Saltar al contenido
Cheqqit

Acuerdo de Encargado del Tratamiento (DPA)

Versión: v1.5 (correo electrónico opcional del empleado y comunicaciones al empleado por instrucción del Responsable; enlace de solo lectura para el conductor)

Última actualización: 18 de septiembre de 2026

Estado: publicado.

1. Partes

El presente Acuerdo de Encargado del Tratamiento (en adelante, el "DPA") se celebra entre:

  • El Responsable del Tratamiento (en adelante, el "Responsable" o el "Cliente"): la persona física o jurídica que contrata el servicio Cheqqit y que, al aceptar los Términos y Condiciones del Servicio, acepta también el presente DPA. Sus datos identificativos figuran en su cuenta de administrador.

  • El Encargado del Tratamiento (en adelante, el "Encargado" o el "Titular"):

- Nombre: Alejandro Vega Castro

- NIF: 48223054N

- Domicilio: Carrer Doctor Robert 98, 08915 Badalona (Barcelona), España

- Correo electrónico: contacto@cheqqit.es

- Régimen: trabajador autónomo inscrito en el RETA.

2. Definiciones y objeto

2.1 Definiciones

A los efectos del presente DPA, se aplicarán las definiciones del Reglamento (UE) 2016/679, General de Protección de Datos (en adelante, "RGPD"), en particular:

  • Datos Personales: cualquier información relativa a una persona física identificada o identificable.

  • Tratamiento: cualquier operación o conjunto de operaciones realizadas sobre datos personales.

  • Responsable del Tratamiento: persona que determina los fines y medios del tratamiento.

  • Encargado del Tratamiento: persona que trata datos por cuenta del Responsable.

  • Subencargado: tercero contratado por el Encargado para realizar tratamientos específicos por cuenta del Responsable.

  • Brecha de Seguridad: violación de la seguridad que ocasione la destrucción, pérdida, alteración, comunicación o acceso no autorizado a datos personales.

Adicionalmente, el término "Servicio" se refiere a la plataforma Cheqqit, accesible en https://cheqqit.es, en los términos descritos en los Términos y Condiciones del Servicio.

2.2 Objeto

El presente DPA regula el tratamiento de Datos Personales que el Encargado realiza por cuenta del Responsable en el marco de la prestación del Servicio, en cumplimiento del artículo 28 RGPD y demás normativa aplicable en materia de protección de datos.

El DPA forma parte integrante e inseparable de los Términos y Condiciones del Servicio.

3. Naturaleza del acuerdo y modalidad de aceptación

El Responsable acepta el presente DPA mediante la modalidad click-through, en el momento del alta en el Servicio o en cualquier actualización posterior que requiera nueva aceptación.

La aceptación del DPA es condición necesaria para utilizar el Servicio y queda registrada con identificación del usuario, versión del documento aceptada, fecha y dirección IP, conforme a los principios de responsabilidad proactiva (accountability) del art. 5.2 RGPD.

El Responsable puede consultar la versión vigente del DPA en https://cheqqit.es/legal/dpa y acceder al histórico de versiones aceptadas desde su panel de administración.

4. Detalles del tratamiento

Conforme al artículo 28.3 RGPD, las características del tratamiento que el Encargado realiza por cuenta del Responsable se especifican a continuación.

4.1 Objeto del tratamiento

Prestación del Servicio Cheqqit al Responsable, incluyendo el registro de jornada laboral de sus empleados conforme al Real Decreto-ley 8/2019 y el art. 34.9 del Estatuto de los Trabajadores, el registro de sus periodos de ausencia y, cuando el Responsable active el módulo Portes, la elaboración, entrega y conservación del documento electrónico de control administrativo (DeCA) del transporte de mercancías por carretera exigido por la Orden FOM/2861/2012, la Orden TRM/282/2026 y la Ley 9/2025.

4.2 Duración del tratamiento

El tratamiento se prolongará durante toda la vigencia de la suscripción del Responsable al Servicio, así como durante el plazo posterior de retención de datos previsto en los Términos y Condiciones y en la cláusula 12 del presente DPA.

4.3 Naturaleza y finalidad

El Encargado realiza, por cuenta del Responsable, las siguientes operaciones de tratamiento:

  • Recogida y almacenamiento de los datos de los empleados del Responsable.

  • Registro y consulta de fichajes (inicio y fin de jornada, pausas, incidencias).

  • Generación de informes de jornada laboral.

