Acuerdo de Encargado del Tratamiento (DPA)
Versión: v1.2 (consolidación tras cross-check con DPAs firmados)
Última actualización: 21 de julio de 2026
Estado: publicado.
1. Partes
El presente Acuerdo de Encargado del Tratamiento (en adelante, el "DPA") se celebra entre:
-
El Responsable del Tratamiento (en adelante, el "Responsable" o el "Cliente"): la persona física o jurídica que contrata el servicio Cheqqit y que, al aceptar los Términos y Condiciones del Servicio, acepta también el presente DPA. Sus datos identificativos figuran en su cuenta de administrador.
-
El Encargado del Tratamiento (en adelante, el "Encargado" o el "Titular"):
- Nombre: Alejandro Vega Castro
- NIF: 48223054N
- Domicilio: Carrer Doctor Robert 98, 08915 Badalona (Barcelona), España
- Correo electrónico: contacto@cheqqit.es
- Régimen: trabajador autónomo inscrito en el RETA.
2. Definiciones y objeto
2.1 Definiciones
A los efectos del presente DPA, se aplicarán las definiciones del Reglamento (UE) 2016/679, General de Protección de Datos (en adelante, "RGPD"), en particular:
-
Datos Personales: cualquier información relativa a una persona física identificada o identificable.
-
Tratamiento: cualquier operación o conjunto de operaciones realizadas sobre datos personales.
-
Responsable del Tratamiento: persona que determina los fines y medios del tratamiento.
-
Encargado del Tratamiento: persona que trata datos por cuenta del Responsable.
-
Subencargado: tercero contratado por el Encargado para realizar tratamientos específicos por cuenta del Responsable.
-
Brecha de Seguridad: violación de la seguridad que ocasione la destrucción, pérdida, alteración, comunicación o acceso no autorizado a datos personales.
Adicionalmente, el término "Servicio" se refiere a la plataforma Cheqqit, accesible en https://cheqqit.es, en los términos descritos en los Términos y Condiciones del Servicio.
2.2 Objeto
El presente DPA regula el tratamiento de Datos Personales que el Encargado realiza por cuenta del Responsable en el marco de la prestación del Servicio, en cumplimiento del artículo 28 RGPD y demás normativa aplicable en materia de protección de datos.
El DPA forma parte integrante e inseparable de los Términos y Condiciones del Servicio.
3. Naturaleza del acuerdo y modalidad de aceptación
El Responsable acepta el presente DPA mediante la modalidad click-through, en el momento del alta en el Servicio o en cualquier actualización posterior que requiera nueva aceptación.
La aceptación del DPA es condición necesaria para utilizar el Servicio y queda registrada con identificación del usuario, versión del documento aceptada, fecha y dirección IP, conforme a los principios de responsabilidad proactiva (accountability) del art. 5.2 RGPD.
El Responsable puede consultar la versión vigente del DPA en https://cheqqit.es/legal/dpa y acceder al histórico de versiones aceptadas desde su panel de administración.
4. Detalles del tratamiento
Conforme al artículo 28.3 RGPD, las características del tratamiento que el Encargado realiza por cuenta del Responsable se especifican a continuación.
4.1 Objeto del tratamiento
Prestación del Servicio Cheqqit al Responsable, incluyendo el registro de jornada laboral de sus empleados conforme al Real Decreto-ley 8/2019 y el art. 34.9 del Estatuto de los Trabajadores.
4.2 Duración del tratamiento
El tratamiento se prolongará durante toda la vigencia de la suscripción del Responsable al Servicio, así como durante el plazo posterior de retención de datos previsto en los Términos y Condiciones y en la cláusula 12 del presente DPA.
4.3 Naturaleza y finalidad
El Encargado realiza, por cuenta del Responsable, las siguientes operaciones de tratamiento:
-
Recogida y almacenamiento de los datos de los empleados del Responsable.
-
Registro y consulta de fichajes (inicio y fin de jornada, pausas, incidencias).
-
Generación de informes de jornada laboral.
-
Ajustes manuales de fichajes solicitados por el Responsable.
-
Exportación de datos en formatos estructurados.
