R
Tornia
Volver a la app

Política de privacidad

Versión 2.0 · 15 de agosto de 2026

Documento sin terminar. Faltan por rellenar estos datos del titular: nombre, nif, domicilio, email. Se completan en src/lib/legal.ts.

Cómo se tratan los datos personales en Tornia, conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD).

En resumen

¿Quién trata tus datos?Si eres un negocio cliente, [PENDIENTE: nombre y apellidos o razón social]. Si trabajas en un negocio que usa Tornia, tu propia empresa; Tornia solo los trata por cuenta de ella.
¿Para qué?Organizar los turnos, registrar la jornada y gestionar ausencias, tareas y solicitudes. Nada más.
¿Con qué amparo?El contrato de servicio, la relación laboral y, en el registro de jornada, una obligación legal (art. 34.9 del Estatuto de los Trabajadores).
¿Cuánto tiempo?Los fichajes, 4 años porque la ley lo exige. El resto, mientras dure la relación y el tiempo de prescripción posterior.
¿Quién más los ve?Los proveedores necesarios para que la aplicación funcione (alojamiento, base de datos y correo), la gestoría del negocio y la administración si la ley lo exige. No se venden ni se ceden con fines comerciales.
¿Se usan para estadísticas?Solo de forma anónima y agregada con las de otros negocios, y nunca si la comparativa junta menos de 5 negocios distintos. No se usan para entrenar sistemas de inteligencia artificial.
¿Qué puedes hacer?Acceder, rectificar, suprimir, oponerte, limitar y portar tus datos escribiendo a [PENDIENTE: correo de contacto], y reclamar ante la AEPD.

1. Dos situaciones distintas, no las mezcles

En esta aplicación conviven dos tratamientos con responsables diferentes, y conviene separarlos desde el principio porque los derechos se ejercen ante distintas personas:

  • Datos de la cuenta del negocio (quien contrata: correo, nombre del negocio, datos de contacto y, en su caso, de facturación). Aquí el responsable es el titular de Tornia.
  • Datos de la plantilla (empleados dados de alta por el negocio: horarios, fichajes, ausencias…). Aquí el responsable es el negocio —el bar o restaurante que te tiene contratado— y Tornia es únicamente encargado del tratamiento: trata esos datos siguiendo las instrucciones del negocio y no los usa para nada propio. Las condiciones están en el contrato de encargado del tratamiento.

Si trabajas en un negocio que usa Tornia y quieres ejercer tus derechos, hay una explicación en lenguaje llano en Cómo tratamos tus datos.

2. Responsable

Titular
[PENDIENTE: nombre y apellidos o razón social]
NIF / CIF
[PENDIENTE: NIF / CIF]
Domicilio
[PENDIENTE: dirección postal completa]
Contacto de privacidad
[PENDIENTE: correo de contacto]

No hay delegado de protección de datos designado: por el tamaño y el tipo de tratamiento no concurre ninguno de los supuestos del art. 37 del RGPD. Las consultas se atienden en la dirección de arriba.

3. Qué datos se tratan y con qué base jurídica

DatosPara quéBase jurídica
Correo electrónico y contraseña de accesoCrear la cuenta e identificar a quien entraEjecución del contrato (art. 6.1.b RGPD)
Nombre del negocio, provincia y datos de contactoPrestar el servicio y poder comunicarse contigoEjecución del contrato (art. 6.1.b)
Datos de la plantilla: nombre, correo, teléfono, DNI, puesto, capacidades, horas de contrato, salario por hora, fechas de alta y fin de contratoOrganizar los horarios y calcular horas y costesResponsabilidad del negocio; se tratan por su cuenta
Disponibilidad, vacaciones y ausencias (baja médica, asuntos propios u otro permiso)Saber quién puede trabajar cada díaResponsabilidad del negocio; se tratan por su cuenta
Fichajes de entrada y salida y sus correccionesCumplir el registro diario de jornadaObligación legal del negocio (art. 6.1.c RGPD y art. 34.9 del Estatuto de los Trabajadores)
PIN de fichajeIdentificar a la persona en la tablet del localObligación legal del negocio; se guarda cifrado y no es legible
Registros técnicos del servicio (fecha, hora y tipo de petición)Seguridad, diagnóstico de errores y prevención de abusosInterés legítimo (art. 6.1.f)

Sobre las bajas médicas: la aplicación registra que existe una baja y sus fechas, pero nunca la causa ni ningún dato de salud. Está diseñada así a propósito, para no tratar categorías especiales de datos del art. 9 del RGPD.

Sobre el DNI: se pide porque la gestoría identifica a cada trabajador por su documento en el resumen mensual de horas. Solo aparece en la ficha del empleado y en ese documento; no sale en listados, cuadrantes ni PDF del horario. Es un campo opcional.

Personas menores de edad: en hostelería es habitual contratar a personas de 16 y 17 años. Sus datos se tratan igual que los del resto y con el mismo amparo —el contrato de trabajo y las obligaciones legales del empleador—, sin que haga falta consentimiento suyo ni de sus padres, porque el tratamiento no se basa en el consentimiento. No se recoge de ellas ningún dato adicional.

