1. Partes
Responsable del tratamiento («el Cliente»): la empresa que contrata el servicio Currito y determina los fines y medios del tratamiento de los datos personales de sus empleados y usuarios autorizados.
Encargado del tratamiento («Tridevo»): Tridevo Evolution SL, con CIF B24797839 y domicilio en Calle Sorolla, 5, 41840 Pilas, Sevilla, España, que trata datos personales por cuenta del Cliente con ocasión de la prestación del servicio SaaS.
Este contrato se incorpora a los términos y condiciones del servicio y entra en vigor en el momento de la contratación o primer uso del servicio por parte del Cliente.
2. Objeto y duración
Tridevo tratará por cuenta del Cliente los datos personales necesarios para prestar el servicio de control horario descrito en la documentación del producto, durante la vigencia del contrato de servicios y hasta la eliminación o devolución de los datos conforme a la cláusula 10.
3. Naturaleza y finalidad del tratamiento
- Registro y conservación de fichajes de jornada (entrada, pausa, salida).
- Gestión de turnos, vacaciones, festivos e incidencias laborales.
- Captura de geolocalización en el instante del fichaje, si el Cliente la activa.
- Generación de informes y exportaciones para cumplimiento legal.
- Registro de auditoría de modificaciones en fichajes.
- Autenticación y gestión de cuentas de empleados y administradores del Cliente.
- Almacenamiento de datos de configuración de la empresa (logo, CIF, contactos).
4. Categorías de datos e interesados
Interesados: empleados del Cliente, administradores RRHH designados por el Cliente y, en su caso, otros usuarios autorizados.
Categorías de datos:
- Datos identificativos: nombre, apellidos, email, DNI/NIE.
- Datos laborales: fichajes, turnos, incidencias, vacaciones.
- Datos de geolocalización: coordenadas GPS en el momento del fichaje (opcional).
- Datos técnicos: identificadores de sesión, timestamps de sincronización.
- Metadatos de auditoría: usuario modificador, fechas, valores anteriores.
5. Obligaciones de Tridevo (encargado)
- Tratar los datos únicamente siguiendo instrucciones documentadas del Cliente, salvo obligación legal.
- Garantizar que el personal autorizado para tratar datos se comprometa a respetar la confidencialidad.
- Implementar medidas técnicas y organizativas adecuadas (art. 32 RGPD): autenticación, RLS multi-tenant, cifrado en tránsito, control de roles, auditoría.
- No subcontratar sin autorización del Cliente. Los subencargados actuales se listan en la cláusula 7; el Cliente autoriza su contratación al aceptar este contrato.
- Asistir al Cliente en la respuesta a solicitudes de ejercicio de derechos de los interesados, en la medida de lo posible técnicamente.
- Asistir al Cliente en garantías de cumplimiento (evaluaciones de impacto, consultas previas) cuando sea necesario.
- Notificar al Cliente sin dilación indebida las violaciones de seguridad de datos personales de las que tenga conocimiento.
- Suprimir o devolver los datos al Cliente al finalizar el servicio, salvo conservación exigida por ley.
- Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento y permitir auditorías razonables, previo acuerdo.
6. Obligaciones del Cliente (responsable)
- Garantizar que dispone de base legal para el tratamiento de datos de sus empleados.
- Informar a los trabajadores conforme a los arts. 13 y 14 RGPD.
- Recabar, cuando proceda, consentimientos o legitimaciones necesarios (p. ej. geolocalización).
- Configurar el servicio conforme a sus políticas internas y la normativa laboral aplicable.
- Instruir a Tridevo por escrito (incluido email) sobre operaciones de tratamiento específicas cuando sea necesario.
- Notificar a Tridevo cualquier limitación o requisito especial de protección de datos.
7. Subencargados autorizados
El Cliente autoriza a Tridevo a recurrir a los siguientes subencargados. Tridevo informará de cambios sustanciales con antelación razonable para que el Cliente pueda oponerse:
Supabase, Inc.
