Cheqqit

Política de Privacidad

Versión: v1.2 (consolidación tras cross-check con DPAs firmados)

Última actualización: 21 de julio de 2026

Estado: publicado.

1. Introducción

La presente Política de Privacidad regula el tratamiento de los datos personales que se realizan a través del sitio web https://cheqqit.es y del servicio Cheqqit (en adelante, conjuntamente, el "Servicio").

Cheqqit es una plataforma de control horario laboral en modalidad SaaS dirigida a empresas y profesionales. El tratamiento de datos personales en el Servicio se rige por el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 (Reglamento General de Protección de Datos o "RGPD") y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales ("LOPDGDD").

Por la naturaleza del Servicio, el tratamiento de datos se estructura en dos ámbitos diferenciados que se regulan de forma separada en los apartados 3 y 4 de esta Política:

  • Datos de los clientes y usuarios administradores del Servicio, sobre los que el Titular actúa como Responsable del Tratamiento.

  • Datos de los empleados de los clientes registrados a través del Servicio, sobre los que el Titular actúa como Encargado del Tratamiento por cuenta del cliente.

Se recomienda al usuario la lectura completa de esta Política antes de utilizar el Servicio.

2. Identificación del Responsable del Tratamiento

  • Responsable: Alejandro Vega Castro

  • NIF: 48223054N

  • Domicilio: Carrer Doctor Robert 98, 08915 Badalona (Barcelona), España

  • Correo electrónico: contacto@cheqqit.es

  • Teléfono: +34 672 49 83 10

  • Régimen: trabajador autónomo inscrito en el RETA.

El Titular no está obligado a designar Delegado de Protección de Datos (DPD) conforme al art. 37 RGPD. No obstante, el usuario puede dirigir cualquier consulta relativa a la protección de datos al correo electrónico contacto@cheqqit.es.

3. Tratamiento de datos de clientes y usuarios administradores

3.1 Datos tratados

Cuando un usuario se registra en el Servicio como administrador de una organización ("Cliente"), se recogen y tratan las siguientes categorías de datos:

  • Datos identificativos y de contacto: nombre, apellidos, correo electrónico, número de teléfono (si se facilita).

  • Datos de la organización: denominación social, NIF/CIF, domicilio fiscal, número de empleados estimado.

  • Datos de cuenta: credenciales de acceso (correo electrónico y contraseña cifrada), preferencias de configuración.

  • Datos de facturación y pago: estos datos son tratados directamente por el proveedor de pagos Stripe Payments Europe Ltd., sin que el Titular almacene los datos completos de la tarjeta. El Titular conserva únicamente referencias técnicas (identificadores de cliente y de suscripción de Stripe) y datos fiscales necesarios para la emisión de facturas.

  • Datos técnicos de uso: dirección IP, fecha y hora de los inicios de sesión, identificador del dispositivo, navegador y sistema operativo, registros de actividad en el panel de administración.

3.2 Finalidades del tratamiento

Los datos se tratan con las siguientes finalidades:

  • Prestación del Servicio: alta del Cliente, gestión de su cuenta, acceso al panel de administración, gestión de la suscripción y resolución de incidencias técnicas.

  • Facturación y cumplimiento de obligaciones fiscales: emisión de facturas, gestión de cobros, conservación de registros contables y fiscales.

  • Comunicaciones transaccionales: envío de correos relacionados con la cuenta (bienvenida, recuperación de contraseña, avisos de cobro fallido, modificaciones del Servicio).

  • Seguridad y prevención del fraude: detección de accesos no autorizados, control de actividad sospechosa, auditoría de operaciones críticas.

  • Cumplimiento de obligaciones legales: atención a requerimientos de autoridades competentes (Hacienda, Inspección de Trabajo, autoridades judiciales).

El Titular no realiza tratamientos con fines publicitarios, comerciales no solicitados ni de perfilado automatizado del Cliente.

3.3 Base jurídica del tratamiento

La base jurídica del tratamiento es:

  • Ejecución del contrato (art. 6.1.b RGPD) para la prestación del Servicio, gestión de la cuenta y comunicaciones transaccionales.

  • Cumplimiento de una obligación legal (art. 6.1.c RGPD) para la facturación, conservación contable-fiscal y atención a requerimientos legales.

  • Interés legítimo del Titular (art. 6.1.f RGPD) para la seguridad del Servicio, prevención del fraude y mejora del producto, ponderado con los derechos del usuario.

