La letra pequeña al contratar un software de fichaje: 10 cláusulas que revisar
Permanencia, renovación tácita, módulos que se facturan aparte, exportación de tu histórico, el contrato de encargado del tratamiento del Art. 28 RGPD, el plazo de aviso ante una brecha y las copias de seguridad. Las diez cláusulas que no aparecen en la página de precios y que determinan qué pasa el día que quieras irte.
Respuesta corta: antes de firmar un software de control horario, revisa diez cosas: permanencia, renovación tácita, política de subida de precios, módulos que se facturan aparte, propiedad y exportación de tus datos, contrato de encargado del tratamiento, ubicación de los servidores, plazo de aviso ante una brecha, copias de seguridad y compromiso de soporte. Ninguna de las diez aparece en la página de precios.
Si lo que buscas es comparar tarifas, eso lo tratamos en cuánto cuesta una app de control horario en España. Este artículo va de lo otro: lo que descubres cuando ya has firmado.
Por qué el contrato importa más aquí que en otro software
Con un software de fichaje contratas dos cosas a la vez: una herramienta y la custodia de una prueba legal. El Art. 34.9 del Estatuto de los Trabajadores te obliga a conservar los registros de jornada durante cuatro años y a ponerlos a disposición de los trabajadores, sus representantes y la Inspección de Trabajo.
Esa obligación es tuya. No se transfiere al proveedor por contratarlo. Si un día no puedes acceder a tus registros —porque cancelaste, porque hubo un impago, porque el proveedor cerró— el problema ante la Inspección es tuyo. Por eso las cláusulas sobre datos pesan aquí mucho más que en un CRM o una herramienta de facturación.
1. Permanencia
Comprueba si el contrato te ata a un plazo mínimo y qué pasa si cancelas antes. Una tarifa anual con descuento suele implicar doce meses de compromiso: no es abusivo, pero conviene saberlo antes y no después de descubrir que la herramienta no encaja con tu operativa.
Pregunta concreta: si a los dos meses decido que no me sirve, ¿qué pago?
2. Renovación tácita y plazo de preaviso
La mayoría de contratos SaaS se renuevan solos. Lo relevante no es eso, sino cuántos días antes tienes que avisar para que no se renueven. Un preaviso de treinta días sobre una renovación anual significa que dispones de una ventana muy estrecha once meses después de haber firmado, cuando ya nadie se acuerda.
Anota la fecha en el calendario el mismo día que contratas. Es el consejo más aburrido de esta lista y el que más dinero ahorra.
3. Qué pasa con el precio en la renovación
Busca si el contrato fija el precio para renovaciones o si el proveedor se reserva revisarlo. Las dos opciones son legítimas; lo que no conviene es no saber cuál has firmado. Si hay revisión, comprueba con cuánta antelación te la comunican y si puedes cancelar sin penalización al conocerla.
4. Módulos: qué está incluido y qué se desarrollará
El registro de jornada entra en el plan base de prácticamente cualquier herramienta. Lo que orbita a su alrededor, no siempre: cuadrantes y planificación de turnos, gestión de bajas y ausencias, fichaje por proyecto, portal del empleado, firma de documentos.
Hay dos preguntas distintas y las dos hacen falta:
- ¿Qué está incluido hoy en el plan que me ofrecéis? Que exista la función no significa que esté en tu plan.
- ¿Y las funciones que desarrolléis en el futuro? Algunos proveedores las incorporan a los planes existentes; otros las lanzan como módulo con recargo. Es una diferencia de política comercial que se nota a los dos años y que casi nunca está escrita.
5. Propiedad y exportación de tus datos
Esta es la cláusula que más problemas causa y la que menos se lee. Tres puntos que deben estar claros:
- Los datos son tuyos. El contrato debe reconocerlo expresamente, no darlo por supuesto.
- Puedes exportarlos cuando quieras, en un formato legible y utilizable —CSV o PDF—, no solo consultarlos en pantalla.
