Ir al contenido
irot Time Menú

Contrato de encargo del tratamiento conforme al art. 28 RGPD

Versión de 23 de septiembre de 2026

Traducción informativa. Esta versión en español se ofrece para que pueda leer el contrato en su idioma. El único texto vinculante es el Vertrag zur Auftragsverarbeitung en alemán; si hubiera diferencias, prevalece el texto alemán.

Este contrato se aplica al uso de irot Time en la nube. Quien opere irot Time en su propio servidor no lo necesita: en ese caso el Proveedor no recibe ningún dato personal.

Se celebra entre el cliente, como responsable del tratamiento, y
Jasmann Werk 52, titular Muhammad Saeed, Elberfelder Straße 72, 42553 Velbert, Alemania, correo time@irot.com, como encargado del tratamiento,
junto con el contrato de uso en la nube (§ 9 de las condiciones), y rige en forma electrónica (art. 28.9 RGPD). A petición, las partes lo firman además.

1. Objeto y duración

(1) El encargado opera para el responsable el programa irot Time como instalación propia con base de datos propia, tratando datos personales por cuenta del responsable.

(2) La duración se corresponde con la vigencia del contrato principal más el plazo de exportación y supresión del apartado 9.

2. Naturaleza, fin, interesados y datos

  • Finalidad: registro y análisis de jornadas, ausencias y turnos; preparación de la nómina; justificantes conforme al § 16.2 de la Ley alemana de jornada laboral y al § 17 de la Ley alemana de salario mínimo.
  • Naturaleza del tratamiento: recoger, conservar, calcular, mostrar, comunicar a los destinatarios que designe el responsable (por ejemplo su gestoría), exportar, copiar y suprimir.
  • Interesados: personas empleadas del responsable; personas usuarias de la administración; personas de su gestoría a las que el responsable haya invitado.
  • Categorías de datos: nombre, número de empleado, correo profesional, fechas de alta y baja, departamento, responsables, jornada pactada, marcajes, pausas, días de trabajo, recargos, vacaciones y demás ausencias, solicitudes de corrección, cuadrante y cambios de turno, tiempos por proyecto, PIN del terminal y contraseñas (solo como hash), número de tarjeta, fotografía (voluntaria) y registro de cambios.
  • Con el módulo Nómina y DATEV, además: fecha de nacimiento, domicilio, número de identificación fiscal, clase tributaria, reducciones por hijos, número de seguridad social, entidad aseguradora de enfermedad, grupos de cotización, datos bancarios y retribución.
  • Categorías especiales (art. 9 RGPD): periodos de incapacidad temporal (inicio, fin y la relación pertinente para el mantenimiento de la retribución), sin diagnósticos; con el módulo Nómina y DATEV, el dato de confesión religiosa a efectos del impuesto eclesiástico alemán.
  • Importar personas empleadas desde nóminas: las nóminas —también escaneadas o fotografiadas— las lee el propio navegador del responsable (en los escaneos, mediante un reconocimiento de texto que se ejecuta en el navegador); el documento no llega al encargado. Solo los documentos que el navegador no puede leer se transmiten, para su reconocimiento, al subencargado indicado en el anexo 2, y exclusivamente con el módulo de IA encendido y con consentimiento para cada operación concreta. En tal caso el documento puede contener todas las categorías de datos de una nómina, incluida la confesión religiosa. Solo se importan: número de empleado, nombre, fecha de nacimiento y de alta, horas semanales, derecho a vacaciones, departamento, centro de coste y números de asesor y de cliente. Cuando el navegador lee la nómina por sí mismo, el responsable puede importar además los datos maestros de nómina (domicilio, número de identificación fiscal, clase tributaria, reducciones por hijos, confesión religiosa, número de seguridad social, entidad aseguradora, grupos de cotización, datos bancarios y retribución) a las fichas de su personal; ello requiere el módulo Nómina y DATEV y se produce únicamente mediante selección expresa. Estos datos no llegan nunca al subencargado: por la vía de la IA solo regresan los campos antes enumerados. El encargado no conserva el documento; para su conservación en el subencargado rigen las condiciones de este (anexo 2).

3. Instrucciones

El encargado trata los datos únicamente siguiendo instrucciones documentadas del responsable, salvo que una norma le obligue a otra cosa; en tal caso lo comunica previamente, salvo que la ley lo prohíba. El manejo del programa por el responsable tiene la consideración de instrucción. Si el encargado considera que una instrucción es ilícita, lo comunica sin demora.

4. Confidencialidad

Las personas con acceso a los datos están obligadas a confidencialidad. El encargado accede a una instalación de cliente únicamente cuando el responsable lo desea para soporte o resolución de incidencias, o para atajar una avería.

5. Medidas técnicas y organizativas (art. 32 RGPD)

Las medidas figuran en el anexo 1. El encargado puede desarrollarlas siempre que el nivel de protección no disminuya.

6. Subencargados

(1) El responsable autoriza a los subencargados indicados en el anexo 2.

(2) El encargado informa en forma de texto, con al menos cuatro semanas de antelación, de los subencargados nuevos o sustituidos. El responsable puede oponerse por motivo importante de protección de datos; de no alcanzarse un acuerdo, puede resolver el contrato principal.

