Contrato de encargo del tratamiento
El documento que regula qué podemos y qué no podemos hacer con los datos de jornada de tu plantilla. Está publicado entero porque es lo primero que pide una asesoría seria, y esconderlo detrás de un formulario dice más de lo que parece.
Versión vigente desde el
Por qué este documento está en abierto
Cuando contratas un sistema de registro de jornada, los datos de tu plantilla siguen siendo tuyos: tú decides qué se registra, quién accede y cuánto se conserva. El artículo 28 del Reglamento (UE) 2016/679 exige que esa relación conste por escrito y fija un contenido mínimo. Este es ese contrato.
Casi nadie del sector lo publica: hay que registrarse, pedirlo a un comercial o esperar a la fase de firma. Nos parece exactamente al revés de como debería ser, porque es el documento que decide qué puede hacer un tercero con los datos laborales de tus trabajadores. Aquí está entero, sin formulario, sin correo y sin llamada.
1. Partes
Responsable del tratamiento: la empresa o profesional que contrata el servicio, cuyos datos identificativos constan en el alta y en la facturación. Es quien decide sobre los datos.
Encargado del tratamiento: Juan Francisco Burgos Yéboles, NIF 47486554H, con domicilio en Avenida Olímpica 26, 3.º C, 28935 Móstoles (Madrid), España. Correo de contacto en materia de protección de datos: hola@elregistrodejornada.com.
El encargado es una persona física que actúa como trabajador autónomo. No tiene designado delegado de protección de datos por no concurrir ninguno de los supuestos del artículo 37 del RGPD ni del artículo 34 de la LOPDGDD.
2. Objeto, duración y detalle del tratamiento
Conforme al artículo 28.3 del RGPD, el tratamiento encargado se concreta así:
| Elemento | Contenido |
|---|---|
| Objeto | Prestación del servicio de registro de jornada: recogida, conservación, consulta, cálculo y puesta a disposición de los registros horarios de la plantilla del responsable. |
| Duración | La misma que la suscripción, más los noventa días de conservación posterior previstos en el apartado 10. |
| Naturaleza y fin | Permitir al responsable cumplir la obligación de registro del artículo 34.9 del Estatuto de los Trabajadores y las conexas de los artículos 12.4.c y 35.5. |
| Tipos de datos | Identificativos (nombre, apellidos, documento de identidad, identificador interno); de contacto profesional; laborales (centro, contrato, jornada, convenio); registros horarios y sus modificaciones; ausencias, sin diagnóstico; y, si el responsable lo activa, la coordenada del instante del fichaje. |
| Categorías de interesados | Personas trabajadoras del responsable, y quienes accedan al sistema en su nombre: administradores, responsables de centro y representación legal de los trabajadores. |
| Categorías especiales | Ninguna. El sistema no recoge datos biométricos, de salud, de afiliación sindical ni de ideología. Véase el apartado 3. |
3. Tratamiento conforme a instrucciones
El encargado tratará los datos únicamente siguiendo instrucciones documentadas del responsable, incluidas las que se materializan en la configuración que el responsable elige dentro del propio sistema. No los utilizará para fin propio alguno.
En particular, el encargado se compromete expresamente a:
- No usar los datos para entrenar modelos de inteligencia artificial, propios o de terceros.
- No elaborar estadísticas comerciales, perfiles ni informes de mercado a partir de los datos, ni siquiera agregados o anonimizados.
- No cederlos ni venderlos a terceros.
- No tomar decisiones automatizadas con efectos jurídicos sobre las personas trabajadoras.
Límites técnicos del propio sistema. Hay instrucciones que el encargado no podría ejecutar aunque se las diera el responsable, porque el producto no las permite:
- No se pueden modificar ni borrar asientos de fichaje. Las reglas de la base de datos lo impiden para todos los perfiles, incluido el de administración del encargado. Una corrección genera un asiento nuevo que referencia al anterior, con la doble autorización y la huella de autoría que describe el artículo 2.2.b del proyecto de Real Decreto.
- No se puede recoger ningún dato biométrico. No es una opción desactivada: la funcionalidad no existe, siguiendo la guía de la AEPD de noviembre de 2023 sobre control de presencia con sistemas biométricos.
- No se puede hacer seguimiento continuo de ubicación. El sistema solo registra la coordenada del instante del fichaje, conforme al artículo 90 de la LOPDGDD.
- La vista de la representación legal excluye por diseño el documento de identidad, el domicilio y el estado civil. La exclusión la hace el servidor, no la interfaz: esos campos nunca llegan al navegador de quien usa ese perfil.
