Política de privacidad
Última actualización: 05/08/2026

La presente Política de Privacidad regula el tratamiento de los datos de carácter personal recogidos por Noddal conforme al Reglamento (UE) 2016/679, de 27 de abril, General de Protección de Datos (RGPD), y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).

1. Responsable del tratamiento y doble condición

  • Titular: [Completar: Razón social o Nombre y apellidos del titular]
  • NIF: [Completar: NIF/CIF]
  • Domicilio: [Completar: Calle, nº, CP, población, provincia, país]
  • Contacto RGPD: privacidad@noddal.com

Noddal actúa como responsable del tratamiento respecto de los datos de los usuarios que contratan y utilizan el Servicio (cuenta, facturación, soporte, seguridad).

Respecto de los datos que la empresa cliente introduce o genera en la plataforma — especialmente datos de sus empleados (fichajes, contratos, ausencias, partes médicos, documentos laborales, geolocalización cuando esté activada), datos de clientes, proveedores y ventas —, Noddal actúa como encargado del tratamiento por cuenta de la empresa cliente, que es la responsable. Corresponde a la empresa cliente informar a las personas afectadas, disponer de base jurídica, atender sus derechos y determinar las finalidades y medios del tratamiento. Noddal tratará esos datos únicamente conforme a las instrucciones documentadas del cliente y a lo previsto en el artículo 28 RGPD.

2. Datos que tratamos

Tratamos las siguientes categorías de datos personales:

  • Datos identificativos y de contacto: nombre, apellidos, correo electrónico, teléfono, empresa, cargo.
  • Datos de cuenta: credenciales cifradas, rol dentro de la organización (propietario, encargado, cajero/empleado, gestor invitado), permisos y preferencias.
  • Datos de facturación: razón social, NIF, dirección fiscal, historial de pagos.
  • Datos de uso del Servicio: registros de acceso, dirección IP, tipo de dispositivo, navegador, páginas visitadas, acciones realizadas y registros de auditoría.
  • Datos laborales de empleados (por cuenta del cliente): identificación y contacto, puesto y centro de trabajo, contrato y jornada, registros de entrada/salida y pausas, dispositivo e IP del fichaje, correcciones y aprobaciones, ausencias y vacaciones, documentos laborales y nóminas, formación y tareas.
  • Datos de salud (categoría especial, art. 9 RGPD): únicamente cuando la empresa cliente adjunte partes de baja o justificantes médicos en el módulo de ausencias. La empresa cliente es responsable de su licitud y minimización.
  • Geolocalización: desactivada por defecto; solo se trata si la empresa la activa y el trabajador presta consentimiento, que queda registrado y es revocable.
  • Datos de ventas y TPV: tickets, importes, productos, turnos y usuario que registra la operación; pueden incluir datos de empleados y, si el cliente los introduce, de sus clientes finales.
  • Datos contables: facturas, albaranes, proveedores y exportaciones para gestoría.
  • Contenido subido por el usuario: imágenes y documentos, inventario, escandallos, registros APPCC y demás información introducida, que puede contener datos personales de terceros bajo responsabilidad del cliente.
  • Comunicaciones: mensajes de soporte, encuestas y notificaciones.

3. Finalidades y base jurídica

FinalidadBase jurídica (art. 6 RGPD)
Prestación del Servicio y gestión de la cuentaEjecución del contrato (art. 6.1.b)
Facturación y obligaciones contables y fiscalesObligación legal (art. 6.1.c)
Atención al usuario y soporteEjecución del contrato (art. 6.1.b)
Seguridad, prevención del fraude y trazabilidad (logs, auditoría)Interés legítimo (art. 6.1.f)
Mejora del Servicio y análisis estadístico agregadoInterés legítimo (art. 6.1.f)
Atención de solicitudes de información y contacto comercial por teléfono, email o WhatsApp (incluido el agente de voz)Medidas precontractuales solicitadas por el interesado (art. 6.1.b)
Envío de comunicaciones comerciales sobre productos similaresInterés legítimo (art. 21 LSSI) con posibilidad de oposición
Envío de newsletter u ofertas de tercerosConsentimiento (art. 6.1.a)
Cookies no estrictamente necesariasConsentimiento (art. 6.1.a)

4. Plazos de conservación

  • Datos de la cuenta: mientras el usuario mantenga la cuenta activa y, tras su baja, hasta 30 días para permitir la restauración.
  • Documentos y contenido subido: mientras el usuario los mantenga en el Servicio. Tras la baja, se conservarán bloqueados durante los plazos legales (hasta 6 años por obligaciones contables, art. 30 Código de Comercio; hasta 4 años por obligaciones fiscales, art. 66 LGT).
  • Registros de jornada (fichajes) y su auditoría: conservación mínima de 4 años conforme al art. 34.9 del Estatuto de los Trabajadores y a la normativa sancionadora del orden social. Son inmutables: no se eliminan, y las correcciones se registran como nuevos asientos enlazados y trazables.
  • Expedientes de personal, contratos y ausencias: durante la relación laboral y los plazos de prescripción aplicables (con carácter general, hasta 4 años; 10 años para determinadas obligaciones de Seguridad Social).
  • Partes médicos y justificantes de salud: el tiempo estrictamente necesario para la gestión de la ausencia y los plazos legales de prescripción.
  • Registros APPCC y trazabilidad alimentaria: los plazos exigidos por la normativa sanitaria y el plan de autocontrol del establecimiento.
  • Datos de facturación: 6 años desde la última operación (Código de Comercio).
  • Logs de seguridad: 12 meses.
  • Comunicaciones comerciales: hasta que el usuario retire su consentimiento u ejerza su oposición.

