Política de privacidad — Versión para España
Versione: 30 settembre 2026Per questo Stato non esiste una versione nella sua lingua. Viene mostrata la versione linguistica giuridicamente vincolante: spagnolo.
De conformidad con los artículos 13 y 14 del Reglamento General de Protección de Datos (Reglamento (UE) 2016/679, RGPD), esta política informa sobre qué datos personales trata LazyHead e.U. cuando se visita el sitio web nymtime.com, cuando se compra y cuando se utiliza el servicio NymTime, con qué fines, sobre qué base jurídica y durante cuánto tiempo. Respecto de los datos de los empleados de nuestros clientes, los responsables del tratamiento son los propios clientes; nosotros tratamos esos datos como encargados del tratamiento (apartado 8).
Parte A — Disposiciones generales
La parte A se aplica por igual en todos los Estados miembros. La parte B contiene las disposiciones particulares para el Estado al que corresponde esta versión —en particular, las bases jurídicas de los empleadores en el ámbito laboral, los plazos de conservación y la autoridad de control competente de ese Estado—; para los clientes con domicilio social en ese Estado y para los empleados de centros situados en ese Estado, prevalecen sobre la parte A. Las remisiones a la parte B se refieren a la parte B de la versión aplicable en cada caso.
1. Responsable del tratamiento
El responsable del tratamiento en el sentido del art. 4, punto 7, del RGPD es LazyHead e.U., titular Andrii Snikhovskyi, Morizgasse 2/2/14, 1060 Viena (Austria), correo electrónico: office@nymtime.com.
Son de aplicación el Reglamento General de Protección de Datos (RGPD) y, con carácter complementario, la Ley austriaca de protección de datos (Datenschutzgesetz, DSG), en particular el § 1 DSG (derecho fundamental al secreto de los datos personales, disposición de rango constitucional) y el § 24 DSG (reclamación ante la autoridad austriaca de protección de datos, Datenschutzbehörde). Al tratamiento en el ámbito laboral se aplican, además, el art. 88 del RGPD y las disposiciones del Estado en el que estén empleados los empleados (parte B).
No se ha designado un delegado de protección de datos. No concurren los requisitos del art. 37, apartado 1, del RGPD: no somos una autoridad pública, nuestras actividades principales no consisten en una observación habitual y sistemática de interesados a gran escala y no tratamos a gran escala categorías especiales de datos personales en el sentido del art. 9 del RGPD. Dirija sus consultas sobre protección de datos a office@nymtime.com.
2. Resumen: tres grupos de interesados
Distinguimos tres grupos, a los que se aplican reglas distintas:
- Visitantes del sitio web nymtime.com (apartados 3 a 5): datos técnicos de acceso y solicitudes de contacto.
- Clientes y clientes potenciales (apartados 6 y 7): celebración del contrato, pago a través de Stripe, cuenta de cliente en el Back Office.
- Empleados de nuestros clientes (apartado 8): cuadrante, tiempo de trabajo y asistencia; en este caso, el empleador es el responsable del tratamiento y LazyHead e.U. es encargado del tratamiento conforme al art. 28 del RGPD.
3. Visita al sitio web (registros del servidor)
Al acceder a una página, el servidor web trata los datos técnicamente necesarios: dirección IP, fecha y hora del acceso, dirección solicitada, volumen de datos transferido, código de estado HTTP, tipo de navegador y sistema operativo, así como la página de procedencia (referrer).
Fines: suministro de la página, defensa frente a ataques y análisis de errores. Base jurídica: art. 6, apartado 1, letra f), del RGPD — nuestro interés legítimo en un funcionamiento seguro y estable del sitio web y del servicio. Plazo de conservación: los registros de nuestros propios servidores (interfaz del servicio y servidor web) contienen direcciones IP; se rotan en función de su tamaño (como máximo cinco archivos de 10 MB cada uno por servicio), por regla general se sobrescriben a los pocos días y se suprimen, a más tardar, a los 30 días. No se combinan con otros datos ni se analizan con fines de marketing.
Alojamiento: el servicio NymTime (aplicación, base de datos, almacenamiento de archivos, copias de seguridad) se ejecuta en Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen (Alemania), en el centro de datos de Falkenstein (Alemania, región fsn1). La base de datos se encuentra en soportes cifrados con LUKS; las copias de seguridad de la base de datos se cifran con pgBackRest (AES-256) y se almacenan en el Object Storage de Hetzner en la misma región. El sitio web nymtime.com lo aloja y lo sirve Cloudflare (Cloudflare Germany GmbH, Rosental 7, 80331 Múnich / Cloudflare, Inc., San Francisco, EE. UU.) en Cloudflare Workers. Además, Cloudflare reenvía a nuestros servidores todo el tráfico de datos dirigido a las direcciones api.nymtime.com, app.nymtime.com y admin.nymtime.com (proxy inverso con protección frente a ataques de denegación de servicio): el cifrado TLS termina en Cloudflare, y la conexión de Cloudflare con nuestros servidores vuelve a estar cifrada con TLS. De este modo, Cloudflare trata técnicamente todos los datos que se transmiten entre el navegador o la app y el servicio —también datos de los empleados de nuestros clientes—, pero no almacena contenidos del servicio; solo se almacenan temporalmente en caché los archivos estáticos del sitio web y de las aplicaciones (scripts, fuentes, imágenes), y Cloudflare lleva además registros de conexión para la defensa frente a ataques. Cloudflare, Inc. está certificada conforme al Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework) (decisión de adecuación de la Comisión Europea de 10 de julio de 2023, art. 45 del RGPD); con carácter complementario se aplican las cláusulas contractuales tipo de la Comisión Europea incluidas en el contrato de encargo del tratamiento de Cloudflare (art. 46, apartado 2, letra c), del RGPD). Con ambos proveedores existe un contrato de encargo del tratamiento conforme al art. 28 del RGPD.
