Condiciones de uso de la API de FichMe
Versión v1-2026-09-19 · En vigor desde el 19 de septiembre de 2026
1. Objeto y ámbito
Estas condiciones regulan el uso de la interfaz de programación de FichMe (la «API») por las empresas clientes de FichMe y por los terceros a los que estas entreguen una clave de acceso. Complementan los Términos y Condiciones y el Acuerdo de Encargo de Tratamiento (DPA); en todo lo que no prevean, se aplican aquellos.
A efectos de estas condiciones:
- Cliente es la empresa titular de la cuenta de FichMe a la que pertenecen los datos.
- Clave es cada credencial de acceso a la API que un administrador del Cliente crea desde el panel. Cada clave da acceso a los datos de una sola empresa.
- Integrador es la gestoría, el proveedor de software o cualquier otro tercero que use una clave del Cliente.
- Permisos son los ámbitos de datos y operaciones que el Cliente concede a cada clave.
- Datos sensibles son el DNI, el número de la Seguridad Social y los datos de salud de la plantilla, en los términos de la sección 5.
2. Aceptación
Un administrador del Cliente acepta estas condiciones en nombre del Cliente al crear la primera clave, y declara al hacerlo que tiene facultades suficientes para obligar al Cliente. La aceptación queda registrada con su fecha, la versión aceptada, el usuario que la presta y los datos de conexión.
Durante una sesión de soporte iniciada por FichMe no se pueden aceptar estas condiciones ni emitir claves en nombre del Cliente.
3. Responsabilidades del Cliente
El Cliente es responsable de:
- A quién entrega cada clave y por qué medio, y de custodiarla mientras esté en su poder.
- Los permisos que concede a cada clave, que deben limitarse a lo que el Integrador necesite para la finalidad encargada.
- Revocar la clave cuando termine la relación con el Integrador o cuando deje de necesitarla.
- Revocar la clave y avisar a FichMe en api@fichme.com en cuanto sospeche que se ha filtrado.
- Que el Integrador use la clave conforme a estas condiciones.
- Si activa el registro de fichajes por API: que el sistema que ficha identifique de forma fiable a la persona trabajadora y de la exactitud de la hora. Los fichajes por API usan siempre la hora del servidor de FichMe y quedan marcados como registrados por API.
4. Protección de datos y cadena de responsabilidad
- El Cliente es el responsable del tratamiento de los datos de su plantilla y FichMe es su encargado, en los términos del DPA.
- Instrucción documentada. La creación de una clave y la concesión de sus permisos constituyen una instrucción documentada del Cliente a FichMe, en el sentido del artículo 28.3.a) del RGPD y del DPA, para comunicar al Integrador los datos incluidos en dichos permisos. Revocar la clave o retirarle un permiso retira la instrucción desde ese momento.
- El Integrador que usa una clave del Cliente trata esos datos por cuenta del Cliente: es otro encargado del Cliente, no de FichMe. FichMe no le da instrucciones ni responde de sus tratamientos.
- Al crear cada clave, el administrador declara, marcando la casilla correspondiente, que el Cliente tiene firmado con el Integrador el contrato de encargo de tratamiento que exige el artículo 28 del RGPD y que cubre los datos de los permisos concedidos. La declaración queda registrada junto con la clave.
- Las transferencias internacionales de datos que realice el Integrador (por ejemplo, si trata o aloja los datos fuera del Espacio Económico Europeo) son responsabilidad del Cliente, que debe asegurarse de que cuentan con las garantías del capítulo V del RGPD.
5. Minimización y datos sensibles
- Los datos sensibles (el DNI, el número de la Seguridad Social y los datos de salud) solo se entregan a claves con un permiso específico para ello, que nunca viene marcado por defecto.
- Son datos de salud, a efectos del artículo 9 del RGPD, el tipo de las ausencias por enfermedad, accidente, incapacidad temporal, consultas médicas o circunstancias similares, así como los textos libres de las ausencias (el motivo que escribe la persona trabajadora y el motivo de rechazo), que pueden contenerlos.
