Borrador pendiente de revisión legal. No publicar sin validar.El texto es una plantilla con los apartados exigidos por la normativa. Los datos marcados como [PENDIENTE: …] solo puede rellenarlos la empresa y ninguno de ellos está inventado.

Política de privacidad

Última actualización del borrador: 1 de agosto de 2026

0. Dos papeles distintos: lee este apartado primero

myko trata datos personales en dos condiciones muy diferentes y el resto del documento se entiende mal si no se distinguen:

  • Como responsable del tratamiento, respecto de los datos de visitantes del sitio web y de las personas de contacto de clientes y potenciales clientes.
  • Como encargado del tratamiento, respecto de los datos de los empleados que las empresas clientes gestionan dentro de la aplicación (fichajes, ausencias, contratos, documentos). En este caso el responsable es la empresa empleadora, y las instrucciones, finalidades y plazos los fija el contrato de encargo firmado con ella (art. 28 RGPD).

Si eres empleado de una empresa que usa myko y quieres ejercer tus derechos, debes dirigirte a tu empleador como responsable; myko le trasladará cualquier solicitud que reciba directamente.

1. Responsable del tratamiento

  • Identidad: [PENDIENTE: razón social]
  • NIF/CIF: [PENDIENTE: CIF]
  • Dirección postal: [PENDIENTE: domicilio social completo]
  • Correo electrónico: contact@a2group.llc
  • Delegado de Protección de Datos: [PENDIENTE: nombre y contacto del DPD, o declaración expresa de que no se ha designado por no concurrir los supuestos del art. 37 RGPD]

2. Finalidades, base jurídica y conservación

FinalidadBase jurídica (art. 6 RGPD)Conservación
Atender solicitudes de información y demostraciones del producto.Medidas precontractuales a petición del interesado (art. 6.1.b).Mientras dure la relación y, tras su fin, el plazo de prescripción de acciones.
Gestión de la relación contractual con la empresa cliente y facturación.Ejecución de contrato (art. 6.1.b) y obligación legal (art. 6.1.c).Durante el contrato y después, conforme a la normativa mercantil y fiscal ([PENDIENTE: plazo confirmado por asesoría: 6 años Cód. Comercio / 4 años LGT]).
Prestación del servicio a los empleados del cliente (fichaje, ausencias, equipo, documentos).Encargo de tratamiento por cuenta del cliente (art. 28 RGPD).La que fije el responsable en el contrato de encargo.
Seguridad de la plataforma, registros de acceso y auditoría.Interés legítimo en la seguridad de la información (art. 6.1.f).[PENDIENTE: plazo de retención de logs]
Envío de comunicaciones comerciales sobre el producto.Consentimiento (art. 6.1.a) o interés legítimo en productos similares (art. 21.2 LSSI).Hasta la retirada del consentimiento o la oposición.

No se toman decisiones automatizadas con efectos jurídicos ni se elabora perfilado sobre los interesados en el sentido del art. 22 RGPD. [PENDIENTE: confirmar con asesoría a la vista de los módulos de analítica de personas]

3. Categorías de datos

Según la finalidad, pueden tratarse datos identificativos y de contacto, datos laborales (puesto, centro, jornada, contrato), registros de jornada, datos de ausencias y datos bancarios. Algunos datos gestionados por el cliente pueden revelar información sobre la salud (por ejemplo, una baja médica): se tratan con medidas reforzadas de cifrado y control de acceso y únicamente por indicación del responsable.

4. Origen de los datos

Los datos proceden del propio interesado o, cuando myko actúa como encargado, de la empresa empleadora que los facilita o los importa desde sus sistemas de gestión (art. 14 RGPD).

5. Destinatarios y subencargados

No se ceden datos a terceros salvo obligación legal. Se recurre a los siguientes proveedores que actúan como encargados o subencargados, con contrato firmado conforme al art. 28.4 RGPD:

  • Alojamiento y base de datos: [PENDIENTE: proveedor, entidad contratante y región de alojamiento]
  • Alojamiento de la aplicación web: [PENDIENTE: proveedor y región]
  • Monitorización de errores: [PENDIENTE: proveedor y región]
  • Correo transaccional: [PENDIENTE: proveedor, cuando se contrate]

La lista actualizada de subencargados se pone a disposición de las empresas clientes, que pueden oponerse a nuevas incorporaciones en los términos del contrato de encargo.

6. Transferencias internacionales

La infraestructura está ubicada en la Unión Europea. Si algún proveedor implicase una transferencia fuera del EEE, se ampararía en una decisión de adecuación o en cláusulas contractuales tipo con las garantías adicionales que procedan. [PENDIENTE: confirmar proveedor a proveedor y detallar el mecanismo de cada uno]

7. Derechos de los interesados

Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar en cualquier momento el consentimiento prestado (sin que ello afecte a la licitud del tratamiento previo), escribiendo a contact@a2group.llc e indicando el derecho que ejercitas. Puede solicitarse documentación que acredite tu identidad.

Si eres empleado de una empresa cliente, dirige la solicitud a tu empleador, que es el responsable del tratamiento.

Si consideras que el tratamiento no se ajusta a la normativa, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es, C/ Jorge Juan 6, 28001 Madrid).

8. Medidas de seguridad

Se aplican medidas técnicas y organizativas conforme al art. 32 RGPD: cifrado en tránsito y en reposo, cifrado adicional de datos especialmente sensibles como las cuentas bancarias, aislamiento de los datos de cada empresa, control de acceso por rol, registro de auditoría de los accesos y cambios, y copias de seguridad. [PENDIENTE: detalle de RPO/RTO y periodicidad de copias, según contrato]

9. Cambios en esta política

Esta política puede actualizarse para adaptarse a cambios normativos o del servicio. Los cambios sustanciales se comunicarán a las empresas clientes con antelación razonable.