Las fuentes tipográficas se sirven como parte del propio sitio web. No se establece ninguna conexión con Google Fonts ni con otros proveedores de fuentes; no se cargan scripts, imágenes ni contenidos de terceros.
4. Cookies y tecnologías similares (§ 165, apartado 3, TKG 2021)
Sitio web nymtime.com: este sitio web no instala cookies ni utiliza el almacenamiento local (Local Storage, Session Storage) para reconocer a los visitantes. No se integran servicios de análisis, estadística ni publicidad. El idioma se determina exclusivamente por la dirección solicitada (/, /en, /uk) y no se almacena.
Back Office (aplicación para clientes en app.nymtime.com): el Back Office instala las siguientes cookies: nt_session — identificador de sesión aleatorio y firmado tras el inicio de sesión, legible solo por el servidor (HttpOnly), que caduca a los 14 días o al cerrar la sesión; nt_role — función de la persona que ha iniciado sesión, para mostrar la interfaz adecuada; nt_locale — idioma elegido; nt_location — último centro seleccionado. nt_role, nt_locale y nt_location no contienen nombres ni datos de contacto y caducan a los 12 meses. Además, el Back Office almacena en el almacenamiento local del navegador (Local Storage) preferencias de uso: la vista del cuadrante elegida para cada centro y si se ha ocultado el aviso de configuración inicial. En la consola del operador admin.nymtime.com, a la que solo tiene acceso el personal de LazyHead e.U., la cookie de sesión se denomina nt_platform. Estas cookies y entradas son estrictamente necesarias para el servicio expresamente solicitado o solo almacenan preferencias que el propio usuario ha elegido; conforme al § 165, apartado 3, TKG 2021 (Ley austriaca de telecomunicaciones de 2021, Telekommunikationsgesetz 2021), no se requiere consentimiento para ello. La base jurídica del tratamiento de datos correspondiente es el art. 6, apartado 1, letra b), del RGPD (ejecución del contrato). El Back Office no instala cookies con fines de análisis ni de publicidad.
Pago: el pago se realiza a través de Stripe Checkout en el dominio stripe.com. Las cookies que se instalan allí están sujetas a la responsabilidad y a la política de cookies de Stripe (https://stripe.com/de-at/legal/cookies-policy); en nuestro sitio web no se carga ningún script de Stripe.
Por ello, no es necesario un banner de cookies. Si en el futuro utilizáramos cookies no necesarias o servicios de terceros, recabaríamos previamente el consentimiento conforme al § 165, apartado 3, TKG 2021 y al art. 6, apartado 1, letra a), del RGPD y actualizaríamos esta política.
5. Formulario de contacto y correo electrónico
Si utiliza el formulario de contacto o nos escribe un correo electrónico, tratamos su nombre, su dirección de correo electrónico, de forma opcional la empresa y el número de centros, el asunto elegido y el contenido de su mensaje. Fines: responder a la solicitud, enviar las plantillas solicitadas (contrato de encargo del tratamiento, acuerdo de empresa, declaración de consentimiento, evaluación de impacto relativa a la protección de datos) y preparar la celebración de un contrato.
Base jurídica: art. 6, apartado 1, letra b), del RGPD (aplicación, a petición suya, de medidas precontractuales) y, para el contacto por correo electrónico, el consentimiento que usted presta en el formulario conforme al art. 6, apartado 1, letra a), del RGPD, que puede retirar en cualquier momento con efectos para el futuro.
Plazo de conservación: hasta la tramitación definitiva de la solicitud y, como máximo, 6 meses desde el último mensaje; si se llega a celebrar un contrato, se aplican los plazos de la relación contractual (apartado 10). Destinatarios: nuestro servidor entrega los mensajes del formulario de contacto a nuestro buzón a través del servicio de envío de correo electrónico Resend (encargado del tratamiento, apartado 7).
Solicitudes de soporte de clientes (support@nymtime.com, § 10, apartado 5, de las condiciones generales): tratamos el nombre, la dirección de correo electrónico, la empresa, el contenido de la solicitud y la correspondencia mantenida al respecto para responder a la solicitud y solucionar incidencias. Base jurídica: art. 6, apartado 1, letra b), del RGPD (ejecución del contrato de uso) y art. 6, apartado 1, letra f), del RGPD — nuestro interés legítimo en poder reconstruir las incidencias recurrentes y acreditar la calidad del soporte. Plazo de conservación: 12 meses desde el cierre de la solicitud. En este contexto, solo se accede a la cuenta del cliente previa habilitación expresa por parte del cliente (apartado 7).
