MONyCA · Información legal

Política de privacidad

Tratamiento de datos personales conforme al RGPD y la LOPDGDD

1. Roles: quién responde de qué

Cada empresa cliente es la responsable del tratamiento de los datos de su plantilla: decide qué datos registra, con qué finalidad y durante cuánto tiempo.

Inforponiente Servicios Informáticos actúa como encargado del tratamiento conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD), tratando esos datos únicamente siguiendo las instrucciones de la empresa y para prestar el servicio.

Las personas trabajadoras deben dirigir sus solicitudes sobre datos personales, en primer lugar, a la empresa para la que trabajan.

2. Datos tratados

Datos identificativos y de contacto: nombre, apellidos, correo electrónico y teléfono.

Datos laborales: puesto, tipo de contrato, jornada, horas semanales, antigüedad, convenio colectivo y, cuando la empresa lo registra, salario bruto.

Datos de actividad: fichajes de entrada, pausa, reanudación y salida, con fecha y hora; horarios y turnos asignados; ausencias y periodos de vacaciones; incidencias comunicadas.

Documentación laboral que la empresa decide archivar (nóminas, contratos y otros documentos).

Registros de auditoría: qué usuario realizó cada operación relevante y cuándo.

3. Finalidad y base jurídica

Cumplimiento de la obligación legal de registro de jornada (artículo 34.9 del Estatuto de los Trabajadores), conforme al artículo 6.1.c del RGPD.

Ejecución de la relación laboral y gestión de personal, conforme al artículo 6.1.b del RGPD.

Interés legítimo en la seguridad e integridad del sistema, incluidos los registros de auditoría, conforme al artículo 6.1.f del RGPD.

El tratamiento del registro horario no se basa en el consentimiento de la persona trabajadora: es una obligación legal de la empresa. La confirmación que se solicita al entrar acredita que se ha recibido la información, no constituye un consentimiento revocable.

4. Conservación

Los registros de jornada se conservan durante cuatro años, conforme a la normativa laboral.

El resto de datos se conservan mientras dure la relación laboral y, después, bloqueados durante los plazos de prescripción de las obligaciones legales aplicables.

Las copias de seguridad se conservan según el ciclo de retención definido con cada empresa cliente.

5. Destinatarios y transferencias

Los datos no se ceden a terceros salvo obligación legal, en particular a la Inspección de Trabajo y Seguridad Social, a los juzgados y tribunales, o a los representantes legales de las personas trabajadoras en los términos previstos por la ley.

El servicio se aloja en infraestructura situada en la Unión Europea.

Las copias de seguridad se replican en Google Drive (Google Ireland Limited). Esta comunicación se realiza en el marco de un contrato de encargo de tratamiento; en caso de transferencia internacional, ampara el Marco de Privacidad de Datos UE-EE. UU. o las cláusulas contractuales tipo aprobadas por la Comisión Europea.

La aplicación no carga recursos desde servidores de terceros: tipografías, estilos, imágenes y código se sirven desde la propia infraestructura del servicio. Navegar por la aplicación no comunica la dirección IP de la persona usuaria a ningún tercero.

6. Derechos

Cualquier persona puede ejercer los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición, así como a no ser objeto de decisiones automatizadas, dirigiéndose a la empresa responsable del tratamiento.

Si considera que sus derechos no han sido debidamente atendidos, puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid — www.aepd.es.

7. Seguridad

Los datos de cada empresa se almacenan en una base de datos independiente, separada físicamente de las del resto de empresas clientes.

Las contraseñas se guardan cifradas mediante derivación de clave (PBKDF2-SHA256), nunca en texto claro.

Todas las operaciones relevantes quedan registradas en un histórico de auditoría con autor y fecha.

El acceso a la información está limitado por perfiles: cada persona ve únicamente lo que su rol permite.

8. Biometría y geolocalización

MONyCA no utiliza huella dactilar, reconocimiento facial ni geolocalización para el registro de jornada. Son tratamientos de mayor impacto que exigen una evaluación específica de necesidad y proporcionalidad, y en el caso de la biometría implican categorías especiales de datos.

Versión de los textos: 2026.08

© 2025–2026 Inforponiente Servicios Informáticos

Todos los documentos · Volver a la aplicación