Política de privacidad
Versión 2.0 · 15 de agosto de 2026
Documento sin terminar. Faltan por rellenar estos datos del titular: nombre, nif, domicilio, email. Se completan en src/lib/legal.ts.
Cómo se tratan los datos personales en Tornia, conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD).
En resumen
| ¿Quién trata tus datos? | Si eres un negocio cliente, [PENDIENTE: nombre y apellidos o razón social]. Si trabajas en un negocio que usa Tornia, tu propia empresa; Tornia solo los trata por cuenta de ella. |
| ¿Para qué? | Organizar los turnos, registrar la jornada y gestionar ausencias, tareas y solicitudes. Nada más. |
| ¿Con qué amparo? | El contrato de servicio, la relación laboral y, en el registro de jornada, una obligación legal (art. 34.9 del Estatuto de los Trabajadores). |
| ¿Cuánto tiempo? | Los fichajes, 4 años porque la ley lo exige. El resto, mientras dure la relación y el tiempo de prescripción posterior. |
| ¿Quién más los ve? | Los proveedores necesarios para que la aplicación funcione (alojamiento, base de datos y correo), la gestoría del negocio y la administración si la ley lo exige. No se venden ni se ceden con fines comerciales. |
| ¿Se usan para estadísticas? | Solo de forma anónima y agregada con las de otros negocios, y nunca si la comparativa junta menos de 5 negocios distintos. No se usan para entrenar sistemas de inteligencia artificial. |
| ¿Qué puedes hacer? | Acceder, rectificar, suprimir, oponerte, limitar y portar tus datos escribiendo a [PENDIENTE: correo de contacto], y reclamar ante la AEPD. |
1. Dos situaciones distintas, no las mezcles
En esta aplicación conviven dos tratamientos con responsables diferentes, y conviene separarlos desde el principio porque los derechos se ejercen ante distintas personas:
- Datos de la cuenta del negocio (quien contrata: correo, nombre del negocio, datos de contacto y, en su caso, de facturación). Aquí el responsable es el titular de Tornia.
- Datos de la plantilla (empleados dados de alta por el negocio: horarios, fichajes, ausencias…). Aquí el responsable es el negocio —el bar o restaurante que te tiene contratado— y Tornia es únicamente encargado del tratamiento: trata esos datos siguiendo las instrucciones del negocio y no los usa para nada propio. Las condiciones están en el contrato de encargado del tratamiento.
Si trabajas en un negocio que usa Tornia y quieres ejercer tus derechos, hay una explicación en lenguaje llano en Cómo tratamos tus datos.
2. Responsable
- Titular
- [PENDIENTE: nombre y apellidos o razón social]
- NIF / CIF
- [PENDIENTE: NIF / CIF]
- Domicilio
- [PENDIENTE: dirección postal completa]
- Contacto de privacidad
- [PENDIENTE: correo de contacto]
No hay delegado de protección de datos designado: por el tamaño y el tipo de tratamiento no concurre ninguno de los supuestos del art. 37 del RGPD. Las consultas se atienden en la dirección de arriba.
3. Qué datos se tratan y con qué base jurídica
| Datos | Para qué | Base jurídica |
|---|---|---|
| Correo electrónico y contraseña de acceso | Crear la cuenta e identificar a quien entra | Ejecución del contrato (art. 6.1.b RGPD) |
| Nombre del negocio, provincia y datos de contacto | Prestar el servicio y poder comunicarse contigo | Ejecución del contrato (art. 6.1.b) |
| Datos de la plantilla: nombre, correo, teléfono, DNI, puesto, capacidades, horas de contrato, salario por hora, fechas de alta y fin de contrato | Organizar los horarios y calcular horas y costes | Responsabilidad del negocio; se tratan por su cuenta |
| Disponibilidad, vacaciones y ausencias (baja médica, asuntos propios u otro permiso) | Saber quién puede trabajar cada día | Responsabilidad del negocio; se tratan por su cuenta |
| Fichajes de entrada y salida y sus correcciones | Cumplir el registro diario de jornada | Obligación legal del negocio (art. 6.1.c RGPD y art. 34.9 del Estatuto de los Trabajadores) |
| PIN de fichaje | Identificar a la persona en la tablet del local | Obligación legal del negocio; se guarda cifrado y no es legible |
| Registros técnicos del servicio (fecha, hora y tipo de petición) | Seguridad, diagnóstico de errores y prevención de abusos | Interés legítimo (art. 6.1.f) |
Sobre las bajas médicas: la aplicación registra que existe una baja y sus fechas, pero nunca la causa ni ningún dato de salud. Está diseñada así a propósito, para no tratar categorías especiales de datos del art. 9 del RGPD.
Sobre el DNI: se pide porque la gestoría identifica a cada trabajador por su documento en el resumen mensual de horas. Solo aparece en la ficha del empleado y en ese documento; no sale en listados, cuadrantes ni PDF del horario. Es un campo opcional.
Personas menores de edad: en hostelería es habitual contratar a personas de 16 y 17 años. Sus datos se tratan igual que los del resto y con el mismo amparo —el contrato de trabajo y las obligaciones legales del empleador—, sin que haga falta consentimiento suyo ni de sus padres, porque el tratamiento no se basa en el consentimiento. No se recoge de ellas ningún dato adicional.