6. Compra y tramitación de la compra (Stripe)
Al comprar a través de nymtime.com/kaufen recogemos los datos de su empresa (denominación social, calle, código postal y localidad, país y, de forma opcional, el NIF-IVA), el número de centros, el número de etiquetas NFC pedidas adicionalmente, el nombre, los apellidos y la dirección de correo electrónico de la persona de contacto, de forma opcional un número de teléfono para consultas sobre el pedido y la entrega, de forma opcional una dirección de entrega distinta y el momento de su aceptación de las condiciones generales de contratación y del contrato de encargo del tratamiento, de la aceptación separada de las cláusulas indicadas en el § 1, apartado 5, de las condiciones generales y de un eventual consentimiento para ser mencionado como referencia (§ 16, apartado 4, de las condiciones generales). Fines: celebración del contrato, creación de la cuenta de cliente, facturación y envío de las etiquetas NFC. Base jurídica: art. 6, apartado 1, letra b), del RGPD (ejecución del contrato) y art. 6, apartado 1, letra c), del RGPD, en relación con el § 11 UStG (Ley austriaca del IVA, Umsatzsteuergesetz) y el § 132 BAO (Código Tributario Federal austriaco, Bundesabgabenordnung) (obligaciones de facturación y de conservación). Para los datos de la persona de contacto de un cliente empresarial, la base jurídica es el art. 6, apartado 1, letra f), del RGPD — nuestro interés legítimo en la ejecución del contrato con la empresa. Al confirmarse las condiciones generales y el contrato de encargo del tratamiento —en la compra o, si hemos creado nosotros la cuenta de cliente a petición del cliente, en el primer inicio de sesión de la Dirección en el Back Office—, registramos la fecha y hora, la versión y la suma de verificación de los documentos (SHA-256 del texto confirmado), la dirección IP y el usuario que confirma (acreditación conforme al art. 5, apartado 2, del RGPD; base jurídica: art. 6, apartado 1, letra f)).
Envío de las etiquetas NFC: para la entrega de las etiquetas NFC incluidas en el precio y de las pedidas posteriormente, comunicamos la denominación social, el nombre de la persona de contacto y la dirección comercial o de entrega —en caso de entrega por mensajería, además el número de teléfono, si se ha indicado— a Österreichische Post AG o a un servicio de mensajería. El servicio de entrega es responsable del tratamiento de forma independiente respecto de la entrega; no se le comunican datos de los empleados. Base jurídica: art. 6, apartado 1, letra b), del RGPD. Conservamos los datos de envío hasta el vencimiento del plazo de la garantía comercial de las etiquetas NFC (12 meses, § 3, apartado 3, de las condiciones generales; no se ve afectada la garantía legal conforme a los §§ 922 y ss. ABGB, Código Civil general austriaco, Allgemeines bürgerliches Gesetzbuch) y como parte de la factura conforme al § 132 BAO.
Comprobación del NIF-IVA (VIES): si indica un NIF-IVA al comprar o, más adelante, en el Back Office, comunicamos ese número, junto con el código de país, al sistema de confirmación de la Comisión Europea (VIES, sistema de intercambio de información sobre el IVA) y almacenamos el resultado, la fecha y hora y el número de confirmación. Repetimos la comprobación cada trimestre. Fin: la correcta facturación, en particular la decisión sobre la inversión del sujeto pasivo. Destinatario: Comisión Europea, Rue de la Loi 200, 1049 Bruselas (Bélgica). Base jurídica: art. 6, apartado 1, letra c), del RGPD, en relación con el § 11, apartado 1a, y el art. 21, apartado 3, UStG 1994 (obligaciones de facturación y de declaración). Un NIF-IVA es un identificador empresarial; solo constituye un dato personal cuando corresponde a un empresario individual.
Proveedor de servicios de pago: el pago (tarjeta de crédito o adeudo directo SEPA) se tramita a través de Stripe Checkout. El responsable de la tramitación del pago es Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublín 2 (Irlanda). Los números de tarjeta, los datos bancarios y los elementos de seguridad los recoge y almacena exclusivamente Stripe; LazyHead e.U. no los recibe en ningún momento. De Stripe recibimos un identificador de cliente y de suscripción, el estado del pago, los cuatro últimos dígitos del medio de pago y los datos de facturación.
Transferencias de datos a terceros países: Stripe Payments Europe, Ltd. puede transferir datos a Stripe, Inc. (EE. UU.) y a otras sociedades del grupo. La base es la decisión de adecuación de la Comisión Europea relativa al Marco de Privacidad de Datos UE-EE. UU., al que está sujeta Stripe, Inc., así como las cláusulas contractuales tipo de la Comisión Europea conforme al art. 46, apartado 2, letra c), del RGPD. Más información: https://stripe.com/de-at/privacy.
Conservamos las facturas y los justificantes de pago, conforme al § 132 BAO, durante siete años a contar desde el final del año natural en que se emitieron.
7. Cuenta de cliente y Back Office
Búsqueda de direcciones: cuando un usuario escribe la dirección de un centro en el Back Office, enviamos el texto introducido al servicio de búsqueda Photon de Komoot GmbH, Hauptstraße 35, 12159 Berlín (Alemania) (servidores en la UE), para obtener sugerencias de direcciones; si no podemos acceder a ese servicio, consultamos en su lugar Nominatim de la OpenStreetMap Foundation. La consulta la realiza nuestro servidor, no el navegador: no se comunica la dirección IP del usuario, y no registramos el texto de búsqueda. Fin: registrar la dirección del centro. Base jurídica: art. 6, apartado 1, letra f), del RGPD (interés legítimo en un registro correcto de las direcciones). Datos cartográficos: © colaboradores de OpenStreetMap (ODbL 1.0).
