Saltar al contenido principal

Anexo de Encargo de Tratamiento (DPA)


1. Partes y naturaleza de este Anexo

El presente Anexo de Encargo de Tratamiento de Datos (el "DPA") forma parte integrante del contrato de prestación de servicios (los "Términos y Condiciones" o el "Contrato") celebrado entre:

KINMU DIGITAL S.L., con CIF B24996803, domicilio en Calle Teide 4, 28703 San Sebastián de los Reyes, Madrid, España, inscrita en el Registro Mercantil de Madrid, folio electrónico, hoja M-873285, inscripción 1ª (en adelante, "Kinmu" o el "Encargado"), y

La Empresa cliente identificada en el proceso de registro de la cuenta corporativa (en adelante, el "Cliente" o el "Responsable").

Este DPA regula el tratamiento de datos personales que Kinmu realiza por cuenta del Cliente en la prestación del servicio Kinmu, conforme al artículo 28 del Reglamento (UE) 2016/679 ("RGPD") y, en su caso, a la normativa local aplicable al Cliente según el Anexo IV.

Aceptación electrónica. Este DPA se acepta por medios electrónicos conforme al art. 28.9 RGPD. La persona que lo acepta declara estar autorizada para obligar al Cliente. Kinmu conserva registro de la aceptación (identidad del aceptante, empresa, versión del documento, huella criptográfica, fecha, hora, dirección IP y canal) y pone a disposición del Cliente copia de la versión exacta aceptada.

2. Roles de las partes

El Cliente es el responsable del tratamiento de los datos personales de sus empleados y colaboradores tratados a través de la plataforma: determina las finalidades (cumplimiento de sus obligaciones de registro de jornada, gestión de ausencias, vacaciones, turnos y organización de equipos) y los medios esenciales del tratamiento, incluida la configuración de las funcionalidades opcionales.

Kinmu es el encargado del tratamiento: trata dichos datos exclusivamente por cuenta del Cliente, conforme a este DPA y a sus instrucciones documentadas.

Para evitar dudas: Kinmu actúa como responsable (no como encargado) únicamente respecto de los tratamientos descritos en su propia Política de Privacidad, en particular los datos de cuenta de los administradores, facturación, comunicaciones comerciales con el Cliente y datos de visitantes de su sitio web. Dichos tratamientos quedan fuera de este DPA.

3. Descripción del tratamiento

La descripción detallada (objeto, duración, naturaleza, finalidades, categorías de interesados y tipos de datos) figura en el Anexo I, que forma parte de este DPA.

4. Instrucciones del Responsable

4.1. Kinmu tratará los datos personales únicamente conforme a instrucciones documentadas del Cliente, incluidas las impartidas mediante la configuración de la plataforma por los administradores del Cliente, y las recogidas en este DPA y en el Contrato.

4.2. Si Kinmu considera que una instrucción infringe el RGPD u otra normativa de protección de datos aplicable, informará inmediatamente al Cliente y podrá suspender su ejecución hasta que se aclare o modifique.

4.3. Kinmu podrá tratar los datos cuando lo exija el Derecho de la Unión o de un Estado miembro; en tal caso informará al Cliente de esa exigencia legal antes del tratamiento, salvo que la ley lo prohíba por razones de interés público.

4.4. Kinmu no utilizará los datos personales tratados por cuenta del Cliente para fines propios, incluidos el entrenamiento de modelos de inteligencia artificial, la elaboración de perfiles con fines comerciales o la cesión a terceros distintos de los subencargados autorizados.

5. Confidencialidad

Kinmu garantiza que las personas autorizadas para tratar datos personales se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad, y que su acceso se limita a lo necesario para sus funciones. Esta obligación subsiste tras la finalización del Contrato.

6. Seguridad

6.1. Kinmu implementa las medidas técnicas y organizativas apropiadas al riesgo conforme al art. 32 RGPD, descritas en el Anexo II. El Anexo II podrá actualizarse para mejorar la seguridad, sin que ninguna actualización pueda reducir materialmente el nivel de protección.