No hay decisiones automatizadas con efectos jurídicos: las propuestas de cuadrante son sugerencias que una persona confirma o descarta, y los avisos de convenio no bloquean nada por sí solos.
4. Cuánto tiempo se guardan
| Datos | Plazo |
|---|---|
| Registro de jornada (fichajes) | 4 años desde cada registro, por exigencia del art. 34.9 del Estatuto de los Trabajadores y del art. 21 del Real Decreto Legislativo 5/2000 (LISOS). Durante ese plazo no se borran aunque la persona deje el negocio. |
| Ficha de empleado, horarios, ausencias y solicitudes | Mientras dure la relación laboral y después hasta que prescriban las responsabilidades derivadas de ella (con carácter general, 4 años). |
| Datos de la cuenta del negocio | Mientras la cuenta esté activa. Tras la baja se conservan 30 días, por si el negocio se reincorpora o necesita recuperarlos, con un único recordatorio 7 días antes de que venza el plazo, y después se suprimen. Se exceptúa lo que deba conservarse por obligación legal o fiscal. |
| Avisos y notificaciones dentro de la aplicación | Mientras sean útiles para el negocio; se depuran periódicamente. |
5. Quién más ve los datos
Los datos no se venden, no se ceden a terceros con fines comerciales y no se usan para entrenar sistemas de inteligencia artificial. Solo los tratan los proveedores necesarios para que la aplicación funcione, con contrato de encargado firmado:
| Proveedor | Para qué | Dónde |
|---|---|---|
| Supabase Inc. | Base de datos, autenticación y copias de seguridad | Irlanda (AWS eu-west-1), Unión Europea |
| Vercel Inc. | Alojamiento y entrega de la aplicación web | Irlanda (dub1), Unión Europea |
| Resend (Plus Five Five, Inc.) | Envío de avisos por correo electrónico | Estados Unidos, con cláusulas contractuales tipo de la UE |
Además, los datos pueden comunicarse a la administración pública cuando una norma lo exija (por ejemplo, la Inspección de Trabajo puede requerir el registro de jornada) y a la gestoría del negocio, cuando el propio negocio descarga el resumen mensual y se lo envía.
6. Datos agregados y anónimos
Una vez anonimizados de forma irreversible, los datos de la actividad de los negocios se agregan con los de otros para elaborar estadísticas y comparativas de referencia del sector, y para mejorar el servicio. Anonimizado significa que no se conserva ninguna clave ni tabla que permita volver al dato original, así que esa información deja de ser un dato personal (considerando 26 del RGPD).
Con estas garantías, que son las mismas del contrato de encargado:
- Ninguna comparativa se muestra si agrega menos de 5 negocios distintos. Con menos, una media identificaría a quienes la componen y el dato dejaría de ser anónimo.
- No se identifica ni se hace identificable a ningún negocio, local ni persona trabajadora, ni siquiera de forma indirecta.
- No se ceden a terceros datos identificables ni se comercializan los datos de ningún cliente.
- Nunca se emplean para entrenar sistemas de inteligencia artificial, estén anonimizados o no.
El negocio cliente puede oponerse en cualquier momento escribiendo a [PENDIENTE: correo de contacto]: quedará excluido de estos cálculos, sin que ello afecte al servicio ni a su precio. Si trabajas en un negocio que usa Tornia, esta decisión corresponde a tu empresa, que es la responsable de tus datos.
7. Seguridad
- Todo el tráfico va cifrado con HTTPS y la base de datos está cifrada en reposo.
- Las contraseñas y los PIN se guardan con funciones de resumen (hash): ni siquiera el titular puede leerlos.
- Cada dato lleva asociado su negocio y la propia base de datos impide que una cuenta lea datos de otro negocio, con independencia de lo que pida la aplicación.
- Copias de seguridad: el plan contratado hoy con el proveedor de base de datos no incluye copias automáticas, así que cada negocio debe descargarse periódicamente sus datos desde la propia aplicación (recomendamos guardar el registro de jornada de cada mes).
- Si ocurriera una brecha de seguridad con riesgo para las personas, se comunicará a la Agencia Española de Protección de Datos en 72 horas y a los afectados cuando el riesgo sea alto.
8. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad escribiendo a [PENDIENTE: correo de contacto], indicando cuál ejerces. La respuesta llega como máximo en un mes.
Si trabajas en un negocio que usa Tornia, dirígete primero a tu empresa, que es la responsable de tus datos; si escribes aquí, la petición se traslada a la empresa y se te informa. Ten en cuenta que el derecho de supresión no alcanza a los fichajes mientras dure el plazo legal de 4 años: eso no es una decisión del servicio, es una obligación de la empresa.
También puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es), sobre todo si no estás conforme con la respuesta recibida.
9. Cambios en esta política
Si cambia algo relevante, se actualizará esta página con una versión y una fecha nuevas y se avisará dentro de la aplicación a las cuentas activas antes de que el cambio surta efecto.