MONyCA · Información legal

Política de privacidad

Tratamiento de datos personales conforme al RGPD y la LOPDGDD

1. Roles: quién responde de qué

Cada empresa cliente es la responsable del tratamiento de los datos de su plantilla: decide qué datos registra, con qué finalidad y durante cuánto tiempo.

Inforponiente Servicios Informáticos actúa como encargado del tratamiento conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD), tratando esos datos únicamente siguiendo las instrucciones de la empresa y para prestar el servicio.

Las personas trabajadoras deben dirigir sus solicitudes sobre datos personales, en primer lugar, a la empresa para la que trabajan.

Además, Inforponiente Servicios Informáticos es responsable del tratamiento de los datos de sus propias empresas clientes y de quienes solicitan el alta desde la web, tal como se explica en el apartado 9.

2. Datos tratados

Datos identificativos y de contacto: nombre, apellidos, correo electrónico y teléfono.

Datos laborales: puesto, tipo de contrato, jornada, horas semanales, antigüedad, convenio colectivo y, cuando la empresa lo registra, salario bruto.

Datos de actividad: fichajes de entrada, pausa, reanudación y salida, con fecha y hora; horarios y turnos asignados; ausencias y periodos de vacaciones; incidencias comunicadas.

Documentación laboral que la empresa decide archivar (nóminas, contratos y otros documentos).

Registros de auditoría: qué usuario realizó cada operación relevante y cuándo.

3. Finalidad y base jurídica

Cumplimiento de la obligación legal de registro de jornada (artículo 34.9 del Estatuto de los Trabajadores), conforme al artículo 6.1.c del RGPD.

Ejecución de la relación laboral y gestión de personal, conforme al artículo 6.1.b del RGPD.

Interés legítimo en la seguridad e integridad del sistema, incluidos los registros de auditoría, conforme al artículo 6.1.f del RGPD.

El tratamiento del registro horario no se basa en el consentimiento de la persona trabajadora: es una obligación legal de la empresa. La confirmación que se solicita al entrar acredita que se ha recibido la información, no constituye un consentimiento revocable.

4. Conservación

Los registros de jornada se conservan durante cuatro años, conforme a la normativa laboral.

El resto de datos se conservan mientras dure la relación laboral y, después, bloqueados durante los plazos de prescripción de las obligaciones legales aplicables.

Las copias de seguridad se conservan según el ciclo de retención definido con cada empresa cliente.

Cuando el contrato termina —por impago, por baja de la empresa o porque la prueba gratuita acaba sin contratar—, se aplica el procedimiento de exportación y borrado descrito en las Condiciones de uso, sin perjuicio de la obligación de la empresa de conservar su propia copia del registro de jornada durante el plazo legal.

5. Destinatarios y transferencias

Los datos no se ceden a terceros salvo obligación legal, en particular a la Inspección de Trabajo y Seguridad Social, a los juzgados y tribunales, o a los representantes legales de las personas trabajadoras en los términos previstos por la ley.

Para prestar el servicio intervienen los siguientes proveedores, como encargados o subencargados del tratamiento:

Alojamiento: Amazon Web Services, Inc., con los servidores situados en Estados Unidos (región de Virginia del Norte, us-east-1). Los datos se transfieren, por tanto, fuera del Espacio Económico Europeo. La transferencia está amparada por el Marco de Privacidad de Datos UE-EE. UU., en el que participa Amazon, y por el acuerdo de tratamiento de datos de AWS, que incorpora las cláusulas contractuales tipo aprobadas por la Comisión Europea.

Correo electrónico y réplica de las copias de seguridad: Google (Google Ireland Limited y Google LLC). Los avisos por correo se envían a través del servicio de correo de Google, y las copias de seguridad se replican en Google Drive. Las transferencias a Estados Unidos quedan amparadas por el Marco de Privacidad de Datos UE-EE. UU., en el que participa Google LLC.

