Política de privacidad de Jornaly

Versión privacy-v2 · Vigente desde 27 de septiembre de 2026

Esta política describe cómo Jornaly, como proveedor de la plataforma, trata datos personales. Incluye (i) los tratamientos en los que Jornaly actúa como responsable del tratamiento (por ejemplo, gestión del servicio, soporte y seguridad) y (ii) una explicación del rol de Jornaly como encargado del tratamiento cuando presta el servicio a empresas clientes.

Responsable del tratamiento (Jornaly)

Nombre: Sergio Jiménez Núñez

Domicilio: C/ La Torre, 34 - 45230 (Numancia de la Sagra)

Email de contacto: jornaly@jornaly.es

Rol de Jornaly y de cada empresa

En el uso de la plataforma por parte de las empresas clientes, Jornaly actúa como encargado del tratamiento respecto a los datos personales que dichas empresas incorporan a la aplicación (por ejemplo, datos de empleados y registros de jornada). Cada empresa usuaria es la responsable del tratamiento de los datos de su personal y define las finalidades y bases legales aplicables.

Cada empresa cliente determina y facilita a su personal la información aplicable sobre el tratamiento de sus datos. Jornaly incluye un espacio de privacidad de la empresa que esta puede configurar o dejar sin configurar; su existencia no determina por sí sola si la información facilitada resulta suficiente para cada tratamiento.

Finalidades del tratamiento por parte de Jornaly (como responsable)

  • Gestión de cuentas de usuario (alta, acceso, administración de roles) y prestación del servicio a clientes.
  • Garantizar la seguridad, integridad y disponibilidad de la plataforma (prevención de fraude, auditoría técnica y control de accesos).
  • Atender incidencias técnicas y solicitudes de soporte.
  • Realizar copias de seguridad y tareas operativas necesarias para la continuidad del servicio.
  • Cumplir obligaciones legales aplicables (por ejemplo, facturación y obligaciones contables, cuando proceda).

Base jurídica

  • Ejecución de un contrato: para prestar la plataforma, gestionar cuentas de acceso, soporte asociado y operativa del servicio.
  • Interés legítimo: para garantizar la seguridad de la plataforma, prevenir usos indebidos y mantener la disponibilidad del servicio. Se aplican medidas proporcionadas y se limita el acceso a la información estrictamente necesaria.
  • Obligación legal: para cumplir obligaciones legales aplicables (por ejemplo, facturación/contabilidad cuando proceda).

Categorías de datos tratadas

Como responsable, Jornaly trata principalmente datos necesarios para la gestión del servicio y su seguridad:

  • Datos identificativos y de cuenta (usuario, email, rol, estado).
  • Datos de soporte (comunicaciones e incidencias, cuando el usuario los aporte).
  • Datos técnicos y de seguridad (IP, agente de usuario, logs, trazas operativas y medidas antifraude).

Como encargado, Jornaly puede tratar por cuenta de la empresa cliente datos asociados al uso de la aplicación (por ejemplo, registros de jornada y metadatos técnicos relacionados) conforme a las instrucciones del cliente y al contrato de encargo.

Conservación y seguridad

Jornaly aplica medidas técnicas y organizativas apropiadas para proteger los datos, incluyendo control de acceso, trazabilidad de acciones y protecciones de sesión.

  • Datos tratados como responsable: se conservarán mientras sea necesario para la prestación del servicio y, posteriormente, durante los plazos exigidos por obligaciones legales o para la formulación, ejercicio o defensa de reclamaciones.
  • Datos tratados como encargado: se conservarán según las instrucciones de la empresa cliente y la configuración del servicio; al finalizar la relación contractual, se devolverán o suprimirán conforme a lo acordado, salvo obligación legal de conservación.

Cookies y almacenamiento local

Jornaly utiliza cookies técnicas para mantener la sesión y comunicar su caducidad, y puede guardar preferencias de visualización del panel cuando una persona oculta avisos de correcciones.

  • jornaly_session: cookie de sesión necesaria para mantener la autenticación entre peticiones; dura mientras permanece abierta la sesión del navegador. Se configura con HttpOnly, SameSite=Lax y Secure cuando la conexión es HTTPS.
  • timeout_flag: cookie temporal de unos 30 segundos que el servidor comprueba en el siguiente acceso para activar el aviso de sesión caducada. No es HttpOnly; se configura con SameSite=Lax y Secure cuando la conexión es HTTPS.
  • dash_corr_approved_hidden y dash_corr_rejected_hidden: preferencias que guardan identificadores de avisos de correcciones ocultados por la persona usuaria. Se crean al ocultar avisos y tienen una duración de hasta 180 días.

Las cookies de preferencias se escriben desde el navegador con Path=/ y una duración máxima de 180 días; la implementación actual no establece explícitamente Secure, HttpOnly ni SameSite para ellas.

Al ocultar avisos, el navegador guarda en localStorage identificadores de esas notificaciones bajo una clave técnica derivada para la cuenta. Si ya existe una preferencia en una cookie, el panel puede recuperarla automáticamente en localStorage al cargarse. Jornaly no configura caducidad para esos datos locales; pueden eliminarse desde el navegador.

Destinatarios, subencargados y alojamiento

Para operar la plataforma, Jornaly puede apoyarse en proveedores de infraestructura y servicios (por ejemplo, alojamiento y copias de seguridad), actuando estos como subencargados bajo acuerdos de tratamiento y medidas de seguridad adecuadas.

En caso de que existan transferencias internacionales de datos, se aplicarán las garantías exigidas por la normativa (por ejemplo, decisiones de adecuación o cláusulas contractuales tipo).

Ejercicio de derechos

Usted puede ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, cuando proceda, contactando con el responsable mediante el email indicado.

Para derechos relacionados con los datos de empleados y registros de jornada tratados por la plataforma por cuenta de una empresa cliente, la persona interesada debe dirigirse en primer lugar a su empresa, que actúa como responsable del tratamiento.

Asimismo, si considera que sus derechos no han sido atendidos adecuadamente, puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD).