Humzio

Política de privacidad

Última actualización: 20 de junio de 2026

1. Introducción

Humzio (“Humzio”, “nosotros”, “nuestro” o “nos”) opera una plataforma de operaciones de RR. HH. en humzio.com (el “Servicio”). Esta Política de privacidad explica qué datos personales recopilamos, por qué los recopilamos, cómo los utilizamos y los derechos que usted tiene sobre ellos.

Al acceder al Servicio o utilizarlo, usted acepta las prácticas descritas en esta Política. Si no está de acuerdo, le rogamos que no utilice el Servicio.

2. Responsable del tratamiento

Humzio Ltd es el responsable del tratamiento de los datos personales recopilados a través del Servicio. Cuando su organización utiliza Humzio para gestionar su plantilla, su organización (el “Cliente”) actúa como responsable del tratamiento de los datos personales de los empleados tratados en su espacio de trabajo, y Humzio actúa como encargado del tratamiento por cuenta de aquella.

Las preguntas sobre cómo trata sus datos su empleador deben dirigirse al equipo de RR. HH. o al delegado de protección de datos de su empleador, y no directamente a Humzio.

3. Datos que recopilamos

3.1 Datos de cuenta e identidad

  • Nombre completo y dirección de correo electrónico de trabajo
  • Puesto y departamento
  • Avatar del perfil (si se ha cargado)
  • Secreto de autenticación de dos factores (cifrado en reposo con AES-256 Fernet)

3.2 Datos laborales (tratados por cuenta de su organización)

  • Situación laboral, fecha de incorporación y línea jerárquica
  • Saldos de ausencias e historial de solicitudes de ausencia
  • Registros de asistencia y de tiempo (horas, lugar de trabajo)
  • Respuestas y valoraciones de las evaluaciones de desempeño
  • Datos bancarios para la nómina (almacenados cifrados)
  • Registros de competencias, formación y certificaciones

3.3 Datos de uso y técnicos

  • Dirección IP y agente de usuario en el inicio de sesión
  • Identificadores de solicitud y registros de acceso estructurados
  • Tokens de sesión (cookie httpOnly; nunca accesible para JavaScript)
  • Entradas del registro de auditoría: autor, entidad, marca de tiempo y diferencia de antes y después

3.4 Datos del formulario de contacto

Si envía una consulta de contacto, recopilamos su nombre, su correo electrónico de trabajo, el nombre de la empresa (opcional) y el contenido del mensaje.

4. Cómo utilizamos sus datos

  • Prestación del servicio: autenticarle, mostrar su perfil, tramitar las solicitudes de ausencia y generar organigramas e informes.
  • Seguridad y prevención del fraude: detectar intentos de inicio de sesión sospechosos, aplicar límites de frecuencia y mantener el rastro de auditoría.
  • Notificaciones: notificaciones en tiempo real en la aplicación y por correo electrónico (decisiones sobre ausencias, asignaciones de evaluación, restablecimientos de contraseña e invitaciones).
  • Cumplimiento legal: conservar los registros exigidos por la legislación laboral y fiscal cuando proceda.
  • Mejora del servicio: únicamente análisis anonimizados y agregados. No vendemos sus datos.

Cuando resulten de aplicación el RGPD o el RGPD del Reino Unido, nos basamos en las siguientes bases jurídicas:

  • Contrato: tratamiento necesario para prestar el Servicio en virtud de nuestro acuerdo con su organización o directamente con usted.
  • Intereses legítimos: supervisión de la seguridad, prevención del fraude, registro de auditoría y fiabilidad del servicio.
  • Obligación legal: conservación de los registros exigidos por la legislación aplicable.
  • Consentimiento: datos de perfil opcionales (enlaces a redes sociales, certificaciones) que usted decida facilitar.

6. Conservación de los datos

Conservamos los datos personales mientras la suscripción de su organización esté activa y durante 90 días tras su resolución para permitir la exportación de los datos. Los registros de auditoría se conservan durante 3 años para cumplir obligaciones de conformidad, salvo que su organización solicite su eliminación anticipada.

