Volver al inicio

Política de privacidad

Última actualización: 3 de septiembre de 2026

Esta política explica qué datos personales trata Krokanti Games SL cuando usas Brymio (www.brymio.com), para qué los trata y qué puedes hacer con ellos. Está escrita para que la entiendas sin ayuda: si algo no queda claro, escríbenos y lo aclaramos.

Quién trata tus datos

Krokanti Games SL, sociedad española, es la responsable del tratamiento de los datos de las personas que se registran en Brymio. Puedes escribirnos a info@krokanti.com para cualquier asunto de protección de datos; también es la dirección para ejercer tus derechos.

Qué es Brymio

Brymio es una sola plataforma con cinco módulos que cada organización activa o desactiva cuando quiere: Facturación (facturas, presupuestos, gastos, impuestos y conciliación bancaria en España), Equipo (registro de jornada y RRHH básico: ausencias, nóminas, calendario), Comercio (operativa de tienda para Shopify y WooCommerce: productos, pedidos, stock y clientes), Proyectos (tareas, notas y documentación) y Salud de tienda (auditorías de rendimiento, SEO y accesibilidad de una web). Todos los planes incluyen los cinco módulos, así que los datos que tratamos dependen de lo que tengas activado, no de lo que pagues.

Cuándo somos responsables y cuándo encargados

De los datos de quien abre una cuenta —nombre, correo, facturación de la suscripción— somos responsables nosotros. De los datos que tu organización sube o conecta —los de tus empleados, tus clientes, los compradores de tu tienda, tus proveedores— el responsable eres tú y nosotros actuamos como encargados del tratamiento: los tratamos solo para prestarte el servicio y siguiendo tus instrucciones, no para nada nuestro. Si necesitas un contrato de encargo de tratamiento firmado, pídenoslo en info@krokanti.com.

Datos que tratamos

Según los módulos que tengas activados, tratamos estas categorías:

  • Cuenta: nombre, correo electrónico, imagen de perfil si la subes, idioma, la contraseña guardada de forma irreversible y, si los activas, el secreto de tu app de doble factor y sus códigos de respaldo.
  • Organización: nombre, identificador de la URL, NIF, dirección, zona horaria, logotipo, miembros con su rol y sus invitaciones pendientes.
  • Facturación: tus datos fiscales y los de tus clientes y proveedores, incluidos sus NIF y direcciones; facturas y sus líneas, presupuestos, gastos con sus justificantes, movimientos bancarios que importes y resúmenes de impuestos. Una factura emitida ya no se modifica y queda encadenada por huella criptográfica.
  • Equipo: los fichajes de cada empleado con la hora del servidor, encadenados por huella para que no se puedan alterar (una corrección no borra el original, se guarda aparte con su autor y su motivo); ausencias y vacaciones; contratos y jornada prevista; nóminas y documentos que publica la empresa, con su acuse de recibo; fecha de nacimiento si el empleado la indica; y su forma de acceder (contraseña, enlace por correo, llave de acceso o PIN de quiosco).
  • Comercio: lo que traemos de tu propia tienda Shopify o WooCommerce —productos, stock, pedidos y clientes, incluidos el nombre, el correo, el teléfono y las direcciones de quien te compra— más las credenciales de conexión de la tienda, que guardamos cifradas.
  • Proyectos: proyectos, tareas, comentarios, menciones, notas y sus versiones, etiquetas y archivos adjuntos. Las notas seguras se cifran en tu navegador antes de salir de él: nosotros solo guardamos el texto cifrado y no podemos leerlo.
  • Salud de tienda: las URL que pides auditar, el resultado de cada análisis y las capturas de pantalla de esas páginas.
  • Uso: páginas vistas, funciones utilizadas y errores, para saber qué se usa y qué falla.
  • Pago: plan de la organización, estado de la suscripción e identificadores de Stripe. Los datos de la tarjeta los trata Stripe directamente y nunca llegan a nuestros servidores.
  • Dispositivo y seguridad: dirección IP, navegador, registros de acceso y de acciones administrativas, e intentos fallidos de inicio de sesión, que usamos para frenar ataques de fuerza bruta.

Geolocalización, biometría y otros datos delicados

El módulo Equipo toca datos laborales, así que conviene ser explícitos:

  • Geolocalización: solo se guarda en el instante de un fichaje, y solo si la empresa la ha activado en los ajustes y además el empleado ha dado su consentimiento. No hay seguimiento continuo ni rastro entre fichajes. El empleado puede retirar el consentimiento cuando quiera desde sus ajustes y, a partir de ahí, sus fichajes se guardan sin coordenadas.
  • Biometría: Brymio no trata datos biométricos. No hay huella dactilar ni reconocimiento facial en ninguna parte del producto. Las llaves de acceso (passkeys) usan el sensor de tu propio dispositivo: la biometría no sale de él y nosotros solo recibimos una firma criptográfica.
  • Foto de quiosco: el modo quiosco puede guardar una foto en el momento del fichaje. Viene desactivado por defecto, lo activa la empresa si quiere y las fotos se borran automáticamente a los 90 días.
  • Pulso de ánimo: las respuestas son anónimas y solo se muestran agregadas. Si en el periodo hay menos de tres respuestas, no se enseña ningún dato, para que nadie sea identificable por descarte.

