Política de privacidad
Última actualización: septiembre de 2026
1. Introducción
Qrew (“nosotros”, “nuestro”) se compromete a proteger tu privacidad. Esta Política de privacidad explica cómo recopilamos, usamos, comunicamos y protegemos tus datos personales cuando utilizas nuestra plataforma SaaS de control horario y los servicios relacionados.
Tratamos los datos personales conforme al Reglamento General de Protección de Datos de la UE (RGPD) y a la legislación italiana aplicable en materia de protección de datos.
2. Responsable del tratamiento
El responsable del tratamiento es Arcanode di Alessandro Pasqualetti, una empresa individual (impresa individuale) que opera con el nombre comercial Qrew, con domicilio social en Via Corte, Panicale — 55041 Camaiore (LU), Italia, NIF/IVA IT02755170467. Puedes contactar con el punto de contacto en protección de datos en [email protected].
No se ha nombrado Delegado de Protección de Datos (DPD): el responsable no cumple los criterios del art. 37 del RGPD. Las solicitudes relativas a los derechos del interesado que se indican a continuación las gestiona directamente el responsable.
3. Datos que recopilamos
- Datos de la cuenta: nombre, dirección de correo electrónico, número de teléfono y nombre de la empresa.
- Datos de los empleados: número de teléfono, nombre visible, marcas de fichaje de entrada y salida, coordenadas GPS (capturadas solo al fichar y durante las sesiones activas para las comprobaciones del perímetro de geovalla — no se guarda ningún rastro continuo de ubicación) e identificadores del dispositivo.
- Datos biométricos y de verificación: fotos de verificación (codificadas en base64 y guardadas en la base de datos de la aplicación), puntuaciones de detección de vivacidad y credenciales de clave de acceso WebAuthn.
- Datos de huella del dispositivo: hash del renderizado canvas, proveedor/motor WebGL, huella de AudioContext, resolución de pantalla, zona horaria, concurrencia de hardware, fuentes instaladas y complementos del navegador — se usan exclusivamente para prevenir la suplantación y para la puntuación de confianza del dispositivo (ver la sección 4).
- Datos de uso: duración de las sesiones, asignaciones de ubicaciones, cálculos de nóminas, registros de penalizaciones, registros de descansos y registros de auditoría de cumplimiento.
4. Base jurídica del tratamiento
- Ejecución del contrato: tratamiento necesario para prestar el servicio de control horario.
- Interés legítimo: prevención del fraude, seguridad y mejora del servicio.
- Consentimiento: notificaciones push y verificación fotográfica opcional.
- Obligación legal: cumplimiento de los requisitos de conservación de registros del Derecho laboral.
5. Conservación de los datos
Los datos personales de la base de datos operativa se conservan durante la vigencia de la relación laboral activa del empleado más 30 días, periodo en el que los empleados pueden ver, exportar o eliminar sus datos desde el Panel de privacidad.
Los registros relevantes para la nómina (duración de las sesiones, tarifas horarias y cálculo de horas extra) se conservan 10 años, como exigen las obligaciones italianas de conservación de registros (art. 2949 Codice Civile). Los registros de auditoría y de la cadena de custodia también se conservan 10 años como prueba de cumplimiento válida ante un tribunal.
Las fotos de verificación se eliminan junto con los datos de sesión del empleado cuando este ejerce su derecho de supresión (ver la sección 6). Las fotos se guardan en la base de datos de la aplicación y solo son accesibles para el administrador propietario (el tenant que creó el centro de trabajo).
Puedes solicitar una eliminación anticipada cuando la ley lo permita a través del Panel de privacidad de la app o contactando con [email protected].
6. Tus derechos (RGPD)
- Derecho de acceso (art. 15)
- Derecho de rectificación (art. 16)
- Derecho de supresión (art. 17)
- Derecho a la limitación del tratamiento (art. 18)
- Derecho a la portabilidad de los datos (art. 20)
- Derecho de oposición (art. 21)
Para ejercer tus derechos, contacta con [email protected].
7. Encargados y subencargados del tratamiento
Utilizamos los siguientes subencargados para prestar el servicio:
- Stripe (procesamiento de pagos) — centros de datos en la UE con cláusulas contractuales tipo para cualquier subtratamiento fuera del EEE.
- WAHA (WhatsApp HTTP API) — se usa para enviar a los empleados los mensajes de verificación del PIN de fichaje y las notificaciones push. Los números de teléfono y el contenido de los mensajes se transmiten a Meta Platforms Ireland Ltd conforme a su Business Policy. Consulta la política de privacidad de WhatsApp.
- Servidor de correo autoalojado Mailcow — correos transaccionales (códigos OTP y recibos de facturación).
- Proveedor de hosting — nuestra API y la base de datos de la aplicación se alojan en un VPS dentro de la UE. Los archivos de la base de datos se guardan en volúmenes cifrados en reposo.
No transferimos datos personales a terceros países sin las garantías adecuadas (cláusulas contractuales tipo de la UE o decisiones de adecuación).
8. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas, entre ellas:
- Cifrado en reposo (volumen de la base de datos) y en tránsito (TLS 1.3).
- Cookies de sesión HttpOnly, Secure y SameSite=Lax en producción.
- Protección CSRF mediante el patrón de token de doble envío.
- Registro de auditoría con verificación de la cadena de custodia mediante HMAC como prueba judicial.
- Huella del dispositivo y puntuación de confianza para prevenir la suplantación.
- Control de acceso basado en roles (un administrador solo puede acceder a los datos de su propio tenant).
- Revisiones de seguridad periódicas.
9. Cambios
Podemos actualizar esta política. Los cambios sustanciales se comunicarán por correo electrónico o mediante una notificación en la app con al menos 30 días de antelación a su entrada en vigor.