Contrato de encargo del tratamiento
Artículo 28 del Reglamento (UE) 2016/679 y artículo 33 de la Ley Orgánica 3/2018. Forma parte de las condiciones de contratación y se acepta al dar de alta la cuenta.
Partes
Responsable del tratamiento: la empresa que da de alta la cuenta y su plantilla en Tempo, identificada con los datos que consten en su cuenta. Determina los fines y los medios del tratamiento.
Encargada del tratamiento: Aser-Iuris Consulting, S.L., NIF B05200431, con domicilio en Calle Ibiza 1, 4.º C, 37007 Salamanca (Salamanca), España y correo electrónico administracion@tempoespana.com.
Objeto, duración, naturaleza y finalidad
La encargada trata datos personales por cuenta de la responsable con la única finalidad de prestar el servicio Tempo: registrar la jornada de la plantilla, gestionar sus ausencias y sus comunicaciones internas, generar informes y poner los registros a disposición de quien tenga derecho a consultarlos.
El encargo dura lo que dure la suscripción, y se extiende al plazo de 60 días posterior a la baja previsto más abajo.
Datos y personas afectadas
- Categorías de interesados: personas trabajadoras de la responsable y quienes esta designe para administrar la cuenta.
- Datos identificativos: nombre y apellidos, correo electrónico, NIF, número de afiliación a la Seguridad Social, puesto y datos de jornada.
- Datos de actividad: marcas horarias con su momento exacto, modalidad, pausas, correcciones y su motivo, ausencias y mensajes.
- Datos técnicos: dirección IP y agente de usuario de cada marca, para acreditar su fiabilidad.
- Categorías especiales: únicamente los justificantes que la persona aporte voluntariamente para justificar una ausencia, que pueden revelar datos de salud (art. 9 RGPD). Se almacenan cifrados, con acceso restringido y nunca se muestran en el acceso de la Inspección.
- Ubicación: solo si la responsable la activa expresamente, y únicamente el punto del inicio de jornada. Nunca hay seguimiento continuo.
Obligaciones de la encargada
Conforme al artículo 28.3 del RGPD, la encargada se obliga a:
- Tratar los datos solo siguiendo instrucciones documentadas de la responsable, incluidas las transferencias internacionales. Estas condiciones y el uso normal de la aplicación constituyen dichas instrucciones. Si la encargada entendiera que una instrucción infringe la normativa de protección de datos, lo comunicará de inmediato.
- Garantizar la confidencialidad de quienes intervengan en el tratamiento, mediante compromiso expreso y por tiempo indefinido, subsistente tras el fin de la relación.
- Aplicar las medidas de seguridad del artículo 32, que se detallan en el apartado siguiente.
- No subcontratar sin autorización. La responsable otorga autorización general a los subencargados relacionados más abajo. Cualquier alta o sustitución se comunicará con 30 días de antelación, y la responsable podrá oponerse y, en tal caso, resolver la suscripción sin penalización.
- Asistir a la responsable para atender las solicitudes de acceso, rectificación, supresión, limitación, portabilidad y oposición de las personas interesadas. La aplicación permite a la responsable resolverlas por sí misma; cuando no sea posible, la encargada prestará el apoyo necesario.
- Asistir en el cumplimiento de los artículos 32 a 36: seguridad, notificación de brechas y evaluaciones de impacto. La encargada comunicará a la responsable cualquier violación de seguridad sin dilación indebida y, a más tardar, en 24 horas desde que tenga conocimiento, con la información necesaria para que aquella pueda notificar a la Agencia Española de Protección de Datos dentro de las 72 horas del artículo 33.
- Suprimir o devolver los datos al finalizar. Tras la baja, la responsable dispone de 60 días para exportar sus registros completos en CSV y JSON. Transcurrido ese plazo, la encargada los suprime de forma definitiva, incluidas las copias, salvo aquellos que deba conservar por obligación legal, que quedarán bloqueados.
- Poner a disposición la información necesaria para demostrar el cumplimiento y permitir auditorías. La encargada atenderá las solicitudes de información y aportará la documentación e informes técnicos que acrediten las medidas aplicadas; las auditorías se practicarán mediante esa documentación, con un preaviso razonable y sin afectar a la continuidad del servicio.
Medidas de seguridad
- Separación entre clientes en la propia base de datos, mediante políticas de seguridad a nivel de fila: ninguna consulta puede alcanzar datos de otra empresa, aunque la aplicación fallara.
- Inalterabilidad del registro: las marcas horarias no admiten edición ni borrado. Toda corrección se practica anulando la marca sin suprimirla y registrando una nueva, con su autor, su momento y su motivo.
- Encadenado criptográfico con SHA-256 por empresa: cada marca incorpora la huella de la anterior, de modo que cualquier alteración posterior rompe la cadena y queda detectada.
- Cifrado en tránsito mediante TLS, y en reposo en la infraestructura del proveedor de base de datos.
- Justificantes en almacenamiento privado, accesibles solo mediante enlaces firmados de corta duración.
- Control de accesos por rol y limitación de intentos de acceso, tanto por conexión como por cuenta.
- Registro de actividad de las operaciones relevantes, consultable por la propia responsable, incluidas las consultas realizadas con credenciales de Inspección.
- Supresión automática al cumplirse los 4 años de conservación obligatoria.
Subencargados autorizados
La responsable autoriza a los siguientes subencargados, con quienes la encargada mantiene los contratos exigidos por el artículo 28.4 del RGPD:
| Subencargado | Función | Ubicación | Garantía |
|---|---|---|---|
| Supabase Inc. | Base de datos, autenticación y almacenamiento de justificantes | Región de la Unión Europea (Irlanda) | Cláusulas contractuales tipo de la Comisión Europea |
| Vercel Inc. | Alojamiento y ejecución de la aplicación | Región de la Unión Europea (Irlanda) | Cláusulas contractuales tipo de la Comisión Europea |
| Stripe Payments Europe, Ltd. | Cobro de la suscripción y facturación | Irlanda | Entidad europea; transferencias amparadas en cláusulas contractuales tipo |
| Resend, Inc. | Envío del correo transaccional (invitaciones y avisos) | Estados Unidos | Cláusulas contractuales tipo y Data Privacy Framework UE-EE. UU. |
Obligaciones de la responsable
- Informar a su plantilla y a su representación legal de que se registra la jornada, del modo de hacerlo y del tratamiento de sus datos.
- Realizar, cuando proceda, la evaluación de impacto y la consulta previa, y recabar el parecer de la representación legal en los términos del artículo 34.9 del Estatuto de los Trabajadores.
- Velar por la exactitud de los datos que incorpora y mantenerlos actualizados.
- Custodiar las credenciales, revocar los accesos que ya no procedan y limitar la emisión de credenciales de Inspección a lo estrictamente necesario.
Responsabilidad
Cada parte responde de los daños que cause por el incumplimiento de las obligaciones que el RGPD le impone directamente, en los términos del artículo 82. La encargada no responde del contenido que la responsable decida incorporar ni de la exactitud de los datos de contrato de los que depende la clasificación de las horas.
Vigencia y modificaciones
Este contrato entra en vigor al dar de alta la cuenta y se mantiene mientras dure la suscripción. Cualquier modificación relevante se comunicará con 30 días de antelación al correo de la persona responsable de la cuenta; si no resulta aceptable, la responsable podrá resolver la suscripción sin penalización.
Última actualización: 14 de agosto de 2026.