Legal

Política de Privacidad

Última actualización: 31 de julio de 2026·Rodez Digital LLC

Esta política cubre dos relaciones distintas. Cuando usted se registra, nosotros decidimos cómo se tratan los datos de su cuenta: somos el responsable, y esta política es nuestro compromiso con usted. Cuando sube a su equipo, solo tratamos sus datos siguiendo sus instrucciones: el responsable es usted, y lo rige el Acuerdo de Tratamiento de Datos. La sección 2 explica por qué esa diferencia le importa.

1. Quiénes somos

Weekwright es operado por Rodez Digital LLC, sociedad de responsabilidad limitada constituida conforme a las leyes de Wyoming, con domicilio social en 30 N Gould St, Ste R, Sheridan, WY 82801, USA. Para cualquier cuestión relativa a esta política, escriba a privacy@weekwright.com.

Comercializamos Weekwright entre empresas establecidas en Estados Unidos y no lo ofrecemos en otros territorios; véase el §1 de los Términos. Por tanto, lo que rige esta información es la normativa federal y estatal estadounidense de privacidad, principalmente la CCPA/CPRA y las leyes estatales equivalentes.

Publicamos parte de este sitio en español. Va dirigido a las empresas hispanohablantes de Estados Unidos, que son una parte enorme de la hostelería y el comercio para los que construimos este producto; no es una oferta de servicio en España. Cuando aun así le resulte de aplicación el RGPD —porque emplee a alguien en la UE o el Reino Unido y sus datos acaben aquí— las secciones 4, 7 y 10 explican cómo lo tratamos, y el Acuerdo de Tratamiento de Datos contiene las condiciones de transferencia.

2. Los dos roles, y por qué debería importarle

El software de planificación tiene una particularidad: la mayoría de las personas cuyos datos contiene nunca lo abrieron. Su plantilla no se registró, no leyó esta página y puede que ni sepa que el producto existe. Eso determina quién responde de qué.

  • Los datos de su cuenta — somos el responsable. Su email, su nombre, su facturación y cómo usa el producto. Nosotros decidimos las finalidades, y esta política es la información correspondiente.
  • Los datos de su plantilla — usted es el responsable y nosotros el encargado. Los nombres, la disponibilidad, los turnos, las notas y los motivos de ausencia que introduce sobre su equipo. Usted decidió recogerlos; nosotros solo actuamos siguiendo sus instrucciones documentadas. Nuestras obligaciones están en el Acuerdo de Tratamiento de Datos, que forma parte de los Términos y se aplica automáticamente: no hace falta solicitarlo.

La consecuencia práctica: si una persona de su plantilla pide acceder a sus datos o suprimirlos, esa solicitud va dirigida a usted, no a nosotros, porque usted es su responsable. Le ayudaremos a atenderla, y el panel le da las herramientas de exportación y supresión para hacerlo. Lo que no haremos es actuar a sus espaldas: no tenemos base legítima para alterar unilateralmente sus registros.

También significa que usted necesita su propia base jurídica para meter a su equipo en Weekwright, y debe informarles de que lo ha hecho. Es su obligación como responsable, no un trámite que podamos asumir por usted. Véase Términos §7.

3. Qué recogemos

Los datos que usted aporta al usar Weekwright y los metadatos que genera nuestra infraestructura al operarlo:

  • Datos de cuenta — dirección de email, nombre visible y el hash de la contraseña, custodiado por Supabase Auth. Nunca vemos su contraseña.
  • Datos de organización — las organizaciones que crea o a las que se une, su rol en ellas y las marcas temporales de acceso.
  • Datos de planificación — empleados, puestos, ubicaciones, horarios, turnos, solicitudes de ausencia, cambios de turno, reglas de cumplimiento y las notas que escriba. Esta es la categoría que trata mayoritariamente sobre otras personas.
  • Datos operativos — registro de auditoría (quién hizo qué y cuándo), notificaciones, el historial de conversación con la IA si la usa, y métricas de uso agregadas.
  • Datos de facturación — el identificador de cliente en Stripe, el plan, el estado, el número de ubicaciones y la fecha de renovación. Los datos de tarjeta van directamente de su navegador a Stripe y nunca pasan por nuestros servidores.
  • Datos técnicos — dirección IP, tipo de navegador y dispositivo, y registros de peticiones, conservados por seguridad y prevención de abusos.

No solicitamos categorías especiales de datos del artículo 9 —salud, religión, afiliación sindical y similares—. Una nota de texto libre o un motivo de ausencia son campos donde podrían escribirse, así que trátelos como no estructurados y evite registrar detalles sensibles que no necesite. Si lo hace, ese tratamiento le corresponde justificarlo a usted.

