← Volver al inicio

Política de Privacidad y Cookies

Versión 1.10 · Vigencia: 24 de mayo de 2026

Introducción

La presente Política de Privacidad regula el tratamiento de los datos personales recopilados a través del sitio web https://imadsync.com (en adelante, la "Web") y de la plataforma de control horario y gestión laboral ImadSync (en adelante, la "Plataforma"), titularidad de Ramón Jové Díaz, con NIF 47635894L, con domicilio en Calle Josep María Juncadella 67, 43882 Segur de Calafell(en adelante, "el Proveedor" o la "Empresa"). Contacto general: soporte@imadsync.com. Contacto en materia de protección de datos: privacidad@imadsync.com.

El acceso y uso de la Plataforma implica la aceptación plena y sin reservas de la presente Política. Recomendamos su lectura detenida.

Objeto

Esta Política tiene por objeto describir el tratamiento de los datos personales que se lleve a cabo a través de la Plataforma, de conformidad con el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).

Roles en el tratamiento

El Proveedor desempeña dos roles distintos según la categoría de datos personales tratados. Esta diferenciación, exigida por la doctrina de la AEPD, determina la base jurídica aplicable, las obligaciones de cada parte y el destinatario al que el interesado debe dirigir el ejercicio de sus derechos.

A. Datos de la empresa cliente y de las personas que la representan

Datos del administrador titular del tenant, miembros con acceso al panel y personas de contacto del Cliente (alta en la plataforma, datos fiscales, facturación, soporte, correo comercial).

Para estos datos el Proveedor actúa como Responsable del tratamiento (art. 4.7 RGPD). Bases jurídicas:

Los derechos ARSULIPO (acceso, rectificación, supresión, limitación, portabilidad, oposición) sobre estos datos se ejercen ante el Proveedor en privacidad@imadsync.com.

B. Datos de los empleados y colaboradores del Cliente

Datos laborales de los trabajadores que el Cliente da de alta en la Plataforma (identificativos, registros de jornada, ausencias, vacaciones, etc.).

Para estos datos el Cliente es Responsable del tratamiento y el Proveedor actúa como Encargado del tratamiento en modalidad Cloud / SaaS, conforme al art. 28 RGPD y al Contrato de Encargo de Tratamiento (DPA). Como Responsable, le corresponde al Cliente:

El Proveedor pone a disposición del Cliente herramientas para ejercer estas obligaciones (formulario público de solicitud RGPD, generador de cláusula informativa para empleados, RAT base descargable desde el panel) pero NO sustituye la responsabilidad legal del Cliente como Responsable.

Categorías de datos tratados

Dependiendo de las funcionalidades contratadas y del uso efectivo de la Plataforma, podrán tratarse las siguientes categorías:

No se tratan datos biométricos. La firma digital que ofrece ImadSync vincula IP, navegador y marca temporal, sin recolectar trazos biométricos.

Finalidades del tratamiento

Los datos personales se tratarán con las siguientes finalidades:

Base legal

Geolocalización

La funcionalidad de geolocalización se encuentra desactivada por defecto en todos los entornos de ImadSync. La base jurídica del tratamiento, cuando el Responsable la activa, es el interés legítimo del empleador (art. 6.1.f RGPD) en conexión con el art. 20.3 del Estatuto de los Trabajadores, que faculta al empresario para adoptar medidas proporcionales de vigilancia y control del cumplimiento de las obligaciones laborales, guardando la consideración debida a la dignidad del trabajador. El consentimiento del trabajador no constituye base válida por el desequilibrio inherente a la relación laboral (Dictamen WP249 del Grupo de Trabajo del art. 29 y doctrina reiterada de la AEPD).

La activación es una decisión exclusiva de la empresa cliente (Responsable del tratamiento), quien deberá valorar previamente y por escrito su necesidad y proporcionalidad atendiendo a:

Cuando la geolocalización está activada, se utiliza exclusivamente en el momento exacto en que el usuario pulsa el botón de fichaje (entrada/salida). En ningún caso opera de forma continua ni en segundo plano. Se registra únicamente la coordenada del momento del fichaje para verificar la proximidad a la sede configurada.

Destinatarios y transferencias internacionales

Podrán comunicarse datos a:

Transferencias internacionales fuera del EEE:

Estas transferencias se amparan en el Marco UE-EE.UU. de Protección de Datos (Decisión de Adecuación 2023/1795 de la Comisión Europea) y, subsidiariamente, en las Cláusulas Contractuales Tipo aprobadas por la Comisión (Decisión 2021/914), conforme al art. 46 RGPD. Cloudflare, Stripe y GitHub están adheridas al Data Privacy Framework.

