónico y la acreditación de la presencia en el centro (etiqueta NFC o comprobación de ubicación); el dispositivo anterior se bloquea automáticamente, se notifica a la empresa y el cambio queda registrado; la empresa puede bloquear un dispositivo en cualquier momento.
- Etiquetas NFC: NXP NTAG 424 DNA, configuradas para generar un mensaje dinámico firmado criptográficamente en cada contacto (Secure Unique NFC) con comprobación del contador, diseñado para impedir la copia y la reproducción; la clave del chip no se revela ni al teléfono ni a los usuarios; el código QR de la placa del centro solo conduce a la página de descarga de la app para empleados y no es un método de fichaje; fichaje por ubicación sin NFC solo dentro de la zona del centro.
- Minimización de datos: no se almacenan coordenadas ni trayectos; en el fichaje no se toman fotografías (las imágenes solo entran en el sistema como documentos subidos por el propio empleado, por ejemplo, un justificante médico); de la ubicación solo se almacena el resultado de la comprobación en el fichaje («dentro», «fuera», «ubicación no disponible», hora, precisión); no se determina la ubicación en segundo plano; comprobación solo durante el turno y únicamente cuando los pasos exigidos por el Derecho del país del centro estén registrados en el Back Office; los eventos en bruto se suprimen a los 3 meses, o antes cuando el Derecho del país lo exija; notificaciones push sin contenido personal.
- Cifrado: transmisión exclusivamente mediante TLS 1.2 o superior (hasta el proxy inverso de Cloudflare y, desde allí, cifrada de nuevo hasta los servidores del servicio); la base de datos se encuentra en volúmenes cifrados con LUKS (dm-crypt, AES-XTS) en el proveedor de alojamiento; la aplicación cifra los documentos con AES-256-GCM antes de almacenarlos en el almacenamiento de objetos, y las claves se encuentran únicamente en los servidores de la aplicación; pgBackRest cifra las copias de seguridad de la base de datos con AES-256 antes de almacenarlas en el almacenamiento de objetos; claves y credenciales de acceso fuera del código fuente; contraseñas y códigos de inicio de sesión solo como valor hash con sal aleatoria.
- Integridad y trazabilidad: registro de actividad inalterable (se permite añadir entradas; la modificación y la supresión están impedidas por una regla de la base de datos) para todas las acciones relevantes para la seguridad; solo borrado lógico (soft delete) con marca de tiempo; correcciones de los horarios de trabajo con motivo, indicación de quién las realizó y valor anterior.
- Registros de los servidores: los registros de los servidores de la aplicación (interfaz de programación, servidor web) contienen direcciones IP, pero no contenidos de documentos ni datos salariales; se rotan por tamaño (como máximo cinco archivos de 10 MB cada uno por servicio) y se suprimen, a más tardar, a los 30 días.
- Disponibilidad: dos servidores de base de datos con replicación continua; copias de seguridad diarias (completas semanalmente, diferenciales a diario, además de archivo continuo de los registros de transacciones) con hasta 35 días de conservación, cifradas en el almacenamiento de objetos del proveedor de alojamiento en la UE; prueba mensual automática de restauración; supervisión con alertas; almacenamiento temporal de los fichajes en el dispositivo en caso de pérdida de conexión.
- Separación: separación lógica de los datos de los clientes mediante una clave de organización en cada consulta; entornos separados para desarrollo, pruebas y producción; ningún dato de producción en los entornos de pruebas o de desarrollo.
- Conservación y supresión: plazos configurables por tipo de datos, con mínimos legales obligatorios; proceso diario automatizado de supresión y anonimización con registro; devolución y supresión conforme a la cláusula 10.
- Acceso de soporte: ningún acceso del encargado a los datos de los clientes en el funcionamiento ordinario; acceso solo tras la habilitación por el responsable, con alcance, duración y posibilidad de revocación en cualquier momento; cada acceso queda registrado.
