Política de privacidad
Cómo Parmetra recopila, utiliza y protege los datos personales y los datos de plantilla. Esta página describe lo que hacemos realmente, qué puede ver cada uno de nuestros subencargados y dónde, y durante cuánto tiempo se conserva cada categoría de datos.
1. Quiénes somos
Parmetra es una plataforma de cumplimiento en materia de transparencia retributiva para empleadores de la UE. El responsable del tratamiento es el operador de Parmetra, localizable a través del formulario de contacto que figura más abajo. Para cualquier consulta sobre esta política o sobre cómo tratamos los datos personales, utilice nuestro formulario de contacto. Facilitamos nuestros datos registrales completos (denominación social, forma jurídica, domicilio social, número de registro mercantil y número de IVA) a cualquier cliente o interesado que los solicite, de forma gratuita y sin necesidad de motivar la solicitud: basta con escribirnos a través de nuestro formulario de contacto. No hemos designado un delegado de protección de datos; para cualquier asunto relativo a datos personales, utilice nuestro formulario de contacto.
2. Responsable y encargado: con qué condición actuamos
Somos el RESPONSABLE DEL TRATAMIENTO de los datos de cuenta y de facturación que usted nos facilita directamente: su nombre, su correo profesional, su organización y sus datos de facturación. Somos ENCARGADO DEL TRATAMIENTO de los datos de plantilla que cargan sus administradores: salarios, categorías profesionales, sexo y todo lo que se deriva de ellos. Respecto de esos datos, su organización es el responsable del tratamiento y decide qué se recoge y con qué finalidad; nosotros actuamos únicamente siguiendo sus instrucciones documentadas. Si usted es empleado de un cliente de Parmetra, la sección 9 está escrita para usted.
3. Qué datos recopilamos
Como responsable del tratamiento: datos de la cuenta (nombre, correo profesional, organización, función), metadatos de autenticación procedentes de nuestro proveedor de identidad e información de facturación gestionada por nuestro proveedor de pagos. Como encargado del tratamiento, siguiendo las instrucciones de su organización: nombres y correos profesionales de los empleados, salario y retribuciones complementarias, tiempo de trabajo, categoría profesional y puntuaciones de valoración, sexo, fechas de alta e historial salarial, además de los informes de brecha salarial, las ofertas de empleo y las solicitudes de los trabajadores que se generan a partir de ellos.
4. Por qué tratamos los datos y sobre qué base jurídica
Como responsable del tratamiento, tratamos los datos de su cuenta para la ejecución del contrato que nos vincula (art. 6, apdo. 1, letra b), del RGPD) y para cumplir nuestras propias obligaciones fiscales y contables (art. 6, apdo. 1, letra c)). Como encargado del tratamiento, actuamos siguiendo las instrucciones de su organización; su base jurídica para tratar los datos retributivos de la plantilla con el fin de cumplir la Directiva (UE) 2023/970 es normalmente el cumplimiento de una obligación legal (art. 6, apdo. 1, letra c)), y no el interés legítimo ni el consentimiento, dado que un empleado no puede consentir libremente la información que su empleador está legalmente obligado a comunicar. Utilizamos los datos exclusivamente para prestar el servicio. No vendemos datos personales, no los compartimos con fines publicitarios y no los utilizamos para entrenar modelos de inteligencia artificial, ni propios ni ajenos.
5. Categorías especiales de datos
El sexo se trata porque la Directiva exige informar de la brecha salarial desglosada por sexo; por sí solo no constituye una categoría especial con arreglo al artículo 9 del RGPD. Parmetra no recopila el origen racial o étnico, los datos de salud, la afiliación sindical, la religión ni ninguna otra categoría especial del artículo 9, y su análisis interseccional opera deliberadamente solo sobre atributos que no pertenecen a categorías especiales. No cargue datos de categorías especiales a través de las herramientas de importación: el servicio no está diseñado para albergarlos y hacerlo situaría a su organización, en su condición de responsable del tratamiento, fuera de la base jurídica descrita más arriba.
6. Tratamiento automatizado y decisiones humanas
La comprobación de decisiones retributivas contrasta un salario propuesto con un grupo comparable y devuelve una señal de riesgo de carácter orientativo. Se trata de un APOYO a la decisión: por sí sola no produce efectos jurídicos ni efectos significativos similares, nada se aplica de forma automática y una persona de su organización adopta y documenta cada decisión. Así está previsto deliberadamente, para que no resulte de aplicación el artículo 22 del RGPD. Los motores de brecha salarial y de valoración de puestos son cálculos estadísticos sobre los datos que usted aporta, no una elaboración de perfiles de personas físicas.
