Anexo de Encargo de Tratamiento

Última actualización: 16 de julio de 2026

Este Anexo desarrolla el art. 28 del Reglamento (UE) 2016/679 (RGPD) y toma como base las Cláusulas Contractuales Tipo entre responsable y encargado aprobadas por la Decisión de Ejecución (UE) 2021/915 de la Comisión. Forma parte inseparable de los Términos de servicio y se acepta junto con ellos al contratar el servicio.

1. Partes y roles

DutyBeat es operado por su titular, actualmente en proceso de constitución como sociedad; esta página se actualizará con los datos registrales en cuanto el proceso concluya.

El Cliente es el Responsable del tratamiento de los datos personales de su plantilla y de las personas candidatas. Es el Cliente quien decide implantar el control horario, qué funciones activa, qué datos introduce y durante cuánto tiempo los conserva, dentro de los límites legales.

DutyBeat es el Encargado del tratamiento: trata esos datos por cuenta del Cliente y siguiendo sus instrucciones.

Quedan fuera de este Anexo los tratamientos en los que DutyBeat actúa como responsable por cuenta propia — datos de contacto de la persona que administra la cuenta, facturación, soporte y solicitudes de demostración —, regulados en la Política de privacidad.

2. Objeto, duración, naturaleza y finalidad

  • Objeto: la prestación del servicio DutyBeat de registro de jornada y gestión de personal, en los módulos que el Cliente tenga activos.
  • Duración: mientras esté vigente el contrato de servicio, más los plazos de conservación de la cláusula 9.
  • Naturaleza: recogida, registro, estructuración, conservación, consulta, modificación mediante el procedimiento de corrección, extracción, comunicación al propio interesado y a la empresa, y supresión.
  • Finalidad: permitir al Cliente cumplir el registro diario de jornada del art. 34.9 del Estatuto de los Trabajadores y gestionar su personal. DutyBeat no trata los datos para ninguna finalidad propia.

3. Instrucciones documentadas

DutyBeat tratará los datos personales únicamente siguiendo instrucciones documentadas del Cliente, incluidas las relativas a transferencias internacionales. Constituyen instrucciones documentadas: este Anexo, los Términos de servicio, la configuración que el Cliente aplica en la plataforma y el uso ordinario de sus funciones.

Si DutyBeat viniera obligado por el Derecho de la Unión o de un Estado miembro a tratar datos fuera de esas instrucciones, informará al Cliente antes del tratamiento, salvo que ese Derecho lo prohíba por razones importantes de interés público.

Conforme al último párrafo del art. 28.3 del RGPD, DutyBeat informará inmediatamente al Cliente si considera que una instrucción infringe el RGPD u otra norma de protección de datos, y podrá suspender la ejecución de esa instrucción hasta que sea confirmada, modificada o retirada.

4. Confidencialidad

DutyBeat garantiza que las personas autorizadas para tratar datos personales se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad, y que el acceso se limita a lo estrictamente necesario para prestar el servicio, resolver incidencias o cumplir una obligación legal. Esta obligación subsiste tras la terminación del contrato.

5. Seguridad del tratamiento (art. 32)

DutyBeat aplica las medidas técnicas y organizativas descritas en el Anexo II de este documento. Las medidas podrán actualizarse para incorporar mejoras, sin que ello suponga una disminución del nivel de seguridad.

6. Subencargados

El Cliente otorga a DutyBeat una autorización general para recurrir a subencargados, en los términos del art. 28.2 del RGPD. La lista vigente está publicada de forma permanente en /legal/subencargados.

DutyBeat comunicará cualquier incorporación o sustitución con una antelación mínima de 30 días. El Cliente podrá oponerse de forma motivada dentro de ese plazo; si la objeción fuera razonable y no existiera alternativa técnica viable, el Cliente podrá resolver el contrato sin penalización y con reembolso proporcional de lo no consumido.

DutyBeat impondrá a cada subencargado, por contrato, las mismas obligaciones de protección de datos que asume en este Anexo, y seguirá siendo plenamente responsable ante el Cliente del cumplimiento de aquéllos (art. 28.4 del RGPD).

7. Inteligencia artificial

Las funciones de inteligencia artificial se ejecutan dentro de la infraestructura del proveedor de alojamiento, sin envío de datos a proveedores de modelos externos.

DutyBeat no utilizará los datos del Cliente para entrenar, reentrenar ni afinar modelos de inteligencia artificial, ni para ninguna finalidad ajena a la prestación del servicio, y no permitirá que sus subencargados lo hagan.

Cuando el Cliente active el apoyo a la valoración de candidaturas, la plataforma genera una orientación no vinculante sobre el currículum aportado. Esta valoración es una herramienta de apoyo: no descarta candidaturas ni adopta decisión alguna, y la decisión corresponde siempre a una persona del Cliente con capacidad real para apartarse de ella. El Cliente, como responsable, debe informar de ello a las personas candidatas y atender su derecho a obtener explicación e impugnar la decisión (art. 22 del RGPD).

