Última actualización: 10 de mayo de 2026 (v3.55.0 — incorpora Reglamento UE 2024/1689 AI Act, Directiva NIS2, Reglamento UE 2023/2854 Data Act, jurisprudencia STC 119/2022 y STS 28/4/2022, derecho a la desconexión digital y AI en RRHH)
El responsable del tratamiento de los datos personales recogidos a través de esta aplicación es la empresa titular de la instalación de TimeTrack (en adelante, "la Empresa"), cuyos datos identificativos se configuran en la sección Configuración > Datos de la empresa del panel de administración.
Para ejercer sus derechos o realizar consultas sobre protección de datos, el interesado puede dirigirse al Delegado de Protección de Datos (DPD) o al responsable del tratamiento a través de los canales internos establecidos por la Empresa.
Los datos personales se tratan con las siguientes finalidades:
| Tratamiento | Base legal (Art. 6 RGPD) | Norma específica |
|---|---|---|
| Registro de jornada | Art. 6.1.c) — Obligación legal | Art. 34.9 Estatuto de los Trabajadores; RD-ley 8/2019 |
| Gestión de RRHH | Art. 6.1.b) — Ejecución del contrato de trabajo | Estatuto de los Trabajadores |
| Control de acceso | Art. 6.1.f) — Interés legítimo | Seguridad de la información |
| Geolocalización | Art. 6.1.a) — Consentimiento / Art. 6.1.f) — Interés legítimo | Art. 87 y 90 LOPD-GDD; Art. 20.3 ET |
| Comunicados | Art. 6.1.b) — Ejecución del contrato | Relación laboral |
| Categoría | Datos | Obligatoriedad |
|---|---|---|
| Identificativos | Nombre, apellidos, DNI/NIE, email, teléfono, foto/avatar | Nombre y apellidos obligatorios |
| Laborales | Puesto, departamento, tipo de contrato, fecha de alta, horas semanales, días de vacaciones | Obligatorios |
| Registro de jornada | Hora de entrada, salida, pausas, minutos trabajados, notas de jornada | Generados automáticamente |
| Geolocalización | Latitud y longitud en el momento del fichaje (si está activado) | Según configuración |
| Ausencias | Tipo, fechas, motivo, estado de aprobación | Según solicitud |
| Acceso | Nombre de usuario, contraseña (en claro en demo, hasheada en producción), rol, fecha de último acceso | Obligatorios |
| Documentos | Archivos subidos por RRHH (contratos, nóminas, certificados) | Según asignación |
Los datos se conservarán durante los siguientes plazos:
Los datos personales no se cederán a terceros salvo obligación legal. En particular:
Actualmente, en su configuración de demostración, todos los datos se almacenan localmente en el navegador del usuario (localStorage) y no se realizan transferencias a servidores externos.
No se realizan transferencias internacionales de datos. Cuando la aplicación se despliegue en un servidor, se garantizará que el hosting esté ubicado en el Espacio Económico Europeo (EEE) o en un país con nivel de protección adecuado.
Conforme al RGPD y la LOPD-GDD, todo trabajador puede ejercer los siguientes derechos:
| Derecho | Descripción | Artículo RGPD |
|---|---|---|
| Acceso | Obtener confirmación de si se tratan sus datos y acceder a ellos. | Art. 15 |
| Rectificación | Solicitar la corrección de datos inexactos o incompletos. | Art. 16 |
| Supresión | Solicitar la eliminación de datos cuando ya no sean necesarios, salvo obligación legal de conservación. | Art. 17 |
| Limitación | Solicitar la limitación del tratamiento en determinadas circunstancias. | Art. 18 |
| Portabilidad | Recibir sus datos en formato estructurado y de uso común (JSON/CSV). | Art. 20 |
| Oposición | Oponerse al tratamiento basado en interés legítimo. | Art. 21 |
Para ejercer estos derechos, el trabajador deberá dirigirse al responsable del tratamiento por los canales internos habilitados. El plazo de respuesta es de un mes desde la recepción de la solicitud.
Asimismo, el interesado tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) — www.aepd.es.
