Skeldy · ES
Anexo de Tratamiento de Datos
Anexo conforme al RGPD que se incorpora a las Condiciones cuando Skeldy trata datos personales por cuenta de un cliente.
Última actualización · 14 de agosto de 2026
1. Objeto y roles
Este anexo regula el tratamiento por Skeldy de los Datos Personales del Cliente por cuenta del cliente. El cliente es responsable del tratamiento; Skeldy SAS actúa como encargado.
2. Categorías de datos e interesados
- Interesados — personal, responsables y usuarios autorizados del cliente. A ellos se añaden dos poblaciones que el cliente debe tener en cuenta: las personas que figuran en un horario importado, aunque no usen Skeldy, y las personas invitadas que nunca aceptaron su invitación.
- Categorías — identificación (nombre, correo, idioma), metadatos laborales (rol, sección, cualificaciones), datos de planificación y de disponibilidad, solicitudes de descanso y de cambio de turno, notas de turno, conversaciones con el asistente de IA, documentos de horarios importados, registros de auditoría (mutaciones privilegiadas, conservación 13 meses) y registros de seguridad.
- Datos del firmante — nombre, correo, dirección de facturación y número de IVA, recibidos de Stripe y conservados por Skeldy en el evento de facturación de origen.
- Categorías especiales (Art. 9 RGPD) — ni previstas, ni solicitadas, ni tratadas de forma deliberada. Una salvedad, no obstante: el motivo de una solicitud de descanso es un texto libre introducido por la persona afectada y puede recoger información de salud. Ese campo es legible por todos los responsables de la organización. El cliente debe indicar a sus equipos que no escriban en él ningún motivo médico.
3. Duración e instrucciones
El tratamiento dura mientras esté vigente la suscripción y, después, hasta la supresión efectiva descrita en el artículo 10. Skeldy trata los datos solo siguiendo las instrucciones documentadas del cliente, incluidas las dadas a través de la interfaz del producto y la API. El uso de una función de IA equivale a la instrucción de transferir los datos descritos en la sección 5 de la Política de privacidad.
Una precisión necesaria: salvo los registros de auditoría, purgados a los 13 meses, el sistema no suprime automáticamente ningún dato al expirar la suscripción. El fin del tratamiento presupone una solicitud de supresión.
4. Subencargados
Skeldy utiliza los subencargados listados en la sección 4 de la Política de privacidad. Esa lista nombra a cada proveedor de inferencia de IA, la tarea que se le encomienda y su país de establecimiento.
Notificamos a los clientes la incorporación de cualquier nuevo subencargado con al menos 30 días de antelación. El cliente puede oponerse por motivos razonables; si la objeción no se resuelve, podrá rescindir el servicio afectado.
La lista publicada el 13 de agosto de 2026 corrige una lista anterior inexacta. Nombra a subencargados ya en producción que no habían sido anunciados con el preaviso previsto más arriba, en particular Moonshot AI, OpenAI y Cloudflare. El derecho de oposición se ejerce sobre esa lista corregida, a partir de su fecha de entrada en vigor. El preaviso de 30 días se aplica a las incorporaciones posteriores.
5. Transferencias internacionales
Los datos de producción residen en la Unión Europea, en Supabase (eu-central-1, Fráncfort) y Vercel (regiones UE).
Tres flujos salen del Espacio Económico Europeo. El primero es el tránsito de red: Cloudflare, Inc., establecida en Estados Unidos, se encarga del DNS, de la distribución delante de skeldy.com y del encaminamiento del correo entrante. Toda petición HTTP atraviesa su red antes de llegar a nuestros servidores, lo que le da acceso en tránsito a las direcciones IP, a los user agents y a las URL solicitadas; el contenido de la aplicación viaja cifrado. El segundo es el pago, en Stripe, en Estados Unidos. El tercero es la inferencia mediante modelo de lenguaje: en Moonshot AI, en la República Popular China, para la generación de horarios, la interpretación de las reglas, el chat y la lectura de los horarios fotografiados; y en OpenAI, en Estados Unidos, para el reconocimiento de texto de los documentos PDF.
El proveedor de inferencia utilizado es un parámetro de despliegue, no una constante del código. El reparto anterior describe la configuración vigente en la fecha de entrada en vigor del presente anexo; a falta de ese parámetro, las peticiones afectadas recaerían en la API de Gemini de Google LLC. Toda modificación duradera de este reparto constituye un cambio de subencargado y sigue el preaviso del artículo 4.
La República Popular China no es objeto de ninguna decisión de adecuación de la Comisión Europea. La transferencia a Moonshot AI se basa en las Cláusulas Contractuales Tipo (Decisión 2021/914), módulo aplicable a la transferencia de un encargado a un subencargado, complementadas con medidas técnicas: cifrado en tránsito, limitación de los campos transmitidos a lo que la tarea exige, exclusión de las credenciales de acceso, de los motivos de las solicitudes de descanso y de los datos de pago. El módulo pertinente de las CCT se incorpora por referencia al presente anexo.
Estas medidas no ponen los datos fuera del alcance de un requerimiento fundado en el Derecho chino. El cliente queda informado de ello y lo tiene en cuenta en su evaluación de impacto. El detalle exacto de los campos transmitidos figura en la sección 5 de la Política de privacidad.
6. Medidas de seguridad
- Cifrado — TLS 1.2+ en tránsito, AES-256 en reposo.
- Acceso — control por roles con privilegios mínimos, aplicado en la base de datos por las políticas RLS. Skeldy no ofrece hoy ninguna autenticación de doble factor, ni para las cuentas de usuario ni para las cuentas administrativas del portal de cliente: no está habilitada en ninguna parte del producto. Las versiones anteriores del presente anexo la anunciaban como disponible; era una capacidad de nuestro proveedor de autenticación, no una medida implantada por nosotros, y la retiramos.
