Política de Privacidad
Versión: v1.6 (correo electrónico opcional del empleado y comunicaciones al empleado por instrucción del Cliente; enlace de solo lectura para el conductor)
Última actualización: 18 de septiembre de 2026
Estado: publicado.
1. Introducción
La presente Política de Privacidad regula el tratamiento de los datos personales que se realizan a través del sitio web https://cheqqit.es y del servicio Cheqqit (en adelante, conjuntamente, el "Servicio").
Cheqqit es una plataforma de control horario laboral en modalidad SaaS dirigida a empresas y profesionales. El tratamiento de datos personales en el Servicio se rige por el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 (Reglamento General de Protección de Datos o "RGPD") y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales ("LOPDGDD").
Por la naturaleza del Servicio, el tratamiento de datos se estructura en dos ámbitos diferenciados que se regulan de forma separada en los apartados 3 y 4 de esta Política:
-
Datos de los clientes y usuarios administradores del Servicio, sobre los que el Titular actúa como Responsable del Tratamiento.
-
Datos de los empleados de los clientes registrados a través del Servicio, sobre los que el Titular actúa como Encargado del Tratamiento por cuenta del cliente.
Se recomienda al usuario la lectura completa de esta Política antes de utilizar el Servicio.
2. Identificación del Responsable del Tratamiento
-
Responsable: Alejandro Vega Castro
-
NIF: 48223054N
-
Domicilio: Carrer Doctor Robert 98, 08915 Badalona (Barcelona), España
-
Correo electrónico: contacto@cheqqit.es
-
Teléfono: +34 672 49 83 10
-
Régimen: trabajador autónomo inscrito en el RETA.
El Titular no está obligado a designar Delegado de Protección de Datos (DPD) conforme al art. 37 RGPD. No obstante, el usuario puede dirigir cualquier consulta relativa a la protección de datos al correo electrónico contacto@cheqqit.es.
3. Tratamiento de datos de clientes y usuarios administradores
3.1 Datos tratados
Cuando un usuario se registra en el Servicio como administrador de una organización ("Cliente"), se recogen y tratan las siguientes categorías de datos:
-
Datos identificativos y de contacto: nombre, apellidos, correo electrónico, número de teléfono (si se facilita).
-
Datos de la organización: denominación social, NIF/CIF, domicilio fiscal, número de empleados estimado.
-
Datos de cuenta: credenciales de acceso (correo electrónico y contraseña cifrada), preferencias de configuración.
-
Datos de facturación y pago: estos datos son tratados directamente por el proveedor de pagos Stripe Payments Europe Ltd., sin que el Titular almacene los datos completos de la tarjeta. El Titular conserva únicamente referencias técnicas (identificadores de cliente y de suscripción de Stripe) y datos fiscales necesarios para la emisión de facturas.
-
Datos técnicos de uso: dirección IP, fecha y hora de los inicios de sesión, identificador del dispositivo, navegador y sistema operativo, registros de actividad en el panel de administración.
-
Datos de atribución comercial (opcionales): el código de referido que el Cliente indique en el registro, cuando llega a través de un colaborador comercial del Titular, y el canal por el que declara haber conocido el Servicio (lista cerrada de opciones). Ninguno de los dos identifica por sí mismo a una persona.
3.2 Finalidades del tratamiento
Los datos se tratan con las siguientes finalidades:
-
Prestación del Servicio: alta del Cliente, gestión de su cuenta, acceso al panel de administración, gestión de la suscripción y resolución de incidencias técnicas.
-
Facturación y cumplimiento de obligaciones fiscales: emisión de facturas, gestión de cobros, conservación de registros contables y fiscales.
-
Comunicaciones transaccionales: envío de correos relacionados con la cuenta (bienvenida, recuperación de contraseña, avisos de cobro fallido, modificaciones del Servicio).
-
Seguridad y prevención del fraude: detección de accesos no autorizados, control de actividad sospechosa, auditoría de operaciones críticas.
-
Cumplimiento de obligaciones legales: atención a requerimientos de autoridades competentes (Hacienda, Inspección de Trabajo, autoridades judiciales).
