🛡 Cumplimiento & Seguridad

Tu tranquilidad es nuestra prioridad

Fichar está diseñado desde cero para cumplir con el RGPD, la LOPD-GDD, el RD 8/2019 y toda la normativa aplicable. Infraestructura certificada en la UE, backups diarios y cifrado extremo a extremo para que solo te preocupes de tu negocio.

🇪🇺
Datos en la UE
🔒
Cifrado AES-256
📋
RGPD compliant
🏛
SOC 1, 2 y 3
✅
ISO 27001
💾
Backups diarios
🇪🇺 Protección de datos

Cumplimiento total del RGPD y la LOPD-GDD

Fichar cumple íntegramente con el Reglamento General de Protección de Datos (UE) 2016/679 y la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPD-GDD). Tus datos y los de tus empleados están protegidos con los más altos estándares.

  • ✓
    Base jurídica clara Tratamos datos bajo el interés legítimo del cumplimiento del RD 8/2019 y el consentimiento explícito del usuario. Nunca vendemos ni compartimos datos con terceros.
  • ✓
    Minimización de datos Solo recopilamos los datos estrictamente necesarios para el servicio de registro de jornada: nombre, email, fichajes y datos de empresa.
  • ✓
    Derechos ARCO+ Acceso, rectificación, cancelación, oposición, portabilidad y limitación del tratamiento. Ejercitables en cualquier momento desde la app o por email.
  • ✓
    DPO y registro de actividades Mantenemos un registro de actividades de tratamiento actualizado y disponemos de un Delegado de Protección de Datos contactable.
  • ✓
    Notificación de brechas En caso de brecha de seguridad, notificamos a la AEPD en menos de 72 horas y a los afectados sin dilación, conforme al art. 33 y 34 del RGPD.
🇪🇺

RGPD & LOPD-GDD

Reglamento (UE) 2016/679
Ley Orgánica 3/2018

Base jurídica✅
Minimización✅
Derechos ARCO+✅
Cifrado E2E✅
Datos en UE✅
🔐 Infraestructura segura

Seguridad de nivel enterprise

Fichar se ejecuta sobre una infraestructura en la nube de primer nivel, con las certificaciones de seguridad más exigentes del mercado. Todos los datos residen en centros de datos de la Unión Europea.

  • ✓
    Certificaciones de primer nivel SOC 1 (Type II), SOC 2 (Type II), SOC 3, ISO 27001, ISO 27017, ISO 27018, ISO 27701 y CSA STAR.
  • ✓
    Cifrado en tránsito y en reposo TLS 1.3 para todas las comunicaciones. AES-256 para datos almacenados. Claves gestionadas con sistemas HSM certificados.
  • ✓
    Verificación de origen Protección contra accesos no autorizados al backend. Solo peticiones legítimas desde la app oficial de Fichar.
  • ✓
    Reglas de acceso granulares Reglas de seguridad que garantizan que cada usuario solo puede acceder a sus propios datos y los de su empresa.
  • ✓
    Autenticación segura Autenticación con email/contraseña, hashing seguro, tokens firmados y sesiones revocables.
  • ✓
    Audit log inmutable Registro completo e inalterable de todas las acciones relevantes: fichajes, modificaciones, accesos y cambios de configuración.
🔐

Certificaciones

Infraestructura certificada UE

🏅 SOC 1, 2 & 3 — Type II
🏅 ISO 27001 — Seguridad de la información
🏅 ISO 27017 — Seguridad en la nube
🏅 ISO 27018 — Protección de datos en nube
🏅 ISO 27701 — Gestión de privacidad
🏅 CSA STAR — Cloud Security Alliance
SLA

Acuerdo de Nivel de Servicio (SLA)

Fichar utiliza una infraestructura cloud certificada cuyo SLA garantiza una disponibilidad mínima del 99,95 % mensual para todos los servicios críticos.

