Inicio

NeuroClock Privacy

Política de privacidad

Versión 2026-08-28

Esta Política describe cómo NeuroClock accede, recopila, utiliza, conserva, protege y comparte información. Debe leerse junto con los avisos específicos que aparezcan en la aplicación, los términos del Servicio y, cuando corresponda, los avisos de privacidad de la organización que administra la cuenta del usuario.

NeuroClock no puede garantizar que una política de privacidad elimine todo riesgo jurídico. La aplicación de las leyes depende del país, estado, sector, relación laboral y configuración concreta. Las organizaciones que usen NeuroClock deben obtener asesoría jurídica cuando sus obligaciones locales lo requieran.

1. Alcance, identidad del servicio y roles de privacidad

NeuroClock es una plataforma empresarial de gestión de asistencia, presencia, comunicaciones, evidencias, seguridad operativa y flujos relacionados. Esta Política se aplica al sitio web, paneles, aplicaciones móviles y demás servicios de NeuroClock que enlacen a ella.

En la mayoría de implementaciones empresariales, la organización cliente (por ejemplo, el empleador) determina los fines y reglas del tratamiento de los datos laborales de sus empleados y actúa como responsable/controlador. NeuroClock trata esos datos principalmente como encargado/procesador para prestar el Servicio conforme a instrucciones documentadas. NeuroClock puede actuar como responsable/controlador independiente para seguridad de la plataforma, prevención de fraude, facturación, soporte, cumplimiento legal, administración de cuentas y otras finalidades propias descritas en esta Política.

La asignación exacta de responsabilidades puede variar según la jurisdicción, el contrato con la organización, la configuración habilitada y la finalidad concreta del tratamiento.

2. Categorías de datos que podemos procesar

  • Identidad y cuenta: nombre, identificadores de usuario o empleado, código de empleado, correo, teléfono, cargo, rol, departamento, sucursal, empresa y estado de cuenta.
  • Asistencia y trabajo: entradas, salidas, turnos, horarios, tardanzas, ausencias, incidencias, permisos, justificaciones, aprobaciones y registros relacionados con presencia.
  • Ubicación: coordenadas GPS, ubicación aproximada o precisa cuando corresponda, precisión, fecha y hora, zona o geocerca, sucursal y resultado de validación de ubicación.
  • Cámara y evidencias: fotografía o selfie de evidencia, imágenes de documentos o certificados, archivos adjuntos y metadatos necesarios para la función solicitada.
  • Comunicaciones: mensajes, asuntos, archivos adjuntos, destinatarios, estado de lectura, marcas de tiempo y evidencia de entrega cuando la función esté habilitada.
  • Dispositivo y seguridad: identificadores técnicos de instalación o dispositivo, versión de app y sistema operativo, IP, sesiones, tokens, eventos de autenticación, registros de auditoría, alertas, señales antifraude, estado de autorización y datos de integridad o seguridad compatibles con la plataforma.
  • Soporte y administración: solicitudes de soporte, diagnósticos, comentarios, archivos aportados por el usuario, preferencias de cuenta y configuraciones administrativas.
  • Suscripciones y pagos: plan, estado de suscripción, referencias de transacción, país de facturación e información necesaria para conciliación. NeuroClock no almacena números completos de tarjetas cuando el pago es procesado por un proveedor externo como Paddle.
  • Datos inferidos o derivados: métricas operativas, indicadores de asistencia, resultados de reglas, clasificaciones de seguridad o fraude y estadísticas generadas a partir de los datos anteriores.

3. Fuentes de los datos

Podemos recibir datos directamente del usuario; de la organización que administra su cuenta; del dispositivo y sistema operativo; de funciones de cámara, ubicación o autenticación que el usuario active; de integraciones empresariales autorizadas; y de proveedores que prestan servicios de infraestructura, pagos, seguridad o soporte.

4. Biometría, rostro, huella y autenticación del dispositivo

Cuando una organización habilita autenticación biométrica, NeuroClock solicita al sistema operativo del dispositivo que verifique al usuario mediante mecanismos disponibles como huella, reconocimiento facial, Face ID, Touch ID o equivalentes. NeuroClock no recibe ni almacena la plantilla biométrica administrada por el sistema operativo; recibe el resultado de la verificación y los datos operativos necesarios para completar la acción.

Una selfie o fotografía de evidencia no se utiliza para crear una plantilla biométrica, geometría facial o identificador biométrico salvo que una función futura lo indique de forma expresa, exista una base legal válida y se obtengan los avisos y consentimientos requeridos antes del tratamiento. Si se introduce una función de reconocimiento biométrico propia de NeuroClock, esta Política y los avisos en la aplicación deberán actualizarse antes de activarla.

