Aviso legal
Última actualización: 27 de febrero de 2026
Artículo 1 — Responsable del tratamiento
El responsable del tratamiento de los datos personales es la sociedad VOIGHT-KAMPFF, SARL con un capital de 100 euros, RCS Créteil 823 547 526, domicilio social: 49 rue Charles Infroit, 94500 Champigny-sur-Marne.
Delegado de protección de datos (DPD): Arthur Dagard — dpo@payemesheures.fr.
La presente política se establece de conformidad con el Reglamento (UE) 2016/679 de 27 de abril de 2016 (RGPD) y con la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
Delegado de protección de datos: dpo@payemesheures.fr — VOIGHT-KAMPFF, 49 rue Charles Infroit, 94500 Champigny-sur-Marne.
Artículo 2 — Datos recopilados
Recopilamos las siguientes categorías de datos, según las funciones utilizadas:
Datos de identificación: dirección de correo electrónico, contraseña (almacenada de forma cifrada con bcrypt, factor 12 — nunca en texto plano), país de residencia.
Datos profesionales: nombre de la empresa, número SIRET/BCE, convenio colectivo / comisión paritaria, tipo de contrato, categoría profesional, salario bruto mensual, horario contractual, fecha de alta en la empresa, periodos de vacaciones y ausencias declarados.
Documentos: nóminas subidas en formato PDF (almacenadas en un contenedor privado cifrado en Supabase, servidores de Fráncfort, Alemania, UE), resultados de análisis extraídos mediante inteligencia artificial.
Datos de calendario (opcional, con consentimiento): si conectas un calendario externo (Google Calendar, Outlook, Slack), accedemos en modo de solo lectura a los metadatos (fecha, hora, título). El contenido detallado de los mensajes no se recopila. El acceso es revocable en cualquier momento.
Datos de transacción: historial de compras, importes, fechas de pago, números de factura. Los datos de la tarjeta bancaria nunca son recopilados ni almacenados por VOIGHT-KAMPFF (los trata Stancer, certificada PCI DSS Nivel 1).
Datos técnicos: dirección IP (seguridad y lucha contra el fraude), marca de tiempo de las conexiones, agente de usuario del navegador.
Contraseñas cifradas con bcrypt, tokens OAuth cifrados AES-256, comunicaciones TLS 1.3.
Datos alojados en Fráncfort (Supabase) y tratados en la UE (Vercel).
Artículo 3 — Bases jurídicas y finalidades
Tus datos se tratan sobre las siguientes bases jurídicas:
Ejecución del contrato (art. 6.1.b RGPD): prestación del servicio de auditoría, análisis de las nóminas, detección de las discrepancias, generación de los documentos, gestión de la cuenta y de las compras.
Consentimiento (art. 6.1.a RGPD): acceso a los calendarios y mensajerías externos (Google, Outlook, Slack), envío de comunicaciones comerciales.
Obligación legal (art. 6.1.c RGPD): conservación de las facturas (art. L.123-22 del Código de Comercio francés, 10 años), lucha contra el fraude, respuesta a los requerimientos judiciales.
Interés legítimo (art. 6.1.f RGPD): envío de correos de servicio (verificación de cuenta, restablecimiento de contraseña, notificaciones de seguridad), mejora del servicio sobre la base de estadísticas anonimizadas, prevención de abusos y seguridad del Servicio.