  • Ajustes manuales de fichajes solicitados por el Responsable.

  • Exportación de datos en formatos estructurados.

  • Registro de periodos de ausencia (vacaciones y bajas, solo fechas) para explicar los días sin fichaje.

  • En el módulo Portes: alta de portes y de la agenda de cargadores, transportistas y vehículos del Responsable; envío al cargador contractual, por instrucción del Responsable, de un enlace para que confirme los datos de los que responde, y registro de dicha confirmación; generación del DeCA en PDF a partir de los datos del porte; publicación de cada versión del documento en una URL de inspección única, servida sin autenticación a quien la abra durante el servicio y hasta siete días después de su fin, conforme a la Resolución de 5 de junio de 2026; entrega del documento al conductor asignado a través del portal de empleado y, si el Responsable lo decide, mediante un enlace estable de solo lectura que muestra la versión vigente y se desactiva a los siete días del fin del servicio; conservación de todas las versiones.

  • Envío al empleado, por instrucción del Responsable y únicamente a una dirección de correo electrónico confirmada por el propio empleado, de comunicaciones generadas por el Servicio a partir de plantillas fijas: la confirmación de la dirección, la entrega del documento de control de sus portes mediante el enlace de solo lectura, la confirmación de los periodos de ausencia registrados a su nombre (solo fechas) y, cuando el Responsable lo decida de forma expresa en cada ocasión, su informe mensual de horas en PDF. El Encargado no utiliza dicha dirección para ninguna otra finalidad y limita técnicamente el volumen de envíos por organización y día.

La finalidad exclusiva del tratamiento es la prestación del Servicio conforme a las instrucciones del Responsable y la asistencia a este último en el cumplimiento de sus obligaciones legales en materia laboral.

El Responsable se obliga a informar de forma expresa, clara e inequívoca a sus empleados y, en su caso, a sus representantes legales, sobre el tratamiento de los datos personales a través del Servicio, incluyendo la utilización de geolocalización cuando el Responsable la haya activado, conforme exige el art. 90 LOPDGDD y demás normativa aplicable.

4.4 Tipos de datos personales tratados

CategoríaDescripción
Datos identificativos del empleadoNombre y apellidos, identificador interno asignado por el Responsable
Datos de accesoPIN personal del empleado (almacenado mediante hash criptográfico, nunca en texto claro)
Datos de contacto del empleadoDirección de correo electrónico, opcional, facilitada por el empleado desde el portal o por el Responsable desde el panel, y confirmada por el empleado mediante un enlace; fecha de confirmación; registro de los envíos realizados (tipo, fecha y empleado, sin el contenido ni la dirección)
Datos de jornadaFechas y horas de inicio/fin de jornada, pausas, jornadas totales, ajustes manuales, incidencias
Datos de geolocalizaciónCoordenadas de localización en el momento del fichaje, registradas con el nivel de precisión que reporta el dispositivo del empleado (sujetas al margen de error técnico del dispositivo), cuando el Responsable haya activado el control geográfico conforme al ejercicio de su poder de dirección empresarial (art. 20.3 Estatuto de los Trabajadores y art. 90 LOPDGDD).
Datos técnicosDirección IP y datos del dispositivo en el momento del fichaje, registros de auditoría
Datos de ausenciasFechas de inicio y fin de periodos de vacaciones y de baja, sin causa ni diagnóstico. La existencia de una baja puede revelar indirectamente una situación de incapacidad temporal; el Responsable la trata al amparo del art. 9.2.b RGPD y se obliga a no consignar información adicional.
Datos de portes (módulo Portes)Datos del art. 6 de la Orden FOM/2861/2012 de cada porte: cargador contractual y transportista efectivo (denominación, NIF, domicilio), origen, destino, naturaleza y peso de la mercancía, fecha, matrículas, autorización especial y observaciones; versiones del documento generado; conductor asignado (su nombre solo figura en el documento si el Responsable lo activa; nunca su DNI)
Datos de contactos de cargadores y transportistasDenominación, NIF, domicilio, persona de contacto, correo electrónico y teléfono de los cargadores y transportistas de la agenda del Responsable; son datos personales cuando se trata de personas físicas
Datos técnicos del enlace al cargadorFecha y hora, dirección IP y navegador desde los que el cargador contractual confirma los datos del porte, como prueba de quién facilitó cada dato

El Encargado no tratará categorías especiales de datos (art. 9 RGPD) salvo previa instrucción documentada del Responsable y adopción de garantías adicionales. El registro de periodos de baja se limita a fechas y constituye la única excepción, en los términos de la tabla anterior; el Responsable se obliga a no introducir causas, diagnósticos ni otra información de salud en ningún campo de texto libre del Servicio.