Si el encargado considera que una instrucción del responsable infringe el RGPD o la normativa española, se lo comunicará de inmediato y podrá suspender su ejecución, conforme al artículo 28.3, párrafo segundo.
4. Confidencialidad
El encargado mantendrá la confidencialidad de los datos, incluso después de finalizar el contrato, y garantizará que cualquier persona autorizada a tratarlos se haya comprometido por escrito a respetarla o esté sujeta a obligación legal de confidencialidad.
El acceso a datos de clientes por parte del encargado se limita a lo imprescindible para prestar soporte o resolver una incidencia, se realiza bajo cuentas nominativas y queda registrado. El responsable puede solicitar ese registro de accesos en cualquier momento.
5. Medidas de seguridad
Conforme al artículo 32 del RGPD, el encargado aplica y mantiene, como mínimo, estas medidas:
- Cifrado en tránsito y en reposo. TLS en toda comunicación y cifrado del almacenamiento, sin excepciones.
- Control de acceso por rol, aplicado en el servidor mediante reglas de la base de datos, no en la interfaz.
- Segundo factor de autenticación disponible para todas las cuentas y exigible por el responsable a los perfiles de administración.
- Inmutabilidad de los asientos y cadena de integridad encadenada por resumen criptográfico, con sellado diario verificable de forma independiente.
- Registro de accesos a los datos, incluidos los del encargado.
- Copias de seguridad diarias y cifradas, con restauración probada de forma periódica.
- Minimización: no se recogen datos que el servicio no necesite (apartado 3).
- Separación lógica entre los datos de cada empresa cliente.
Estas medidas se revisan periódicamente y pueden sustituirse por otras equivalentes o superiores. Nunca por otras inferiores.
Certificaciones. El encargado no dispone actualmente de certificación ISO 27001 ni de adhesión a código de conducta del artículo 40 del RGPD. Se hace constar expresamente para que el responsable lo valore, en lugar de recurrir a fórmulas ambiguas del tipo «alineados con».
6. Subencargados
El responsable autoriza de forma general al encargado a recurrir a los siguientes subencargados, que a la fecha de este documento son:
| Subencargado | Servicio | Ubicación |
|---|---|---|
| Google Ireland Limited (Firebase / Google Cloud) | Base de datos, autenticación y almacenamiento de la aplicación | Unión Europea, región eur3 (Bélgica y Países Bajos) |
| Vercel Inc. | Alojamiento de la web pública y de las funciones de servidor | Unión Europea (Fráncfort) |
| Stripe Payments Europe, Ltd. | Cobro de las suscripciones | Unión Europea (Irlanda) |
| Soluciones Corporativas IP, S.L. (DonDominio) | Dominio y correo electrónico | España |
Con todos ellos existe contrato que impone obligaciones de protección de datos equivalentes a las de este documento, conforme al artículo 28.4.
El encargado informará al responsable de cualquier alta o sustitución de subencargado con treinta días de antelación, por correo electrónico. Durante ese plazo el responsable puede oponerse por motivos razonables; si lo hace y no hay alternativa aceptable para ambos, podrá resolver el contrato sin penalización y con devolución de la parte no consumida de la cuota.
7. Derechos de las personas trabajadoras
Los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad los atiende el responsable, que es la empresa empleadora.
Si una persona trabajadora se dirige al encargado, este:
- Le informará de que debe dirigirse a su empresa, indicándole cómo.
- Trasladará la solicitud al responsable dentro de las setenta y dos horas siguientes a recibirla. Es un compromiso contractual del encargado: el artículo 28.3.e del RGPD exige asistir al responsable, siempre que sea posible, para que pueda responder a estas solicitudes, pero no fija ese plazo.
- No atenderá la solicitud por su cuenta ni modificará dato alguno.
El encargado asistirá al responsable con las funciones del propio sistema: exportación completa de los datos de una persona en formato estructurado, de uso común y lectura mecánica, lo que cubre el derecho de portabilidad del artículo 20 sin trabajo manual.
Una precisión importante: el derecho de supresión no alcanza a los registros de jornada dentro del plazo de cuatro años del artículo 34.9 del Estatuto de los Trabajadores, porque su conservación responde a una obligación legal del responsable (artículo 17.3.b del RGPD).
8. Asistencia al responsable
Teniendo en cuenta la naturaleza del tratamiento y la información disponible, el encargado asistirá al responsable en el cumplimiento de sus obligaciones de los artículos 32 a 36 del RGPD, y en particular:
- Le facilitará la información necesaria para su registro de actividades de tratamiento (artículo 30).
- Le asistirá en la evaluación de impacto (artículo 35) y en la consulta previa (artículo 36) si el responsable las considera necesarias, aportando la descripción técnica del tratamiento y las medidas de seguridad.