Los datos de cada empleado se eliminan de forma lógica cuando se desactiva una cuenta. La eliminación definitiva (supresión conforme al RGPD) está disponible a través del administrador de la organización y queda registrada de forma permanente en el rastro de auditoría.

7. Comunicación de datos

No vendemos, alquilamos ni comerciamos con datos personales. Solo comunicamos datos:

  • Dentro de su organización: según lo determinen los roles y permisos que haya configurado su administrador.
  • Subencargados del tratamiento: proveedores de infraestructura (alojamiento en la nube, base de datos, almacenamiento de objetos, retransmisión SMTP) sujetos a acuerdos de tratamiento de datos que les vinculan a protecciones equivalentes. La lista actualizada de subencargados está disponible previa solicitud.
  • Requerimientos legales: cuando lo exija la ley o una resolución judicial, o para proteger los derechos, los bienes o la seguridad de Humzio o de terceros.

8. Seguridad

Aplicamos defensa en profundidad en toda la pila:

  • Cifrado en tránsito: TLS 1.2 o superior para toda la comunicación entre cliente y servidor.
  • Cifrado en reposo: campos sensibles cifrados con AES-256 Fernet; contraseñas con hash Argon2id.
  • Aislamiento multiinquilino: la seguridad a nivel de fila de Postgres garantiza que una organización no pueda acceder a los datos de otra.
  • Refuerzo de la autenticación: JWT de corta duración (15 min), cookies de renovación httpOnly, 2FA TOTP opcional, inicio de sesión con límite de frecuencia y bloqueo exponencial.
  • Rastro de auditoría: cada escritura registra el autor, la entidad, la diferencia de antes y después y el identificador de solicitud.

A pesar de estas medidas, ningún sistema es perfectamente seguro. Le recomendamos que utilice una contraseña segura y única y que active la autenticación de dos factores.

9. Sus derechos

Con sujeción a la legislación aplicable (incluidos el RGPD y el RGPD del Reino Unido), usted tiene derecho a:

  • Acceso: solicitar una copia de los datos personales que tenemos sobre usted.
  • Rectificación: pedirnos que corrijamos datos inexactos.
  • Supresión: solicitar la eliminación de sus datos (con sujeción a las obligaciones legales de conservación).
  • Limitación: pedirnos que limitemos el tratamiento en determinadas circunstancias.
  • Portabilidad: recibir sus datos en un formato estructurado y legible por máquina.
  • Oposición: oponerse al tratamiento basado en intereses legítimos.
  • Retirar el consentimiento: cuando el tratamiento se base en el consentimiento.

En relación con los datos que controla su empleador, diríjase en primer lugar a su equipo de RR. HH. En relación con los datos que controla directamente Humzio, utilice nuestro formulario de contacto o escriba a privacy@humzio.com. Respondemos en un plazo de 30 días. También puede presentar una reclamación ante su autoridad local de protección de datos (por ejemplo, la ICO en el Reino Unido).

10. Cookies

Utilizamos un conjunto mínimo de cookies:

  • humzio_refresh (httpOnly, Secure, SameSite=Lax): almacena su token de renovación cifrado. Estrictamente necesaria; no puede desactivarse.
  • humzio_session: un indicador de presencia no httpOnly que el middleware utiliza para decidir si redirige a la página de inicio de sesión. No contiene datos sensibles.

No utilizamos cookies publicitarias, de seguimiento ni de análisis de terceros.

11. Menores

El Servicio está diseñado para su uso por organizaciones y sus empleados. No recopilamos conscientemente datos personales de menores de 16 años. Si cree que hemos recopilado tales datos de forma involuntaria, póngase en contacto con nosotros de inmediato.

12. Cambios en esta Política

Podemos actualizar esta Política de vez en cuando. Notificaremos por correo electrónico a los administradores de la organización los cambios sustanciales con al menos 14 días de antelación a su entrada en vigor. El uso continuado del Servicio tras un cambio constituye la aceptación de la Política revisada.

13. Contacto

Para consultas de privacidad o solicitudes de los interesados:

Política de privacidad — Humzio