- Puedes exportarlos también al darte de baja, y sabes durante cuánto tiempo siguen disponibles después.
La prueba práctica: durante el periodo gratuito, descarga el histórico completo y ábrelo. Si lo que sale es utilizable, has resuelto el punto. Si es un volcado ilegible o hay que pedirlo por correo y esperar, ya sabes lo que te encontrarás el día que quieras irte.
6. Contrato de encargado del tratamiento (RGPD)
El proveedor trata datos personales de tu plantilla por cuenta tuya, lo que lo convierte en encargado del tratamiento. El Art. 28 del RGPD exige que esa relación esté regulada por un contrato por escrito que fije el objeto, la duración, la finalidad, las medidas de seguridad y qué ocurre con los datos al terminar.
Aquí el matiz importa: tú eres el responsable del tratamiento. Si ese contrato no existe, la que incumple es tu empresa, no solo el proveedor. Muchas pymes contratan software de RRHH sin firmarlo y no lo descubren hasta que alguien lo pregunta.
Debe estar disponible sin pedirlo, y si el proveedor subcontrata infraestructura —lo normal, casi todos usan un proveedor de nube— debe aparecer identificada.
Y aquí conviene subir el listón: no basta con «proveedores de alojamiento, correo y pagos». Pide la relación nominal: razón social, función y país de cada subencargado. Un proveedor que no puede darte esa lista en el momento es que no la tiene escrita. Pregunta también con cuánta antelación te comunicará un cambio de subencargado y si puedes oponerte.
7. Dónde están alojados los datos
No existe una obligación legal de alojar los registros de jornada en España. Sí existe la de cumplir el RGPD, y eso condiciona la ubicación: si los datos salen del Espacio Económico Europeo, tiene que haber una garantía de transferencia internacional válida documentada.
Mantener los datos dentro del EEE evita esa capa de complejidad. Es una pregunta de una línea que conviene hacer.
8. Compromiso de soporte, por escrito
Un plazo de respuesta que solo existe en la página de marketing no es un compromiso. Mira si el contrato o las condiciones fijan un tiempo de primera respuesta y qué canal hay para incidencias que impiden fichar, que son las urgentes de verdad.
Cómo comprobar qué soporte vas a tener antes de firmar lo desarrollamos en cómo saber si te atenderá una persona o un bot.
9. Plazo para avisarte de una brecha de seguridad
Si el proveedor sufre una violación de seguridad que afecta a los datos de tu plantilla, la obligación de notificar a la AEPD en 72 horas —y en su caso a las personas afectadas— es tuya, como responsable del tratamiento. Pero el reloj no empieza a correr hasta que te enteras.
Por eso importa que el contrato fije un plazo concreto para que el proveedor te avise, y no solo la fórmula de manual «sin dilación indebida». Un compromiso de 48 o 72 horas desde que tengan conocimiento, con la información mínima que deben aportarte, es lo que te permite cumplir tu propio plazo. Comprueba también a qué dirección y a qué persona van a escribirte.
10. Copias de seguridad, RPO y RTO
Dos siglas que suenan a departamento de sistemas y que se entienden mejor como preguntas: RPO es cuántas horas de trabajo perderías en una restauración (cuánto de antigua es la copia más reciente) y RTO es cuánto tardarías en volver a estar operativo.
Muchos proveedores pequeños no los tienen formalizados, y no es descalificante siempre que lo digan. Lo que sí debe hacerte desconfiar es una respuesta vaga y tranquilizadora. La pregunta útil es: «¿hacéis pruebas de restauración y cada cuánto?». Una copia que nunca se ha restaurado es una copia sin verificar.
Y hay una mitigación que está en tu mano y no depende de nadie: descargar periódicamente tu propio volcado completo. Si lo tienes, la continuidad de tu proveedor deja de ser un riesgo existencial para tus cuatro años de registro. Lo desarrollamos en qué pasa con tus fichajes si cambias de software.