Los correos electrónicos transaccionales del servicio (verificación de cuenta, recuperación de contraseña, notificaciones del sistema, facturación) se envían a través del servicio SMTP de IONOS España S.L.U. ubicado en España (UE), sin sub-encargado adicional ni transferencia internacional para este flujo.

El resto de datos personales (registros de fichaje, datos de empleados, documentos subidos, configuración del tenant) se almacena exclusivamente en proveedores con infraestructura en la Unión Europea (IONOS España S.L.U. en España (UE) para alojamiento y buzones de correo corporativos).

Las copias de seguridad cifradas se replican adicionalmente a Backblaze B2 en su región europea (centro de datos en à msterdam). Backblaze, Inc. es una entidad matriz estadounidense, por lo que el almacenamiento constituye una transferencia internacional a EE.UU. en los términos del Cap. V RGPD. La transferencia se ampara en (i) Cláusulas Contractuales Tipo firmadas (Decisión 2021/914, Módulo 2) y (ii) cifrado client-side AES-256 con clave gestionada por el Proveedor: el sub-encargado solo accede a blobs cifrados y no puede descifrar el contenido en ningún caso, lo que constituye medida suplementaria conforme a las Recomendaciones EDPB 01/2020 (Schrems II).

Política de retención por categoría de dato

En aplicación del principio de limitación del plazo de conservación (art. 5.1.e RGPD), cada categoría de dato se conserva durante el plazo estrictamente necesario para la finalidad que justifica su tratamiento, atendiendo a las obligaciones legales aplicables y a los plazos de prescripción de eventuales responsabilidades. La tabla siguiente detalla los plazos efectivos:

Categoría de datoPlazoBase legal del plazo
Fichajes (entrada/salida/pausa de jornada)4 añosRD-ley 8/2019, disposición final 1ª (modificación del art. 34.9 ET); LISOS art. 7.5.
Correcciones y anulaciones de fichaje4 añosCoherencia con los fichajes originales (trazabilidad).
Cierres mensuales firmados (hash chain)4 añosConservación legal de los registros laborales (RD-ley 8/2019).
Solicitudes de vacaciones, ausencias e incidencias4 añosPrescripción de acciones derivadas del contrato de trabajo (art. 59 ET).
Datos identificativos del empleado (alta laboral)4 años desde bajaPlazo equivalente al de los fichajes para mantener la referencia identificativa de los registros conservados.
Datos del administrador del tenant y de las personas de contacto del ClienteHasta baja + 6 añosPlazos contables y mercantiles (Código de Comercio art. 30; Ley 58/2003 General Tributaria art. 66 ss.).
Facturas y datos de pago (Stripe customer_id, importe)6 añosCódigo de Comercio art. 30.
Registros de auditoría (acciones administrativas)4 añosAlineado con la conservación legal de los fichajes relacionados.
Logs técnicos (accesos al sistema, errores, IPs, user-agents)1 añoInterés legítimo en investigación de incidentes de seguridad (art. 6.1.f RGPD).
Notificaciones de brechas de seguridadIndefinidoTrazabilidad histórica para la autoridad de control (art. 33.5 RGPD).
Solicitudes RGPD del titular y su tramitación6 añosLey 39/2015 de Procedimiento Administrativo Común; conservación de expedientes resueltos.
Sesiones activas (cookie HttpOnly + hash en servidor)30 días o hasta logoutRenovación periódica para limitar la exposición de credenciales robadas.
Tokens temporales (reset de contraseña, magic-links RGPD)24 hLimitación del riesgo de uso indebido por interceptación.
Documentos legales aceptados por el Cliente (T&C, Privacidad, DPA) con hash de versiónIndefinidoPrueba histórica de la versión exacta que aceptó cada cliente en cada momento.
Copias de seguridad cifradasHasta 35 díasCapacidad de restauración ante incidentes; tras ese plazo el backup se elimina automáticamente.

Transcurridos los plazos anteriores, los datos personales se eliminan o anonimizan automáticamente. La anonimización (cuando aplica) consiste en sustituir los datos identificativos por valores hash o placeholders que impiden re-identificar al interesado, manteniendo únicamente la información agregada relevante para estadísticas internas no personales.

Derechos de los interesados

Los empleados (Interesados) deben dirigir habitualmente el ejercicio de sus derechos a su empleador (Responsable del tratamiento).

En lo que respecta al Proveedor, los usuarios podrán ejercer los siguientes derechos enviando comunicación a privacidad@imadsync.com:

El Proveedor responderá a las solicitudes en un plazo máximo de un mes desde su recepción, prorrogable dos meses adicionales en caso de complejidad (art. 12.3 RGPD).