6.2. El Cliente es responsable de la gestión de las credenciales de sus usuarios, de la asignación de roles y permisos dentro de su cuenta y de la configuración de las opciones de seguridad disponibles.

7. Subencargados

7.1. El Cliente otorga una autorización general para que Kinmu recurra a los subencargados listados en el Anexo III (también disponible y actualizado en kinmu.app/legal/subencargados).

7.2. Kinmu informará al Cliente con al menos 30 días de antelación de cualquier adición o sustitución de subencargados, mediante correo electrónico a la dirección del administrador y actualización de la lista publicada. El Cliente podrá oponerse por motivos razonables y justificados relacionados con la protección de datos; si no hay solución razonable y la oposición se mantiene, el Cliente podrá resolver el Contrato respecto del servicio afectado sin penalización, con devolución proporcional de cantidades prepagadas.

7.3. Kinmu impondrá a cada subencargado, mediante contrato, obligaciones de protección de datos equivalentes a las de este DPA, y responderá ante el Cliente del cumplimiento de sus subencargados.

8. Asistencia al Responsable y derechos de los interesados

8.1. Los interesados (empleados del Cliente) deben dirigir el ejercicio de sus derechos (arts. 15 a 22 RGPD) al Cliente, que es quien decide sobre ellos. Si Kinmu recibe directamente una solicitud, la trasladará al Cliente sin dilación indebida y, a más tardar, en 5 días hábiles, sin responderla por sí misma salvo instrucción del Cliente.

8.2. Kinmu asistirá al Cliente, teniendo en cuenta la naturaleza del tratamiento, mediante las funcionalidades de la plataforma (acceso, rectificación por administradores, exportación estructurada, supresión configurable) y, cuando no basten, mediante asistencia razonable a petición del Cliente.

8.3. Kinmu asistirá al Cliente, en lo que razonablemente le corresponda como encargado, en el cumplimiento de los arts. 32 a 36 RGPD (seguridad, notificación de violaciones, evaluaciones de impacto y consultas previas), facilitando la información disponible sobre el tratamiento que realiza. Kinmu mantiene a disposición del Cliente documentación base para la evaluación de impacto del uso de la plataforma.

9. Violaciones de seguridad de los datos

9.1. Kinmu notificará al Cliente sin dilación indebida, y a más tardar dentro de las 72 horas desde que tenga conocimiento de una violación de la seguridad que afecte a datos personales tratados por cuenta del Cliente, por correo electrónico a la dirección del administrador designado.

9.2. La notificación incluirá, en la medida disponible: naturaleza de la violación, categorías y número aproximado de interesados y registros afectados, consecuencias probables, medidas adoptadas o propuestas, y punto de contacto. La información podrá facilitarse de manera gradual.

9.3. La notificación a la autoridad de control y, en su caso, a los interesados corresponde al Cliente como responsable. Kinmu le prestará la asistencia razonable a tal fin y documentará internamente todas las violaciones conforme al art. 33.5 RGPD.

10. Funcionalidades opcionales con requisitos reforzados

10.1. Geolocalización en el fichaje. Esta funcionalidad está desactivada por defecto. Solo el Cliente puede activarla y, antes de hacerlo, deberá confirmar en la plataforma que: (i) ha informado de forma expresa, clara e inequívoca a los trabajadores afectados y, cuando exista, a su representación legal, conforme al art. 90 de la LO 3/2018 (o norma equivalente aplicable); y (ii) ha evaluado la proporcionalidad de la medida. Kinmu registra la fecha, la versión del texto confirmado y la identidad del administrador que activa la funcionalidad, y facilita al Cliente una plantilla informativa. La captura de ubicación se limita al momento del fichaje conforme al nivel de minimización configurado; la plataforma no permite el seguimiento continuo de dispositivos. La retención de los datos de localización es la configurada por el Cliente conforme al Anexo I.

10.2. Asistente de IA (chat). El chat informa a los usuarios de que interactúan con un sistema de inteligencia artificial. Las conversaciones de los empleados con el asistente no son accesibles para los administradores del Cliente. El proveedor del modelo de lenguaje (Anexo III) trata los mensajes únicamente para generar la respuesta y no los utiliza para entrenar modelos, conforme a su contrato de encargo con Kinmu.