4.5 Categorías de interesados

Las personas cuyos datos son tratados son los empleados del Responsable registrados en el Servicio, incluyendo, en su caso, empleados menores de edad legalmente contratados, y, cuando el Responsable utilice el módulo Portes, las personas de contacto de sus cargadores contractuales y transportistas efectivos y estos mismos cuando sean personas físicas. El Responsable es quien debe informar a todos ellos del tratamiento conforme a los arts. 13 y 14 RGPD.

5. Obligaciones del Encargado

El Encargado se compromete, en cumplimiento del art. 28 RGPD, a:

5.1 Actuar siguiendo instrucciones documentadas

Tratar los Datos Personales únicamente siguiendo las instrucciones documentadas del Responsable, incluidas las relativas a transferencias internacionales, salvo que esté obligado a tratarlos en virtud del Derecho de la Unión Europea o nacional aplicable, en cuyo caso informará al Responsable de dicha exigencia legal previa al tratamiento, salvo que dicha información esté prohibida por razones de interés público.

Las instrucciones del Responsable se entienden incluidas en:

  • Los presentes Términos y Condiciones y DPA.

  • La configuración del Servicio por parte del Administrador del Responsable.

  • Las solicitudes específicas remitidas al correo contacto@cheqqit.es.

5.2 Garantizar la confidencialidad

Garantizar que las personas autorizadas para tratar los Datos Personales se comprometen, expresamente y por escrito, a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad.

5.3 Aplicar medidas de seguridad

Adoptar todas las medidas técnicas y organizativas necesarias para garantizar un nivel de seguridad adecuado al riesgo del tratamiento, conforme al art. 32 RGPD y a lo previsto en la cláusula 8 del presente DPA.

5.4 No tratar los datos para fines distintos

No tratar los Datos Personales para finalidades distintas a las previstas en el presente DPA, ni compartirlos, venderlos o cederlos a terceros, salvo a los subencargados autorizados conforme a la cláusula 6.

5.5 No emplear los datos para mejora del servicio sin garantías

Cualquier uso de los datos para mejora del Servicio, estadísticas o desarrollo de nuevas funcionalidades requerirá previa anonimización o agregación irreversible que impida la reidentificación de los empleados.

5.6 Asistir al Responsable

Asistir al Responsable, en la medida de lo posible, en el cumplimiento de su obligación de:

  • Responder a las solicitudes de ejercicio de derechos por parte de los empleados (arts. 15 a 22 RGPD).

  • Garantizar la seguridad del tratamiento (art. 32 RGPD).

  • Notificar Brechas de Seguridad y comunicarlas a los interesados, en su caso (arts. 33 y 34 RGPD).

  • Realizar evaluaciones de impacto y consultas previas a la autoridad de control (arts. 35 y 36 RGPD).

5.7 Mantener registro de actividades

Mantener un registro de las categorías de actividades de tratamiento realizadas por cuenta del Responsable conforme al art. 30.2 RGPD, y ponerlo a disposición de este o de la autoridad de control cuando así lo soliciten.

6. Subencargados

6.1 Autorización general

El Responsable autoriza expresamente al Encargado a contratar a los subencargados que se relacionan en la cláusula 6.3 para la prestación del Servicio.

Esta autorización se extiende a los cambios o adiciones de subencargados futuros, sujeta a las condiciones de notificación y derecho de oposición previstas en la cláusula 6.2.

6.2 Notificación de cambios

Cuando el Encargado pretenda incorporar un nuevo subencargado o sustituir uno existente, lo notificará al Responsable con un preaviso mínimo de 30 días naturales a través de correo electrónico y aviso en el panel de administración.

Durante dicho plazo, el Responsable podrá oponerse motivadamente al nuevo subencargado por razones relacionadas con la protección de datos. Si la objeción es razonable y el Encargado no puede ofrecer una solución alternativa, el Responsable tendrá derecho a resolver el contrato sin penalización, con devolución prorrateada del importe correspondiente al periodo no consumido.

La falta de oposición en el plazo indicado supondrá la aceptación tácita del nuevo subencargado.