Cuando una ley aplicable exija aviso o consentimiento específico para capturar, usar, conservar o divulgar un identificador biométrico, NeuroClock y/o la organización cliente deberán cumplir ese requisito antes de activar la función correspondiente.

5. Cámara, ubicación, geocercas y permisos móviles

La cámara puede solicitarse para una marcación con evidencia, captura autorizada de documentos o certificados, o funciones equivalentes claramente mostradas al usuario. La ubicación puede solicitarse para validar la posición del usuario respecto de una sucursal, zona o geocerca, prevenir fraude o registrar el contexto de una marcación.

NeuroClock procura solicitar únicamente el nivel de permiso necesario para la función. No utilizamos la ubicación para seguimiento continuo oculto. Si una función futura necesitara ubicación en segundo plano o un uso no razonablemente esperado, se mostrará un aviso destacado y se obtendrá el consentimiento exigido antes de solicitar el permiso.

El usuario puede gestionar permisos desde el sistema operativo. Determinadas funciones pueden dejar de operar si se deniega un permiso imprescindible.

6. Finalidades del tratamiento

  • Registrar, validar, sincronizar y reportar asistencia, entradas, salidas y eventos relacionados.
  • Validar sucursales, zonas, geocercas, dispositivos y condiciones de marcación.
  • Proporcionar mensajes, evidencias, adjuntos, alertas y comunicaciones operativas.
  • Permitir funcionamiento offline y sincronización posterior evitando duplicados o inconsistencias.
  • Generar reportes, auditorías, métricas y flujos administrativos o de nómina cuando estén habilitados.
  • Autenticar usuarios, proteger cuentas, detectar abuso, prevenir fraude e investigar incidentes.
  • Operar, mantener, diagnosticar y mejorar confiabilidad, rendimiento, compatibilidad y seguridad.
  • Prestar soporte, atender solicitudes, administrar contratos, planes, suscripciones, facturación e impuestos.
  • Cumplir obligaciones legales, regulatorias, laborales, fiscales, contables, de seguridad y requerimientos válidos de autoridades.

7. Bases jurídicas cuando sean exigibles

Cuando leyes como el RGPD/UK GDPR u otras normas requieran identificar una base jurídica, el tratamiento puede basarse, según el contexto, en la ejecución de un contrato, cumplimiento de una obligación legal, interés legítimo evaluado, consentimiento válido o necesidad para establecer, ejercer o defender reclamaciones. En el entorno laboral, la organización cliente es responsable de determinar la base jurídica aplicable a sus empleados cuando actúe como responsable/controlador.

El consentimiento no se utiliza como base cuando la ley considere que no puede prestarse libremente en la relación laboral, salvo que el contexto concreto permita un consentimiento válido y revocable.

8. Inteligencia artificial, automatización y decisiones

Algunas funciones pueden utilizar reglas o modelos automatizados para clasificación, resumen, búsqueda, detección de anomalías, soporte, seguridad o prevención de fraude. Cuando datos personales se envíen a un proveedor de IA de terceros, limitaremos la información a la necesaria, aplicaremos controles contractuales y de seguridad y realizaremos las declaraciones o consentimientos requeridos por la ley o la plataforma.

NeuroClock no pretende que una decisión laboral con efectos jurídicos o significativamente similares dependa exclusivamente de una salida automatizada cuando la ley aplicable exija intervención o revisión humana. Las organizaciones deben revisar las recomendaciones automatizadas antes de tomar decisiones laborales relevantes.

9. Proveedores, destinatarios y divulgaciones

Podemos utilizar proveedores de hosting, almacenamiento, entrega de correo, notificaciones push, seguridad, monitoreo, mapas, tiendas de aplicaciones, soporte, pagos, facturación, analítica limitada e inteligencia artificial. Paddle puede actuar como reseller y Merchant of Record para transacciones procesadas por su plataforma.

Compartimos datos únicamente cuando sea razonablemente necesario para prestar la función correspondiente, cumplir instrucciones de la organización, proteger la plataforma, ejecutar contratos o cumplir la ley. Exigimos medidas contractuales, técnicas y organizativas apropiadas cuando corresponda.

También podemos divulgar información ante una orden, requerimiento legal o solicitud válida de una autoridad competente, o cuando sea necesario para proteger derechos, seguridad, usuarios o prevenir fraude. Cuando la ley lo permita, procuraremos limitar el alcance y notificar al cliente afectado.

10. Venta, publicidad dirigida y uso comercial de datos personales

NeuroClock no vende datos personales de empleados. La app de empleados no está diseñada para publicidad conductual ni para compartir datos personales con redes publicitarias con fines de publicidad conductual entre contextos.