10.3. Biometría. La plataforma no ofrece métodos de fichaje biométricos. El Cliente se abstendrá de solicitar su activación en jurisdicciones donde dicho tratamiento carezca de base jurídica válida (en España, conforme al criterio de la AEPD de noviembre de 2023).

11. Localización de los datos y transferencias internacionales

11.1. Los datos se alojan y procesan con carácter principal en la Unión Europea (Anexo III).

11.2. Determinados subencargados pueden implicar transferencias internacionales limitadas (p. ej., pagos o entrega de correos), amparadas en una decisión de adecuación (incluido el EU-US Data Privacy Framework) o en cláusulas contractuales tipo de la Comisión Europea, según se detalla en el Anexo III.

11.3. Si el Cliente está establecido fuera del Espacio Económico Europeo, la comunicación de datos desde Kinmu al Cliente constituye una transferencia internacional sujeta al Capítulo V RGPD, que las partes amparan en las Cláusulas Contractuales Tipo (Decisión de Ejecución (UE) 2021/914), Módulo Cuatro (encargado a responsable), incorporadas por referencia conforme al Anexo IV, junto con las condiciones específicas de la normativa local aplicable.

12. Fin de la prestación: devolución y supresión

12.1. A la terminación del Contrato, el Cliente dispondrá de un periodo de exportación de 90 días durante el cual podrá obtener los datos tratados por su cuenta en formato estructurado y de uso común (CSV/JSON), incluyendo el registro de jornada completo. Kinmu facilitará la exportación a través de la plataforma o, a solicitud del Cliente, por un canal seguro, y enviará recordatorios automáticos durante este periodo.

12.2. El Cliente reconoce que la normativa laboral aplicable puede obligarle a conservar el registro de jornada tras la terminación (en España, 4 años, art. 34.9 del Estatuto de los Trabajadores). La exportación de estos datos antes del fin del periodo indicado es responsabilidad del Cliente. Kinmu podrá ofrecer un servicio opcional de archivo legal (conservación pasiva de solo lectura durante el plazo legal aplicable) conforme a las condiciones que se publiquen en su momento.

12.3. Transcurrido el periodo de exportación (o el de archivo legal, si se contrata), Kinmu suprimirá todos los datos personales tratados por cuenta del Cliente, salvo los que deba conservar por obligación legal de la Unión o de un Estado miembro, y emitirá certificación de supresión a solicitud del Cliente.

13. Auditorías

13.1. Kinmu pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento de este DPA, incluida la documentación de medidas de seguridad y los informes o certificaciones de terceros de que disponga.

13.2. El Cliente podrá realizar, por sí o por un auditor independiente que no sea competidor de Kinmu, una auditoría por año natural, con un preaviso mínimo de 30 días, en horario laboral, sin acceso a datos de otros clientes y sujeta a acuerdo de confidencialidad. Los costes correrán a cargo del Cliente, salvo que la auditoría revele incumplimientos materiales de este DPA, en cuyo caso los costes razonables serán asumidos por Kinmu. Adicionalmente, el Cliente podrá auditar tras una violación de seguridad que afecte a sus datos.

14. Responsabilidad

Cada parte responderá de los daños que cause por el incumplimiento de las obligaciones que el RGPD impone específicamente a su rol (art. 82 RGPD). La limitación de responsabilidad del Contrato se aplica a este DPA salvo en lo que resulte legalmente inderogable, incluida la responsabilidad frente a los interesados conforme al art. 82 RGPD.

15. Duración y ley aplicable

Este DPA entra en vigor con su aceptación y permanece vigente mientras Kinmu trate datos personales por cuenta del Cliente. Se rige por la ley española y, en lo que proceda, por el RGPD. En caso de conflicto entre este DPA y el Contrato en materia de protección de datos, prevalece este DPA.


ANEXO I — Descripción del tratamiento

Objeto: prestación del servicio SaaS Kinmu de registro de jornada, gestión de ausencias y vacaciones, turnos, organización de equipos y asistente de IA.

