Privacidad para Empresas Cliente
Última actualización: 19/08/2026 · v2.0
Esta página explica cómo JOBO PEOPLE TECHNOLOGIES, S.L. («JOBO») trata los datos personales relacionados con sus clientes empresa: los de la propia empresa cuando es persona física, los de las personas que la empresa da de alta para usar la Plataforma (los «usuarios autorizados») y los de los profesionales a los que nos dirigimos comercialmente. En todos esos tratamientos JOBO actúa como responsable del tratamiento.
No cubre los datos de los candidatos que evalúas en la Plataforma: ahí la responsable eres tú y JOBO el encargado, en los términos del DPA y de la Política de Privacidad. El apartado 14 explica dónde está la frontera entre ambos documentos.
1. Responsable del tratamiento y cómo contactarnos
Responsable: JOBO PEOPLE TECHNOLOGIES, S.L. (Sociedad Unipersonal), CIF B88736665, con domicilio social y fiscal en Calle Barrau 1, Bloque H, Portal 6, 1.º A, 41018 Sevilla (España), inscrita en el Registro Mercantil de Sevilla, Hoja SE-156075, inscripción 1.ª. El resto de datos identificativos y registrales están en el Aviso Legal.
Delegado de Protección de Datos: Norma360 Consultores, S.L., designada el 29 de julio de 2026 y comunicada a la Agencia Española de Protección de Datos el 3 de agosto de 2026. Puedes escribirle —y escribirnos sobre cualquier asunto de protección de datos— a dpo@joboapp.es, o por correo postal al domicilio anterior indicando «Protección de Datos». Ese buzón recibe las solicitudes de derechos, las preguntas sobre este documento y los avisos de incidencias de seguridad.
2. A quién se aplica esta página y de dónde proceden tus datos
Esta página se dirige a tres grupos de personas. Para cada uno indicamos de dónde hemos obtenido sus datos, porque no siempre nos los facilita la persona interesada (artículos 13 y 14 del RGPD).
- La empresa cliente. Si el cliente es una sociedad, los datos de la sociedad no son datos personales, pero sí lo son los de las personas de contacto que nos facilita. Origen: la propia empresa, al contratar y al usar la Plataforma.
- Los usuarios autorizados. Origen: la empresa que te da de alta; no te pedimos los datos a ti. Si eres uno de ellos, este documento te explica qué hacemos con ellos y qué derechos tienes frente a JOBO, con independencia de la relación que tengas con tu empresa.
- Los contactos profesionales a los que nos dirigimos antes de que exista relación alguna. Origen: fuentes públicas profesionales (perfil público de LinkedIn, directorios de partners) y proveedores de enriquecimiento de datos B2B (Apollo.io / ZenLeads Inc.), que completan desde su propia base los datos de contacto que faltan. El apartado 5 lo desarrolla.
Si el cliente es un empresario individual o un profesional autónomo, no hay separación entre «datos de la empresa» y «datos personales»: todo lo que tratamos de esa cuenta es dato personal suyo y este documento le aplica íntegramente, con las particularidades del artículo 19 de la LOPDGDD para los datos de contacto de empresarios individuales.
3. Qué datos tratamos
- Datos de la cuenta de empresa: razón social, CIF/NIF, domicilio, datos de contacto, plan contratado y las aceptaciones legales registradas (documento, versión, sello del texto y fecha).
- Datos de los usuarios autorizados: nombre, correo corporativo, rol asignado, las etiquetas organizativas que tú les asignes (por ejemplo, la zona), foto de perfil si la suben, y registros de acceso y actividad.
- Datos de facturación: gestionados a través de Stripe. JOBO no almacena los datos completos de la tarjeta.
- Datos de uso: métricas técnicas y de seguridad necesarias para prestar y proteger el Servicio (dirección IP, identificadores de sesión, marcas temporales y registros de error).
- Registro de actividad de gestión de tus usuarios autorizados: qué actos realiza cada persona de tu equipo sobre las candidaturas de tus procesos (revisada, entrevistada, contratada), con fecha y proceso, y los recuentos agregados que de ahí se derivan. De estos datos eres tú la responsable y JOBO el encargado (apartado 14).
- Datos de contactos profesionales de prospección: nombre, correo profesional, empresa, cargo, perfil público de LinkedIn, estado de contacto y de exclusión, y un indicador interno de interés comercial de la empresa construido con señales públicas (sector, tamaño, antigüedad y presencia digital).
