Protección de datos
Política de privacidad
Cómo trata CALAPPA los datos personales cuando actúa como responsable y cuándo actúa como encargado del tratamiento.
Última actualización:
CALAPPA
- hi@calappaflow.com
- Privacidad / DPO
- hi@calappaflow.com
Dos roles distintos
CALAPPA actúa como responsable respecto de datos de cuenta, contacto, facturación, seguridad y uso del propio servicio. Cuando una empresa utiliza CALAPPA para gestionar a sus empleados o colaboradores, la empresa cliente es normalmente responsable y CALAPPA actúa como encargado siguiendo instrucciones documentadas.
Datos y finalidades
- Cuenta y autenticación: identidad, email, sesión y seguridad.
- Facturación: razón social, dirección, identificador fiscal, plan, cobros y facturas.
- Operación SaaS: auditoría, incidencias, soporte, prevención de abuso y seguridad.
- Datos laborales alojados por el cliente: personas, fichajes, horarios, ausencias, documentos, tareas y gastos, tratados por cuenta del cliente.
Bases jurídicas
La ejecución del contrato sustenta los tratamientos necesarios para prestar CALAPPA. Las obligaciones legales sustentan la facturación, contabilidad y conservación obligatoria. El interés legítimo puede sustentar seguridad, prevención del fraude y mejora técnica cuando proceda. El consentimiento se utiliza solo cuando sea la base adecuada, por ejemplo para cookies o rastreadores opcionales.
Conservación
Los datos se conservan durante la relación contractual y después solo durante los plazos necesarios para responsabilidades u obligaciones legales. Los datos tratados por cuenta del cliente se devuelven o suprimen al finalizar el servicio conforme al acuerdo de encargo y a las obligaciones legales aplicables. En España, los registros diarios de jornada deben conservarse cuatro años; CALAPPA permite su exportación y aplica esta ventana como referencia española.
Destinatarios y subencargados
CALAPPA utiliza proveedores necesarios para infraestructura, base de datos, hosting, pagos y email transaccional. Los proveedores reciben solo los datos necesarios para su función y quedan sujetos a contratos y medidas de seguridad. Las transferencias internacionales, cuando existan, utilizarán mecanismos jurídicos válidos.
Derechos
Las personas pueden ejercer, cuando corresponda, acceso, rectificación, supresión, limitación, oposición y portabilidad, y retirar el consentimiento cuando esa sea la base jurídica. Para datos laborales tratados por cuenta de una empresa, la solicitud debe dirigirse principalmente al empleador o entidad responsable. También puede presentarse una reclamación ante la Agencia Española de Protección de Datos (AEPD) cuando el tratamiento esté sujeto a su competencia. CALAPPA no adopta, en sus tratamientos propios ordinarios de cuenta, facturación o seguridad, decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos o significativamente similares sobre la persona.
Seguridad y brechas
CALAPPA aplica medidas técnicas y organizativas basadas en riesgo, incluyendo aislamiento de tenants, mínimo privilegio, cifrado, auditoría, backups, verificación de webhooks y controles de acceso. Las brechas se gestionan conforme al RGPD y la normativa aplicable.
Marco aplicable en España
Para operaciones sujetas al Derecho español, esta política se interpreta junto con el Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 (LOPDGDD) y, para servicios electrónicos y tecnologías de almacenamiento o acceso en el terminal, la Ley 34/2002 (LSSI). Las obligaciones laborales de registro de jornada se aplican según la normativa laboral vigente.