Contrato de Encargado del Tratamiento
Última actualización: 4 de septiembre de 2026
1. Partes y aceptación
Este contrato se celebra, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD), entre:
- El Responsable del tratamiento: la empresa que contrata el servicio y cuyos datos figuran en su cuenta de TempusWork.
- El Encargado del tratamiento: CLOUDTASTIC, S.L., NIF B42662544, con domicilio en Avenida Maisonnave 41, 3.º B, 03001 Alicante.
Al aceptar los Términos y Condiciones y dar de alta empleados en la plataforma, el Responsable acepta también este contrato, que forma parte inseparable de aquellos. Si necesitas una copia firmada, escríbenos a privacidad@tempuswork.com.
2. Objeto y duración
El objeto del encargo es el tratamiento de los datos personales de las personas trabajadoras del Responsable que resulte necesario para prestar el servicio de control horario y gestión de recursos humanos contratado.
El encargo dura lo que dure la relación contractual, desde el alta de la cuenta —incluido el período de prueba gratuito— hasta su cancelación efectiva, y se prolonga únicamente durante el plazo de devolución o supresión previsto en la cláusula 9.
3. Naturaleza y finalidad
El tratamiento consiste en el registro, almacenamiento, consulta, modificación, exportación y supresión de datos, por medios automatizados, con las siguientes finalidades:
- Registro diario de jornada y su conservación, conforme al Real Decreto-ley 8/2019.
- Gestión de ausencias, vacaciones, permisos y turnos.
- Custodia y puesta a disposición de documentos laborales.
- Gestión del alta, la baja y el perfil de las personas usuarias.
- Envío de las notificaciones del servicio (recordatorios de fichaje, resoluciones de ausencias, resúmenes) a las personas afectadas.
- Elaboración de los informes y exportaciones que el Responsable solicite.
El Encargado no utiliza estos datos para ninguna finalidad propia, ni los cede a terceros distintos de los subencargados de la cláusula 7, ni los emplea para entrenar modelos ni para publicidad.
4. Tipo de datos y categorías de interesados
Categorías de interesados: personas trabajadoras del Responsable, incluidas las que administran la cuenta, y candidatos o colaboradores a los que el Responsable dé de alta.
Tipos de datos:
- Identificativos y de contacto: nombre, apellidos, correo electrónico, teléfono, imagen de perfil.
- Laborales: puesto, departamento, responsable jerárquico, fecha de alta, tipo de contrato, jornada.
- Registro de jornada: marcas de entrada, salida y pausa y, si el Responsable activa la función, la ubicación aproximada en el momento del fichaje.
- Ausencias: fechas, tipo de ausencia y estado de la solicitud. El Responsable decide qué tipos configura; si alguno de ellos revela datos de salud (por ejemplo, una baja médica), se trata de datos del artículo 9 RGPD y le corresponde a él valorar esa circunstancia.
- Documentos que el Responsable o la propia persona trabajadora suban: nóminas, contratos, certificados y similares.
- Datos técnicos asociados al uso: dirección IP, dispositivo y registro de actividad en la cuenta.
5. Instrucciones del Responsable
El Encargado trata los datos únicamente siguiendo las instrucciones documentadas del Responsable. Constituyen instrucciones documentadas: los Términos y Condiciones, este contrato, la configuración que el Responsable establece en la plataforma y las peticiones que curse por escrito a privacidad@tempuswork.com.
Si el Encargado debe tratar los datos para cumplir una obligación legal que le imponga el Derecho de la Unión o español, informará de ello al Responsable antes del tratamiento, salvo que esa misma norma lo prohíba. Si considera que una instrucción infringe la normativa de protección de datos, lo comunicará de inmediato.
6. Confidencialidad
El Encargado mantiene la confidencialidad de los datos, también después de finalizar el encargo, y garantiza que las personas autorizadas para tratarlos se han comprometido por escrito a respetarla o están sujetas a una obligación legal equivalente. El acceso a datos de clientes se limita al personal que lo necesita para operar el servicio o para atender una incidencia.
