ShiftPlate← Volver al inicio

Contrato de encargo del tratamiento

Última actualización: 31 de julio de 2026

Este contrato regula cómo tratamos los datos personales que introduces en ShiftPlate o que leemos de los sistemas que conectas. Forma parte de nuestros Términos del servicio y se aplica automáticamente mientras te prestemos la plataforma: no tienes que solicitarlo ni firmar nada aparte.

Está redactado conforme al artículo 28 del Reglamento General de Protección de Datos de la UE y del Reino Unido. Si tus asesores prefieren que firmemos su propio modelo de contrato de encargo, envíanoslo y lo firmamos.

1. Las partes y quién es quién

Este contrato se celebra entre tú —la empresa que utiliza ShiftPlate— y ShiftPlate Ltd, sociedad inscrita en Inglaterra y Gales con el número de sociedad 17372399 y domicilio social en 71-75 Shelton Street, Covent Garden, London WC2H 9JQ, Reino Unido.

Tú eres el responsable del tratamiento de los datos personales de tu organización: decides de quién son los datos que entran, para qué se usan y cuánto tiempo permanecen. Nosotros somos tu encargado. Actuamos siguiendo tus instrucciones y no decidimos por nuestra cuenta qué hacer con tus datos.

Nuestra Política de privacidad es otro documento distinto: cubre los datos personales que tratamos como responsables por cuenta propia —quienes visitan la web, rellenan el formulario de demo o nos escriben—. No se aplica a los datos de tu plantilla.

2. Qué tratamos y para qué

Objeto y finalidad: prestarte la plataforma ShiftPlate —analítica de ventas, cuadrantes y registro horario, fichas de personal y datos de nómina, escandallo, facturas de proveedor y gastos, inventario y mermas, informes y el asistente Pepper—.

Duración: mientras esté vigente tu acuerdo con nosotros, más el breve periodo posterior que se describe en el apartado 9.

Naturaleza del tratamiento: recogida, registro, almacenamiento, estructuración, cálculo, visualización, exportación, comunicación a los subencargados que se indican más abajo y supresión.

  • Categorías de interesados: tus empleados y antiguos empleados; las personas que trabajan en tus proveedores, cuando sus nombres aparecen en facturas o comunicaciones; y tus propios usuarios de la plataforma.
  • Tipos de datos personales (plantilla): nombre, datos de contacto, fecha de nacimiento, DNI/NIE y número de la Seguridad Social, cuenta bancaria para la nómina, salario y coste de empresa, puesto, fechas de alta y baja, cuadrantes y fichajes, vacaciones y ausencias, evaluaciones de desempeño, objetivos, reuniones y notas disciplinarias, y los documentos que subas a la ficha de una persona.
  • Tipos de datos personales (otros): nombres y datos de contacto que aparecen en las facturas de proveedor y en un buzón de facturas conectado; los datos de cuenta de tus usuarios de ShiftPlate, incluidos su correo, su rol y su actividad de acceso; y cualquier dato personal que tus usuarios escriban en notas, gastos o el asistente.
  • Categorías especiales de datos: ShiftPlate no tiene ningún campo diseñado para datos de salud, afiliación sindical u otras categorías especiales. Si aun así los registras —por ejemplo, un parte de baja en una ausencia—, sigues siendo responsable de contar con una base legal para hacerlo.

3. Actuamos solo siguiendo tus instrucciones

Tratamos tus datos personales únicamente conforme a tus instrucciones documentadas. Tus instrucciones son: este contrato, nuestros Términos del servicio, la configuración que elijas en la plataforma y cualquier otra indicación que nos des por escrito.

Te avisaremos si consideramos que una instrucción infringe la normativa de protección de datos. Si el Derecho de la UE o del Reino Unido nos obliga a tratar tus datos por otro motivo, te lo comunicaremos antes de hacerlo, salvo que esa norma lo prohíba.

No vendemos tus datos, no los usamos para hacer publicidad a nadie y no los utilizamos para fines propios. Podemos elaborar estadísticas agregadas o anonimizadas para operar y mejorar la plataforma, siempre que no permitan identificarte razonablemente a ti, a tu plantilla ni a tus clientes.

4. Confidencialidad y seguridad

Todas las personas con acceso a tus datos personales —las nuestras y las de nuestros subencargados— están sujetas a un deber de confidencialidad.

