ANEXO DE ENCARGO DE TRATAMIENTO
Última actualización: 6 de mayo de 2026
1. Partes
De una parte, el Cliente, identificado en el formulario de alta, contrato, pedido, propuesta comercial o Cuenta de Turno Digital, en adelante, el “Responsable” o el “Cliente”.
De otra parte:
Turno Digital S.L.
NIF/CIF: B21731401
Domicilio: Calle Julio Verne N7, 18210, Peligros, Granada Correo electrónico: info@turnodigital.es
En adelante, “Turno Digital” o el “Encargado”.
2. Objeto
Este Anexo regula el tratamiento de datos personales que Turno Digital realiza por cuenta del Cliente como encargado del tratamiento en el marco de la prestación del Servicio Turno Digital.
El Servicio permite al Cliente gestionar, entre otras funcionalidades, usuarios, trabajadores, turnos, horarios, fichajes, registro de jornada, solicitudes, ausencias, incidencias, informes, comunicaciones operativas, configuraciones, evidencias técnicas, soporte y funcionalidades relacionadas.
3. Duración
Este Anexo tendrá la misma duración que la relación contractual entre el Cliente y Turno Digital.
Una vez finalizada la relación contractual, Turno Digital devolverá, pondrá a disposición, suprimirá, anonimizará o bloqueará los datos personales conforme a este Anexo, los Términos del Servicio y las instrucciones documentadas del Cliente.
4. Naturaleza del tratamiento
Turno Digital podrá realizar las siguientes operaciones de tratamiento por cuenta del Cliente:
- Recogida.
- Registro.
- Estructuración.
- Conservación.
- Consulta.
- Organización.
- Modificación.
- Extracción.
- Comunicación por transmisión dentro del Servicio.
- Interconexión con integraciones configuradas por el Cliente.
- Limitación.
- Supresión.
- Copia de seguridad.
- Soporte técnico.
- Registro de actividad y auditoría técnica.
- Cualquier otra operación necesaria para prestar el Servicio.
5. Finalidad del tratamiento
Turno Digital tratará los datos personales por cuenta del Cliente para:
- Prestar el Servicio contratado.
- Crear y gestionar usuarios autorizados.
- Gestionar trabajadores o personas asociadas a la Cuenta del Cliente.
- Gestionar turnos, horarios, cuadrantes y planificación.
- Gestionar fichajes y registro horario.
- Generar informes y exportaciones.
- Gestionar solicitudes, ausencias, permisos, incidencias o cambios.
- Mantener seguridad, integridad y disponibilidad.
- Prestar soporte técnico.
- Resolver incidencias.
- Realizar mantenimiento, copias de seguridad y actualizaciones.
- Ejecutar instrucciones documentadas del Cliente.
- Cumplir obligaciones legales aplicables al Encargado.
Turno Digital no utilizará los datos personales tratados por cuenta del Cliente para fines propios incompatibles.
6. Categorías de interesados
El tratamiento puede afectar a:
- Trabajadores del Cliente.
- Administradores de la Cuenta.
- Responsables de equipo.
- Usuarios autorizados.
- Colaboradores.
- Profesionales externos autorizados por el Cliente.
- Representantes o contactos del Cliente.
- Personas incluidas por el Cliente en el Servicio.
7. Categorías de datos personales
El Cliente puede introducir o generar en el Servicio las siguientes categorías de datos:
- Datos identificativos: nombre, apellidos, identificador interno, número de empleado.
- Datos de contacto: correo electrónico, teléfono, dirección profesional.
- Datos profesionales: empresa, centro, departamento, equipo, puesto, responsable, rol.
- Datos de cuenta: usuario, permisos, estado de cuenta, autenticación.
- Datos de turnos y horarios: calendarios, jornadas, descansos, cambios, planificación.
- Datos de registro horario: entradas, salidas, pausas, fichajes, incidencias, modificaciones, aprobaciones, observaciones.
- Datos de ausencias: vacaciones, permisos, bajas o categorías configuradas por el Cliente.
