v1.0 · 08.08.2026
Fecha: 08.08.2026 Ámbito de aplicación: RGPD Art. 13, 14, LOPDGDD (España) Responsable del tratamiento: flowgeist
El responsable del tratamiento en el sentido del Reglamento General de Protección de Datos (RGPD) y de la ley española de protección de datos (LOPDGDD — Ley Orgánica de Protección de Datos Personales y Garantía de los Derechos Digitales) es:
flowgeist Titular: Ralf Carsjens Eidamshauser Straße 13 40822 Mettmann Alemania
Correo electrónico: info@flowgeist.de Web: https://combijornada.es
Delegado de protección de datos: Conforme al Art. 37 del RGPD y al § 38 de la BDSG, actualmente no se ha designado ningún delegado de protección de datos. Persona de contacto interna para cuestiones de protección de datos: datenschutz@flowgeist.de (interina).
Esta política de privacidad informa sobre el tratamiento de datos personales por parte de la plataforma CombiJornada (planificación de jornada laboral y turnos / gestión de jornada). La plataforma está dirigida a empresas con sede en España y es operada por flowgeist como responsable del tratamiento.
Se aplican el Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos — RGPD) así como la ley española de protección de datos Ley Orgánica 3/2018 de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD). En la medida en que se traten datos de empleados, se aplica además el Art. 88 del RGPD así como el derecho laboral español (Estatuto de los Trabajadores, en particular el Art. 34).
La plataforma CombiJornada trata las siguientes categorías de datos personales:
| Categoría | Descripción | Ejemplos |
|---|---|---|
| Datos maestros | Datos básicos de identificación y contacto | Nombre, apellido, correo electrónico, nombre de empresa, dirección, número de teléfono |
| Datos de jornada laboral | Datos del registro de jornada laboral | Inicio del trabajo, fin del trabajo, pausas, horas extraordinarias, horario flexible |
| Datos de planificación de turnos y servicios | Datos para la planificación de turnos y servicios | Horarios de turnos, asignación de servicios, asignación empleado ↔ turno |
| Datos de vacaciones y ausencias | Datos para la gestión de vacaciones y ausencias | Solicitudes de vacaciones, estado de aprobación, días de enfermedad/ausencia |
| Datos de acceso | Datos de autenticación | NextAuth + JWT, hash de contraseña, token de sesión, roles de usuario |
| Documentos | Archivos cargados | Contratos laborales, planificaciones de turnos en PDF, justificantes de ausencia |
| Datos de auditoría | Registro de accesos al sistema | Horas de inicio de sesión, acciones ejecutadas, direcciones IP, identificadores de usuario |
| Datos de facturación | Datos de pago y facturación | Stripe Customer ID, dirección de facturación, referencias de transacciones |
El tratamiento de datos personales se realiza para las siguientes finalidades:
El tratamiento de datos personales se realiza sobre las siguientes bases jurídicas:
| Base jurídica | Ámbito de aplicación |
|---|---|
| Art. 6 apartado 1 letra b RGPD | Ejecución del contrato — Tratamiento para el cumplimiento del contrato SaaS (registro de jornada laboral, planificación de turnos, gestión de vacaciones, informes) |
| Art. 6 apartado 1 letra f RGPD | Interés legítimo — Registro de auditoría, seguridad, detección de abusos, estabilidad del sistema |
| Art. 88 RGPD | Datos de empleados — Tratamiento de datos de empleados en el contexto laboral conforme al derecho nacional (LOPDGDD / derecho laboral español) |
| Art. 22 LOPDGDD | Transposición española del tratamiento de datos de empleados conforme al Art. 88 RGPD |
En la medida en que se traten categorías especiales de datos personales (Art. 9 RGPD) (p. ej., datos de enfermedad/ausencia), esto se realiza sobre la base del Art. 9 apartado 2 letra b RGPD en relación con el Art. 88 RGPD y el Art. 22 LOPDGDD (derecho laboral y de seguridad social).