Si en el futuro se incorporara una práctica que una ley aplicable considere “venta”, “compartir” para publicidad conductual entre contextos o publicidad dirigida, se actualizarán esta Política, los controles de preferencia y las declaraciones de Google Play antes de activarla.

11. Cookies, almacenamiento local, analítica y telemetría

La web puede utilizar cookies, almacenamiento local y tecnologías similares estrictamente necesarias para autenticación, seguridad, preferencias, rendimiento y funcionamiento. La aplicación móvil puede generar telemetría técnica y diagnósticos cuando estén habilitados.

SDK, píxeles, herramientas de analítica o tecnologías de terceros deberán mantenerse inventariados y reflejados en las declaraciones de Google Play Data Safety, Apple App Privacy y avisos de consentimiento cuando correspondan.

12. Transferencias internacionales

Los datos pueden ser procesados en países distintos al del usuario o de la organización cuando proveedores de infraestructura o servicios operen globalmente. Cuando la ley lo exija, utilizaremos mecanismos reconocidos para transferencias internacionales, como cláusulas contractuales tipo, acuerdos de procesamiento, decisiones de adecuación u otras salvaguardas válidas.

Las organizaciones cliente son responsables de evaluar requisitos locales adicionales aplicables a datos laborales que decidan transferir a través del Servicio.

13. Retención y eliminación

Conservamos los datos durante el tiempo necesario para prestar el Servicio, cumplir el contrato, mantener seguridad, resolver disputas y satisfacer obligaciones laborales, fiscales, contables o legales. La organización cliente puede configurar o solicitar políticas de conservación dentro de lo permitido por la ley.

Distintas categorías pueden tener plazos distintos. Los registros activos de asistencia y comunicaciones se conservan mientras sean necesarios para la relación con la organización; seguridad, antifraude, auditoría y registros técnicos pueden mantenerse durante un período razonable posterior; facturación y registros sujetos a obligaciones fiscales pueden conservarse durante el plazo legal aplicable; copias de respaldo pueden persistir temporalmente hasta su rotación segura.

Una solicitud de eliminación no obliga a borrar información que deba conservarse por una obligación legal, prevención de fraude, seguridad, defensa de reclamaciones o un legal hold válido. Cuando corresponda, la información se eliminará, anonimizará o aislará del uso ordinario.

14. Eliminación de cuenta y datos

Las cuentas laborales suelen ser creadas y administradas por la organización cliente. El usuario debe contactar primero al administrador de su organización para solicitudes relacionadas con su perfil laboral. También puede escribir a [email protected].

NeuroClock mantiene una página pública con instrucciones para solicitar eliminación de cuenta o datos. Las solicitudes están sujetas a verificación de identidad, autoridad del solicitante, obligaciones legales de conservación y responsabilidades de la organización cliente.

15. Derechos de privacidad

Dependiendo del país o estado, las personas pueden tener derechos de acceso, confirmación, copia, corrección, eliminación, portabilidad, oposición, limitación, retiro de consentimiento y reclamación ante una autoridad. Algunas jurisdicciones también reconocen derechos respecto de publicidad dirigida, venta o compartición de datos, perfilado y datos sensibles.

Para ejercer derechos relacionados con datos que NeuroClock controla directamente, escribe a [email protected]. Cuando los datos sean controlados por una organización cliente, podremos remitir la solicitud a dicha organización. Podemos solicitar información razonable para verificar identidad y autoridad antes de responder.

16. Privacidad de California

Cuando resulte aplicable la CCPA/CPRA u otra ley de California, las categorías de información personal descritas en esta Política pueden incluir identificadores, información profesional o laboral, actividad en internet o dispositivos, geolocalización, información audiovisual, información comercial, inferencias y, en determinados casos, información personal sensible.

Las fuentes, finalidades comerciales, categorías de destinatarios y criterios de retención se describen en esta Política. NeuroClock no vende información personal de empleados y no la comparte para publicidad conductual entre contextos en la app de empleados.

Las personas elegibles pueden solicitar conocer/acceder, corregir, eliminar y obtener información sobre determinadas divulgaciones, y pueden ejercer otros derechos previstos por la ley sin discriminación ilícita. Si una práctica futura activa derechos de opt-out o limitación de uso de información sensible, se habilitará un mecanismo apropiado antes de iniciar esa práctica.

17. Otras leyes estatales de privacidad de Estados Unidos

Cuando sean aplicables leyes de privacidad de otros estados de EE. UU., NeuroClock atenderá los derechos exigibles y las obligaciones de transparencia, seguridad, minimización, consentimiento para datos sensibles, evaluaciones y contratos con procesadores que correspondan. Determinadas leyes excluyen o tratan de forma distinta los datos procesados en un contexto laboral; la aplicabilidad se evaluará caso por caso.