- Datos de ubicación: ubicación asociada al fichaje, si el Cliente activa geolocalización.
- Fotografías o evidencias visuales: sólo si el Cliente activa dichas funcionalidades.
- Documentos subidos por el Cliente o sus usuarios.
- Datos técnicos: IP, dispositivo, navegador, sistema operativo, fecha, hora, logs, identificadores técnicos.
- Datos de auditoría: actividad de usuarios, cambios, accesos, acciones administrativas.
- Comunicaciones operativas dentro del Servicio.
8. Datos de categorías especiales
El Servicio no está diseñado para tratar categorías especiales de datos de forma general.
El Cliente no deberá introducir datos de salud, diagnósticos, afiliación sindical, ideología, religión, orientación sexual, datos biométricos, datos genéticos u otros datos especialmente protegidos salvo que:
- Exista base jurídica válida.
- Sea estrictamente necesario.
- El Cliente haya informado adecuadamente a los interesados.
- Se hayan aplicado medidas reforzadas.
- La funcionalidad haya sido contratada o habilitada específicamente para ello.
- Turno Digital haya aceptado expresamente el tratamiento cuando sea necesario.
El Cliente debe evitar incluir diagnósticos médicos o información clínica en campos libres, documentos, comentarios o incidencias. Cuando sea posible, deberá utilizar categorías neutras, como “ausencia”, “permiso” o “incidencia justificada”, sin detallar información sensible innecesaria.
9. Instrucciones del Cliente
Turno Digital tratará los datos personales únicamente siguiendo instrucciones documentadas del Cliente.
Se consideran instrucciones documentadas:
- Estos Términos.
- Este Anexo.
- La configuración realizada por el Cliente en el Servicio.
- Las acciones realizadas por administradores y usuarios autorizados.
- Las solicitudes de soporte.
- Las instrucciones enviadas por correo, ticket, formulario o canal habilitado.
- Las condiciones particulares aceptadas por las partes.
Si Turno Digital considera que una instrucción infringe la normativa de protección de datos, informará al Cliente, salvo que la ley lo prohíba.
10. Obligaciones de Turno Digital como encargado
Turno Digital se compromete a:
- Tratar los datos personales sólo conforme a instrucciones documentadas del Cliente.
- No aplicar ni utilizar los datos con una finalidad distinta a la prestación del Servicio.
- No comunicar los datos a terceros salvo autorización del Cliente, subencargados autorizados, obligación legal o necesidad contractual.
- Garantizar que las personas autorizadas para tratar datos se comprometen a confidencialidad.
- Aplicar medidas técnicas y organizativas apropiadas.
- Asistir al Cliente, en la medida razonable, en la atención de derechos de los interesados.
- Asistir al Cliente en obligaciones de seguridad, brechas, evaluaciones de impacto y consultas previas cuando proceda.
- Notificar violaciones de seguridad de datos personales conforme a este Anexo.
- Suprimir o devolver datos al finalizar el contrato, según proceda.
- Poner a disposición del Cliente información razonable para demostrar el cumplimiento de este Anexo.
- Permitir auditorías en los términos previstos en este Anexo.
- Gestionar subencargados conforme a la autorización concedida.
11. Obligaciones del Cliente como responsable
El Cliente se compromete a:
- Cumplir la normativa aplicable de protección de datos.
- Determinar finalidades, bases jurídicas y medios esenciales del tratamiento.
- Informar a interesados, trabajadores y usuarios autorizados.
- Atender derechos de los interesados.
- Obtener consentimientos cuando sean necesarios.
- Consultar o informar a representantes legales de los trabajadores cuando proceda.
- Activar sólo funcionalidades necesarias, proporcionadas y lícitas.
- Configurar permisos adecuados.
- No introducir datos innecesarios, excesivos o ilícitos.
- No introducir categorías especiales de datos salvo base jurídica y garantías suficientes.
- Mantener datos exactos y actualizados.
- Exportar y conservar los datos que legalmente deba mantener.
