Legal

Política de Privacidad

Última actualización: 9 de agosto de 2026·Rodez Digital LLC

Esta política cubre dos relaciones distintas. Cuando usted se registra, nosotros decidimos cómo se tratan los datos de su cuenta: somos el responsable, y esta política es nuestro compromiso con usted. Cuando sube a su equipo, solo tratamos sus datos siguiendo sus instrucciones: el responsable es usted, y lo rige el Acuerdo de Tratamiento de Datos. La sección 2 explica por qué esa diferencia le importa.

1. Quiénes somos

Weekwright es operado por Rodez Digital LLC, sociedad de responsabilidad limitada constituida conforme a las leyes de Wyoming, con domicilio social en 30 N Gould St, Ste R, Sheridan, WY 82801, USA. Para cualquier cuestión relativa a esta política, escriba a privacy@weekwright.com.

Comercializamos Weekwright entre empresas establecidas en Estados Unidos y Canadá y no lo ofrecemos en otros territorios; véase el §1 de los Términos. Por tanto, lo que rige esta información es la normativa federal y estatal estadounidense de privacidad, principalmente la CCPA/CPRA y las leyes estatales equivalentes. Para los clientes establecidos en Canadá se aplica además la ley federal PIPEDA, y la CASL rige el correo comercial que les enviamos; cuando ambos regímenes difieren, aplicamos el que le dé mayor protección.

Publicamos parte de este sitio en español. Va dirigido a las empresas hispanohablantes de Estados Unidos, que son una parte enorme de la hostelería y el comercio para los que construimos este producto; no es una oferta de servicio en España. Cuando aun así le resulte de aplicación el RGPD —porque emplee a alguien en la UE o el Reino Unido y sus datos acaben aquí— las secciones 4, 7 y 10 explican cómo lo tratamos, y el Acuerdo de Tratamiento de Datos contiene las condiciones de transferencia.

2. Los dos roles, y por qué debería importarle

El software de planificación tiene una particularidad: la mayoría de las personas cuyos datos contiene nunca lo abrieron. Su plantilla no se registró, no leyó esta página y puede que ni sepa que el producto existe. Eso determina quién responde de qué.

  • Los datos de su cuenta — somos el responsable. Su email, su nombre, su facturación y cómo usa el producto. Nosotros decidimos las finalidades, y esta política es la información correspondiente.
  • Los datos de su plantilla — usted es el responsable y nosotros el encargado. Los nombres, la disponibilidad, los turnos, las notas y los motivos de ausencia que introduce sobre su equipo. Usted decidió recogerlos; nosotros solo actuamos siguiendo sus instrucciones documentadas. Nuestras obligaciones están en el Acuerdo de Tratamiento de Datos, que forma parte de los Términos y se aplica automáticamente: no hace falta solicitarlo.

La consecuencia práctica: si una persona de su plantilla pide acceder a sus datos o suprimirlos, esa solicitud va dirigida a usted, no a nosotros, porque usted es su responsable. Le ayudaremos a atenderla, y el panel le da las herramientas de exportación y supresión para hacerlo. Lo que no haremos es actuar a sus espaldas: no tenemos base legítima para alterar unilateralmente sus registros.

También significa que usted necesita su propia base jurídica para meter a su equipo en Weekwright, y debe informarles de que lo ha hecho. Es su obligación como responsable, no un trámite que podamos asumir por usted. Véase Términos §7.

3. Qué recogemos

Los datos que usted aporta al usar Weekwright y los metadatos que genera nuestra infraestructura al operarlo:

  • Datos de cuenta — dirección de email, nombre visible y el hash de la contraseña, custodiado por Supabase Auth. Nunca vemos su contraseña.
  • Datos de organización — las organizaciones que crea o a las que se une, su rol en ellas y las marcas temporales de acceso.
  • Datos de planificación — empleados, puestos, ubicaciones, horarios, turnos, solicitudes de ausencia, cambios de turno, reglas de cumplimiento y las notas que escriba. Esta es la categoría que trata mayoritariamente sobre otras personas.
  • Datos operativos — registro de auditoría (quién hizo qué y cuándo), notificaciones, el historial de conversación con la IA si la usa, y métricas de uso agregadas.
  • Datos de facturación — el identificador de cliente en Stripe, el plan, el estado, el número de ubicaciones y la fecha de renovación. Los datos de tarjeta van directamente de su navegador a Stripe y nunca pasan por nuestros servidores.
  • Datos técnicos — dirección IP, tipo de navegador y dispositivo, y registros de peticiones, conservados por seguridad y prevención de abusos.
  • Datos de la app móvil — si instalas la app y permites las notificaciones, un token push que identifica ese dispositivo, conservado hasta que cierres sesión o desinstales. El texto de la notificación que enviamos por ahí puede nombrar a un miembro del equipo y sus horas, porque eso es lo que dice la notificación.