Para cada usuario del Back Office (Dirección, gerentes, asesoría fiscal) tratamos el nombre, la dirección de correo electrónico, de forma opcional un número de teléfono, la función y la asignación a centros, la fecha y hora de los inicios de sesión, el identificador de sesión (cookie nt_session, apartado 4) y un registro de las acciones relevantes para la seguridad (registro de auditoría). Fines: prestación del servicio, protección del acceso y trazabilidad de los cambios. Base jurídica: art. 6, apartado 1, letra b), del RGPD; para el registro de auditoría, además, el art. 6, apartado 1, letra f), del RGPD (seguridad, acreditación conforme al art. 5, apartado 2, del RGPD). Respecto de estos datos de usuario, somos nosotros mismos el responsable del tratamiento; no son objeto del contrato de encargo del tratamiento, que solo se refiere a los datos de los empleados del cliente (apartado 8).
Inicio de sesión en el Back Office: el identificador de usuario es la dirección de correo electrónico del usuario, a la que se añade una contraseña elegida por él. El usuario establece la contraseña mediante un enlace de un solo uso que enviamos a esa dirección y que es válido durante 24 horas; una contraseña olvidada se restablece mediante un enlace de un solo uso válido durante una hora. Confirmamos el cambio de la dirección de correo electrónico registrada mediante un código enviado a la nueva dirección. Almacenamos las contraseñas exclusivamente como valor hash (scrypt con sal aleatoria): no las conocemos en texto claro y tampoco se nos pueden comunicar. Tras 10 intentos fallidos consecutivos, el acceso se bloquea durante 15 minutos; los inicios de sesión, los intentos fallidos, los cambios de contraseña y los bloqueos quedan registrados. Además, la empresa puede activar el inicio de sesión en dos pasos (autenticación de dos factores): un código de un solo uso basado en el tiempo generado por una app de autenticación (TOTP), junto con códigos de recuperación; en ese caso solo se almacenan el secreto cifrado de la app y los valores hash de los códigos de recuperación. Base jurídica: art. 6, apartado 1, letra b), del RGPD para el propio inicio de sesión; art. 6, apartado 1, letra f), del RGPD para el bloqueo, el inicio de sesión en dos pasos y el registro de seguridad (nuestro interés legítimo y el suyo en la defensa frente a accesos no autorizados). La app para empleados sigue utilizando la activación mediante un código enviado a la dirección de correo electrónico registrada y la vinculación a un único dispositivo (apartado 8).
Los correos electrónicos del sistema (enlaces de inicio de sesión y de invitación, códigos de activación de la app para empleados, notificaciones, comunicaciones contractuales y de pago, facturas) los enviamos a través de Resend, Inc., San Francisco (EE. UU.), como encargado del tratamiento. Resend envía los mensajes a través de Amazon Simple Email Service en la región eu-west-1 (Irlanda); se tratan la dirección del destinatario, el asunto, el contenido del mensaje y el estado de entrega. A las transferencias a Resend, Inc. en EE. UU. se aplican el Marco de Privacidad de Datos UE-EE. UU. (art. 45 del RGPD) y las cláusulas contractuales tipo de la Comisión Europea (art. 46, apartado 2, letra c), del RGPD).
Si alguien solicita en la app para empleados un código para una dirección de correo electrónico que no esté registrada en ninguna empresa, enviamos a esa dirección, una sola vez (como máximo una vez cada 24 horas), el aviso de que no existe ninguna cuenta con ella y de que debe consultarse la dirección al empleador. La propia app no muestra en ese caso ninguna diferencia con respecto a una dirección conocida. Solo se tratan la dirección introducida y la fecha y hora (para limitar el envío a un mensaje al día; después se suprimen). Base jurídica: art. 6, apartado 1, letra f), del RGPD — interés legítimo en ayudar a las personas a acceder sin revelar qué direcciones existen en el sistema.
Acceso del operador de la plataforma: el personal de LazyHead e.U. no tiene acceso a los datos de los empleados almacenados en la cuenta de cliente. Solo es posible un acceso de soporte si el cliente lo habilita expresamente en el Back Office, en Configuración → Suscripción → Acceso de soporte, con indicación de su alcance y duración y con posibilidad de revocarlo en cualquier momento; cada acceso queda registrado en el registro de auditoría del cliente.
8. Datos de los empleados de nuestros clientes (encargo del tratamiento, art. 28 del RGPD)
El responsable del tratamiento de los datos de los empleados es el empleador que utiliza NymTime en cada caso. LazyHead e.U. trata esos datos exclusivamente por cuenta y siguiendo las instrucciones del empleador, sobre la base del contrato de encargo del tratamiento (nymtime.com/avv). La información a los empleados conforme al art. 13 del RGPD corresponde al empleador; para ello facilitamos una plantilla que se muestra en la app para empleados en el primer inicio y que puede consultarse íntegramente en cualquier momento en la configuración de la app.
Categorías de datos tratados: datos maestros (nombre, datos de contacto, puesto, centro, número de personal, tipo de empleo), cuadrante (turnos previstos, funciones), registros de jornada (inicio y fin reales, pausas de descanso y pausas breves, correcciones con su motivación), bolsa de horas (saldo previsto/real en el periodo de cómputo de la empresa), ausencias (vacaciones, baja por enfermedad, descanso compensatorio, permiso por cuidado de familiar y otros tipos), resultado de la comprobación de ubicación en el fichaje, datos del dispositivo (identificador del dispositivo, clave pública, modelo, estado), avisos del empleado a la empresa, indicaciones de disponibilidad, ofertas y aceptaciones en el cambio de turno, confirmaciones de lectura de las comunicaciones de la empresa (tablón de anuncios) y —solo si el cliente utiliza estas funciones— documentos de personal, incluidos los justificantes subidos por el empleado, documentos salariales e indicaciones internas sobre costes de personal.