Aplicamos medidas técnicas y organizativas apropiadas para proteger tus datos, teniendo en cuenta el riesgo para las personas a las que se refieren. En la práctica: el acceso a los datos de tu organización está restringido por rol y se comprueba en cada petición; los datos se cifran en tránsito y en reposo por parte de nuestros proveedores de infraestructura; los archivos se almacenan de forma privada y solo se sirven a usuarios autenticados; los secretos y credenciales se cifran; y el acceso a los sistemas de producción se limita a quien lo necesita.

Las medidas de seguridad evolucionan con las amenazas. Podemos modificarlas, pero nunca de forma que reduzcan sustancialmente la protección de tus datos.

5. Subencargados

Nos autorizas de forma general a recurrir a los subencargados que se indican más abajo para prestar la plataforma. Cada uno está vinculado por condiciones escritas que le imponen las mismas obligaciones de protección de datos que nosotros te debemos a ti, y seguimos siendo responsables ante ti de lo que hagan.

Te avisaremos al menos 30 días antes de incorporar o sustituir a un subencargado. Si te opones por motivos razonables de protección de datos y no logramos resolverlo, podrás terminar tu acuerdo y te devolveremos las tarifas abonadas que correspondan al periodo posterior a la terminación.

6. Subencargados que utilizamos

Todos los proveedores siguientes tratan datos personales por cuenta nuestra para prestar una parte de la plataforma.

ProveedorQué hace por nosotrosDónde se tratan los datosGarantía de transferencia
Vercel Inc. (Estados Unidos)Alojamiento: los servidores que ejecutan la plataforma, el almacenamiento privado de archivos con las imágenes de facturas y tickets, y el AI Gateway por el que pasan nuestras llamadas de IA.Los servidores que atienden tus peticiones funcionan en Fráncfort. El almacenamiento de archivos y los servicios de plataforma pueden tratarse en otros lugares, incluido Estados Unidos.Cláusulas Contractuales Tipo de la UE y anexo del Reino Unido.
Neon, LLC (empresa de Databricks)La base de datos principal: todo lo que tú y tu plantilla introducís en ShiftPlate y todo lo que leemos de tu TPV.Fráncfort, en la Unión Europea.La base de datos no sale de la UE. El soporte y la telemetría se amparan en las Cláusulas Contractuales Tipo de la UE y el anexo del Reino Unido.
Clerk, Inc. (Estados Unidos)Acceso, cuentas y sesiones: direcciones de correo, nombres, método de acceso e información de sesión y dispositivo.Estados Unidos. Clerk no ofrece región europea.Marco de Privacidad de Datos UE-EE. UU., incluida su extensión para el Reino Unido, con las Cláusulas Contractuales Tipo y el anexo británico como alternativa.
Inngest, Inc. (Estados Unidos)Ejecuta nuestros procesos en segundo plano —lectura de facturas de proveedor, sincronización del TPV— y conserva los datos de entrada y los resultados de cada proceso mientras se ejecuta.Estados Unidos.Conforme al contrato de encargo de Inngest. Inngest no publica condiciones estándar de transferencia; las acordamos directamente.
Anthropic, PBC (Estados Unidos)Los modelos de IA que hay detrás de Pepper, de la lectura automática de facturas y tickets y de los informes redactados; se acceden a través del Vercel AI Gateway, no directamente. No pueden entrenar con tu contenido.Estados Unidos.Amparado por las Cláusulas Contractuales Tipo y el anexo británico de Vercel, como parte del AI Gateway.
Plus Five Five, Inc., que opera como Resend (Estados Unidos)Envía el correo que genera la plataforma: informes, alertas y notificaciones, y las direcciones a las que se dirigen.Estados Unidos.Cláusulas Contractuales Tipo de la UE, anexo del Reino Unido y Marco de Privacidad de Datos UE-EE. UU.
Raintank Inc., que opera como Grafana Labs (Estados Unidos)Almacena los registros de nuestros servidores, que recogen qué cuenta hizo qué petición y cuándo.Reino Unido.Decisión de adecuación de la Comisión Europea respecto del Reino Unido. Las Cláusulas Contractuales Tipo de la UE y el anexo británico cubren el acceso de soporte desde Estados Unidos.
GoogleAloja el buzón que recibe las facturas de proveedor, cuando nos has pedido que las recojamos por correo.Unión Europea o Estados Unidos, según la región configurada en el buzón.Marco de Privacidad de Datos UE-EE. UU., incluida su extensión para el Reino Unido, y Cláusulas Contractuales Tipo.
El servicio de notificaciones de tu navegador (Google, Apple o Mozilla)Entrega las notificaciones push a los dispositivos registrados. El contenido de cada notificación se cifra antes de salir de nuestros sistemas, de modo que el servicio de notificaciones no puede leerlo.Lo opera el proveedor del navegador.Al servicio de notificaciones no llega ningún dato personal legible: solo un mensaje cifrado y la dirección de suscripción del propio dispositivo.

