Evicron Solutions SL · NIF B44843100
Acuerdo de encargado del tratamiento (DPA)
Versión 2.0 · Última actualización: 27 de agosto de 2026
Versión 2.0 · Última actualización: 27 de agosto de 2026
El presente Acuerdo de encargado del tratamiento (el «Acuerdo» o «DPA») forma parte integrante de los Términos y condiciones del servicio de QWorker (el «Contrato») y regula el tratamiento de datos personales que Evicron Solutions SL realiza por cuenta del Cliente, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y al artículo 33 de la Ley Orgánica 3/2018 (LOPDGDD).
Aceptación. El Cliente acepta este Acuerdo al crear su cuenta en QWorker (marcando la casilla correspondiente) o al utilizar el Servicio. El Cliente puede solicitar en cualquier momento una copia de este Acuerdo firmada por Evicron escribiendo a info@evicron.com; la versión firmada tendrá el mismo contenido que la publicada en esta página en la fecha de la solicitud.
Partes
RESPONSABLE DEL TRATAMIENTO (el «Responsable» o «Cliente»): la empresa, profesional o entidad identificada en los datos de registro de la cuenta de QWorker (razón social, NIF, domicilio y correo electrónico del Administrador principal).
ENCARGADO DEL TRATAMIENTO (el «Encargado» o «Evicron»): Evicron Solutions SL, NIF B44843100, con domicilio en C/ Santiago Rusiñol, 27, Local 5, 08211 Castellar del Vallès (Barcelona), España; correo electrónico: info@evicron.com.
Exponen
I. Que el Cliente ha contratado el servicio QWorker, software de control horario y gestión de personal en modalidad SaaS, cuya prestación exige que Evicron trate por cuenta del Cliente datos personales de los que el Cliente es responsable.
II. Que las partes desean regular dicho tratamiento con arreglo a lo dispuesto en el artículo 28 RGPD, y a tal efecto suscriben el presente Acuerdo.
Cláusulas
1. Objeto, ámbito y prevalencia
1.1. El presente Acuerdo regula las condiciones en que Evicron, como Encargado, tratará los datos personales necesarios para prestar el Servicio al Cliente, como Responsable.
1.2. El tratamiento se describe en el Anexo I (naturaleza, finalidad, duración, categorías de interesados y de datos).
1.3. En materia de protección de datos, este Acuerdo prevalece sobre cualquier otra disposición del Contrato. En lo no previsto, se aplicará el Contrato.
1.4. Este Acuerdo no se aplica a los tratamientos en los que Evicron actúa como responsable (datos de los Administradores, facturación, contacto comercial), regulados en la Política de privacidad.
2. Duración
Este Acuerdo estará en vigor mientras dure el Contrato y, tras su finalización, hasta que Evicron haya devuelto o suprimido los datos conforme a la cláusula 11. Las obligaciones de confidencialidad subsistirán indefinidamente.
3. Instrucciones del Responsable
3.1. Evicron tratará los datos personales únicamente siguiendo las instrucciones documentadas del Cliente. Las partes acuerdan que constituyen instrucciones documentadas: (i) el presente Acuerdo y el Contrato; (ii) la configuración y el uso que el Cliente y sus Administradores hagan de las funcionalidades de la Plataforma (por ejemplo, activar la geolocalización, definir horarios, solicitar justificantes, subir documentos o utilizar el asistente de IA); y (iii) las instrucciones adicionales que el Cliente comunique por escrito y que sean técnicamente viables y compatibles con el Servicio.
3.2. Si Evicron considera que una instrucción infringe el RGPD u otra normativa de protección de datos, informará inmediatamente al Cliente y podrá suspender su ejecución hasta que el Cliente la confirme o modifique. El Cliente será responsable de las consecuencias de mantener una instrucción tras dicha advertencia.
3.3. Evicron no tratará los datos para fines propios, ni los utilizará para elaborar perfiles, ni los cederá a terceros, salvo por obligación legal, en cuyo caso informará al Cliente antes del tratamiento, a menos que la ley lo prohíba por motivos de interés público.