De conformidad con el artículo 32 del RGPD y el artículo 28 de la LOPD-GDD, se aplican las siguientes medidas técnicas y organizativas:
sessionStorage (efímera, se elimina al cerrar el navegador) y no en cookies persistentes.Conforme a los artículos 87 y 90 de la LOPD-GDD y al artículo 20.3 del Estatuto de los Trabajadores:
La Empresa mantendrá actualizado el registro de actividades de tratamiento conforme al artículo 30 del RGPD, accesible desde el panel Cumplimiento > Legal RGPD > RoPA, e incluirá como mínimo:
El sistema incluye 6 actividades por defecto (registro de jornada, gestión RRHH, control de acceso, geolocalización, comunicaciones internas, ATS) que pueden editarse y exportarse en CSV.
La Empresa designará un Delegado de Protección de Datos cuando concurra alguno de los supuestos del artículo 37 del RGPD (especialmente, tratamientos a gran escala o de categorías especiales). Sus datos de contacto se publicarán en esta sección y en el panel administrativo:
| Nombre del DPD | (Configurable en Cumplimiento > Legal RGPD > DPD) |
| Email del DPD | (Configurable) |
| Teléfono | (Configurable) |
| Dirección postal | (Configurable) |
El DPD podrá ser consultado por cualquier interesado para todas las cuestiones relativas al tratamiento de sus datos y al ejercicio de sus derechos.
En caso de violación de la seguridad de los datos personales, la Empresa procederá conforme al siguiente protocolo:
El sistema genera automáticamente la plantilla normalizada de notificación a la AEPD, que se presentará en su sede electrónica.
Antes de poner en marcha cualquier tratamiento que pueda implicar un alto riesgo para los derechos y libertades de los interesados, la Empresa realizará una Evaluación de Impacto en la Protección de Datos (DPIA). Esto resulta especialmente aplicable a:
La DPIA se documenta y custodia en el panel Cumplimiento > Legal RGPD > DPIA, con consulta previa al DPD y, cuando proceda, al órgano de representación legal de los trabajadores.
Conforme al artículo 32 RGPD, la aplicación incorpora medidas automáticas de detección de accesos anómalos:
Se mantiene un registro auditado de todas las aceptaciones, configuraciones personalizadas y revocaciones de consentimiento, con fecha exacta, identificador del interesado (cuando esté autenticado) y user-agent. Este registro permite acreditar la base jurídica del tratamiento y se exporta en CSV bajo demanda.
El Reglamento (UE) 2024/1689 sobre Inteligencia Artificial (en vigor desde 1 de agosto de 2024, aplicación plena el 2 de agosto de 2026) clasifica como sistemas de IA de alto riesgo a aquellos utilizados en el ámbito laboral para selección de personal, evaluación de rendimiento, atribución de tareas o monitorización del comportamiento del trabajador (Anexo III, punto 4).
En su configuración por defecto, TimeTrack no incorpora sistemas de IA de alto riesgo. Si la Empresa activa funcionalidades opcionales que utilicen IA (p.ej. detección automatizada de patrones anómalos de fichaje, predicción de absentismo, scoring de candidatos en el módulo ATS), se aplicarán las siguientes obligaciones:
El interesado tiene derecho a obtener intervención humana, a expresar su punto de vista y a impugnar la decisión (Art. 22.3 RGPD). Las solicitudes se canalizan por los procedimientos descritos en la Sección 8.
La Directiva NIS2 sobre medidas de ciberseguridad (transpuesta en España por la Ley 4/2025 sobre coordinación y gobernanza de la ciberseguridad) impone a las "entidades importantes" obligaciones específicas. Cuando la organización titular de TimeTrack quede sujeta a NIS2 por su tamaño y sector, la aplicación apoya el cumplimiento mediante:
El Reglamento (UE) 2023/2854 sobre normas armonizadas para un acceso justo a los datos y su utilización (Data Act, aplicable desde el 12 de septiembre de 2025) refuerza el derecho a la portabilidad. TimeTrack permite al interesado, en cualquier momento:
Se reconoce y garantiza el derecho del trabajador a la desconexión digital fuera del horario laboral. La aplicación incorpora salvaguardas:
El sistema se adecúa a los criterios establecidos por los principales pronunciamientos jurisprudenciales:
Última actualización: 10 de mayo de 2026 (v3.55.0 — actualización completa del inventario de claves de almacenamiento, ePrivacy y Guía AEPD 2024)
Las cookies son pequeños archivos de texto que los sitios web almacenan en el dispositivo del usuario. El almacenamiento local (localStorage y sessionStorage) es un mecanismo similar del navegador que permite a las aplicaciones web guardar datos de forma local.