- Comunicar a Turno Digital instrucciones claras y lícitas.
- Informar a Turno Digital de cualquier incidencia, reclamación o circunstancia relevante.
12. Confidencialidad
Turno Digital garantizará que el personal autorizado para tratar datos personales esté sujeto a obligación de confidencialidad contractual, estatutaria o legal.
La obligación de confidencialidad subsistirá incluso después de finalizar la relación laboral, profesional o contractual con Turno Digital.
13. Medidas de seguridad
Turno Digital aplicará medidas técnicas y organizativas razonables, incluyendo, según proceda:
- Control de acceso basado en roles.
- Autenticación de usuarios.
- Gestión de credenciales.
- Cifrado de comunicaciones mediante HTTPS/TLS.
- Cifrado o medidas equivalentes en reposo cuando proceda.
- Segregación lógica de datos por Cuenta o tenant.
- Copias de seguridad.
- Monitorización técnica.
- Registro de eventos relevantes.
- Gestión de vulnerabilidades.
- Actualización de sistemas.
- Protección contra accesos no autorizados.
- Limitación de acceso interno por necesidad.
- Procedimientos de alta y baja de personal.
- Confidencialidad del personal.
- Evaluación de proveedores.
- Procedimiento de respuesta a incidentes.
- Medidas de continuidad razonables.
- Eliminación o anonimización segura cuando proceda.
Las medidas concretas podrán evolucionar para adaptarse al estado de la técnica, riesgos, mejoras del Servicio o cambios normativos, sin reducir sustancialmente el nivel de seguridad.
14. Acceso asistido de soporte
El Cliente autoriza a Turno Digital a acceder a los datos personales tratados por cuenta del Cliente cuando sea necesario para prestar soporte, mantenimiento, diagnóstico de incidencias, prevención de abusos, seguridad o cumplimiento del contrato.
El acceso de soporte estará limitado a personal autorizado, sujeto a confidencialidad y principio de mínima necesidad.
Cuando el Servicio permita visualizar la Cuenta desde la perspectiva de un usuario autorizado, dicho acceso deberá realizarse sin conocer la contraseña del usuario. Las acciones realizadas por Turno Digital deberán quedar diferenciadas, cuando sea técnicamente posible, de las acciones realizadas personalmente por trabajadores o usuarios del Cliente.
Turno Digital no modificará registros de jornada u otros datos laborales sustantivos salvo:
- Instrucción documentada del Cliente.
- Necesidad técnica justificada.
- Corrección de incidencia solicitada por el Cliente.
- Actuación necesaria para proteger seguridad o integridad del Servicio.
15. Subencargados
El Cliente concede a Turno Digital autorización general para contratar subencargados necesarios para prestar el Servicio, incluyendo proveedores de infraestructura, hosting, almacenamiento, base de datos, email, soporte, monitorización, seguridad, backups, comunicaciones, pagos, analítica o integraciones.
Turno Digital mantendrá una lista actualizada de subencargados en la página /subencargados o la pondrá a disposición del Cliente previa solicitud.
Turno Digital impondrá a los subencargados obligaciones de protección de datos sustancialmente equivalentes a las establecidas en este Anexo.
Turno Digital informará al Cliente de cambios relevantes en subencargados cuando sea exigible, mediante web, email, Cuenta o cualquier otro medio razonable. El Cliente podrá oponerse por motivos fundados relacionados con protección de datos dentro de un plazo de 15 días desde la notificación. Si la oposición no puede resolverse razonablemente, cualquiera de las partes podrá resolver el Servicio afectado.
16. Transferencias internacionales
Turno Digital procurará utilizar proveedores ubicados en el Espacio Económico Europeo o países con garantías adecuadas.
Cuando sea necesario realizar transferencias internacionales, Turno Digital garantizará que se adopta un mecanismo válido conforme a la normativa aplicable, como:
- Decisiones de adecuación.
- Cláusulas contractuales tipo.
- Data Privacy Framework, cuando proceda.