Duración: la del Contrato, más el periodo de exportación (y archivo legal, en su caso) del apartado 12.

Naturaleza y finalidades: recogida, registro, estructuración, conservación, consulta, comunicación al Cliente y supresión de datos, con las finalidades de: (i) registro diario de jornada y su conservación; (ii) gestión de solicitudes de ausencia, vacaciones y teletrabajo; (iii) planificación de turnos y horarios; (iv) organización de equipos, sedes y departamentos; (v) generación de informes para el Cliente; (vi) asistencia a empleados mediante chat de IA; (vii) verificación de presencia mediante QR y, si el Cliente la activa, verificación de ubicación en el momento del fichaje; (viii) información contextual asociada a los centros de trabajo (p. ej., meteorología de la localidad del centro).

Categorías de interesados: empleados y colaboradores del Cliente; administradores y managers designados por el Cliente.

Tipos de datos: identificativos y de contacto (nombre, email profesional, número de empleado, teléfono y fecha de nacimiento si el Cliente los registra, fotografía si se aporta); de empleo (departamento, equipo, sede, horario contractual, calendario); de jornada (eventos de fichaje con fecha, hora y dispositivo; turnos); de ausencias (tipo y fechas; el justificante médico, si el Cliente decide adjuntarlo, se trata como dato de categoría especial bajo el art. 9.2.b RGPD y con acceso restringido); de teletrabajo (dirección y notas del lugar declarado, si se usa la funcionalidad); de ubicación en el momento del fichaje, solo si el Cliente activa la funcionalidad (según nivel configurado: indicador dentro/fuera de zona o coordenada puntual); credenciales operativas de la plataforma (PIN de acceso al modo kiosco); mensajes del usuario con el asistente de IA; identificadores de notificaciones push y metadatos de dispositivo; metadatos técnicos de uso e inicio de sesión (dirección IP, agente de usuario).

Datos que la plataforma no trata por diseño: datos biométricos; seguimiento continuo de ubicación; inferencia de emociones; datos de salud más allá de la gestión de ausencias configurada por el Cliente.

Plazos de conservación durante la vigencia: registro de jornada, el plazo legal aplicable según el país del Cliente (en España, 4 años); datos de ubicación de fichaje, 3 meses por defecto, configurable por el Cliente entre 1 y 12 meses; conversaciones del chat de IA, 6 meses (plazo del sistema); registros técnicos, 30 días (plazo del sistema).

ANEXO II — Medidas de seguridad

Cifrado. Datos en tránsito cifrados (TLS 1.2 o superior) en todas las comunicaciones. El contenido de las conversaciones del asistente de IA se almacena además cifrado a nivel de aplicación.

Aislamiento y control de acceso. Aislamiento lógico multi-tenant por identificador de empresa, verificado en capa de aplicación y cubierto por pruebas automatizadas específicas de acceso cruzado entre empresas. Control de acceso basado en roles con ámbito de empresa y principio de mínimo privilegio. Autenticación de usuarios mediante códigos de un solo uso enviados al correo, con sesiones limitadas (30 días como máximo) y renovación controlada.

Trazabilidad. Registros técnicos con conservación de 30 días y registro de auditoría en los flujos de acceso a datos sensibles. Las correcciones de los registros de fichaje generan un registro de auditoría del cambio. Los documentos legales aceptados se conservan con huella criptográfica (SHA-256) que permite probar el texto exacto aceptado.

Continuidad. Copias de seguridad automáticas de la base de datos gestionada por el proveedor de infraestructura.

Desarrollo seguro. Entornos de desarrollo y producción separados en proveedores y bases de datos distintos; el entorno de desarrollo no utiliza datos de clientes (únicamente datos de la propia organización del proveedor). La suite de pruebas incorpora una salvaguarda que impide técnicamente su ejecución contra la base de datos de producción. Gestión de secretos fuera del código fuente y revisiones internas de seguridad periódicas.

