Política de privacidad
Última actualización: 2026-08-19
1. Quién trata tus datos
FichaFacil es un servicio de David Pastor Diaz, NIF 48773663R, con domicilio en [PENDIENTE DE CONFIGURAR], correo de contacto dpdiaz2006@gmail.com.
2. Dos papeles distintos, no uno
Según de qué tratamiento se hable, FichaFacil ocupa una posición diferente. Conviene distinguirlo porque determina a quién debes dirigirte:
- Como encargado del tratamiento, por cuenta de tu empresa: registro de jornada, horarios, vacaciones, ausencias y bajas, y geolocalización del fichaje cuando la empresa la activa. En todo esto la responsable es tu empresa, que decide qué se trata y para qué. FichaFacil se limita a ejecutar sus instrucciones.
- Como responsable del tratamiento, por cuenta propia: la cuenta y la facturación de la empresa cliente, las solicitudes de información enviadas desde esta web, y la operación, soporte y seguridad de la plataforma.
3. Qué datos se tratan
De los trabajadores: nombre, correo electrónico, marcas horarias de entrada, pausa y salida, origen del fichaje, indicador de teletrabajo, horario semanal, vacaciones, ausencias —incluidas bajas y citas médicas, que son datos de salud— y los justificantes que se adjunten. Si la empresa activa la geolocalización, además la ubicación aproximada en el instante del fichaje. Si se usa el modo kiosko, un PIN guardado cifrado y, en su caso, el identificador de una tarjeta.
De los administradores de la empresa cliente: nombre, correo electrónico, plan contratado y estado de pago. Los datos de tarjeta no pasan por FichaFacil: los recoge y custodia Stripe.
De quien rellena el formulario de esta web: nombre, empresa, correo, teléfono y dirección IP. La IP se guarda como medida contra el abuso del formulario.
No se tratan DNI, dirección postal, número de la Seguridad Social ni datos bancarios de los trabajadores: la aplicación no tiene ningún campo para ellos.
4. Con qué base jurídica
El registro de jornada responde a una obligación legal del empleador (art. 34.9 del Estatuto de los Trabajadores). Los horarios y las vacaciones, a la ejecución del contrato de trabajo. La geolocalización se apoya en la facultad de control del art. 20.3 del Estatuto de los Trabajadores, en los términos del art. 90 de la LOPDGDD, y no en tu consentimiento. La cuenta y la facturación, en el contrato de servicio.
La calificación jurídica concreta de cada tratamiento está pendiente de revisión profesional; el detalle actualizado figura en el registro de actividades de tratamiento, accesible desde la aplicación.
5. Datos de salud
Las bajas y citas médicas, y los justificantes que se aporten, son datos de categoría especial. Se guardan en un almacenamiento privado, nunca accesible por una dirección pública: cada consulta genera un enlace firmado que caduca en 60 segundos. Solo pueden verlos la persona interesada y el administrador de su empresa; el representante de los trabajadores no tiene acceso. Todo acceso a un justificante queda registrado.
6. Geolocalización
Está desactivada salvo que la empresa la active expresamente. Cuando está activa, se captura la ubicación únicamente en el instante de pulsar un botón de fichaje: no hay seguimiento continuo, ni en segundo plano, ni fuera de la jornada. La coordenada se guarda redondeada a unos 11 metros, la precisión suficiente para comprobar la presencia en el centro de trabajo. Antes de la primera captura se muestra al trabajador una información específica, y se puede fichar igualmente denegando el permiso al navegador.
7. Cuánto tiempo se conservan
Los registros de jornada se conservan conforme a la obligación legal aplicable al empleador. Ningún dato con obligación legal de conservación se destruye de forma automática: la destrucción la decide siempre una persona. Solo se eliminan solos los datos puramente técnicos de seguridad, como las direcciones IP registradas para limitar el número de peticiones, que se borran al día siguiente.
Cuando una empresa da de baja a un trabajador, sus datos no se borran: quedan bloqueados, fuera de todo uso ordinario, y sus registros de jornada se conservan el tiempo que exige la normativa laboral.
Los plazos concretos de los demás datos están pendientes de determinación jurídica y así figuran en la aplicación, en lugar de anunciar un plazo que no se aplique.
8. Quién más recibe tus datos
Para prestar el servicio intervienen estos proveedores:
- Supabase — base de datos, autenticación y almacenamiento de los justificantes.
- Vercel — alojamiento y ejecución: todas las peticiones pasan por su infraestructura.
- Stripe — cobro de la suscripción. Solo datos del cliente, no de los trabajadores.
- Anthropic — asistente de IA del panel de administración. Cuando un administrador le pregunta algo, se le envían los nombres de la plantilla, el último fichaje de cada persona y las fechas de vacaciones y ausencias de los próximos 30 días. No se le envía el motivo de una ausencia ni el de unas vacaciones, ni ningún justificante. Si tu empresa no usa el asistente, no sale ningún dato hacia aquí.
- Sentry — diagnóstico de errores, cuando está activado.
- Google — inicio de sesión, para quien elige ese método; y el widget de reserva de demostración de la página de inicio.
- Servicios de notificaciones del navegador (Google, Mozilla, Apple o Microsoft según el navegador) — entrega de avisos. El contenido viaja cifrado extremo a extremo y el proveedor no puede leerlo.
No se venden ni se ceden datos a terceros con fines comerciales propios.
9. Transferencias internacionales
Varios de estos proveedores tienen su sede o su infraestructura fuera del Espacio Económico Europeo, en particular Stripe, Anthropic, Google y los servicios de notificaciones de los navegadores. Eso supone transferencias internacionales de datos.
No afirmamos que todos los datos permanezcan en Europa. La región contratada de cada proveedor y el mecanismo de transferencia aplicable en cada caso (cláusulas contractuales tipo o decisión de adecuación) están [PENDIENTE DE CONFIGURAR]: se publicarán aquí una vez verificados uno a uno. Dar por hecho lo contrario sería afirmar algo que no está comprobado.
10. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, limitación del tratamiento, portabilidad y oposición. Si eres trabajador de una empresa cliente, tienes esos derechos disponibles dentro de la propia aplicación, en «Privacidad y mis datos»: allí puedes consultar y descargar todos tus datos en formato reutilizable y presentar tu solicitud, que queda registrada con su fecha.
Como tu empresa es la responsable del tratamiento de tus datos como trabajador, es ella quien debe resolver tu solicitud. Si prefieres dirigirte a nosotros, escríbenos a dpdiaz2006@gmail.com.
11. Seguridad
Cada empresa está aislada de las demás mediante políticas de seguridad aplicadas en la propia base de datos, no solo en la aplicación. Los fichajes son inmutables: una corrección se guarda como registro nuevo con su motivo y su autor, sin sobrescribir el original. Las contraseñas y los PIN se guardan cifrados con funciones de derivación, nunca en claro. Las acciones sensibles —accesos a justificantes médicos, exportaciones, cambios de rol, bajas— quedan registradas.
Ningún sistema es invulnerable. Si detectas un problema de seguridad, escríbenos a la dirección de contacto.
12. Reclamaciones
Puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es) si consideras que el tratamiento no se ajusta a la normativa.
Este texto describe cómo funciona el software realmente. Los puntos marcados como [PENDIENTE DE CONFIGURAR] y la calificación jurídica de cada tratamiento están pendientes de revisión por un profesional: revísalo con un gestor o abogado antes de considerarlo definitivo.