Para qué los tratamos

Tratamos los datos anteriores para lo siguiente, y para nada más:

  • Prestarte el servicio: emitir facturas, registrar la jornada, sincronizar tu tienda, gestionar proyectos y auditar webs.
  • Identificarte y proteger la cuenta: inicio de sesión, doble factor, gestión de sesiones y revocación inmediata del acceso.
  • Cumplir obligaciones legales, tuyas y nuestras: conservar el registro de jornada y la documentación fiscal con los requisitos que exige la normativa española.
  • Cobrar la suscripción y llevar la facturación de la propia plataforma, a través de Stripe.
  • Enviarte correos de servicio: verificación de la cuenta, enlaces de acceso, avisos de ausencias, recordatorios de fichaje, informes mensuales y avisos importantes del servicio.
  • Ejecutar las funciones de inteligencia artificial que decidas usar: leer un ticket o una factura para rellenar un gasto, responder preguntas sobre tus datos fiscales, enriquecer fichas de producto o explicar una auditoría. Solo se envía el contenido necesario para esa tarea concreta y solo cuando la lanzas tú.
  • Medir el uso y el rendimiento del sitio para mejorarlo. Google Analytics solo se carga si aceptas las cookies analíticas.
  • Atenderte cuando escribes a soporte y resolver incidencias.

Con qué base legal

Conforme al Reglamento General de Protección de Datos, tratamos tus datos sobre estas bases:

  • Ejecución del contrato: todo lo necesario para darte el servicio que has contratado y para cobrarlo.
  • Consentimiento: cookies analíticas, geolocalización del fichaje, notificaciones push y vinculación con Telegram. Puedes retirarlo cuando quieras, sin que eso afecte a lo tratado antes.
  • Interés legítimo: seguridad de la plataforma, prevención del abuso y mejora del producto.
  • Obligación legal: conservación del registro de jornada (art. 34.9 del Estatuto de los Trabajadores) y de la documentación fiscal y contable.

Con quién compartimos datos

Para funcionar nos apoyamos en estos proveedores, que tratan datos por cuenta nuestra bajo contrato. No vendemos datos a nadie, no los cedemos con fines publicitarios y no los usamos para entrenar modelos de inteligencia artificial.

  • Vercel — alojamiento y ejecución de la aplicación. Empresa estadounidense.
  • Neon — base de datos PostgreSQL donde vive todo lo que guarda la plataforma. Empresa estadounidense.
  • Cloudflare R2 — almacenamiento de archivos: nóminas y documentos del equipo, justificantes de gastos, adjuntos de proyectos, capturas de las auditorías y logotipos.
  • Brevo — envío del correo transaccional (verificación, enlaces de acceso, avisos y recordatorios). Empresa francesa, tratamiento en la Unión Europea.
  • Stripe — cobro y gestión de la suscripción. Trata directamente los datos de la tarjeta, que nosotros no vemos ni guardamos.
  • Google (Gemini) — análisis opcional con inteligencia artificial de los informes de Salud de tienda. Solo recibe el contenido de la web auditada cuando pides ese análisis.
  • OpenRouter — pasarela de inteligencia artificial que usan los asistentes de Facturación: lectura de tickets y facturas, importación de documentos, preguntas sobre tus datos fiscales y redacción de avisos de cobro. Encamina la petición al modelo elegido y solo recibe el contenido de esa petición.
  • Anthropic (Claude) — enriquecimiento opcional de las fichas de producto en Comercio, solo cuando lo lanzas tú.
  • Inngest — orquestación de los trabajos en segundo plano de Salud de tienda (auditorías programadas, reintentos).
  • Telegram — solo si un empleado vincula su cuenta para fichar por el bot. En ese caso Telegram trata sus mensajes con el bot y su identificador de usuario. Si no lo vincula, no interviene.
  • Tu tienda Shopify o WooCommerce — no es un proveedor nuestro sino tuyo, pero los datos van y vienen de ella: leemos y escribimos con las credenciales que nos das y solo para lo que pidas.
  • Google Analytics 4 — analítica de la web pública, únicamente si aceptas las cookies analíticas.

Varios de estos proveedores son estadounidenses, así que puede haber transferencias internacionales de datos. Se amparan en las cláusulas contractuales tipo aprobadas por la Comisión Europea y, cuando procede, en el Marco de Privacidad de Datos UE-EE. UU.

