Política de Privacidad

1. Introducción

En Dharma Web Studio (en adelante, "nosotros", "nuestro" o "el Responsable"), con NIF ES39425922N, nos tomamos muy en serio la privacidad y protección de sus datos personales. Esta Política de Privacidad describe cómo recopilamos, utilizamos, compartimos y protegemos la información personal de los usuarios de Traceback (en adelante, "el Servicio" o "la Aplicación").

Al utilizar Traceback, usted acepta las prácticas descritas en esta Política de Privacidad. Si no está de acuerdo con algún aspecto de esta política, no debe utilizar el Servicio.

Esta política ha sido elaborada en cumplimiento con:

  • Reglamento General de Protección de Datos (RGPD) - Reglamento (UE) 2016/679
  • Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD)
  • Legislación española y europea aplicable en materia de protección de datos

2. Responsable del Tratamiento

Identidad del Responsable:
Dharma Web Studio
NIF: ES39425922N
Correo electrónico: info@traceback.work
Sitio web: https://traceback.work

3. Información que Recopilamos

3.1 Datos Proporcionados Directamente por el Usuario

Al registrarse y utilizar el Servicio, recopilamos:

Datos de Registro y Perfil:

  • Nombre y apellidos
  • Dirección de correo electrónico
  • Contraseña (almacenada mediante hash criptográfico seguro)
  • Fotografía de perfil (opcional)
  • Zona horaria y preferencias de idioma
  • Formato de fecha, hora y número preferidos

Datos de Equipos y Organización:

  • Nombre del equipo o empresa
  • Roles y permisos dentro del equipo
  • Invitaciones enviadas y recibidas

Datos de Proyectos y Actividad:

  • Nombres y descripciones de proyectos
  • Registros de tiempo (frames): fecha, hora de inicio, hora de fin, duración
  • Descripciones de tareas y actividades
  • Etiquetas (tags) personalizadas
  • Configuraciones de facturación y tarifas horarias
  • Estrategias de redondeo de tiempo

Datos de Integraciones:

  • Tokens de autenticación de servicios externos (Asana, etc.)
  • Configuraciones de mapeo de proyectos y espacios de trabajo
  • IDs de recursos externos asociados

3.2 Datos Recopilados Automáticamente

Información Técnica y de Uso:

  • Dirección IP
  • Tipo y versión de navegador
  • Sistema operativo
  • Resolución de pantalla y tipo de dispositivo
  • Páginas visitadas dentro del Servicio
  • Fecha y hora de acceso
  • Duración de las sesiones
  • Interacciones con funcionalidades del Servicio
  • Referrer (página de origen)

Cookies y Tecnologías Similares:

  • Cookies de sesión y autenticación
  • Cookies de preferencias de usuario
  • Tokens de autenticación (Sanctum)
  • LocalStorage y SessionStorage del navegador

3.3 Datos de Terceros

Podemos recibir información limitada de:

  • Servicios de autenticación social: Si utiliza OAuth para iniciar sesión (Google, GitHub, etc.), recibimos información básica de perfil autorizada por usted
  • Integraciones de terceros: Datos sincronizados de Asana u otros servicios que conecte voluntariamente

4. Base Legal y Finalidades del Tratamiento

4.1 Bases Legales (RGPD)

Tratamos sus datos personales en base a:

a) Ejecución de un contrato (Art. 6.1.b RGPD):

  • Proporcionar y operar el Servicio
  • Gestionar su cuenta y autenticación
  • Permitir el seguimiento de tiempo y gestión de proyectos

b) Intereses legítimos (Art. 6.1.f RGPD):

  • Mejorar y optimizar el Servicio
  • Prevenir fraude, abuso y violaciones de seguridad
  • Realizar análisis estadísticos agregados
  • Comunicaciones transaccionales sobre el Servicio

c) Consentimiento explícito (Art. 6.1.a RGPD):

  • Envío de comunicaciones comerciales o newsletters (si aplicara)
  • Cookies no esenciales (analytics, personalización)
  • Procesamiento de categorías especiales de datos (si aplicara)

d) Cumplimiento de obligaciones legales (Art. 6.1.c RGPD):

  • Responder a requerimientos legales o judiciales
  • Cumplir con obligaciones fiscales, contables o regulatorias

4.2 Finalidades del Tratamiento

Utilizamos sus datos personales para:

Operación del Servicio:

  • Crear y gestionar su cuenta de usuario
  • Autenticar su identidad y mantener sesiones seguras
  • Permitirle registrar tiempo, crear proyectos y colaborar en equipos
  • Procesar invitaciones y gestionar permisos
  • Sincronizar con servicios externos que autorice
  • Generar informes, estadísticas y exportaciones personalizadas