Asimismo, los interesados tienen derecho a presentar reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es.

Privacidad desde el diseño y por defecto (art. 25 RGPD)

El Proveedor aplica el principio de privacidad desde el diseño y por defecto (art. 25 RGPD) en la arquitectura de la Plataforma. Las medidas concretas que cumplen este principio están embebidas en el producto y se documentan en el Compromiso de cumplimiento del RD-ley 8/2019 y en el Contrato de Encargo de Tratamiento (DPA). En resumen:

Decisiones automatizadas y elaboración de perfiles

ImadSync no realiza decisiones basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzcan efectos jurídicos sobre los interesados o les afecten significativamente de modo similar (art. 22 RGPD). Los informes y estadísticas generados por la Plataforma son meramente informativos y requieren siempre la intervención y valoración humana del Responsable del tratamiento.

Deber de informar del cliente (empleador)

Es responsabilidad exclusiva de la empresa cliente informar a sus empleados sobre la implementación de ImadSync como sistema de registro de jornada, de acuerdo con el artículo 13 del RGPD y el artículo 12 de la LOPDGDD. Esto incluye informar sobre la finalidad del tratamiento, la base legal (obligación legal RD-ley 8/2019) y la posible utilización de geolocalización si así se ha configurado.

Política de cookies y almacenamiento local

Resumen. ImadSync sólo utiliza cookies estrictamente necesarias para autenticar al usuario y proteger los formularios contra ataques CSRF. Estas cookies están exentas del deber de consentimiento previo (art. 22.2 Ley 34/2002 LSSI, transposición de la Directiva 2009/136/CE), por lo que no mostramos banner de cookies. NO usamos cookies de terceros, analítica, marketing ni píxeles de seguimiento.

1. Cookies técnicas (estrictamente necesarias)

NombreFinalidadDuración
imadsync_sessionCookie HttpOnly que identifica la sesión del usuario tras iniciar sesión. Su valor es un identificador opaco; el hash se guarda en el servidor.30 días o hasta logout
csrf_tokenToken de un solo uso para prevenir ataques de falsificación de petición (Cross-Site Request Forgery) en formularios.Sesión / 2 horas
imadsync_impCookie auxiliar que sólo se planta cuando un agente de soporte de ImadSync está accediendo a tu cuenta para asistirte. Contiene el motivo y la duración para mostrarte un banner indicándolo de forma destacada. El acceso queda registrado en auditoría.Hasta 60 minutos

2. Cookies de terceros

No utilizamos. No cargamos scripts ni recursos de terceros desde ImadSync. Si en el futuro se introdujera algún servicio externo que pudiera instalar cookies, publicaríamos un banner de consentimiento previo y actualizaríamos esta política.

Excepción: cuando el administrador de la cuenta gestiona la facturación, le redirigimos al portal de Stripe en billing.stripe.com. En ese sitio Stripe actúa como responsable independiente y aplica su propia política de cookies. En ImadSync no embebemos JavaScript de Stripe ni nada similar; los pagos se gestionan exclusivamente en su dominio.

3. Almacenamiento local (localStorage / sessionStorage)

Al ser una aplicación web progresiva (PWA), ImadSync utiliza almacenamiento local del navegador para reducir la latencia y permitir cierto funcionamiento sin conexión. Este almacenamiento no abandona tu dispositivo y no se transmite a terceros:

4. ¿Cómo desactivar o eliminar las cookies?

Puedes permitir, bloquear o eliminar las cookies y los datos de almacenamiento local desde la configuración de tu navegador. Aquí tienes enlaces oficiales:

Aviso: si desactivas las cookies técnicas o el almacenamiento local, la plataforma no podrá mantener tu sesión iniciada y no podrás registrar fichajes ni acceder al panel.

Ejercicio de derechos del titular

Como titular de los datos puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, limitación del tratamiento, portabilidad y oposición previstos en los art. 15 a 22 del RGPD. La forma más rápida es nuestro formulario público de solicitud RGPD: recibirás un email de verificación, y a partir de tu confirmación el responsable del tratamiento dispone de un mes para resolverla (art. 12.3 RGPD). Si la respuesta no atiende correctamente tu derecho, puedes presentar una reclamación ante la Agencia Española de Protección de Datos.

Medidas de seguridad

El Proveedor adopta medidas técnicas y organizativas rigurosas:

Modificaciones

El Proveedor podrá modificar esta Política para adaptarla a novedades legislativas o corporativas, publicando siempre la versión vigente en esta Web.