Pausas de descanso: las pausas se registran conforme a la regla elegida por la empresa: descuento automático, asignación por el gerente en el turno o registro por el empleado mediante un botón. Si en un turno de más de seis horas no se ha registrado ninguna pausa, NymTime descuenta la pausa de descanso mínima legal conforme al Derecho del Estado del centro, para que el registro de jornada no siga siendo inexacto, y muestra al gerente el aviso «Pausa no registrada». Este aviso sirve exclusivamente para corregir el registro; no es una sanción, ni una evaluación del rendimiento, ni fundamento para una amonestación. La corrección la realiza una persona de la empresa con su motivación; el empleado ve las correcciones en su app.
Los registros de jornada se generan para cada centro conforme al perfil nacional del Estado en el que esté situado el centro y se ponen a disposición del empleado en la app.
Disponibilidad: los empleados pueden indicar los días en que están disponibles, en que lo están solo a disgusto o en que no están disponibles. La indicación es voluntaria, sirve exclusivamente para la planificación y no constituye tiempo de presencia ni guardia localizada en el sentido de la normativa sobre tiempo de trabajo; de ella no nace ninguna obligación de trabajar ni ningún derecho a retribución. La facultad de planificación y la responsabilidad sobre el cuadrante siguen correspondiendo al empleador. Base jurídica: art. 6, apartado 1, letra b), del RGPD (ejecución de la relación laboral).
Cambio de turno: si un empleado ofrece un turno para cambiarlo, los compañeros del mismo centro con la misma función ven el nombre, la función o el departamento y el horario del turno afectado, y nada más. Quien acepta el cambio se muestra al empleado que lo ofrece y al superior jerárquico. El cambio surte efecto cuando el superior jerárquico lo aprueba o cuando la empresa ha configurado la aprobación automática para turnos equivalentes. Base jurídica: art. 6, apartado 1, letra b), del RGPD; en este contexto no se revelan datos de asistencia ni de rendimiento.
Datos de contacto para los compañeros (Contactos): el número de teléfono y la dirección de correo electrónico de un empleado solo son visibles para los demás empleados del centro si el propio empleado lo activa en la configuración de la app. La opción está desactivada por defecto. Base jurídica: el consentimiento conforme al art. 6, apartado 1, letra a), del RGPD, que puede retirarse en cualquier momento con efectos para el futuro (art. 7, apartado 3, del RGPD); con la retirada, los datos de contacto dejan de ser visibles de inmediato. La retirada no acarrea ningún perjuicio para la relación laboral; sin la habilitación, los compañeros solo ven el nombre, la función o el departamento y las iniciales. Los superiores jerárquicos ven, con independencia de ello, los datos de contacto profesionales sobre la base del art. 6, apartado 1, letras b) y f), del RGPD.
Tablón de anuncios (comunicaciones de la empresa): la empresa puede publicar comunicaciones dirigidas a un centro o a todos los empleados. NymTime almacena quién ha marcado una comunicación como leída, para que la empresa pueda acreditar que se ha tomado conocimiento de información empresarial importante. Base jurídica: art. 6, apartado 1, letras b) y f), del RGPD. La confirmación de lectura no es un instrumento de control del rendimiento laboral; no se realiza ningún análisis del comportamiento que vaya más allá.
Documentos del empleado: la empresa puede depositar documentos y hacerlos visibles en la app para el empleado afectado (por ejemplo, la información por escrito sobre las condiciones esenciales de trabajo, recibos de salarios y certificados); el empleado puede subir documentos por sí mismo (por ejemplo, un justificante médico o los justificantes que se le pidan) y la empresa puede solicitar un documento. Puede indicarse una fecha de caducidad para los documentos (por ejemplo, permisos de residencia), sobre la que NymTime avisa con antelación suficiente. Un justificante médico es un dato relativo a la salud en el sentido del art. 9 del RGPD; solo puede depositarse en la medida en que el empleador pueda exigirlo conforme al Derecho del Estado en el que esté empleado el empleado (las disposiciones se indican en la parte B); la base jurídica para ello es el art. 9, apartado 2, letra b), del RGPD, en relación con dichas disposiciones. Si la incapacidad para el trabajo se comunica electrónicamente a través de una entidad de la seguridad social, solo se deposita la información a la que tiene derecho el empleador, sin diagnóstico; si un justificante contiene un código de diagnóstico, este se hace ilegible antes de subirlo. Los documentos de personal pueden contener números de identificación nacionales (por ejemplo, el número de la seguridad social); el empleador solo los deposita dentro del marco del Derecho de su Estado. No pueden registrarse diagnósticos ni causas de enfermedad. Los justificantes médicos y los documentos salariales solo los ven la Dirección, las personas expresamente autorizadas para ello por el cliente y el empleado afectado; cada acceso queda registrado. La aplicación cifra los documentos con AES-256-GCM antes de su almacenamiento; las claves se encuentran únicamente en los servidores de la aplicación. La conservación se rige por los tipos de datos de la configuración del cliente: para los documentos salariales, el tipo «Documentos salariales» (plazo y su inicio según la parte B); para los demás documentos, el tipo «Documentos de empleados».