Conforme al artículo 22.2 de la LSSI-CE (Ley 34/2002), informamos que esta aplicación utiliza almacenamiento local del navegador. A efectos legales, el almacenamiento local recibe el mismo tratamiento que las cookies.
Imprescindible para el funcionamiento básico de la aplicación. No requiere consentimiento conforme al art. 22.2 LSSI-CE (excepción de cookies técnicas).
| Nombre | Tipo | Duración | Finalidad |
|---|---|---|---|
fichaje:session | sessionStorage | Sesión del navegador | Autenticación del usuario (id, rol, token de sesión) |
fichaje:seeded | localStorage | Persistente | Indicador de inicialización de datos demo |
fichaje:consent | localStorage | Persistente | Almacena las preferencias de consentimiento del usuario |
fichaje:employees | localStorage | Persistente | Datos de empleados de la aplicación |
fichaje:entries | localStorage | Persistente | Registros de jornada laboral |
fichaje:absences | localStorage | Persistente | Solicitudes de ausencias y vacaciones |
fichaje:schedules | localStorage | Persistente | Horarios asignados a empleados |
fichaje:holidays | localStorage | Persistente | Calendario de festivos |
fichaje:announcements | localStorage | Persistente | Comunicados internos |
fichaje:documents | localStorage | Persistente | Documentos asignados a empleados |
fichaje:notifications | localStorage | Persistente | Notificaciones internas |
fichaje:users | localStorage | Persistente | Credenciales y roles de acceso |
fichaje:config | localStorage | Persistente | Configuración de la empresa |
fichaje:departments | localStorage | Persistente | Departamentos de la empresa |
fichaje:update_dismissed | sessionStorage | Sesión | Recordar si el usuario cerró el banner de actualización |
Mejora la experiencia de uso pero no es imprescindible. Requiere consentimiento.
| Nombre | Tipo | Duración | Finalidad |
|---|---|---|---|
fichaje:lang | localStorage | Persistente | Preferencia de idioma del usuario (es/en) |
fichaje:theme | localStorage | Persistente | Preferencia de modo claro/oscuro |
fichaje:colorTheme | localStorage | Persistente | Paleta de color (Atlántico / Factorial / Nimbus) |
fichaje:branding | localStorage | Persistente | White-label personalizado: logo, color y nombre de empresa (sólo admin Pro+) |
fichaje:setup:state | localStorage | Persistente | Estado de la lista de configuración inicial (tareas completadas, dismissed) |
fichaje:tour:completed | localStorage | Persistente | Marca el tour de producto como visto |
fichaje:cmdk:recents | localStorage | Persistente | Comandos recientes de la paleta ⌘K (últimos 5) |
fichaje:whatsnew:lastSeen | localStorage | Persistente | Última versión vista en el panel "Novedades" |
fichaje:plan | localStorage | Persistente | Plan contratado actual (Free / Pro / Enterprise) y trial |
fichaje:plans:saleMode | localStorage | Persistente | Toggle on/off del modelo comercial (uso interno) |
fichaje:plan:bannerDismissed | localStorage | Persistente | Recordatorio de cierre del banner de prueba/upgrade |
fichaje:custom_reports | localStorage | Persistente | Reportes guardados por el constructor de reportes (sólo Pro+) |
Actualmente no se utiliza ningún sistema de analítica web ni cookies de terceros. Si en el futuro se incorporara algún servicio de análisis, se actualizará esta política y se solicitará consentimiento previo.
Esta aplicación no instala cookies de terceros. En caso de que se integren servicios externos (p.ej. Google Maps para previsualización de ubicación), estos pueden instalar sus propias cookies conforme a sus respectivas políticas de privacidad.
Al acceder por primera vez a la aplicación, se muestra un banner de consentimiento con las siguientes opciones:
El consentimiento se almacena en fichaje:consent con marca temporal y versión, y puede revocarse en cualquier momento.
El usuario puede revocar o modificar su consentimiento en cualquier momento a través de:
Al revocar el consentimiento, se eliminarán las cookies no necesarias y se volverá a mostrar el banner de consentimiento.