Acceso del personal. Acceso del personal de Kinmu a los entornos mediante credenciales nominales bajo principio de mínimo privilegio; obligación de confidencialidad conforme a la cláusula 5.

Organización. Procedimiento interno de gestión de incidentes y violaciones de seguridad con registro documental. Evaluación de subencargados previa a su incorporación. Formación del personal en protección de datos y en uso de sistemas de IA.

ANEXO III — Subencargados autorizados

Subencargado Servicio Ubicación del tratamiento Garantía de transferencia
DigitalOcean LLC Infraestructura y alojamiento de producción Fráncfort (Alemania) DPA del proveedor con SCCs
Anthropic PBC Modelos de lenguaje del asistente de IA (Claude Sonnet como modelo principal y Claude Haiku como modelo auxiliar), consumidos a través de la pasarela LiteLLM propia de Kinmu, autoalojada en la Unión Europea EE. UU. (Anthropic) EU-US Data Privacy Framework; DPA/SCCs incorporados en sus términos comerciales; sin uso de los datos para entrenamiento según dichos términos
Resend, Inc. Envío de correos transaccionales (invitaciones, avisos, recordatorios) EE. UU. EU-US Data Privacy Framework / SCCs
Cloudflare, Inc. Red de entrega de contenidos y seguridad perimetral UE / global (red distribuida) EU-US Data Privacy Framework y SCCs
WeatherAPI.com Información meteorológica de la localidad de los centros de trabajo configurados por el Cliente (no recibe domicilios ni lugares de teletrabajo) Reino Unido / EE. UU. En formalización — ver condiciones de publicación de esta lista
Expo (650 Industries, Inc.) Servicio de notificaciones push y de actualización de la aplicación móvil (recibe el token push y el contenido de las notificaciones; metadatos de versión para actualizaciones) EE. UU. DPA/SCCs del proveedor
Apple Inc. (APNs) / Google LLC (FCM) Transporte de notificaciones push a los dispositivos EE. UU. / global DPF/SCCs conforme a los términos de cada plataforma

Los proveedores de tratamientos de los que Kinmu es responsable (pagos y facturación con Stripe; analítica de producto con PostHog, previa aceptación del usuario) no son subencargados de los datos laborales del Cliente y figuran en la Política de Privacidad y en la lista pública de proveedores. La aplicación móvil no incorpora SDKs de publicidad, seguimiento entre aplicaciones ni diagnóstico de errores de terceros. Lista viva en kinmu.app/legal/subencargados con fecha de última actualización. Cambios con preaviso de 30 días conforme a la cláusula 7.

ANEXO IV — Clientes establecidos fuera del EEE

A. General. Para Clientes establecidos fuera del Espacio Económico Europeo, las partes incorporan por referencia las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión (UE) 2021/914), Módulo Cuatro (transferencia de encargado a responsable), en las que el Cliente actúa como importador de los datos que recibe de Kinmu. En caso de conflicto entre las SCC y este DPA, prevalecen las SCC. Opciones ejercidas: cláusula 17 (ley aplicable): ley española; cláusula 18 (foro): tribunales de Madrid.

B. México. Para Clientes establecidos en México, este DPA constituye además el contrato de encargo exigido por la Ley Federal de Protección de Datos Personales en Posesión de los Particulares. Kinmu, como encargado: tratará los datos conforme a las instrucciones del Cliente; guardará confidencialidad incluso después de terminada la relación; implementará las medidas de seguridad del Anexo II; notificará al Cliente sin dilación las vulneraciones de seguridad; no subcontratará fuera de los subencargados autorizados del Anexo III; y suprimirá o devolverá los datos conforme a la cláusula 12. Corresponde al Cliente, como responsable, poner a disposición de sus empleados el aviso de privacidad conforme a la normativa mexicana (Kinmu facilita una plantilla orientativa) y atender los derechos ARCO, con la asistencia de Kinmu prevista en la cláusula 8. El Cliente configura los plazos de conservación conforme a sus obligaciones locales (incluido el registro de asistencia previsto en la Ley Federal del Trabajo y, desde su exigibilidad, el registro electrónico de jornada).