-
Gestión del programa de referidos y medición de canales: atribuir el alta al colaborador comercial cuyo código de referido se indicó, calcular y liquidar la comisión que le corresponde, y conocer de forma agregada por qué canales llegan los Clientes al Servicio.
El Titular no realiza tratamientos con fines publicitarios, comerciales no solicitados ni de perfilado automatizado del Cliente. La medición de canales de adquisición se realiza de forma agregada (recuento de altas por canal) y no implica seguimiento del usuario ni elaboración de perfiles.
3.3 Base jurídica del tratamiento
La base jurídica del tratamiento es:
-
Ejecución del contrato (art. 6.1.b RGPD) para la prestación del Servicio, gestión de la cuenta y comunicaciones transaccionales.
-
Cumplimiento de una obligación legal (art. 6.1.c RGPD) para la facturación, conservación contable-fiscal y atención a requerimientos legales.
-
Interés legítimo del Titular (art. 6.1.f RGPD) para la seguridad del Servicio, prevención del fraude, mejora del producto y gestión del programa de referidos (atribución del alta al colaborador comercial y liquidación de su comisión, incluida la comunicación al colaborador descrita en el apartado 3.5), ponderado con los derechos del usuario. El Cliente que indica un código de referido es informado de dicha comunicación en el propio formulario de registro.
3.4 Plazos de conservación
| Categoría de datos | Plazo de conservación |
|---|---|
| Datos de cuenta del administrador (email, contraseña, preferencias) | Vigencia del contrato + periodo de gracia de 90 días tras baja (ver T&C apartado 6.3). Aplicable salvo causas excepcionales reguladas en los Términos y Condiciones. |
| Datos identificativos y de contacto | Vigencia del contrato + 90 días tras baja |
| Datos fiscales y facturas emitidas | 6 años desde el último ejercicio fiscal (art. 30 Código de Comercio y normativa tributaria) |
| Datos técnicos de uso (logs, IPs de acceso al panel) | Vigencia del contrato + 90 días tras baja |
| IP y versión aceptadas de los documentos legales (prueba de consentimiento, art. 7 RGPD) | 6 años desde la baja, como prueba de la relación contractual |
| Coordenadas de geolocalización del fichaje (cuando el Cliente activa el control geográfico) | 4 años, por formar parte del registro de jornada |
| Datos del formulario de contacto (nombre, correo, mensaje, IP) | 90 días desde la recepción de la consulta |
| Código de referido y canal de adquisición | Asociados al registro de la organización mientras este exista; no se seudonimizan al no identificar a ninguna persona. Las liquidaciones de comisión en las que figura la denominación del Cliente se conservan 6 años como documentación contable y fiscal |
| Datos derivados de obligaciones legales o requerimientos judiciales | El plazo legal o judicial correspondiente |
Tras los plazos indicados, los datos personales serán eliminados o seudonimizados. Determinada información necesaria para identificar al excliente frente a nuestros proveedores (en particular, el identificador de cliente en Stripe) puede conservarse mientras subsista una obligación legal o contractual; mientras dicha información exista, la seudonimización no es completamente irreversible.
3.5 Destinatarios de los datos (encargados del tratamiento)
Para la prestación del Servicio, el Titular utiliza los siguientes proveedores que actúan como Encargados del Tratamiento. Todos ellos cuentan con contratos firmados que cumplen los requisitos del art. 28 RGPD:
| Proveedor | Servicio prestado | Ubicación del tratamiento |
|---|---|---|
| Supabase Pte. Ltd (entidad de Singapur, con tratamiento configurado en Frankfurt, Alemania, UE) | Base de datos, autenticación y almacenamiento | Frankfurt (Alemania, UE), con Cláusulas Contractuales Tipo (SCC) de la Decisión 2021/914 aplicables a la entidad jurídica del proveedor |
| Vercel Inc. | Alojamiento del sitio web y aplicación | Estados Unidos (con garantías SCC del art. 46 RGPD y participación activa en el EU-U.S. Data Privacy Framework) |
| Stripe Payments Europe Ltd. (Irlanda, UE), con subcontratación parcial a Stripe, LLC (Delaware, EE.UU.) | Procesamiento de pagos y suscripciones | Irlanda principal; subcontratación a EE.UU. con SCC y DPF |
| Plus Five Five, Inc. (operando comercialmente como Resend, Delaware, EE.UU.) | Envío de emails transaccionales y de comunicación con clientes y empleados | Estados Unidos, con SCC y participación activa en el EU-U.S. Data Privacy Framework |
| GitHub, Inc. (Delaware, EE.UU.) | Alojamiento del código y ejecución de la copia de seguridad externa semanal cifrada: el runner procesa el volcado de la base de datos en claro antes de cifrarlo con clave pública | Estados Unidos, con SCC (Decisión 2021/914) y, cuando aplique, EU-U.S. Data Privacy Framework |
Nota sobre Vercel: el Titular mantiene formalizado el DPA aplicable con Vercel Inc. en el marco del plan Pro contratado.
