Política de Privacidad

Última actualización: 11 de julio de 2026

La presente Política de Privacidad regula el tratamiento de los datos personales que se recaban a través de la plataforma StaffControl(en adelante, “la Plataforma”), accesible desde www.staffcontrol.app, tanto en su versión web como en su aplicación web progresiva (PWA).

Esta política se ha redactado conforme al Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, RGPD), la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), y la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI-CE).

1. Identidad del Responsable del Tratamiento

  • Titular: StaffControl (en adelante, “el Responsable”)
  • NIF/CIF: [Pendiente de cumplimentar]
  • Domicilio social: [Pendiente de cumplimentar], España
  • Correo electrónico: hola@staffcontrol.app
  • Sitio web: www.staffcontrol.app

2. Datos Personales que Recopilamos

StaffControl es una plataforma de gestión de equipos y turnos para el sector hostelería y franquicias. Dependiendo de su rol (administrador, encargado o empleado), podemos tratar las siguientes categorías de datos personales:

2.1. Datos identificativos y de contacto

  • Nombre y apellidos (primer y segundo apellido)
  • Apodo o nombre abreviado (opcional)
  • Número de identificación (DNI/NIE/Pasaporte)
  • Dirección de correo electrónico
  • Número de teléfono (opcional)
  • Fotografía de perfil o avatar (opcional, subida por el propio usuario)

2.2. Datos laborales y contractuales

  • Tipo de contrato (indefinido, temporal, prácticas, becario, fijo discontinuo, administrador)
  • Tipo de jornada (completa o parcial)
  • Horas de contrato semanales
  • Fechas de inicio y fin de contrato
  • Roles y puestos de trabajo asignados
  • Centro de trabajo (tienda) asignado y entidad legal contratante
  • Nivel de acceso dentro de la plataforma
  • Días laborables del contrato
  • Motivo de baja o desactivación (en caso de cese)

2.3. Datos privados adicionales del empleado

Con el fin de completar el alta laboral del empleado y su comunicación a la asesoría laboral (gestoría) del negocio, la Plataforma puede tratar los siguientes datos, que normalmente introduce el propio empleado durante su proceso de incorporación (onboarding) o, en su defecto, un administrador:

  • Número de afiliación a la Seguridad Social (NAF)
  • Fecha de nacimiento
  • Dirección postal completa (calle, código postal, municipio y provincia)
  • IBAN de la cuenta bancaria para el abono de la nómina

Estos datos tienen acceso restringido: solo puede consultarlos el propio empleado y los administradores de su organización. En la interfaz se muestran enmascarados por defecto, y el número de afiliación y la fecha de nacimiento, una vez registrados, solo pueden ser corregidos por un administrador.

2.4. Datos de jornada laboral y fichaje

  • Registros de entrada y salida (fichaje digital)
  • Registros de inicio y fin de descansos/pausas
  • Turnos planificados (cuadrantes semanales)
  • Horas trabajadas, planificadas y diferencias
  • Solicitudes y registros de vacaciones, ausencias y bajas
  • Disponibilidad e indisponibilidad horaria
  • Intercambios de turnos entre empleados

2.5. Datos de geolocalización

Cuando el administrador del negocio active la verificación por geolocalización para el fichaje, la Plataforma solicitará permiso al navegador del empleado para acceder a sus coordenadas GPS en el momento exacto del fichaje de entrada. Estos datos se utilizan exclusivamente para verificar que el empleado se encuentra dentro del radio configurado para su centro de trabajo. Las coordenadas se registran junto al fichaje y no se utilizan para seguimiento continuado ni en tiempo real.

2.6. Datos económicos y de facturación

  • Coste laboral por hora del empleado (solo visible para administradores)
  • Importes de propinas asignados a cada empleado en el reparto del bote, cuando el negocio utilice esta función
  • Datos de facturación de la suscripción del cliente
  • Historial de facturas y estado de suscripción

Nota: StaffControl no almacena datos de tarjetas de pago. Cuando el cobro de la suscripción se realiza a través de Stripe, Inc., un procesador de pagos certificado conforme al estándar PCI-DSS Nivel 1, es Stripe quien trata el método de pago. El IBAN del empleado indicado en el apartado 2.3 sí se almacena en la Plataforma, con acceso restringido, para su comunicación a la gestoría a efectos del abono de la nómina.