8. Asistencia al Cliente

Derechos de los interesados. La plataforma permite al Cliente atender por sí mismo el acceso, la rectificación y la portabilidad, y da a cada persona trabajadora acceso permanente a su propio registro de jornada, con descarga en CSV, PDF y JSON. Si DutyBeat recibiera directamente una solicitud de un interesado del Cliente, no la responderá por su cuenta: la remitirá al Cliente sin dilación.

Violaciones de seguridad. DutyBeat notificará al Cliente toda violación de la seguridad que afecte a sus datos sin dilación indebida y, en todo caso, dentro de las 48 horas siguientes a tener constancia de ella, con la información disponible para que el Cliente pueda cumplir sus plazos frente a la autoridad de control.

Evaluaciones de impacto. DutyBeat asistirá al Cliente en la evaluación de impacto (art. 35) y en la consulta previa (art. 36), teniendo en cuenta la naturaleza del tratamiento y la información de que disponga, facilitando la documentación técnica necesaria.

9. Conservación, devolución y supresión

A la terminación del contrato, y a elección del Cliente, DutyBeat suprimirá o devolverá los datos personales, y suprimirá las copias existentes. El Cliente dispondrá de una ventana de 30 días desde la terminación para exportar sus datos antes de la supresión.

Excepción legal — registro de jornada. El art. 34.9 del Estatuto de los Trabajadores obliga a conservar el registro de jornada durante cuatro años a disposición de la plantilla, sus representantes y la Inspección de Trabajo. Por ello, y conforme al art. 28.3.g in fine del RGPD, los registros de jornada no se suprimen a petición mientras corra ese plazo: la plataforma bloquea técnicamente su borrado. Las personas trabajadoras se desactivan, nunca se eliminan, de modo que su registro sigue siendo legible y exportable.

Otros plazos aplicados por la plataforma:

  • Registro de acciones y eventos de seguridad: 12 meses.
  • Sesiones: 7 días desde su creación.
  • Ficheros eliminados: papelera de 90 días antes de su purga definitiva.
  • Entornos de demostración: 3 horas.

10. Auditoría

DutyBeat pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento de las obligaciones del art. 28, y permitirá y contribuirá a auditorías, incluidas inspecciones, realizadas por el Cliente o por un auditor mandatado por él.

Las auditorías se realizarán con preaviso razonable, en horario laboral, sin afectar a la seguridad de otros clientes y bajo compromiso de confidencialidad. DutyBeat podrá satisfacer estas solicitudes aportando su documentación de seguridad y los informes de evaluación disponibles cuando resulten suficientes.

11. Transferencias internacionales

El almacenamiento y la persistencia de los datos están garantizados en la Unión Europea mediante restricciones jurisdiccionales. El procesamiento en el borde puede ejecutarse fuera de la UE, y los servicios de correo y notificaciones operan desde EE. UU., según se detalla en la lista de subencargados.

Estas transferencias se amparan en las Cláusulas Contractuales Tipo de la Decisión de Ejecución (UE) 2021/914 y, cuando resulte aplicable, en decisiones de adecuación, junto con las medidas suplementarias que procedan.

Contingencia. Si el mecanismo de transferencia invocado dejara de ser válido — por invalidación de una decisión de adecuación o por cualquier otra causa —, las partes aplicarán automáticamente las Cláusulas Contractuales Tipo vigentes, junto con las medidas suplementarias necesarias, sin necesidad de novación de este Anexo.

12. Responsabilidad

El régimen de responsabilidad entre las partes es el previsto en el apartado correspondiente de los Términos de servicio, sin perjuicio del art. 82 del RGPD frente a los interesados.

El Cliente, como responsable, garantiza que dispone de base jurídica para los tratamientos que realiza a través de la plataforma, que ha informado previamente a su plantilla y a sus representantes — en particular, y cuando la active, sobre la geolocalización, conforme al art. 90 de la LOPDGDD — y que ha realizado la evaluación de impacto cuando proceda.

Anexo I — Datos e interesados

Categorías de interesados: personas trabajadoras del Cliente, incluidas las que hayan causado baja mientras corra el plazo legal de conservación; personas candidatas que remitan su currículum, si el Cliente tiene activo ese módulo.

Categorías de datos personales. Dependen de los módulos que el Cliente active y de los datos que decida introducir:

Identificación y contacto

Nombre y apellidos, correo electrónico corporativo y personal, teléfonos, fotografía, DNI o documento equivalente, pasaporte, fecha de nacimiento, nacionalidad y domicilio.