Cámara y fotos: la cámara de la app para empleados solo lee el código QR de la placa del centro para instalar o abrir la app; en ese proceso no se almacena ninguna imagen. Solo se toma una foto o se elige de la galería cuando el propio empleado sube un documento (por ejemplo, un justificante médico). En el fichaje no se toman fotos.
Notificaciones en el teléfono (push): la app para empleados puede recibir notificaciones, por ejemplo sobre un nuevo turno o sobre una ausencia resuelta. Para ello almacenamos el token push del dispositivo. Las notificaciones se envían a través del servicio push de Expo (650 Industries, Inc., EE. UU.) y, desde allí, a través del Apple Push Notification service (Apple) o de Firebase Cloud Messaging (Google), respectivamente. Solo se transmiten el token push, un identificador y el tipo de notificación, así como un texto genérico sin contenido personal; la app muestra los detalles solo después de abrirla. Base jurídica: art. 6, apartado 1, letra b), del RGPD. Las notificaciones pueden desactivarse en cualquier momento en la configuración del teléfono. Expo trata además, bajo su propia responsabilidad, datos técnicos de uso del servicio push (por ejemplo, la dirección IP del teléfono al obtener el token push) para el funcionamiento y la seguridad de su servicio (expo.dev/privacy). A la transferencia a Expo en EE. UU. se aplica el Marco de Privacidad de Datos UE-EE. UU. (art. 45 del RGPD), conforme al cual Expo está certificada; la base es el Data Processing Addendum de 28 de septiembre de 2026.
Eliminación de la cuenta: en la configuración de la app, el empleado puede solicitar la eliminación de su cuenta. La solicitud se dirige al empleador, que decide sobre ella como responsable del tratamiento. Los registros de jornada se conservan también después de la eliminación durante el plazo legal conforme al Derecho del Estado del centro (plazo de conservación, más abajo).
Datos de ventas: para indicadores como la proporción de costes de personal, la empresa puede introducir las ventas diarias de cada centro o importarlas desde un archivo. Estos datos se refieren al centro y no a personas; por sí solos no son datos personales. Solo adquieren carácter personal al contrastarse con los costes de personal, a lo que únicamente tiene acceso la Dirección del cliente.
Ninguna coordenada de ubicación: NymTime no almacena coordenadas GPS, ni trayectos, ni perfiles de movimiento. En el fichaje por ubicación sin NFC, el dispositivo del empleado transmite a nuestro servidor, una sola vez y en el momento del fichaje, su posición actual junto con su precisión; el servidor solo comprueba con ello si el dispositivo se encuentra dentro de la zona del centro fijada por el empleador y descarta las coordenadas de inmediato; solo se almacena el resultado «dentro», «fuera» o «ubicación no disponible», con la fecha y hora y la precisión en metros. En el fichaje por NFC en la etiqueta NFC, la posición solo se envía y se comprueba del mismo modo si el empleador ha completado y registrado en el Back Office los pasos exigidos para la comprobación de ubicación por el Derecho del país del centro; en caso contrario, no se envía en absoluto. La posición solo se determina una vez, en el momento del fichaje; no se determina la ubicación en segundo plano. Fuera de un turno no se realiza ninguna comprobación.
Comprobación de ubicación solo tras los pasos exigidos en cada país: la comprobación de ubicación en el fichaje es una medida de control. Está desactivada por defecto y solo se activa para un centro y un empleado cuando el empleador ha completado y registrado en el Back Office los pasos exigidos por el Derecho de su país; la parte B indica cuáles son esos pasos. En algunos países, la comprobación de ubicación no se ofrece para puestos de trabajo fijos. No se determina la ubicación en segundo plano; solo se comprueba en el momento del fichaje, y NymTime no almacena coordenadas, sino únicamente «dentro», «fuera» o «ubicación no disponible». Sin haber completado los pasos, no se realiza ninguna comprobación de ubicación.
Tomas de conocimiento y consentimientos en la app: si el Derecho del país exige que el empleado sea informado sobre una función o que la consienta, el empleado lo confirma en la app tras consultar el documento. Se almacenan la fecha y hora, el documento y su versión, así como la respuesta. El empleado puede retirar un consentimiento en cualquier momento en la app con efectos para el futuro (art. 7, apartado 3, del RGPD); ello no afecta a la licitud del tratamiento realizado hasta ese momento. Tras la retirada, la comprobación de ubicación queda desactivada para ese empleado; siguen siendo posibles el fichaje en la etiqueta NFC y otros medios previstos por el empleador.
Bases jurídicas del empleador: art. 6, apartado 1, letra c), del RGPD, en relación con la obligación de registrar el tiempo de trabajo conforme al Derecho del Estado del centro; art. 6, apartado 1, letra b), del RGPD (contrato de trabajo, planificación de turnos); art. 6, apartado 1, letra f), del RGPD (seguridad del sistema, un dispositivo por persona) y, para la comprobación de ubicación en el fichaje, las bases exigidas por el Derecho del país correspondiente; la parte B indica las disposiciones del Estado.
Plazo de conservación: el empleador fija en el Back Office los plazos de conservación para cada tipo de datos; NymTime impone los mínimos legales. Los valores por defecto para los registros de jornada, el registro de auditoría y los documentos se indican en la parte B conforme al Derecho del Estado del centro; los eventos de asistencia en bruto, 3 meses, o menos cuando lo exija el Derecho del Estado (parte B); las notificaciones, 6 meses. Un proceso diario suprime o anonimiza los datos cuyo plazo haya vencido y lo deja registrado.