Los datos personales se comunican a los siguientes destinatarios:
| Destinatario | Sede | Finalidad | Transferencia a terceros países |
|---|---|---|---|
| Hetzner Online GmbH | Alemania (Falkenstein) | Hosting, base de datos PostgreSQL, Redis, copia de seguridad | Ninguna (UE) |
| Stripe Payments Europe, Ltd. | Irlanda (IE) / EE. UU. (matriz del grupo) | Procesamiento de pagos, facturación | EU-US Data Privacy Framework + SCC |
| AWS S3 (Amazon Web Services) | EE. UU. / UE | Almacenamiento de archivos (documentos, PDFs) | EU-US Data Privacy Framework + SCC |
Otros destinatarios pueden ser: asesores fiscales, autoridades tributarias (en el marco de obligaciones legales de conservación), proveedores de servicios de TI en el marco de la operación técnica (en cada caso con AVV).
El tratamiento primario de datos personales se realiza en Alemania (Hetzner Online GmbH, Falkenstein). Se produce una transferencia a terceros países (fuera de la UE/EEE) en:
AWS S3 (EE. UU.): El almacenamiento de archivos se realiza a través de AWS S3. AWS está certificado bajo el EU-US Data Privacy Framework (DPF). Adicionalmente se suscriben las Cláusulas Contractuales Tipo (SCC) de la Comisión Europea. La transferencia de datos se realiza sobre la base del Art. 46 apartado 2 letra c RGPD (SCC) y del Art. 46 apartado 2 letra f RGPD (DPF).
Stripe (EE. UU.): El procesamiento de pagos se realiza a través de Stripe Payments Europe, Ltd. (Irlanda). Stripe Inc. (EE. UU.), como matriz del grupo, está certificada bajo el EU-US Data Privacy Framework. Adicionalmente se aplican las Cláusulas Contractuales Tipo (SCC).
Se ha realizado una Evaluación de Impacto en Transferencias (TIA) para ambas transferencias a terceros países. Los resultados de la TIA confirman que no existen motivos para dudar de un nivel de protección adecuado.
Los plazos de conservación y supresión se rigen por las disposiciones legales (RGPD, LOPDGDD, derecho laboral y tributario español) así como por los acuerdos contractuales:
| Categoría de datos | Período de conservación | Base jurídica |
|---|---|---|
| Datos maestros | 30 días tras la finalización/resolución del contrato | Finalización del contrato, RGPD Art. 5 apartado 1 letra e |
| Datos de jornada laboral | 4 años | Art. 34 Estatuto de los Trabajadores (obligación española de conservación de registros de jornada) |
| Datos de planificación de turnos y servicios | 4 años | Art. 34 Estatuto de los Trabajadores |
| Datos de vacaciones y ausencias | 4 años | Derecho laboral español (analogía de conservación) |
| Registros de auditoría | 3 años | Art. 6 apartado 1 letra f RGPD (interés de seguridad) |
| Datos de facturación | 10 años | § 147 AO o derecho tributario español (Art. 67 LGT — Ley General Tributaria) |
| Datos de acceso / Hashes de contraseñas | 30 días tras la finalización del contrato | RGPD Art. 5 apartado 1 letra e |
Tras el vencimiento del plazo respectivo, los datos se suprimen o anonimizan, siempre que no existan otras obligaciones legales de conservación que se opongan.
Como persona afectada por el tratamiento de datos, le asisten los siguientes derechos conforme al RGPD y a la LOPDGDD:
Tiene derecho a solicitar información sobre los datos tratados sobre su persona, las finalidades del tratamiento, los destinatarios y el período de conservación previsto.
Tiene derecho a solicitar la rectificación de datos personales inexactos o la completitud de datos personales incompletos.
Tiene derecho a solicitar la supresión de sus datos personales, siempre que el tratamiento no sea necesario para el cumplimiento de una obligación legal (p. ej., obligaciones de conservación según el derecho laboral español).