6.3 Subencargados autorizados

A la fecha de aceptación del presente DPA, los subencargados autorizados son los siguientes:

SubencargadoServicio prestadoUbicación del tratamientoGarantías aplicables
Supabase Pte. LtdBase de datos, autenticación y almacenamientoSingapur (sede del proveedor), con tratamiento de los datos configurado en Frankfurt (Alemania, UE)Cláusulas Contractuales Tipo (SCC) de la Decisión 2021/914, conforme al DPA firmado con el proveedor.
Vercel Inc.Alojamiento del sitio web y aplicaciónEstados UnidosCláusulas Contractuales Tipo (SCC) de la Decisión 2021/914 y EU-U.S. Data Privacy Framework
Stripe Payments Europe Ltd. (Irlanda) con subcontratación a Stripe, LLC (Delaware, EE.UU.)Procesamiento de pagosIrlanda principal; subcontratación a EE.UU.SCC (Decisión 2021/914) + DPF activo (vía Stripe, Inc.)
Plus Five Five, Inc. (operando comercialmente como Resend)Envío de emails transaccionalesDelaware, EE.UU.SCC (Decisión 2021/914) + DPF activo
Zoho Corporation B.V. (Países Bajos, UE)Buzón de correo y soporte del Encargado. Con carácter general trata comunicaciones del propio Encargado y de los administradores del Cliente; puede tener acceso incidental a los datos personales que el Cliente incluya voluntariamente en sus comunicaciones de soporte (p. ej., el nombre de un empleado o el detalle de una incidencia).Países Bajos / EEA principal; con acceso de entidades del grupo Zoho en India, México y Colombia para soporte técnico bajo el Schedule 2 del DPAGarantías contractuales y medidas técnicas y organizativas declaradas en el DPA firmado con Zoho Corporation B.V. el 16 de junio de 2026
GitHub, Inc. (EE.UU.)Alojamiento del código y ejecución de la copia de seguridad externa semanal: el runner de GitHub Actions procesa el volcado de la base de datos en claro antes de cifrarlo con clave pública, y almacena la copia ya cifrada.Estados UnidosCláusulas Contractuales Tipo (SCC) de la Decisión 2021/914 y, cuando resulte aplicable, EU-U.S. Data Privacy Framework; la clave privada de descifrado la custodia el Encargado fuera de línea.

Nota sobre Vercel: el Encargado mantiene formalizado el DPA aplicable con Vercel Inc. en el marco del plan Pro contratado.

El Encargado garantiza que ha celebrado con cada subencargado un contrato escrito que impone obligaciones de protección de datos equivalentes a las establecidas en el presente DPA.

El Responsable reconoce que cada subencargado puede a su vez disponer de sus propios sub-procesadores autorizados, conforme al art. 28.2 RGPD, listados en los respectivos DPAs y registros públicos de cada subencargado. El Responsable puede consultar las listas oficiales de sub-procesadores en:

El Encargado responde frente al Responsable por el cumplimiento de las obligaciones de protección de datos en toda la cadena de subencargados conforme al art. 28.4 RGPD.

6.4 Responsabilidad

El Encargado responde frente al Responsable por el cumplimiento de las obligaciones de protección de datos por parte de los subencargados que contrate.

7. Transferencias internacionales de datos

Cuando el tratamiento por parte de un subencargado implique una transferencia de datos fuera del Espacio Económico Europeo (EEE), el Encargado garantizará que dicha transferencia se ampara en uno de los siguientes mecanismos previstos en el Capítulo V del RGPD:

  • Decisión de adecuación de la Comisión Europea (art. 45 RGPD).

  • Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea mediante Decisión 2021/914 (art. 46.2.c RGPD).

  • EU-U.S. Data Privacy Framework, cuando resulte de aplicación al subencargado.

  • Otras garantías adecuadas conforme al art. 46 RGPD.

El Responsable puede solicitar al Encargado copia de las garantías aplicables enviando un correo a contacto@cheqqit.es.

8. Medidas técnicas y organizativas de seguridad

Conforme al art. 32 RGPD, el Encargado aplicará las siguientes medidas de seguridad apropiadas al riesgo del tratamiento:

8.1 Medidas técnicas

  • Cifrado en tránsito: todas las comunicaciones se realizan mediante HTTPS/TLS.

  • Cifrado en reposo: la base de datos y los volúmenes de almacenamiento están cifrados por defecto.

