Seguridad y privacidad

Qué pasa con los datos de su equipo

Una página sin lenguaje de marketing: lo que rige hoy, lo que aún se completará antes del lanzamiento y lo que deliberadamente no hacemos. Son vinculantes el contrato de encargo del tratamiento y la política de privacidad.

Actualizado: 28 de septiembre de 2026

Alojamiento y ubicaciónCifradoCriptografía NFC: cómo está diseñada la etiqueta NFC contra la copiaSin perfiles de ubicaciónAccesos y rolesConservación según la leyAVV y documentosLo que no hacemos

Alojamiento y ubicación

Los datos del personal y de la empresa (control horario, cuadrantes, documentos) se alojan en la UE (Hetzner Online GmbH, centro de datos de Falkenstein). Cloudflare sirve el sitio web y dirige el tráfico al servicio (allí la conexión se descifra y se vuelve a cifrar); Resend envía los correos electrónicos y los pagos se tramitan a través de Stripe. Todos los encargados del tratamiento y las transferencias a terceros países figuran en la política de privacidad y en el AVV.

  • El proveedor de alojamiento del servicio es Hetzner Online GmbH, Gunzenhausen (DE), centro de datos de Falkenstein, indicado con razón social, domicilio y ubicación en el anexo 2 del contrato de encargo del tratamiento; Cloudflare figura allí como proveedor del sitio web y como proxy inverso delante del servicio, junto con Resend (correo electrónico) y Expo (notificaciones push).
  • La certificación ISO 27001 y el control de acceso físico son requisitos exigidos a ese proveedor.
  • Acceso administrativo solo mediante cuentas personales con claves SSH; ninguna cuenta compartida.

Cifrado

En tránsito y en reposo. Las credenciales están fuera del código fuente; los códigos de inicio de sesión, solo como hash con sal.

  • Transmisión exclusivamente mediante TLS 1.2 o superior.
  • La base de datos está en un volumen cifrado con LUKS (dm-crypt, AES-XTS).
  • La aplicación cifra los documentos con AES-256-GCM antes de almacenarlos; las claves solo están en los servidores de la aplicación.
  • pgBackRest cifra las copias de seguridad de la base de datos con AES-256 antes de guardarlas en el almacenamiento de objetos en la UE.

Criptografía NFC: cómo está diseñada la etiqueta NFC contra la copia

Cada etiqueta NFC lleva un chip NXP NTAG424 DNA. Está configurado para que cada contacto genere un código único firmado criptográficamente que verifica el servidor de NymTime; un código capturado no se puede reutilizar. La clave del chip no se revela ni al teléfono ni a los usuarios.

  • En cada contacto, el chip genera a partir de su clave secreta, su número de serie y un contador interno una nueva suma de verificación (SUN/CMAC) y la añade a la dirección.
  • El contador solo avanza. Reproducir un contacto capturado se rechaza porque su valor de contador ya se ha utilizado.
  • La clave del chip no se revela ni al teléfono ni a los usuarios; la verificación la realiza el servidor de NymTime.
  • El procedimiento está diseñado para impedir copias: una réplica de la etiqueta NFC tendría la misma dirección, pero no una clave válida, y su código se rechaza («bad_cmac»).
  • Además, el móvil firma cada fichaje con su propio par de claves, y cada persona tiene vinculado un único dispositivo.

Sin perfiles de ubicación

NymTime no guarda coordenadas ni trayectos, ni de la comprobación de presencia ni de ningún otro modo.

  • Solo se guarda si el móvil estaba «en la zona» o «fuera» durante el turno, con la hora y la precisión en metros.
  • La comprobación se hace exclusivamente durante el turno, nunca antes ni después.
  • La comprobación solo se aplica a los empleados para los que la empresa ha registrado una base jurídica. Que haga falta un acuerdo de empresa (§ 96 apdo. 1 n.º 3 ArbVG) o un consentimiento depende de la intensidad, la duración y el tipo de control; dentro/fuera sin coordenadas es deliberadamente la forma más suave. Facilitamos modelos; la valoración corresponde a su asesoría jurídica.
  • Los eventos de asistencia sin procesar se agregan al cabo de tres meses.

Accesos y roles

Quién ve qué lo decide su empresa. En el funcionamiento normal, nosotros no vemos nada.

  • Sistema de permisos basado en roles y derechos: los gerentes están limitados a sus centros; los datos de nóminas y de costes de personal solo los ve la Dirección.
  • Inicio de sesión en el Back Office con dirección de correo electrónico y contraseña. La contraseña nunca se guarda en texto claro, sino como hash scrypt con su propia sal; tras 10 intentos fallidos el usuario se bloquea temporalmente, y las solicitudes por dirección y por dirección IP están limitadas.
  • Opcional para toda la empresa: inicio de sesión en dos pasos con un código temporal de una app de autenticación (TOTP). Sin inicio de sesión por SMS: no hace falta un número de teléfono para el acceso.
  • NymTime no accede a los datos de los clientes en el funcionamiento normal. Acceso del soporte solo si usted lo habilita, con alcance y duración definidos y revocable en cualquier momento.
  • Cada acción relevante para la seguridad queda en el registro de actividad: quién, qué, cuándo, antes y después. El registro solo admite añadir entradas; una regla de la base de datos impide modificarlas y eliminarlas.

Conservación según la ley

Plazos por tipo de datos, configurables, pero nunca por debajo del mínimo legal.

  • Registros de jornada 84 meses (mínimo 12 meses según el § 26 AZG y el § 132 BAO), documentos de nómina 84 meses.
  • Eventos de asistencia sin procesar 3 meses, avisos 12 meses, notificaciones 6 meses.
  • Un proceso diario elimina y anonimiza automáticamente y deja constancia de lo que ha hecho.
  • La eliminación se registra con marca de tiempo (borrado lógico); los perfiles archivados se anonimizan al vencer el plazo.

AVV y documentos

Su empresa es el responsable del tratamiento y NymTime, el encargado del tratamiento. El contrato correspondiente forma parte de la compra y puede consultarse en cualquier momento.

  • Contrato de encargo del tratamiento conforme al art. 28, apdo. 3, RGPD con categorías de datos (anexo 1), subencargados del tratamiento (anexo 2) y medidas técnicas y organizativas (anexo 3).
  • Las plantillas de acuerdo de empresa, de consentimiento según el § 10 AVRAG y de evaluación de impacto relativa a la protección de datos se las enviamos por correo electrónico si las solicita.
  • Notificación de violaciones de la seguridad de los datos personales a usted en un plazo de 48 horas; existe un registro de las actividades de tratamiento conforme al art. 30, apdo. 2, RGPD.

Lo que no hacemos

Una lista más corta que la de lo que hacemos, y al menos igual de importante.

  • Sin cookies en el sitio web, sin analítica, sin rastreadores; en el Back Office, solo cookies técnicamente necesarias y funcionales (política de privacidad, apartado 4). Servimos las fuentes nosotros mismos: sin conexión con Google Fonts ni con ningún otro servicio de fuentes.
  • No cedemos ni vendemos datos, sin publicidad, sin elaboración de perfiles.
  • No entrenamos modelos de IA con sus datos.
  • Sin coordenadas, sin perfiles de movimiento, sin grabaciones de audio, sin fotos al fichar: imágenes solo cuando los propios empleados suben un documento, como un justificante de baja.
  • Sin diagnósticos en las bajas por enfermedad: solo el periodo y el estado.