Contrato de encargado del tratamiento
Versión 2.0 · 15 de agosto de 2026
Documento sin terminar. Faltan por rellenar estos datos del titular: nombre, nif, domicilio, email. Se completan en src/lib/legal.ts.
Contrato exigido por el artículo 28.3 del RGPD entre el negocio que contrata el servicio (responsable) y el titular de la aplicación (encargado). Se acepta al crear la cuenta y forma parte de las condiciones del servicio.
1. Las partes
- Responsable del tratamiento: el negocio que crea la cuenta, con los datos identificativos que consten en ella. Es el empleador de las personas cuyos datos se tratan.
- Encargado del tratamiento: [PENDIENTE: nombre y apellidos o razón social], NIF [PENDIENTE: NIF / CIF], titular de Tornia, con domicilio en [PENDIENTE: dirección postal completa] y contacto en [PENDIENTE: correo de contacto].
2. Objeto, naturaleza y finalidad
El encargado trata los datos personales de la plantilla del responsable con el único fin de prestarle el servicio contratado: planificar cuadrantes, registrar la jornada, gestionar ausencias, vacaciones, tareas y solicitudes, y generar los documentos e informes derivados. Las operaciones incluyen la recogida, el registro, la conservación, la consulta, la modificación, la extracción y la supresión de esos datos.
3. Duración
Este contrato está vigente mientras lo esté la cuenta del responsable y, después, durante el tiempo necesario para devolver o suprimir los datos conforme a la cláusula 10.
4. Datos y personas afectadas
| Categorías de interesados | Categorías de datos |
|---|---|
| Personas trabajadoras del responsable, incluidos quienes ya causaron baja mientras deban conservarse sus registros | Identificativos (nombre, correo, teléfono, DNI), laborales (puesto, capacidades, horas de contrato, salario por hora, fechas de alta y de fin de contrato), de organización del trabajo (disponibilidad, turnos, vacaciones, ausencias sin causa médica, solicitudes) y de control horario (fichajes, correcciones y PIN cifrado) |
| Personas usuarias de la cuenta del responsable | Correo electrónico, papel asignado y registros técnicos de acceso |
No se tratan categorías especiales de datos del art. 9 del RGPD. La aplicación registra la existencia y las fechas de una baja médica, pero no su causa ni ningún dato de salud, y así debe seguir usándola el responsable: no debe introducir diagnósticos ni información médica en los campos de texto libre.
5. Obligaciones del encargado
El encargado se compromete a:
- Tratar los datos únicamente siguiendo instrucciones del responsable, incluidas las relativas a transferencias internacionales. El uso de la aplicación por parte del responsable constituye instrucción documentada; cualquier otra se cursará por escrito al correo de contacto.
- No usar los datos para fines propios, no cederlos a terceros salvo obligación legal y no emplearlos para entrenar sistemas de inteligencia artificial. La única excepción es la anonimización prevista en la cláusula 6, que no altera ninguna de estas tres prohibiciones sobre los datos personales.
- Garantizar que quien accede a los datos está sujeto a deber de confidencialidad, que subsiste tras el fin de la relación.
- Aplicar las medidas de seguridad del art. 32 del RGPD: cifrado en tránsito y en reposo, contraseñas y PIN guardados con funciones de resumen, aislamiento de los datos de cada negocio en la propia base de datos y control de accesos por papel.
- En cuanto a las copias de seguridad: el plan contratado hoy con el proveedor de base de datos no incluye copias automáticas, así que cada negocio debe descargarse periódicamente sus datos desde la propia aplicación (recomendamos guardar el registro de jornada de cada mes). El responsable puede descargar en cualquier momento el registro mensual de jornada en hoja de cálculo y los cuadrantes en PDF.
- Asistir al responsable para atender las solicitudes de acceso, rectificación, supresión, oposición, limitación y portabilidad de las personas trabajadoras. Si una de ellas se dirige directamente al encargado, este se lo comunicará al responsable sin demora y sin resolver por su cuenta.
- Ayudar al responsable a cumplir los arts. 32 a 36 del RGPD (seguridad, notificación de brechas, evaluaciones de impacto y consultas previas), teniendo en cuenta la información disponible.