Derechos de los empleados: los empleados ejercen frente a su empleador los derechos de acceso, rectificación, supresión, limitación del tratamiento, portabilidad de los datos y oposición. En la app para empleados pueden consultar en cualquier momento sus registros de jornada y exportarlos mensualmente. Las solicitudes que recibimos las remitimos sin demora al empleador y le prestamos asistencia para responderlas.
9. Destinatarios y transferencias a terceros países
Solo comunicamos datos personales a los siguientes destinatarios: el proveedor de alojamiento del servicio (Hetzner Online GmbH, centro de datos de Falkenstein en la UE, encargado del tratamiento), Cloudflare (alojamiento del sitio web y reenvío de todo el tráfico de datos hacia el servicio, encargado del tratamiento — apartado 3), Resend, Inc. (envío de los correos electrónicos a través de Amazon Simple Email Service en Irlanda, encargado del tratamiento — apartado 7), Expo (650 Industries, Inc.), con el Apple Push Notification service y Firebase Cloud Messaging (notificaciones a la app para empleados sin contenido personal — apartado 8), Stripe Payments Europe, Ltd. (responsable del tratamiento independiente para la tramitación de los pagos), Österreichische Post AG o un servicio de mensajería (entrega de las etiquetas NFC, solo datos de envío), la Comisión Europea (confirmación del NIF-IVA en el VIES, solo código de país y NIF-IVA — apartado 6), Komoot GmbH (búsqueda de direcciones Photon, solo el texto de dirección introducido — apartado 7), así como autoridades y órganos jurisdiccionales, en la medida en que exista una obligación legal. La lista actualizada de encargados del tratamiento figura en el anexo 2 del contrato de encargo del tratamiento (nymtime.com/avv).
Los datos del servicio NymTime —cuentas de cliente, datos de los empleados, documentos, copias de seguridad— se almacenan exclusivamente en la UE (Hetzner, Falkenstein). Se producen transferencias a terceros países fuera del Espacio Económico Europeo en los siguientes casos: en el reenvío del tráfico de datos por Cloudflare (apartado 3), en el envío de correos electrónicos a través de Resend (apartado 7), en el envío de notificaciones push a través de Expo, Apple y Google (apartado 8) y en el marco de la tramitación de los pagos por Stripe (apartado 6). La base es, en cada caso, la decisión de adecuación de la Comisión Europea relativa al Marco de Privacidad de Datos UE-EE. UU. (art. 45 del RGPD) para las empresas certificadas conforme a él y, con carácter complementario, las cláusulas contractuales tipo de la Comisión Europea (art. 46, apartado 2, letra c), del RGPD).
10. Resumen de los plazos de conservación
Salvo que se indique otra cosa más arriba, se aplican los siguientes plazos:
- Registros del servidor con direcciones IP: rotación en función del tamaño; por regla general, unos pocos días y, como máximo, 30 días.
- Solicitudes de contacto: hasta su tramitación y, como máximo, 6 meses desde el último mensaje.
- Enlaces y códigos de un solo uso: establecimiento de la contraseña, 24 horas; restablecimiento de la contraseña, 1 hora; confirmación de una nueva dirección de correo electrónico y activación de la app para empleados, 15 minutos cada una; en todos los casos se almacenan solo como valor hash y se suprimen después.
- Solicitudes de soporte de clientes: 12 meses desde el cierre de la solicitud.
- Datos contractuales y de la cuenta de cliente: durante la vigencia del contrato; después, 30 días para la exportación de datos por el cliente y, a continuación, supresión, salvo que exista una obligación de conservación.
- Facturas, justificantes de pago y acreditaciones de la aceptación (condiciones generales, contrato de encargo del tratamiento): 7 años conforme al § 132 BAO o, en su caso, durante el plazo de prescripción de las pretensiones.
- Datos de los empleados de nuestros clientes: conforme a los plazos de conservación fijados por el cliente dentro de los mínimos legales (apartado 8).
- Copias de seguridad: se sobrescriben, a más tardar, 35 días después de la supresión de los datos primarios.
11. Sus derechos
Frente a nosotros, usted tiene derecho de acceso (art. 15 del RGPD), de rectificación (art. 16), de supresión (art. 17), a la limitación del tratamiento (art. 18), a la portabilidad de los datos (art. 20) y de oposición a los tratamientos basados en el art. 6, apartado 1, letra f), del RGPD (art. 21), así como derecho a retirar en cualquier momento, con efectos para el futuro, el consentimiento prestado (art. 7, apartado 3). Para ello, diríjase a office@nymtime.com o —si es cliente— a support@nymtime.com; respondemos sin dilación indebida y, en cualquier caso, en el plazo de un mes (art. 12, apartado 3, del RGPD).
Además, tiene derecho a presentar una reclamación ante la autoridad de control (art. 77 del RGPD, § 24 DSG): Österreichische Datenschutzbehörde (DSB, autoridad austriaca de protección de datos), Barichgasse 40–42, 1030 Viena, teléfono +43 1 52 152-0, correo electrónico dsb@dsb.gv.at, www.dsb.gv.at. Contra las resoluciones de la Datenschutzbehörde cabe recurso ante el Tribunal Administrativo Federal austriaco (Bundesverwaltungsgericht) (§ 27 DSG). Para nosotros, como responsable del tratamiento establecido en Austria, es competente la autoridad austriaca de protección de datos. No obstante, los interesados también pueden presentar su reclamación, conforme al art. 77, apartado 1, del RGPD, ante la autoridad de control del Estado miembro en el que tengan su residencia habitual o su lugar de trabajo, o en el que se haya producido la supuesta infracción; la parte B indica la autoridad de control del Estado al que corresponde esta versión. El Comité Europeo de Protección de Datos publica los datos de contacto de todas las autoridades de control de protección de datos de la Unión Europea en edpb.europa.eu/about-edpb/about-edpb/members_de.