2.7. Documentos del empleado y firma de contratos

  • Contratos de trabajo
  • Nóminas mensuales
  • Copias de DNI/NIE
  • Certificados y documentación de onboarding
  • Otros documentos laborales subidos por el administrador

Cuando el negocio utilice la función de firma electrónica de contratos, se tratan además los siguientes datos como evidencia del proceso de firma: la firma manuscrita trazada por el empleado en pantalla (que se incrusta en el documento PDF), la fecha y hora de la firma, la dirección IP y el agente de usuario (navegador) desde los que se firmó, y las huellas criptográficas (hash) del documento original y del documento firmado. Estas evidencias se conservan junto al contrato con la única finalidad de acreditar la integridad del documento y la autoría de la firma.

2.8. Datos de candidatos a empleo

Cuando el negocio publica ofertas de empleo a través de la Plataforma, se tratan los datos que el candidato facilita voluntariamente en el formulario público de candidatura:

  • Nombre, apellidos, correo electrónico y teléfono
  • Currículum vitae adjunto y carta o comentarios de presentación
  • Respuestas a las preguntas de criba definidas por el negocio
  • Resumen descriptivo del currículum generado por inteligencia artificial para facilitar su lectura (véase el apartado 3), sin puntuación ni clasificación alguna
  • Fase del proceso de selección, notas de entrevista y estado de la candidatura

2.9. Datos de terceros introducidos por el cliente

El negocio que utiliza la Plataforma puede introducir datos de contacto de terceros necesarios para su operativa. Respecto a estos datos, el negocio actúa como responsable del tratamiento y garantiza disponer de legitimación para su uso:

  • Clientes finales del negocio: nombre y teléfono de contacto asociados a reservas y encargos
  • Asesorías laborales (gestorías): nombre de la persona de contacto, empresa, correo electrónico y teléfono
  • Técnicos y proveedores de mantenimiento: nombre, empresa, correo electrónico y teléfono, para el aviso de incidencias

2.10. Datos de comunicaciones

  • Notificaciones internas (comunicados, tareas asignadas)
  • Suscripciones a notificaciones push del navegador
  • Mensajes del formulario de contacto (nombre, email, mensaje)

2.11. Datos técnicos y de navegación

  • Dirección IP
  • Tipo de navegador y sistema operativo
  • Cookies de sesión y autenticación (véase el apartado 9)
  • Registro de uso de las funciones de inteligencia artificial: función utilizada, modelo, volumen de tokens y coste estimado — sin almacenar el contenido de las peticiones ni de las respuestas

3. Finalidades del Tratamiento

FinalidadBase jurídica (art. RGPD)
Gestión de la relación laboral: turnos, fichaje, vacaciones, ausencias, tareas, onboarding y documentosArt. 6.1.b) — Ejecución de un contrato
Cumplimiento del registro de jornada obligatorio (art. 34.9 del Estatuto de los Trabajadores)Art. 6.1.c) — Obligación legal
Verificación por geolocalización del fichajeArt. 6.1.f) — Interés legítimo del empleador, previa información al empleado
Comunicación del alta del empleado (datos identificativos, de afiliación, bancarios y contractuales) a la asesoría laboral designada por el negocio, para la formalización del contrato y la gestión de la nómina, previa aprobación de un responsable autorizadoArt. 6.1.b) — Ejecución del contrato de trabajo y art. 6.1.c) — obligaciones en materia laboral y de Seguridad Social
Firma electrónica de contratos de trabajo y conservación de las evidencias de firma (firma trazada, IP, agente de usuario, sellos de tiempo y huellas criptográficas del documento)Art. 6.1.b) — Ejecución de un contrato y art. 6.1.f) — interés legítimo en acreditar la integridad y autoría de la firma
Gestión de la cuenta de usuario y autenticaciónArt. 6.1.b) — Ejecución de un contrato
Gestión de facturación y cobro de la suscripciónArt. 6.1.b) — Ejecución de un contrato
Envío de notificaciones operativas (turnos, tareas, incidencias)Art. 6.1.b) — Ejecución de un contrato
Aviso de incidencias de mantenimiento a los técnicos designados por el negocio, previa aprobación de un responsableArt. 6.1.b) — Ejecución de un contrato
Análisis de rentabilidad laboral del negocio y reparto de propinas entre el equipoArt. 6.1.f) — Interés legítimo del responsable / ejecución del contrato de trabajo
Extracción automatizada de datos de documentos laborales (nóminas) mediante sistemas de inteligencia artificial, con revisión y confirmación humana previa a su registroArt. 6.1.b) — Ejecución de un contrato
Funciones de asistencia por inteligencia artificial descritas en el apartado 7 (asistente de consultas del administrador, borradores de textos, clasificación sugerida de incidencias, emparejado de productos, resúmenes de informes), siempre con carácter asistivo y revisión humanaArt. 6.1.b) — Ejecución de un contrato y art. 6.1.f) — interés legítimo
Gestión de procesos de selección de personal (candidaturas recibidas a través de las páginas de empleo), incluida la generación mediante inteligencia artificial de un resumen descriptivo del currículum para facilitar su lectura — sin puntuación, clasificación ni decisión automatizada algunaArt. 6.1.a) — Consentimiento del candidato y art. 6.1.b) — medidas precontractuales
Gestión de reservas y encargos de clientes finales del negocioArt. 6.1.b) — Ejecución de un contrato (por cuenta del negocio responsable)
Atención de solicitudes de contacto y soporteArt. 6.1.b) — Medidas precontractuales o contractuales
Gestión de producción, pedidos y compras del negocioArt. 6.1.b) — Ejecución de un contrato
Registro del consumo de las funciones de inteligencia artificial (métricas de uso, sin contenido) para el control de costes y la prevención de abusosArt. 6.1.f) — Interés legítimo del responsable
Conservación de datos tras el cese de la relación laboral para el cumplimiento de obligaciones legales y fiscalesArt. 6.1.c) — Obligación legal

