Política de privacidad

Versión 1.0 - 10 de marzo de 2026

POLÍTICA DE PRIVACIDAD

GeoTapp Flow & TimeTracker

Versión 1.0 - 10 de marzo de 2026


1. RESPONSABLE DEL TRATAMIENTO

GeoTapp de Michele Angelo Petraroli NÚMERO DE IVA: IT04183990987 Email: info@geotapp.com Correo electrónico certificado: geotapp@pec.it

Delegado de Protección de Datos (DPO): info@geotapp.com


2. FINALIDAD Y BASE JURÍDICA DEL TRATAMIENTO

2.1 Tratamientos Necesarios para la Ejecución del Contrato (Art. 6.1.b RGPD)

FinalidadesDatos TratadosConservación
Prestación de servicios SaaSEmail, nombre, apellidos, CompanyID, rolDuración del contrato + 5 años
Gestión del CRM de clientesDatos de clientes, proyectos, proveedoresDuración del contrato + 5 años
Fichaje de empleadosHoras de entrada/salida, fotos de prueba de trabajo5 años (obligaciones italianas art. 16 L. 300/70)
Ubicación del fichajeGPS lat/lng registrados solo a la entrada y a la salida12 meses, después se suprimen del fichaje
Gestión de turnos y vacacionesCalendarios, solicitudes de permisos, ausencias5 años
FacturaciónDatos de factura, importes, datos de pago Stripe10 años (obligación legal)

No se requiere el consentimiento explícito para estos tratamientos, ya que son necesarios para la ejecución del contrato.

2.2 Tratamientos Basados en el Consentimiento (Art. 6.1.a RGPD)

FinalidadesDatos TratadosConsentimientoConservación
Newsletter de marketingEmail, nombreSí opt-inHasta revocación

El consentimiento puede revocarse en cualquier momento por email info@geotapp.com o desde la configuración de la cuenta.

2.3 Tratamiento por Interés Legítimo (Art. 6.1.f RGPD)

FinalidadesDatos TratadosInterésConservación
Comunicaciones internasCanales de mensajes, marcas de tiempoEficiencia operativa90 días
Seguridad antifraudeDirección IP, huella del dispositivoProtección del servicio6 meses
Mejora del ProductoAnalítica Anónima (Firebase)Desarrollo de Software24 Meses

Derecho de oposición: Puede oponerse a estos tratamientos escribiendo a info@geotapp.com.

2.4 Tratamiento por Obligación Legal (Art. 6.1.c RGPD)

  • Conservación de facturas: 10 años (art. 2220 del Código Civil italiano)
  • Datos contables: 10 años (Decreto Presidencial 600/73)
  • Fichajes de empleados: 5 años (Estatuto de los Trabajadores)

3. CATEGORÍAS DE DATOS RECOGIDOS

3.1 Datos Identificativos

  • Nombre, apellidos, email
  • Número de teléfono (opcional)
  • CompanyID (identificador del tenant)
  • Rol (ADMIN/USER/ACCOUNTANT)

3.2 Datos de Localización

  • Latitud/longitud GPS (cifrado AES-256)
  • Dirección textual derivada de las coordenadas
  • Radio de geovalla de las oficinas de la empresa
  • Comprobaciones anti-spoofing: indicador isMock, detección de teletransporte, validación de precisión

3.3 Datos de Trabajo

  • Horas de fichaje (entrada/salida)
  • Pausas y descansos
  • Fotos de prueba de trabajo (almacenamiento Firebase)
  • Proyectos asignados
  • Solicitudes de vacaciones/permisos

3.4 Datos Empresariales (CRM)

  • Clientes: datos personales, contactos, proyectos
  • Proveedores: número de IVA, IBAN (cifrado)
  • Facturas: importes, vencimientos, estado
  • Primera Nota: transacciones bancarias (vía análisis IMAP)

3.5 Datos de Navegación

  • Dirección IP
  • Navegador User-Agent
  • Marca de tiempo de los accesos
  • Eventos de Firebase Analytics (anónimos)

3.6 Datos NO Recogidos

No recogemos:

  • Datos sensibles (salud, biometría, religión)
  • Datos de menores (<18 años)
  • Contenido de comunicaciones externas (sin almacenamiento de contenido de email)

4. MÉTODOS DE RECOGIDA

4.1 Recogida Directa

  • Registro de cuenta: Formulario de registro en https://geotappflow.web.app
  • Configuración del CRM: Entrada del usuario en el panel de Flow
  • Fichajes: App TimeTracker Android

4.2 Recogida Automática

  • Firebase Auth: Email/Inicio de sesión con Google
  • Firebase Analytics: Eventos app/web (anónimos)
  • Ubicación GPS: Servicio Android (consentimiento requerido)
  • Análisis de Email IMAP: Extractos bancarios (consentimiento)

4.3 Recogida de Terceros

  • Stripe: Datos de pago (conforme a PCI-DSS)
  • Google Places API: Direcciones de ubicaciones (autocompletado)
  • GoCardless/EnableBanking: Transacciones de Open Banking

5. INTERCAMBIO DE DATOS Y SUBENCARGADO

5.1 Subencargados Autorizados (Art. 28 RGPD)

ProveedorServicioLugarSCCDatos CompartidosCertificaciones
Google LLCFirebase/FirestoreUS/IETodos los datos de la appSOC2, ISO 27001
Stripe IncPagosUS/IEEmail, importes, hash de tarjetaPCI-DSS Level 1
Meta PlatformsELIMINADO---

Lista completa: https://geotapp.com/sub-processors

5.2 No Vendemos Tus Datos

GeoTapp NO vende, alquila ni cede datos personales a terceros con fines comerciales.

5.3 Transferencias Extra-UE

  • Destino: EE.UU. (Firebase/Stripe)
  • Garantías: Cláusulas Contractuales Tipo (SCC) UE 2021
  • TIA: Evaluación de Impacto de la Transferencia completada (riesgo bajo)
  • Cifrado: TLS 1.3 + AES-256 en reposo

6. DERECHOS DE LAS PARTES INTERESADAS (Artículos 15-22 del RGPD)

6.1 Derecho de Acceso (Art. 15)

Puede solicitar una copia de sus datos por email info@geotapp.com. Tiempo de respuesta: 30 días. Formato: CSV/JSON/PDF.

6.2 Derecho de Rectificación (Art. 16)

Corrija datos inexactos en la configuración de su cuenta o contactando con info@geotapp.com.

6.3 Derecho de Supresión (Art. 17 - Derecho al Olvido)

  • Solicitud: info@geotapp.com
  • Tiempo: 30 días
  • Excepciones: Obligaciones legales (facturas a 10 años, fichajes a 5 años)

6.4 Derecho a la Portabilidad (Art. 20)

Exportación automática CSV/Excel desde el panel de Flow. Datos incluidos: CRM, fichajes, facturas, turnos.

6.5 Derecho de Oposición (Art. 21)

Oponerse al tratamiento por interés legítimo (analítica, comunicaciones).

6.6 Derecho de Limitación (Art. 18)

Bloquear temporalmente los tratamientos en caso de disputa.

6.7 Derecho a Revocar el Consentimiento (Art. 7.3)

Revocar el consentimiento de GPS/marketing desde la configuración o por email.

6.8 Reclamación ante una autoridad de control

Si considera que el tratamiento de sus datos personales infringe el RGPD, puede presentar una reclamación ante la autoridad de protección de datos de su país de residencia, en España la Agencia Española de Protección de Datos (AEPD) (https://www.aepd.es). Dado que el responsable del tratamiento está establecido en Italia, la autoridad de control principal es el Garante per la protezione dei dati personali italiano (garante@gpdp.it, https://www.garanteprivacy.it).


