Política de privacidad.
Cómo tratamos los datos personales en PrismaHR, conforme al Reglamento General de Protección de Datos (UE) 2016/679 («RGPD»), la LOPDGDD y, por nuestro establecimiento en el Reino Unido, el UK GDPR y la Data Protection Act 2018. Última actualización: agosto de 2026.
Quiénes somos y cómo contactar
El responsable del tratamiento de los datos descritos en esta política —salvo en lo indicado en el apartado «Nuestros dos roles»— es:
Uniprisma LTD
Company number: 17385178 (Companies House, Inglaterra y Gales)
Domicilio social: 71-75 Shelton Street, Covent Garden, Londres WC2H 9JQ, Reino Unido
Correo de contacto: legal@prismahr.com
PrismaHR es la marca comercial bajo la que Uniprisma LTD presta el servicio, y prismahr.com el dominio desde el que se ofrece. A lo largo de esta política, «PrismaHR» y «nosotros» se refieren a Uniprisma LTD.
Qué normativa nos aplica y ante quién puedes reclamar
Nos aplican dos marcos a la vez, y conviene que lo sepas con claridad:
- El RGPD de la Unión Europea, por el artículo 3.2: ofrecemos nuestros servicios a empresas y personas que se encuentran en la Unión, aunque estemos establecidos fuera de ella. Si estás en España o en cualquier otro Estado miembro, tus derechos son los del RGPD y puedes reclamar ante tu autoridad de control —en España, la Agencia Española de Protección de Datos (aepd.es)—.
- El UK GDPR y la Data Protection Act 2018, por nuestro establecimiento en el Reino Unido, bajo la supervisión de la Information Commissioner's Office (ico.org.uk).
Cumplir uno no nos exime del otro. Aplicamos en cada caso el estándar más protector.
Nuestros dos roles: responsable y encargado
PrismaHR trata datos personales en dos posiciones distintas, y es importante diferenciarlas:
- Como responsable. De los datos de quienes visitan esta web, solicitan acceso (formulario de /acceso) y de las personas titulares o administradoras de una cuenta de cliente. Sobre esos datos decidimos nosotros los fines y los medios.
- Como encargado del tratamiento. De los datos de los empleados que una empresa cliente introduce o gestiona dentro de la plataforma. En ese caso, el responsable es la empresa cliente; PrismaHR trata esos datos únicamente siguiendo sus instrucciones y al amparo del contrato de encargo (artículo 28 del RGPD). Si eres empleado de una empresa que usa PrismaHR y quieres ejercer tus derechos, dirígete a tu empresa como responsable; nosotros le daremos soporte.
Esta distinción no es formal: determina a quién tienes que dirigirte, quién decide sobre tus datos y quién responde. Cuando actuamos como encargado, no usamos los datos de los empleados de nuestros clientes para ninguna finalidad propia.
Qué datos tratamos, por qué y con qué base jurídica
Como responsable, tratamos las siguientes categorías:
| Categoría | Para qué | Base jurídica | Conservación |
|---|---|---|---|
| Solicitud de acceso (lead) — nombre, empresa, email de trabajo, rol, tamaño de plantilla, más el user-agent y la fecha por seguridad | Gestionar la lista de acceso y ponernos en contacto contigo | Tu consentimiento (art. 6.1.a) | Hasta que retires el consentimiento o decaiga el interés en la solicitud |
| Cuenta de cliente — datos de la persona titular o administradora y de la organización | Crear y gestionar tu cuenta y prestarte el servicio | Ejecución de un contrato o medidas precontractuales (art. 6.1.b) | Mientras la cuenta esté activa, más los plazos legales de prescripción |
| Uso de la plataforma — registros técnicos, métricas de uso y seguridad | Mantener el servicio seguro y estable, prevenir el abuso y mejorarlo | Interés legítimo (art. 6.1.f) | Periodos limitados según la finalidad técnica |
| Facturación — datos fiscales y de pago | Cobrar la suscripción y cumplir obligaciones contables y fiscales | Contrato (art. 6.1.b) y obligación legal (art. 6.1.c) | Los plazos legales de conservación contable y fiscal |
| Datos de empleados dentro del producto | Prestar el servicio a la empresa cliente, según sus instrucciones | Actuamos como encargado; la base jurídica la determina la empresa cliente como responsable | La que fije el responsable; ver su política |
No tomamos decisiones automatizadas con efectos jurídicos o similarmente significativos sobre las personas, ni dentro ni fuera del producto. En PrismaHR la inteligencia artificial propone y una persona decide. Puedes leer el detalle en Regulación de la IA.
Encargados del tratamiento
Nos apoyamos en proveedores que tratan datos por cuenta nuestra, bajo contrato de encargo y con las garantías que exige el RGPD:
| Proveedor | Función | Dónde se alojan los datos | Garantía de transferencia |
|---|---|---|---|
| Supabase | Base de datos, autenticación y almacenamiento de archivos | Unión Europea (Fráncfort) | Supabase Inc. es una empresa estadounidense: Cláusulas Contractuales Tipo y adenda del Reino Unido |
| Vercel | Alojamiento de la aplicación y red de distribución | Estados Unidos | EU-US Data Privacy Framework |
| Anthropic | Modelos de inteligencia artificial que generan las propuestas del producto | Estados Unidos | Cláusulas Contractuales Tipo |
| Sentry | Registro de errores para detectar y corregir fallos | Unión Europea (Alemania) | EU-US Data Privacy Framework, con Cláusulas Contractuales Tipo como respaldo |
| Resend | Envío de correo transaccional y avisos | Estados Unidos | Cláusulas Contractuales Tipo |
| Lleida.net / inDenova | Sello de tiempo cualificado del registro probatorio | España | No hay transferencia fuera del EEE |
| Cloudflare — previsto | Copias de seguridad cifradas | Unión Europea (restricción jurisdiccional) | No habrá transferencia fuera del EEE |
| Stripe — previsto | Procesamiento de pagos | Estados Unidos | EU-US Data Privacy Framework |
Sobre el sello de tiempo cualificado: al prestador solo se le envían huellas criptográficas de los documentos —una secuencia irreversible que no permite reconstruir ni leer su contenido—, nunca los documentos ni los datos que contienen.