4. Destinatarios de los Datos

Los datos personales podrán ser comunicados a los siguientes encargados del tratamiento, con quienes se han suscrito los correspondientes acuerdos de procesamiento de datos (DPA) conforme al artículo 28 del RGPD:

EncargadoFunciónUbicaciónGarantías
Supabase, Inc.Alojamiento de base de datos, autenticación y almacenamiento de archivosRegión UE (eu-central-1, Alemania) / EE. UU. (sede)DPA con Cláusulas Contractuales Tipo (SCCs) y EU-US Data Privacy Framework
Stripe, Inc.Procesamiento de pagos y facturación de suscripcionesEE. UU. / UEDPA, certificación PCI-DSS, EU-US Data Privacy Framework y SCCs
Resend, Inc.Envío de correos electrónicos transaccionales (invitaciones, notificaciones, comunicaciones de alta a la gestoría y avisos a técnicos)EE. UU.DPA con Cláusulas Contractuales Tipo (SCCs)
Anthropic, PBCProcesamiento de lenguaje natural (IA) para las funciones descritas en el apartado 7: extracción de datos de nóminas, resúmenes de currículums, asistente de consultas del administrador, borradores de textos, clasificación de incidencias, emparejado de productos y resúmenes de informesEE. UU.DPA con Cláusulas Contractuales Tipo (SCCs); los datos enviados no se utilizan para entrenar modelos; registros operativos eliminados en un máximo de 7 días

Además, por instrucción expresa del negocio que utiliza la Plataforma, determinados datos pueden comunicarse a destinatarios designados por el propio negocio:

  • Asesorías laborales (gestorías): con motivo del alta de un nuevo empleado, el negocio puede ordenar el envío por correo electrónico a su gestoría de los datos necesarios para formalizar el contrato y gestionar la nómina (identificación, número de afiliación, fecha de nacimiento, dirección, IBAN, condiciones contractuales y centro de trabajo). El envío requiere siempre la aprobación previa de un responsable autorizado del negocio.
  • Técnicos de mantenimiento: aviso de incidencias con los datos de la incidencia y del centro de trabajo, previa aprobación de un responsable. Cuando el aviso se realiza por WhatsApp, la Plataforma se limita a abrir la aplicación de WhatsApp del propio usuario con el mensaje preparado; StaffControl no remite datos a WhatsApp ni actúa este como encargado del tratamiento.

No se realizarán otras cesiones de datos a terceros salvo obligación legal. Los encargados del tratamiento listados solo acceden a los datos estrictamente necesarios para la prestación de sus servicios y no los utilizan para fines propios. El personal autorizado de StaffControl solo accede a los datos de los clientes cuando resulta necesario para el soporte técnico, quedando dichos accesos sujetos a auditoría.

5. Transferencias Internacionales de Datos

Algunos de los proveedores indicados en el apartado anterior tienen su sede en Estados Unidos. Estas transferencias internacionales se encuentran amparadas por:

  • El Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework), según la Decisión de Adecuación de la Comisión Europea de 10 de julio de 2023.
  • Cláusulas Contractuales Tipo (SCCs) aprobadas por la Comisión Europea, incorporadas en los acuerdos de procesamiento de datos (DPA) con cada proveedor.

La base de datos principal del proyecto se encuentra alojada en la región eu-central-1 (Frankfurt, Alemania) de AWS, dentro del Espacio Económico Europeo.