4. Por qué podemos tratarlos

Cuando resulta de aplicación el RGPD, nos basamos en estas bases jurídicas para los datos de los que somos responsables:

  • Ejecución de un contrato (art. 6.1.b) — crear y mantener su cuenta, prestar el servicio, facturarle y enviarle el correo transaccional correspondiente. Sin esto no podemos prestar el servicio.
  • Interés legítimo (art. 6.1.f) — asegurar el servicio, prevenir abusos, analítica de producto y monitorización de errores. Hemos ponderado ese interés frente a sus derechos; puede oponerse en cualquier momento (§10) y dejaremos de tratarlos salvo motivos imperiosos.
  • Obligación legal (art. 6.1.c) — conservar registros contables y atender requerimientos legítimos de las autoridades.
  • Consentimiento (art. 6.1.a) — comunicaciones comerciales, que puede retirar cuando quiera sin afectar al servicio. No lo incluimos de forma encubierta en el registro.

5. Para qué los usamos

Para operar el servicio, proteger su cuenta, facturarle, prestar las funciones de IA que usted invoque, darle soporte cuando lo pida y entender qué partes del producto funcionan. No vendemos sus datos. No los cedemos a terceros con fines publicitarios ni elaboramos perfiles publicitarios. No usamos sus datos de planificación para entrenar modelos de IA, ni nuestros ni de nadie.

6. Subencargados

Usamos un conjunto reducido de proveedores para operar Weekwright. Cada uno está vinculado por un contrato con garantías no inferiores a esta política y recibe únicamente lo que su función exige. La lista vigente se mantiene en la página de subencargados, que es la versión auténtica y donde se anuncian los cambios.

SubencargadoFinalidadDatos compartidosLugar de tratamiento
SupabaseInfraestructura principal: la base de datos Postgres, autenticación, tiempo real y almacenamiento de archivos.Todos los datos del cliente en reposo, incluidos registros de empleados, horarios, notas y credenciales de cuenta.Estados Unidos (AWS us-east-2)
VercelAlojamiento de la aplicación y distribución de contenido para la app web.Datos en tránsito al servir peticiones, más registros de peticiones. No almacena datos del cliente en reposo.Estados Unidos
StripeFacturación de suscripciones y procesamiento de pagos.Email de contacto de facturación, nombre de la empresa, plan y número de ubicaciones. Los datos de tarjeta van directamente a Stripe y nunca pasan por nuestros servidores.Estados Unidos
AnthropicLa API de Claude, que impulsa las funciones de planificación con IA.Solo al invocar una función de IA: el contexto de la organización que esa petición necesita — nombres de empleados, disponibilidad, turnos, notas — y el mensaje. Anthropic no entrena sus modelos con estos datos.Estados Unidos
ResendEmail transaccional: invitaciones, notificaciones y restablecimiento de contraseña.Nombre y dirección de email del destinatario, y el contenido de ese mensaje — que puede nombrar un turno o un horario.Estados Unidos
PostHogAnalítica de producto: qué funciones se usan y dónde se atasca la gente.Id de usuario, email, id de organización y qué acciones se realizaron. Nunca el contenido de los horarios, las notas ni nada escrito a la IA.Estados Unidos
SentryMonitorización de errores y diagnóstico de rendimiento.Diagnósticos técnicos cuando algo falla: trazas de error, navegador y la URL con los tokens y códigos de acceso eliminados.Estados Unidos

7. Adónde van sus datos

Todos se tratan en Estados Unidos. Nuestra base de datos está aprovisionada en AWS us-east-2 (Ohio); el alojamiento, la analítica y la monitorización de errores están alojados en EE. UU. Las copias de seguridad están cifradas y se rotan.

Ahí es donde están nuestros clientes, así que para la mayoría no sale nada del país. Solo hay transferencia internacional en un supuesto: que usted sea una empresa estadounidense con personal en la UE, el Reino Unido o Suiza y sus fichas estén aquí. Para ese caso, nuestro mecanismo son las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914, módulos dos y tres según corresponda), incorporadas al Acuerdo de Tratamiento de Datos junto con el Addendum de transferencias del Reino Unido, más medidas técnicas complementarias: cifrado en tránsito y en reposo, y acceso limitado al personal que lo necesita.

La versión honesta: las Cláusulas son un instrumento jurídico, no un campo de fuerza. La legislación estadounidense puede alcanzar datos alojados en EE. UU. de maneras que el Derecho europeo no contempla, que es exactamente de lo que trataba la sentencia Schrems II. Hoy no tenemos región en la UE. Si la residencia del dato en la UE es un requisito innegociable para usted, plantéelo antes de importar su plantilla, no después: es una pregunta que preferimos responder con franqueza desde el principio.

8. Cuánto tiempo los conservamos

  • Datos de cuenta y planificación — mientras su organización esté activa.
  • Tras la supresión — 30 días, para que un borrado por error sea recuperable, y después supresión definitiva de los sistemas en producción. Las copias cifradas caducan en 30 días adicionales.
  • Registro de auditoría — el periodo que indique su plan: 90 días en Starter, Core y Pro; siete años en Business.
  • Registros contables — el plazo que exija la normativa fiscal y mercantil, habitualmente siete años. Sobrevive a la supresión de la cuenta y no podemos acortarlo.
  • Registros técnicos y de seguridad — hasta 90 días.