7. Subencargados
El Responsable autoriza de forma general la subcontratación de los proveedores que figuran a continuación, con los que el Encargado tiene suscrito un contrato que les impone las mismas obligaciones que este:
| Subencargado | Servicio prestado | Ubicación del tratamiento | Garantía para transferencias |
|---|---|---|---|
| Supabase, Inc. | Base de datos, autenticación y almacenamiento de documentos | Fráncfort, Alemania (UE) | Cláusulas contractuales tipo de la Comisión Europea |
| Vercel, Inc. | Alojamiento y ejecución de la aplicación web | París, Francia (UE) | Cláusulas contractuales tipo de la Comisión Europea |
| Stripe Payments Europe, Ltd. | Procesamiento de pagos y facturación de la suscripción | Irlanda (UE) | No procede: tratamiento dentro del EEE |
| Resend, Inc. | Envío de los correos transaccionales del servicio | Irlanda (UE) | Cláusulas contractuales tipo de la Comisión Europea |
| Upstash, Inc. | Limitación de peticiones (protección frente a abuso) | Fráncfort, Alemania (UE) | Cláusulas contractuales tipo de la Comisión Europea |
| Functional Software, Inc. (Sentry) | Registro de errores de la aplicación, si está activado; configurado para no enviar datos personales de las peticiones | Alemania (UE) | Cláusulas contractuales tipo de la Comisión Europea |
Los servicios de analítica y publicidad citados en la política de cookies no son subencargados de este contrato: solo miden la navegación por el sitio web público y nunca acceden a los datos de la plataforma.
El Encargado comunicará por correo electrónico cualquier alta o cambio de subencargado con al menos 30 días de antelación. El Responsable podrá oponerse por motivos razonables dentro de ese plazo y, si el desacuerdo persiste, resolver la suscripción sin penalización.
8. Medidas de seguridad
El Encargado aplica las medidas técnicas y organizativas del artículo 32 RGPD, entre ellas:
- Cifrado de las comunicaciones mediante TLS.
- Cifrado de los datos y de las copias de seguridad en reposo.
- Aislamiento de los datos de cada empresa mediante políticas de seguridad a nivel de fila en la base de datos.
- Control de acceso por roles dentro de la aplicación.
- Registro de actividad de las acciones relevantes sobre los datos.
- Copias de seguridad automáticas y procedimiento de restauración.
Violaciones de seguridad: el Encargado notificará al Responsable, sin dilación indebida y en todo caso dentro de las 48 horas siguientes a tener conocimiento de ella, cualquier violación de la seguridad que afecte a sus datos, con la información necesaria para que el Responsable pueda cumplir su propio deber de notificación en 72 horas (artículos 33 y 34 RGPD).
9. Asistencia al Responsable
El Encargado asiste al Responsable, a su solicitud, en:
- La atención de los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición de las personas trabajadoras. La plataforma permite al propio Responsable consultar, corregir, exportar y suprimir los datos de un empleado sin necesidad de intervención por nuestra parte.
- La evaluación de impacto y la consulta previa, cuando procedan, y el análisis de riesgos del tratamiento.
- La respuesta a requerimientos de la Agencia Española de Protección de Datos o de la Inspección de Trabajo.
Si una persona trabajadora ejerce sus derechos directamente ante el Encargado, este se lo comunicará al Responsable sin dilación y no atenderá la solicitud por su cuenta.
10. Devolución o supresión al finalizar
Al terminar el encargo, el Responsable puede exportar sus datos desde la propia plataforma en formatos estructurados de uso común (CSV, Excel y PDF). Los datos permanecen accesibles durante los 30 días naturales siguientes a la cancelación para que pueda hacerlo.
Transcurrido ese plazo, el Encargado suprimirá los datos y sus copias, salvo que el Responsable solicite por escrito la conservación del registro de jornada durante los cuatro años que exige la disposición adicional del Real Decreto-ley 8/2019, en cuyo caso se conservarán bloqueados y solo se pondrán a disposición de la autoridad competente o del propio Responsable. Las copias de seguridad se sobrescriben conforme a su ciclo de rotación.
11. Auditoría
El Encargado pone a disposición del Responsable la información necesaria para demostrar el cumplimiento de este contrato y permite y contribuye a la realización de auditorías, incluidas inspecciones, por el Responsable o por un auditor que este mandate.
Las auditorías se solicitarán con 30 días de antelación, se realizarán en horario laboral, como máximo una vez al año —salvo que medie una violación de seguridad o un requerimiento de la autoridad de control—, no podrán comprometer la confidencialidad de los datos de otros clientes y correrán a cargo del Responsable, salvo que revelen un incumplimiento imputable al Encargado.
12. Ley aplicable
Este contrato se rige por el RGPD, por la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales y por el resto de la legislación española. Las partes se someten a los juzgados y tribunales de Alicante.