6. Plazos de Conservación de los Datos

Categoría de datosPlazo de conservación
Registros de jornada (fichajes)4 años (art. 34.9 ET y obligaciones de la Inspección de Trabajo)
Datos contractuales y laboralesDuración de la relación laboral + 4 años para prescripción de acciones laborales
Documentos (nóminas, contratos)Duración de la relación laboral + periodo de retención configurado por el administrador
Contratos firmados electrónicamente y sus evidencias de firmaDuración de la relación laboral + plazos de prescripción de acciones legales
Datos de facturación5 años (obligaciones fiscales y tributarias)
Datos de geolocalizaciónMismo plazo que los registros de jornada (4 años)
Candidaturas de empleoDuración del proceso de selección + periodo de retención configurado por el negocio, tras el cual los datos se purgan de forma automática
Reservas y encargos de clientes finalesMientras resulten necesarios para la operativa del negocio y, en todo caso, mientras la cuenta del negocio permanezca activa
Registro de uso de las funciones de IA (métricas, sin contenido)Mientras la cuenta del negocio permanezca activa
Datos del formulario de contacto12 meses desde la consulta o hasta la resolución de la misma
Notificaciones leídas30 días tras su lectura (purgado automático)
Cuenta de usuario tras desactivaciónPeriodo de retención configurado (retention_expires_at), tras el cual se anonimiza

7. Funciones de Inteligencia Artificial y Derechos del Interesado

La Plataforma incorpora funciones de asistencia basadas en modelos de inteligencia artificial de terceros (actualmente, Anthropic, PBC). Todas ellas tienen carácter asistivo: proponen un resultado que una persona revisa, edita y confirma, y pueden activarse o desactivarse por módulos para cada negocio. Son las siguientes:

  • Extracción de datos de nóminas: el documento se remite al proveedor de IA para extraer el coste empresa y otros importes, que el administrador revisa antes de registrar.
  • Resumen descriptivo de currículums: en procesos de selección, para facilitar la lectura del CV; sin puntuación, clasificación ni descarte automático de candidatos.
  • Asistente de consultas del administrador: permite al administrador preguntar en lenguaje natural sobre los datos de su propio negocio (turnos, fichajes, costes, ventas, ausencias, incidencias, tareas o reservas, según los módulos activos). Los datos consultados se remiten puntualmente al proveedor de IA para elaborar la respuesta. El asistente es de solo lectura y no puede modificar información.
  • Clasificación sugerida de incidencias: propone categoría y prioridad a partir de la descripción; el usuario puede cambiarlas.
  • Borradores de textos: redacción del aviso al técnico de una incidencia y de la descripción de ofertas de empleo; siempre editables antes de su envío o publicación.
  • Emparejado de productos: sugiere la correspondencia entre nombres de producto del TPV y el catálogo interno durante la importación de ventas; el usuario confirma cada emparejamiento. No trata datos personales.
  • Resumen ejecutivo de rentabilidad: redacta un resumen del periodo a partir exclusivamente de cifras agregadas, sin nombres ni datos de empleados.

De cada uso se registran únicamente métricas (función, modelo, volumen de tokens y coste estimado), nunca el contenido de las peticiones ni de las respuestas. Los datos enviados al proveedor de IA no se utilizan para entrenar modelos.

De conformidad con el RGPD y la LOPDGDD, cualquier persona cuyos datos sean tratados por StaffControl puede ejercer los siguientes derechos:

  • Derecho de acceso (art. 15 RGPD): obtener confirmación de si se están tratando sus datos y acceder a los mismos.
  • Derecho de rectificación (art. 16 RGPD): solicitar la corrección de datos inexactos o incompletos.
  • Derecho de supresión (art. 17 RGPD): solicitar la eliminación de sus datos cuando ya no sean necesarios para los fines recogidos, sin perjuicio del deber de conservación por obligación legal.
  • Derecho a la limitación del tratamiento (art. 18 RGPD): solicitar la suspensión del tratamiento en determinadas circunstancias.
  • Derecho a la portabilidad (art. 20 RGPD): recibir los datos en un formato estructurado, de uso común y lectura mecánica.
  • Derecho de oposición (art. 21 RGPD): oponerse al tratamiento basado en interés legítimo.
  • Derecho a no ser objeto de decisiones automatizadas (art. 22 RGPD): la Plataforma no adopta decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos, ni elabora perfiles. En las funciones de IA descritas en este apartado, el resultado es siempre una propuesta revisada por una persona, que es quien toma cualquier decisión; en ningún caso la IA puntúa, clasifica ni descarta candidatos o empleados.