Checklist para llevar a la reunión
- ¿Hay permanencia? ¿Cuánta y con qué penalización?
- ¿Se renueva solo? ¿Con cuántos días de preaviso puedo evitarlo?
- ¿El precio está fijado para la renovación o puede revisarse?
- ¿Qué funciones están incluidas hoy en mi plan?
- ¿Las funciones futuras entran en mi plan o se cobran aparte?
- ¿Puedo exportar mi histórico completo cuando quiera y al darme de baja?
- ¿Me facilitáis el contrato de encargado del tratamiento del Art. 28 RGPD?
- ¿Dónde están alojados los datos?
- ¿Cuál es el compromiso de primera respuesta de soporte?
- ¿Me dais la lista nominal de subencargados, con función y país?
- ¿En cuántas horas me avisáis si tenéis una brecha de seguridad?
- ¿Tenéis RPO y RTO definidos? ¿Hacéis pruebas de restauración?
- ¿Hay verificación en dos pasos para los perfiles de administración y RRHH?
- ¿Puedo verificar por mi cuenta que los registros no se han alterado?
Preguntas frecuentes
¿Puedo llevarme mi histórico de fichajes si cambio de proveedor?
Depende de lo que firmes, y conviene comprobarlo antes. La obligación de conservar los registros durante cuatro años es de la empresa, no del proveedor. Si al cancelar no puedes exportar el histórico en un formato legible, sigues siendo responsable ante la Inspección de unos datos a los que ya no tienes acceso. Pide una exportación de prueba durante el periodo gratuito.
¿Necesito un contrato de encargado del tratamiento con el software de fichaje?
Sí. El proveedor trata datos personales de tu plantilla por cuenta tuya, así que el Art. 28 del RGPD exige un contrato de encargado del tratamiento por escrito. Si el proveedor no te lo facilita, el incumplimiento es tuyo como responsable del tratamiento.
¿Es legal que me suban el precio en la renovación?
Es legal si el contrato lo prevé y te lo comunican con la antelación pactada. El problema habitual no es la subida en sí, sino la combinación de renovación tácita automática y un plazo de preaviso para cancelar muy corto, que hace que la renovación se consume antes de que reacciones.
¿Qué pasa con los datos de fichaje cuando cancelo el servicio?
El contrato debe decir durante cuánto tiempo se conservan tras la baja y cuándo se suprimen. Lo prudente es exportar todo el histórico antes de cancelar y guardarlo por tu cuenta, porque el plazo legal de conservación de cuatro años te sigue obligando aunque ya no seas cliente.
¿Dónde deben estar alojados los datos de control horario?
No hay una obligación de que estén en España, pero sí de cumplir el RGPD. Si el proveedor aloja los datos fuera del Espacio Económico Europeo, debe existir una garantía de transferencia internacional válida. Alojarlos dentro del EEE simplifica el cumplimiento y es lo que hacen la mayoría de proveedores españoles.
Nuestras respuestas, por escrito
Sin permanencia y sin coste de implantación. Volcado completo de tu histórico en un clic —fichajes con sus hashes, correcciones, auditoría y plantilla—, con cualquier plan y también durante la baja, más 30 días de acceso tras darte de baja. Contrato de encargado del tratamiento aceptado en el alta, con los subencargados publicados nominalmente y 30 días de preaviso ante cualquier cambio. Notificación de brechas en un máximo de 48 horas. Las funciones que desarrollamos entran en los planes existentes sin recargo. 30 días de prueba sin tarjeta.
Verificación en dos pasos con aplicación de autenticación para los perfiles de administración, y códigos de recuperación de un solo uso. Lo que todavía no tenemos, dicho igual de claro: objetivos de RPO y RTO formalizados por contrato.
Leer nuestras condiciones →Última actualización: 14 de agosto de 2026. Este artículo tiene fines informativos y no constituye asesoramiento legal. Para la revisión de un contrato concreto, consulta con un profesional.