Cuando Noddal actúa como encargado, los plazos anteriores se aplican salvo instrucción distinta y documentada de la empresa cliente, que es quien determina la conservación de los datos de su personal.

5. Destinatarios y encargados del tratamiento

Para la prestación del Servicio recurrimos a los siguientes proveedores, que actúan como encargados o subencargados del tratamiento con contratos conformes al artículo 28 RGPD:

  • Hosting e infraestructura: Cloudflare, Inc. (EE. UU. — Cláusulas Contractuales Tipo).
  • Base de datos, autenticación y almacenamiento: Supabase (proveedor con infraestructura en la UE).
  • Procesamiento por IA de documentos y textos: Google Ireland Ltd. (Gemini) y otros proveedores de IA con acuerdos de confidencialidad, sin uso de los datos para entrenamiento.
  • Envío de correo transaccional: proveedor de email con servidores en la UE.
  • Pasarela de pago: Stripe / proveedores similares para el cobro de suscripciones.
  • Sistemas de TPV y conectores: los proveedores de TPV o plataformas de integración que el propio cliente decida conectar, bajo su responsabilidad.

Dentro de la empresa cliente, el acceso a los datos está limitado por el sistema de roles y permisos: cada empleado accede a su propia información, los encargados a la de su centro y el propietario al conjunto. Cuando el propietario invite a una gestoría o asesor externo, este accederá a los datos contables (y, en su caso, laborales) que el propietario habilite; dicha comunicación se realiza por decisión e instrucción del cliente, que es responsable de formalizar su propia relación con el asesor.

No cedemos datos a terceros con fines publicitarios. Podremos comunicar datos a autoridades públicas, jueces y tribunales cuando exista obligación legal.

6. Transferencias internacionales

Algunos proveedores pueden tratar datos fuera del Espacio Económico Europeo (EE. UU., principalmente). En tales casos garantizamos un nivel adecuado de protección mediante (i) decisiones de adecuación de la Comisión Europea (p. ej. EU-US Data Privacy Framework), o (ii) Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, complementadas con medidas técnicas y organizativas adicionales cuando corresponda.

7. Derechos de las personas interesadas

El usuario puede ejercer en cualquier momento los siguientes derechos:

  • Acceso: conocer qué datos tratamos.
  • Rectificación: corregir datos inexactos o incompletos.
  • Supresión (“derecho al olvido”): solicitar la eliminación de sus datos.
  • Oposición: oponerse al tratamiento basado en interés legítimo.
  • Limitación: solicitar la limitación temporal del tratamiento.
  • Portabilidad: recibir sus datos en un formato estructurado y de uso común.
  • Revocación del consentimiento en cualquier momento, sin efecto retroactivo.
  • No ser objeto de decisiones automatizadas con efectos jurídicos significativos.

Para ejercer estos derechos, escribe a privacidad@noddal.com, indicando el derecho que deseas ejercer y adjuntando copia de un documento identificativo.

Si consideras que tus derechos no han sido debidamente atendidos, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) (C/ Jorge Juan, 6, 28001 Madrid) o a través de https://www.aepd.es.

8. Seguridad

Aplicamos medidas técnicas y organizativas apropiadas para garantizar la seguridad de los datos: cifrado en tránsito (TLS) y en reposo, controles de acceso basados en roles y políticas de seguridad a nivel de fila, registros de auditoría, copias de seguridad y revisiones periódicas de seguridad. Ninguna medida garantiza una seguridad absoluta; el cliente debe mantener contraseñas robustas, revisar los permisos de su equipo y comunicar de inmediato cualquier acceso indebido.

9. Decisiones automatizadas e inteligencia artificial

El Servicio utiliza IA para extraer datos de documentos, sugerir conciliaciones y mapeos de TPV, detectar incidencias de jornada, estimar márgenes y redactar textos. Estos resultados pueden contener errores y tienen carácter orientativo: no se adoptan decisiones automatizadas con efectos jurídicos o significativos sobre las personas sin intervención humana. Cualquier consecuencia laboral, disciplinaria, contable o sanitaria derivada de una alerta o informe requiere la revisión y decisión de una persona responsable dentro de la empresa cliente, que asume esa valoración.

10. Menores

El Servicio no está dirigido a menores de 14 años. No recogemos deliberadamente datos de menores; si detectamos que se han obtenido sin base legítima, los suprimiremos. En el caso de personas trabajadoras menores de edad legalmente contratadas, la empresa cliente es responsable de cumplir los requisitos adicionales aplicables.

11. Brechas de seguridad

En caso de violación de seguridad de los datos personales, Noddal notificará al cliente sin dilación indebida para que este, como responsable, pueda cumplir sus obligaciones de notificación a la autoridad de control y, en su caso, a los interesados, conforme a los artículos 33 y 34 RGPD.

12. Modificaciones

Podremos actualizar esta Política para reflejar cambios legales o del Servicio. Las modificaciones sustanciales se comunicarán con antelación razonable. La versión vigente será siempre la publicada en esta página, con su fecha de última actualización.

Aviso legalTérminosPrivacidadCookiesVolver al inicio