7. MEDIDAS DE SEGURIDAD (Art. 32 RGPD)

7.1 Seguridad Técnica

  • Cifrado en reposo: AES-256 (GPS, IBAN, email)
  • Cifrado en tránsito: TLS 1.3 (todas las comunicaciones)
  • Hashing de contraseña: bcrypt con salt
  • Reglas de Seguridad de Firebase: Multi-tenant estricto (filtrado por CompanyID)
  • Anti-spoofing GPS: detección isMock, comprobación de teletransporte, validación de precisión
  • Validación de geovalla: tolerancia de radio de 100 m

7.2 Seguridad Organizativa

  • Control de acceso: Basado en roles (ADMIN/USER/ACCOUNTANT)
  • Registros de auditoría: Todos los inicios de sesión rastreados (Firebase Auth)
  • Copias de seguridad diarias: Copias de seguridad automáticas de Firebase
  • Plan de respuesta a incidentes: Notificación de brechas en 72 h
  • Formación del personal: Formación anual de concienciación sobre el RGPD

7.3 Vulnerabilidad y Parche

  • Política de actualización: Parches críticos en 48 h
  • Pruebas de penetración: Anuales por terceros
  • Divulgación de vulnerabilidades: security@geotapp.com

8. NOTIFICACIÓN DE VIOLACIÓN DE DATOS (Art. 33-34 RGPD)

8.1 Procedimiento Interno

  1. Detección: Monitorización de alertas de Firebase/Stripe
  2. Contención: Aislamiento de recursos comprometidos (máx. 6 h)
  3. Evaluación: Evaluación de la gravedad y de los datos implicados (máx. 24 horas)
  4. Notificación: Garante en 72 horas, interesados si hay alto riesgo

8.2 Contactos de Brecha

  • Email: security@geotapp.com
  • Clave PGP: https://geotapp.com/pgp-key.asc

9. COOKIES Y TECNOLOGÍAS DE SEGUIMIENTO

9.1 Cookies Técnicas (Necesarias - Sin Consentimiento)

NombreFinalidadDuración
firebase-auth-tokenAutenticación de sesión1 hora
company-idMulti-tenancySesión
theme-preferenceModo oscuro/claro1 año

9.2 Cookies Analíticas (Consentimiento Requerido)

NombreProveedorFinalidadDuración
_gaGoogle AnalyticsAnalítica anónima2 años
_firebase_analyticsFirebaseMonitorización del rendimiento1 año

9.3 Gestión del Consentimiento

  • Banner de cookies: Mostrado en el primer inicio de sesión
  • Opt-out: https://geotappflow.web.app/cookie-settings
  • Opt-out de Google Analytics: https://tools.google.com/dlpage/gaoptout

9.4 Almacenamiento Local

  • user-settings: Preferencias de la interfaz (sin datos personales)
  • offline-cache: Caché offline de WorkSessions (cifrado)

Directrices del Garante de Privacidad 2021: Conforme.


10. CONSERVACIÓN DE DATOS

10.1 Criterios Generales

  • Principio de minimización: Solo los datos necesarios
  • Conservación por defecto: Duración del contrato + periodos legales
  • Cancelación automática: Datos caducados mediante Cloud Functions programadas

10.2 Tiempos de Conservación Detallados

CategoríaConservaciónMotivo
Cuenta de usuarioDuración del contrato + 5 añosContrato
Fichaje de empleados5 añosObligación legal Italia
Registros GPS12 mesesMinimización
Comunicaciones internas90 díasInterés legítimo
Facturas y pagos10 añosObligación fiscal
Analítica anónima24 mesesMejora del producto

11. ACTUALIZACIONES DE LA INFORMACIÓN

  • Los cambios sustanciales se comunicarán por email o in-app.
  • La versión actualizada se publicará en https://geotapp.com/privacy
  • La fecha y la versión se indicarán siempre al inicio del documento.

12. CONTACTOS DE PRIVACIDAD

Para cualquier solicitud relativa a los datos personales:

Email: info@geotapp.com DPO: info@geotapp.com Sitio: https://geotapp.com


Política de Privacidad de GeoTapp - Versión 1.0 - 10 de marzo de 2026


Versión lingüística prevalente

Esta traducción se ofrece a título informativo. La versión italiana de este documento es la jurídicamente vinculante; en caso de discrepancia, prevalece el texto italiano.