  • Almacenamiento seguro de credenciales: las contraseñas se almacenan mediante funciones de hash criptográfico (bcrypt). Los PIN de los empleados se almacenan mediante hash, nunca en texto claro.

  • Control de acceso por roles: el acceso a los datos se restringe mediante un sistema de roles y políticas de seguridad a nivel de fila (Row-Level Security) en la base de datos.

  • Aislamiento de datos por cliente: la arquitectura del Servicio garantiza el aislamiento lógico de los datos de cada Responsable.

  • Auditoría técnica: las operaciones críticas sobre los registros de jornada (ajustes manuales, resolución de incidencias) quedan registradas con identificación del autor y momento.

  • Copias de seguridad: la base de datos cuenta con copias de seguridad diarias automáticas.

  • Política de contraseñas: los administradores deben utilizar contraseñas de un mínimo de 8 caracteres con al menos una letra y un número.

8.2 Medidas organizativas

  • Acceso a los datos restringido al personal autorizado estrictamente necesario para la prestación del Servicio.

  • Compromiso de confidencialidad del personal que tenga acceso a los datos.

  • Procedimientos internos para la gestión de brechas de seguridad.

  • Revisión periódica de las medidas de seguridad y actualización en función de la evolución técnica y normativa.

8.3 Evolución de las medidas

Las medidas de seguridad podrán evolucionar a lo largo del tiempo en función de los avances tecnológicos, los cambios normativos o la incorporación de nuevas funcionalidades. El Encargado mantendrá en todo momento un nivel de seguridad adecuado al riesgo del tratamiento.

9. Notificación de brechas de seguridad

9.1 Plazo de notificación

El Encargado notificará al Responsable, sin dilación indebida desde que tenga conocimiento, cualquier Brecha de Seguridad que afecte a los Datos Personales tratados por su cuenta. Siempre que sea razonablemente posible, realizará una notificación inicial dentro de las 48 horas siguientes al conocimiento del incidente, como objetivo de servicio.

La notificación inicial se realizará con la información disponible en ese momento y no se retrasará por no disponer todavía de todos los detalles; la información adicional se facilitará de forma progresiva y sin dilación indebida. El plazo de 72 horas previsto en el art. 33.1 del RGPD corresponde, cuando proceda, a la notificación del Responsable a la autoridad de control, y no constituye un plazo máximo de espera para el Encargado.

9.2 Contenido de la notificación

La notificación incluirá, en la medida en que sea posible y con la información disponible:

  • Naturaleza de la Brecha de Seguridad, incluyendo, cuando sea posible, las categorías y el número aproximado de interesados y de registros afectados.

  • Consecuencias probables de la Brecha de Seguridad.

  • Medidas adoptadas o propuestas para resolver la Brecha de Seguridad y mitigar sus efectos.

  • Punto de contacto para obtener más información.

Cuando no sea posible proporcionar toda la información de forma simultánea, el Encargado la facilitará de manera gradual y sin más dilación.

9.3 Asistencia al Responsable

El Encargado asistirá al Responsable, en la medida razonable, en el cumplimiento de las obligaciones de notificación a la autoridad de control y de comunicación a los interesados previstas en los arts. 33 y 34 RGPD.

10. Asistencia al Responsable en derechos de los interesados

El Encargado adoptará las medidas técnicas y organizativas necesarias para asistir al Responsable en la respuesta a las solicitudes de ejercicio de los derechos previstos en el RGPD (acceso, rectificación, supresión, oposición, limitación, portabilidad).

Específicamente:

  • El Encargado proporcionará funcionalidades en el Servicio que permitan al Administrador del Responsable acceder, rectificar y exportar los datos de los empleados, así como dar de baja a un empleado del sistema (desactivación). La supresión completa de los datos de un empleado concreto se atenderá mediante solicitud documentada al correo contacto@cheqqit.es, en los plazos previstos en el RGPD y respetando, en su caso, las obligaciones legales de conservación aplicables a los registros de jornada laboral.

  • Cuando se requiera asistencia adicional, el Responsable puede solicitarla al correo contacto@cheqqit.es. El Encargado responderá en un plazo razonable, salvo que la solicitud sea manifiestamente infundada o excesiva.

  • El Encargado no responderá directamente a solicitudes de empleados, salvo instrucción expresa del Responsable. En caso de recibir solicitudes directas de empleados, las redirigirá al Responsable sin demora.

