Encargo del tratamiento
Última actualización: 27 de septiembre de 2026
Este es el contrato de encargo del tratamiento que exige el artículo 28 del Reglamento General de Protección de Datos (RGPD) y el artículo 33 de la Ley Orgánica 3/2018 (LOPDGDD). Lo acepta, en nombre de su empresa, quien la da de alta en Fichómetro, junto con las condiciones del servicio.
1. Las partes
- Responsable del tratamiento: la empresa que usa Fichómetro («la empresa»), con los datos que constan en la aplicación.
- Encargado del tratamiento: Consultoría EHERO S.L.U., NIF B72671100, Rúa Emilia Pardo Bazán 25 A2, 36204 Vigo (Pontevedra), info@consultoriaehero.com («nosotros»).
2. Objeto, naturaleza y finalidad
Tratamos los datos personales que la empresa incluye en Fichómetro solo para prestarle el servicio: registrar la jornada de su plantilla y conservar ese registro, planificar turnos, gestionar vacaciones y ausencias, generar los resúmenes y documentos que la empresa pide, dar acceso a quien ella autoriza (su plantilla, su representación, su asesoría y la Inspección de Trabajo) y enviar los correos que la aplicación genera. El tratamiento consiste en recoger, guardar, consultar, mostrar, exportar, hacer copias de seguridad y borrar esos datos.
3. Datos y personas afectadas
| Personas | La plantilla de la empresa, quien la administra o la gestiona, su representación de los trabajadores y su asesoría, y el personal de la Inspección que abra un enlace de acceso. |
|---|---|
| Identificación y contacto | Nombre, NIF o NIE, correo y el idioma de la aplicación. |
| Datos laborales | Horas pactadas, tipo de jornada, fechas de alta y baja, papel en la empresa y lugar de trabajo. |
| Registro de jornada | Cada fichaje con su hora, si es presencial o en teletrabajo, desde dónde se hizo (móvil, ordenador o kiosco) y si se hizo sin conexión; las pausas; las correcciones con su motivo, quién las pidió y quién las aprobó; y la conformidad con cada mes. |
| Planificación | Turnos, vacaciones, permisos y ausencias, con sus solicitudes y respuestas. De una baja médica solo se guardan las fechas, nunca el motivo ni el diagnóstico. |
| Uso del servicio | Lecturas de los documentos que la empresa entrega, sesiones (navegador, sistema y fechas), el PIN y la tarjeta del kiosco (guardados transformados, no en claro) y los accesos de la Inspección con su IP. |
No tratamos datos de ubicación ni biométricos. Las fechas de una baja médica son la única información que puede considerarse relacionada con la salud, y la aplicación se la muestra a la representación de los trabajadores solo como «ausencia».
4. Duración
Este encargo dura lo que dure el servicio, incluido el periodo de solo lectura después de la baja (apartado 11).
5. Nuestras obligaciones
- Tratar los datos solo siguiendo las instrucciones documentadas de la empresa, que son este contrato, las condiciones del servicio y el uso que hace de la aplicación, y nunca para fines propios. Si una instrucción nos pareciera contraria a la normativa de protección de datos, se lo diremos de inmediato.
- Que las personas autorizadas a acceder a los datos estén obligadas a guardar confidencialidad, también después de dejar de hacerlo.
- Aplicar las medidas de seguridad del artículo 32 del RGPD que se describen en el apartado 6.
- Ayudar a la empresa, con las funciones de la aplicación y cuando nos lo pida, a atender a las personas que ejerzan sus derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad. Si una persona nos escribe a nosotros, se lo pasaremos a la empresa sin responderle en su nombre.
- Ayudar a la empresa a cumplir sus obligaciones de seguridad, de notificación de brechas, de evaluación de impacto y de consulta previa, con la información que tengamos.
- Avisar a la empresa sin dilación indebida, y en todo caso en un máximo de 48 horas desde que lo sepamos, de cualquier brecha de seguridad que afecte a sus datos, con la información necesaria para que pueda notificarla.
