Política de Privacidad — DeCAbina
Fecha de entrada en vigor: 2026-07-24 · Última actualización: 2026-10-01 · Versión: 1.6
1. Introducción y ámbito (Art. 13/14 — transparencia)
Javier Alejandro Quintana Hernández («nosotros») opera DeCAbina. Esta Política de Privacidad explica, en lenguaje claro, qué datos personales tratamos, con qué finalidad, sobre qué base jurídica, cuánto tiempo los conservamos, con quién los compartimos y qué derechos tienes. Se aplica a el sitio web, las aplicaciones y los servicios que operamos bajo la marca DeCAbina, y a las personas visitantes, usuarias registradas y potenciales clientes. Los términos no definidos aquí tienen el significado que les da el RGPD.
Nos comprometemos con la minimización de datos (Art. 5(1)(c)): recogemos solo lo necesario para las finalidades siguientes, lo conservamos solo el tiempo necesario y lo protegemos (§13).
Esta política cubre la mitad de lo que pasa aquí, y conviene decir cuál. Sobre los datos de tu cuenta, tu suscripción, tus facturas y el soporte que nos pides, el responsable somos nosotros y esto es lo que hacemos con ellos. Pero cuando emites un DeCA introduces datos de terceros —tu conductor, el contacto de la contraparte, quien firma una recepción—: esos no nos los han dado a nosotros, te los han dado a ti, y ahí el responsable eres tú y nosotros somos el encargado. Lo que podemos hacer con ellos no lo decide esta página, lo decide el Anexo de Encargo del Tratamiento (Art. 28(3)), que es parte de los Términos. Cuando abajo se hable de un dato de contraparte, de conductor o de recepción, léelo con esa segunda gorra puesta.
2. Quiénes somos — identidad y contacto del responsable (Art. 13(1)(a); Art. 27)
El responsable del tratamiento de tus datos personales es:
- Entidad: Javier Alejandro Quintana Hernández
- Domicilio: Calle Toledo, 9, 2.º A, 28901 Getafe (Madrid)
- CIF / nº de registro: 54092599A
- Contacto en materia de privacidad: privacidad@qualvant.com · Calle Toledo, 9, 2.º A, 28901 Getafe (Madrid)
3. Delegado de Protección de Datos (Art. 37 — condicional)
No estamos obligados a designar un DPO conforme al Art. 37 (no realizamos observación sistemática a gran escala ni tratamiento a gran escala de categorías especiales como actividad principal). Aun así puedes plantear cualquier cuestión de privacidad al contacto de la §2.
4. Categorías de datos personales que tratamos (Art. 4(1); Art. 9)
Tratamos las categorías de datos personales de abajo. Cada fila es un campo que existe de verdad en el sistema, con el nombre exacto que tiene en él, y la finalidad concreta por la que existe — no una categoría genérica. Si un campo no está en esta tabla, no lo tratamos.
| Categoría de datos (entidad.campo) | ¿Categoría especial (Art. 9)? | Finalidad de la recogida |
|---|---|---|
| User.email | no | Identificar la cuenta, iniciar sesión y enviarte el correo del servicio |
| User.display_name | no | Dirigirnos a ti por tu nombre en la app y en el correo |
| User.google_sub | no | Vincular tu cuenta con Google si eliges entrar así |
| User.email_verified | no | Comprobar que la dirección es tuya antes de usarla |
| User.onboarding_completed_at | no | Recordar que ya has visto la introducción y no repetírtela |
| User.deletion_requested_at | no | Ejecutar tu derecho de supresión dentro del plazo publicado |
| User.created_at | no | Antigüedad de la cuenta: soporte, facturación y prueba gratuita |
| Consent.kind | no | Registrar a qué finalidad de cookies has dicho que sí o que no |
| Consent.granted_ip | no | Prueba del consentimiento (Art. 7(1)): desde dónde se dio |
| Consent.sujeto_anonimo | no | Identificador aleatorio de la cookie de consentimiento, si decides sin cuenta |
| OposicionComercial.email | no | Lista de supresión: recordar que pediste no recibir comunicaciones comerciales |
| BorradoRealizado.usuario_id_borrado | no | Acreditar qué se borró de tu cuenta y cuándo (Art. 5(2)) |
| Report.message | no | Atender el fallo o la sugerencia que nos escribes |
| Report.url | no | Saber en qué pantalla ocurrió lo que nos cuentas |
| Membresia.usuario | no | Tu pertenencia a una empresa y lo que puedes hacer en ella |
| Empresa.nif | no | Identificación fiscal de la empresa (personal si eres autónomo) |
| Empresa.razon_social | no | Nombre con el que la empresa aparece en el documento y en la factura |
| Empresa.domicilio | no | Domicilio exigido por el art. 6 de la Orden FOM/2861/2012 |
| Vehiculo.matricula | no | Identificar el vehículo en el documento de control |
| Conjunto.tractora | no | Recordar la combinación tractora + remolque que usas |