Artículo 4 — Alojamiento y encargados del tratamiento
Tus datos están alojados y son tratados por los siguientes encargados del tratamiento, todos vinculados por acuerdos de tratamiento de datos (DPA) conformes al RGPD:
• Supabase Inc. — base de datos PostgreSQL y almacenamiento de archivos, servidores en Fráncfort, Alemania (UE)
• Vercel Inc. — alojamiento de la aplicación web, cómputo en la región cdg1 (París, UE), transferencias a EE. UU. amparadas por CCT y Data Privacy Framework
• Stancer SAS — tratamiento de los pagos, Francia, certificada PCI DSS Nivel 1
• Brevo SAS — envío de correos transaccionales y de marketing, Francia
• Google LLC (API Gemini) — análisis de las nóminas mediante IA, las imágenes no son conservadas por Google tras el tratamiento (CCT y Data Privacy Framework)
• Google LLC / Microsoft Corp. — API de Calendar, Gmail, Outlook, Teams (acceso de solo lectura, con consentimiento, datos tratados en la UE mediante CCT)
• Slack Technologies LLC, Atlassian Pty Ltd, Asana Inc., Salesforce.com Inc. — API de negocio (únicamente metadatos, con consentimiento explícito, CCT y Data Privacy Framework)
• Sentry.io (Functional Software Inc., Estados Unidos) — supervisión de errores técnicos, datos seudonimizados (el logger oculta datos personales), conservación de 12 meses máximo, CCT y Data Privacy Framework
Artículo 5 — Transferencias de datos fuera de la UE
Algunos de nuestros encargados del tratamiento (Vercel, Google, Microsoft, Sentry, Slack, Atlassian, Asana, Salesforce) son sociedades estadounidenses. Las transferencias de datos a Estados Unidos están amparadas por:
• El Data Privacy Framework UE-EE. UU. (decisión de adecuación de la Comisión Europea de 10 de julio de 2023) para los encargados certificados
• Las cláusulas contractuales tipo (CCT) adoptadas por la Comisión Europea (decisión 2021/914) como complemento
VOIGHT-KAMPFF se compromete a que no se realice ninguna transferencia de datos personales a un país tercero sin garantías adecuadas. Nunca vendemos, alquilamos ni compartimos tus datos personales con terceros con fines comerciales.
Artículo 6 — Plazo de conservación
Los datos se conservan durante los siguientes plazos:
• Datos de cuenta (perfil, configuración) — vida útil de la cuenta activa + 30 días tras la eliminación
• Nóminas y análisis — vida útil de la cuenta, borrados en un plazo de 30 días tras la eliminación de la cuenta
• Datos de calendario importados — vida útil de la cuenta, borrados al desconectar la integración o al eliminar la cuenta
• Facturas y datos contables — 10 años a contar desde el cierre del ejercicio (obligación legal, art. L.123-22 del Código de Comercio francés)
• Datos de consentimiento legal (casillas marcadas, versiones de CGV aceptadas, dirección IP) — 5 años a contar desde la aceptación
• Registros técnicos (dirección IP, marca de tiempo) — 12 meses
• Datos anonimizados con fines estadísticos — sin límite de tiempo
Artículo 7 — Tus derechos (RGPD)
De conformidad con los artículos 15 a 22 del RGPD, dispones de los siguientes derechos:
Derecho de acceso (art. 15 RGPD): obtener la confirmación de que tus datos se están tratando y recibir una copia de ellos. Ejerce este derecho desde Configuración → Mis datos, o por correo a dpo@payemesheures.fr.
Derecho de rectificación (art. 16 RGPD): hacer corregir tus datos inexactos o incompletos.
Derecho de supresión — «derecho al olvido» (art. 17 RGPD): obtener la eliminación de tus datos. Ejerce este derecho desde Configuración → Eliminar mi cuenta. Eliminación definitiva en un plazo de 30 días.
Derecho a la portabilidad (art. 20 RGPD): recibir tus datos en un formato estructurado y legible por máquina (JSON). Ejerce este derecho desde Configuración → Mis datos → Exportar.
Derecho de oposición y derecho a la limitación (art. 18 y 21 RGPD): oponerte al tratamiento por motivos legítimos. Contacto: dpo@payemesheures.fr.
Derecho de retirada del consentimiento: retirable en cualquier momento sin afectar a la licitud del tratamiento anterior. Para las integraciones: desconecta desde Integraciones. Para los correos: enlace de baja en cada correo.
Puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD, www.aepd.es), autoridad de control competente en España.
Delegado de protección de datos: dpo@payemesheures.fr — VOIGHT-KAMPFF, 49 rue Charles Infroit, 94500 Champigny-sur-Marne.
Artículo 8 — Seguridad de los datos
VOIGHT-KAMPFF aplica las siguientes medidas técnicas y organizativas para proteger tus datos:
• Cifrado de todas las comunicaciones en HTTPS (TLS 1.3)
• Contraseñas cifradas con bcrypt (factor de coste 12)
• Tokens de integración OAuth cifrados en la base de datos (AES-256)
• Nóminas almacenadas en un contenedor privado no accesible públicamente
• Autenticación mediante JSON Web Token (JWT) con caducidad
• Protección contra los ataques CSRF, XSS e inyección SQL
• Cabeceras de seguridad HTTP (HSTS, X-Frame-Options, CSP, X-Content-Type-Options)
• Limitación de frecuencia (rate limiting) en todas las rutas de la API
• Row Level Security (RLS) activado en todas las tablas de la base de datos
• Acceso de administrador protegido por autenticación separada
TLS 1.3 en tránsito, AES-256 en reposo, bcrypt para las contraseñas.
JWT con caducidad, protección CSRF/XSS, rate limiting, RLS en todas las tablas.
Artículo 9 — Cookies
El sitio utiliza exclusivamente cookies estrictamente necesarias para el funcionamiento del servicio, que no requieren consentimiento previo de conformidad con el artículo 22.2 de la Ley 34/2002, de servicios de la sociedad de la información y de comercio electrónico (LSSI-CE):
• «token» — cookie de autenticación JWT (duración: 30 días)
• «cookie_consent» — memorización de la elección del usuario (duración: 12 meses)
No se instala ninguna cookie publicitaria, de perfilado, de seguimiento ni analítica de terceros. No se utiliza ninguna herramienta de medición de audiencia de terceros.
Artículo 10 — Inteligencia artificial
El análisis de las nóminas se realiza mediante un modelo de inteligencia artificial (Google Gemini) a través de la API de Google AI. Las imágenes de tus nóminas se envían de forma segura (HTTPS) a la API para la extracción de los datos (horas trabajadas, importes, denominaciones).
De conformidad con las condiciones de uso de la API de Google AI: los datos enviados no son utilizados por Google para entrenar sus modelos; los datos no son conservados por Google más allá del tiempo de tratamiento; los resultados extraídos se almacenan en nuestros servidores alojados en la UE (Supabase, Fráncfort).
Se informa al usuario de que los resultados del análisis por IA son estimaciones y deben verificarse.
Artículo 11 — Menores
El Servicio está destinado exclusivamente a personas mayores de edad (18 años cumplidos). VOIGHT-KAMPFF no recopila conscientemente datos personales de menores. Si descubrimos que un menor ha creado una cuenta, esta se eliminará y los datos se borrarán.
Artículo 12 — Modificación de la política
La presente política puede actualizarse para reflejar cambios legales, técnicos o de nuestras prácticas. En caso de modificación sustancial, se informará a los usuarios por correo electrónico con al menos quince (15) días de antelación a la entrada en vigor. La fecha de la última actualización se indica en la parte superior de esta página.
Artículo 13 — Contacto
Para ejercer tus derechos, plantear una pregunta o notificar un incidente de seguridad:
Delegado de protección de datos — dpo@payemesheures.fr
Correo postal: VOIGHT-KAMPFF, DPO, 49 rue Charles Infroit, 94500 Champigny-sur-Marne, Francia
Plazo de respuesta: treinta (30) días máximo a contar desde la recepción de la solicitud (art. 12.3 RGPD).
Delegado de protección de datos: dpo@payemesheures.fr — VOIGHT-KAMPFF, 49 rue Charles Infroit, 94500 Champigny-sur-Marne.