Adicionalmente, los datos podrán ser comunicados a las siguientes categorías de terceros únicamente cuando exista obligación legal:
-
Administraciones públicas competentes (Agencia Tributaria, Inspección de Trabajo, Seguridad Social).
-
Fuerzas y Cuerpos de Seguridad y autoridades judiciales en respuesta a requerimientos legales válidos.
Comunicación a colaboradores comerciales (programa de referidos). Cuando el Cliente se registra con el código de referido de un colaborador comercial del Titular, o solicita posteriormente que su alta se atribuya a uno, el Titular comunica a dicho colaborador, con la única finalidad de calcular y liquidar su comisión, la siguiente información: la denominación de la organización del Cliente, el estado de su suscripción (alta, activa, cancelada) y los importes efectivamente cobrados en cada periodo de liquidación. No se comunican los datos de contacto del administrador, sus credenciales ni ningún dato de los empleados del Cliente. El colaborador actúa como responsable independiente respecto de esa información, está obligado contractualmente a confidencialidad y no puede utilizarla para fines distintos de la comprobación de su comisión. La base jurídica es el interés legítimo del Titular en retribuir la captación de clientes (art. 6.1.f RGPD), ponderado con el hecho de que el colaborador ya conoce al Cliente por haberle presentado el Servicio y de que el Cliente es informado en el momento de indicar el código.
3.5.bis Proveedores que procesan datos del Titular (no de clientes)
El Titular contrata adicionalmente con los siguientes proveedores para sus propias operaciones internas (gestión de correo corporativo, etc.). Estos proveedores NO acceden a los datos personales de los empleados de los Clientes:
| Proveedor | Datos procesados | Ubicación | Garantía |
|---|---|---|---|
| Zoho Corporation B.V. (entidad de los Países Bajos, datacenter en el Espacio Económico Europeo) | Buzón de correo corporativo del Titular (contacto@cheqqit.es) | Países Bajos (UE); las entidades del grupo Zoho en India, México y Colombia pueden acceder para finalidades de soporte y depuración | bajo las garantías descritas en el apartado 3.6 |
3.6 Transferencias internacionales de datos
Algunos de los proveedores citados realizan tratamientos de datos fuera del Espacio Económico Europeo:
-
Vercel Inc., Plus Five Five, Inc. (operando comercialmente como Resend) y Stripe, LLC (en la parte subcontratada por Stripe Payments Europe Ltd.): tratamientos en Estados Unidos, amparados en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea mediante Decisión 2021/914 y, cuando resulta aplicable, en el EU-U.S. Data Privacy Framework, en el que Vercel, Resend (a través de Plus Five Five, Inc.) y Stripe (a través de Stripe, Inc.) figuran como entidades activamente certificadas.
-
Supabase Pte. Ltd.: entidad legal con sede en Singapur, jurisdicción que no cuenta con decisión de adecuación de la Comisión Europea. La transferencia se ampara en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea mediante Decisión 2021/914, conforme al DPA firmado con el proveedor. La infraestructura de tratamiento de los datos está configurada en Frankfurt (Alemania, UE).