Los proveedores marcados como previstos forman parte de nuestra arquitectura pero todavía no tratan datos. Actualizamos esta tabla cuando cambia el estado de alguno, y comunicamos a nuestros clientes cualquier alta o sustitución de subencargado antes de que sea efectiva, conforme al artículo 28.2 del RGPD.
No vendemos datos personales ni los cedemos a terceros con fines publicitarios. Solo los comunicamos a las autoridades competentes cuando una norma nos obliga.
Dónde están los datos y transferencias internacionales
Los datos de tu organización se almacenan en la Unión Europea. La base de datos, la autenticación y los archivos que suben nuestros clientes residen en la infraestructura europea de Supabase (Fráncfort), y el registro de errores en la región alemana de Sentry.
Ahora bien, almacenamiento y procesamiento no son lo mismo, y conviene que lo sepas con precisión. La aplicación se sirve desde la infraestructura de Vercel y las funciones de inteligencia artificial se ejecutan en los modelos de Anthropic, ambos en Estados Unidos. Cuando pides a PrismaHR una propuesta —quién puede cubrir un turno, qué competencias faltan en un puesto—, los datos necesarios para esa consulta concreta se transmiten al proveedor de IA con las garantías descritas abajo, y no se emplean para entrenar sus modelos. El grafo de competencias, los expedientes y los archivos permanecen almacenados en la Unión. Elegir región europea determina dónde se ejecutan las funciones, no dónde residen los registros técnicos de la plataforma de alojamiento, que son estadounidenses; por eso limitamos activamente los datos personales que llegan a esos registros.
Existen dos transferencias fuera de la Unión, y las declaramos abiertamente:
Al Reino Unido. Uniprisma LTD está establecida en el Reino Unido, de modo que el acceso a los datos desde nuestra organización constituye una transferencia internacional. Está amparada por la decisión de adecuación de la Comisión Europea (artículo 45 del RGPD), renovada el 19 de diciembre de 2025 y vigente hasta el 27 de diciembre de 2031. Una decisión de adecuación significa que la Comisión considera que el Reino Unido ofrece un nivel de protección esencialmente equivalente al europeo: no se requieren garantías adicionales, y no operamos esta transferencia bajo cláusulas contractuales. Si esa decisión decayera o no se renovase, adoptaríamos las garantías del artículo 46 antes de que dejara de estar vigente.
A Estados Unidos, respecto de los proveedores señalados en la tabla anterior. El mecanismo no es el mismo en todos los casos y por eso lo detallamos ahí: algunos están certificados en el EU-US Data Privacy Framework, lo que equivale a una decisión de adecuación para ese proveedor, y otros operan bajo Cláusulas Contractuales Tipo de la Comisión Europea con la adenda británica. En ambos casos realizamos la evaluación de impacto de la transferencia que exige la normativa. Conviene señalar que un proveedor puede alojar los datos en la Unión y ser, aun así, una empresa estadounidense: cuando ocurre, aplicamos igualmente las garantías, como indica la tabla.
Tus derechos
Puedes ejercer tus derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad, así como retirar tu consentimiento en cualquier momento, escribiéndonos a legal@prismahr.com. Responderemos en el plazo máximo de un mes, ampliable a dos en casos complejos, informándote del motivo.
Si no atendemos bien tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es) o ante la autoridad de control de tu país de residencia en la Unión, y también ante la Information Commissioner's Office británica (ico.org.uk). Ejercer un derecho no te cuesta nada y no condiciona el servicio.
Si eres empleado de una empresa cliente, dirige tu solicitud a esa empresa, que es la responsable de esos datos. Si nos llega a nosotros, se la trasladaremos y le daremos el soporte necesario para atenderla.
Cookies
Este sitio no usa cookies de seguimiento, analítica ni publicidad. Solo guardamos tu preferencia de tema (claro u oscuro) en el almacenamiento local de tu navegador, y una cookie técnica de sesión cuando inicias sesión, necesaria para mantenerte identificado. Ninguna se usa con fines de marketing, y por eso no te mostramos un banner de consentimiento: no hay nada que consentir.
Seguridad
Aplicamos medidas técnicas y organizativas para proteger los datos: cifrado en tránsito, aislamiento por organización mediante seguridad a nivel de fila en la propia base de datos, control de acceso por rol, y gestión de credenciales con el principio de mínimo privilegio. Las contraseñas las gestiona nuestro proveedor de autenticación y nunca se almacenan en claro. Ningún sistema es infalible, pero trabajamos de forma continua para reducir el riesgo y notificamos las brechas de seguridad en los plazos y condiciones que marca la normativa. Puedes ver el detalle en Seguridad.
Menores de edad
PrismaHR es un producto para empresas y profesionales, dirigido a personas mayores de 18 años. No recogemos conscientemente datos de menores a través de esta web.
Cambios en esta política
Podemos actualizar esta política a medida que el producto avanza. Publicaremos la versión vigente en esta página con su fecha de última actualización; si el cambio es relevante, lo comunicaremos por los medios adecuados y, cuando afecte a nuestros clientes como responsables, con antelación suficiente.
Contacto
Para cualquier duda sobre privacidad, escríbenos a legal@prismahr.com o visita la página de contacto.