Los datos de la cuenta y los del usuario autorizado son necesarios para prestar el Servicio: sin ellos no podemos dar de alta la cuenta ni permitir el acceso, de modo que facilitarlos es un requisito para contratar y para usar la Plataforma. El resto —por ejemplo, la foto de perfil o el teléfono— es opcional y no facilitarlo no tiene ninguna consecuencia.
No pedimos ni inferimos, sobre los usuarios de empresa, datos de las categorías especiales del artículo 9 del RGPD (salud, origen, creencias, afiliación sindical, orientación sexual), y tampoco queremos recibirlos: te pedimos que no los incluyas en los campos de texto libre ni en las incidencias de soporte.
4. Para qué tratamos tus datos y con qué base jurídica
Cuando la base es el interés legítimo decimos cuál es ese interés, porque el RGPD obliga a identificarlo. El análisis de ponderación que respalda cada uno está a tu disposición si lo pides.
- Prestar el Servicio y gestionar la relación contractual (alta, autenticación, soporte y facturación del plan). Base: ejecución del contrato (art. 6.1.b RGPD). Para los usuarios autorizados, cuyo contrato es de su empresa y no suyo, la base es nuestro interés legítimo en ejecutar ese contrato (art. 6.1.f RGPD).
- Cumplir obligaciones fiscales y contables (emisión y conservación de facturas y libros). Base: obligación legal (art. 6.1.c RGPD).
- Atender los derechos de protección de datos y acreditar que cumplimos. Base: obligación legal (arts. 12 a 22 y 5.2 RGPD).
- Proteger la Plataforma: seguridad, prevención del fraude, detección de accesos indebidos y trazabilidad. Base: interés legítimo (art. 6.1.f RGPD). Interés concreto: mantener el Servicio disponible e íntegro y poder reconstruir qué ocurrió ante un incidente.
- Auditar el cumplimiento de la cláusula anti-elusión del contrato. Base: interés legítimo (art. 6.1.f RGPD). Interés concreto: cobrar la contraprestación pactada cuando se contrata a un candidato presentado por JOBO. Lo que miramos son las candidaturas presentadas y las contrataciones declaradas, no la actividad individual de las personas de tu equipo, y solo durante los plazos de esa cláusula.
- Enviarte comunicaciones comerciales y hacer prospección. Base: interés legítimo (art. 6.1.f RGPD), con las reglas y los límites del apartado 5.
- Ofrecerte paneles de rendimiento de tu equipo (recuentos de la actividad de tus usuarios autorizados). Base: encargo del tratamiento por tu cuenta (art. 28 RGPD); la base jurídica frente a tu plantilla y el deber de informarla los determinas tú como empleadora (apartado 14). Son agregaciones deterministas: ninguna inteligencia artificial puntúa, ordena ni predice el rendimiento de nadie.
- Operar y sostener la Plataforma desde nuestro panel interno y probar los cambios antes de publicarlos. Base: ejecución del contrato e interés legítimo (arts. 6.1.b y 6.1.f RGPD), con el detalle y las salvaguardas del apartado 7.
Cuando tratamos tus datos por interés legítimo puedes oponerte en cualquier momento por motivos relacionados con tu situación particular (art. 21 RGPD): dejaremos de tratarlos salvo que acreditemos motivos imperiosos que prevalezcan o la formulación o defensa de reclamaciones. Si la oposición se refiere a la prospección o a las comunicaciones comerciales no hay excepción: paramos siempre. Escribe a dpo@joboapp.es.
5. Comunicaciones comerciales y prospección
Si ya eres cliente, te enviamos información sobre productos y servicios análogos a los que has contratado, al amparo del artículo 21.2 de la LSSI y de nuestro interés legítimo. Todos esos envíos llevan un enlace de baja de un solo clic, y puedes darte de baja también respondiendo al correo o escribiendo a dpo@joboapp.es.
Si te hemos escrito sin que nos conocieras, es prospección comercial B2B: nos dirigimos a profesionales cuya función guarda relación con lo que ofrecemos (recursos humanos, dirección, selección) en empresas activas, al amparo de nuestro interés legítimo (art. 6.1.f RGPD y considerando 47). No tratamos datos de categorías especiales, no elaboramos perfiles con efectos jurídicos y no contactamos direcciones personales. Los datos proceden de las fuentes indicadas en el apartado 2, y su detalle —proveedores incluidos— está en la Política de Privacidad.
En ambos casos la baja es de un solo clic y es definitiva: cuando te das de baja pasas a una lista de exclusión permanente y dejamos de contactarte, aunque tus datos vuelvan a aparecer más adelante en otra fuente. De ti conservamos entonces únicamente lo imprescindible para que esa exclusión siga funcionando.