-
Zoho Corporation B.V. (Países Bajos, UE): el tratamiento principal del buzón corporativo del Titular se realiza en territorio del Espacio Económico Europeo. No obstante, conforme al Schedule 2 del DPA firmado con Zoho, las entidades del grupo Zoho establecidas en India (soporte general y depuración), México y Colombia (soporte en español) pueden acceder a los datos personales tratados a través del Servicio para las finalidades indicadas. Estas transferencias se realizan bajo las garantías contractuales establecidas en el DPA suscrito con Zoho Corporation B.V. el 16 de junio de 2026 y las medidas técnicas y organizativas declaradas por el proveedor, incluyendo cifrado, controles de acceso y restricciones contractuales sobre el uso de los datos. El Titular se reserva el derecho de actualizar esta descripción si recibe documentación adicional del proveedor sobre los mecanismos específicos de transferencia internacional. Aunque el buzón trata principalmente comunicaciones del propio Titular y de los administradores de los Clientes, puede recibir de forma incidental datos personales de empleados que un administrador incluya voluntariamente en una comunicación de soporte; por ello Zoho figura también como subencargado en el DPA.
El usuario puede solicitar al Titular copia de las garantías aplicables enviando un correo a contacto@cheqqit.es.
3.7 Tratamiento de datos de colaboradores comerciales (partners)
El Titular mantiene un programa de referidos por el que personas físicas o jurídicas ("colaboradores comerciales") presentan el Servicio a potenciales Clientes y perciben una comisión por las altas atribuidas a su código. Respecto de los datos de estos colaboradores, el Titular actúa como Responsable del Tratamiento.
-
Datos tratados: datos identificativos y de contacto (nombre o razón social, correo electrónico), datos fiscales necesarios para la facturación (NIF/NIE/CIF, domicilio fiscal, tipo de IVA y de retención aplicables, cuenta bancaria para el abono), y datos de actividad del programa (código de referido, número agregado de visitas a su enlace —sin identificar a los visitantes—, altas atribuidas, liquidaciones mensuales y facturas emitidas).
-
Finalidades: gestión del acuerdo de colaboración; cálculo, liquidación y pago de las comisiones; expedición de las facturas de comisión en nombre y por cuenta del colaborador en la modalidad de facturación por el destinatario (art. 5 del Reglamento de facturación, RD 1619/2012), previo acuerdo por escrito con cada colaborador; y cumplimiento de las obligaciones fiscales asociadas, incluidas las retenciones a cuenta del IRPF y sus declaraciones informativas.
-
Base jurídica: ejecución del acuerdo de colaboración (art. 6.1.b RGPD) y cumplimiento de obligaciones legales de carácter mercantil y tributario (art. 6.1.c RGPD).
-
Conservación: durante la vigencia del acuerdo y, una vez terminado, seis (6) años por las obligaciones de conservación mercantil y fiscal (art. 30 del Código de Comercio y normativa tributaria). Las facturas emitidas no se eliminan; en su caso, se rectifican conforme a la normativa de facturación.
-
Destinatarios: la Administración tributaria (declaraciones de retenciones e ingresos a cuenta) y los encargados del tratamiento del apartado 3.5 que alojan la plataforma y su copia de seguridad (Supabase y GitHub). No se comunican datos de los colaboradores a los Clientes, más allá del nombre comercial asociado al código que el propio colaborador les facilita.
Los colaboradores pueden ejercer los derechos descritos en el apartado 6 por los mismos medios.
4. Tratamiento de datos de empleados de los clientes
4.1 Posición jurídica del Titular
Cuando un Cliente utiliza el Servicio para registrar los datos de sus empleados (alta, gestión de turnos, registro de jornada laboral), el Cliente actúa como Responsable del Tratamiento y el Titular como Encargado del Tratamiento en los términos del art. 28 RGPD.
Esta relación se rige por el Acuerdo de Encargo del Tratamiento (Data Processing Agreement, DPA) que se acepta junto con los Términos y Condiciones del Servicio, disponible en https://cheqqit.es/legal/dpa.
4.2 Datos tratados por cuenta del Cliente
Los datos de los empleados del Cliente que el Titular trata son, con carácter general:
-
Datos identificativos: nombre y apellidos, identificador interno asignado por el Cliente.
-
Datos de acceso: PIN personal del empleado (almacenado mediante hash criptográfico, nunca en texto claro).