3.4 Plazos de conservación

| Categoría de datos | Plazo de conservación |

|---|---|

| Datos de cuenta del administrador (email, contraseña, preferencias) | Vigencia del contrato + periodo de gracia de 90 días tras baja (ver T&C apartado 6.3). Aplicable salvo causas excepcionales reguladas en los Términos y Condiciones. |

| Datos identificativos y de contacto | Vigencia del contrato + 90 días tras baja |

| Datos fiscales y facturas emitidas | 6 años desde el último ejercicio fiscal (art. 30 Código de Comercio y normativa tributaria) |

| Datos técnicos de uso (logs, IPs de acceso) | Vigencia del contrato + 90 días tras baja |

| Datos derivados de obligaciones legales o requerimientos judiciales | El plazo legal o judicial correspondiente |

Tras los plazos indicados, los datos serán eliminados o anonimizados de forma irreversible.

3.5 Destinatarios de los datos (encargados del tratamiento)

Para la prestación del Servicio, el Titular utiliza los siguientes proveedores que actúan como Encargados del Tratamiento. Todos ellos cuentan con contratos firmados que cumplen los requisitos del art. 28 RGPD:

| Proveedor | Servicio prestado | Ubicación del tratamiento |

|---|---|---|

| Supabase Pte. Ltd (entidad de Singapur, con tratamiento configurado en Frankfurt, Alemania, UE) | Base de datos, autenticación y almacenamiento | Frankfurt (Alemania, UE), con Cláusulas Contractuales Tipo (SCC) de la Decisión 2021/914 aplicables a la entidad jurídica del proveedor |

| Vercel Inc. | Alojamiento del sitio web y aplicación | Estados Unidos (con garantías SCC del art. 46 RGPD y participación activa en el EU-U.S. Data Privacy Framework) |

| Stripe Payments Europe Ltd. (Irlanda, UE), con subcontratación parcial a Stripe, LLC (Delaware, EE.UU.) | Procesamiento de pagos y suscripciones | Irlanda principal; subcontratación a EE.UU. con SCC y DPF |

| Plus Five Five, Inc. (operando comercialmente como Resend, Delaware, EE.UU.) | Envío de emails transaccionales y de comunicación con clientes y empleados | Estados Unidos, con SCC y participación activa en el EU-U.S. Data Privacy Framework |

Nota sobre Vercel: el Titular firmará el DPA con Vercel Inc. al activar el servicio de hosting en plan Pro, con anterioridad al lanzamiento público de la plataforma. Hasta esa fecha, Vercel no procesa datos personales de los Clientes en ningún entorno productivo.

Adicionalmente, los datos podrán ser comunicados a las siguientes categorías de terceros únicamente cuando exista obligación legal:

  • Administraciones públicas competentes (Agencia Tributaria, Inspección de Trabajo, Seguridad Social).

  • Fuerzas y Cuerpos de Seguridad y autoridades judiciales en respuesta a requerimientos legales válidos.

3.5.bis Proveedores que procesan datos del Titular (no de clientes)

El Titular contrata adicionalmente con los siguientes proveedores para sus propias operaciones internas (gestión de correo corporativo, etc.). Estos proveedores NO acceden a los datos personales de los empleados de los Clientes:

| Proveedor | Datos procesados | Ubicación | Garantía |

|---|---|---|---|

| Zoho Corporation B.V. (entidad de los Países Bajos, datacenter en el Espacio Económico Europeo) | Buzón de correo corporativo del Titular (contacto@cheqqit.es) | Países Bajos (UE); las entidades del grupo Zoho en India, México y Colombia pueden acceder para finalidades de soporte y depuración | bajo las garantías descritas en el apartado 3.6 |

3.6 Transferencias internacionales de datos

Algunos de los proveedores citados realizan tratamientos de datos fuera del Espacio Económico Europeo:

  • Vercel Inc., Plus Five Five, Inc. (operando comercialmente como Resend) y Stripe, LLC (en la parte subcontratada por Stripe Payments Europe Ltd.): tratamientos en Estados Unidos, amparados en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea mediante Decisión 2021/914 y, cuando resulta aplicable, en el EU-U.S. Data Privacy Framework, en el que Vercel, Resend (a través de Plus Five Five, Inc.) y Stripe (a través de Stripe, Inc.) figuran como entidades activamente certificadas.

  • Supabase Pte. Ltd.: entidad legal con sede en Singapur, jurisdicción que no cuenta con decisión de adecuación de la Comisión Europea. La transferencia se ampara en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea mediante Decisión 2021/914, conforme al DPA firmado con el proveedor. La infraestructura de tratamiento de los datos está configurada en Frankfurt (Alemania, UE).

  • Zoho Corporation B.V. (Países Bajos, UE): el tratamiento principal del buzón corporativo del Titular se realiza en territorio del Espacio Económico Europeo. No obstante, conforme al Schedule 2 del DPA firmado con Zoho, las entidades del grupo Zoho establecidas en India (soporte general y depuración), México y Colombia (soporte en español) pueden acceder a los datos personales tratados a través del Servicio para las finalidades indicadas. Estas transferencias se realizan bajo las garantías contractuales establecidas en el DPA suscrito con Zoho Corporation B.V. el 16 de junio de 2026 y las medidas técnicas y organizativas declaradas por el proveedor, incluyendo cifrado, controles de acceso y restricciones contractuales sobre el uso de los datos. El Titular se reserva el derecho de actualizar esta descripción si recibe documentación adicional del proveedor sobre los mecanismos específicos de transferencia internacional.