La finalidad exclusiva del tratamiento es la prestación del Servicio conforme a las instrucciones del Responsable y la asistencia a este último en el cumplimiento de sus obligaciones legales en materia laboral.
El Responsable se obliga a informar de forma expresa, clara e inequívoca a sus empleados y, en su caso, a sus representantes legales, sobre el tratamiento de los datos personales a través del Servicio, incluyendo la utilización de geolocalización cuando el Responsable la haya activado, conforme exige el art. 90 LOPDGDD y demás normativa aplicable.
4.4 Tipos de datos personales tratados
| Categoría | Descripción |
|---|---|
| Datos identificativos del empleado | Nombre y apellidos, identificador interno asignado por el Responsable |
| Datos de acceso | PIN personal del empleado (almacenado mediante hash criptográfico, nunca en texto claro) |
| Datos de jornada | Fechas y horas de inicio/fin de jornada, pausas, jornadas totales, ajustes manuales, incidencias |
| Datos de geolocalización | Coordenadas de localización en el momento del fichaje, registradas con el nivel de precisión que reporta el dispositivo del empleado (sujetas al margen de error técnico del dispositivo), cuando el Responsable haya activado el control geográfico conforme al ejercicio de su poder de dirección empresarial (art. 20.3 Estatuto de los Trabajadores y art. 90 LOPDGDD). |
| Datos técnicos | Dirección IP y datos del dispositivo en el momento del fichaje, registros de auditoría |
El Encargado no tratará categorías especiales de datos (art. 9 RGPD) salvo previa instrucción documentada del Responsable y adopción de garantías adicionales.
4.5 Categorías de interesados
Las personas cuyos datos son tratados son los empleados del Responsable registrados en el Servicio, incluyendo, en su caso, empleados menores de edad legalmente contratados.
5. Obligaciones del Encargado
El Encargado se compromete, en cumplimiento del art. 28 RGPD, a:
5.1 Actuar siguiendo instrucciones documentadas
Tratar los Datos Personales únicamente siguiendo las instrucciones documentadas del Responsable, incluidas las relativas a transferencias internacionales, salvo que esté obligado a tratarlos en virtud del Derecho de la Unión Europea o nacional aplicable, en cuyo caso informará al Responsable de dicha exigencia legal previa al tratamiento, salvo que dicha información esté prohibida por razones de interés público.
Las instrucciones del Responsable se entienden incluidas en:
-
Los presentes Términos y Condiciones y DPA.
-
La configuración del Servicio por parte del Administrador del Responsable.
-
Las solicitudes específicas remitidas al correo contacto@cheqqit.es.
5.2 Garantizar la confidencialidad
Garantizar que las personas autorizadas para tratar los Datos Personales se comprometen, expresamente y por escrito, a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad.
5.3 Aplicar medidas de seguridad
Adoptar todas las medidas técnicas y organizativas necesarias para garantizar un nivel de seguridad adecuado al riesgo del tratamiento, conforme al art. 32 RGPD y a lo previsto en la cláusula 8 del presente DPA.
5.4 No tratar los datos para fines distintos
No tratar los Datos Personales para finalidades distintas a las previstas en el presente DPA, ni compartirlos, venderlos o cederlos a terceros, salvo a los subencargados autorizados conforme a la cláusula 6.
5.5 No emplear los datos para mejora del servicio sin garantías
Cualquier uso de los datos para mejora del Servicio, estadísticas o desarrollo de nuevas funcionalidades requerirá previa anonimización o agregación irreversible que impida la reidentificación de los empleados.
5.6 Asistir al Responsable
Asistir al Responsable, en la medida de lo posible, en el cumplimiento de su obligación de:
-
Responder a las solicitudes de ejercicio de derechos por parte de los empleados (arts. 15 a 22 RGPD).
-
Garantizar la seguridad del tratamiento (art. 32 RGPD).
-
Notificar Brechas de Seguridad y comunicarlas a los interesados, en su caso (arts. 33 y 34 RGPD).
-
Realizar evaluaciones de impacto y consultas previas a la autoridad de control (arts. 35 y 36 RGPD).
