Encargado del tratamiento
El anexo de protección de datos para gestorías, flotas y quien integre nuestra API. Aplica automáticamente: no hay que firmar nada.
Quién necesita esto. Si usas DecaClick solo para tus propios documentos, no te hace falta: los datos de tus cargadores los tratas tú y nosotros somos tu encargado igualmente, pero no tienes que hacer nada. Este texto importa cuando gestionas documentos de terceros —una gestoría con varios transportistas, una flota con varias sociedades, un ERP integrado por API— y tu asesor te pide el contrato del artículo 28.
Primera. Qué es este documento y desde cuándo aplica
Estas condiciones regulan el tratamiento de datos personales que KraakVC OÜ (en adelante, el Encargado) realiza por cuenta de quien contrata o usa DecaClick (en adelante, el Responsable).
Forman parte de las condiciones de contratación y se aceptan al usar el servicio, sin necesidad de firma separada. Cumplen la función del contrato exigido por el artículo 28.3 del Reglamento (UE) 2016/679 (RGPD). Si necesitas una copia firmada para tu expediente, escríbenos a privacidad@decaclick.com y te la enviamos.
Segunda. Objeto, naturaleza y finalidad
El Encargado trata los datos únicamente para prestar el servicio contratado: generar, conservar y poner a disposición el documento electrónico de control administrativo (DeCA) y las funciones asociadas —archivo, plantillas, libreta de contactos, vehículos, exportación y API—.
No se tratan los datos para ninguna finalidad propia. En concreto: no se venden, no se ceden a terceros con fines comerciales, no se usan para publicidad y no se emplean para entrenar modelos de inteligencia artificial.
Tercera. Duración
El tratamiento dura mientras esté vigente la relación con el Responsable y, después, durante el plazo de conservación del artículo octavo, que viene impuesto por la normativa de transporte.
Cuarta. Datos y personas afectadas
Categorías de interesados: personas de contacto del Responsable; personas físicas o representantes de las empresas que figuran como cargador contractual o transportista efectivo en cada documento; conductores, cuando el Responsable decide incluirlos.
Categorías de datos: los que exige el artículo 6 de la Orden FOM/2861/2012 —nombre o razón social, NIF y domicilio del cargador; nombre o razón social y NIF del transportista; origen y destino; naturaleza y peso de la mercancía; fecha; matrículas; observaciones—, más datos de cuenta (nombre, email, teléfono opcional) y registros técnicos de acceso.
No se tratan categorías especiales de datos del artículo 9 del RGPD. Y no deben incluirse: el campo de observaciones del DeCA es para reservas sobre la mercancía, no para datos de salud, sindicales ni de ningún otro tipo especialmente protegido.
Quinta. Obligaciones del Encargado
Conforme al artículo 28.3 del RGPD, el Encargado se compromete a:
- Tratar los datos siguiendo únicamente las instrucciones documentadas del Responsable, que son las que este da al usar el servicio. Si el Encargado entiende que una instrucción infringe la normativa de protección de datos, lo comunicará.
- Garantizar que quien accede a los datos está sujeto a deber de confidencialidad.
- Aplicar las medidas de seguridad del artículo 32, detalladas en la cláusula sexta.
- Respetar las condiciones de subcontratación de la cláusula séptima.
- Asistir al Responsable para atender los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad. Si un interesado se dirige directamente a nosotros, le remitiremos al Responsable y se lo comunicaremos.
- Ayudar al Responsable en las evaluaciones de impacto y consultas previas, cuando procedan.
- Suprimir o devolver los datos al terminar, según la cláusula octava.
- Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de estas obligaciones y permitir auditorías, en los términos de la cláusula novena.
- Notificar las violaciones de seguridad según la cláusula décima.
Sexta. Medidas de seguridad
Estas son las medidas que aplicamos hoy. Están descritas con detalle a propósito: cada una se corresponde con algo que existe en el servicio, no con una intención.
- Cifrado en tránsito: todo el servicio se sirve por HTTPS con TLS 1.2 o superior, con redirección forzosa desde HTTP y HSTS.
- Enlaces no adivinables: la dirección única de cada documento lleva un identificador aleatorio de 48 caracteres hexadecimales generado con el generador criptográfico del sistema. No es correlativo ni derivable de los datos del documento.
- Documentos fuera del alcance del navegador: los PDF se guardan en un directorio bloqueado por configuración del servidor; solo se sirven a través del punto de descarga, que comprueba antes que la dirección siga activa.
- Contraseñas: se guardan con función de derivación con sal
(
password_hashde PHP). No se almacenan en claro ni se pueden recuperar. - Tokens de verificación y recuperación: se guardan solo en forma de resumen SHA-256, con caducidad y un único uso.