3.4. Las instrucciones que impliquen tratamientos fuera del alcance del Servicio (por ejemplo, migraciones a medida, informes especiales o asistencia adicional) podrán ser objeto de presupuesto aparte.
4. Obligaciones del Encargado
Evicron se obliga a:
a) Registro de actividades. Llevar por escrito un registro de las categorías de actividades de tratamiento efectuadas por cuenta del Cliente, con el contenido del artículo 30.2 RGPD.
b) Confidencialidad. Garantizar que las personas autorizadas para tratar datos personales se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad, y que reciben la formación necesaria en protección de datos. El acceso del personal de Evicron a los datos del Cliente se limita a lo estrictamente necesario para prestar el Servicio y el soporte.
c) Seguridad. Aplicar las medidas técnicas y organizativas descritas en el Anexo II, que las partes consideran apropiadas al riesgo del tratamiento conforme al artículo 32 RGPD, y revisarlas periódicamente. Evicron podrá actualizar dichas medidas siempre que no supongan una reducción del nivel de seguridad global.
d) Subencargados. Recurrir a otros encargados únicamente en las condiciones de la cláusula 6.
e) Asistencia en el ejercicio de derechos. Asistir al Cliente, teniendo en cuenta la naturaleza del tratamiento y mediante las funcionalidades de la Plataforma (consulta, rectificación, exportación y supresión de datos por el propio Cliente), para que pueda cumplir su obligación de responder a las solicitudes de ejercicio de derechos de los interesados. Si un interesado ejerce sus derechos directamente ante Evicron, esta lo comunicará al Cliente en un plazo máximo de cinco (5) días hábiles por correo electrónico, sin responder al interesado salvo para indicarle que traslada la solicitud al Responsable. Evicron no responderá a las solicitudes por cuenta del Cliente salvo instrucción expresa de este.
f) Asistencia en el cumplimiento. Ayudar al Cliente, teniendo en cuenta la información de que disponga, a cumplir sus obligaciones de seguridad, notificación de violaciones de seguridad, evaluación de impacto y consulta previa (artículos 32 a 36 RGPD). La asistencia que exceda de la facilitación de la información y documentación disponibles podrá facturarse a precio razonable.
g) Violaciones de seguridad. Notificar al Cliente conforme a la cláusula 8.
h) Devolución o supresión. Proceder conforme a la cláusula 11 al finalizar el Servicio.
i) Información y auditoría. Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de este Acuerdo y permitir auditorías conforme a la cláusula 9.
j) Delegado de Protección de Datos. Evicron no está obligada a designar un Delegado de Protección de Datos. El punto de contacto para cuestiones de protección de datos es info@evicron.com.
k) Ubicación y transferencias. Tratar los datos conforme a la cláusula 7.
5. Obligaciones del Responsable
El Cliente, como Responsable, declara y garantiza que:
a) Los datos personales que introduce en la Plataforma, directamente o a través de sus Usuarios, han sido obtenidos lícitamente, son exactos y pertinentes, y dispone de una base jurídica válida para cada tratamiento que realiza a través del Servicio.
b) Ha informado a las personas trabajadoras y demás interesados, conforme a los artículos 13 y 14 RGPD, sobre el tratamiento de sus datos mediante QWorker, incluida la existencia de sistemas de registro de jornada, geolocalización, fichaje NFC o tablet, y de las funciones de inteligencia artificial, cuando las active. Evicron facilita un modelo de cláusula informativa en el Anexo IV, cuya adaptación y entrega son responsabilidad exclusiva del Cliente.
c) Decide bajo su exclusiva responsabilidad la activación y configuración de las funcionalidades de control (geolocalización de fichajes, radios de sede, NFC, quiosco en tablet, solicitud de justificantes, permisos de acceso), garantizando su necesidad, proporcionalidad e idoneidad conforme a los artículos 20 y 20 bis del Estatuto de los Trabajadores, el artículo 90 LOPDGDD y la doctrina de la Agencia Española de Protección de Datos, y cumpliendo los deberes de información y consulta con la representación legal de las personas trabajadoras cuando proceda.