11. Auditoría

11.1 Mecanismo de auditoría

El Responsable tiene derecho a verificar el cumplimiento del presente DPA por parte del Encargado mediante el siguiente mecanismo:

  • Cuestionarios de seguridad escritos remitidos al correo contacto@cheqqit.es.

  • Frecuencia máxima: una vez por año natural, salvo en supuestos de Brecha de Seguridad documentada.

  • Preaviso mínimo: 30 días naturales.

11.2 Respuesta del Encargado

El Encargado responderá al cuestionario en un plazo razonable, proporcionando información sobre:

  • Medidas técnicas y organizativas implementadas.

  • Subencargados utilizados y garantías aplicables.

  • Procedimientos de notificación de brechas.

  • Certificaciones, informes o auditorías externas disponibles de los subencargados, en su caso.

11.3 Auditorías e inspecciones

Cuando los mecanismos de verificación previstos en las cláusulas 11.1 y 11.2 no resulten razonablemente suficientes, exista una Brecha de Seguridad relevante, lo exija una autoridad competente o concurra otra causa justificada, el Responsable podrá realizar una auditoría, incluida inspección, por sí mismo o mediante un auditor independiente sujeto a confidencialidad. Salvo urgencia justificada, se dará un preaviso razonable —preferentemente de 30 días naturales—, la auditoría se realizará en horario laboral y de forma que minimice la interrupción del Servicio y proteja la información de otros clientes. Con carácter general, no se realizará más de una auditoría ordinaria por año natural, sin perjuicio de incidentes, requerimientos legales o incumplimientos fundados.

11.4 Confidencialidad de la información

La información facilitada en el marco de las auditorías queda sujeta a las obligaciones de confidencialidad previstas en la cláusula 13.

12. Devolución y supresión de los datos

12.1 Decisión del Responsable

Una vez finalizada la prestación del Servicio, ya sea por cancelación de la suscripción, terminación del contrato o cualquier otra causa, el Responsable podrá optar, en el plazo de 90 días naturales desde la fecha de terminación, entre:

  • Exportar los datos en formato estructurado y de uso común (JSON, CSV o equivalente).

  • Solicitar la eliminación total de los datos.

Durante dicho plazo, el Responsable conservará acceso al Servicio en modo solo lectura para gestionar la exportación.

12.2 Eliminación por defecto

Transcurridos 90 días desde la terminación sin instrucción distinta del Responsable, el Encargado procederá a la eliminación o seudonimización de los Datos Personales tratados por su cuenta, salvo que (i) el Responsable haya impartido una instrucción documentada distinta compatible con la normativa aplicable, o (ii) una norma de la Unión Europea o de un Estado miembro imponga al propio Encargado una obligación de conservación. Quedan sujetos a obligaciones legales de conservación, cuya finalidad es permitir al Responsable cumplir las obligaciones que le corresponden como empleador y como obligado tributario, los siguientes datos:

  • Registros de jornada laboral: conservados 4 años desde cada fichaje conforme a lo pactado en este DPA, con el fin de permitir al Responsable cumplir la obligación que le corresponde como empleador (art. 34.9 del Estatuto de los Trabajadores y RDL 8/2019). El Responsable deberá exportar y conservar dichos registros cuando la terminación del Servicio se produzca antes de finalizar ese plazo.

  • Periodos de ausencia: 4 años, junto con el registro de jornada al que explican.

  • Documentos de control del transporte (DeCA) y datos del porte: 15 meses desde la finalización o cancelación de cada porte, plazo que cubre el mínimo de un año que la Resolución de 5 de junio de 2026 impone a cargador y transportista. Durante ese plazo, el Responsable y el cargador contractual pueden descargar cada versión del documento; la URL de inspección del código QR deja de servirlo a los siete días naturales del fin del servicio sin que ello suponga su eliminación.

  • Datos fiscales asociados a facturas: 6 años desde el último ejercicio fiscal (Código de Comercio y normativa tributaria).

La dirección de correo electrónico del empleado y el registro de envíos no están sujetos a ninguna obligación legal de conservación: se eliminan a los 90 días conforme al primer párrafo de este apartado, o antes cuando el empleado la retira desde el portal o el Responsable desde el panel.

12.3 Confirmación

A solicitud del Responsable, el Encargado proporcionará confirmación por escrito de la eliminación o anonimización realizada.