Para ejercer cualquiera de estos derechos, puede dirigirse a hola@staffcontrol.app, indicando en el asunto “Ejercicio de derechos RGPD”, acompañando copia de su documento de identidad. Le responderemos en el plazo máximo de un mes desde la recepción de la solicitud.

Asimismo, si considera que el tratamiento de sus datos no se ajusta a la normativa, tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), www.aepd.es, C/ Jorge Juan 6, 28001 Madrid.

8. Medidas de Seguridad

StaffControl aplica las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, conforme al artículo 32 del RGPD. Entre otras:

  • Cifrado de datos en tránsito (HTTPS/TLS) y en reposo
  • Autenticación segura mediante tokens JWT y cookies HttpOnly
  • Políticas de control de acceso basadas en roles (Row-Level Security en base de datos)
  • Aislamiento por cliente (tenant isolation): cada organización solo accede a sus propios datos
  • Acceso restringido a los datos privados del empleado (apartado 2.3), con enmascaramiento en la interfaz y bloqueo de modificación del número de afiliación y la fecha de nacimiento una vez registrados, salvo por un administrador
  • Verificación de integridad de los contratos firmados mediante huellas criptográficas (hash)
  • Aprobación previa de un responsable autorizado para los envíos de datos a gestorías y técnicos
  • Copias de seguridad automatizadas de la base de datos
  • Monitorización y auditoría de accesos administrativos
  • Procesamiento de pagos delegado a proveedores certificados PCI-DSS

9. Política de Cookies

StaffControl utiliza exclusivamente cookies técnicas y estrictamente necesarias para el correcto funcionamiento de la Plataforma. Estas cookies no requieren el consentimiento previo del usuario según la normativa vigente.

CookieFinalidadDuraciónTipo
sb-*-auth-tokenAutenticación y mantenimiento de la sesión del usuario (Supabase Auth)Sesión / 7 díasTécnica, estrictamente necesaria

Adicionalmente, la Plataforma utiliza el almacenamiento local del navegador (localStorage y sessionStorage) con fines exclusivamente técnicos, como recordar preferencias de la interfaz. La Plataforma no utiliza cookies de analítica, publicidad ni seguimiento de terceros. No se emplean herramientas como Google Analytics, Facebook Pixel ni servicios similares. Por tanto, no es necesario un banner de consentimiento de cookies.

10. Tratamiento de Datos de Menores

StaffControl está destinada exclusivamente a la gestión laboral de trabajadores. No se recaban conscientemente datos de menores de 16 años. Si se detectara el tratamiento de datos de un menor, se procederá a su eliminación inmediata.

11. Responsabilidad del Cliente (Empresa Usuaria)

La empresa u organización que contrata StaffControl para gestionar a sus empleados actúa como Responsable del Tratamiento respecto a los datos de sus empleados, candidatos, clientes finales y contactos, siendo StaffControl el Encargado del Tratamiento conforme al artículo 28 del RGPD.

La empresa cliente es responsable de:

  • Informar a sus empleados sobre el uso de StaffControl y el tratamiento de sus datos, incluida la comunicación de sus datos de alta a la gestoría
  • Obtener el consentimiento necesario cuando sea aplicable (por ejemplo, para la geolocalización)
  • Garantizar la exactitud de los datos introducidos
  • Garantizar la licitud del tratamiento de los datos de terceros que introduzca en la Plataforma (clientes finales de reservas y encargos, gestorías y técnicos)
  • Verificar que su gestoría y demás destinatarios designados ofrecen garantías adecuadas de protección de datos
  • Respetar los periodos de retención y ejercicio de derechos de sus empleados y candidatos

12. Modificaciones de esta Política

StaffControl se reserva el derecho a modificar la presente Política de Privacidad para adaptarla a novedades legislativas o jurisprudenciales. Los cambios sustanciales se comunicarán a los usuarios a través de la Plataforma. La versión vigente estará siempre disponible en www.staffcontrol.app/privacy.

13. Legislación Aplicable

La presente Política de Privacidad se rige por la legislación española y europea, en particular:

  • Reglamento (UE) 2016/679 (RGPD)
  • Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD)
  • Ley 34/2002, de 11 de julio (LSSI-CE)
  • Real Decreto-ley 8/2019 (registro de jornada)
  • Real Decreto Legislativo 2/2015 (Estatuto de los Trabajadores)
  • Reglamento (UE) 910/2014 (eIDAS) y Ley 6/2020, de 11 de noviembre, en materia de firma electrónica
  • Reglamento (UE) 2024/1689 (Reglamento de Inteligencia Artificial)