Autenticación, base de datos, almacenamiento de ficheros
Ubicación: Unión Europea (región configurable) / EE.UU. · Contrato de encargo, cláusulas contractuales tipo (SCC) de la Comisión Europea cuando proceda
Vercel Inc.
Alojamiento y distribución de la aplicación web; medición de audiencia de la web comercial (Vercel Web Analytics, sin cookies)
Ubicación: Unión Europea / EE.UU. · Contrato de encargo, cláusulas contractuales tipo (SCC) cuando proceda
Expo (650 Industries, Inc.)
Compilación y distribución de la aplicación móvil
Ubicación: EE.UU. · Condiciones de servicio con garantías de protección de datos aplicables
8. Transferencias internacionales
Cuando un subencargado trate datos fuera del EEE, Tridevo garantizará la existencia de un mecanismo válido de transferencia (cláusulas contractuales tipo u otras medidas reconocidas por el RGPD).
9. Localización de los datos
Los datos se alojan en infraestructura cloud con preferencia por regiones de la Unión Europea. El Cliente puede solicitar información sobre la región concreta de su instancia contactando a privacidad@tridevo.es.
10. Devolución y supresión de datos
Al finalizar el contrato, el Cliente podrá exportar sus datos durante un plazo de 30 días. Transcurrido dicho plazo, Tridevo eliminará los datos personales del Cliente de sus sistemas activos, salvo:
- Obligación legal de conservación (p. ej. registros contables).
- Copias de seguridad en rotación, que se sobrescribirán en el ciclo habitual (máximo 90 días).
Plazos de conservación durante la vigencia del servicio: fichajes 4 años desde el registro del fichaje (real decreto-ley 8/2019 y normativa laboral aplicable).
11. Medidas de seguridad
Medidas implementadas incluyen, entre otras:
- Control de acceso basado en roles y aislamiento por empresa (RLS).
- Autenticación segura y tokens de sesión.
- Comunicaciones cifradas (TLS/HTTPS).
- Registro de auditoría en operaciones sensibles.
- Minimización de datos de geolocalización (solo al fichar).
- Copias de seguridad periódicas del proveedor de infraestructura.
12. Violaciones de seguridad
Tridevo notificará al Cliente sin dilación indebida —y en cualquier caso en un plazo máximo de 72 horas desde que tenga constancia— las violaciones de seguridad que afecten a datos personales del Cliente, aportando la información disponible para que el Cliente pueda cumplir sus obligaciones de notificación a la autoridad de control y, en su caso, a los interesados.
13. Asistencia en derechos de los interesados
Tridevo asistirá al Cliente, mediante medidas técnicas razonables, en el cumplimiento de solicitudes de acceso, rectificación, supresión, limitación, portabilidad u oposición presentadas por los empleados del Cliente, siempre que el Cliente lo solicite y sea técnicamente viable.
14. Auditorías
Tridevo pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento de este contrato. El Cliente podrá realizar auditorías razonables, con al menos 30 días de preaviso, no más de una vez al año (salvo incidente grave), sin interrumpir excesivamente las operaciones de Tridevo y sujetas a confidencialidad.
15. Responsabilidad
Cada parte responderá de los daños que cause por incumplimiento de sus obligaciones bajo el RGPD en el ámbito de sus respectivas funciones (responsable vs encargado). Tridevo responderá únicamente de los tratamientos realizados incumpliendo sus obligaciones como encargado o actuando fuera de las instrucciones lícitas del Cliente.
16. Contacto y comunicaciones
- Encargado: Tridevo Evolution SL · privacidad@tridevo.es
- Responsable: el contacto designado por cada empresa cliente
Las instrucciones documentadas del Cliente pueden remitirse a privacidad@tridevo.es desde el email corporativo registrado en el servicio.
17. Documentos relacionados
- Política de privacidad: /privacidad
- Términos y condiciones: /terminos
- Política de cookies: /cookies