d) No introducirá datos de categorías especiales (art. 9 RGPD), en particular datos de salud contenidos en justificantes de ausencia, salvo en la medida estrictamente necesaria y amparada por el artículo 9.2.b RGPD y la normativa laboral, configurando los permisos de acceso de forma acorde.
e) Realizará, cuando proceda, la evaluación de impacto relativa a la protección de datos (art. 35 RGPD) y la consulta previa a la autoridad de control (art. 36 RGPD), pudiendo solicitar a Evicron la información del Anexo II a tal efecto.
f) Gestionará diligentemente las credenciales, roles y permisos de sus Administradores y Usuarios, dará de baja a quienes dejen de estar autorizados y comunicará a Evicron cualquier acceso no autorizado que detecte.
g) Atenderá las solicitudes de ejercicio de derechos de los interesados y las obligaciones de notificación ante la autoridad de control y los interesados que le correspondan como Responsable.
h) Cumplirá sus obligaciones laborales en materia de registro de jornada, conservación de los registros durante cuatro años y puesta a disposición de las personas trabajadoras, sus representantes y la Inspección de Trabajo, utilizando para ello las funciones de consulta y exportación de la Plataforma. QWorker es una herramienta de apoyo; la validez, exactitud y conservación de los registros es responsabilidad del Cliente.
i) Exportará los datos que necesite conservar antes de la finalización del Contrato.
j) Impartirá a Evicron únicamente instrucciones lícitas.
6. Subencargados
6.1. Autorización general. El Cliente autoriza con carácter general a Evicron a recurrir a los subencargados necesarios para prestar el Servicio. La lista vigente de subencargados, con su función, los datos tratados y la ubicación del tratamiento, se publica en la página de Subencargados (Anexo III), que el Cliente declara haber consultado y aceptado.
6.2. Cambios. Evicron informará al Cliente de cualquier adición o sustitución de subencargados con al menos treinta (30) días de antelación, mediante correo electrónico al Administrador principal y/o aviso en la Plataforma, y actualizará la página de Subencargados. El Cliente podrá oponerse por motivos razonables y documentados relacionados con la protección de datos dentro de dicho plazo. En tal caso, las partes negociarán de buena fe una solución; si no la alcanzan antes de la fecha prevista de incorporación del nuevo subencargado, el Cliente podrá resolver el Contrato sin penalización respecto de los servicios afectados, siendo este su único remedio. La ausencia de oposición en plazo se entenderá como aceptación.
6.3. Obligaciones equivalentes. Evicron impondrá a sus subencargados, mediante contrato, obligaciones de protección de datos equivalentes a las de este Acuerdo, en particular en cuanto a instrucciones, confidencialidad, seguridad y transferencias internacionales. Evicron seguirá siendo responsable ante el Cliente del cumplimiento de las obligaciones de sus subencargados.
6.4. Los subencargados actuales son proveedores de infraestructura, comunicaciones y servicios en la nube de reconocido prestigio, que cuentan con certificaciones de seguridad (ISO 27001, SOC 2 u otras equivalentes) y con sus propios acuerdos de tratamiento de datos, a los que Evicron se ha adherido.
7. Ubicación de los datos y transferencias internacionales
7.1. Los datos se alojan en la infraestructura de Google Cloud / Firebase. La base de datos principal (Cloud Firestore) y el servicio de autenticación se ubican en la Unión Europea (multi-región eur3: Bélgica y Países Bajos). Los archivos adjuntos (Cloud Storage), la lógica de servidor (Cloud Functions) y determinados subencargados tratan datos en Estados Unidos, según se detalla en la página de Subencargados.
7.2. El Cliente autoriza expresamente las transferencias internacionales a los subencargados listados. Toda transferencia a países fuera del Espacio Económico Europeo se realiza con las garantías del Capítulo V RGPD: decisión de adecuación (incluido el Marco de Privacidad de Datos UE-EE. UU. para las entidades certificadas) y/o Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914), con las medidas complementarias descritas en el Anexo II.
7.3. Si una decisión de adecuación o un mecanismo de transferencia dejara de ser válido, Evicron adoptará en un plazo razonable un mecanismo alternativo válido y lo comunicará al Cliente.