Datos laborales

Puesto, departamento, sede, fecha de alta, tipo de jornada, horario asignado, política de compensación de horas extra y estado (activo o inactivo).

Registro de jornada

Marcas de entrada, salida y pausas; modalidad presencial o remota; canal de la marca; correcciones solicitadas, aprobadas y su motivo.

Ausencias y calendario

Solicitudes de ausencia, tipo, fechas, estado y decisión.

Datos económicos y administrativos

IBAN y SWIFT, número de la Seguridad Social, entidad de seguro médico, CIF de la empresa, gastos y recibos aportados por la persona trabajadora, y movimientos bancarios importados por el cliente.

Documentación

Documentos que el cliente comparte con su plantilla y acuses de lectura o firma.

Candidaturas

Nombre, correo, teléfono, currículum aportado, respuestas al formulario definido por el cliente y, si el cliente activa la función, la valoración de apoyo generada.

Geolocalización (opcional)

Latitud, longitud y precisión, capturadas únicamente en el instante del fichaje de entrada en modalidad remota, si el cliente activa la función y la persona trabajadora concede el permiso.

Metadatos de seguridad

Dirección IP y ciudad aproximada de las sesiones, registro de acciones que crean, editan o borran datos, e identificadores de dispositivo para notificaciones.

Categorías especiales de datos (art. 9). La plataforma no trata datos biométricos: la identificación se realiza mediante contraseña, PIN o segundo factor, nunca por huella ni reconocimiento facial. La plataforma no solicita datos de salud, afiliación sindical, religión ni origen étnico. Si el Cliente decidiera introducirlos en campos libres o en la documentación que aporte, lo haría bajo su exclusiva responsabilidad como responsable del tratamiento.

Anexo II — Medidas técnicas y organizativas

Medidas aplicadas conforme al art. 32 del RGPD:

Cifrado

Cifrado en tránsito (TLS) y en reposo. Las contraseñas y los PIN se almacenan con PBKDF2-HMAC-SHA256 y 100.000 iteraciones con sal aleatoria; los tokens de sesión, de recuperación y de API se almacenan únicamente como resumen SHA-256, nunca en claro.

Control de acceso

Autenticación individual por persona. Permisos por capacidad configurables por departamento y por usuario. Aislamiento por empresa en todas las consultas. La consola de plataforma tiene autenticación separada y segundo factor TOTP obligatorio.

Resistencia a ataques

Limitación de intentos de acceso a nivel de aplicación y de red (WAF), protección anti-bot en los formularios públicos y protección TOTP frente a reutilización de código.

Integridad e inalterabilidad

El registro de jornada es de solo adición: el borrado físico está bloqueado por un disparador en la base de datos. Toda corrección conserva el valor anterior, el nuevo, el autor, la fecha y el motivo. Cada registro exportado se sella con una huella SHA-256 reproducible, verificable desde la propia plataforma.

Trazabilidad

Registro de acciones que crean, editan o borran datos, y de los eventos de seguridad, conservado 12 meses.

Disponibilidad y recuperación

Copias de seguridad diarias de todas las bases de datos, réplica de los ficheros almacenados, recuperación puntual a un instante anterior y procedimiento documentado de reversión de versiones.

Separación de entornos

Los entornos de demostración residen en una infraestructura físicamente separada de los datos de negocio. Las empresas migradas disponen de base de datos dedicada.

Localización

Almacenamiento y persistencia garantizados en la Unión Europea mediante restricciones jurisdiccionales.

Anexo III — Contacto

Para cualquier cuestión relativa a este Anexo, notificaciones de subencargados, solicitudes de auditoría o comunicación de incidencias de seguridad: [email protected].

← Volver al inicio

Prueba la demo

Déjanos tus datos y accede a tu entorno de prueba al instante.

Para acceder deberás leer y aceptar nuestra Política de Privacidad.

Política de Privacidad

Léela hasta el final para poder continuar.

Al solicitar la demo de DutyBeat tratamos los datos que nos facilitas (nombre, email y teléfono) con el único fin de crear tu entorno de prueba, facilitarte el enlace de acceso y atender tu solicitud comercial. La demo es solo para mayores de 18 años, lo que confirmas en el formulario.

Responsable: DutyBeat. Base jurídica: tu consentimiento y el interés legítimo en responder a tu solicitud. Conservación: el entorno de demo se elimina automáticamente al caducar; conservamos tus datos de contacto como lead comercial un máximo de 12 meses.

No cedemos tus datos a terceros salvo obligación legal ni para fines distintos a los descritos. Puedes ejercer tus derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a [email protected].

Puedes consultar la versión completa en nuestra página de Política de Privacidad.

Al pulsar “He leído y acepto” confirmas haber leído esta información y consientes el tratamiento de tus datos para los fines indicados.