Última actualización: 10 de mayo de 2026 (v3.55.0 — incorpora AI Act, NIS2, Data Act y jurisprudencia 2022-2024)
En cumplimiento del artículo 10 de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI-CE), se informa que el titular de esta aplicación web es la empresa que la haya instalado y configurado (en adelante, "la Empresa"), cuyos datos de identificación, domicilio social, CIF y datos de contacto estarán disponibles en la sección Configuración > Datos de la empresa del panel de administración.
TimeTrack es un sistema de registro de jornada laboral y gestión de recursos humanos diseñado para dar cumplimiento a las obligaciones establecidas en:
El acceso a la aplicación está restringido a los usuarios autorizados por la Empresa mediante credenciales individuales. Al utilizar la aplicación, el usuario se compromete a:
Conforme a la legislación vigente, la Empresa se compromete a:
El incumplimiento de la obligación de registro de jornada por parte del empleador está tipificado como infracción grave en el artículo 7.5 del Real Decreto Legislativo 5/2000 (LISOS), con sanciones de:
La falsificación de registros de jornada por parte de un trabajador podrá dar lugar a sanciones disciplinarias conforme al convenio colectivo aplicable y al Estatuto de los Trabajadores.
El código fuente, diseño, estructura y contenidos de TimeTrack están protegidos por las leyes de propiedad intelectual e industrial vigentes. Queda prohibida la reproducción, distribución, comunicación pública o transformación no autorizada de los mismos.
Conforme al Título X de la LOPD-GDD (LO 3/2018), se reconocen los siguientes derechos digitales en el ámbito laboral:
Para la resolución de cualquier controversia derivada del uso de esta aplicación o de la interpretación de estas condiciones, las partes se someten a los juzgados y tribunales del domicilio social de la Empresa, sin perjuicio de la jurisdicción social competente para las cuestiones laborales.
La Empresa se reserva el derecho de modificar estas condiciones en cualquier momento. Las modificaciones se comunicarán a los usuarios a través de la aplicación y entrarán en vigor desde su publicación. El uso continuado de la aplicación tras la modificación implica la aceptación de las nuevas condiciones.
Última actualización: 17 de mayo de 2026 (v2.6.53) · Conforme Art. 28 RGPD + Cláusulas Contractuales Tipo UE (Decisión 2021/915 CE)
Este Acuerdo de Encargo de Tratamiento (en adelante DPA) regula la relación entre TimeTrack (el Encargado del Tratamiento) y el Cliente (el Responsable del Tratamiento) en cumplimiento del artículo 28 del Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
El presente DPA tiene por objeto regular el tratamiento de datos personales que TimeTrack realiza por cuenta del Cliente al prestar el Servicio descrito en las Condiciones de Uso. La duración será la de la suscripción al Servicio, prolongándose hasta la devolución o supresión definitiva de los datos conforme a la cláusula 11.
El Cliente autoriza con carácter general a TimeTrack a recurrir a los sub-encargados listados en la pestaña «Sub-processors». TimeTrack notificará al Cliente con un mínimo de 30 días de antelación cualquier alta, baja o cambio en la lista, otorgándole derecho de oposición razonada. Si el Cliente se opone fundadamente, TimeTrack ofrecerá una alternativa o, en su defecto, el Cliente podrá rescindir el contrato sin penalización.
Cada sub-encargado debe asumir contractualmente las mismas obligaciones que TimeTrack en este DPA.
Los datos se tratan principalmente en el Espacio Económico Europeo (EEE) — España y Alemania. Cuando algún sub-encargado opere desde fuera del EEE (caso de Stripe Inc. para procesamiento de pagos), TimeTrack garantiza la transferencia mediante:
TimeTrack pone a disposición del Cliente:
Si TimeTrack detecta una brecha que afecte datos del Cliente, notificará por email al contacto designado en máximo 24 horas con:
Al finalizar la prestación del servicio (cancelación, no renovación, terminación), el Cliente dispone de 30 días naturales para descargar sus datos en formato estructurado. Transcurrido ese plazo:
Excepción: TimeTrack conservará los datos requeridos por obligación legal (registro fiscal, RD 8/2019 4 años) en frío, anonimizando los identificadores cuando legalmente sea posible.
Cada parte responde de sus propios incumplimientos. La responsabilidad agregada de TimeTrack frente al Cliente por incumplimientos del DPA queda limitada al importe total facturado en los 12 meses anteriores al incidente, salvo en casos de dolo o culpa grave donde se aplicará la normativa imperativa.
