11

Seguridad de datos en el software de gestión de limpieza: qué preguntar al proveedor

Seguridad de datos en el software de gestión de limpieza

Cuando una empresa de limpieza mete en un mismo software los datos de sus empleados, los de sus clientes y las fotos de cada centro, aparece una pregunta que antes no hacía falta plantearse con un Excel local: ¿dónde están esos datos y quién puede verlos? La seguridad de datos en el software de gestión de limpieza no es un detalle técnico para el departamento de informática, es una responsabilidad legal y comercial de quien contrata el sistema.

Esta guía repasa qué datos maneja realmente este tipo de software, qué exige el RGPD, y qué preguntas concretas conviene hacerle a un proveedor antes de firmar, no después de un problema.

Qué datos maneja un software de gestión de limpieza

Es más de lo que parece a primera vista. Un sistema que cubre checklists, fichaje y facturación acumula, solo con el uso normal:

  • Datos identificativos de empleados: nombre, DNI o NIE, teléfono, a veces datos bancarios para nómina.
  • Geolocalización de operarios en el momento de fichar, si el fichaje incluye esa función.
  • Datos de contacto de clientes: nombre de la empresa, dirección de cada centro, persona de contacto.
  • Fotos tomadas en checklists e incidencias, que pueden incluir personas o espacios identificables del cliente.
  • Datos económicos: tarifas pactadas, facturas emitidas, a veces impagos.

Ninguno de estos datos es anecdótico. Juntos forman un perfil bastante completo de la empresa, de su plantilla y de sus clientes, lo que convierte al proveedor del software en lo que el RGPD llama un encargado de tratamiento.

RGPD y software de gestión de limpieza: lo mínimo que debe cumplir

No hace falta ser experto en protección de datos para saber qué comprobar. Como mínimo, el proveedor debe poder ofrecer:

  • Un contrato de encargado de tratamiento (el documento que exige el RGPD entre quien trata los datos por cuenta de otro y el responsable, en este caso tu empresa).
  • Información clara de dónde se alojan los datos, y si salen o no de la Unión Europea.
  • Un procedimiento definido para atender derechos de acceso, rectificación o supresión, tanto de tus empleados como de los datos de tus clientes.
  • Un protocolo de notificación en caso de incidente de seguridad, con plazos claros.

Si el proveedor no puede responder a estos cuatro puntos con algo más concreto que «cumplimos con la ley», es una señal de que no se ha revisado en serio.

Preguntas concretas que hacer al proveedor antes de contratar

Más allá del RGPD como marco legal, conviene bajar al detalle técnico y operativo. Son preguntas que se pueden hacer directamente en una demo, sin necesidad de un departamento legal:

  1. ¿Los datos viajan cifrados entre el móvil del operario y el servidor?
  2. ¿Quién dentro de tu empresa puede ver qué? ¿Hay permisos distintos para un responsable de centro y para gerencia?
  3. ¿Se puede exportar todo el histórico si algún día cambias de proveedor?
  4. ¿Dónde se alojan los servidores y quién los gestiona?
  5. ¿Cuánto tiempo se conservan los datos de un empleado o cliente que ya no está activo?
  6. ¿Hay copias de seguridad periódicas y con qué frecuencia se comprueban?

Un proveedor que se toma esto en serio responde a estas preguntas sin rodeos, con ejemplos concretos, no con una frase genérica copiada de una página de condiciones.

El caso concreto de la geolocalización de operarios

El fichaje con geolocalización es, dentro de un software de gestión de limpieza, el punto donde más dudas suelen surgir, porque implica seguir la ubicación de una persona durante su jornada. Es legal y habitual en el sector, pero solo si se informa bien al empleado de qué se registra, para qué se usa y quién puede consultarlo. El mismo cuidado aplica al fichaje biométrico, donde entran en juego datos aún más sensibles como la huella dactilar.

La geolocalización debería limitarse al momento de fichar, no convertirse en un seguimiento continuo durante toda la jornada, y esa diferencia conviene preguntarla explícitamente antes de contratar.

Qué pasa con las fotos de checklists e incidencias

Es fácil pensar en la seguridad de datos como algo que solo afecta a nombres y números, pero las fotos que se suben cada día al hacer un checklist o al reportar una incidencia también son datos personales cuando aparece una persona identificable, y en cualquier caso pertenecen al espacio de un cliente que no ha dado su consentimiento explícito para que esas imágenes circulen fuera del sistema.