8. Violaciones de la seguridad de los datos
8.1. Evicron notificará al Cliente, por correo electrónico al Administrador principal, cualquier violación de la seguridad de los datos personales del Cliente de la que tenga conocimiento, sin dilación indebida y, en todo caso, en un plazo máximo de cuarenta y ocho (48) horas desde que la haya constatado, facilitando la información disponible en ese momento y completándola a medida que la obtenga:
- naturaleza de la violación y, cuando sea posible, categorías y número aproximado de interesados y de registros afectados;
- punto de contacto en Evicron;
- consecuencias probables;
- medidas adoptadas o propuestas para remediar la violación y mitigar sus efectos.
8.2. Corresponde al Cliente, como Responsable, decidir sobre la notificación a la autoridad de control (art. 33 RGPD) y la comunicación a los interesados (art. 34 RGPD). Evicron le prestará la asistencia razonable a tal fin. Evicron no notificará a la autoridad ni a los interesados en nombre del Cliente salvo instrucción expresa o cuando la ley se lo exija directamente.
8.3. La notificación de una violación por parte de Evicron no constituye reconocimiento de culpa o responsabilidad.
8.4. El Cliente notificará a Evicron sin dilación las violaciones de seguridad que se produzcan en su ámbito (por ejemplo, credenciales comprometidas de sus Administradores o Usuarios) y que puedan afectar a la Plataforma.
9. Auditorías
9.1. Evicron pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de este Acuerdo, incluida la descripción de las medidas de seguridad del Anexo II y, en su caso, resúmenes de las certificaciones o informes de auditoría de sus subencargados.
9.2. Si dicha información no fuera suficiente para satisfacer una obligación legal del Cliente, este podrá realizar, por sí o mediante un auditor independiente sujeto a confidencialidad y no competidor de Evicron, una auditoría como máximo una vez cada doce (12) meses (salvo requerimiento de una autoridad de control o tras una violación de seguridad relevante), con preaviso mínimo de treinta (30) días, en horario laboral, de forma que no interfiera en la actividad de Evicron ni comprometa la seguridad o confidencialidad de otros clientes, y a costa del Cliente. Las partes acordarán previamente el alcance, la duración y los procedimientos. Las auditorías no incluirán el acceso a instalaciones de los subencargados, que se rigen por sus propios programas de auditoría y certificación.
9.3. El Cliente comunicará a Evicron las conclusiones de la auditoría, que tendrán carácter confidencial.
10. Confidencialidad
Evicron y las personas autorizadas por ella tratarán los datos con estricta confidencialidad, no los divulgarán ni los pondrán a disposición de terceros salvo en los casos previstos en este Acuerdo, y adoptarán las medidas necesarias para que dicha obligación sea respetada por su personal y subencargados. Esta obligación es indefinida.
11. Devolución y supresión de los datos
11.1. Durante la vigencia del Contrato, el Cliente puede consultar y exportar en cualquier momento los datos (registros de jornada, informes, documentos) desde la Plataforma, en formatos estructurados de uso común (PDF, Excel/CSV).
11.2. A la finalización del Contrato, por cualquier causa, Evicron mantendrá los datos disponibles para su exportación por el Cliente durante treinta (30) días. El Cliente podrá solicitar en dicho plazo asistencia para la exportación, que se prestará en condiciones razonables.
11.3. Transcurrido dicho plazo, Evicron suprimirá los datos personales del Cliente y las copias existentes en sus sistemas de producción en un plazo máximo de noventa (90) días, y las copias de seguridad se eliminarán conforme a sus ciclos ordinarios de rotación, sin que en ningún caso se restauren para fines distintos de la recuperación del sistema. Hasta su eliminación efectiva, las copias de seguridad permanecerán sujetas a este Acuerdo.
11.4. Evicron podrá conservar bloqueados los datos estrictamente necesarios para cumplir obligaciones legales o para la formulación, ejercicio o defensa de reclamaciones, durante los plazos de prescripción aplicables.
11.5. El Cliente reconoce que la obligación de conservar los registros de jornada durante cuatro años es suya y que, una vez finalizado el Contrato y transcurridos los plazos anteriores, Evicron no dispondrá de los datos.
