Acuerdo de Encargo de Tratamiento (DPA)
Última actualización: 28 de septiembre de 2026
El presente Acuerdo de Encargo de Tratamiento (en adelante, "DPA") regula las condiciones bajo las cuales Neurothread AI Lab, S.L. (en adelante, "Encargado") trata datos personales por cuenta del Cliente que contrata el servicio TurnoZen (en adelante, "Responsable"), conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y a la LOPDGDD.
Este DPA forma parte integrante del contrato principal del Servicio y se considera aceptado por el Responsable al contratar el Servicio o aceptar los términos.
1. Objeto y duración
El Encargado tratará datos personales en nombre del Responsable durante la prestación del Servicio TurnoZen, mientras dure la relación contractual.
2. Naturaleza, finalidad y operaciones
- Naturaleza: almacenamiento, organización, consulta, modificación, comunicación y supresión de datos personales.
- Finalidad: prestar el servicio de control horario, registro de jornada, generación de informes y soporte y, cuando el Responsable active el módulo de Transporte, la emisión, custodia y puesta a disposición de la inspección de los documentos de control del transporte (DeCA) y la gestión de su flota.
3. Tipos de datos personales
- Identificativos: nombre, apellidos, DNI/NIE, email, teléfono.
- Profesionales: puesto, horario, jornada, ausencias, descansos, fichajes, documentos laborales, ubicación si el Responsable activa funciones de geolocalización.
- Transporte (si se activa): razón social o nombre, NIF y domicilio de cargadores y transportistas (incluidos empresarios individuales), matrículas y documentos de vehículos (que pueden identificar a su titular), conductor asignado y, por cada descarga de un DeCA desde su URL pública, la IP y el navegador de quien lo consulta.
- Datos de seguridad: registro de accesos y acciones relevantes (inicio de sesión, cambios de usuarios, exportaciones, accesos de soporte).
El Encargado no trata categorías especiales de datos (salud, biometría con fines identificativos, etc.) salvo que el Responsable las introduzca por su cuenta.
4. Categorías de interesados
Empleados, colaboradores y, en su caso, candidatos del Responsable. Si se activa el módulo de Transporte, también las personas de contacto de sus clientes y proveedores de transporte y quienes consultan un DeCA mediante su código QR (por ejemplo, la inspección de transporte).
5. Obligaciones del Encargado
- Tratar los datos únicamente conforme a las instrucciones documentadas del Responsable, incluidos los términos del contrato.
- Garantizar que las personas autorizadas para tratar los datos se han comprometido a respetar la confidencialidad.
- Aplicar las medidas técnicas y organizativas descritas en el Anexo II.
- No subcontratar el tratamiento sin autorización previa, conforme al apartado 6.
- Asistir al Responsable en la atención de derechos ARSULIPO de los interesados.
- Asistir al Responsable en el cumplimiento de los artículos 32 a 36 RGPD (seguridad, brechas, evaluaciones de impacto).
- Notificar al Responsable cualquier brecha de seguridad sin dilación indebida y, a más tardar, en 48 horas desde su conocimiento.
- A elección del Responsable, devolver o suprimir los datos al fin del contrato, salvo conservación obligatoria por ley.
- Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento del art. 28 y permitir auditorías razonables.
- Acceder a los datos del Responsable solo cuando sea necesario para dar soporte o resolver incidencias, mediante sesiones temporales que quedan registradas y se notifican a los administradores del Responsable.
6. Subencargados autorizados
El Responsable autoriza al Encargado a recurrir a los proveedores listados en /subencargados como subencargados de tratamiento. El Encargado celebra con cada uno contratos con obligaciones equivalentes a las de este DPA.
El Encargado notificará al Responsable, con al menos 30 días de antelación, cualquier cambio relevante en la lista de subencargados. El Responsable podrá oponerse por escrito a privacidad@turnozen.com; en ese caso, las partes negociarán de buena fe; si no se alcanza solución, el Responsable podrá resolver el contrato.
7. Transferencias internacionales
Algunos subencargados pueden tratar datos fuera del EEE. En tales casos se aplican Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (decisión 2021/914) y, cuando proceda, medidas suplementarias.
8. Devolución, conservación y supresión
El Responsable puede exportar en cualquier momento todos sus datos desde la aplicación (Configuración → Privacidad y datos de la empresa) y cada trabajador puede descargar los suyos y su registro de jornada desde su perfil.
Al finalizar el contrato, y siguiendo la instrucción del Responsable recogida en este DPA, el Encargado conservará los datos, a disposición del Responsable para su consulta y exportación, durante el plazo de conservación obligatoria del registro de jornada (4 años, art. 34.9 del Estatuto de los Trabajadores). Transcurrido ese plazo, los suprimirá automáticamente de los entornos productivos y, dentro de los plazos técnicos habituales, de las copias de seguridad. El Responsable puede solicitar antes la devolución o supresión escribiendo a privacidad@turnozen.com, asumiendo en tal caso la custodia de los registros que la ley le obligue a conservar.
Durante la relación, los datos de trabajadores dados de baja se anonimizan automáticamente al cumplirse 4 años desde su último fichaje o su baja; las notificaciones internas se eliminan a los 12 meses; los registros de seguridad, a los 24 meses; y los DeCA, un año después de finalizar el servicio de transporte.
Anexo I — Descripción del tratamiento
Resumido en los apartados 2 a 4 de este DPA.
Anexo II — Medidas de seguridad
- Cifrado en tránsito mediante TLS 1.2+.
- Hashing de contraseñas con bcrypt y políticas de complejidad mínima.
- Bloqueo temporal y progresivo de la cuenta tras intentos de acceso fallidos, además de límites de peticiones por IP.
- Registro de auditoría de accesos y acciones relevantes, consultable por el Responsable.
- API restringida a los dominios de la aplicación (CORS) y cabeceras de seguridad HTTP.
- Claves de integración (API) almacenadas solo como hash y revocables por el Responsable.
- Borrado y anonimización automáticos conforme a los plazos del apartado 8.
- Control de accesos basado en roles dentro de la aplicación.
- Separación lógica de datos por cliente (multi-tenant).
- Copias de seguridad periódicas de la base de datos.
- Acceso al servidor restringido por clave SSH y autenticación de dos factores en cuentas administrativas.
- Registros de actividad y monitorización de errores.
- Procedimiento documentado de respuesta a incidentes y notificación de brechas.
Anexo III — Subencargados
Lista pública y actualizada en /subencargados.