Saltar al contenido
Legal

Política de privacidad.

Cómo tratamos los datos personales en PrismaHR, conforme al Reglamento General de Protección de Datos (UE) 2016/679 («RGPD»), la LOPDGDD y, por nuestro establecimiento en el Reino Unido, el UK GDPR y la Data Protection Act 2018. Última actualización: agosto de 2026.

Quiénes somos y cómo contactar

El responsable del tratamiento de los datos descritos en esta política —salvo en lo indicado en el apartado «Nuestros dos roles»— es:

Uniprisma LTD
Company number: 17385178 (Companies House, Inglaterra y Gales)
Domicilio social: 71-75 Shelton Street, Covent Garden, Londres WC2H 9JQ, Reino Unido
Correo de contacto: legal@prismahr.com

PrismaHR es la marca comercial bajo la que Uniprisma LTD presta el servicio, y prismahr.com el dominio desde el que se ofrece. A lo largo de esta política, «PrismaHR» y «nosotros» se refieren a Uniprisma LTD.

Qué normativa nos aplica y ante quién puedes reclamar

Nos aplican dos marcos a la vez, y conviene que lo sepas con claridad:

  • El RGPD de la Unión Europea, por el artículo 3.2: ofrecemos nuestros servicios a empresas y personas que se encuentran en la Unión, aunque estemos establecidos fuera de ella. Si estás en España o en cualquier otro Estado miembro, tus derechos son los del RGPD y puedes reclamar ante tu autoridad de control —en España, la Agencia Española de Protección de Datos (aepd.es)—.
  • El UK GDPR y la Data Protection Act 2018, por nuestro establecimiento en el Reino Unido, bajo la supervisión de la Information Commissioner's Office (ico.org.uk).

Cumplir uno no nos exime del otro. Aplicamos en cada caso el estándar más protector.

Nuestros dos roles: responsable y encargado

PrismaHR trata datos personales en dos posiciones distintas, y es importante diferenciarlas:

  • Como responsable. De los datos de quienes visitan esta web, solicitan acceso (formulario de /acceso) y de las personas titulares o administradoras de una cuenta de cliente. Sobre esos datos decidimos nosotros los fines y los medios.
  • Como encargado del tratamiento. De los datos de los empleados que una empresa cliente introduce o gestiona dentro de la plataforma. En ese caso, el responsable es la empresa cliente; PrismaHR trata esos datos únicamente siguiendo sus instrucciones y al amparo del contrato de encargo (artículo 28 del RGPD). Si eres empleado de una empresa que usa PrismaHR y quieres ejercer tus derechos, dirígete a tu empresa como responsable; nosotros le daremos soporte.

Esta distinción no es formal: determina a quién tienes que dirigirte, quién decide sobre tus datos y quién responde. Cuando actuamos como encargado, no usamos los datos de los empleados de nuestros clientes para ninguna finalidad propia.

Qué datos tratamos, por qué y con qué base jurídica

Como responsable, tratamos las siguientes categorías:

CategoríaPara quéBase jurídicaConservación
Solicitud de acceso (lead) — nombre, empresa, email de trabajo, rol, tamaño de plantilla, más el user-agent y la fecha por seguridadGestionar la lista de acceso y ponernos en contacto contigoTu consentimiento (art. 6.1.a)Hasta que retires el consentimiento o decaiga el interés en la solicitud
Cuenta de cliente — datos de la persona titular o administradora y de la organizaciónCrear y gestionar tu cuenta y prestarte el servicioEjecución de un contrato o medidas precontractuales (art. 6.1.b)Mientras la cuenta esté activa, más los plazos legales de prescripción
Uso de la plataforma — registros técnicos, métricas de uso y seguridadMantener el servicio seguro y estable, prevenir el abuso y mejorarloInterés legítimo (art. 6.1.f)Periodos limitados según la finalidad técnica
Facturación — datos fiscales y de pagoCobrar la suscripción y cumplir obligaciones contables y fiscalesContrato (art. 6.1.b) y obligación legal (art. 6.1.c)Los plazos legales de conservación contable y fiscal
Datos de empleados dentro del productoPrestar el servicio a la empresa cliente, según sus instruccionesActuamos como encargado; la base jurídica la determina la empresa cliente como responsableLa que fije el responsable; ver su política

No tomamos decisiones automatizadas con efectos jurídicos o similarmente significativos sobre las personas, ni dentro ni fuera del producto. En PrismaHR la inteligencia artificial propone y una persona decide. Puedes leer el detalle en Regulación de la IA.

Encargados del tratamiento

Nos apoyamos en proveedores que tratan datos por cuenta nuestra, bajo contrato de encargo y con las garantías que exige el RGPD:

ProveedorFunciónDónde se alojan los datosGarantía de transferencia
SupabaseBase de datos, autenticación y almacenamiento de archivosUnión Europea (Fráncfort)Supabase Inc. es una empresa estadounidense: Cláusulas Contractuales Tipo y adenda del Reino Unido
VercelAlojamiento de la aplicación y red de distribuciónEstados UnidosEU-US Data Privacy Framework
AnthropicModelos de inteligencia artificial que generan las propuestas del productoEstados UnidosCláusulas Contractuales Tipo
SentryRegistro de errores para detectar y corregir fallosUnión Europea (Alemania)EU-US Data Privacy Framework, con Cláusulas Contractuales Tipo como respaldo
ResendEnvío de correo transaccional y avisosEstados UnidosCláusulas Contractuales Tipo
Lleida.net / inDenovaSello de tiempo cualificado del registro probatorioEspañaNo hay transferencia fuera del EEE
Cloudflare — previstoCopias de seguridad cifradasUnión Europea (restricción jurisdiccional)No habrá transferencia fuera del EEE
Stripe — previstoProcesamiento de pagosEstados UnidosEU-US Data Privacy Framework

Sobre el sello de tiempo cualificado: al prestador solo se le envían huellas criptográficas de los documentos —una secuencia irreversible que no permite reconstruir ni leer su contenido—, nunca los documentos ni los datos que contienen.

