Politica de Privacidad y Tratamiento de Datos Personales
Conforme al Reglamento (UE) 2016/679 (GDPR) y la Ley 190/2018 | Version 1.2
Contacto del responsable
MAREA INCARCARE S.R.L. (marca: e-Chantier)
CUI: 51341894
Nº Reg. Com.: J2025012744001
Domicilio social: Bucarest, Rumania
Contacto general: [email protected]
Proteccion de datos: [email protected]
Telefono: +40 734 299 899
1. Responsable del Tratamiento
El responsable del tratamiento de la plataforma e-Chantier es MAREA INCARCARE S.R.L.
En relación con los datos de empleados introducidos por la Empresa Cliente, MAREA INCARCARE S.R.L. actúa como Encargado del Tratamiento (Processor), y la Empresa Cliente actúa como Responsable del Tratamiento (Controller), conforme al Art. 28 del GDPR.
2. Categorías de Datos Personales Tratados
- Datos de identificación: Nombre, apellidos, número de teléfono, dirección de correo electrónico, fotografía, número de identificación nacional (opcional)
- Datos financieros: Salario bruto/neto, cotizaciones sociales, gastos, bonificaciones, deducciones
- Datos profesionales: Rol, obra asignada, control diario de asistencia, horas trabajadas, permisos, ausencias
- Datos de PRL (prevención de riesgos laborales): Equipo de protección asignado, registros de PRL, aptitud médica
- Documentos: Contratos de trabajo, documentos de identidad, certificados, autorizaciones
- Datos técnicos y de uso: Dirección IP, marca temporal, agente de usuario del navegador (user-agent), páginas/módulos accedidos en la aplicación, eventos de autenticación, progreso de onboarding, preferencias de plan/hosting
3. Base Jurídica del Tratamiento (Art. 6 GDPR)
- Art. 6(1)(a) — Consentimiento: Para el tratamiento de fotografías, datos biométricos y comunicaciones de marketing.
- Art. 6(1)(b) — Ejecución del contrato: Para la prestación de servicios de la Plataforma a la Empresa Cliente.
- Art. 6(1)(c) — Obligación legal: Para datos de nóminas, asistencia e informes fiscales (Código del Trabajo, Código Fiscal).
- Art. 6(1)(f) — Interés legítimo: Para la seguridad de la Plataforma, prevención del fraude y mejora del servicio.
Para categorías especiales de datos (Art. 9 GDPR — datos de salud/PRL): la base es el Art. 9(2)(a) — consentimiento explícito, y el Art. 9(2)(b) — obligaciones en el ámbito del derecho laboral.
4. Finalidades del Tratamiento de Datos
- Administración de cuentas de usuario y autenticación
- Gestión de asistencia y cálculo de nóminas
- Gestión de obras y asignación de recursos
- Gestión de equipos de protección (PRL)
- Informes financieros y contables
- Gestión de documentos de personal
- Comunicación con usuarios (soporte, notificaciones, actualizaciones)
- Mejora de la funcionalidad de la Plataforma
- Registro del historial de actividad en la aplicación (seguridad, soporte, detección de abusos)
- Cumplimiento de obligaciones legales (inspección laboral, autoridad fiscal, inspectoría del trabajo)
5. Periodo de Conservación de Datos
| Tipo de datos | Periodo de conservación |
|---|---|
| Datos de nóminas/financieros | 7 años (obligación fiscal) |
| Contratos de trabajo | 6 años tras la finalización |
| Asistencia/presencia | 3 años |
| Datos de PRL/salud | 10 años (responsabilidad civil) |
| Fotografías/documentos de identidad | Duración del contrato + 1 año |
| Registros de acceso a la plataforma | 2 años |
| Registro de actividad / telemetría de cuenta | 24 meses |
| Direcciones IP vinculadas a la cuenta | Duración del contrato + 24 meses |
| Datos de cuenta de usuario | Hasta la eliminación de la cuenta |
Tras el vencimiento del periodo de conservación, los datos se eliminan automáticamente o se anonimizan de forma irreversible.