Cuando una ley aplicable reconozca un derecho de apelación frente a una decisión sobre una solicitud de privacidad, el mecanismo de respuesta indicará cómo presentar la apelación.

18. Aviso para identificadores biométricos en Estados Unidos

NeuroClock no pretende recopilar plantillas biométricas administradas por el sistema operativo. Si una implementación concreta llegara a capturar o almacenar un identificador biométrico regulado, no se activará sin el aviso, consentimiento, política de retención, limitaciones de divulgación y demás requisitos que resulten aplicables, incluidos los que puedan existir en estados como Illinois, Texas, Washington u otros.

Las imágenes de evidencia se gestionan como fotografías/evidencias, no como plantillas biométricas, salvo que una función separada y expresamente declarada realice análisis biométrico.

19. Espacio Económico Europeo, Reino Unido y Suiza

Cuando el RGPD, UK GDPR o normas equivalentes resulten aplicables, la organización cliente será normalmente el controlador de los datos laborales y NeuroClock su procesador para las funciones contratadas. NeuroClock podrá ser controlador independiente para seguridad, facturación, cumplimiento y administración de su relación directa con clientes y usuarios.

Los interesados pueden tener derecho a acceso, rectificación, supresión, limitación, portabilidad, oposición, retiro del consentimiento y reclamación ante una autoridad de control. Las transferencias internacionales se protegerán mediante un mecanismo válido cuando sea necesario. Las organizaciones deben celebrar los acuerdos de procesamiento y realizar evaluaciones adicionales cuando la ley lo requiera.

20. Canadá, América Latina y otras jurisdicciones

Cuando sean aplicables leyes de Canadá, Brasil, México, República Dominicana u otros países de América Latina o de otras regiones, NeuroClock aplicará los derechos, avisos, medidas de seguridad, transferencias y requisitos de consentimiento exigibles en la medida correspondiente a su rol y actividad.

La organización cliente sigue siendo responsable de requisitos laborales locales, avisos a empleados, bases jurídicas, consultas con representantes laborales y autorizaciones internas que correspondan a su uso de NeuroClock.

21. Menores

NeuroClock está diseñado para uso empresarial y no está dirigido a niños como consumidores. No buscamos recopilar deliberadamente datos de menores fuera de un contexto empresarial o laboral legítimo.

Si una organización registra datos de una persona menor de edad en una relación laboral, educativa o de formación permitida por ley, esa organización es responsable de verificar que el tratamiento sea legal y de proporcionar avisos, autorizaciones parentales o consentimientos especiales cuando sean exigibles.

22. Seguridad de la información

NeuroClock utiliza medidas técnicas y organizativas destinadas a proteger la confidencialidad, integridad y disponibilidad de la información, incluyendo HTTPS en producción, autenticación, controles de acceso por empresa, aislamiento multiempresa, almacenamiento seguro en dispositivos cuando corresponde, auditoría, rate limiting, monitoreo, registros de seguridad, gestión de sesiones y medidas de prevención de abuso.

Aplicamos principios de acceso mínimo y limitación por finalidad cuando resulta razonable. Ningún sistema puede garantizar seguridad absoluta. Mantenemos procesos para investigar incidentes y aplicar medidas de contención, recuperación y notificación cuando la ley o los contratos lo requieran.

23. Minimización, exactitud y responsabilidad de la organización

NeuroClock diseña sus funciones para tratar los datos necesarios para la finalidad configurada. Las organizaciones deben evitar cargar datos excesivos, irrelevantes o especialmente sensibles cuando no sean necesarios para una función legítima.

La organización cliente es responsable de mantener datos laborales razonablemente exactos, informar a sus usuarios sobre sus propias prácticas y configurar accesos, permisos, retención, geocercas y funcionalidades conforme a la ley aplicable.

24. Cambios corporativos y continuidad del servicio

Si NeuroClock participa en una fusión, adquisición, reorganización, financiación, venta de activos o transacción similar, los datos pueden transferirse como parte de la operación sujeto a obligaciones de confidencialidad, seguridad y los avisos exigidos por la ley.

25. Cambios a esta Política

Podemos actualizar esta Política para reflejar cambios regulatorios, de producto, seguridad, proveedores o prácticas. La versión y fecha vigentes se muestran en esta página. Los cambios materiales se comunicarán de forma razonable cuando la ley lo requiera.

26. Contacto de privacidad y seguridad

Privacidad y derechos: [email protected].

Seguridad y asuntos legales: [email protected].

Soporte del producto: [email protected].

Solicitudes de eliminación

Consulta las instrucciones públicas para solicitar eliminación de cuenta o datos en /privacy/delete-account.