El usuario puede solicitar al Titular copia de las garantías aplicables enviando un correo a contacto@cheqqit.es.

4. Tratamiento de datos de empleados de los clientes

4.1 Posición jurídica del Titular

Cuando un Cliente utiliza el Servicio para registrar los datos de sus empleados (alta, gestión de turnos, registro de jornada laboral), el Cliente actúa como Responsable del Tratamiento y el Titular como Encargado del Tratamiento en los términos del art. 28 RGPD.

Esta relación se rige por el Acuerdo de Encargo del Tratamiento (Data Processing Agreement, DPA) que se acepta junto con los Términos y Condiciones del Servicio, disponible en https://cheqqit.es/legal/dpa.

4.2 Datos tratados por cuenta del Cliente

Los datos de los empleados del Cliente que el Titular trata son, con carácter general:

  • Datos identificativos: nombre y apellidos, identificador interno asignado por el Cliente.

  • Datos de acceso: PIN personal del empleado (almacenado mediante hash criptográfico, nunca en texto claro).

  • Datos de jornada laboral: fecha y hora de inicio/fin de jornada, pausas, ajustes manuales aprobados por el Cliente, incidencias registradas.

  • Datos de geolocalización: coordenadas de localización registradas en el momento del fichaje, con el nivel de precisión que reporta el dispositivo del empleado (sujetas al margen de error técnico del dispositivo), cuando el Cliente haya activado el control geográfico de la jornada laboral conforme a su poder de dirección empresarial.

  • Datos técnicos: dirección IP y datos del dispositivo en el momento del fichaje (necesarios para auditoría y prevención de fraude).

4.3 Finalidad y base jurídica

La finalidad del tratamiento es exclusivamente prestar el Servicio al Cliente, conforme a las instrucciones documentadas por este, para el cumplimiento de la obligación de registro de jornada establecida en el artículo 34.9 del Estatuto de los Trabajadores y desarrollada por el Real Decreto-ley 8/2019.

La base jurídica del tratamiento es responsabilidad del Cliente como Responsable. Para el registro de jornada laboral, dicha base jurídica deriva de las siguientes disposiciones del RGPD, aplicadas de forma concurrente:

  • Principalmente, el cumplimiento de obligaciones legales del empleador en materia laboral (art. 6.1.c RGPD), en particular el deber de registro de jornada del art. 34.9 del Estatuto de los Trabajadores y del Real Decreto-ley 8/2019.

  • Subsidiariamente, el ejercicio del poder de dirección empresarial reconocido al empleador en el art. 20.3 del Estatuto de los Trabajadores (art. 6.1.f RGPD), cuando el tratamiento exceda lo estrictamente exigido por la obligación legal de registro.

Cuando el Cliente active el control geográfico de la jornada (geolocalización), el tratamiento se ampara adicionalmente en el art. 90 de la LOPDGDD, que reconoce al empleador la facultad de utilizar sistemas de geolocalización en el marco de sus funciones de control, sujeta a la obligación del Cliente de informar de forma expresa, clara e inequívoca a los trabajadores y, en su caso, a sus representantes legales, acerca de la existencia y características de estos dispositivos.

4.4 Plazo de conservación

El Titular conserva los datos de jornada laboral durante 4 años desde la fecha del último registro, en cumplimiento del art. 34.9 del Estatuto de los Trabajadores. Transcurrido este plazo, los datos serán eliminados o anonimizados.

El Cliente puede solicitar en cualquier momento la exportación o borrado anticipado de los datos de sus empleados, sin perjuicio de las obligaciones legales de conservación que pesen sobre el propio Cliente.

4.5 Derechos de los empleados

Los empleados cuyos datos son tratados a través del Servicio deben dirigir el ejercicio de sus derechos al Cliente (su empleador), que es el Responsable del Tratamiento. El Titular asistirá al Cliente en la atención de tales solicitudes en los términos previstos en el DPA.

4.6 Datos de empleados menores de edad

El Servicio puede ser utilizado por el Cliente para registrar empleados menores de edad legalmente contratados conforme a la normativa laboral española aplicable. En España, la edad mínima legal de admisión al trabajo es de 16 años, con las limitaciones específicas establecidas en el art. 6 del Estatuto de los Trabajadores.

El Cliente es responsable de garantizar la legitimidad del tratamiento de los datos de empleados menores, incluyendo:

  • La obtención del consentimiento de los representantes legales cuando corresponda conforme a la normativa laboral y de protección de menores.