- Tokens de API: se guardan como resumen SHA-256; se muestran una sola vez al crearlos y pueden revocarse en cualquier momento desde el panel.
- Control de acceso: cada usuario solo alcanza sus propios documentos; las consultas filtran siempre por titular. Las sesiones son endurecidas y las escrituras llevan protección contra falsificación de peticiones.
- Inyección: todo acceso a la base de datos usa consultas preparadas.
- Copias de seguridad: volcado diario comprimido de la base de datos, con rotación de siete copias diarias y mensuales durante seis meses.
- Trazabilidad: se registran la creación y cada modificación de un documento, con fecha y hora, además de un registro de eventos de la cuenta.
- Minimización: no pedimos datos que la norma no exija. El servicio no trata datos de tarjeta: los pagos los procesa íntegramente el proveedor indicado en la cláusula séptima.
- Analítica sin cookies para lo propio: nuestra medición interna no guarda la dirección IP, sino un valor irreversible derivado de ella que cambia cada día.
Séptima. Subencargados
El Responsable autoriza de forma general la subcontratación de los servicios siguientes, que son los necesarios para prestar el servicio:
- Hostinger International Ltd. (UE) — alojamiento del servicio y de los documentos. Servidores en la Unión Europea.
- Stripe Payments Europe, Ltd. (Irlanda) — procesamiento de los pagos de las suscripciones. Trata datos de facturación; los datos de tarjeta los trata directamente, sin pasar por nosotros.
- Google Ireland Ltd. — analítica de navegación web, solo si el visitante la acepta en el aviso de cookies. No interviene en el tratamiento de los documentos.
Todos los subencargados están sujetos a obligaciones de protección de datos equivalentes a las de este documento. Si se incorpora o sustituye alguno, se anunciará en esta misma página con treinta días de antelación, y durante ese plazo el Responsable puede oponerse resolviendo el contrato sin penalización.
Octava. Devolución y supresión
Al terminar la relación, el Responsable puede descargar todos sus documentos en PDF y, en los planes que lo incluyen, exportar su archivo a hoja de cálculo. Esa posibilidad no depende de tener una suscripción activa.
Después, el Encargado suprime los datos, salvo aquellos que deba conservar por obligación legal. En concreto, la normativa de transporte obliga a conservar el documento de control y a mantenerlo disponible para las dos partes; por eso los documentos se conservan trece meses desde su creación —el año que exige la norma más un mes de margen— y después se borran de forma automática.
El Responsable puede pedir la supresión anticipada de su cuenta y sus datos, con la salvedad anterior, escribiendo a privacidad@decaclick.com.
Novena. Auditoría
El Encargado pondrá a disposición del Responsable la información necesaria para acreditar el cumplimiento de estas obligaciones. El Responsable puede solicitar una auditoría, con un preaviso razonable, como máximo una vez al año —salvo que medie un incidente de seguridad o lo requiera una autoridad de control— y con el alcance limitado a lo relativo a sus propios datos, sin afectar a la confidencialidad de los datos de otros clientes.
Décima. Violaciones de seguridad
Si se produce una violación de la seguridad de los datos, el Encargado se lo notificará al Responsable sin dilación indebida desde que tenga conocimiento, con la información disponible: naturaleza del incidente, categorías y número aproximado de interesados y registros afectados, consecuencias probables y medidas adoptadas.
La notificación a la autoridad de control y, en su caso, a los interesados corresponde al Responsable, con nuestra asistencia.
Undécima. Transferencias internacionales
El tratamiento se realiza dentro del Espacio Económico Europeo. El Encargado es una sociedad estonia y el alojamiento está en la Unión Europea, de modo que no hay transferencia internacional en el sentido del capítulo V del RGPD.
Si algún subencargado tratase datos fuera del EEE, se aplicarán las cláusulas contractuales tipo aprobadas por la Comisión Europea u otra garantía adecuada del artículo 46, y se indicará en la cláusula séptima.
Duodécima. Responsabilidad y ley aplicable
Cada parte responde del incumplimiento de las obligaciones que le corresponden conforme al RGPD. Se aplica lo previsto sobre ley aplicable y fuero en las condiciones de contratación.
Datos de contacto
- Encargado: KraakVC OÜ (EE102662812)
- Domicilio: Sepapaja tn 6, Lasnamäe linnaosa, 15551 Tallinn (Estonia)
- Contacto de privacidad: privacidad@decaclick.com
DecaClick es una herramienta de generación documental, no una asesoría jurídica. La normativa de referencia manda sobre cualquier resumen que leas aquí.