No solicitamos categorías especiales de datos del artículo 9 —salud, religión, afiliación sindical y similares—. Una nota de texto libre o un motivo de ausencia son campos donde podrían escribirse, así que trátelos como no estructurados y evite registrar detalles sensibles que no necesite. Si lo hace, ese tratamiento le corresponde justificarlo a usted.

4. Por qué podemos tratarlos

Cuando resulta de aplicación el RGPD, nos basamos en estas bases jurídicas para los datos de los que somos responsables:

  • Ejecución de un contrato (art. 6.1.b) — crear y mantener su cuenta, prestar el servicio, facturarle y enviarle el correo transaccional correspondiente. Sin esto no podemos prestar el servicio.
  • Interés legítimo (art. 6.1.f) — asegurar el servicio, prevenir abusos, analítica de producto y monitorización de errores. Hemos ponderado ese interés frente a sus derechos; puede oponerse en cualquier momento (§10) y dejaremos de tratarlos salvo motivos imperiosos.
  • Obligación legal (art. 6.1.c) — conservar registros contables y atender requerimientos legítimos de las autoridades.
  • Consentimiento (art. 6.1.a) — comunicaciones comerciales, que puede retirar cuando quiera sin afectar al servicio. No lo incluimos de forma encubierta en el registro.

5. Para qué los usamos

Para operar el servicio, proteger su cuenta, facturarle, prestar las funciones de IA que usted invoque, darle soporte cuando lo pida y entender qué partes del producto funcionan y saber qué anuncios nuestros merece la pena pagar. No vendemos sus datos y no elaboramos perfiles publicitarios. Lo único que una plataforma publicitaria recibe de nosotros es que un clic en uno de nuestros anuncios acabó en un registro —nunca un nombre, una dirección de correo ni nada del interior de una cuenta. No usamos sus datos de planificación para entrenar modelos de IA, ni nuestros ni de nadie.

6. Subencargados

Usamos un conjunto reducido de proveedores para operar Weekwright. Cada uno está vinculado por un contrato con garantías no inferiores a esta política y recibe únicamente lo que su función exige. La lista vigente se mantiene en la página de subencargados, que es la versión auténtica y donde se anuncian los cambios.

SubencargadoFinalidadDatos compartidosLugar de tratamiento
SupabaseInfraestructura principal: la base de datos Postgres, autenticación, tiempo real y almacenamiento de archivos.Todos los datos del cliente en reposo, incluidos registros de empleados, horarios, notas y credenciales de cuenta.Estados Unidos (AWS us-east-2)
VercelAlojamiento de la aplicación y distribución de contenido para la app web.Datos en tránsito al servir peticiones, más registros de peticiones. No almacena datos del cliente en reposo.Estados Unidos
StripeFacturación de suscripciones y procesamiento de pagos.Email de contacto de facturación, nombre de la empresa, plan y número de ubicaciones. Los datos de tarjeta van directamente a Stripe y nunca pasan por nuestros servidores.Estados Unidos
AnthropicLa API de Claude, que impulsa las funciones de planificación con IA.Solo al invocar una función de IA: el contexto de la organización que esa petición necesita — nombres de empleados, disponibilidad, turnos, notas — y el mensaje. Anthropic no entrena sus modelos con estos datos.Estados Unidos
ResendEmail transaccional: invitaciones, notificaciones y restablecimiento de contraseña.Nombre y dirección de email del destinatario, y el contenido de ese mensaje — que puede nombrar un turno o un horario.Estados Unidos
PostHogAnalítica de producto: qué funciones se usan y dónde se atasca la gente. Solo en las páginas públicas de marketing, también repetición de sesiones.Id de usuario, email, id de organización y qué acciones se realizaron, más las páginas visitadas con los identificadores y tokens de acceso eliminados de la dirección. En las páginas públicas, una grabación de la sesión: clics, desplazamiento y movimiento del ratón, con el contenido de todos los campos de formulario enmascarado. La grabación se detiene en cuanto entra en la aplicación, así que nunca ve ningún horario, ficha de empleado ni nota. Nunca el contenido de los horarios, las notas ni nada escrito a la IA.Estados Unidos
SentryMonitorización de errores y diagnóstico de rendimiento, incluida una repetición de los segundos previos a un error dentro de la aplicación.Diagnósticos técnicos cuando algo falla: trazas de error, navegador y la URL con los tokens y códigos de acceso eliminados. Cuando ocurre un error dentro de la aplicación, además una repetición de los segundos previos: la disposición de la pantalla y qué controles se usaron, con todo el texto y todos los campos de formulario enmascarados, de modo que nunca se transmiten nombres, horas ni notas. En una visita sin errores no se graba nada.Estados Unidos
ExpoEntrega de notificaciones push en la app móvil, reenviando a Apple y Google.Un token de dispositivo y el texto de la notificación, que puede incluir el nombre de un miembro del equipo y sus horas programadas o trabajadas. Sin correo, sin tarifa y nada más allá de la línea que se muestra en la pantalla de bloqueo.Estados Unidos
Microsoft ClarityMapas de calor y repetición de sesiones en las páginas públicas de marketing, para ver qué partes de una página se leen y dónde la gente abandona.Interacciones en el sitio público únicamente: clics, desplazamiento y movimiento del ratón, con el navegador y la ubicación aproximada. No se carga una vez inicia sesión, así que nunca ve ningún horario, ficha de empleado ni nota.Estados Unidos
Google AdsMedición publicitaria: si un clic en un anuncio de pago acabó en un registro, para saber qué anuncios merece la pena mantener.Dos eventos, en el sitio público y al finalizar la compra, cada uno con el identificador del clic en el anuncio y una referencia opaca que generamos nosotros. Sin nombre, sin email y sin contenido de la cuenta — y la publicidad personalizada está desactivada, así que no puede usarse para crear un perfil ni para seguirle en otros sitios.Estados Unidos
Microsoft AdvertisingMedición publicitaria de la campaña de Bing: si un clic en un anuncio de pago acabó en un registro, para saber qué anuncios merece la pena mantener.Dos eventos, en el sitio público y al finalizar la compra, cada uno con el identificador del clic en el anuncio y, en el caso de una compra, el importe. Sin nombre, sin email y sin contenido de la cuenta.Estados Unidos