-
Datos de contacto del empleado: dirección de correo electrónico, opcional, facilitada por el propio empleado desde el portal de fichaje o por el Cliente desde el panel, y confirmada por el empleado mediante un enlace antes de que se le envíe nada. Se utiliza exclusivamente para las comunicaciones del apartado 4.8.
-
Datos de jornada laboral: fecha y hora de inicio/fin de jornada, pausas, ajustes manuales aprobados por el Cliente, incidencias registradas.
-
Datos de geolocalización: coordenadas de localización registradas en el momento del fichaje, con el nivel de precisión que reporta el dispositivo del empleado (sujetas al margen de error técnico del dispositivo), cuando el Cliente haya activado el control geográfico de la jornada laboral conforme a su poder de dirección empresarial.
-
Datos técnicos: dirección IP y datos del dispositivo en el momento del fichaje (necesarios para auditoría y prevención de fraude).
-
Datos de ausencias: periodos de vacaciones y de baja registrados por el Cliente, expresados únicamente como fechas de inicio y fin. El Servicio no recoge la causa de la baja ni ningún diagnóstico; no obstante, la mera existencia de un periodo de baja puede revelar indirectamente una situación de incapacidad temporal, por lo que el Cliente lo trata al amparo del art. 9.2.b RGPD (obligaciones en el ámbito laboral) y se abstiene de consignar información adicional.
-
Datos del módulo Portes (solo cuando el Cliente lo utiliza): los datos de cada porte necesarios para el documento electrónico de control administrativo del transporte de mercancías por carretera ("DeCA") exigido por la Orden FOM/2861/2012 y la Ley 9/2025 —cargador contractual y transportista efectivo (denominación, NIF y domicilio), origen, destino, naturaleza y peso de la mercancía, fecha, matrículas y observaciones—, la agenda de clientes, cargadores y transportistas del Cliente (denominación, NIF, domicilio, persona de contacto, correo electrónico y teléfono), sus vehículos (matrículas) y la asignación de cada porte a un conductor de su plantilla. Cuando el cargador o el transportista es una persona física (autónomo), sus datos identificativos son datos personales.
4.3 Finalidad y base jurídica
La finalidad del tratamiento es exclusivamente prestar el Servicio al Cliente, conforme a las instrucciones documentadas por este, para el cumplimiento de la obligación de registro de jornada establecida en el artículo 34.9 del Estatuto de los Trabajadores y desarrollada por el Real Decreto-ley 8/2019.
La base jurídica del tratamiento es responsabilidad del Cliente como Responsable. Para el registro de jornada laboral, dicha base jurídica deriva de las siguientes disposiciones del RGPD, aplicadas de forma concurrente:
-
Principalmente, el cumplimiento de obligaciones legales del empleador en materia laboral (art. 6.1.c RGPD), en particular el deber de registro de jornada del art. 34.9 del Estatuto de los Trabajadores y del Real Decreto-ley 8/2019.
-
Subsidiariamente, el ejercicio del poder de dirección empresarial reconocido al empleador en el art. 20.3 del Estatuto de los Trabajadores (art. 6.1.f RGPD), cuando el tratamiento exceda lo estrictamente exigido por la obligación legal de registro.
Cuando el Cliente active el control geográfico de la jornada (geolocalización), el tratamiento se ampara adicionalmente en el art. 90 de la LOPDGDD, que reconoce al empleador la facultad de utilizar sistemas de geolocalización en el marco de sus funciones de control, sujeta a la obligación del Cliente de informar de forma expresa, clara e inequívoca a los trabajadores y, en su caso, a sus representantes legales, acerca de la existencia y características de estos dispositivos.
4.4 Plazo de conservación
El Titular conserva los datos de jornada laboral durante 4 años desde la fecha de cada registro, con el fin de permitir al Cliente cumplir la obligación de conservación que le corresponde como empleador conforme al art. 34.9 del Estatuto de los Trabajadores. Dicha obligación recae en el Cliente, que deberá exportar y conservar los registros necesarios si el Servicio termina antes de finalizar ese plazo. Transcurrido el plazo aplicable, los datos serán eliminados o seudonimizados.