Los empleados de nuestros clientes dirigen sus solicitudes a su empleador (apartado 8); remitimos a este las solicitudes que recibimos.
12. Ausencia de decisiones automatizadas
No adoptamos decisiones individuales automatizadas, incluida la elaboración de perfiles, en el sentido del art. 22 del RGPD. Los campos propuestos automáticamente a partir de documentos se marcan como tales en NymTime y siempre los revisa una persona; las aprobaciones de ausencias y las correcciones de los tiempos de trabajo las realiza siempre una persona de la empresa del cliente.
13. Seguridad de los datos (art. 32 del RGPD)
Todas las conexiones están cifradas con TLS. Las contraseñas del Back Office se almacenan exclusivamente como valor hash con sal aleatoria (scrypt), al igual que los enlaces y códigos de un solo uso; tras 10 intentos fallidos, el acceso se bloquea durante 15 minutos; con cada cambio de contraseña se cierran todas las sesiones existentes, y la empresa puede exigir el inicio de sesión en dos pasos (app TOTP con códigos de recuperación) para todos los usuarios. El acceso en el Back Office está limitado por función y por centro; cada dispositivo de empleado está vinculado criptográficamente (un dispositivo activo por persona); las etiquetas NFC están concebidas con mensajes firmados dinámicamente para impedir su copia; el registro de auditoría es inalterable; la base de datos se encuentra en un volumen cifrado con LUKS en el proveedor de alojamiento; la aplicación cifra los documentos con AES-256-GCM antes de almacenarlos en el Object Storage (claves únicamente en los servidores de la aplicación), y pgBackRest cifra las copias de seguridad de la base de datos con AES-256; la transmisión se realiza exclusivamente mediante TLS; se realizan copias de seguridad diarias en el centro de datos de la UE. Las medidas técnicas y organizativas completas figuran en el anexo 3 del contrato de encargo del tratamiento.
14. Modificaciones de esta política
Adaptamos esta política cuando cambian el servicio, los proveedores de servicios utilizados o la situación jurídica. Se aplica la versión publicada en cada momento en nymtime.com/datenschutz; la fecha de la versión vigente figura al principio de la página. Informamos además a los clientes por correo electrónico de las modificaciones sustanciales.
Parte B — Disposiciones particulares para España
Las siguientes disposiciones se aplican a los clientes con domicilio social en España y a los empleados de centros situados en España. Prevalecen sobre las disposiciones de la parte A. Es vinculante la versión española; la versión alemana tiene carácter informativo.
B1. Ámbito laboral
Al tratamiento en el ámbito laboral se aplican, además del artículo 88 del RGPD, los artículos 87 a 91 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) y el Estatuto de los Trabajadores, en particular sus artículos 20.3 (facultades de control), 34.9 (registro de jornada) y 64.5 f (informe previo de la representación de las personas trabajadoras).
Comprobación de ubicación: en España, la comprobación de ubicación al fichar exige que el empleador informe previamente, de forma expresa, clara e inequívoca, a las personas trabajadoras y, en su caso, a sus representantes (artículo 90 LOPDGDD) y, cuando existan, recabe el informe previo del comité de empresa o de los delegados de personal (art. 64.5 f del Estatuto de los Trabajadores). Solo se comprueba en el fichaje de inicio y de fin. Estas son las bases necesarias para la comprobación de ubicación conforme a la sección 8 de la parte A. El uso de la app para empleados en el smartphone personal es voluntario; el empleador ofrece otra forma de registro de jornada.
B2. Registro de jornada y documentos
Los registros de jornada sirven al registro diario de jornada del artículo 34.9 del Estatuto de los Trabajadores; la base jurídica es el artículo 6, apartado 1, letra c), del RGPD en relación con dicho artículo. Las personas trabajadoras, sus representantes legales y la Inspección de Trabajo y Seguridad Social pueden acceder al registro; los empleados pueden consultar y exportar sus propios registros en la app para empleados. NymTime no transmite datos a autoridades.
En España, los partes médicos de incapacidad temporal se transmiten por vía electrónica al Instituto Nacional de la Seguridad Social (Real Decreto 1060/2022, de 27 de diciembre); el empleador no los sube a NymTime. Entre los documentos figuran en España, por ejemplo, el contrato de trabajo y los recibos de salarios (art. 29 del Estatuto de los Trabajadores).
B3. Plazo de conservación
Valores por defecto para España: registros de jornada, 4 años (plazo mínimo del artículo 34.9 del Estatuto de los Trabajadores), eventos de asistencia en bruto, 3 meses, resultado de la comprobación de ubicación, 30 días, registro de actividad, 7 años, documentos, 7 años, documentos salariales, 10 años, notificaciones, 6 meses.
B4. Autoridad de control
Para los clientes con domicilio social en España y para los empleados de centros situados en España es competente la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid, www.aepd.es (sección 11 de la parte A).