6. Cuánto tiempo conservamos los datos
- Datos de la cuenta y de los usuarios autorizados: mientras la relación esté activa. Al terminar el Servicio, la cuenta y sus usuarios se suprimen en el plazo del apartado 13 (30 días de copia exportable + 30 días). Lo único que sobrevive a esa supresión es lo que enumeran las viñetas siguientes.
- Datos de facturación y contables: seis años desde el último asiento (art. 30 del Código de Comercio); los plazos tributarios (cuatro años, art. 66 de la Ley General Tributaria) quedan comprendidos.
- Registros de seguridad y de cumplimiento: hasta cinco años, para acreditar qué ocurrió y defendernos frente a reclamaciones.
- Registro de actividad de gestión de tu equipo: hasta dos años tras el cierre del proceso al que pertenece y, en todo caso, hasta la baja de la cuenta del usuario autorizado que lo generó, momento en el que se elimina íntegramente. Por ese motivo estos recuentos no sirven como base contractual o retributiva (comisiones, variables): si necesitas una base de ese tipo, consérvala en un registro propio.
- Datos de contactos profesionales de prospección: hasta que te opongas o hasta 36 meses sin interacción, lo que ocurra antes.
- Recibos de consentimiento de cookies de nuestras páginas públicas: 24 meses, que es el ciclo tras el cual el consentimiento debe volver a pedirse.
Vencido el plazo, los datos se suprimen o se anonimizan. Lo que ocurre con los datos de tus procesos de selección cuando termina la relación es distinto y está en el apartado 13.
7. Quién accede a tus datos dentro de JOBO y qué hacemos en nuestros entornos internos
Dentro de JOBO, el acceso al expediente de una cuenta está restringido a las cuentas administradoras y se verifica en el servidor antes de entregar cada pantalla, no solo en el navegador. Las operaciones más sensibles —gestión de usuarios y de la condición de administrador, panel de seguridad, tramitación de derechos y de brechas, y la suplantación que se describe a continuación— exigen además un segundo factor de autenticación. Accedemos para tres cosas: atender las incidencias que nos reportáis, administrar las cuentas y supervisar la calidad de la evaluación automatizada. Las acciones de administración quedan registradas de forma íntegra; las consultas al expediente, por muestreo, y estamos ampliando esa cobertura.
Solo para resolver una incidencia —nunca para revisar tu actividad, evaluar a tu equipo ni con ninguna otra finalidad—, un administrador puede entrar en la Plataforma como si fuera un usuario de tu cuenta, cuando es la única forma de reproducir el fallo que nos has reportado. Es una herramienta de uso excepcional y acotada: queda registrado cuándo empieza, cuándo termina y quién lo hizo, exige un segundo factor de autenticación, caduca automáticamente a las dos horas y todo lo que se escriba durante ella se atribuye a la cuenta del administrador, no a la del usuario suplantado. Puedes pedirnos en cualquier momento el detalle de los accesos a tu cuenta.
Antes de publicar un cambio lo probamos en entornos internos separados de producción y con credenciales distintas. Esos entornos no se alimentan de los datos de tu cuenta: la base que usamos para integrar se creó a partir de una copia de producción del 18 de abril de 2026 —anterior a la existencia de cuentas de empresa cliente— y desde entonces se nutre de datos de prueba. Aun así, cualquier solicitud de supresión se ejecuta también en esos entornos, no solo en producción.
8. Destinatarios y subencargados
Nos apoyamos en proveedores que tratan datos por nuestra cuenta bajo contrato del artículo 28 del RGPD. El listado completo —nombre legal de cada proveedor, para qué se usa y dónde trata los datos— está publicado en la página de Subencargados y se mantiene al día; los cambios se anuncian allí con al menos 30 días de antelación.
Ese listado distingue dos grupos. Los proveedores de la Plataforma —Google (Firebase y Gemini), Neon/Databricks para la base de datos, Stripe para los pagos, LiveKit y ElevenLabs para la entrevista en vídeo, Sentry para los errores, Cloudflare y Resend—, que son los subencargados del artículo 28 respecto de los datos de tus candidatos y figuran también en el DPA. Y los proveedores de nuestra operación comercial —Attio, Smartlead, Brevo, Apollo.io, NeverBounce, PostHog y Meta en su función publicitaria y de medición, entre otros—, que tratan datos de contactos profesionales y de visitantes de nuestras páginas, no datos de tus candidatos, y por eso no aparecen en el DPA. Meta figura además en el primer grupo por una función distinta: el inicio de sesión con Facebook, cuando alguien elige registrarse así.