Los periodos de ausencia (vacaciones y bajas) se conservan el mismo plazo de 4 años que el registro de jornada al que explican, y se eliminan con él.
Los documentos de control del transporte (DeCA) y los datos del porte a partir de los que se generan se conservan 15 meses desde la finalización o cancelación del porte, plazo que cubre con margen el mínimo de un año que la Resolución de 5 de junio de 2026 de la Dirección General de Transporte por Carretera y Ferrocarril impone a cargador y transportista. Durante ese plazo el Cliente y el cargador contractual pueden descargar cada versión del documento; transcurrido, se eliminan.
La dirección de correo electrónico del empleado no forma parte del registro de jornada: se elimina a los 90 días de la terminación del Servicio, conforme al apartado 12.2 del DPA, o antes, en cuanto el empleado la retira desde el portal o el Cliente desde el panel. El registro de los envíos realizados (tipo de comunicación, fecha y empleado destinatario, nunca el contenido ni la dirección) se conserva 90 días y sirve únicamente para limitar el volumen de envíos por organización.
El Cliente puede solicitar en cualquier momento la exportación o borrado anticipado de los datos de sus empleados, sin perjuicio de las obligaciones legales de conservación que pesen sobre el propio Cliente.
4.5 Derechos de los empleados
Los empleados cuyos datos son tratados a través del Servicio deben dirigir el ejercicio de sus derechos al Cliente (su empleador), que es el Responsable del Tratamiento. El Titular asistirá al Cliente en la atención de tales solicitudes en los términos previstos en el DPA.
4.6 Datos de empleados menores de edad
El Servicio puede ser utilizado por el Cliente para registrar empleados menores de edad legalmente contratados conforme a la normativa laboral española aplicable. En España, la edad mínima legal de admisión al trabajo es de 16 años, con las limitaciones específicas establecidas en el art. 6 del Estatuto de los Trabajadores.
El Cliente es responsable de garantizar la legitimidad del tratamiento de los datos de empleados menores, incluyendo:
-
La obtención del consentimiento de los representantes legales cuando corresponda conforme a la normativa laboral y de protección de menores.
-
El cumplimiento de las normas específicas en materia de horario, jornada y descansos aplicables a los trabajadores menores.
-
La información adecuada a los trabajadores menores y a sus representantes legales sobre el tratamiento de sus datos.
El Titular no trata datos de personas menores de 16 años en ningún caso, ni como administradores ni como empleados registrados a través del Servicio.
4.7 Módulo Portes: documento de control del transporte (DeCA)
Cuando el Cliente utiliza el módulo Portes, el Titular trata por su cuenta, como Encargado del Tratamiento, los datos descritos en el apartado 4.2 con la finalidad exclusiva de elaborar, entregar y conservar el documento electrónico de control administrativo (DeCA) que la Orden FOM/2861/2012, la Orden TRM/282/2026, la Ley 9/2025 y la Resolución de 5 de junio de 2026 exigen en el transporte público interior de mercancías por carretera. Corresponde al Cliente determinar si dicha normativa resulta aplicable a cada servicio y la exactitud de los datos.
El módulo implica tres tratamientos que conviene explicar:
-
Enlace al cargador contractual. El Cliente puede enviar al cargador contractual de un porte un enlace, sin necesidad de registro, para que compruebe o complete los datos de los que responde (art. 7 de la Orden FOM/2861/2012). Al confirmarlos, el Servicio registra la fecha y hora, los datos enviados, la dirección IP y el navegador desde los que se confirmaron, con la única finalidad de acreditar quién facilitó cada dato. Esa confirmación no constituye una firma electrónica. El enlace se envía por correo electrónico a la dirección que indique el Cliente, o lo comparte el propio Cliente por el medio que prefiera. Tras generarse el documento, el mismo enlace permite al cargador descargar su copia durante el plazo de conservación.
