Borrador en revisión legal. No es el texto definitivo.
Legal / Encargo de tratamiento (DPA)
Encargo de tratamiento (DPA)
Las reglas con las que EntradaSalida trata los datos de tu personal por cuenta de tu empresa, conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares.
Última actualización:
Tu empresa es la responsable de los datos de su personal. EntradaSalida es la encargada: los trata solo para darte el servicio y solo como tú lo indicas. Este encargo es parte de los términos.
Partes y objeto
Responsable: la empresa que contrata EntradaSalida. Encargado: [RAZÓN SOCIAL], RFC [RFC], domicilio [DOMICILIO]. El objeto es tratar los datos necesarios para llevar el registro electrónico de la jornada del personal del responsable, mientras el contrato esté vigente.
Datos y personas
¿De quién son los datos?
De las personas trabajadoras del responsable y de los usuarios que el responsable da de alta en la plataforma.
¿Qué datos tratamos?
- Identificación: nombre, número de empleado, área, fecha de ingreso, códigos de gafete y, si se capturan, correo, teléfono, puesto y notas.
- Jornada: checadas (fecha, hora, zona horaria, reloj, método de verificación), jornadas, incidencias y reportes.
- Cuentas: correo, rol, segundo factor cifrado, IP y navegador de cada sesión, y bitácora de administración.
No tratamos datos biométricos: las plantillas de huella y rostro se quedan en los relojes y en la cuenta de ZKTeco Zlink del responsable.
Solo con tus instrucciones
- Tratamos los datos solo según las instrucciones del responsable. La configuración que haces en la plataforma y lo que nos pides por escrito a hola@entradasalida.mx son esas instrucciones.
- No usamos los datos para fines propios ni distintos de los instruidos.
- Si una instrucción nos parece contraria a la ley, te avisamos antes de ejecutarla.
- Si una autoridad nos pide datos del responsable, te avisamos, salvo que la ley nos lo prohíba.
Confidencialidad
Guardamos secreto sobre los datos, también después de terminar el contrato. Solo accede el personal que lo necesita para operar el servicio o dar soporte, con obligación de confidencialidad por escrito.
Medidas de seguridad
- Cifrado en tránsito (HTTPS) en toda la plataforma.
- Aislamiento de cada empresa en el código y en la base de datos (seguridad a nivel de renglón en Postgres).
- Secretos y credenciales de Zlink cifrados con AES-256-GCM.
- Segundo factor obligatorio para cuentas de administración y del equipo de EntradaSalida.
- Bitácora de las acciones de administración: quién cambió qué y cuándo.
- Borrado automático de los registros de las bajas cuando vence el plazo de conservación.
Subencargados
El responsable autoriza a EntradaSalida a apoyarse en estos proveedores. Cada uno trata los datos solo para lo que dice la tabla y con obligaciones de seguridad y confidencialidad equivalentes a las de este encargo.
| Proveedor | Servicio | Qué hace con los datos | País |
|---|---|---|---|
| Vercel Inc. | Alojamiento de la aplicación web | Sirve el sitio y la plataforma. Procesa las peticiones de cada pantalla. | Estados Unidos |
| Supabase Inc. (sobre Amazon Web Services, región us-east-1) | Base de datos | Guarda los datos de la plataforma: empresa, personal, checadas, jornadas, incidencias, usuarios y bitácora. | Estados Unidos |
| DigitalOcean LLC (Nueva York) | Servidor puente | Reenvía las llamadas a la API de ZKTeco Zlink desde una IP fija. No guarda datos. | Estados Unidos |
| [PROVEEDOR DE CORREO — por definir] | Envío de correo | Manda los correos de cuenta y de sistema: acceso, avisos y reportes programados. | [PAÍS DEL PROVEEDOR DE CORREO] |
ZKTeco (Zlink) no es subencargado nuestro. La cuenta de Zlink es del responsable y su relación con ZKTeco es directa. EntradaSalida se conecta a esa cuenta por instrucción del responsable.
Si agregamos o cambiamos un subencargado, te avisamos con [DÍAS DE AVISO DE NUEVO SUBENCARGADO] de anticipación. Si tienes una objeción razonable, puedes terminar el contrato sin penalización antes del cambio.
Ayuda con ARCO, brechas e inspecciones
Solicitudes ARCO
Si una persona trabajadora nos escribe, te pasamos su solicitud y no la contestamos por nuestra cuenta. Te damos las herramientas para consultar, corregir y exportar sus datos, y te ayudamos con lo que la plataforma no resuelva.
Vulneraciones de seguridad
Te avisamos en un plazo de [PLAZO DE AVISO DE BRECHA] desde que confirmamos una vulneración que afecte tus datos. Te decimos qué pasó, qué datos se afectaron, qué hicimos y qué recomendamos. Te damos la información que necesites para avisar a las personas afectadas.
Inspecciones y auditorías
Si la STPS u otra autoridad te pide el registro de jornada, puedes exportarlo en CSV o Excel. Si una autoridad de datos personales te revisa, te damos la información sobre nuestras medidas de seguridad que razonablemente necesites.
Al terminar el contrato
Tienes [DÍAS PARA EXPORTAR AL TERMINAR] para exportar tus datos. Después de [DÍAS PARA BORRAR AL TERMINAR] los borramos de la plataforma, salvo lo que una ley nos obligue a conservar. Si lo pides, te confirmamos el borrado por escrito.
Lo que nunca hacemos
- Vender, rentar o ceder los datos a terceros.
- Entrenar modelos de inteligencia artificial con tus datos.
- Usar tus datos para otro cliente o para otro producto.
- Perfilar a tu personal para publicidad.