Mejora y Optimización:

  • Analizar patrones de uso para mejorar funcionalidades
  • Identificar y corregir errores técnicos
  • Desarrollar nuevas características basadas en necesidades de usuarios
  • Optimizar rendimiento y experiencia de usuario

Seguridad y Prevención de Fraude:

  • Detectar y prevenir accesos no autorizados
  • Identificar actividades sospechosas o maliciosas
  • Proteger la integridad de datos y del Servicio
  • Cumplir con investigaciones de seguridad

Comunicaciones:

  • Enviar notificaciones transaccionales (restablecimiento de contraseña, invitaciones a equipos, alertas de seguridad)
  • Proporcionar soporte técnico y atención al cliente
  • Informar sobre cambios en el Servicio, Términos o Políticas
  • Enviar comunicaciones comerciales (solo con consentimiento previo)

Cumplimiento Legal:

  • Responder a órdenes judiciales o requerimientos legales
  • Cumplir con regulaciones aplicables
  • Ejercer o defender derechos legales

5. Compartir y Divulgar Información

5.1 No Vendemos sus Datos

Nunca vendemos, alquilamos o comercializamos sus datos personales a terceros.

5.2 Divulgación a Terceros

Podemos compartir información personal en las siguientes circunstancias:

a) Proveedores de Servicios (Encargados del Tratamiento):

Trabajamos con proveedores externos que procesan datos en nuestro nombre bajo estrictos acuerdos de confidencialidad y protección de datos (RGPD Art. 28):

  • Hosting e infraestructura: Servidores donde se aloja la aplicación
  • Servicios de email: Envío de correos transaccionales
  • Almacenamiento de archivos: Almacenamiento de fotografías de perfil y adjuntos
  • Servicios de monitoreo: Herramientas de análisis de errores y rendimiento
  • Servicios de seguridad: Protección contra ataques DDoS y amenazas

Todos los proveedores cumplen con RGPD o mecanismos de transferencia internacional aprobados.

b) Dentro de su Equipo:

Si pertenece a un equipo o empresa dentro de Traceback:

  • Otros miembros del equipo pueden ver sus registros de tiempo y proyectos compartidos
  • Administradores del equipo tienen acceso a estadísticas y datos agregados del equipo
  • Los propietarios del equipo pueden gestionar permisos y accesos

c) Integraciones Autorizadas:

Cuando conecta servicios de terceros (Asana, etc.):

  • Se comparte información necesaria para la integración según los permisos que otorgue
  • Lea las políticas de privacidad de estos servicios externos

d) Cumplimiento Legal:

Podemos divulgar información si:

  • Es requerido por ley, orden judicial o autoridad competente
  • Es necesario para prevenir fraude, proteger derechos o seguridad
  • Es necesario para investigar violaciones de nuestros Términos
  • Se produce una fusión, adquisición o venta de activos (con notificación previa)

6. Transferencias Internacionales de Datos

Si utilizamos proveedores o infraestructura fuera del Espacio Económico Europeo (EEE), garantizamos protección adecuada mediante:

  • Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea
  • Decisiones de adecuación de la Comisión Europea (países con nivel adecuado)
  • Certificaciones reconocidas (Privacy Shield - si aplicara)
  • Consentimiento explícito del usuario (cuando sea requerido)

Puede solicitar información sobre las garantías implementadas en transferencias internacionales contactándonos.

7. Seguridad de los Datos

7.1 Medidas de Seguridad Implementadas

Implementamos medidas técnicas y organizativas apropiadas para proteger sus datos:

Medidas Técnicas:

  • Cifrado de datos en tránsito (HTTPS/TLS)
  • Cifrado de contraseñas mediante hash criptográfico (bcrypt)
  • Autenticación mediante tokens seguros (Sanctum)
  • Protección contra ataques comunes (XSS, CSRF, SQL Injection)
  • Firewalls y sistemas de detección de intrusiones
  • Copias de seguridad regulares y cifradas
  • Acceso basado en roles y principio de mínimo privilegio

Medidas Organizativas:

  • Políticas internas de seguridad y privacidad
  • Formación continua del personal en protección de datos
  • Auditorías de seguridad periódicas
  • Control de acceso a datos con autenticación multifactor
  • Procedimientos de respuesta ante incidentes de seguridad

7.2 Limitaciones de Seguridad

A pesar de nuestros esfuerzos, ningún sistema es 100% seguro. Usted también debe:

  • Mantener seguras sus credenciales de acceso
  • Utilizar contraseñas robustas y únicas
  • No compartir su cuenta con terceros
  • Reportar inmediatamente actividad sospechosa

8. Retención de Datos

8.1 Período de Conservación

Conservamos sus datos personales mientras:

  • Su cuenta permanezca activa
  • Sea necesario para proporcionar el Servicio
  • Sea requerido por obligaciones legales, contables o fiscales
  • Sea necesario para resolver disputas o hacer cumplir nuestros acuerdos

8.2 Criterios de Retención

Datos de cuenta activa: Mientras la cuenta esté en uso

Datos tras cancelación de cuenta:

  • Eliminación inmediata: Tokens de sesión, datos de caché temporal
  • 30 días: Datos recuperables por error de cancelación
  • Hasta 90 días: Copias de seguridad automáticas
  • Período legal: Datos requeridos por obligaciones fiscales o legales (generalmente 6 años en España)

Datos anonimizados: Podemos conservar indefinidamente datos completamente anonimizados y agregados para análisis estadísticos.

8.3 Eliminación de Datos

Puede solicitar la eliminación de sus datos en cualquier momento ejerciendo su derecho de supresión (ver sección 10).

9. Cookies y Tecnologías de Seguimiento

9.1 Qué son las Cookies

Las cookies son pequeños archivos de texto almacenados en su dispositivo que nos ayudan a mejorar el Servicio.

9.2 Tipos de Cookies que Utilizamos

Cookies Estrictamente Necesarias:

  • Autenticación y gestión de sesión
  • Seguridad (CSRF tokens)
  • Preferencias de idioma
  • Base legal: Ejecución del contrato - No requieren consentimiento

Cookies de Funcionalidad:

  • Recordar preferencias de usuario (zona horaria, formato de fecha)
  • Configuración de interfaz personalizada
  • Base legal: Intereses legítimos - Consentimiento opcional

Cookies de Rendimiento/Analytics (si aplicara):

  • Análisis de uso y comportamiento agregado
  • Optimización de rendimiento
  • Base legal: Consentimiento previo - Puede rechazarse

9.3 Gestión de Cookies

Puede gestionar preferencias de cookies mediante:

  • Configuración de su navegador (bloquear/eliminar cookies)
  • Panel de configuración de cookies en el Servicio (si disponible)
  • Herramientas de opt-out de servicios de terceros

Rechazar cookies no esenciales puede afectar funcionalidades del Servicio.

9.4 LocalStorage y SessionStorage

El Servicio utiliza LocalStorage y SessionStorage del navegador para:

  • Almacenamiento temporal de datos de sesión
  • Caché de configuraciones de usuario
  • Mejora de rendimiento y experiencia

Puede limpiar estos datos desde la configuración de su navegador.

10. Sus Derechos (RGPD)

Como usuario en la Unión Europea, tiene los siguientes derechos respecto a sus datos personales:

10.1 Derecho de Acceso (Art. 15 RGPD)

Puede solicitar una copia de todos los datos personales que mantenemos sobre usted, incluyendo información sobre el tratamiento.

10.2 Derecho de Rectificación (Art. 16 RGPD)

Puede actualizar o corregir datos inexactos o incompletos en cualquier momento desde su perfil o contactándonos.

10.3 Derecho de Supresión/"Derecho al Olvido" (Art. 17 RGPD)

Puede solicitar la eliminación de sus datos personales cuando:

  • Ya no sean necesarios para los fines recogidos
  • Retire el consentimiento (si es la base legal del tratamiento)
  • Se oponga al tratamiento y no haya intereses legítimos prevalentes
  • Los datos hayan sido tratados ilícitamente
  • Sea requerido por obligación legal

Limitaciones: Podemos conservar datos si es necesario para cumplir obligaciones legales, ejercer derechos legales o por interés público.

10.4 Derecho a la Limitación del Tratamiento (Art. 18 RGPD)

Puede solicitar que restrinjamos el uso de sus datos mientras:

  • Se verifica la exactitud de los datos (tras solicitud de rectificación)
  • El tratamiento es ilícito pero usted prefiere limitación en lugar de supresión
  • Ya no necesitamos los datos pero usted los necesita para reclamaciones legales
  • Se verifica si nuestros intereses prevalecen tras oposición al tratamiento

10.5 Derecho a la Portabilidad de Datos (Art. 20 RGPD)

Puede solicitar una copia de sus datos en formato estructurado, común y legible por máquina (JSON, CSV, etc.) para transferirlos a otro servicio.

Aplica a: Datos proporcionados por usted y tratados automáticamente con base en consentimiento o ejecución de contrato.