| Conjunto.remolque | no | Recordar la combinación tractora + remolque que usas |
| Contraparte.razon_social | no | Rellenar la parte contratante del documento sin teclearla cada vez |
| Contraparte.nif | no | Rellenar la parte contratante del documento sin teclearla cada vez |
| Contraparte.domicilio | no | Domicilio del cargador exigido por el art. 6.a |
| Contraparte.email | no | Hacer llegar el documento a esa parte |
| Contraparte.whatsapp | no | Hacer llegar el documento a esa parte por WhatsApp, si lo eliges |
| DireccionHabitual.texto | no | Recordar los orígenes y destinos que repites |
| InvitacionEquipo.email | no | Invitar a una persona a tu equipo |
| DocumentoControl.cargador_nombre | no | Contenido obligatorio del documento (art. 6.a) |
| DocumentoControl.cargador_nif | no | Contenido obligatorio del documento (art. 6.a) |
| DocumentoControl.cargador_domicilio | no | Contenido obligatorio del documento (art. 6.a) |
| DocumentoControl.transportista_nombre | no | Contenido obligatorio del documento (art. 6.b) |
| DocumentoControl.transportista_nif | no | Contenido obligatorio del documento (art. 6.b) |
| DocumentoControl.destinatario_nombre | no | Parte a la que se entrega la mercancía |
| DocumentoControl.destinatario_nif | no | Parte a la que se entrega la mercancía |
| DocumentoControl.destinatario_domicilio | no | Lugar de entrega de la mercancía |
| DocumentoControl.matricula_tractora | no | Contenido obligatorio del documento (art. 6.c) |
| DocumentoControl.matricula_remolque | no | Contenido obligatorio del documento (art. 6.c) |
| DocumentoControl.referencia_cliente | no | Tu propia referencia interna del transporte |
| DocumentoControl.observaciones | no | Lo que escribas a mano en el documento |
| Envio.origen | no | Lugar de carga (art. 6.d) |
| Envio.destino | no | Lugar de entrega (art. 6.d) |
| DocumentoConductor.nombre | no | Quién condujo ese transporte, tal y como se anotó en el documento. Sale impreso en el DeCA y en su enlace público, así que lo puede leer cualquiera que tenga ese enlace |
| DocumentoConductor.usuario | no | Vincular esa anotación con la cuenta de esa persona, cuando la tiene |
| Recepcion.recibido_por | no | Quién firmó la recepción de la mercancía |
| Recepcion.dni | no | Acreditar quién recibió la mercancía, cuando la contraparte lo exige |
| Recepcion.lugar | no | Dónde se recibió la mercancía |
| Recepcion.registrado_por | no | Quién de tu equipo registró la recepción |
| EntregaConductor.destinatario | no | Dirección o teléfono al que se envió la copia del documento |
| EventoEntrega.proveedor_id | no | Referencia del envío en el proveedor, para seguir su estado |
| EventoDocumento.autor | no | Traza del art. 7: quién hizo cada cambio |
| EventoDocumento.ip | no | Traza del art. 7: desde dónde se hizo |
| EventoDocumento.detalle | no | Traza del art. 7: qué cambió |
| VersionDocumento.pdf | no | El documento en vigor, tal y como se descarga y se inspecciona |
| VersionDocumento.datos_efti | no | La versión legible por máquina del mismo documento (eFTI) |
| VersionDocumento.autor | no | Quién emitió o rectificó esa versión |
| DelegacionCampos.usuario | no | Qué puede cambiar esa persona desde la cabina |
| Invitacion.email | no | Invitar a la contraparte a recoger los documentos que la nombran |
| VerificacionNif.nif | no | Pedir a una empresa que confirme que ese NIF es suyo |
| VerificacionNif.email | no | Dirección a la que se envió esa petición |
| Factura.nif | no | Dato obligatorio de la factura (obligación legal) |
| Factura.razon_social | no | Dato obligatorio de la factura (obligación legal) |
| Factura.domicilio | no | Dato obligatorio de la factura (obligación legal) |
| Suscripcion.proveedor_cliente | no | Referencia de la empresa en Stripe, para cobrar la suscripción |
| Suscripcion.proveedor_suscripcion | no | Referencia de la suscripción en Stripe |
| PruebaConsumida.nif_hash | no | Huella irreversible del NIF: impedir que un mismo NIF repita la prueba gratuita |
Además de los campos de arriba, el sistema guarda fechas de creación y modificación de cada registro, y un registro técnico de las tareas programadas que no contiene datos personales.
5. De dónde proceden tus datos (Art. 14(2)(f) — fuentes)
- Directamente de ti — al registrarte, completar tu perfil, emitir un documento, contactar con soporte o configurar el consentimiento.
- Automáticamente — datos técnicos captados al usar el servicio (véase §14 Cookies y la finalidad analítica de la §6): dirección IP, tipo de dispositivo/navegador, páginas vistas, marcas de tiempo y registros de diagnóstico.