Cobros: Stripe Payments Europe, Limited (Irlanda), que recibe únicamente los datos de la empresa contratante necesarios para el pago —nombre, identificación fiscal, dirección de facturación, datos de contacto y medio de pago—. No se le comunica ningún dato del registro de jornada ni de la plantilla. Las transferencias a Stripe, Inc. (Estados Unidos) quedan amparadas por el Marco de Privacidad de Datos UE-EE. UU. y por las cláusulas contractuales tipo. Si la empresa paga por transferencia bancaria, el ingreso lo gestionan su entidad y la del titular, cada una como responsable de sus propios datos; MONyCA no interviene en ese circuito.

La aplicación no carga recursos desde servidores de terceros: tipografías, estilos, imágenes y código se sirven desde la propia infraestructura del servicio. Navegar por la aplicación no comunica la dirección IP de la persona usuaria a ningún tercero.

6. Derechos

Cualquier persona puede ejercer los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición, así como a no ser objeto de decisiones automatizadas, dirigiéndose a la empresa responsable del tratamiento.

Si considera que sus derechos no han sido debidamente atendidos, puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid — www.aepd.es.

7. Seguridad

Los datos de cada empresa se almacenan en una base de datos independiente, separada físicamente de las del resto de empresas clientes.

Las contraseñas se guardan cifradas mediante derivación de clave (PBKDF2-SHA256), nunca en texto claro.

Todas las operaciones relevantes quedan registradas en un histórico de auditoría con autor y fecha.

El acceso a la información está limitado por perfiles: cada persona ve únicamente lo que su rol permite.

Los datos de pago con tarjeta no pasan por MONyCA: la empresa los introduce directamente en las páginas seguras de Stripe.

8. Biometría y geolocalización

MONyCA no utiliza huella dactilar, reconocimiento facial ni geolocalización para el registro de jornada. Son tratamientos de mayor impacto que exigen una evaluación específica de necesidad y proporcionalidad, y en el caso de la biometría implican categorías especiales de datos.

9. Datos de empresas clientes y solicitudes de alta

Para estos datos, el responsable del tratamiento es Inforponiente Servicios Informáticos (NIF 34.049.136-M, Calle Botavara 39, 04712 Almerimar (Almería), España; info@monyca.net).

Datos tratados: los de la empresa (razón social, NIF, dirección fiscal y de facturación), los de la persona que la administra o la representa (nombre, correo electrónico y teléfono), el número de personas que usan el servicio, el estado de la suscripción y de los cobros, y las comunicaciones mantenidas. Nunca los datos de la tarjeta, que gestiona directamente Stripe, ni los datos bancarios de la empresa cuando paga por transferencia: en ese caso solo se guarda el importe, el concepto y la fecha de la solicitud y del cobro.

Quien solicita el alta desde el formulario de la web facilita, además, el mensaje que quiera añadir. Esos datos se usan para estudiar la solicitud y dar de alta a la empresa, como medida precontractual (artículo 6.1.b del RGPD).

Una vez dada de alta, los datos se tratan para prestar el servicio contratado y cobrarlo —incluidos los avisos de vencimiento, cobro y suspensión— (artículo 6.1.b del RGPD), y para cumplir las obligaciones fiscales y contables del titular (artículo 6.1.c del RGPD).

Conservación: las solicitudes de alta, un máximo de seis meses desde que se envían; los datos de la relación contractual, mientras esta dure, y después durante los plazos legales: cuatro años a efectos fiscales (Ley General Tributaria) y seis años para la documentación contable y las facturas (Código de Comercio).

Destinatarios: los proveedores indicados en el apartado 5, en los términos allí descritos, y la Administración tributaria cuando lo exija la ley.

Derechos: acceso, rectificación, supresión, limitación, portabilidad y oposición, escribiendo a info@monyca.net. También puede presentarse una reclamación ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid — www.aepd.es.

Versión de los textos: 2026.09.3

© 2025–2026 Inforponiente Servicios Informáticos

Todos los documentos · Volver a la aplicación