Tiene derecho a solicitar la limitación del tratamiento de sus datos personales, en particular durante la revisión de una solicitud de rectificación o oposición.
Tiene derecho a recibir los datos personales que le conciernen en un formato estructurado, de uso común y legible por máquina, y a transmitirlos a otro responsable del tratamiento.
Tiene derecho, por motivos relacionados con su situación particular, a oponerse al tratamiento de datos personales que le conciernen y que se base en el Art. 6 apartado 1 letra f RGPD.
Tiene derecho a presentar una reclamación ante una autoridad de control. Es competente la autoridad española de protección de datos (AEPD — Agencia Española de Protección de Datos) o la autoridad de control alemana competente para flowgeist (LDI NRW — Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen).
Para ejercer los derechos mencionados anteriormente, puede dirigirse en cualquier momento al responsable del tratamiento:
Por favor, adjunte a su solicitud suficientes elementos de identificación para evitar confusiones. El responsable del tratamiento atenderá su solicitud dentro del plazo legal de un mes (Art. 12 apartado 3 RGPD). En casos excepcionales, este plazo puede ampliarse en otros dos meses, sobre lo cual se le informará a tiempo.
No se produce ninguna toma de decisiones automatizada en el sentido del Art. 22 RGPD. No se emplean procedimientos de elaboración de perfiles que produzcan efectos jurídicos sobre usted o que le afecten significativamente de manera similar.
La plataforma CombiJornada utiliza exclusivamente cookies técnicamente necesarias (cookies de sesión y autenticación). Estas son necesarias para garantizar la funcionalidad de la plataforma (inicio de sesión, gestión de sesiones a través de NextAuth + JWT).
No se utilizan cookies de analítica, cookies de marketing ni herramientas de seguimiento. No se produce ningún seguimiento por terceros.
El responsable del tratamiento ha implementado medidas técnicas y organizativas adecuadas (TOMs) conforme al Art. 32 RGPD para garantizar un nivel de protección adecuado al riesgo:
Un registro detallado de las TOMs está disponible previa solicitud.
La autoridad de protección de datos competente para España es:
Agencia Española de Protección de Datos (AEPD) Calle Jorge Juan, 6 28001 Madrid España Web: https://www.aepd.es
La AEPD es, conforme a la LOPDGDD, la autoridad de control competente para el cumplimiento de las normas de protección de datos en España.
El responsable del tratamiento se reserva el derecho de adaptar esta política de privacidad para ajustarla a cambios en la normativa legal (en particular, cambios en el RGPD, la LOPDGDD o el derecho laboral español), decisiones judiciales o desarrollos técnicos. La versión vigente en cada momento está disponible en el sitio web en https://combijornada.es/datenschutz.
Sobre los cambios significativos que afecten a los derechos de los interesados, se informará oportunamente a los clientes y a sus empleados a través de la plataforma.
Si tiene preguntas sobre la protección de datos, el tratamiento de sus datos personales o el ejercicio de sus derechos como interesado, póngase en contacto con:
flowgeist Titular: Ralf Carsjens Eidamshauser Straße 13 40822 Mettmann Alemania
Correo electrónico: info@flowgeist.de Protección de datos: datenschutz@flowgeist.de
Si considera que el tratamiento de sus datos personales infringe el RGPD o la LOPDGDD, tiene derecho a presentar una reclamación ante una autoridad de control de protección de datos:
Alemania: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW) Kavalleriestraße 2-4 40213 Düsseldorf Web: https://www.ldi.nrw.de
España: Agencia Española de Protección de Datos (AEPD) Calle Jorge Juan, 6 28001 Madrid Web: https://www.aepd.es
Asimismo, tiene derecho a interponer un recurso judicial contra una decisión de la autoridad de control (Art. 78 RGPD).
| Versión | Fecha | Cambios principales |
|---|---|---|
| 1.0 | 08.08.2026 | Primera versión para CombiJornada |
© 2026 flowgeist – Ralf Carsjens · Todos los derechos reservados