13. Confidencialidad

El Encargado tratará como estrictamente confidencial toda información relativa al Responsable y a los Datos Personales tratados por su cuenta, y adoptará medidas para que el personal autorizado y los subencargados asuman obligaciones equivalentes de confidencialidad.

La obligación de confidencialidad subsistirá durante la vigencia del DPA y mientras los datos sean conservados conforme a la cláusula 12.

14. Sublicencia y cesión

El Responsable no podrá sublicenciar ni ceder los derechos y obligaciones derivados del presente DPA a terceros (incluidas gestorías, asesorías u otros proveedores del Responsable) sin el consentimiento previo y por escrito del Encargado.

Cuando el Responsable necesite que un tercero (por ejemplo, una gestoría laboral) acceda a los datos a través del Servicio, dicho acceso se gestionará mediante las funcionalidades de delegación de acceso previstas en el panel de administración, manteniendo el Responsable la condición de Responsable del Tratamiento y la responsabilidad sobre el cumplimiento del presente DPA.

15. Duración y terminación

15.1 Duración

El presente DPA tendrá la misma duración que la suscripción del Responsable al Servicio, regulada en los Términos y Condiciones, así como durante el periodo de conservación posterior previsto en la cláusula 12.

15.2 Supervivencia

Las siguientes cláusulas sobrevivirán a la terminación del DPA en lo que resulte aplicable:

  • Cláusula 12 (devolución y supresión de los datos).

  • Cláusula 13 (confidencialidad).

  • Cláusula 16 (limitación de responsabilidad).

  • Cláusula 17 (legislación aplicable y jurisdicción).

16. Limitación de responsabilidad

La responsabilidad del Encargado derivada del presente DPA se rige por las mismas condiciones y límites establecidos en la cláusula 12 de los Términos y Condiciones del Servicio, incluyendo:

  • La limitación cuantitativa al importe efectivamente abonado por el Responsable durante los 12 meses inmediatamente anteriores al hecho que dio lugar a la responsabilidad.

  • La exclusión de daños indirectos, consecuenciales, incidentales o punitivos.

Las limitaciones no aplicarán en los supuestos de dolo, culpa grave, daños a las personas, vulneración de obligaciones imperativas del RGPD o cualquier otro caso en que la ley aplicable prohíba la limitación.

Cada parte responderá frente a la otra del incumplimiento de sus propias obligaciones en materia de protección de datos, sin que el Encargado responda de incumplimientos imputables al Responsable (por ejemplo, falta de base jurídica para el tratamiento de empleados, ausencia de información a los interesados, etc.).

17. Legislación aplicable y jurisdicción

El presente DPA se rige por la legislación española y, en lo aplicable, por el Derecho de la Unión Europea, en particular el RGPD y la LOPDGDD.

Para la resolución de cualquier controversia derivada de su interpretación, ejecución o cumplimiento, las partes se someten expresamente a los Juzgados y Tribunales de Barcelona (España), con renuncia a cualquier otro fuero que pudiera corresponderles, en línea con lo previsto en los Términos y Condiciones del Servicio.

18. Disposiciones finales

18.1 Modificaciones

El Encargado podrá modificar el presente DPA cuando concurran:

  • Cambios normativos en materia de protección de datos.

  • Modificaciones funcionales sustanciales del Servicio.

  • Incorporación de nuevos subencargados.

Las modificaciones serán comunicadas al Responsable con un preaviso mínimo de 30 días naturales, salvo que el cambio normativo exija plazos distintos. Las modificaciones que afecten a aspectos sustanciales podrán requerir nueva aceptación expresa por parte del Responsable.

18.2 Nulidad parcial

Si alguna disposición del presente DPA fuera declarada nula, inválida o ineficaz, ello no afectará a la validez del resto, que conservarán plena eficacia, sustituyéndose la disposición afectada por aquella válida que más se aproxime al espíritu y finalidad de la originalmente pactada.

18.3 Prevalencia

En caso de contradicción entre el presente DPA y los Términos y Condiciones del Servicio en materia de protección de datos personales, prevalecerá el presente DPA.

19. Contacto

Para cualquier consulta, solicitud o ejercicio de derechos relacionados con el presente DPA, el Responsable puede dirigirse al Encargado a través de:

  • Correo electrónico: contacto@cheqqit.es

  • Correo postal: Carrer Doctor Robert 98, 08915 Badalona (Barcelona), España

Versión: v1.5 · Última actualización: 18 de septiembre de 2026