12. Responsabilidad
12.1. Cada parte responderá de los daños causados por el tratamiento que infrinja el RGPD en los términos del artículo 82 RGPD: el Responsable, de todo tratamiento que infrinja la normativa; el Encargado, únicamente de los daños derivados del incumplimiento de las obligaciones que el RGPD dirige específicamente a los encargados o de haber actuado al margen o en contra de las instrucciones lícitas del Responsable.
12.2. El Cliente mantendrá indemne a Evicron frente a cualquier reclamación, sanción, indemnización o gasto (incluidos honorarios razonables de abogados) que se derive de: (i) la falta de base jurídica o de información a los interesados; (ii) la decisión, configuración o uso de funciones de geolocalización, NFC, quiosco u otras medidas de control; (iii) la introducción de datos de categorías especiales o de datos inexactos o ilícitos; (iv) instrucciones ilícitas del Cliente; (v) el incumplimiento por el Cliente de sus obligaciones laborales; o (vi) la actuación de sus Administradores y Usuarios.
12.3. La responsabilidad total de Evicron frente al Cliente derivada de este Acuerdo queda sujeta a la limitación de responsabilidad prevista en la cláusula 11 de los Términos y condiciones del servicio, salvo en los supuestos en que la ley no permita dicha limitación.
12.4. Cada parte asumirá las sanciones administrativas que le imponga la autoridad de control por su propio incumplimiento.
13. Modificaciones
Evicron podrá actualizar este Acuerdo para adaptarlo a cambios normativos, a criterios de las autoridades de control o a la evolución del Servicio, sin reducir el nivel de protección. Las modificaciones sustanciales se comunicarán al Cliente con al menos treinta (30) días de antelación conforme al Contrato; las que sean consecuencia de una obligación legal podrán aplicarse de inmediato.
14. Disposiciones finales
14.1. Este Acuerdo se rige por la legislación española y por el RGPD. Para cualquier controversia, las partes se someten a los Juzgados y Tribunales de Sabadell (Barcelona).
14.2. Si alguna cláusula fuera declarada nula, se sustituirá por otra válida de efecto equivalente y el resto conservará su vigencia.
14.3. En caso de conflicto entre este Acuerdo y las Cláusulas Contractuales Tipo aplicables a una transferencia internacional, prevalecerán estas últimas.
Anexo I — Descripción del tratamiento
| Objeto | Prestación del servicio QWorker (software de control horario y gestión de personal en modalidad SaaS, web y aplicaciones móviles). |
| Naturaleza del tratamiento | Recogida, registro, estructuración, conservación, consulta, modificación, extracción, comunicación al Responsable y a sus usuarios autorizados, copia de seguridad, supresión y destrucción. Alojamiento en la nube. |
| Finalidad | Permitir al Responsable el registro de jornada de su plantilla, la gestión de horarios y turnos, vacaciones, ausencias y sus justificantes, documentos y nóminas, gastos, geolocalización de fichajes por sede (si se activa), firma digital de registros, auditoría, informes, notificaciones y asistencia mediante inteligencia artificial. |
| Duración | La del Contrato, más los plazos de devolución y supresión de la cláusula 11. |
| Categorías de interesados | Personas trabajadoras del Responsable (empleados, becarios, colaboradores); administradores y usuarios designados por el Responsable; en su caso, personas de contacto de terceros que figuren en documentos subidos por el Responsable. |
| Categorías de datos | Identificativos (nombre, apellidos, DNI/NIE, foto, firma); de contacto (correo, teléfono); de características personales (fecha de nacimiento, si se registra); laborales (puesto, departamento, sede, jornada, horario, turnos, contrato, categoría, fechas de alta y baja); registro de jornada (fichajes, pausas, horas, horas extra, correcciones, firmas semanales); ubicación en el momento del fichaje (si se activa); credenciales (PIN, identificador NFC, contraseña cifrada); vacaciones y ausencias (solicitudes, motivos, aprobaciones); documentos (nóminas, contratos, comunicaciones); gastos (importes, conceptos, imágenes de tickets); técnicos (dispositivo, IP, token de notificaciones, registros de acceso y auditoría). |