-
URL de inspección y código QR. Cada versión del documento lleva un código QR con una URL única, formada por un identificador aleatorio no adivinable, que entrega directamente el documento a quien la abre, sin autenticación, tal como exige la citada Resolución para las inspecciones en carretera. La URL no contiene el NIF, la matrícula ni ningún otro dato; no es indexable por buscadores; queda protegida frente a accesos masivos; y deja de servir el documento a los siete días naturales del fin del servicio. Cada consulta se anota en el historial del porte sin registrar la dirección IP de quien la realiza. El documento sigue conservado de forma privada para el Cliente y el cargador durante el plazo del apartado 4.4.
-
Entrega al conductor. El conductor asignado ve el porte, puede iniciarlo y finalizarlo y mostrar el QR desde el portal de empleado, con la misma autenticación por PIN del registro de jornada. Además, el Cliente puede compartir con el conductor un enlace estable de solo lectura, por el medio que prefiera o por correo electrónico si el conductor ha confirmado su dirección (apartado 4.8), que muestra siempre la versión vigente del documento sin autenticación y con las mismas garantías que la URL de inspección: identificador aleatorio no adivinable, sin datos en la dirección, no indexable, protegido frente a accesos masivos y desactivado a los siete días naturales del fin del servicio. Desde ese enlace no puede iniciarse ni finalizarse el porte. El documento no incluye el DNI del conductor y solo incluye su nombre si el Cliente lo activa expresamente en la configuración del módulo.
Las personas cuyos datos se tratan son los conductores del Cliente, las personas de contacto de sus cargadores y transportistas y, cuando estos sean personas físicas, los propios cargadores y transportistas. El Cliente, como Responsable, es quien debe informarles conforme a los arts. 13 y 14 RGPD; sus derechos se ejercen ante el Cliente, con la asistencia del Titular prevista en el DPA.
4.8 Comunicaciones al empleado por correo electrónico
Cuando un empleado dispone de una dirección de correo electrónico confirmada (apartado 4.2), el Titular, por cuenta y por instrucción del Cliente, puede enviarle únicamente las siguientes comunicaciones, todas ellas relativas a su relación laboral con el Cliente y generadas por el propio Servicio a partir de plantillas fijas:
-
el correo de confirmación de la dirección, único envío que se realiza a una dirección aún no confirmada;
-
la entrega del documento de control (DeCA) de cada porte que el Cliente le asigne, mediante el enlace de solo lectura del apartado 4.7, cada vez que el Cliente genera o actualiza el documento;
-
la confirmación de los periodos de vacaciones o de baja que el Cliente registra a su nombre, expresada exclusivamente como fechas, sin causa ni ningún otro dato;
-
el informe mensual de horas trabajadas en PDF, únicamente cuando el Cliente decide enviarlo de forma expresa en cada ocasión; el Servicio no lo envía de forma automática ni periódica.
El remitente de estas comunicaciones es el Cliente, que las envía a través del Servicio; cada correo lo identifica así y explica cómo dejar de recibirlas. El Titular no utiliza la dirección del empleado para ninguna otra finalidad: no envía comunicaciones comerciales, no la cede a terceros distintos del proveedor de envío del apartado 3.5 y no la incorpora a ninguna lista. El empleado puede retirar su dirección en cualquier momento desde el portal de fichaje, y el Cliente desde el panel; desde ese instante no se le envía nada más. El número de envíos por organización está limitado técnicamente por día. La base jurídica es el interés legítimo del Cliente en comunicarse con su plantilla sobre la relación laboral (art. 6.1.f RGPD) o, en su caso, la ejecución de la relación laboral (art. 6.1.b); corresponde al Cliente informar a sus empleados de este tratamiento conforme al art. 13 RGPD.
5. Cookies y tecnologías de almacenamiento
El Sitio Web utiliza exclusivamente cookies y tecnologías de almacenamiento local técnicas y estrictamente necesarias para la prestación del Servicio. No se utilizan cookies de análisis, publicidad ni marketing. El código de referido que pueda figurar en la dirección de acceso al Sitio Web (parámetro ref de los enlaces de los colaboradores comerciales) no se almacena en el dispositivo del usuario: únicamente se traslada al formulario de registro, donde es visible para el usuario, y solo se trata si este completa el alta.
Para más información, consulte la Política de Cookies.