Los proveedores marcados como previstos forman parte de nuestra arquitectura pero todavía no tratan datos. Actualizamos esta tabla cuando cambia el estado de alguno, y comunicamos a nuestros clientes cualquier alta o sustitución de subencargado antes de que sea efectiva, conforme al artículo 28.2 del RGPD.

No vendemos datos personales ni los cedemos a terceros con fines publicitarios. Solo los comunicamos a las autoridades competentes cuando una norma nos obliga.

Dónde están los datos y transferencias internacionales

Los datos de tu organización se almacenan en la Unión Europea. La base de datos, la autenticación y los archivos que suben nuestros clientes residen en la infraestructura europea de Supabase (Fráncfort), y el registro de errores en la región alemana de Sentry.

Ahora bien, almacenamiento y procesamiento no son lo mismo, y conviene que lo sepas con precisión. La aplicación se sirve desde la infraestructura de Vercel y las funciones de inteligencia artificial se ejecutan en los modelos de Anthropic, ambos en Estados Unidos. Cuando pides a PrismaHR una propuesta —quién puede cubrir un turno, qué competencias faltan en un puesto—, los datos necesarios para esa consulta concreta se transmiten al proveedor de IA con las garantías descritas abajo, y no se emplean para entrenar sus modelos. El grafo de competencias, los expedientes y los archivos permanecen almacenados en la Unión. Elegir región europea determina dónde se ejecutan las funciones, no dónde residen los registros técnicos de la plataforma de alojamiento, que son estadounidenses; por eso limitamos activamente los datos personales que llegan a esos registros.

Existen dos transferencias fuera de la Unión, y las declaramos abiertamente:

Al Reino Unido. Uniprisma LTD está establecida en el Reino Unido, de modo que el acceso a los datos desde nuestra organización constituye una transferencia internacional. Está amparada por la decisión de adecuación de la Comisión Europea (artículo 45 del RGPD), renovada el 19 de diciembre de 2025 y vigente hasta el 27 de diciembre de 2031. Una decisión de adecuación significa que la Comisión considera que el Reino Unido ofrece un nivel de protección esencialmente equivalente al europeo: no se requieren garantías adicionales, y no operamos esta transferencia bajo cláusulas contractuales. Si esa decisión decayera o no se renovase, adoptaríamos las garantías del artículo 46 antes de que dejara de estar vigente.

A Estados Unidos, respecto de los proveedores señalados en la tabla anterior. El mecanismo no es el mismo en todos los casos y por eso lo detallamos ahí: algunos están certificados en el EU-US Data Privacy Framework, lo que equivale a una decisión de adecuación para ese proveedor, y otros operan bajo Cláusulas Contractuales Tipo de la Comisión Europea con la adenda británica. En ambos casos realizamos la evaluación de impacto de la transferencia que exige la normativa. Conviene señalar que un proveedor puede alojar los datos en la Unión y ser, aun así, una empresa estadounidense: cuando ocurre, aplicamos igualmente las garantías, como indica la tabla.

Tus derechos

Puedes ejercer tus derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad, así como retirar tu consentimiento en cualquier momento, escribiéndonos a legal@prismahr.com. Responderemos en el plazo máximo de un mes, ampliable a dos en casos complejos, informándote del motivo.

Si no atendemos bien tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es) o ante la autoridad de control de tu país de residencia en la Unión, y también ante la Information Commissioner's Office británica (ico.org.uk). Ejercer un derecho no te cuesta nada y no condiciona el servicio.

Si eres empleado de una empresa cliente, dirige tu solicitud a esa empresa, que es la responsable de esos datos. Si nos llega a nosotros, se la trasladaremos y le daremos el soporte necesario para atenderla.

Cookies

Este sitio no usa cookies de seguimiento, analítica ni publicidad. Solo guardamos tu preferencia de tema (claro u oscuro) en el almacenamiento local de tu navegador, y una cookie técnica de sesión cuando inicias sesión, necesaria para mantenerte identificado. Ninguna se usa con fines de marketing, y por eso no te mostramos un banner de consentimiento: no hay nada que consentir.

Seguridad

Aplicamos medidas técnicas y organizativas para proteger los datos: cifrado en tránsito, aislamiento por organización mediante seguridad a nivel de fila en la propia base de datos, control de acceso por rol, y gestión de credenciales con el principio de mínimo privilegio. Las contraseñas las gestiona nuestro proveedor de autenticación y nunca se almacenan en claro. Ningún sistema es infalible, pero trabajamos de forma continua para reducir el riesgo y notificamos las brechas de seguridad en los plazos y condiciones que marca la normativa. Puedes ver el detalle en Seguridad.

Menores de edad

PrismaHR es un producto para empresas y profesionales, dirigido a personas mayores de 18 años. No recogemos conscientemente datos de menores a través de esta web.

Cambios en esta política

Podemos actualizar esta política a medida que el producto avanza. Publicaremos la versión vigente en esta página con su fecha de última actualización; si el cambio es relevante, lo comunicaremos por los medios adecuados y, cuando afecte a nuestros clientes como responsables, con antelación suficiente.

Contacto

Para cualquier duda sobre privacidad, escríbenos a legal@prismahr.com o visita la página de contacto.