Conviene preguntar específicamente si esas fotos se quedan dentro de la plataforma, vinculadas al centro y a la fecha, o si en algún momento pasan por un servicio externo de almacenamiento, por ejemplo si se comparten primero por WhatsApp y alguien las sube después a mano. Cuantos menos pasos intermedios haya entre que el operario hace la foto y queda guardada en el sistema, menos ocasiones hay de que acabe en un sitio que no debería.

Seguridad no es solo cosa del proveedor

Una parte importante de la seguridad de datos depende de cómo usa tu propia empresa el sistema, no solo de cómo lo haya construido el proveedor. Tres hábitos internos marcan una diferencia real:

  • Dar de baja el acceso de un empleado o encargado en el mismo momento en que deja la empresa, no semanas después.
  • No compartir usuarios genéricos entre varios responsables de centro: cada persona con su propio acceso, para saber quién hizo qué.
  • Revisar de vez en cuando qué permisos tiene cada perfil, porque con el tiempo es habitual que alguien acumule accesos que ya no necesita.

Ningún proveedor, por seguro que sea su sistema, puede compensar una gestión interna de accesos descuidada.

Señales de que un proveedor no se toma la seguridad en serio

Hay indicios que se detectan sin conocimientos técnicos:

  • No sabe decir en qué país están alojados los datos, o cambia la respuesta según quién pregunte.
  • No ofrece un contrato de encargado de tratamiento salvo que se lo pidas expresamente por escrito.
  • No hay forma de exportar tus propios datos sin pasar por soporte técnico durante semanas.
  • Todos los usuarios de la empresa ven todo, sin distinción de roles ni permisos.

Ninguna de estas señales es definitiva por sí sola, pero dos o tres juntas suelen indicar que la seguridad no ha sido una prioridad en el diseño del producto.

Qué debe garantizar el software, no solo prometerlo

La diferencia entre un proveedor serio y uno que solo lo dice está en si esas garantías se pueden comprobar, no solo escuchar en una demo comercial:

Lo que se suele prometer Lo que hay que comprobar
«Cumplimos el RGPD» Contrato de encargado de tratamiento firmable, no solo mencionado
«Tus datos están seguros» Ubicación exacta de los servidores y cifrado en tránsito
«Puedes irte cuando quieras» Exportación real de datos en un formato usable, no solo un PDF
«Solo ve tus datos quien tú decidas» Permisos configurables por rol, no todo o nada

Un software de gestión pensado para empresas de limpieza como Ordex tiene, además, la ventaja de manejar menos herramientas sueltas conectadas entre sí: cuantos menos sistemas distintos guardan los mismos datos, menos puntos donde algo puede fallar. Antes de decidirte por cualquier proveedor, conviene repasar también las 8 cosas que mirar antes de contratar un software de gestión de limpieza, donde la seguridad es solo uno de los puntos a valorar junto con la usabilidad y el soporte real.

Preguntas frecuentes sobre seguridad de datos en software de gestión de limpieza

¿Es obligatorio tener un contrato de encargado de tratamiento con el proveedor del software?
Sí, es una exigencia del RGPD siempre que el proveedor trate datos personales por cuenta de tu empresa, que es justo lo que ocurre con un software de gestión que almacena datos de empleados y clientes.

¿Quién es responsable si hay una brecha de seguridad en el software del proveedor?
La responsabilidad se reparte según lo que diga el contrato de encargado de tratamiento, pero tu empresa, como responsable del tratamiento, tiene obligación de notificarlo si afecta a datos que tú controlas.

¿La geolocalización de los operarios necesita su consentimiento?
Necesita, como mínimo, información clara y previa sobre qué se registra y para qué se usa. Conviene documentarlo por escrito, no dar por hecho que se sobreentiende.

¿Cambiar de software de gestión pone en riesgo los datos ya acumulados?
No si el proveedor permite exportar el histórico completo antes de darte de baja. Es una de las preguntas que conviene hacer antes de contratar, no al final de la relación.

← Volver al blog
¿Listo para dejar el Excel y el WhatsApp?

Reserva 20 minutos y te enseñamos Ordex con tus propios datos

Checklists, partes firmados, facturación adaptada a Verifactu e incidencias por IA, todo en un mismo sitio.

Reserva tu demo en Calendly