← Volver a Zenon360

Documento legal

Protección de datos

Última actualización: 19 de agosto de 2026. Este documento complementa la política de privacidad con el detalle técnico y jurídico de cómo Zenon360 trata los datos personales de las empresas clientes y de las personas empleadas cuya información se gestiona a través de la plataforma, conforme al Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).

1. Marco normativo aplicable

  • Reglamento (UE) 2016/679, de Protección de Datos (RGPD).
  • Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
  • Ley 34/2002, de Servicios de la Sociedad de la Información (LSSI-CE), para las cookies.
  • Real Decreto-ley 8/2019, en cuanto al registro obligatorio de la jornada laboral (art. 34.9 del Estatuto de los Trabajadores).
  • Reglamento (UE) 910/2014, eIDAS, en cuanto a la firma electrónica de nóminas.

2. Quién es responsable y quién es encargado

Zenon360 es una plataforma que cada empresa cliente usa para gestionar a su propia plantilla. Eso da lugar a dos relaciones distintas que conviene no mezclar:

Categoría de datosResponsableEncargado
Cuenta de acceso (nombre, correo, contraseña, fecha de nacimiento)Zenon360—
Datos de la empresa cliente (razón social, CIF, dirección fiscal)Zenon360, con la empresa como interesada/parte contractual—
Ficha de empleados, horarios, fichajes, vacacionesLa empresa clienteZenon360
Nóminas y su firma electrónicaLa empresa clienteZenon360
Facturas (incluidos los datos de proveedores que contengan)La empresa clienteZenon360

Cuando Zenon360 actúa como encargado del tratamiento, lo hace exclusivamente siguiendo las instrucciones documentadas de la empresa responsable, conforme al artículo 28 RGPD: aislamiento de los datos de cada empresa mediante Row Level Security, prohibición de usar esos datos para fines propios, deber de confianza equiparable al de confidencialidad para el personal con acceso, deber de asistir a la empresa responsable en la atención de derechos y en la notificación de brechas de seguridad, y deber de eliminar o devolver los datos al finalizar la prestación del servicio. [A confirmar: formalizar un contrato de encargo de tratamiento (art. 28 RGPD) firmado con cada empresa cliente, o incorporarlo como cláusula en las condiciones de contratación del servicio, antes de dar de alta empresas reales.]

3. Encargados del tratamiento (proveedores) que usa Zenon360

Para prestar el servicio, Zenon360 se apoya en los siguientes proveedores, que tratan datos por cuenta de Zenon360 bajo contrato:

ProveedorServicioDatos a los que accede
Supabase, Inc.Base de datos, autenticación y almacenamiento de archivos (bucket privado)Todos los datos de la plataforma
Vercel Inc.Alojamiento de la aplicación webTráfico de la aplicación; no accede a la base de datos
Google Ireland Limited / Google LLCInicio de sesión con cuenta de Google (OAuth)Identificador, nombre y correo de la cuenta de Google, solo si el usuario elige esta vía
[PROVEEDOR SMTP CONFIGURADO EN SUPABASE AUTH PARA EL ENVÍO DE CORREO]Envío de correos operativos (bienvenida, contraseña temporal, avisos)Nombre y correo electrónico del destinatario

La firma electrónica de nóminas se realiza de forma local, mediante AutoFirma y un agente de firma que se ejecuta en el equipo de la persona firmante; ese agente nunca mantiene una sesión de Supabase ni transmite la clave privada del certificado. Solo los metadatos públicos del certificado (titular, emisor, número de serie, vigencia y huella) y el resultado de la validación se guardan en nuestra base de datos.

[A confirmar antes de publicar: región de alojamiento de los proyectos de Supabase y Vercel, y si algún proveedor trata datos fuera del Espacio Económico Europeo. Si es así, debe documentarse aquí la garantía aplicada (Cláusulas Contractuales Tipo de la Comisión Europea u otro mecanismo del capítulo V RGPD).]

4. Medidas de seguridad

  • Aislamiento estricto entre empresas mediante políticas de Row Level Security en la base de datos, no solo mediante la visibilidad de la interfaz.
  • Control de acceso basado en cuatro roles (admin, gerente, empleado y asesor), cada uno con el mínimo acceso necesario para su función.
  • Bucket de almacenamiento privado para documentos (facturas y nóminas), sin acceso público directo; el acceso se concede mediante enlaces firmados de corta duración.
  • Registro de auditoría de las operaciones sobre facturas y nóminas, y registro independiente de cada descarga (quién y cuándo).
  • Contraseñas almacenadas cifradas; nunca en texto claro ni accesibles desde Zenon360.
  • Verificación criptográfica (hash SHA-256) del documento firmado en el proceso de firma electrónica de nóminas, para detectar cualquier alteración posterior.
  • [A confirmar antes de producción: análisis antimalware de los archivos subidos — señalado como pendiente en el propio README del proyecto — y cifrado en reposo del bucket de documentos, si no viene ya activado por defecto en el proyecto de Supabase.]

No se tratan datos de categorías especiales del artículo 9 RGPD (salud, biometría, origen étnico, etc.) ni se realiza geolocalización de empleados: el registro de jornada solo guarda la marca temporal de entrada y salida.

5. Notificación de violaciones de seguridad

Ante cualquier incidente que comprometa la confidencialidad, integridad o disponibilidad de los datos personales, Zenon360 lo notificará a la Agencia Española de Protección de Datos en el plazo de 72 horas cuando exista riesgo para las personas afectadas (art. 33 RGPD), e informará sin dilación indebida a las empresas clientes afectadas para que estas, como responsables, puedan a su vez informar a las personas interesadas cuando el riesgo sea alto (art. 34 RGPD).

6. Evaluación de impacto

A la vista del volumen y la naturaleza de los datos tratados (datos laborales y económicos habituales de una relación de trabajo, sin categorías especiales ni decisiones automatizadas), no se identifica, a priori, la necesidad de una evaluación de impacto relativa a la protección de datos (art. 35 RGPD). Esta valoración debe revisarse si el servicio incorpora en el futuro geolocalización, videovigilancia, biometría o cualquier forma de monitorización sistemática a gran escala de las personas empleadas.

7. Derechos y autoridad de control

El procedimiento para ejercer tus derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad está detallado en la política de privacidad. Puedes reclamar ante la Agencia Española de Protección de Datos (AEPD) — www.aepd.es — si consideras que tu solicitud no se ha atendido correctamente.

8. Contacto

Javier Castelló Ochoa, autónomo, NIF 74528247J, nombre comercial Zenon360, domicilio fiscal [DOMICILIO FISCAL COMPLETO]. Correo de contacto para cuestiones de protección de datos: info@zenon360.es. No es obligatorio designar un Delegado de Protección de Datos para esta actividad y no se ha designado; las consultas se atienden en el correo anterior.