Fuera de esos proveedores, solo comunicamos datos a la Administración tributaria y a otros organismos públicos cuando una norma lo exige, y a nuestros asesores legales, auditores o aseguradoras cuando resulta necesario para gestionar o defender la relación. Las medidas de seguridad aplicables están en la Política de Seguridad.
9. Transferencias internacionales fuera del Espacio Económico Europeo
Algunos de esos proveedores tratan datos fuera del Espacio Económico Europeo. En esos casos aplicamos las garantías del Capítulo V del RGPD: decisión de adecuación cuando existe y, en su defecto, las Cláusulas Contractuales Tipo de la Decisión de Ejecución (UE) 2021/914 con las medidas complementarias que procedan. Puedes pedir copia de las garantías aplicadas a un proveedor concreto escribiendo a dpo@joboapp.es.
Estos son los casos principales, sin que la relación sea cerrada. Estados Unidos: Google, Sentry, Cloudflare, Meta, Apollo.io, NeverBounce y Anthropic, amparados en las Cláusulas Contractuales Tipo y, cuando la entidad está certificada, en el EU-US Data Privacy Framework. Reino Unido: Attio, al amparo de la decisión de adecuación. Australia: Smartlead, país que no tiene decisión de adecuación, por lo que la transferencia se apoya exclusivamente en Cláusulas Contractuales Tipo con medidas complementarias. Con contraparte contractual en la Unión Europea y transferencias ulteriores fuera de ella: Brevo (Francia, hacia India y Estados Unidos) y OpenAI (Irlanda, hacia Estados Unidos).
El país de tratamiento de cada proveedor se indica uno por uno en la página de Subencargados, que es la lista que se mantiene actualizada y la que prevalece sobre la enumeración anterior.
10. Decisiones automatizadas y elaboración de perfiles
Respecto de tu empresa y de tus usuarios autorizados no adoptamos decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o les afecten significativamente de modo similar, en el sentido del artículo 22 del RGPD, ni elaboramos perfiles con ese alcance. Lo único automatizado son los controles antifraude y de seguridad y los límites del plan contratado; cuando uno de esos controles restringe el uso de una cuenta, una persona lo revisa antes de que la restricción sea definitiva y puedes pedirnos que lo revisemos.
La evaluación automatizada con inteligencia artificial afecta a los candidatos, no a ti, y va por otro camino: la explicamos en Decisiones Automatizadas. Ten en cuenta que, al usar la Plataforma para evaluar candidatos, es tu empresa quien despliega un sistema de IA de alto riesgo y asume las obligaciones que le corresponden como responsable del despliegue: la supervisión humana, que los Términos para Empresas configuran como condición esencial, y la información a las personas afectadas, que le impone directamente la norma (art. 26.7 del Reglamento (UE) 2024/1689 y arts. 13 y 14 del RGPD).
11. Seguridad de la información y notificación de brechas
Aplicamos medidas técnicas y organizativas proporcionadas al riesgo: cifrado en tránsito y en reposo, control de accesos por rol verificado en servidor, segundo factor en las operaciones críticas, registro de accesos, separación de entornos, copias de seguridad y revisión de dependencias. El detalle está en la Política de Seguridad.
Si se produce una violación de seguridad que afecte a datos de los que somos responsables, la notificamos a la Agencia Española de Protección de Datos dentro de las 72 horas siguientes a tener constancia de ella cuando proceda, y a las personas afectadas sin dilación indebida cuando el riesgo sea alto. Si la violación afecta a datos de tus candidatos, de los que la responsable eres tú, te la notificamos a ti sin dilación indebida para que puedas cumplir tus propias obligaciones, en los términos del DPA.
12. Tus derechos y cómo ejercerlos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad escribiendo a dpo@joboapp.es o por correo postal al domicilio del apartado 1. Es gratuito. Puede que te pidamos algún dato adicional para confirmar que eres quien dices ser; no lo usaremos para ninguna otra cosa.
- Oposición. Si tratamos tus datos por interés legítimo, puedes oponerte por motivos relacionados con tu situación particular (art. 21 RGPD). Frente a la prospección y a las comunicaciones comerciales la oposición es incondicional: paramos siempre.
- Retirada del consentimiento. Cuando la base sea tu consentimiento —las cookies y trazadores de nuestras páginas públicas, la suscripción a nuestras comunicaciones y la comunicación de la conversión a Meta del apartado 15—, puedes retirarlo cuando quieras (art. 7.3 RGPD), sin que ello afecte a la licitud del tratamiento anterior.
- Reclamación. Puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es), directamente o después de dirigirte a nosotros.
Responderemos en el plazo de un mes desde la recepción de la solicitud; si la solicitud es especialmente compleja o se acumulan varias, podemos prorrogarlo dos meses más, avisándote dentro del primer mes y explicando por qué (art. 12.3 RGPD).