5.7 Mantener registro de actividades
Mantener un registro de las categorías de actividades de tratamiento realizadas por cuenta del Responsable conforme al art. 30.2 RGPD, y ponerlo a disposición de este o de la autoridad de control cuando así lo soliciten.
6. Subencargados
6.1 Autorización general
El Responsable autoriza expresamente al Encargado a contratar a los subencargados que se relacionan en la cláusula 6.3 para la prestación del Servicio.
Esta autorización se extiende a los cambios o adiciones de subencargados futuros, sujeta a las condiciones de notificación y derecho de oposición previstas en la cláusula 6.2.
6.2 Notificación de cambios
Cuando el Encargado pretenda incorporar un nuevo subencargado o sustituir uno existente, lo notificará al Responsable con un preaviso mínimo de 30 días naturales a través de correo electrónico y aviso en el panel de administración.
Durante dicho plazo, el Responsable podrá oponerse motivadamente al nuevo subencargado por razones relacionadas con la protección de datos. Si la objeción es razonable y el Encargado no puede ofrecer una solución alternativa, el Responsable tendrá derecho a resolver el contrato sin penalización, con devolución prorrateada del importe correspondiente al periodo no consumido.
La falta de oposición en el plazo indicado supondrá la aceptación tácita del nuevo subencargado.
6.3 Subencargados autorizados
A la fecha de aceptación del presente DPA, los subencargados autorizados son los siguientes:
| Subencargado | Servicio prestado | Ubicación del tratamiento | Garantías aplicables |
|---|---|---|---|
| Supabase Pte. Ltd | Base de datos, autenticación y almacenamiento | Singapur (sede del proveedor), con tratamiento de los datos configurado en Frankfurt (Alemania, UE) | Cláusulas Contractuales Tipo (SCC) de la Decisión 2021/914, conforme al DPA firmado con el proveedor. |
| Vercel Inc. | Alojamiento del sitio web y aplicación | Estados Unidos | Cláusulas Contractuales Tipo (SCC) de la Decisión 2021/914 y EU-U.S. Data Privacy Framework |
| Stripe Payments Europe Ltd. (Irlanda) con subcontratación a Stripe, LLC (Delaware, EE.UU.) | Procesamiento de pagos | Irlanda principal; subcontratación a EE.UU. | SCC (Decisión 2021/914) + DPF activo (vía Stripe, Inc.) |
| Plus Five Five, Inc. (operando comercialmente como Resend) | Envío de emails transaccionales | Delaware, EE.UU. | SCC (Decisión 2021/914) + DPF activo |
| Zoho Corporation B.V. (Países Bajos, UE) | Buzón de correo corporativo del Encargado (NO procesa datos de empleados del Responsable) | Países Bajos / EEA principal; con acceso de entidades del grupo Zoho en India, México y Colombia para soporte técnico bajo el Schedule 2 del DPA | Garantías contractuales y medidas técnicas y organizativas declaradas en el DPA firmado con Zoho Corporation B.V. el 16 de junio de 2026 |
Nota sobre Vercel: el Encargado firmará el DPA con Vercel Inc. al activar el servicio de hosting en plan Pro, con anterioridad al lanzamiento público de la plataforma.
El Encargado garantiza que ha celebrado con cada subencargado un contrato escrito que impone obligaciones de protección de datos equivalentes a las establecidas en el presente DPA.
El Responsable reconoce que cada subencargado puede a su vez disponer de sus propios sub-procesadores autorizados, conforme al art. 28.2 RGPD, listados en los respectivos DPAs y registros públicos de cada subencargado. El Responsable puede consultar las listas oficiales de sub-procesadores en:
-
Supabase: https://supabase.com/legal/dpa (lista de sub-procesadores incluida en el DPA).
-
Plus Five Five Inc. (Resend): https://resend.com/legal/subprocessors
-
Stripe: https://stripe.com/jp/legal/subprocessors (puede variar por jurisdicción).
El Encargado responde frente al Responsable por el cumplimiento de las obligaciones de protección de datos en toda la cadena de subencargados conforme al art. 28.4 RGPD.