10.6 Derecho de Oposición (Art. 21 RGPD)

Puede oponerse al tratamiento de datos basado en intereses legítimos, incluyendo:

  • Perfilado o análisis de comportamiento
  • Marketing directo (oposición absoluta)
  • Tratamientos basados en intereses legítimos (si tiene motivos particulares)

10.7 Derecho a No Ser Objeto de Decisiones Automatizadas (Art. 22 RGPD)

Tiene derecho a no ser sometido a decisiones basadas únicamente en tratamiento automatizado (incluyendo perfilado) que produzcan efectos jurídicos o le afecten significativamente, salvo excepciones legales.

Nota: Actualmente, Traceback no toma decisiones automatizadas de este tipo.

10.8 Derecho a Retirar el Consentimiento

Cuando el tratamiento se base en consentimiento, puede retirarlo en cualquier momento. La retirada no afecta la licitud del tratamiento previo al consentimiento.

10.9 Ejercicio de Derechos

Para ejercer cualquiera de estos derechos:

  1. Contacte con nosotros en info@traceback.work
  2. Incluya en su solicitud:
    • Nombre completo y correo electrónico de cuenta
    • Derecho que desea ejercer
    • Copia de documento identificativo (para verificar identidad)
  3. Responderemos dentro de 1 mes (ampliable a 3 meses en casos complejos, con notificación previa)

Sin coste salvo solicitudes manifiestamente infundadas o excesivas.

10.10 Derecho a Reclamar ante Autoridad de Control

Si considera que no hemos atendido adecuadamente sus derechos, puede presentar reclamación ante:

Agencia Española de Protección de Datos (AEPD)
C/ Jorge Juan, 6
28001 Madrid
Teléfono: 901 100 099 / 91 266 35 17
Web: www.aepd.es
Sede electrónica: https://sedeagpd.gob.es

11. Menores de Edad

Traceback no está dirigido a menores de 18 años (o la edad legal en su jurisdicción). No recopilamos conscientemente datos de menores sin consentimiento parental verificable.

Si tiene conocimiento de que un menor ha proporcionado datos personales sin autorización, contacte con nosotros inmediatamente para proceder a su eliminación.

12. Cambios a esta Política de Privacidad

Podemos actualizar esta Política de Privacidad periódicamente para reflejar cambios en nuestras prácticas, tecnología, requisitos legales o mejoras del Servicio.

Notificación de Cambios:

  • Cambios menores: Publicación en el Servicio con nueva fecha de "Última actualización"
  • Cambios materiales: Notificación por correo electrónico o banner destacado con 30 días de antelación

Le recomendamos revisar periódicamente esta política. El uso continuado del Servicio tras cambios constituye aceptación de la política actualizada.

13. Transferencia de Negocio

En caso de fusión, adquisición, reorganización o venta de activos:

  • Sus datos personales pueden transferirse al nuevo propietario
  • Le notificaremos con antelación sobre la transferencia
  • La nueva entidad deberá cumplir con esta Política o solicitar nuevo consentimiento
  • Puede ejercer sus derechos (incluyendo supresión) antes de la transferencia

14. Privacidad Fuera de Nuestro Servicio

Esta Política de Privacidad no aplica a:

  • Sitios web de terceros: Enlaces externos, integraciones o servicios de terceros tienen sus propias políticas
  • Acciones de otros usuarios: No controlamos cómo otros miembros de su equipo tratan datos compartidos
  • Redes sociales: Plataformas de autenticación social (Google, GitHub) tienen sus propias políticas

Revise las políticas de privacidad de terceros antes de compartir información con ellos.

15. Contacto y Delegado de Protección de Datos

Para cualquier pregunta, consulta o solicitud relacionada con esta Política de Privacidad o el tratamiento de sus datos personales:

Dharma Web Studio
NIF: ES39425922N
Correo electrónico: info@traceback.work
Asunto: "Privacidad - Traceback"

Delegado de Protección de Datos (DPO): [Si aplicara - requerido si se procesan datos sensibles a gran escala]

Nos comprometemos a responder todas las consultas de manera oportuna y en cumplimiento con la legislación aplicable.


16. Resumen de Compromisos de Privacidad

  • Nunca vendemos sus datos personales
  • Cifrado y seguridad de extremo a extremo
  • Cumplimiento total con RGPD y LOPDGDD
  • Transparencia en el tratamiento de datos
  • Respeto absoluto a sus derechos de privacidad
  • Minimización de datos: solo recopilamos lo necesario
  • Usted mantiene control sobre sus datos en todo momento

Al utilizar Traceback, usted confirma que ha leído, entendido y aceptado esta Política de Privacidad.

Última revisión: 22 de marzo de 2026