6. Derechos de los titulares de los datos
El RGPD reconoce a los titulares de los datos los siguientes derechos, ejercitables de forma gratuita:
-
Acceso (art. 15 RGPD): obtener confirmación sobre si se están tratando sus datos y, en su caso, acceder a ellos.
-
Rectificación (art. 16 RGPD): solicitar la corrección de datos inexactos o incompletos.
-
Supresión (art. 17 RGPD): solicitar la eliminación de los datos cuando concurran las circunstancias previstas en la norma.
-
Oposición (art. 21 RGPD): oponerse al tratamiento basado en interés legítimo del responsable.
-
Limitación del tratamiento (art. 18 RGPD): solicitar la limitación del tratamiento en los supuestos previstos.
-
Portabilidad (art. 20 RGPD): recibir los datos en formato estructurado y de uso común para transmitirlos a otro responsable.
-
No ser objeto de decisiones individuales automatizadas (art. 22 RGPD): el Titular no realiza decisiones automatizadas con efectos jurídicos significativos.
6.1 Cómo ejercer estos derechos
El usuario puede ejercer estos derechos de las siguientes formas:
-
Correo electrónico: enviando una solicitud a contacto@cheqqit.es identificándose adecuadamente.
-
Correo postal: a la dirección del Titular indicada en el apartado 2.
El Titular responderá a las solicitudes en el plazo máximo de un mes desde su recepción, prorrogable hasta dos meses adicionales cuando la complejidad o el número de solicitudes lo justifique, informando previamente al solicitante.
Los datos exigidos para verificar la identidad del solicitante se tratarán exclusivamente para tal fin y serán eliminados una vez atendida la solicitud.
7. Medidas de seguridad
El Titular aplica medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo del tratamiento, entre las que se incluyen:
-
Cifrado en tránsito: todas las comunicaciones con el Servicio se realizan a través del protocolo HTTPS/TLS.
-
Cifrado en reposo: la base de datos y los volúmenes de almacenamiento están cifrados.
-
Almacenamiento seguro de credenciales: las contraseñas se almacenan mediante funciones de hash criptográfico (bcrypt). Los PIN de los empleados se almacenan mediante hash, nunca en texto claro.
-
Control de acceso por roles: el acceso a los datos se restringe mediante un sistema de roles y políticas de seguridad a nivel de fila (Row-Level Security) en la base de datos.
-
Auditoría: las operaciones críticas sobre los registros de jornada (ajustes manuales, resolución de incidencias) quedan registradas con identificación del autor y momento.
-
Copias de seguridad: la base de datos cuenta con copias de seguridad diarias automáticas gestionadas por el proveedor de infraestructura.
-
Política de contraseñas: los administradores deben utilizar contraseñas de un mínimo de 8 caracteres con al menos una letra y un número.
El Titular notificará al Cliente sin demora indebida cualquier violación de seguridad de los datos personales que afecte a su organización, en los términos previstos en el DPA y en el art. 33 RGPD.
8. Reclamación ante la autoridad de control
El usuario que considere que el tratamiento de sus datos personales no se ajusta a la normativa aplicable tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD):
-
Sitio web: www.aepd.es
-
Sede electrónica: sedeagpd.gob.es
-
Dirección postal: C/ Jorge Juan, 6 - 28001 Madrid
Sin perjuicio de lo anterior, se recomienda al usuario contactar previamente con el Titular para intentar resolver la cuestión.
9. Modificaciones de la Política de Privacidad
El Titular se reserva el derecho a modificar esta Política de Privacidad en cualquier momento, en particular para adaptarla a cambios normativos o a la incorporación de nuevos tratamientos o destinatarios. La fecha de última actualización indicada al inicio del documento permitirá al usuario identificar cuándo se han producido cambios.
Cuando las modificaciones afecten a tratamientos basados en el consentimiento del usuario o introduzcan finalidades sustancialmente distintas a las inicialmente comunicadas, se solicitará nuevamente la conformidad del usuario.
10. Contacto
Para cualquier consulta, sugerencia o ejercicio de derechos relacionados con esta Política de Privacidad, puede dirigirse al Titular a través de:
-
Correo electrónico: contacto@cheqqit.es
-
Correo postal: Carrer Doctor Robert 98, 08915 Badalona (Barcelona), España