El presente DPA se considera aceptado por el Cliente al activar su workspace en el Servicio o al continuar usándolo tras la publicación de actualizaciones. Para clientes Enterprise existe versión firmable bilateralmente — solicitar a legal@timetrack.app.
Última actualización: 17 de mayo de 2026 (v2.6.53) · Notificación de cambios con 30 días de antelación por email
TimeTrack contrata únicamente los sub-encargados estrictamente necesarios para prestar el Servicio. Todos firman acuerdos contractuales con obligaciones equivalentes a las del DPA principal (Art. 28.4 RGPD).
| Proveedor | Servicio | Ubicación | Datos accedidos |
|---|---|---|---|
| Hetzner Online GmbH | Hosting servidor primario (BD + app) | Falkenstein, Alemania | Todos los datos del Servicio (cifrados en reposo) |
| OVHcloud | Hosting secundario (backups offsite) | Madrid + Estrasburgo | Backups cifrados AES-256 |
| Cloudflare, Inc. | CDN + DDoS protection + WAF | Tránsito EEE (no almacenamiento) | Solo headers HTTP + IP origen (no payloads) |
| Proveedor | Servicio | Ubicación | Datos accedidos |
|---|---|---|---|
| Stripe Payments Europe Ltd. | Procesamiento tarjetas + facturación | Dublín, Irlanda | Email facturación, razón social, NIF, importe |
| Proveedor | Servicio | Ubicación | Datos accedidos |
|---|---|---|---|
| Brevo (ex Sendinblue) — Sendinblue SAS | Envío de emails (verificación, reset, invitaciones, notificaciones) | París, Francia | Email destinatario, contenido del email |
| Proveedor | Servicio | Ubicación | Datos accedidos |
|---|---|---|---|
| OpenStreetMap Foundation | Tiles de mapas (geofence visual) | Reino Unido (UK Adequacy) | Solo coordenadas geográficas (no identificadores) |
| CartoDB UK Ltd. | Basemaps alternativos (estilo claro/oscuro) | Londres, Reino Unido | Solo coordenadas geográficas (no identificadores) |
| Proveedor | Servicio | Ubicación | Datos accedidos |
|---|---|---|---|
| Bunny.net — BunnyWay d.o.o. | Bunny Fonts (alternativa GDPR-safe a Google Fonts) | Liubliana, Eslovenia | Solo IP del usuario (no cookies ni tracking) |
Los siguientes solo se activan si el Cliente los configura expresamente:
| Proveedor | Servicio | Ubicación | Activación |
|---|---|---|---|
| Google LLC | Google Sign-In (login con cuenta Google) | EE.UU. (CCT firmadas) | El Cliente lo activa en Configuración → SSO |
| Microsoft Ireland Operations Ltd. | Microsoft / Azure AD SSO | Dublín, Irlanda | El Cliente lo activa en Configuración → SSO |
| Slack Technologies, LLC | Webhooks Slack (notificaciones a canales) | EE.UU. (CCT firmadas) | El Cliente configura webhook URL |
| Twilio Inc. | SMS de 2FA (opcional) | EE.UU. (CCT firmadas) | Solo para Plan Enterprise que active 2FA por SMS |
Cualquier alta, baja o cambio de sub-encargado se anuncia con 30 días de antelación mediante:
El Cliente puede oponerse fundadamente. Si TimeTrack no puede ofrecer una alternativa razonable, el Cliente podrá rescindir el contrato sin penalización.
Para recibir los cambios directamente sin depender del admin panel, suscríbete enviando un email a legal@timetrack.app con asunto «Suscripción a cambios de sub-processors».
Última actualización: 17 de mayo de 2026 (v2.6.53) · Conforme Art. 32 RGPD, NIS2, ENS Media, ISO 27001 (en proceso de certificación)
Esta política describe las medidas técnicas y organizativas que TimeTrack implementa para proteger los datos personales conforme al Art. 32 RGPD, principio de seguridad del tratamiento.
Si has detectado una vulnerabilidad de seguridad, sigue el procedimiento de disclosure responsable descrito en /.well-known/security.txt (RFC 9116). Envía el reporte cifrado con PGP a security@timetrack.app. Respondemos en 24h con acknowledgment + plan de remediación.
No uses redes sociales, el formulario de contacto público ni issue trackers de GitHub para reportes de seguridad — comprometería la confidencialidad del fix antes del parche.