Componente SLA Función en Fichar Estado
Base de datos 99,95 % Fichajes, usuarios, empresas y configuración ✅ Activo
Autenticación 99,95 % Login, sesiones y gestión de cuentas ✅ Activo
Lógica de negocio 99,95 % Notificaciones, backups y procesos automáticos ✅ Activo
Almacenamiento 99,95 % Reportes PDF y documentos exportados ✅ Activo
Notificaciones push 99,95 % Alertas a trabajadores y administradores ✅ Activo
Web 99,95 % Portal público y panel de administración ✅ Activo

⏱ Tiempo de actividad objetivo

Nuestro objetivo es mantener una disponibilidad del 99,95 %, lo que equivale a un máximo de 21,9 minutos de inactividad al mes. Los mantenimientos programados se realizan en horarios de mínimo impacto (madrugada CET) y se notifican con al menos 48h de antelación.

🔄 Redundancia y failover

Los datos se replican automáticamente en múltiples zonas dentro de la región europea. En caso de fallo de una zona, el tráfico se redirige instantáneamente a otra zona sin intervención manual ni pérdida de datos.

📊 Monitorización 24/7

Monitorización continua de rendimiento, errores y disponibilidad para detectar y resolver incidencias antes de que afecten al servicio. Alertas automáticas en tiempo real ante cualquier anomalía.

🛠 Respuesta ante incidentes

Protocolo de respuesta definido con tiempos objetivos: detección < 5 min, primera respuesta < 30 min, resolución Sev-1 < 4h. Comunicación transparente a clientes afectados por email y panel de estado.

💾 Backups & Recuperación

Backups diarios automáticos y recuperación ante desastres

Tus datos están siempre protegidos con una política de copias de seguridad completa que garantiza la recuperación ante cualquier escenario — desde un error humano hasta un desastre en el centro de datos.

  • ✓
    Backup diario automatizado Cada noche se ejecuta una exportación completa de la base de datos a almacenamiento seguro mediante procesos programados.
  • ✓
    Retención de 30 días Mantenemos los últimos 30 backups diarios completos. Backups semanales se conservan 90 días y los mensuales hasta 1 año.
  • ✓
    Point-in-Time Recovery (PITR) Restauración a un punto exacto en el tiempo con granularidad de hasta 1 hora, permitiendo recuperar datos antes de un incidente.
  • ✓
    Almacenamiento cifrado Los backups se almacenan con cifrado AES-256 en reposo y acceso restringido exclusivamente a cuentas de servicio autorizadas.
  • ✓
    Plan de recuperación ante desastres (DRP) RPO (pérdida máxima de datos) < 24h. RTO (tiempo máximo de recuperación) < 4h. Probado periódicamente con restauraciones de verificación.
💾

Política de Backups

Protección continua de datos

Cada noche — Backup diario

Exportación completa de la base de datos a almacenamiento seguro

Tras el backup — Verificación

Validación automática de integridad del backup

Automático — Limpieza

Rotación automática: se eliminan backups > 30 días

Domingo — Backup semanal

Copia adicional de larga retención (90 días)

Legislación

Toda la normativa que cumplimos

Fichar ha sido diseñado por y para el mercado español. Cumplimos con toda la legislación vigente en materia de registro de jornada, protección de datos, servicios digitales y comercio electrónico.

📋 Real Decreto-ley 8/2019

Obligación de registro de jornada para todas las empresas en España desde mayo de 2019. Fichar cumple todos los requisitos del artículo 34.9 del Estatuto de los Trabajadores:

  • Registro diario de inicio y fin de jornada de cada trabajador
  • Conservación de registros durante un mínimo de 4 años
  • Disponibilidad inmediata para la Inspección de Trabajo y Seguridad Social
  • Acceso del trabajador y sus representantes legales a los registros
  • Sistema fiable, inalterable y no manipulable

📖 Estatuto de los Trabajadores

Real Decreto Legislativo 2/2015. Fichar cumple con las disposiciones relevantes sobre jornada laboral:

  • Art. 34: Duración de la jornada, horas extraordinarias y registro de jornada
  • Art. 35: Horas extraordinarias — control y compensación
  • Art. 37: Descanso semanal, fiestas y permisos
  • Art. 38: Vacaciones anuales
  • Art. 64: Derechos de información y consulta de los representantes

🔒 RGPD (UE) 2016/679

Reglamento General de Protección de Datos de la Unión Europea. Base del tratamiento de datos personales en Fichar:

  • Consentimiento informado y granular (art. 6-7)
  • Información transparente al interesado (art. 12-14)
  • Derechos del interesado: acceso, rectificación, supresión, portabilidad (art. 15-22)
  • Evaluación de impacto en protección de datos — EIPD (art. 35)
  • Transferencias internacionales seguras — SCCs con nuestro proveedor cloud (art. 46)
  • Registro de actividades de tratamiento (art. 30)

🇪🇸 LOPD-GDD (LO 3/2018)

Ley Orgánica de Protección de Datos Personales y garantía de los derechos digitales. Adaptación española del RGPD:

  • Derechos digitales en el ámbito laboral (Título X)
  • Desconexión digital de los trabajadores (art. 88)
  • Intimidad frente al uso de dispositivos de videovigilancia en el trabajo (art. 89)
  • Derecho a la intimidad ante la utilización de sistemas de geolocalización (art. 90)
  • Supresión del deber de inscripción de ficheros ante la AEPD

⚖️ LSSI-CE (Ley 34/2002)

Ley de Servicios de la Sociedad de la Información y Comercio Electrónico:

  • Información general obligatoria del prestador de servicios (art. 10)
  • Deber de colaboración con autoridades (art. 11)
  • Comunicaciones comerciales — consentimiento previo (art. 21)
  • Política de cookies transparente y configurable

📊 Ley de Infracciones y Sanciones (LISOS)

Real Decreto Legislativo 5/2000. Conoce las sanciones que evitas usando Fichar:

  • Leve: 60 € – 625 € — Defectos formales en el registro
  • Grave: 625 € – 6.250 € — Ausencia de registro de jornada
  • Muy grave: 6.251 € – 187.515 € — Reincidencia o fraude en registros
  • Inspección puede actuar de oficio o por denuncia de trabajadores
💡 Con Fichar (primer mes gratis) evitas multas de hasta 187.515 €

🏛 Otra normativa aplicable

Fichar también tiene en cuenta la siguiente legislación complementaria:

  • Ley 1/2000 de Enjuiciamiento Civil — Valor probatorio de registros electrónicos
  • Reglamento eIDAS (UE) 910/2014 — Identificación electrónica y firma
  • Real Decreto 311/2022 (ENS) — Esquema Nacional de Seguridad
  • Directiva NIS2 (UE) 2022/2555 — Ciberseguridad de servicios esenciales
  • Ley 6/2020 de servicios electrónicos de confianza — Marco de confianza digital
  • Convención Colectiva correspondiente — Respeto a los convenios sectoriales
  • Ley General Tributaria (Ley 58/2003) — Conservación de datos fiscales
  • Ley 11/2007 de Acceso Electrónico — Derecho de acceso digital a servicios
Medidas técnicas

Resumen de medidas de seguridad implementadas

Estas son las medidas técnicas y organizativas que aplicamos para proteger tus datos (art. 32 RGPD).

🔐 Cifrado

  • TLS 1.3 en todas las comunicaciones
  • AES-256 en datos en reposo
  • Gestión de claves con sistemas HSM certificados
  • Tokens de sesión firmados criptográficamente

🔑 Control de acceso

  • Autenticación por email/contraseña con hash seguro
  • Roles diferenciados: trabajador, admin, superadmin
  • Reglas de acceso granulares por documento
  • Verificación de origen contra abuso

📋 Auditoría

  • Audit log inmutable de todas las acciones
  • Trazabilidad completa de quién, qué y cuándo
  • Logs de acceso conservados 1 año
  • Monitorización centralizada

🌍 Residencia de datos

  • Todos los datos en la Unión Europea
  • Base de datos, almacenamiento y lógica en la UE
  • Sin transferencia fuera del EEE
  • Cumplimiento de requisitos de residencia de datos

🛡 Protección de la app

  • Verificación de origen activada
  • Limitación de peticiones (rate limiting)
  • Validación de datos en servidor
  • Kill switch remoto para emergencias

📈 Monitorización

  • Detección de errores en tiempo real
  • Monitorización de rendimiento continua
  • Alertas automáticas ante anomalías
  • Uptime checks cada 60 segundos

Cumple la normativa sin complicaciones

Configura tu empresa en 2 minutos. Toda la seguridad y el cumplimiento normativo incluidos en cada plan.