- Sin el permiso de datos sensibles: las ausencias de salud se devuelven con un tipo genérico, ninguna ausencia incluye sus textos libres y no se devuelven los saldos de esos tipos. Los eventos de webhook nunca incluyen datos sensibles.
- FichMe reconoce las ausencias de salud por el código y el nombre de su tipo. Como los tipos los configura cada Cliente, este debe nombrarlos de forma que reflejen su naturaleza (por ejemplo, «Baja por enfermedad» o «Consulta médica»).
- En esta versión, la API no devuelve la geolocalización de los fichajes.
- La API nunca devuelve los PIN de fichaje en terminal ni credenciales de acceso.
- Los secretos de las claves no se guardan en claro: FichMe no puede recuperarlos ni volver a mostrarlos.
6. Inalterabilidad del registro horario
La API solo crea fichajes en tiempo real, con la hora del servidor, firmados en la misma cadena de integridad que los registrados por cualquier otro canal. No permite modificar ni borrar fichajes. El pasado solo se corrige mediante solicitudes de corrección:
- Toda solicitud de corrección creada por API lleva obligatoriamente su motivo.
- Aprobar o rechazar solicitudes por API exige un permiso específico, que no incluye ninguna de las plantillas del panel. Cada aprobación o rechazo queda registrado a nombre del administrador que creó la clave, que responde de él como si lo hubiera hecho desde el panel, junto con la clave usada, la fecha y la hora. Los rechazos llevan siempre su motivo.
- Las aprobaciones y los rechazos de ausencias por API (que exigen su propio permiso) quedan registrados del mismo modo: a nombre del administrador que creó la clave y con la clave usada.
7. Registro de actividad y conservación
- Uso agregado. FichMe guarda por cada clave un recuento diario de peticiones y errores por ruta, sin la IP ni datos de la plantilla. Se conserva 400 días o, si es antes, hasta que se borra la clave.
- Registros técnicos. FichMe no guarda un registro de cada petición. Los errores de servidor quedan en los registros de la plataforma y de la herramienta de seguimiento de errores con el identificador de la petición (requestId), la ruta y la clave, sin la IP ni datos de la plantilla, y se conservan como máximo 90 días.
- Último uso. La fecha y la IP del último uso de cada clave se guardan en la propia clave y se sustituyen en cada uso.
- Auditoría de escrituras. Cada operación de escritura hecha con una clave queda en el registro de auditoría con el identificador y el nombre de la clave, el administrador que la creó, la fecha y la hora, la IP de origen y el identificador de la petición. Este registro se conserva al menos 4 años, el plazo del registro de jornada (artículo 34.9 del Estatuto de los Trabajadores), aunque la clave ya se haya borrado.
- Datos de la clave. Una clave revocada o caducada (sin su secreto, que nunca se guarda) se conserva 90 días y después se borra, salvo lo que de ella conserva el registro de auditoría.
No se guarda un registro individual de cada dato consultado.
8. Límites de uso
Los límites vigentes son los publicados en fichme.com/developers y en la documentación de la API. A la fecha de esta versión: 120 peticiones por minuto por clave, una cuota diaria por clave que depende del plan y 1 petición pesada a la vez por clave.
9. Uso aceptable, limitación y suspensión
No está permitido:
- Publicar una clave o incluirla en código distribuido a usuarios finales, como apps móviles, extensiones de navegador o aplicaciones web que se ejecutan en el navegador. Se permite su uso en servidores y en dispositivos dedicados bajo control del Cliente o del Integrador, como un terminal de fichaje o un torno.
- Intentar acceder a datos de otra empresa o probar claves que no sean propias.
- Crear o usar varias claves para una misma integración con el fin de superar los límites de uso.
- Revender o ceder a terceros el acceso a la API al margen del encargo del Cliente.