6.4 Responsabilidad
El Encargado responde frente al Responsable por el cumplimiento de las obligaciones de protección de datos por parte de los subencargados que contrate.
7. Transferencias internacionales de datos
Cuando el tratamiento por parte de un subencargado implique una transferencia de datos fuera del Espacio Económico Europeo (EEE), el Encargado garantizará que dicha transferencia se ampara en uno de los siguientes mecanismos previstos en el Capítulo V del RGPD:
-
Decisión de adecuación de la Comisión Europea (art. 45 RGPD).
-
Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea mediante Decisión 2021/914 (art. 46.2.c RGPD).
-
EU-U.S. Data Privacy Framework, cuando resulte de aplicación al subencargado.
-
Otras garantías adecuadas conforme al art. 46 RGPD.
El Responsable puede solicitar al Encargado copia de las garantías aplicables enviando un correo a contacto@cheqqit.es.
8. Medidas técnicas y organizativas de seguridad
Conforme al art. 32 RGPD, el Encargado aplicará las siguientes medidas de seguridad apropiadas al riesgo del tratamiento:
8.1 Medidas técnicas
-
Cifrado en tránsito: todas las comunicaciones se realizan mediante HTTPS/TLS.
-
Cifrado en reposo: la base de datos y los volúmenes de almacenamiento están cifrados por defecto.
-
Almacenamiento seguro de credenciales: las contraseñas se almacenan mediante funciones de hash criptográfico (bcrypt). Los PIN de los empleados se almacenan mediante hash, nunca en texto claro.
-
Control de acceso por roles: el acceso a los datos se restringe mediante un sistema de roles y políticas de seguridad a nivel de fila (Row-Level Security) en la base de datos.
-
Aislamiento de datos por cliente: la arquitectura del Servicio garantiza el aislamiento lógico de los datos de cada Responsable.
-
Auditoría técnica: las operaciones críticas sobre los registros de jornada (ajustes manuales, resolución de incidencias) quedan registradas con identificación del autor y momento.
-
Copias de seguridad: la base de datos cuenta con copias de seguridad diarias automáticas.
-
Política de contraseñas: los administradores deben utilizar contraseñas de un mínimo de 8 caracteres con al menos una letra y un número.
8.2 Medidas organizativas
-
Acceso a los datos restringido al personal autorizado estrictamente necesario para la prestación del Servicio.
-
Compromiso de confidencialidad del personal que tenga acceso a los datos.
-
Procedimientos internos para la gestión de brechas de seguridad.
-
Revisión periódica de las medidas de seguridad y actualización en función de la evolución técnica y normativa.
8.3 Evolución de las medidas
Las medidas de seguridad podrán evolucionar a lo largo del tiempo en función de los avances tecnológicos, los cambios normativos o la incorporación de nuevas funcionalidades. El Encargado mantendrá en todo momento un nivel de seguridad adecuado al riesgo del tratamiento.
9. Notificación de brechas de seguridad
9.1 Plazo de notificación
El Encargado notificará al Responsable cualquier Brecha de Seguridad que afecte a los Datos Personales tratados por su cuenta sin demora indebida y, cuando sea técnicamente posible y siempre que los subencargados del Encargado lo hayan informado dentro de su propio plazo contractual, dentro de las 48 horas siguientes a haber tenido conocimiento de la misma. En cualquier caso, la notificación se realizará dentro del plazo máximo de 72 horas previsto en el art. 33 del RGPD.
9.2 Contenido de la notificación
La notificación incluirá, en la medida en que sea posible y con la información disponible:
-
Naturaleza de la Brecha de Seguridad, incluyendo, cuando sea posible, las categorías y el número aproximado de interesados y de registros afectados.
-
Consecuencias probables de la Brecha de Seguridad.
-
Medidas adoptadas o propuestas para resolver la Brecha de Seguridad y mitigar sus efectos.
-
Punto de contacto para obtener más información.
Cuando no sea posible proporcionar toda la información de forma simultánea, el Encargado la facilitará de manera gradual y sin más dilación.