9. Funciones de IA y decisiones automatizadas

La IA redacta borradores de horario, cubre huecos y responde preguntas sobre su semana. Cuando usted la invoca, el contexto que esa petición necesita —nombres de empleados, disponibilidad, turnos, notas— se envía a la API de Claude de Anthropic para atenderla, y no se usa para entrenar sus modelos.

El artículo 22 del RGPD reconoce el derecho a no ser objeto de decisiones basadas únicamente en tratamientos automatizados que produzcan efectos significativos. Quién trabaja qué turno es exactamente ese tipo de decisión. Nuestra respuesta es estructural, no contractual: la IA no puede publicar un horario. Produce una propuesta, una persona la revisa y una persona la aplica. Siempre hay un humano en el circuito, de modo que ninguna asignación de turno se adopta exclusivamente por medios automatizados. Mantenerlo así es una restricción de diseño, no una preferencia.

Toda asignación propuesta por la IA es trazable: la aplicación explica por qué se sugirió a una persona para un turno, y el registro de auditoría guarda quién la aceptó.

10. Sus derechos

Conforme a la CCPA/CPRA y a las leyes estatales equivalentes, puede conocer qué datos tenemos, suprimirlos, corregirlos y oponerse a su venta o cesión —no hacemos ninguna de las dos, así que no hay nada a lo que oponerse—. No discriminamos a quien ejerza un derecho y no cobramos por ello.

Cuando resulte de aplicación el RGPD (§1), las mismas solicitudes existen como acceso, rectificación, supresión, limitación y portabilidad, junto al derecho de oposición a los tratamientos basados en interés legítimo.

Buena parte no requiere solicitud alguna: puede exportar o suprimir los datos de su organización desde el panel cuando quiera, y eliminar su cuenta es autoservicio. Para lo demás, escriba a privacy@weekwright.com y responderemos en el plazo de un mes. No cobramos por ello.

Si usted trabaja para un cliente de Weekwright, dirija su solicitud a su empleador: él controla su ficha (§2). Aun así, avísenos si no le responde y se la trasladaremos.

También tiene derecho a reclamar ante una autoridad de control. En España es la Agencia Española de Protección de Datos; en el Reino Unido, la ICO. Preferiríamos que acudiera antes a nosotros, pero es su derecho y no lo obstaculizaremos.

11. Seguridad

HTTPS en todo el servicio, cifrado en reposo, credenciales de servidor que nunca llegan al navegador, una comprobación de permisos en cada operación y seguridad a nivel de fila denegada por defecto en la base de datos por debajo: así, un error en la capa de aplicación queda contenido por la capa de datos en lugar de quedar expuesto por ella. El detalle está en la página de seguridad.

Ningún sistema es inviolable y no vamos a afirmar lo contrario. Si una brecha afecta a sus datos se lo notificaremos sin dilación indebida y, cuando la ley lo exija, dentro de las 72 horas siguientes a tener constancia. Comunique vulnerabilidades a security@weekwright.com; no emprenderemos acciones contra quien investigue de buena fe.

12. Cookies

Fijamos tres cookies: una para mantener la sesión iniciada, otra para recordar si eligió inglés o español y otra para la analítica de producto. Las dos primeras son estrictamente necesarias y no requieren consentimiento, porque el servicio no puede funcionar sin ellas. La política de cookies las enumera las tres por su nombre, con qué hace cada una y cuándo caduca.

La analítica de producto se ejecuta solo para usuarios autenticados, sobre nuestro interés legítimo en entender el producto, y nunca recibe el contenido de sus horarios, sus notas ni nada de lo que escriba a la IA. No usamos cookies publicitarias ni de seguimiento entre sitios, así que no hay banner de consentimiento que aceptar: en su lugar tiene un interruptor que funciona. Respetamos Global Privacy Control y Do Not Track: cuando su navegador envía cualquiera de las dos, la analítica no llega a iniciarse.

13. Menores

Weekwright es una herramienta profesional y no está dirigida a menores. No recabamos conscientemente datos de menores de 16 años en el registro. Tenga en cuenta que en muchas jurisdicciones es lícito planificar turnos de personas menores de edad: si programa a personal menor de 18 años, usted es el responsable de sus datos y de sus protecciones, incluidos los límites de jornada.

14. Cambios

Podemos actualizar esta política. Los cambios sustanciales se anunciarán por email a los propietarios de la organización o dentro de la aplicación con al menos 30 días de antelación, y la fecha del encabezado siempre refleja la versión vigente. El uso continuado tras la fecha de efecto implica su aceptación.

15. Contacto

Dudas sobre esta política o sobre una solicitud que haya presentado: privacy@weekwright.com o la página de contacto.