- Notificar cualquier violación de seguridad de la que tenga conocimiento sin dilación indebida y como máximo en 24 horas, con la información necesaria para que el responsable pueda cumplir su propia obligación de notificar a la Agencia Española de Protección de Datos en 72 horas.
- Poner a disposición del responsable la información necesaria para demostrar el cumplimiento de este contrato y permitir auditorías razonables, previamente acordadas y sin comprometer la seguridad ni la confidencialidad de otros clientes.
- Informar al responsable, de forma inmediata y por escrito, si considera que una instrucción infringe la normativa de protección de datos.
6. Datos agregados y anónimos
El responsable autoriza expresamente al encargado a anonimizar de forma irreversible los datos tratados y a agregarlos con los de otros negocios, con dos fines: elaborar estadísticas y comparativas de referencia del sector, y mejorar el servicio. Una vez anonimizados, esos datos dejan de ser datos personales (considerando 26 del RGPD) y su tratamiento queda fuera del ámbito de este contrato.
Esta autorización se somete a las siguientes garantías:
- La anonimización es irreversible: no se conserva ninguna clave, tabla ni identificador que permita volver al dato original.
- Ninguna comparativa se muestra si agrega menos de 5 negocios distintos. Con menos, una media identificaría a quienes la componen y el dato dejaría de ser anónimo.
- No se identifica ni se hace identificable a ningún negocio, local ni persona trabajadora, ni siquiera de forma indirecta.
- No se ceden a terceros datos identificables, ni se comercializan los datos del responsable.
- Sigue prohibido emplear los datos del responsable para entrenar sistemas de inteligencia artificial, estén anonimizados o no.
El responsable puede oponerse en cualquier momento escribiendo al correo de contacto: su negocio quedará excluido de estos cálculos, sin que ello afecte a la prestación del servicio ni a su precio.
7. Obligaciones del responsable
- Informar a su plantilla del tratamiento y disponer de base jurídica para él.
- Introducir únicamente los datos necesarios y mantenerlos exactos.
- Gestionar quién tiene acceso a la cuenta y retirarlo cuando proceda.
- Atender las solicitudes de derechos de sus trabajadores, con la asistencia del encargado.
8. Subencargados
El responsable autoriza al encargado a servirse de los siguientes subencargados, necesarios para prestar el servicio, con los que existe contrato en los términos del art. 28.4 del RGPD:
| Subencargado | Servicio | Ubicación | Su contrato |
|---|---|---|---|
| Supabase Inc. | Base de datos, autenticación y copias de seguridad | Irlanda (AWS eu-west-1), Unión Europea | Ver DPA |
| Vercel Inc. | Alojamiento y entrega de la aplicación web | Irlanda (dub1), Unión Europea | Ver DPA |
| Resend (Plus Five Five, Inc.) | Envío de avisos por correo electrónico | Estados Unidos, con cláusulas contractuales tipo de la UE | Ver DPA |
Cualquier alta o sustitución de subencargado se comunicará con al menos 30 días de antelación dentro de la aplicación. Durante ese plazo el responsable puede oponerse; si lo hace y no es posible una alternativa, podrá resolver el contrato sin penalización.
9. Transferencias internacionales
Los datos se alojan en la Unión Europea. El servicio de envío de correo trata datos en Estados Unidos amparado en las cláusulas contractuales tipo aprobadas por la Comisión Europea, y solo recibe lo imprescindible para entregar un aviso (dirección de correo y texto del mensaje). No se envían fichajes ni datos salariales por correo.
10. Al terminar
Finalizado el contrato, y a elección del responsable, el encargado le devolverá los datos en formato legible o los suprimirá, incluidas las copias existentes, salvo que deba conservarlos por obligación legal. Si el responsable no elige en un plazo de 30 días desde la baja, se procederá a la supresión. Si en ese momento existieran copias de seguridad, se sobrescriben en el ciclo normal de retención del proveedor de base de datos.
11. Aceptación
Este contrato se acepta expresamente al crear el negocio en la aplicación. La fecha y la versión aceptadas quedan registradas y son consultables en Configuración, y pueden acreditarse ante una inspección o ante la gestoría del responsable.