9.3 Asistencia al Responsable
El Encargado asistirá al Responsable, en la medida razonable, en el cumplimiento de las obligaciones de notificación a la autoridad de control y de comunicación a los interesados previstas en los arts. 33 y 34 RGPD.
10. Asistencia al Responsable en derechos de los interesados
El Encargado adoptará las medidas técnicas y organizativas necesarias para asistir al Responsable en la respuesta a las solicitudes de ejercicio de los derechos previstos en el RGPD (acceso, rectificación, supresión, oposición, limitación, portabilidad).
Específicamente:
-
El Encargado proporcionará funcionalidades en el Servicio que permitan al Administrador del Responsable acceder, rectificar y exportar los datos de los empleados, así como dar de baja a un empleado del sistema (desactivación). La supresión completa de los datos de un empleado concreto se atenderá mediante solicitud documentada al correo contacto@cheqqit.es, en los plazos previstos en el RGPD y respetando, en su caso, las obligaciones legales de conservación aplicables a los registros de jornada laboral.
-
Cuando se requiera asistencia adicional, el Responsable puede solicitarla al correo contacto@cheqqit.es. El Encargado responderá en un plazo razonable, salvo que la solicitud sea manifiestamente infundada o excesiva.
-
El Encargado no responderá directamente a solicitudes de empleados, salvo instrucción expresa del Responsable. En caso de recibir solicitudes directas de empleados, las redirigirá al Responsable sin demora.
11. Auditoría
11.1 Mecanismo de auditoría
El Responsable tiene derecho a verificar el cumplimiento del presente DPA por parte del Encargado mediante el siguiente mecanismo:
-
Cuestionarios de seguridad escritos remitidos al correo contacto@cheqqit.es.
-
Frecuencia máxima: una vez por año natural, salvo en supuestos de Brecha de Seguridad documentada.
-
Preaviso mínimo: 30 días naturales.
11.2 Respuesta del Encargado
El Encargado responderá al cuestionario en un plazo razonable, proporcionando información sobre:
-
Medidas técnicas y organizativas implementadas.
-
Subencargados utilizados y garantías aplicables.
-
Procedimientos de notificación de brechas.
-
Certificaciones, informes o auditorías externas disponibles de los subencargados, en su caso.
11.3 Auditorías presenciales
No se contemplan auditorías presenciales del Encargado por parte del Responsable o terceros, dada la naturaleza del Servicio y la organización del Encargado. El Encargado se compromete a facilitar la información necesaria a través del mecanismo de cuestionarios y, en su caso, a proporcionar informes de cumplimiento de sus subencargados.
11.4 Confidencialidad de la información
La información facilitada en el marco de las auditorías queda sujeta a las obligaciones de confidencialidad previstas en la cláusula 13.
12. Devolución y supresión de los datos
12.1 Decisión del Responsable
Una vez finalizada la prestación del Servicio, ya sea por cancelación de la suscripción, terminación del contrato o cualquier otra causa, el Responsable podrá optar, en el plazo de 90 días naturales desde la fecha de terminación, entre:
-
Exportar los datos en formato estructurado y de uso común (JSON, CSV o equivalente).
-
Solicitar la eliminación total de los datos.
Durante dicho plazo, el Responsable conservará acceso al Servicio en modo solo lectura para gestionar la exportación.
12.2 Eliminación por defecto
Transcurridos 90 días desde la terminación sin instrucción del Responsable, el Encargado procederá a la eliminación o anonimización de los datos, salvo aquellos sujetos a obligaciones legales de conservación, en particular:
-
Registros de jornada laboral: 4 años desde el último registro (art. 34.9 Estatuto de los Trabajadores y RDL 8/2019).
-
Datos fiscales asociados a facturas: 6 años desde el último ejercicio fiscal (Código de Comercio y normativa tributaria).
12.3 Confirmación
A solicitud del Responsable, el Encargado proporcionará confirmación por escrito de la eliminación o anonimización realizada.
13. Confidencialidad
El Encargado tratará como estrictamente confidencial toda información relativa al Responsable y a los Datos Personales tratados por su cuenta, y adoptará medidas para que el personal autorizado y los subencargados asuman obligaciones equivalentes de confidencialidad.