Cada uno de estos proveedores recurre a sus propios subencargados, indicados en su respectivo contrato. Revisamos esta lista siempre que cambiamos la forma en que está construida la plataforma; si nos lo pides, te diremos cuándo se modificó por última vez.

7. Transferencias internacionales

Tu base de datos está alojada en la Unión Europea, en Fráncfort, y los servidores que atienden tus peticiones también funcionan allí.

Nosotros estamos establecidos en el Reino Unido y algunos de los proveedores anteriores tratan datos fuera del EEE. Cuando los datos personales salen del EEE, la transferencia queda amparada por una garantía adecuada —las Cláusulas Contractuales Tipo de la Comisión Europea (con el anexo británico de transferencia internacional cuando interviene el Reino Unido) o una decisión de adecuación—, según se indica en la tabla. La Comisión Europea ha reconocido que el Reino Unido ofrece un nivel de protección adecuado.

8. Te ayudamos a cumplir tus propias obligaciones

Solicitudes de tu plantilla: la plataforma te permite localizar, corregir, exportar y suprimir la ficha de una persona por ti mismo. Si alguien ejerce un derecho y necesitas más de lo que la plataforma ofrece, pídenoslo y te ayudamos. Si una solicitud nos llega directamente, no la responderemos: te la trasladaremos, porque la decisión es tuya.

Violaciones de seguridad: si se produce una violación que afecte a tus datos personales, te lo comunicaremos sin dilación indebida desde que tengamos conocimiento y a tiempo para que puedas cumplir tu propio plazo de 72 horas ante la autoridad de control. Te diremos qué sabemos, qué estamos haciendo y qué te recomendamos.

Evaluaciones de impacto: si realizas una evaluación de impacto o debes consultar a tu autoridad de control sobre la plataforma, te facilitaremos la información que razonablemente necesites.

9. Supresión y devolución

Cuando termine tu acuerdo, eliges tú: suprimimos tus datos personales o te devolvemos una copia y después suprimimos la nuestra. Dinos cuál. Si transcurren 30 días desde la terminación sin que nos lo hayas indicado, te preguntaremos antes de hacer nada.

Puedes exportar tus registros desde la propia plataforma mientras tengas acceso. Lo que las exportaciones integradas no cubran, te lo preparamos si nos lo pides.

Podremos conservar datos cuando el Derecho de la UE o del Reino Unido lo exija. Las copias de seguridad se eliminan en su ciclo normal, no una a una, y siguen protegidas por este contrato hasta entonces.

10. Cómo acreditamos el cumplimiento

Te facilitaremos la información que razonablemente necesites para acreditar que cumplimos este contrato.

Si eso no fuera suficiente, podrás auditarnos —o encargarlo a un auditor que designes— una vez cada 12 meses, con 30 días de preaviso, en horario laboral, a tu costa, sujeto a confidencialidad y sin perturbar el servicio. Si una autoridad de control exige una auditoría antes, la atenderemos.

11. Relación con el resto de documentos

Este contrato forma parte de nuestros Términos del servicio. Cuando ambos discrepen en materia de datos personales, prevalece este contrato; en todo lo demás, se aplican los términos.

Podemos actualizar este contrato conforme evolucionen la plataforma o la normativa. Cuando un cambio te afecte de forma sustancial, te avisaremos al menos 30 días antes de que surta efecto, igual que con un cambio de los términos.

12. Contacto

Para cualquier cuestión sobre este contrato, una solicitud de derechos, una auditoría o una violación de seguridad: hello@shiftplate.app, o ShiftPlate Ltd, 71-75 Shelton Street, Covent Garden, London WC2H 9JQ, Reino Unido.