- Organización: compromiso de confidencialidad de todas las personas intervinientes; proceso documentado para las violaciones de la seguridad de los datos personales, con notificación en el plazo de 48 horas; registro de las actividades de tratamiento conforme al art. 30, apartado 2, del RGPD; revisión anual de estas medidas; actualizaciones de seguridad en un plazo razonable; principios de protección de datos desde el diseño y por defecto (art. 25 del RGPD) en el proceso de desarrollo.
Parte B — Disposiciones particulares para España
Las siguientes disposiciones se aplican a los responsables del tratamiento con domicilio social en España y a los datos de los empleados de centros situados en España. Prevalecen sobre las disposiciones de la parte A. El idioma del contrato es el español; es vinculante la versión española y la versión alemana tiene carácter informativo.
B1. Bases jurídicas en el ámbito laboral
(1) Al tratamiento en el ámbito laboral se aplican el artículo 88 del RGPD, los artículos 87 a 91 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) y los artículos 20.3, 34.9 y 64.5 f del Estatuto de los Trabajadores.
(2) La comprobación de ubicación al fichar (cláusula 2, apartado 2, y anexo 1 de la parte A) requiere en España la información previa, expresa, clara e inequívoca a las personas trabajadoras y, en su caso, a sus representantes (artículo 90 LOPDGDD) y, cuando existan, el informe previo del comité de empresa o de los delegados de personal (art. 64.5 f del Estatuto de los Trabajadores); la base jurídica es el artículo 6, apartado 1, letra c), del RGPD en relación con el artículo 20.3 del Estatuto de los Trabajadores y el artículo 90 LOPDGDD. El responsable registra estos pasos en el Back Office.
B2. Registro de jornada
Los registros de jornada (cláusula 2, apartado 1, y anexo 1 de la parte A) sirven al registro diario de jornada del artículo 34.9 del Estatuto de los Trabajadores; la base jurídica es el artículo 6, apartado 1, letra c), del RGPD en relación con dicho artículo. El registro debe estar a disposición de las personas trabajadoras, de sus representantes legales y de la Inspección de Trabajo y Seguridad Social; el responsable lo facilita mediante la consulta en el Back Office y la exportación. El encargado no transmite datos a autoridades.
B3. Bajas médicas y documentos
(1) En España, los partes médicos de baja, confirmación y alta se transmiten por vía electrónica al Instituto Nacional de la Seguridad Social y la persona trabajadora ya no entrega una copia a la empresa (Real Decreto 1060/2022, de 27 de diciembre). El responsable no utiliza por ello la función «Justificante médico» (anexo 1 de la parte A) para esos partes; solo registra, en su caso, los datos sin diagnóstico que le correspondan según la normativa española.
(2) Entre los documentos del anexo 1 de la parte A figuran en España, en particular, el contrato de trabajo, el alta en la Seguridad Social, los recibos de salarios (art. 29 del Estatuto de los Trabajadores) y el certificado de retenciones; la base jurídica es el artículo 6, apartado 1, letra c), del RGPD en relación con dicha normativa. El responsable solo registra el número de afiliación a la Seguridad Social y el NIF en el marco de esa normativa.
B4. Conservación
Valores por defecto para los centros situados en España, modificables por el responsable dentro de los mínimos: registros de jornada, 48 meses (mínimo, 48 meses; cuatro años, artículo 34.9 del Estatuto de los Trabajadores); eventos de asistencia en bruto, 3 meses; el resultado de la comprobación de ubicación («dentro», «fuera», precisión) se elimina del registro 30 días después del fichaje, y el fichaje se mantiene; avisos, 12 meses; registro de actividad, 84 meses (mínimo, 24 meses); documentos de los empleados (tipo de datos «employee_documents»), 84 meses; documentos salariales, 120 meses (mínimo, 120 meses); costes de personal, 84 meses; notificaciones, 6 meses; perfiles de empleados archivados, 84 meses, tras lo cual se anonimizan. Las obligaciones legales de conservación siguen siendo propias del responsable (cláusula 10, apartado 1, de la parte A).
B5. Autoridad de control
La autoridad de control competente para el responsable es la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid, www.aepd.es. Para el encargado es competente la autoridad austriaca de protección de datos (Österreichische Datenschutzbehörde), Barichgasse 40–42, 1030 Viena, www.dsb.gv.at.