| Categorías especiales | Posibles datos de salud contenidos en justificantes de ausencia (partes de baja, justificantes médicos) que el Responsable decida solicitar y subir. Su introducción es decisión y responsabilidad exclusiva del Responsable (cláusula 5.d). |
| Tratamientos con inteligencia artificial | Si el Responsable los utiliza: envío al proveedor de IA (Anthropic) de las consultas del Administrador y de los resultados de las herramientas del asistente (datos laborales agregados o individuales), y de las imágenes de tickets de gasto para su extracción. Sin entrenamiento de modelos con dichos datos. |
Anexo II — Medidas técnicas y organizativas de seguridad
Evicron aplica, directamente o a través de sus subencargados, las siguientes medidas:
Infraestructura y cifrado
- Alojamiento en Google Cloud / Firebase, con certificaciones ISO 27001, ISO 27017, ISO 27018, SOC 1/2/3 y cumplimiento del Código de Conducta Cloud de la UE. Base de datos principal y autenticación en la multi-región europea
eur3(Bélgica y Países Bajos), con replicación síncrona entre dos regiones; archivos adjuntos y lógica de servidor enus-central1(EE. UU.). - Cifrado de todas las comunicaciones mediante TLS 1.2 o superior; cabeceras de seguridad HTTP (HSTS con precarga, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy).
- Cifrado de los datos en reposo (AES-256) en base de datos, almacenamiento de archivos y copias de seguridad, gestionado por el proveedor de infraestructura.
- Separación de entornos de producción y desarrollo/pruebas en proyectos independientes; los datos reales de clientes no se utilizan en entornos de pruebas.
Control de acceso y autenticación
- Autenticación de usuarios mediante Firebase Authentication; contraseñas almacenadas con hash robusto (scrypt) y nunca en claro; longitud mínima de contraseña de 8 caracteres; restablecimiento seguro por correo electrónico.
- Modelo multi-tenant con aislamiento lógico de los datos de cada cliente: reglas de seguridad de base de datos y almacenamiento que impiden el acceso a datos de otras empresas, y roles (administrador, trabajador, distribuidor) asignados mediante credenciales firmadas (custom claims) verificadas en el servidor.
- Validación de permisos en el servidor (Cloud Functions) para todas las operaciones sensibles; los tokens de sesión expiran y se renuevan automáticamente.
- Acceso del personal de Evicron a los sistemas de producción restringido a personas autorizadas, bajo el principio de mínimo privilegio, con autenticación reforzada en las consolas de administración de los proveedores y revisión periódica de accesos.
Integridad y trazabilidad
- Registro de auditoría de las modificaciones de los registros de jornada (quién, cuándo, qué se cambió), accesible al Cliente.
- Firma digital semanal de los registros por la persona trabajadora, con conservación del estado firmado.
- Registros de actividad del servidor (logs) con retención limitada, para detección e investigación de incidentes.
Disponibilidad y resiliencia
- Infraestructura redundante y escalable del proveedor de nube; copias de seguridad automáticas de la base de datos con posibilidad de recuperación a un punto en el tiempo.
- Procedimiento de recuperación ante desastres basado en las capacidades del proveedor; supervisión de disponibilidad y errores.
- Aplicación progresiva con almacenamiento local temporal para mantener la funcionalidad básica ante conexiones inestables.
Desarrollo seguro
- Control de versiones, revisión de código, dependencias gestionadas y actualizadas, y despliegues controlados.
- Validación y saneamiento de las entradas en el servidor; protección frente a inyecciones y accesos no autorizados; separación de secretos y credenciales fuera del código (gestión de secretos del proveedor).
Subencargados
- Selección de proveedores con certificaciones reconocidas y acuerdos de tratamiento de datos; transferencias internacionales amparadas en decisión de adecuación (DPF) y/o Cláusulas Contractuales Tipo; los proveedores de IA no utilizan los datos para entrenar modelos.
Organizativas
- Compromiso de confidencialidad del personal; formación en protección de datos y seguridad.