- Normas corporativas vinculantes.
- Excepciones aplicables conforme a la normativa.
- Cualquier otro mecanismo válido.
17. Derechos de los interesados
Si Turno Digital recibe una solicitud de derechos relativa a datos tratados por cuenta del Cliente, informará al Cliente o remitirá la solicitud al Cliente, salvo que legalmente deba responder directamente.
Turno Digital asistirá razonablemente al Cliente para atender derechos de acceso, rectificación, supresión, oposición, limitación, portabilidad y no decisiones automatizadas, teniendo en cuenta la naturaleza del tratamiento y las funcionalidades disponibles.
18. Violaciones de seguridad de datos personales
Turno Digital notificará al Cliente, sin dilación indebida, las violaciones de seguridad de datos personales que afecten a datos tratados por cuenta del Cliente de las que tenga conocimiento.
La notificación incluirá, en la medida en que esté disponible:
- Naturaleza de la violación.
- Categorías y volumen aproximado de datos afectados.
- Categorías y número aproximado de interesados afectados.
- Posibles consecuencias.
- Medidas adoptadas o propuestas.
- Punto de contacto.
- Información disponible para que el Cliente pueda cumplir sus obligaciones.
Turno Digital podrá proporcionar la información por fases cuando no esté disponible toda la información inicial.
El Cliente será responsable de determinar si debe notificar a la autoridad de control o comunicar la violación a los interesados.
19. Evaluaciones de impacto y consultas previas
Turno Digital prestará asistencia razonable al Cliente, teniendo en cuenta la naturaleza del tratamiento y la información disponible, para realizar evaluaciones de impacto o consultas previas cuando sean necesarias.
La asistencia que exceda el soporte ordinario podrá estar sujeta a tarifas adicionales, salvo que la necesidad derive de un incumplimiento imputable a Turno Digital.
20. Auditorías
Turno Digital pondrá a disposición del Cliente información razonable para demostrar el cumplimiento de este Anexo.
El Cliente podrá solicitar auditorías razonables, con un preaviso mínimo de 30 días, máximo una vez al año, durante horario laboral, sin interferir indebidamente en el Servicio, confidencialidad, seguridad, derechos de otros clientes o secretos empresariales.
Las auditorías deberán ser realizadas por personal cualificado, sujeto a confidencialidad y sin acceso a datos de otros clientes.
No se permiten pruebas de intrusión, escaneos, explotación de vulnerabilidades o auditorías técnicas intrusivas sin autorización previa y por escrito de Turno Digital.
Los costes de auditoría serán asumidos por el Cliente, salvo que se detecte un incumplimiento grave imputable a Turno Digital.
21. Devolución y supresión de datos
Al finalizar la prestación del Servicio, Turno Digital permitirá al Cliente exportar los datos durante el plazo indicado en los Términos o condiciones particulares.
Después del periodo de exportación, Turno Digital suprimirá, anonimizará o bloqueará los datos personales de sistemas activos, salvo que exista obligación legal de conservación, necesidad de defensa de reclamaciones o instrucción válida del Cliente.
Las copias de seguridad podrán mantenerse durante el ciclo técnico de backup, con acceso restringido, hasta su eliminación o sobrescritura.
22. Responsabilidad
Cada parte responderá por los incumplimientos que le sean imputables conforme a la normativa aplicable y al contrato.
Turno Digital no será responsable por instrucciones ilícitas del Cliente, configuraciones indebidas, datos introducidos sin base jurídica, falta de información a trabajadores, uso desproporcionado de funcionalidades o decisiones laborales adoptadas por el Cliente.
23. Orden de prevalencia
En materia de tratamiento de datos personales por cuenta del Cliente, este Anexo prevalecerá sobre los Términos del Servicio en caso de contradicción.
24. Contacto en materia de protección de datos
Contacto de Turno Digital para protección de datos:
Correo electrónico de privacidad: info@turnodigital.es Dirección postal: Calle Julio Verne N7, 18210, Peligros, Granada