- Usar la API de forma que degrade el servicio para el resto de clientes.
FichMe puede limitar, suspender o revocar una clave ante un uso abusivo, un riesgo para la seguridad o el incumplimiento de estas condiciones, y revocarla de oficio cuando tenga indicios de que se ha filtrado (por ejemplo, si aparece publicada). Siempre que sea posible avisará antes al Cliente; si la urgencia no lo permite, lo hará en cuanto pueda.
10. Responsabilidad
FichMe responde del funcionamiento de la API y de la seguridad de los datos mientras están en sus sistemas, en los términos de los Términos y Condiciones y del DPA. FichMe no responde de:
- Los tratamientos que el Integrador haga con los datos que recibe mediante una clave, ni de sus sistemas ni de su seguridad.
- El uso de una clave que se haya filtrado o comunicado fuera de los sistemas de FichMe, mientras el Cliente no la revoque.
- Las consecuencias de los permisos que el Cliente conceda a cada clave.
Una brecha de seguridad en los sistemas del Integrador no es una brecha de seguridad de FichMe. Si FichMe tiene conocimiento de ella, lo comunicará al Cliente sin dilación indebida para que pueda cumplir sus propias obligaciones.
El Cliente mantendrá indemne a FichMe frente a las reclamaciones de terceros, incluidas las de su plantilla y las de las autoridades, que traigan causa del uso de sus claves por el Integrador o de los permisos que haya concedido, salvo que se deban a un incumplimiento de FichMe. En lo demás, se aplican las limitaciones de responsabilidad de los Términos y Condiciones.
11. Versiones, cambios y soporte
- La versión de la API forma parte de la URL (
/v1). Añadir campos, filtros u operaciones, o valores nuevos a una enumeración (por ejemplo, tipos de ausencia, estados o códigos de error), no se considera un cambio incompatible: el Integrador debe ignorar los campos que no conozca y tolerar los valores nuevos. - Un cambio incompatible se publicará en una versión nueva. FichMe mantendrá la versión anterior al menos 12 meses desde que anuncie su retirada, y lo señalará en las propias respuestas de la API durante ese periodo, salvo que un cambio normativo (por ejemplo, la regulación del registro digital de jornada) o de seguridad exija un plazo menor. En ese caso avisará con la mayor antelación posible.
- El soporte de la API se presta por correo en api@fichme.com, en días laborables y sin servicio de guardia. En agosto el soporte funciona con servicio reducido, que se anunciará con antelación.
- La disponibilidad de la API se rige por lo dispuesto en los Términos y Condiciones.
12. Modificación de estas condiciones
Los cambios sustanciales de estas condiciones se comunicarán con al menos 30 días de antelación, salvo que una norma o un riesgo de seguridad exijan aplicarlos antes, y se pedirá una nueva aceptación al administrador del Cliente.
Mientras el Cliente no acepte la versión nueva, sus claves siguen funcionando y se pueden rotar y revocar, pero no se pueden crear claves nuevas. Si la versión nueva responde a una obligación legal, FichMe podrá condicionar el uso de las claves existentes a su aceptación, avisando con la antelación indicada.
Cada versión se identifica por el código y la fecha de su encabezado.
13. Suspensión y baja del Cliente
- Si la suscripción del Cliente no está activa o su plan no incluye la API, la API responde con un error hasta que se regularice. Las claves no se borran por ello y vuelven a funcionar al regularizarse.
- Si el Cliente se da de baja, sus claves dejan de funcionar cuando termina su suscripción y se eliminan junto con el resto de sus datos, en los plazos del contrato y del DPA. El registro de auditoría se conserva el tiempo que exige la ley. El Cliente puede revocarlas antes desde el panel en cualquier momento.
14. Contacto
Para cualquier consulta sobre estas condiciones o sobre la API, escríbenos a api@fichme.com.
Condiciones de uso de la API de FichMe, versión v1-2026-09-19, en vigor desde el 19 de septiembre de 2026.