7. Subencargados y transferencias internacionales
Recurrimos a los subencargados que se enumeran a continuación, identificados por la función que desempeña cada uno. Todos ellos están vinculados por un contrato escrito que les impone las mismas obligaciones de protección de datos que nosotros asumimos frente a usted. Los datos de plantilla se almacenan en la Unión Europea. Cuando un subencargado está establecido fuera del EEE, las transferencias se amparan en las cláusulas contractuales tipo de la UE o en una decisión de adecuación, según se indica en cada entrada. Si no podemos resolver una objeción que usted plantee, podrá resolver el servicio afectado.
| Función | Finalidad | Ubicación | Categorías de datos | Base de la transferencia |
|---|---|---|---|---|
| Alojamiento de la base de datos | Base de datos principal de la aplicación: todos los registros de plantilla y de organización | Fráncfort, Alemania (UE) | Nombres de empleados, correos profesionales, salarios, categorías profesionales, sexo, registros de auditoría | No procede: los datos permanecen en el EEE |
| Alojamiento de la aplicación y distribución de contenidos | Ejecuta la aplicación y la sirve a su navegador | Región de Fráncfort (UE); proveedor establecido en Estados Unidos | Metadatos de las solicitudes; datos de la aplicación en tránsito | Cláusulas contractuales tipo de la UE |
| Proveedor de autenticación | Inicio de sesión, cuentas de usuario y pertenencia a la organización | Estados Unidos | Nombre del titular de la cuenta, correo profesional, metadatos de autenticación; nunca datos salariales | Marco de Privacidad de Datos UE-EE. UU. |
| Proveedor de pagos | Facturación de las suscripciones, procesamiento de los pagos y determinación del IVA en la UE | Irlanda (UE), con tratamiento ulterior en Estados Unidos | Contacto de facturación, dirección de facturación, número de IVA y datos de la tarjeta de pago (que nunca llegan a nuestros servidores). Ningún dato de plantilla. | Cláusulas contractuales tipo de la UE / Marco de Privacidad de Datos UE-EE. UU. |
| Seguimiento de errores y de rendimiento | Diagnóstico de fallos en la aplicación en funcionamiento | Alemania (UE): el punto de recepción del proveedor en la región de la UE | Únicamente identificadores opacos de usuario y de organización; los correos electrónicos y los valores numéricos se eliminan antes de la transmisión | No procede: los datos permanecen en el EEE |
| Envío de correo transaccional | Envío de notificaciones de cuenta, recordatorios y solicitudes de información | Región de envío en la UE; datos de la cuenta del proveedor y metadatos de los mensajes en Estados Unidos | Nombre y correo profesional del destinatario, asunto del mensaje y estado de entrega | Cláusulas contractuales tipo de la UE |
| Asistencia de IA para borradores (opcional) | Redacta una puntuación propuesta para cada criterio de valoración de puestos a partir del nombre de un puesto. Solo activa cuando la organización ha activado el asistente opcional; cada puntuación la decide una persona. | Estados Unidos | Un nombre de puesto y los propios nombres de criterios, descripciones y escalas de puntos de la organización. Ningún dato de personas empleadas, ninguna retribución, ningún sexo y nada que identifique a la organización. | Cláusulas contractuales tipo de la UE / Marco de Privacidad de Datos UE-EE. UU. |
En esta página pública identificamos a cada subencargado por su función y no por su nombre, porque una lista detallada de nuestros proveedores es una descripción de nuestra infraestructura. La lista nominativa (entidad jurídica, país de registro y el contrato que mantenemos con cada uno) forma parte de la documentación del contrato de encargo del tratamiento y se facilita, íntegra y gratuitamente, a cualquier cliente o interesado que la solicite: basta con escribirnos a través de nuestro formulario de contacto. Avisamos con al menos 30 días de antelación antes de incorporar o sustituir a un subencargado, y usted puede oponerse.
Los siguientes no son subencargados nuestros (son sistemas que usted ya controla y de los que nos indica que leamos datos), pero los enumeramos por transparencia:
- Personio: Sincronización con el HRIS, únicamente cuando un administrador conecta su propia instancia de Personio. Las credenciales se sellan con AES-256-GCM antes de almacenarse.