  • El cumplimiento de las normas específicas en materia de horario, jornada y descansos aplicables a los trabajadores menores.

  • La información adecuada a los trabajadores menores y a sus representantes legales sobre el tratamiento de sus datos.

El Titular no trata datos de personas menores de 16 años en ningún caso, ni como administradores ni como empleados registrados a través del Servicio.

5. Cookies y tecnologías de almacenamiento

El Sitio Web utiliza exclusivamente cookies y tecnologías de almacenamiento local técnicas y estrictamente necesarias para la prestación del Servicio. No se utilizan cookies de análisis, publicidad ni marketing.

Para más información, consulte la Política de Cookies.

6. Derechos de los titulares de los datos

El RGPD reconoce a los titulares de los datos los siguientes derechos, ejercitables de forma gratuita:

  • Acceso (art. 15 RGPD): obtener confirmación sobre si se están tratando sus datos y, en su caso, acceder a ellos.

  • Rectificación (art. 16 RGPD): solicitar la corrección de datos inexactos o incompletos.

  • Supresión (art. 17 RGPD): solicitar la eliminación de los datos cuando concurran las circunstancias previstas en la norma.

  • Oposición (art. 21 RGPD): oponerse al tratamiento basado en interés legítimo del responsable.

  • Limitación del tratamiento (art. 18 RGPD): solicitar la limitación del tratamiento en los supuestos previstos.

  • Portabilidad (art. 20 RGPD): recibir los datos en formato estructurado y de uso común para transmitirlos a otro responsable.

  • No ser objeto de decisiones individuales automatizadas (art. 22 RGPD): el Titular no realiza decisiones automatizadas con efectos jurídicos significativos.

6.1 Cómo ejercer estos derechos

El usuario puede ejercer estos derechos de las siguientes formas:

  • Correo electrónico: enviando una solicitud a contacto@cheqqit.es identificándose adecuadamente.

  • Correo postal: a la dirección del Titular indicada en el apartado 2.

El Titular responderá a las solicitudes en el plazo máximo de un mes desde su recepción, prorrogable hasta dos meses adicionales cuando la complejidad o el número de solicitudes lo justifique, informando previamente al solicitante.

Los datos exigidos para verificar la identidad del solicitante se tratarán exclusivamente para tal fin y serán eliminados una vez atendida la solicitud.

7. Medidas de seguridad

El Titular aplica medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo del tratamiento, entre las que se incluyen:

  • Cifrado en tránsito: todas las comunicaciones con el Servicio se realizan a través del protocolo HTTPS/TLS.

  • Cifrado en reposo: la base de datos y los volúmenes de almacenamiento están cifrados.

  • Almacenamiento seguro de credenciales: las contraseñas se almacenan mediante funciones de hash criptográfico (bcrypt). Los PIN de los empleados se almacenan mediante hash, nunca en texto claro.

  • Control de acceso por roles: el acceso a los datos se restringe mediante un sistema de roles y políticas de seguridad a nivel de fila (Row-Level Security) en la base de datos.

  • Auditoría: las operaciones críticas sobre los registros de jornada (ajustes manuales, resolución de incidencias) quedan registradas con identificación del autor y momento.

  • Copias de seguridad: la base de datos cuenta con copias de seguridad diarias automáticas gestionadas por el proveedor de infraestructura.

  • Política de contraseñas: los administradores deben utilizar contraseñas de un mínimo de 8 caracteres con al menos una letra y un número.

El Titular notificará al Cliente sin demora indebida cualquier violación de seguridad de los datos personales que afecte a su organización, en los términos previstos en el DPA y en el art. 33 RGPD.

8. Reclamación ante la autoridad de control

El usuario que considere que el tratamiento de sus datos personales no se ajusta a la normativa aplicable tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD):

Sin perjuicio de lo anterior, se recomienda al usuario contactar previamente con el Titular para intentar resolver la cuestión.

9. Modificaciones de la Política de Privacidad

El Titular se reserva el derecho a modificar esta Política de Privacidad en cualquier momento, en particular para adaptarla a cambios normativos o a la incorporación de nuevos tratamientos o destinatarios. La fecha de última actualización indicada al inicio del documento permitirá al usuario identificar cuándo se han producido cambios.

Cuando las modificaciones afecten a tratamientos basados en el consentimiento del usuario o introduzcan finalidades sustancialmente distintas a las inicialmente comunicadas, se solicitará nuevamente la conformidad del usuario.

10. Contacto

Para cualquier consulta, sugerencia o ejercicio de derechos relacionados con esta Política de Privacidad, puede dirigirse al Titular a través de:

  • Correo electrónico: contacto@cheqqit.es

  • Correo postal: Carrer Doctor Robert 98, 08915 Badalona (Barcelona), España

Versión: v1.2 · Última actualización: 21 de julio de 2026