- Base de datos — políticas RLS por tabla que reflejan la jerarquía.
- Registro — mutaciones privilegiadas trazadas mediante triggers en base, conservación 13 meses. El registro guarda una copia de la fila antes y después de la modificación, incluso en caso de supresión.
- Almacenamiento de los documentos importados — las fotos y los PDF de horarios se conservan codificados en la base de datos de Fráncfort, y no en un almacenamiento de objetos separado. El producto no utiliza ningún bucket de almacenamiento de objetos.
- Registros de la aplicación — hoy los registros de nuestras funciones de servidor contienen la dirección de correo del usuario que realiza la llamada en cada petición de IA, así como nombres de personas de la plantilla en la ruta de importación. Siguen la retención de nuestro proveedor de alojamiento y no un plazo fijado por nosotros.
- Copias de seguridad — a cargo de nuestro proveedor de base de datos según el plan contratado, con un plan de recuperación escrito y comandos de restauración documentados. A día de hoy no se ha realizado ningún ejercicio de restauración: el plan existe, falta ponerlo a prueba. Por eso no presentamos la restauración como probada.
- Prueba de penetración — a día de hoy no se ha realizado ninguna prueba por un tercero independiente. El alcance está redactado, se ha llevado a cabo una revisión de seguridad interna y sus conclusiones se han tratado; queda por encargarla a un proveedor. Las versiones anteriores anunciaban una prueba anual: era una intención, no un hecho.
- Personal — hoy el equipo se limita a su fundador, única persona que dispone de acceso a los datos de producción. No existe, por tanto, ningún compromiso de confidencialidad firmado a día de hoy. Las versiones anteriores del presente anexo los anunciaban; era el control previsto para la primera contratación, no una pieza existente, y lo retiramos. La firma de un compromiso de confidencialidad antes de cualquier acceso sigue siendo la regla aplicable a toda contratación. El programa de formación periódica en seguridad está definido pero aún no se ha ejecutado; lo anunciaremos cuando lo esté, no antes.
7. Asistencia en derechos de los interesados
Skeldy asiste al cliente en la tramitación de las solicitudes de los interesados, en un plazo de 30 días. Contacto: [email protected].
La exportación y la supresión de la cuenta están disponibles en autoservicio en los ajustes desde el 13 de agosto de 2026. Las versiones anteriores del presente anexo las anunciaban sin que ningún botón las conectara; ya no es el caso.
Las conversaciones con el asistente de IA están vinculadas a su autor desde el 14 de agosto de 2026: la exportación devuelve a la persona interesada las suyas, y la supresión de su cuenta las borra. Las anteriores a esa fecha no registran su autor; no son exportables ni suprimibles individualmente, y ninguna cuenta puede leerlas. Las solicitudes de descanso que ha arbitrado salen reducidas a su identificador, su estado y su fecha. Un derecho de acceso no debe servir para obtener los datos de un tercero.
8. Notificación de violación de datos
Notificaremos al cliente sin dilación indebida y, a más tardar, en las 72 horas siguientes a tener conocimiento de una violación que afecte a Datos Personales del Cliente, con la información necesaria para sus obligaciones del Art. 33/34 del RGPD.
9. Auditorías
El cliente puede solicitar información de auditoría una vez cada 12 meses. Hoy respondemos con un cuestionario de seguridad cumplimentado, el inventario documentado de nuestros controles y las conclusiones de nuestra revisión de seguridad interna. Las auditorías presenciales se prestan cuando lo exija la ley, a expensas de la parte requirente.
No disponemos ni de un informe SOC 2 ni de un resumen de prueba de penetración por un tercero: el proceso SOC 2 Tipo 1 está en curso y la prueba de penetración no se ha encargado. Las versiones anteriores del presente anexo ofrecían esos dos documentos como medio de satisfacer una solicitud de auditoría; no existen y se retiran. Se añadirán a esta lista el día en que se emitan, y avisaremos a los clientes que nos lo hayan pedido por escrito.
10. Devolución y supresión
A la resolución, el cliente dispone de 30 días para exportar sus datos. Transcurrido ese plazo, Skeldy suprime los Datos Personales del Cliente previa solicitud escrita del cliente, en un plazo de 30 días.
Esa supresión es hoy una operación manual. Ningún mecanismo automático borra un espacio de trabajo al expirar la suscripción y, a falta de solicitud, los datos permanecen en la base de datos. Lo escribimos en lugar de anunciar una purga que no existe.
Subsisten tras la supresión: los registros de auditoría durante 13 meses, incluido el registro de la propia supresión y la copia de las filas borradas; las facturas y los recibos emitidos por Stripe, en virtud de la obligación contable de 10 años; y los nombres extraídos de un horario importado que nunca llegaron a vincularse a una cuenta, presentes en las notas de turno, que retiramos previa solicitud específica. El detalle figura en la sección 7 de la Política de privacidad.
El registro técnico de los webhooks de Stripe se trata aparte, porque la versión anterior del presente anexo lo situaba erróneamente bajo la obligación contable. Ese registro sirve para rechazar dos veces el mismo evento; hoy conserva la carga útil íntegra recibida de Stripe, que puede contener el nombre, el correo, la dirección de facturación y el número de IVA del firmante, y no lleva ningún enlace hacia la organización. La obligación de 10 años se refiere a los documentos contables, no a esa carga útil. Nos comprometemos a reducir ese registro únicamente al identificador, el tipo y la fecha del evento, y suprimimos la carga útil en bruto previa solicitud escrita del cliente.