(3) Los datos se tratan en Alemania. Solo se produce una transferencia a un país fuera de la UE y del EEE con el módulo de IA, si el responsable lo enciende (anexo 2).

7. Asistencia

El encargado asiste al responsable en las solicitudes de los interesados (arts. 15 a 22 RGPD) —irot Time incluye para ello la información del art. 15 con un clic, la exportación completa de los datos y una comprobación de los plazos de conservación—, en la seguridad del tratamiento, en las notificaciones de violaciones (arts. 33 y 34 RGPD) y en una evaluación de impacto (art. 35 RGPD), en la medida en que disponga de la información.

8. Violaciones de la seguridad de los datos personales

El encargado comunica cualquier violación de la seguridad de los datos personales sin demora y, a más tardar, 24 horas después de haber tenido conocimiento de ella, con los datos del art. 33.3 RGPD en la medida en que se conozcan.

9. Fin del tratamiento

Terminado el contrato principal, el responsable dispone de 30 días para exportar todos los datos (Ajustes → Exportación de datos; a petición, el encargado facilita la exportación). Después el encargado suprime la instalación; las copias de seguridad se borran al vencer su plazo de conservación (anexo 1). A petición, confirma la supresión en forma de texto.

10. Acreditación y auditorías

El encargado facilita la información necesaria para acreditar el cumplimiento del art. 28 RGPD y permite comprobaciones previo aviso y con un plazo razonable, por regla general mediante la aportación de documentación.

11. Responsabilidad

Rige el art. 82 RGPD.

Anexo 1 – Medidas técnicas y organizativas

Confidencialidad

  • Servidores en el centro de datos de Hetzner Online GmbH en Falkenstein (Alemania), certificado ISO 27001; el control de acceso físico y lógico allí se rige por sus medidas.
  • Acceso al servidor solo mediante clave SSH; sin inicio de sesión con contraseña.
  • Cada cliente dispone de su propia aplicación con su propia base de datos; no hay base de datos compartida entre clientes.
  • La base de datos solo es alcanzable en la red interna de contenedores, sin ningún puerto expuesto al exterior.
  • Conexiones únicamente cifradas (HTTPS con TLS, HSTS); los correos de la aplicación solo por conexión cifrada (STARTTLS obligatorio).
  • Contraseñas y PIN únicamente como hash; los hashes no salen nunca por la interfaz.
  • Modelo de roles: cada persona empleada ve solo sus datos; los periodos de incapacidad temporal, solo dirección y administración; el acceso de la gestoría se limita a los meses liberados.
  • Los terminales de fichaje solo funcionan tras el emparejamiento por la administración y pueden bloquearse en cualquier momento; el PIN sirve únicamente para fichar, y el terminal muestra datos personales solo tras la contraseña personal.
  • Los inicios de sesión están limitados frente a intentos por fuerza bruta.

Integridad

  • Los cambios en los marcajes exigen motivo; el registro de cambios solo se amplía, nunca se altera.
  • Comprobación de plausibilidad en los apuntes; las personas empleadas no pueden retrotraer fechas.

Disponibilidad y resiliencia

  • Copia diaria de cada instalación (base de datos, fotografías y configuración), cifrada con age; la clave privada no está en el servidor. Conservación de 30 días; una ejecución fallida se registra como fallo.
  • Reinicio automático de los servicios.

Procedimientos de verificación periódica

  • Pruebas automatizadas, también de las reglas de acceso, en cada cambio; comprobación antes de cada entrega.

Anexo 2 – Subencargados

  • Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen (Alemania) – operación de los servidores (centro de datos de Falkenstein). Lugar del tratamiento: Alemania.
  • Heinlein Hosting GmbH (mailbox.org), Schwedter Straße 8/9A, 10119 Berlín (Alemania) – envío de los correos de la aplicación (correos de cuenta como «contraseña olvidada», notificaciones y, por instrucción del responsable, los archivos de nómina a su gestoría). Lugar del tratamiento: Alemania.
  • Anthropic Ireland, Limited – únicamente con el módulo de IA contratado y encendido por el responsable: respuesta a las consultas dirigidas a las funciones de IA (Claude), incluido el reconocimiento de nóminas que el navegador no puede leer por sí mismo (solo con consentimiento en cada operación, apartado 2). El tratamiento puede realizarse también en los Estados Unidos; la base es el anexo de tratamiento de datos de Anthropic con las cláusulas contractuales tipo de la UE.

Sobre el módulo de IA: permanece apagado hasta que la administración del responsable lo encienda expresamente; se guardan el momento y la cuenta. A la IA solo van los datos necesarios para cada pregunta, por defecto con números de empleado en lugar de nombres. Los datos de salud (la enfermedad y sus motivos) no se transmiten nunca.

Los proveedores de servicios de pago no son subencargados: tratan únicamente los datos contractuales y de pago del cliente, no los de su personal. La información meteorológica y de festivos del terminal consulta servicios públicos usando solo el código postal o la localidad de la empresa, sin datos personales.

Versión vinculante: Vertrag zur Auftragsverarbeitung (en alemán). Véanse también las condiciones y la política de privacidad.