7. Adónde van sus datos

Todos se tratan en Estados Unidos. Nuestra base de datos está aprovisionada en AWS us-east-2 (Ohio); el alojamiento, la analítica y la monitorización de errores están alojados en EE. UU. Las copias de seguridad están cifradas y se rotan.

Ahí es donde están nuestros clientes, así que para la mayoría no sale nada del país. Solo hay transferencia internacional en un supuesto: que usted sea una empresa estadounidense con personal en la UE, el Reino Unido o Suiza y sus fichas estén aquí. Para ese caso, nuestro mecanismo son las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914, módulos dos y tres según corresponda), incorporadas al Acuerdo de Tratamiento de Datos junto con el Addendum de transferencias del Reino Unido, más medidas técnicas complementarias: cifrado en tránsito y en reposo, y acceso limitado al personal que lo necesita.

La versión honesta: las Cláusulas son un instrumento jurídico, no un campo de fuerza. La legislación estadounidense puede alcanzar datos alojados en EE. UU. de maneras que el Derecho europeo no contempla, que es exactamente de lo que trataba la sentencia Schrems II. Hoy no tenemos región en la UE. Si la residencia del dato en la UE es un requisito innegociable para usted, plantéelo antes de importar su plantilla, no después: es una pregunta que preferimos responder con franqueza desde el principio.

8. Cuánto tiempo los conservamos

  • Datos de cuenta y planificación — mientras su organización esté activa.
  • Tras la supresión — 30 días, para que un borrado por error sea recuperable, y después supresión definitiva de los sistemas en producción. Las copias cifradas caducan en 30 días adicionales.
  • Registro de auditoría — el periodo que indique su plan: 90 días en Starter, Core y Pro; siete años en Business.
  • Registros contables — el plazo que exija la normativa fiscal y mercantil, habitualmente siete años. Sobrevive a la supresión de la cuenta y no podemos acortarlo.
  • Registros técnicos y de seguridad — hasta 90 días.

9. Funciones de IA y decisiones automatizadas

La IA redacta borradores de horario, cubre huecos y responde preguntas sobre su semana. Cuando usted la invoca, el contexto que esa petición necesita —nombres de empleados, disponibilidad, turnos, notas— se envía a la API de Claude de Anthropic para atenderla, y no se usa para entrenar sus modelos.