No hay decisiones automatizadas con efectos jurídicos: las propuestas de cuadrante son sugerencias que una persona confirma o descarta, y los avisos de convenio no bloquean nada por sí solos.

4. Cuánto tiempo se guardan

DatosPlazo
Registro de jornada (fichajes)4 años desde cada registro, por exigencia del art. 34.9 del Estatuto de los Trabajadores y del art. 21 del Real Decreto Legislativo 5/2000 (LISOS). Durante ese plazo no se borran aunque la persona deje el negocio.
Ficha de empleado, horarios, ausencias y solicitudesMientras dure la relación laboral y después hasta que prescriban las responsabilidades derivadas de ella (con carácter general, 4 años).
Datos de la cuenta del negocioMientras la cuenta esté activa. Tras la baja se conservan 30 días, por si el negocio se reincorpora o necesita recuperarlos, con un único recordatorio 7 días antes de que venza el plazo, y después se suprimen. Se exceptúa lo que deba conservarse por obligación legal o fiscal.
Avisos y notificaciones dentro de la aplicaciónMientras sean útiles para el negocio; se depuran periódicamente.

5. Quién más ve los datos

Los datos no se venden, no se ceden a terceros con fines comerciales y no se usan para entrenar sistemas de inteligencia artificial. Solo los tratan los proveedores necesarios para que la aplicación funcione, con contrato de encargado firmado:

ProveedorPara quéDónde
Supabase Inc.Base de datos, autenticación y copias de seguridadIrlanda (AWS eu-west-1), Unión Europea
Vercel Inc.Alojamiento y entrega de la aplicación webIrlanda (dub1), Unión Europea
Resend (Plus Five Five, Inc.)Envío de avisos por correo electrónicoEstados Unidos, con cláusulas contractuales tipo de la UE

Además, los datos pueden comunicarse a la administración pública cuando una norma lo exija (por ejemplo, la Inspección de Trabajo puede requerir el registro de jornada) y a la gestoría del negocio, cuando el propio negocio descarga el resumen mensual y se lo envía.

6. Datos agregados y anónimos

Una vez anonimizados de forma irreversible, los datos de la actividad de los negocios se agregan con los de otros para elaborar estadísticas y comparativas de referencia del sector, y para mejorar el servicio. Anonimizado significa que no se conserva ninguna clave ni tabla que permita volver al dato original, así que esa información deja de ser un dato personal (considerando 26 del RGPD).

Con estas garantías, que son las mismas del contrato de encargado:

  • Ninguna comparativa se muestra si agrega menos de 5 negocios distintos. Con menos, una media identificaría a quienes la componen y el dato dejaría de ser anónimo.
  • No se identifica ni se hace identificable a ningún negocio, local ni persona trabajadora, ni siquiera de forma indirecta.
  • No se ceden a terceros datos identificables ni se comercializan los datos de ningún cliente.
  • Nunca se emplean para entrenar sistemas de inteligencia artificial, estén anonimizados o no.

El negocio cliente puede oponerse en cualquier momento escribiendo a [PENDIENTE: correo de contacto]: quedará excluido de estos cálculos, sin que ello afecte al servicio ni a su precio. Si trabajas en un negocio que usa Tornia, esta decisión corresponde a tu empresa, que es la responsable de tus datos.

7. Seguridad

  • Todo el tráfico va cifrado con HTTPS y la base de datos está cifrada en reposo.
  • Las contraseñas y los PIN se guardan con funciones de resumen (hash): ni siquiera el titular puede leerlos.
  • Cada dato lleva asociado su negocio y la propia base de datos impide que una cuenta lea datos de otro negocio, con independencia de lo que pida la aplicación.
  • Copias de seguridad: el plan contratado hoy con el proveedor de base de datos no incluye copias automáticas, así que cada negocio debe descargarse periódicamente sus datos desde la propia aplicación (recomendamos guardar el registro de jornada de cada mes).
  • Si ocurriera una brecha de seguridad con riesgo para las personas, se comunicará a la Agencia Española de Protección de Datos en 72 horas y a los afectados cuando el riesgo sea alto.

8. Tus derechos

Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad escribiendo a [PENDIENTE: correo de contacto], indicando cuál ejerces. La respuesta llega como máximo en un mes.

Si trabajas en un negocio que usa Tornia, dirígete primero a tu empresa, que es la responsable de tus datos; si escribes aquí, la petición se traslada a la empresa y se te informa. Ten en cuenta que el derecho de supresión no alcanza a los fichajes mientras dure el plazo legal de 4 años: eso no es una decisión del servicio, es una obligación de la empresa.

También puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es), sobre todo si no estás conforme con la respuesta recibida.

9. Cambios en esta política

Si cambia algo relevante, se actualizará esta página con una versión y una fecha nuevas y se avisará dentro de la aplicación a las cuentas activas antes de que el cambio surta efecto.