Saltar al contenido

Política de privacidad

Última actualización: 14 de mayo de 2026 · v2

1. Responsable del tratamiento

Fraxuo Dev SL (en constitución, NIF provisional / CIF tras inscripción en Registro Mercantil de Asturias) · Domicilio: Asturias, España. Contacto: legal@empleo.fraxuo.com.

2. Datos que tratamos

  • Candidatos: email, nombre, teléfono, ubicación (radio km), CV, idiomas, experiencia, certificaciones, fotos opcionales, swipes y aplicaciones, mensajes de chat con empresas.
  • Empresas: razón social, CIF, datos de facturación, ofertas publicadas, decisiones de contratación, scorecards, notas internas, configuración de workflows automation.
  • Notificaciones push (web): identificador único del navegador (endpoint), claves criptográficas (p256dh, auth), user-agent.
  • Tráfico: dirección IP (hash), user-agent, eventos analytics (PostHog EU, pseudonimizados, solo con consentimiento explícito vía banner).
  • Errores técnicos: stack traces y breadcrumbs (Sentry, sin datos personales sensibles).
  • Audit log: acción + actor + timestamp de operaciones críticas (publicar oferta, cambiar stage, eliminar cuenta, etc).

3. Finalidades y base legal

FinalidadBase legal (RGPD Art.6)
Prestación del servicio (matching candidato↔empresa)Ejecución contrato (Art.6.1.b)
Comunicaciones transaccionales (welcome, status_change, new_application, auto_reject, interview_reminder)Ejecución contrato (Art.6.1.b)
Notificaciones push web (chat, candidaturas)Consentimiento explícito doble opt-in (Art.6.1.a)
Comunicaciones marketing (tips empresa, ofertas similares)Consentimiento revocable (Art.6.1.a + LSSI Art.21)
Analítica producto (PostHog)Consentimiento (Art.6.1.a + LSSI Art.22.2)
Seguridad y prevención del fraudeInterés legítimo (Art.6.1.f)
Cumplimiento fiscal (facturación, VeriFactu)Obligación legal (Art.6.1.c) + LGT Art.66

4. Notificaciones push web

Cuando activas las notificaciones push (botón "Activar notificaciones" en /candidato/mensajes o /empresa/candidatos/[matchId]), registramos en nuestra base de datos:

  • El identificador único de tu navegador (endpoint URL).
  • Las claves criptográficas necesarias para cifrar las notificaciones (p256dh, auth).
  • Tu user-agent (versión de navegador) para depuración.
  • Timestamps de creación y último uso.

Sub-encargados: las notificaciones se transmiten por los servicios push del navegador del usuario:

  • Chrome / Android → Google Firebase Cloud Messaging (EE.UU., Data Privacy Framework).
  • Safari / iOS → Apple Push Notification service (EE.UU., Data Privacy Framework).
  • Firefox → Mozilla autopush (EE.UU.).

Estos servicios reciben únicamente el endpoint y el contenido cifrado del mensaje; no pueden descifrarlo. Para retirar el consentimiento, click en el mismo botón. Es inmediato y borra todas tus subscriptions.

5. Conservación de datos

Detalle completo en la página dedicada: Política de retención de datos. Resumen:

  • Candidaturas activas: hasta cierre de oferta + 6 meses.
  • Candidaturas cerradas/rechazadas: 1 año (defensa contractual).
  • Mensajes chat: 1 año tras último mensaje.
  • Push subscriptions: hasta retirar consentimiento o eliminar cuenta.
  • Logs operativos con identificadores: 90 días, después anonimización.
  • Audit log con identificador del actor: 1 año, después anonimización.
  • Audit log sin PII (hash chain): 5 años (obligación contable).
  • Facturas: 4 años (LGT Art.66).

6. Sub-encargados (cesión a terceros)

Lista pública completa con DPA links + región + datos tratados: Sub-procesadores. Resumen:

  • Supabase (BD + Auth + Storage) — Frankfurt, EU. DPA firmado.
  • Hostinger (VPS) — Lituania, EU. DPA firmado.
  • Sentry (errores) — Frankfurt, EU. DPA firmado.
  • PostHog EU (analítica) — Frankfurt, EU. DPA firmado.
  • Resend (emails transaccionales) — EE.UU. (Data Privacy Framework + Cláusulas Contractuales Tipo).
  • Cloudflare (CDN + Turnstile + DNS) — Global (Data Privacy Framework + CCT).
  • Stripe (pagos, cuando esté activo) — Irlanda, EU.
  • Google FCM / Apple APNs / Mozilla (notificaciones push) — EE.UU. (DPF). Tránsito automático por el navegador del usuario.

No vendemos datos. No los cedemos a redes publicitarias.

7. Cesión a Fraxuo Office (intra-grupo)

Si tu empresa activa la integración con Fraxuo Office (configuración en /empresa/integraciones/office), cuando una candidatura llega al estado Contratado, FraxJobs publica un evento fraxjobs.hired firmado con HMAC-SHA256 al endpoint que la empresa configure. El payload incluye nombre, email, teléfono y user_id del candidato + título de la oferta.

Si la empresa apunta el webhook a su propio CRM, ATS, Bonsai, Holded o cualquier otra herramienta externa, esos datos pasan a estar bajo la responsabilidad de la empresa como responsable del tratamiento. Cada empresa cliente debe tener su propio DPA con esos terceros.

8. Tus derechos (RGPD)

Puedes ejercer en cualquier momento, sin coste:

  • Acceso: descarga JSON de todos tus datos desde tu perfil.
  • Rectificación: editar perfil directo desde la app.
  • Supresión (derecho al olvido): desde /candidato/perfil/eliminar — borrado en menos de 24 horas, anonimización de chats + logs, purga de backups en 30 días.
  • Oposición y limitación: email a legal@empleo.fraxuo.com.
  • Portabilidad: el JSON exportado es estándar.
  • Retirada de consentimiento: tan fácil como darlo (Art.7.3 RGPD). Push notifications: botón "Desactivar" en mensajes. Marketing email: link "Darse de baja" en cada email.
  • Reclamación: ante AEPD (aepd.es). Plazo de respuesta de Fraxuo: máximo 1 mes.

9. Seguridad

Cifrado en tránsito (TLS 1.3) y en reposo (Supabase). Row-Level Security desde el día 1, multi-tenant blindado. Audit log inmutable. Backups diarios. Acceso a datos sensibles via signed URL 24h. Secretos cifrados con AES-256-GCM (KMS). Anti-bot mediante Cloudflare Turnstile en signup y apply. Reportar vulnerabilidad: security@fraxuo.com.

10. Cookies y analítica

Detalle en la página dedicada: Política de cookies. Las cookies estrictamente necesarias se cargan siempre. PostHog (analítica pseudonimizada) solo se carga si el usuario lo acepta en el banner. Sin marketing cookies (no Meta Pixel, no Google Ads).

11. DPO

Hasta superar 5.000 usuarios o procesar datos sensibles a gran escala (Art.37 RGPD), no estamos obligados a designar Delegado de Protección de Datos. Responsable interno de privacidad: legal@empleo.fraxuo.com.

12. Cambios en esta política

Notificaremos cambios sustanciales por email con 30 días de antelación. Cambios menores se publican aquí con fecha actualizada. Mantenemos versionado en /legal/sub-procesadores de cada actualización.