- Procedimiento de gestión de incidentes y de notificación de violaciones de seguridad (cláusula 8).
- Registro de actividades de tratamiento como encargado (art. 30.2 RGPD).
- Política de supresión de datos a la finalización del Servicio (cláusula 11).
- Revisión periódica de estas medidas y de la evolución del riesgo.
Medidas a cargo del Cliente
- Gestión de Administradores, roles y bajas de usuarios; custodia de credenciales y PIN; configuración proporcionada de la geolocalización y de los permisos de acceso a justificantes y documentos; uso de contraseñas robustas; dispositivos actualizados; exportación periódica de los datos.
Anexo III — Subencargados
La lista vigente de subencargados, con su función, los datos tratados, la ubicación del tratamiento y las garantías aplicables a las transferencias internacionales, se publica y mantiene actualizada en qworker.es/legal/subencargados, que forma parte integrante de este Acuerdo. Los cambios se comunican conforme a la cláusula 6.
Anexo IV — Modelo de cláusula informativa para las personas trabajadoras
Modelo orientativo que el Cliente debe adaptar a su realidad (funciones activadas, convenio, representación legal, etc.) y entregar a su plantilla, por ejemplo junto al contrato de trabajo o mediante comunicación interna con acuse de recibo. Evicron no responde de su adaptación ni de su entrega.
INFORMACIÓN SOBRE EL TRATAMIENTO DE DATOS PERSONALES — REGISTRO DE JORNADA Y GESTIÓN DE PERSONAL
Responsable: [RAZÓN SOCIAL DE LA EMPRESA], NIF [NIF], [DOMICILIO], [correo de contacto / DPD si lo hay].
Finalidad: cumplir la obligación legal de registro diario de la jornada (art. 34.9 del Estatuto de los Trabajadores) y gestionar horarios, turnos, vacaciones, ausencias y sus justificantes, documentos laborales y nóminas, notas de gasto y comunicaciones internas, mediante la aplicación QWorker. [Si procede:] La empresa ha activado la verificación de la ubicación en el momento del fichaje, que se limita a comprobar que el fichaje se realiza en el centro de trabajo o zona autorizada; no se realiza seguimiento continuo de la ubicación. [Si procede:] La empresa utiliza fichaje mediante [tablet con PIN / etiqueta NFC].
Base jurídica: cumplimiento de obligaciones legales en materia laboral (art. 6.1.c RGPD); ejecución del contrato de trabajo (art. 6.1.b RGPD); interés legítimo de la empresa en la organización del trabajo y la verificación del cumplimiento de la jornada (art. 6.1.f RGPD y art. 20.3 ET). Los justificantes de ausencia que contengan datos de salud se tratan al amparo del art. 9.2.b RGPD, únicamente para la gestión de la relación laboral.
Datos tratados: identificativos y de contacto, datos laborales, registros de entrada y salida y pausas, [ubicación en el momento del fichaje], solicitudes de vacaciones y ausencias y sus justificantes, documentos laborales, notas de gasto y datos técnicos del dispositivo utilizado.
Destinatarios: Evicron Solutions SL, proveedor de la aplicación QWorker, como encargado del tratamiento, y sus subencargados (infraestructura en la nube y servicios auxiliares, algunos ubicados en Estados Unidos con las garantías del RGPD; lista en qworker.es/legal/subencargados). Inspección de Trabajo, juzgados y demás autoridades cuando lo exija la ley. Representación legal de las personas trabajadoras en los términos legalmente previstos. [Gestoría / asesoría laboral, si procede.]
Conservación: los registros de jornada se conservan durante cuatro años desde su fecha; el resto de datos, durante la relación laboral y los plazos de prescripción de las responsabilidades legales.
Derechos: puedes acceder a tus registros de jornada en cualquier momento desde la aplicación, y ejercer tus derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad dirigiéndote a [correo/dirección de la empresa]. Puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
Recibí y quedo informado/a: ______________________ Fecha: ____________
Evicron Solutions SL · NIF B44843100 · C/ Santiago Rusiñol, 27, Local 5 · 08211 Castellar del Vallès (Barcelona) · info@evicron.com