13. Qué ocurre cuando termina la relación
Al terminar el Servicio ponemos a tu disposición, durante 30 días, una copia exportable de los datos de tus procesos. Transcurrido ese plazo, y en un máximo de 30 días adicionales, esos datos se suprimen. El detalle está en el DPA, que es el documento que rige para los datos de tus candidatos.
Con la cuenta se suprimen también los datos de sus usuarios autorizados. Lo único que sobrevive son las facturas y los registros de seguridad y de cumplimiento, con los plazos del apartado 6: responden a una obligación legal y a la defensa frente a reclamaciones. No conservamos nada «por si acaso»: lo que no responde a un plazo declarado se elimina.
14. Datos de candidatos y de tu equipo: quién responde de qué
Para los datos de los candidatos que evalúas en la Plataforma, tú eres la responsable del tratamiento y JOBO el encargado, en los términos del DPA y de la Política de Privacidad. Tú decides qué procesos abres, a quién evalúas y qué haces con el resultado; nosotros tratamos esos datos siguiendo tus instrucciones.
El mismo reparto se aplica al registro de actividad de gestión de tus usuarios autorizados y a los paneles de rendimiento de los apartados 3, 4 y 6: tú decides medir a tu equipo y eres su responsable; JOBO se limita a registrar y contar por tu cuenta. No usamos ese registro para ninguna finalidad propia y, en particular, la auditoría anti-elusión del apartado 4 no lo consulta: mira las candidaturas presentadas y las contrataciones declaradas. Tampoco debe confundirse con los registros técnicos de acceso y de seguridad, de los que JOBO sí es responsable por interés legítimo.
Medir la actividad de tu plantilla es una decisión tuya con consecuencias laborales: te corresponde a ti determinar la base jurídica frente a tus trabajadores, informarles previamente de forma expresa, clara y concisa de la existencia y del alcance de ese control, e informar también a sus representantes legales (arts. 20.3 y 64.4.d) del Estatuto de los Trabajadores y arts. 87 a 90 de la LOPDGDD). JOBO no tiene relación ni canal de comunicación con tu plantilla y no puede informarla por ti.
15. Medición de nuestro sitio y de las reservas de demostración
Este apartado describe un tratamiento en el que JOBO actúa como responsable y que afecta a quien visita nuestras páginas públicas o reserva una demostración comercial — no a los datos de tus candidatos, que van por el apartado 14.
Reserva de demostración. Cuando reservas una demostración en reservar.getjobo.eu, nuestro servidor deja constancia de la reserva y comunica ese hecho a PostHog (región de la Unión Europea) y, desde ahí, a Meta. Este envío se hace desde nuestro servidor: no lee ni escribe nada en tu equipo, por lo que no depende de cookies. Qué se envía: un identificador interno de la reserva, la fecha y la hora, y la campaña de origen (parámetros utm_*) cuando existe. Por defecto no se envía tu nombre, tu dirección de correo ni ningún otro dato que te identifique directamente.
Para qué y con qué base. (a) Medir nuestro propio embudo comercial —cuántas demostraciones se reservan y desde qué campaña—, con base en nuestro interés legítimo (art. 6.1.f RGPD); y (b) comunicar la conversión a Meta para optimizar nuestras campañas publicitarias, con base en tu consentimiento a la categoría Publicidad (art. 6.1.a RGPD). La campaña de origen solo se conserva entre páginas si has aceptado esa categoría. Para la finalidad (b), Meta actúa como corresponsable en los términos de su addendum de corresponsabilidad.
Puedes oponerte a la finalidad (a) y retirar el consentimiento de la (b) en cualquier momento, sin que ello afecte a la licitud del tratamiento previo, escribiendo a dpo@joboapp.es o desde el banner de cookies. El detalle de las cookies de nuestras páginas públicas está en la Política de Cookies.
16. Cambios en esta página y versiones anteriores
Esta página lleva en su cabecera el número de versión y la fecha de la última revisión. Cuando la cambiemos, publicaremos aquí la versión nueva con su fecha; y si el cambio es sustancial —una finalidad nueva, un destinatario nuevo o un plazo de conservación mayor— te lo comunicaremos además a la dirección de contacto de la cuenta antes de que surta efecto.
Si necesitas una versión anterior, por ejemplo para acreditar qué decía este documento en una fecha concreta, pídenosla en legal@joboapp.es y te la facilitamos.
Original en castellano; las traducciones son de cortesía.
Historial de versiones disponible a petición en legal@joboapp.es.