6. Derechos de los Interesados (Art. 15–22 GDPR)
- Derecho de acceso (Art. 15): Puede solicitar una copia de todos los datos personales que conservamos.
- Derecho de rectificación (Art. 16): Puede solicitar la corrección de datos inexactos o incompletos.
- Derecho de supresión (Art. 17): Puede solicitar la eliminación de datos, salvo los conservados por obligación legal.
- Derecho de limitación (Art. 18): Puede solicitar la limitación del tratamiento en determinadas circunstancias.
- Derecho a la portabilidad (Art. 20): Puede solicitar los datos en un formato estructurado, de uso habitual y lectura automática (CSV/JSON).
- Derecho de oposición (Art. 21): Puede oponerse al tratamiento basado en interés legítimo.
Plazo de respuesta a las solicitudes: máximo 30 días naturales desde la recepción de la solicitud.
7. Seguridad de los Datos (Art. 32 GDPR)
- Cifrado en tránsito (TLS/SSL) para todas las comunicaciones
- Cifrado en reposo para la base de datos
- Acceso basado en roles (RBAC) — cada usuario ve solo los datos correspondientes a sus permisos
- Autenticación segura con sesiones limitadas en el tiempo
- Copias de seguridad regulares de los datos
- Monitorización de accesos, registro de IP y registro de actividad en la aplicación (páginas accedidas, inicio de sesión)
- Los servidores están ubicados en la Unión Europea
8. Transferencias Internacionales de Datos
Los datos personales se almacenan principalmente en servidores situados en la Unión Europea.
Se exceptúan los datos estrictamente necesarios para el procesamiento de pagos y la verificación segura de identidad (KYC), que se transfieren y procesan a través de la infraestructura global de Stripe (incluidos los EE. UU.).
Esta transferencia está legalmente cubierta por las Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea y la certificación de Stripe conforme al Marco de Privacidad de Datos UE-EE. UU. (EU-U.S. DPF), garantizando un nivel de protección equivalente al del espacio europeo.
9. Compartición de Datos con Terceros
No vendemos ni alquilamos datos personales. Los datos solo pueden compartirse con:
- Proveedores de infraestructura cloud (subencargados con DPA firmado) — para almacenamiento y procesamiento
- Procesadores de pagos y verificación KYC — Stripe Payments Europe, Ltd. (subencargado estrictamente para la operación de suscripciones y la validación segura de la identidad de los administradores).
- Autoridades públicas — solo cuando exista obligación legal (autoridad fiscal, inspectoría del trabajo, tribunales)
- Empresa Cliente — el administrador de la empresa tiene acceso a los datos de sus empleados
10. Violación de la Seguridad de los Datos (Art. 33–34 GDPR)
- En caso de violación de seguridad, la Autoridad Nacional (ANSPDCP) será notificada en un plazo máximo de 72 horas.
- Los interesados afectados serán notificados sin dilación indebida si la violación entraña un riesgo elevado.
- La Empresa Cliente será informada de inmediato de cualquier incidente de seguridad.
11. Retirada del Consentimiento
El consentimiento puede retirarse en cualquier momento sin afectar a la licitud del tratamiento realizado antes de la retirada.
La retirada puede realizarse mediante:
- Contacto con el soporte a través de la plataforma
- Solicitud escrita a la dirección de correo electrónico del Operador
Nota: La retirada del consentimiento para el tratamiento esencial puede hacer imposible el uso de la Plataforma.
12. Cookies y Tecnologías de Seguimiento
- Cookies esenciales: Necesarias para la autenticación y el funcionamiento de la Plataforma (no requieren consentimiento)
- Cookies funcionales: Almacenan preferencias (idioma, tema visual)
- Cookies analíticas: Miden el uso para mejorar el servicio
Las preferencias de cookies pueden gestionarse desde el banner de cookies mostrado en la primera visita.
13. Autoridad de Control
Autoridad Nacional de Supervisión del Tratamiento de Datos Personales (ANSPDCP):
- Dirección: B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, Bucharest
- Sitio web: www.dataprotection.ro
Tiene derecho a presentar una reclamación ante la ANSPDCP si considera que sus derechos han sido vulnerados.