- Poner a su disposición la información necesaria para demostrar que cumplimos este encargo y permitir las auditorías razonables que pida, avisando con antelación suficiente y sin acceder a datos de otras empresas.
- Llevar el registro de actividades de tratamiento que hacemos por cuenta de la empresa (art. 30.2 RGPD).
6. Medidas de seguridad
- Comunicaciones cifradas (HTTPS) y cookies de sesión que no son accesibles desde el navegador ni se envían a otras webs.
- Datos de cada empresa separados de los de las demás, con pruebas automáticas de aislamiento en cada versión.
- Fichajes, correcciones, conformidades, documentos y auditoría encadenados con huellas SHA-256, y una base de datos que impide cambiarlos o borrarlos antes de los 4 años.
- Contraseñas, PIN, códigos de acceso y enlaces guardados transformados con algoritmos de un solo sentido.
- Límites de intentos para frenar ataques, papeles con permisos distintos y registro de quién hace cada cambio.
- Acceso restringido a los servidores y copias de seguridad periódicas.
7. Subencargados
La empresa nos autoriza a recurrir a estos proveedores, a los que exigimos por contrato las mismas obligaciones de protección de datos:
- OVH SAS: alojamiento de la aplicación y de sus copias de seguridad, en servidores de Francia.
- Zoho Corporation B.V. (ZeptoMail): envío de los correos del servicio, desde su centro de datos de la Unión Europea.
Para los avisos opcionales de las aplicaciones móviles se utilizan Apple (APNs) y Google (Firebase Cloud Messaging). Reciben el identificador técnico de entrega y el contenido del aviso, que puede incluir información laboral, y utilizan infraestructura global. El uso de estos servicios se sujeta a sus condiciones de tratamiento y a las garantías de transferencia aplicables.
Si añadimos o cambiamos alguno, avisaremos a la titular por correo con al menos 30 días de antelación. Si la empresa se opone con un motivo razonable y no encontramos una solución, podrá darse de baja sin coste antes del cambio.
8. Transferencias internacionales
La base de datos del registro y sus copias se alojan dentro del Espacio Económico Europeo. Los servicios globales de avisos móviles pueden implicar transferencias internacionales; las transferencias deben contar con las garantías aplicables del capítulo V del RGPD. La empresa puede utilizar el servicio sin activar los avisos móviles.
9. Obligaciones de la empresa
- Tener una base legal para el tratamiento. Para el registro de jornada es la obligación legal del artículo 34.9 del Estatuto de los Trabajadores (art. 6.1.c RGPD); para el resto, en general, el contrato de trabajo (art. 6.1.b).
- Informar a su plantilla del tratamiento (arts. 13 RGPD y 11 LOPDGDD). La aplicación prepara ese documento con los datos de la empresa y guarda quién lo ha leído.
- Que los datos que incluye sean correctos y necesarios, y dar acceso solo a quien corresponda.
10. Conservación
El registro de jornada y lo que va con él se conserva 4 años, como exige el artículo 34.9 del Estatuto de los Trabajadores, y se borra de forma automática al cumplir ese plazo, con 7 días de margen. Mientras tanto, ni la empresa ni nosotros podemos borrarlo: es lo que garantiza que el registro es fiable. Los documentos legales emitidos y sus lecturas se conservan mientras la empresa siga activa, porque siguen en vigor.
11. Al terminar el servicio
Cuando la empresa se da de baja, sus datos quedan en solo lectura, sin coste, para que pueda consultarlos, descargarlos y enseñarlos a la Inspección hasta cumplir los 4 años. Cuando ya no queda nada que la ley obligue a conservar, borramos todos sus datos, también de las copias de seguridad cuando estas se renueven, salvo lo que otra ley nos obligue a guardar. La empresa puede descargar su registro completo en cualquier momento antes del borrado.