- Le proporcionará la documentación técnica necesaria para responder a un requerimiento de la Inspección de Trabajo o de la Agencia Española de Protección de Datos.
Esta asistencia no tiene coste adicional.
9. Violaciones de la seguridad
El encargado notificará al responsable cualquier violación de la seguridad de los datos sin dilación indebida y, en todo caso, dentro de las veinticuatro horas siguientes a tener constancia de ella. El artículo 33.2 del RGPD exige avisar «sin dilación indebida»; las veinticuatro horas son un compromiso contractual del encargado, más exigente a propósito: el artículo 33.1 da al responsable, la empresa cliente, un máximo de setenta y dos horas para notificar a la autoridad de control, cuando sea posible, y necesita margen.
La notificación incluirá, con la información disponible en cada momento:
- La naturaleza de la violación y, si es posible, las categorías y el número aproximado de interesados y de registros afectados.
- Las consecuencias probables.
- Las medidas adoptadas o propuestas para resolverla y mitigar sus efectos.
- Un punto de contacto para ampliar información.
La decisión de notificar a la autoridad de control y a los interesados corresponde al responsable. El encargado le prestará toda la asistencia que necesite para hacerlo, y no notificará por su cuenta en nombre del responsable salvo que este se lo pida por escrito.
10. Al terminar el encargo
Finalizada la prestación, y a elección del responsable manifestada antes del fin del plazo:
- Devolución: exportación completa de todos los datos en CSV, Excel y PDF, disponible en el propio panel y sin coste.
- Supresión: eliminación segura de los datos y de las copias existentes.
Por defecto, los datos se conservan noventa días tras la baja para permitir la exportación, y el encargado avisa por correo antes de eliminarlos. Transcurrido ese plazo se suprimen, salvo la información que deba conservarse por obligación legal —esencialmente la facturación—, que quedará bloqueada y únicamente a disposición de las autoridades competentes.
El responsable puede solicitar la supresión inmediata en cualquier momento, en cuyo caso se ejecutará en los diez días siguientes y se emitirá certificado de destrucción.
11. Auditoría
El encargado pondrá a disposición del responsable toda la información necesaria para demostrar el cumplimiento de este contrato, conforme al artículo 28.3.h.
El responsable puede realizar una auditoría al año, directamente o mediante un auditor independiente que no sea competidor del encargado, con un preaviso de treinta días, en horario laboral y sin perturbar la prestación del servicio. Los costes de la auditoría los asume el responsable, salvo que revele un incumplimiento relevante del encargado, en cuyo caso los asumirá este.
Además, y sin necesidad de auditoría, el encargado facilitará a petición del responsable el registro de accesos a sus datos y la descripción actualizada de las medidas de seguridad.
12. Transferencias internacionales
No se realizan transferencias internacionales de datos en el tratamiento objeto de este contrato. La base de datos y las copias de seguridad residen en la Unión Europea.
Si en el futuro fuese necesaria alguna transferencia, el encargado lo comunicará previamente al responsable con el plazo del apartado 6 y la realizará únicamente con las garantías del capítulo V del RGPD.
13. Responsabilidad
Cada parte responde de los daños que cause por el incumplimiento de las obligaciones que el RGPD le impone directamente, conforme a su artículo 82.
El límite de responsabilidad de las condiciones de contratación no se aplica a la responsabilidad derivada del tratamiento de datos personales. Se dice expresamente porque es una limitación que aparece con frecuencia en contratos del sector y que, en lo que afecta a los derechos de los interesados, no es oponible.
El encargado tiene contratados seguros de responsabilidad civil profesional y de ciberriesgo. El certificado está disponible a petición del responsable.
Cómo firmarlo
Al contratar el servicio, este documento se acepta junto con las condiciones y queda incorporado al contrato, con constancia de la fecha y de la versión aceptada. No hace falta hacer nada más.
Si tu empresa necesita un ejemplar firmado en PDF, con tus datos identificativos y firma electrónica por ambas partes —cosa habitual en expedientes de proveedores y en gestorías—, escríbenos a hola@elregistrodejornada.com y te lo mandamos. Sin coste y sin que nadie te llame para venderte nada.
Documentos relacionados: política de privacidad, condiciones de contratación y medidas de seguridad explicadas.
Documento actualizado el 28 de septiembre de 2026. Responsable: Juan Francisco Burgos Yéboles, NIF 47486554H, Avenida Olímpica 26, 3.º C, 28935 Móstoles (Madrid), España. Para cualquier duda sobre este texto escribe a hola@elregistrodejornada.com o llama al 628 71 81 41.