8. Cuánto tiempo conservamos los datos
Los plazos de conservación se detallan por categoría de datos en la tabla siguiente. En todos los casos, suprimimos o devolvemos los datos de plantilla cuando finaliza su suscripción. No es necesario que lo solicite, aunque puede pedirlo antes.
| Categoría de datos | Plazo de conservación |
|---|---|
| Datos de plantilla (empleados, salarios, valoraciones, instantáneas) | Durante la vigencia de la suscripción. Se suprimen o devuelven en los 30 días siguientes a su finalización; las copias de seguridad residuales se purgan en un plazo adicional de 90 días. |
| Entradas del registro de auditoría | Durante la vigencia de la suscripción; después se suprimen junto con la organización en los 30 días siguientes a su finalización. Son exportables en cualquier momento: constituyen su trazabilidad probatoria, así que expórtelas antes de cerrar la cuenta. |
| Registros de cuenta y de autenticación | Durante la vigencia de la suscripción; se suprimen en los 30 días siguientes a su finalización. |
| Registros de facturación y facturas | Se conservan tras la finalización durante el tiempo que exija la normativa fiscal y contable, habitualmente de 7 a 10 años según el Estado miembro. |
| Eventos de seguimiento de errores | 90 días; después se suprimen automáticamente. |
9. Si usted es empleado de un cliente de Parmetra
Es su empleador, y no Parmetra, quien decide qué datos suyos se conservan aquí y con qué finalidad; su empleador es el responsable del tratamiento y sus derechos se ejercen frente a él en primera instancia. Conservamos sus datos únicamente para realizar los análisis que él nos encarga y para atender las solicitudes de información retributiva que usted tiene derecho a presentar en virtud del artículo 7 de la Directiva. Si se pone en contacto con nosotros directamente, no actuaremos por nuestra cuenta sobre sus datos. Trasladaremos su solicitud a su empleador sin dilación indebida y se lo comunicaremos. Sus cifras de brecha salarial se comunican siempre de forma agregada y los grupos reducidos se suprimen, de modo que no sea posible identificar a personas concretas a partir de un informe publicado.
10. Sus derechos
Puede solicitar el acceso, la rectificación, la supresión, la limitación del tratamiento y la portabilidad, así como oponerse al tratamiento. Cuando actuamos como encargado del tratamiento, trasladamos la solicitud al responsable del tratamiento y le asistimos para responderla. También tiene derecho a presentar una reclamación ante una autoridad de control. La nuestra es la autoridad de control del Estado miembro en el que estamos establecidos, cuyos datos facilitamos previa solicitud, y puede igualmente reclamar ante la autoridad de su país de residencia o de trabajo.
11. Seguridad
Los datos se cifran en tránsito y en reposo. Cada registro está vinculado a una única organización y cada consulta filtra por ese ámbito. Las credenciales de terceros, como las claves de API del HRIS, se sellan además con AES-256-GCM antes de almacenarse. El seguimiento de errores elimina los correos electrónicos y los valores numéricos antes de que un evento salga de la aplicación, y la grabación de pantalla está totalmente desactivada en producción, de modo que los datos salariales que aparecen en pantalla nunca se capturan. El acceso está separado por roles entre los administradores del sistema y los responsables de RR. HH., y se aplica en el servidor y no en la interfaz.
12. Violaciones de la seguridad de los datos personales
Si tenemos conocimiento de una violación de la seguridad de los datos personales que afecte a datos que tratamos por cuenta de usted, se lo notificaremos a su organización sin dilación indebida y le facilitaremos la información que necesite para cursar su propia notificación conforme al artículo 33 a su autoridad de control en el plazo de 72 horas. Cuando actuamos como responsable del tratamiento, notificamos nosotros mismos a la autoridad competente y, cuando sea probable que la violación entrañe un alto riesgo para las personas físicas, se lo comunicamos también a ellas.
14. Cambios en esta política
Esta política se versiona por fecha; la versión que está leyendo se actualizó por última vez el 2026-08-05. Comunicaremos a los clientes los cambios sustanciales antes de que surtan efecto. El texto en inglés es la versión auténtica.
Este documento se publica en inglés, que es la versión auténtica. Las traducciones se facilitan a título informativo; en caso de discrepancia, prevalecerá el texto en inglés.
¿Tiene dudas sobre esta política o desea ejercer un derecho? Escríbanos a través de nuestro formulario de contacto. Nuestras condiciones como encargado del tratamiento se publican íntegramente en el Contrato de encargo del tratamiento.