El artículo 22 del RGPD reconoce el derecho a no ser objeto de decisiones basadas únicamente en tratamientos automatizados que produzcan efectos significativos. Quién trabaja qué turno es exactamente ese tipo de decisión. Nuestra respuesta es estructural, no contractual: la IA no puede publicar un horario. Produce una propuesta, una persona la revisa y una persona la aplica. Siempre hay un humano en el circuito, de modo que ninguna asignación de turno se adopta exclusivamente por medios automatizados. Mantenerlo así es una restricción de diseño, no una preferencia.

Toda asignación propuesta por la IA es trazable: la aplicación explica por qué se sugirió a una persona para un turno, y el registro de auditoría guarda quién la aceptó.

10. Sus derechos

Conforme a la CCPA/CPRA y a las leyes estatales equivalentes, puede conocer qué datos tenemos, suprimirlos, corregirlos y oponerse a su venta o cesión —no hacemos ninguna de las dos, así que no hay nada a lo que oponerse—. No discriminamos a quien ejerza un derecho y no cobramos por ello.

Cuando resulte de aplicación el RGPD (§1), las mismas solicitudes existen como acceso, rectificación, supresión, limitación y portabilidad, junto al derecho de oposición a los tratamientos basados en interés legítimo.

Buena parte no requiere solicitud alguna: puede exportar o suprimir los datos de su organización desde el panel cuando quiera, y eliminar su cuenta es autoservicio. Para lo demás, escriba a privacy@weekwright.com y responderemos en el plazo de un mes. No cobramos por ello.

Si usted trabaja para un cliente de Weekwright, dirija su solicitud a su empleador: él controla su ficha (§2). Aun así, avísenos si no le responde y se la trasladaremos.

También tiene derecho a reclamar ante una autoridad de control. En España es la Agencia Española de Protección de Datos; en el Reino Unido, la ICO. Preferiríamos que acudiera antes a nosotros, pero es su derecho y no lo obstaculizaremos.

11. Seguridad

HTTPS en todo el servicio, cifrado en reposo, credenciales de servidor que nunca llegan al navegador, una comprobación de permisos en cada operación y seguridad a nivel de fila denegada por defecto en la base de datos por debajo: así, un error en la capa de aplicación queda contenido por la capa de datos en lugar de quedar expuesto por ella. El detalle está en la página de seguridad.

Ningún sistema es inviolable y no vamos a afirmar lo contrario. Si una brecha afecta a sus datos se lo notificaremos sin dilación indebida y, cuando la ley lo exija, dentro de las 72 horas siguientes a tener constancia. Comunique vulnerabilidades a security@weekwright.com; no emprenderemos acciones contra quien investigue de buena fe.

12. Cookies

Nuestras cookies se agrupan en tres bloques. Dos son estrictamente necesarias y no requieren consentimiento, porque el servicio no puede funcionar sin ellas: una mantiene la sesión iniciada y otra recuerda si eligió inglés o español. Tres son de analítica de producto. Dos miden nuestra publicidad. La política de cookies las enumera todas por su nombre, con qué hace cada una y cuándo caduca, y es la lista auténtica.

Tanto la analítica como la medición publicitaria se ejecutan con su consentimiento, y no se carga ni se almacena nada hasta que lo dé: si rechaza el banner, o lo ignora, no se ejecuta ninguno de los dos scripts. Nunca reciben el contenido de sus horarios, sus notas ni nada de lo que escriba a la IA. Las dos de publicidad son de origen propio y responden a una sola pregunta —si un clic en uno de nuestros anuncios acabó en un registro—; la publicidad personalizada está desactivada, así que nada le sigue a otro sitio y no se elabora ningún perfil. Rechazar cuesta el mismo clic que aceptar, y puede retirar el consentimiento cuando quiera desde la política de cookies, que además borra las cookies ya fijadas. Respetamos Global Privacy Control y Do Not Track: cuando su navegador envía cualquiera de las dos, lo tratamos como una negativa, no preguntamos, y no llega a iniciarse nada.

13. Menores

Weekwright es una herramienta profesional y no está dirigida a menores. No recabamos conscientemente datos de menores de 16 años en el registro. Tenga en cuenta que en muchas jurisdicciones es lícito planificar turnos de personas menores de edad: si programa a personal menor de 18 años, usted es el responsable de sus datos y de sus protecciones, incluidos los límites de jornada.

14. Cambios

Podemos actualizar esta política. Los cambios sustanciales se anunciarán por email a los propietarios de la organización o dentro de la aplicación con al menos 30 días de antelación, y la fecha del encabezado siempre refleja la versión vigente. El uso continuado tras la fecha de efecto implica su aceptación.

15. Contacto

Dudas sobre esta política o sobre una solicitud que haya presentado: privacy@weekwright.com o la página de contacto.