La obligación de confidencialidad subsistirá durante la vigencia del DPA y mientras los datos sean conservados conforme a la cláusula 12.
14. Sublicencia y cesión
El Responsable no podrá sublicenciar ni ceder los derechos y obligaciones derivados del presente DPA a terceros (incluidas gestorías, asesorías u otros proveedores del Responsable) sin el consentimiento previo y por escrito del Encargado.
Cuando el Responsable necesite que un tercero (por ejemplo, una gestoría laboral) acceda a los datos a través del Servicio, dicho acceso se gestionará mediante las funcionalidades de delegación de acceso previstas en el panel de administración, manteniendo el Responsable la condición de Responsable del Tratamiento y la responsabilidad sobre el cumplimiento del presente DPA.
15. Duración y terminación
15.1 Duración
El presente DPA tendrá la misma duración que la suscripción del Responsable al Servicio, regulada en los Términos y Condiciones, así como durante el periodo de conservación posterior previsto en la cláusula 12.
15.2 Supervivencia
Las siguientes cláusulas sobrevivirán a la terminación del DPA en lo que resulte aplicable:
-
Cláusula 12 (devolución y supresión de los datos).
-
Cláusula 13 (confidencialidad).
-
Cláusula 16 (limitación de responsabilidad).
-
Cláusula 17 (legislación aplicable y jurisdicción).
16. Limitación de responsabilidad
La responsabilidad del Encargado derivada del presente DPA se rige por las mismas condiciones y límites establecidos en la cláusula 12 de los Términos y Condiciones del Servicio, incluyendo:
-
La limitación cuantitativa al importe efectivamente abonado por el Responsable durante los 12 meses inmediatamente anteriores al hecho que dio lugar a la responsabilidad.
-
La exclusión de daños indirectos, consecuenciales, incidentales o punitivos.
Las limitaciones no aplicarán en los supuestos de dolo, culpa grave, daños a las personas, vulneración de obligaciones imperativas del RGPD o cualquier otro caso en que la ley aplicable prohíba la limitación.
Cada parte responderá frente a la otra del incumplimiento de sus propias obligaciones en materia de protección de datos, sin que el Encargado responda de incumplimientos imputables al Responsable (por ejemplo, falta de base jurídica para el tratamiento de empleados, ausencia de información a los interesados, etc.).
17. Legislación aplicable y jurisdicción
El presente DPA se rige por la legislación española y, en lo aplicable, por el Derecho de la Unión Europea, en particular el RGPD y la LOPDGDD.
Para la resolución de cualquier controversia derivada de su interpretación, ejecución o cumplimiento, las partes se someten expresamente a los Juzgados y Tribunales de Barcelona (España), con renuncia a cualquier otro fuero que pudiera corresponderles, en línea con lo previsto en los Términos y Condiciones del Servicio.
18. Disposiciones finales
18.1 Modificaciones
El Encargado podrá modificar el presente DPA cuando concurran:
-
Cambios normativos en materia de protección de datos.
-
Modificaciones funcionales sustanciales del Servicio.
-
Incorporación de nuevos subencargados.
Las modificaciones serán comunicadas al Responsable con un preaviso mínimo de 30 días naturales, salvo que el cambio normativo exija plazos distintos. Las modificaciones que afecten a aspectos sustanciales podrán requerir nueva aceptación expresa por parte del Responsable.
18.2 Nulidad parcial
Si alguna disposición del presente DPA fuera declarada nula, inválida o ineficaz, ello no afectará a la validez del resto, que conservarán plena eficacia, sustituyéndose la disposición afectada por aquella válida que más se aproxime al espíritu y finalidad de la originalmente pactada.
18.3 Prevalencia
En caso de contradicción entre el presente DPA y los Términos y Condiciones del Servicio en materia de protección de datos personales, prevalecerá el presente DPA.
19. Contacto
Para cualquier consulta, solicitud o ejercicio de derechos relacionados con el presente DPA, el Responsable puede dirigirse al Encargado a través de:
-
Correo electrónico: contacto@cheqqit.es
-
Correo postal: Carrer Doctor Robert 98, 08915 Badalona (Barcelona), España