Seguridad

Los datos viajan siempre cifrados por TLS y se guardan cifrados en disco. Las contraseñas nunca se almacenan en claro: se guardan con funciones diseñadas para eso (bcrypt para los miembros, scrypt para los empleados). Los tokens de API se guardan como hash SHA-256 y las credenciales de tu tienda, cifradas. Un cambio de contraseña, un «cerrar sesión en todos los dispositivos» o la baja de una cuenta invalidan al instante todas las sesiones abiertas. Los intentos de acceso están limitados y la cuenta se bloquea temporalmente tras varios fallos seguidos. Y una precisión honesta: no tenemos certificación ISO 27001 ni SOC 2, y no vamos a decir lo contrario.

Cuánto tiempo los conservamos

Cada dato vive lo que tiene que vivir:

  • Cuenta y organización: mientras la cuenta esté activa. Si eliminas una organización, deja de ser accesible de inmediato y podemos restaurarla durante 30 días. Pasado ese plazo la dejamos desactivada y la eliminamos definitivamente cuando nos lo pidas, salvo lo que la ley nos obliga a conservar (facturas y registro de jornada).
  • Facturación: las facturas emitidas y su cadena de huellas no se borran a petición, porque la normativa fiscal y mercantil española obliga a conservarlas. Se guardan durante los plazos legales de conservación —cuatro años a efectos tributarios y seis años los libros y la documentación contable— y después se eliminan.
  • Registro de jornada: la ley obliga a conservar los fichajes durante cuatro años (art. 34.9 del Estatuto de los Trabajadores). No se pueden borrar antes, ni siquiera cuando el empleado deja la empresa, ni se pueden modificar: las correcciones se guardan aparte y dejan rastro. Las fotos de quiosco, en cambio, se borran a los 90 días.
  • Comercio: los productos, pedidos y clientes importados se conservan mientras exista el proyecto. Al borrar el proyecto o la conexión se eliminan, y atendemos también las peticiones de borrado que Shopify nos envía en nombre de un comprador.
  • Proyectos: tareas y notas viven mientras la organización las mantenga. La papelera se puede vaciar en cualquier momento.
  • Salud de tienda: los informes se conservan hasta que los borras; los que quedan a medias o fallan se eliminan solos a los 30 días.
  • Copias de seguridad: hacemos copias cifradas de la base de datos. Un dato eliminado desaparece de la aplicación al momento, pero puede seguir en una copia hasta que esa copia se rota y se sobrescribe.

Cuando eliminas tu cuenta, tu usuario queda marcado como eliminado, se cierran todas tus sesiones y se borran los datos de Comercio de las organizaciones que solo eran tuyas. Lo que la ley obliga a conservar —las facturas emitidas y el registro de jornada— sobrevive a esa eliminación durante el plazo legal y no se usa para nada más. Descarga antes tu copia en JSON desde los ajustes.

Tus derechos

Sobre tus datos personales puedes ejercer estos derechos:

  • Acceso: saber qué datos tenemos sobre ti y pedir una copia. En los ajustes tienes una descarga inmediata en JSON, sin esperar a nadie.
  • Rectificación: corregir lo que esté mal o incompleto.
  • Supresión: pedir que borremos tus datos, salvo los que la ley nos obliga a conservar.
  • Portabilidad: llevarte tus datos en un formato estructurado y legible por máquina.
  • Limitación: pedir que dejemos de tratar ciertos datos mientras se resuelve una discrepancia.
  • Oposición: oponerte a los tratamientos que hacemos por interés legítimo.
  • Retirada del consentimiento: desactivar las cookies analíticas, la geolocalización del fichaje, las notificaciones push o la vinculación con Telegram cuando quieras.

Para ejercerlos escríbenos a info@krokanti.com desde la dirección de tu cuenta. Respondemos en el plazo de un mes. Si no te convence nuestra respuesta, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).

Si eres empleado y usas Brymio porque tu empresa lo ha contratado, ejerce tus derechos ante tu empresa: es ella quien decide qué se trata y para qué. Nosotros la ayudaremos a atenderte, y si no obtienes respuesta puedes escribirnos y te encaminamos.

Menores

Brymio es una herramienta de trabajo y no está dirigida a menores de 16 años; no abrimos cuentas a menores. Si una empresa da de alta como empleado a una persona menor de edad legalmente contratada, es esa empresa quien responde de la licitud del tratamiento.

Cambios en esta política

Podemos actualizar esta política si cambian nuestras prácticas, los proveedores o la normativa. Si el cambio es relevante te avisaremos por correo o dentro de la aplicación. La fecha de la parte superior indica la última revisión.

Contacto

Para cualquier duda sobre esta política o sobre tus datos, escríbenos a info@krokanti.com o a Krokanti Games SL, España.