14. Modificación de esta Política
Esta política puede actualizarse periódicamente. La versión vigente estará siempre disponible en la Plataforma. Los cambios significativos serán notificados y pueden requerir una nueva aceptación.
15. Datos técnicos, registro de actividad y telemetría de cuenta
En el marco de la prestación del servicio SaaS, tratamos las siguientes categorías adicionales relacionadas con la cuenta de la Empresa Cliente y sus usuarios:
- Datos de conexión: dirección IP (en el registro, inicio de sesión y uso), marca temporal, user-agent;
- Registro de actividad: módulos/páginas visitados en la aplicación, eventos de autenticación, progreso de onboarding;
- Configuración de cuenta: país/ciudad en el registro, configuración fiscal del onboarding, plan y preferencias de hosting.
Base jurídica: Art. 6(1)(b) GDPR (ejecución del contrato), Art. 6(1)(f) GDPR (interés legítimo: seguridad, soporte, prevención de abusos, mejora del servicio). Para determinados tratamientos opcionales (p. ej. marketing) se solicita consentimiento separado.
Acceso: equipo autorizado de e-Chantier para la administración de la plataforma; no se vende a terceros. La Empresa Cliente puede solicitar información sobre su propio registro de actividad a través del soporte.
Duración: conforme a la tabla de la sección 5 (registro de actividad: máx. 24 meses).
16. Verificación de identidad y tratamiento de datos biométricos (Stripe Identity)
Para garantizar un ecosistema empresarial seguro, prevenir fraudes y garantizar la veracidad de las licitaciones organizadas en la plataforma e-Chantier, solicitamos la verificación de identidad de los representantes legales o administradores de las empresas. Este tratamiento se realiza sobre la base de nuestro interés legítimo (Art. 6(1)(f) GDPR) de garantizar la seguridad de las transacciones en la plataforma.
1. Operador tercero y datos recopilados El proceso de verificación de identidad se externaliza íntegramente y se realiza a través de la infraestructura segura de Stripe Payments Europe, Ltd. («Stripe»). Para la validación, Stripe recopilará:
- Una copia de un documento de identidad oficial (DNI o pasaporte);
- Datos biométricos, mediante un escaneo facial (selfie), estrictamente para la prueba de autenticidad física (Liveness Check). El tratamiento de datos biométricos (Art. 9 GDPR) se realiza exclusivamente sobre la base de su consentimiento explícito otorgado antes de iniciar el proceso.
2. Garantía de «cero almacenamiento» en e-Chantier e-Chantier no almacena, no descarga ni puede visualizar copias de sus documentos de identidad ni datos biométricos. El flujo tiene lugar exclusivamente entre su dispositivo y los servidores cifrados de Stripe. e-Chantier recibe de Stripe solo un estado electrónico de confirmación («Verificado: Sí/No»).
3. Retención de datos por Stripe Según sus políticas de seguridad, Stripe conserva los datos biométricos durante un máximo de 1 año y los documentos de identidad hasta 3 años para el cumplimiento legal KYC/AML. Para más detalles, consulte la Política de Privacidad de Stripe y el Centro de Privacidad de Stripe Identity.
17. Eliminación de cuenta y retención de datos fiscales
Cada usuario puede solicitar la eliminación de su cuenta personal en Ajustes → Seguridad → Eliminar mi cuenta. Tras la confirmación, los datos de identificación se anonimizan de forma irreversible, se eliminan credenciales y sesiones, y se registra una entrada inmutable en el registro de auditoría de retención (10 años).
No se eliminan a nivel de empresa, según la ley fiscal rumana hasta 10 años: facturas emitidas, pagos, e-Transport, configuración Netopia y consultas del marketplace con relevancia fiscal.
13. Autoridad de Control
Autoridad Nacional de Supervisión del Tratamiento de Datos Personales (ANSPDCP):
- Dirección: B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, Bucharest
- Sitio web: www.dataprotection.ro
Tiene derecho a presentar una reclamación ante la ANSPDCP si considera que sus derechos han sido vulnerados.