Volver a Información Legal Timglas — RAT

Registro de Actividades de Tratamiento (RAT)

Última actualización: 23 de mayo de 2026 (v3.55.8) · Conforme Art. 30 RGPD + Guía AEPD «Cómo cumplir el RGPD» (Art. 30) + WP29 Opinion 1/2010 sobre encargados del tratamiento

Este documento constituye el Registro de Actividades de Tratamiento que Timglas mantiene como Encargado del Tratamiento conforme al artículo 30.2 del Reglamento (UE) 2016/679 (RGPD). Se publica abierto para facilitar la transparencia hacia los Responsables del Tratamiento (clientes) y los interesados (trabajadores).

Para el RAT del Responsable (que recae sobre el cliente conforme al Art. 30.1 RGPD), consulta la cláusula 8 del DPA. Timglas pone a disposición de cada cliente una plantilla descargable en su panel admin: Cumplimiento → Legal RGPD → RoPA.

1. Identificación del Encargado del Tratamiento

Nombre comercialTimglas (anteriormente «TimeTrack»)
Tipo de organizaciónSoftware-as-a-Service (SaaS) multi-tenant para gestión de jornada laboral y RR.HH.
Datos identificativos completosDisponibles en el Aviso Legal · sección «Datos identificativos del titular».
Domicilio del servicioHetzner Online GmbH — Frankfurt (Alemania) · datacenter EEE
Contacto generallegal@timetrack.app
Contacto del DPOCuando concurran las circunstancias del Art. 37 RGPD se designará un Delegado de Protección de Datos cuya información se publicará en esta misma sección. Mientras tanto, las consultas se canalizan a través del contacto general.
Representante en la UENo aplica — la entidad ya está establecida en territorio UE.

2. Categorías de Responsables del Tratamiento atendidos

Timglas atiende como Encargado a empresas y organizaciones que actúan como Responsables del Tratamiento sobre los datos de sus propios trabajadores. No se identifican individualmente por confidencialidad comercial; se agrupan en las categorías siguientes:

3. Actividades de tratamiento realizadas por cuenta del Responsable

Listado de las actividades concretas que Timglas ejecuta por instrucciones documentadas del Responsable conforme al Art. 28.3.a RGPD:

# Actividad Finalidad Base jurídica Categorías de datos Plazo de conservación Categoría
1Registro diario de jornada laboralCumplimiento Art. 34.9 ET + RD-ley 8/2019Obligación legal (Art. 6.1.c RGPD)Identificativos, laborales, jornada, geo opcional4 años (RD-ley 8/2019)Operativa
2Gestión de ausencias y vacacionesPlanificación de RR.HH. y cumplimiento del ETEjecución del contrato (Art. 6.1.b)Identificativos, laborales, salud (justificantes)4 añosOperativa
3Programación de turnos y horariosOrganización del trabajo del ResponsableEjecución del contrato + interés legítimo (Art. 6.1.f)Identificativos, laborales, disponibilidadVigencia del contrato + 1 añoOperativa
4Asignación y seguimiento de proyectosImputación de horas a proyectos del ResponsableEjecución del contrato + interés legítimoIdentificativos, laborales, productividad5 años (obligación fiscal)Operativa
5Comunicaciones internas (anuncios, push)Coordinación operativa del ResponsableEjecución del contratoIdentificativos, contacto, contenido del mensaje2 añosOperativa
6Archivo documental laboralCustodia de contratos, nóminas, certificadosObligación legalIdentificativos, laborales, fiscales, saludVigencia + 4 añosOperativa
7Generación de informes para Inspección de TrabajoCumplimiento RD-ley 8/2019Obligación legalJornada agregada (sin datos sensibles)4 añosOperativa
8Geolocalización opcional en fichaje (geofence)Verificar presencia en centro de trabajoInterés legítimo del Responsable + información al interesadoCoordenadas con precisión ±10 m, sin tracking continuo4 años (vinculada al registro de jornada)Sensible
9Autenticación biométrica device-side opcionalVerificación de identidad para ficharConsentimiento explícito (Art. 9.2.a)Solo booleano «verificado/no verificado» en el servidor; la plantilla biométrica nunca sale del dispositivoMientras el interesado mantenga el consentimientoCategoría especial
10Procesos de selección (módulo ATS, opcional)Reclutamiento del ResponsableConsentimiento del candidato + interés legítimoIdentificativos, contacto, CV, evaluación1 año máximo desde la última actividadOpcional
11Formación y LMS (módulo opcional)Gestión de la formación obligatoria PRL/RGPDObligación legal + ejecución del contratoIdentificativos, progreso de cursos4 añosOpcional
12Encuestas Pulse / clima laboralEvaluación del clima organizacionalInterés legítimo + información al interesadoRespuestas pseudonimizadas, identificativos solo si el Responsable lo activa2 añosOpcional
13Evaluación de desempeño (360, OKRs)Gestión del rendimiento por el ResponsableEjecución del contrato + interés legítimoIdentificativos, valoraciones, comentariosVigencia del contrato + 1 añoOpcional
14Recomendaciones IA opcionales (matching, formación)Asistencia a procesos de RR.HH.Consentimiento + supervisión humana (Art. 14 AI Act)Identificativos, perfil profesional, históricoVigencia del contratoAlto riesgo AI Act
15Audit log / chain anchorsCumplimiento Art. 32 RGPD + RD-ley 8/2019 (integridad)Obligación legal + interés legítimouser_id, IP, acción, timestamp (con anonimización progresiva tras 6 meses)12 meses con anonimización progresivaOperativa
16Notificaciones push y email transaccionalAvisos del sistema al interesadoEjecución del contrato + interés legítimoIdentificativos, contacto, contenido30 días para tracking de entregabilidadOperativa
17Procesamiento de pagos (Stripe)Facturación del servicio al ResponsableEjecución del contratoDatos del responsable de facturación, NO de los trabajadoresConforme a Stripe (sub-encargado)Administrativa
18Soporte al cliente / asistencia técnicaAtención de incidencias del ResponsableEjecución del contrato + interés legítimoIdentificativos del solicitante, descripción del incidente2 añosAdministrativa

4. Categorías de interesados

5. Categorías de destinatarios y sub-encargados

Los datos solo se comunican a:

Timglas no comercializa datos personales ni los utiliza para perfilado publicitario propio o de terceros.

6. Transferencias internacionales

Los datos se tratan principalmente en el Espacio Económico Europeo (EEE). La única transferencia internacional habitual es:

7. Plazos de supresión y minimización

8. Descripción general de las medidas técnicas y organizativas (Art. 32 RGPD)

Detalladas en Política de Seguridad. Resumen:

9. Plan de revisión del RAT

10. Disponibilidad ante autoridades

Conforme al Art. 30.4 RGPD, este RAT se pone a disposición de la Autoridad de Control que lo solicite (en España, la Agencia Española de Protección de Datos). Cualquier interesado o Responsable cliente puede solicitar copia firmada en formato PDF a legal@timetrack.app.