TTrastienda

Política de privacidad

Última actualización: 30 de julio de 2026.

Quiénes somos

Trastienda es una aplicación de gestión para pequeños comercios desarrollada por Andrés Khawam, NIF 18479784C, con domicilio en Calle Oeste 13, 26005 Logroño (La Rioja), España (contacto: soporte@trastienda.app). Cuando un negocio usa Trastienda con sus empleados, el negocio es el responsable del tratamiento de los datos laborales de su equipo y Trastienda actúa como encargado del tratamiento. Para los datos de la cuenta del propio usuario (registro, acceso, soporte), el responsable es el desarrollador de Trastienda.

Como proveedor accedemos a los datos solo para prestar y mantener el servicio (soporte, averías y facturación), y con el mínimo necesario: nuestras herramientas internas trabajan con datos agregados por negocio, no permiten entrar en la app en nombre de un cliente ni consultar la ficha laboral de un empleado concreto.

Qué datos tratamos y para qué

  • Datos de cuenta (nombre, usuario, email de contacto): crear tu acceso y comunicarnos contigo.
  • Datos del negocio (nombre, datos fiscales, tiendas): prestar el servicio y emitir documentos con tus datos.
  • Registro de jornada (fichajes con fecha y hora; comprobación puntual de ubicación en el momento de fichar, sin seguimiento continuo): cumplimiento del registro horario legal. El personal es informado por escrito dentro de la app antes de su primer fichaje.
  • Tareas de tienda (a quién le toca cada tarea del checklist, quién marca cada paso y a qué hora): organizar el trabajo diario del establecimiento y evitar que una tarea se repita o se quede sin hacer. Lo gestiona el negocio empleador, que es quien define las tareas. Cada persona ve las que tiene asignadas y su avance; el administrador, las de todo el negocio. No se toman decisiones automatizadas a partir de estos datos.
  • Documentos del negocio (albaranes, facturas, tickets de caja, horarios, caducidades): la finalidad principal de la app. Algunos se procesan con inteligencia artificial para extraer su contenido (ver «Proveedores»). La IA solo extrae el contenido del documento; no se toman decisiones automatizadas con efectos jurídicos sobre personas.
  • Documentación laboral (contratos, nóminas, ausencias): gestión de la carpeta laboral, bajo responsabilidad del negocio empleador.
  • Datos de salud: entre la documentación laboral puede haber datos de salud, como los partes de baja o alta médica. Se tratan solo para gestionar la relación laboral, con base en el artículo 9.2.b del RGPD (obligaciones en el ámbito del Derecho laboral y de la Seguridad Social). Dentro de la aplicación, esos documentos solo los ven el administrador del negocio y la propia persona trabajadora.
  • Avisos (notificaciones push y correos): avisarte de lo que requiere tu atención. Puedes ajustarlos en la app.
  • Datos de uso del servicio (documentos y páginas que procesa la inteligencia artificial y su coste, módulos activos, fecha del último uso, errores técnicos): facturar el servicio y controlar los límites contratados, dar soporte, detectar averías y mejorar la app. Se miden por negocio, no por persona: este contador no registra quién hizo cada operación.
  • Datos de facturación (nombre o razón social, NIF, dirección fiscal, plan contratado e importes): cobrar la suscripción y emitir las facturas que exige la ley. Los datos de la tarjeta o de la cuenta bancaria no pasan por nuestros servidores: los recoge y guarda directamente la pasarela de pago (ver «Proveedores»).

No vendemos datos personales ni los usamos para publicidad.

Base legal

  • Ejecución del contrato de servicio (uso de la app).
  • Obligaciones legales (registro horario, conservación fiscal y mercantil).
  • Interés legítimo en la seguridad del servicio, la prevención de fraude y la medición agregada del uso para mantener y mejorar la app.

Proveedores (encargados)

  • Supabase — base de datos, autenticación y almacenamiento, alojado en la Unión Europea.
  • Anthropic — lectura automática de documentos con IA (se le envía el documento a extraer, no tu cuenta).
  • Resend — envío de correos de aviso.
  • Expo — notificaciones push y distribución de la app.
  • Netlify — alojamiento de este sitio web.

Para comprobar si un cliente intracomunitario está dado de alta a efectos de IVA (y poder emitirle una factura exenta), la app consulta el VIES, el registro público de operadores intracomunitarios de la Comisión Europea. Se le envía únicamente el NIF/VAT del cliente que se está comprobando; nada más, y solo cuando alguien pide esa comprobación.

Aparte de los anteriores, Stripe es la pasarela con la que se cobra la suscripción. Los datos de pago se introducen directamente en Stripe, que los trata como responsable independiente para procesar el cobro y cumplir sus propias obligaciones legales (prevención del fraude y blanqueo); nosotros solo recibimos de vuelta el estado del pago y los datos de facturación necesarios para emitir la factura.

Accesos que autoriza el propio negocio

Además de esos proveedores, cada negocio puede dar acceso a su gestoría o asesoría desde la propia aplicación, eligiendo si alcanza la información contable y fiscal, la laboral (fichajes, ausencias, carpeta laboral del personal) o ambas. Ese acceso lo concede y lo retira el negocio, que decide a quién invita y con qué alcance, y es independiente para cada empresa: una gestoría invitada a una sociedad no ve las demás.

La gestoría trata esos datos por cuenta del negocio y al amparo del contrato que tenga con él, no como proveedor nuestro. Trastienda deja constancia de quién tiene acceso, con qué alcance y qué documentos ha subido cada cual, para que el negocio pueda revisarlo y revocarlo en cualquier momento.

Transferencias internacionales

La base de datos y los archivos se alojan en la Unión Europea (Supabase). Algunos proveedores tratan datos fuera de la UE: Anthropic (EE. UU.) cuando la IA lee un documento, Resend (EE. UU.) al enviar correos de aviso, Expo (EE. UU.) al entregar notificaciones push y Stripe (EE. UU.) al cobrar la suscripción. Con todos ellos existe un contrato de encargo de tratamiento (DPA) y las transferencias se amparan en las cláusulas contractuales tipo aprobadas por la Comisión Europea o, cuando el proveedor está adherido, en el Marco de Privacidad de Datos UE-EE. UU.

Conservación

Mantenemos tus datos mientras tu cuenta está activa. Al eliminarla, aplicamos los plazos detallados en eliminación de cuenta y datos: los datos sin obligación legal se borran en un máximo de 30 días; el registro de jornada se conserva bloqueado 4 años y la documentación contable y fiscal hasta 6 años, como exige la ley.

Seguridad

Aplicamos medidas técnicas y organizativas apropiadas al riesgo (art. 32 RGPD): cifrado en tránsito y en reposo, control de acceso por negocio y rol, aislamiento de datos entre negocios, copias de seguridad periódicas y registro de accesos.

Tus derechos

Puedes ejercer tus derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a soporte@trastienda.app. Si crees que no hemos atendido bien una solicitud, puedes reclamar ante la Agencia Española de Protección de Datos.

Cambios en esta política

Si cambiamos esta política de forma relevante, te avisaremos por la aplicación o por correo con antelación razonable. La fecha de la última actualización figura al principio de esta página.