- De otro cliente nuestro (Art. 14) — esta es la vía por la que conocemos a mucha gente que no tiene cuenta aquí, y merece decirse claro. Cuando una empresa emite un documento de control, escribe en él los datos de las demás partes: nombre, NIF y domicilio del cargador, del transportista y del destinatario, matrículas, y a veces un correo o un teléfono al que hacerle llegar la copia (`Contraparte.email`, `Invitacion.email`, `VerificacionNif.email`, `EntregaConductor.destinatario`, `Recepcion.recibido_por`, `Recepcion.dni`). Desde la versión 1.5 escribe también quién conduce el transporte (`DocumentoConductor.nombre`): cuando esa persona tiene cuenta aquí, el nombre lo pone el sistema a partir de su propia cuenta; cuando no la tiene —un conductor subcontratado, un eventual—, es un nombre que teclea la empresa emisora, y entonces esta vía es la única por la que existes en el sistema. Desde la versión 1.6, ese nombre sale impreso en el propio DeCA cuando la empresa te pone a conducir un transporte: en el PDF y en la página que se abre con su enlace o con su código QR. Ese enlace no pide contraseña (lo exige la norma del documento de control), así que tu nombre lo puede leer cualquiera que tenga el enlace o la hoja impresa. Sólo se imprime ese nombre: la aplicación no añade a la hoja tu correo, tu teléfono ni tu número de documento, y si lo anotado como nombre es una dirección de correo, no se imprime. No obtenemos esos datos de ninguna fuente pública ni de ningún tercero comercial: los facilita el cliente que emite el documento, y los usamos solo para emitir, entregar y custodiar ese documento.
- Todo mensaje que enviamos a una dirección así lo dice en su propio pie, con enlace a esta política, y ofrece un medio de oponerse (§15).
- Estos datos tienen los mismos derechos que los demás (§10), y se ejercen escribiendo a privacidad@qualvant.com aunque no tengas cuenta.
Cuando obtenemos datos sobre ti de una fuente distinta a ti, el Art. 14 nos obliga a informarte del origen — eso es lo que hace esta sección.
6. Finalidades y bases jurídicas — la tabla central (Art. 6(1) a–f)
Cada finalidad para la que tratamos tus datos tiene una base jurídica explícita del Art. 6(1) RGPD. Esta tabla es el eje de la política y hace también las veces de nuestro Registro de Actividades de Tratamiento (RAT) (Art. 30): no hay tratamiento sin una fila aquí.
| Finalidad | Datos utilizados | Base jurídica (Art. 6(1)) | Conservación | Notas |
|---|---|---|---|---|
| Prestar el servicio y llevar tu cuenta | User.email, User.display_name, User.google_sub, User.email_verified, User.onboarding_completed_at, User.created_at, Membresia.usuario, Empresa.nif, Empresa.razon_social, Empresa.domicilio, Vehiculo.matricula, Conjunto.tractora, Conjunto.remolque, Contraparte.razon_social, Contraparte.nif, Contraparte.domicilio, Contraparte.email, Contraparte.whatsapp, DireccionHabitual.texto, DelegacionCampos.usuario, InvitacionEquipo.email, Report.message, Report.url | (b) contrato — necesario para prestar aquello para lo que te registraste | Vida de la cuenta; borrado o anonimizado en 30 días tras la baja | Es el plazo que ejecuta `purgar_cuentas_borradas`; aplican las excepciones del Art. 17(3) |
| Emitir, entregar y custodiar el documento de control (DeCA) | DocumentoControl.cargador_nombre, DocumentoControl.cargador_nif, DocumentoControl.cargador_domicilio, DocumentoControl.transportista_nombre, DocumentoControl.transportista_nif, DocumentoControl.destinatario_nombre, DocumentoControl.destinatario_nif, DocumentoControl.destinatario_domicilio, DocumentoControl.matricula_tractora, DocumentoControl.matricula_remolque, DocumentoControl.referencia_cliente, DocumentoControl.observaciones, Envio.origen, Envio.destino, DocumentoConductor.nombre, DocumentoConductor.usuario, VersionDocumento.pdf, VersionDocumento.datos_efti, VersionDocumento.autor, EventoDocumento.autor, EventoDocumento.ip, EventoDocumento.detalle, EntregaConductor.destinatario, EventoEntrega.proveedor_id, Recepcion.recibido_por, Recepcion.dni, Recepcion.lugar, Recepcion.registrado_por, Invitacion.email, VerificacionNif.nif, VerificacionNif.email | (b) contrato + (c) obligación legal — art. 6 y art. 9 de la Orden FOM/2861/2012 | 12 meses como mínimo desde la emisión, y hasta 24 meses según el plan del emisor. No se borra al darte de baja: el documento es prueba de la otra parte tanto como tuya, y el art. 17(3)(b) ampara conservarlo | Al darte de baja se desliga tu autoría (el rastro queda «sin autor registrado») y se borra tu IP; el documento en sí sigue descargable hasta que vence su plazo, y entonces lo borra `purgar_retencion`. Si constabas como conductor de un transporte, al darte de baja se desliga tu cuenta pero el nombre anotado se conserva: quién llevó una carga es un hecho del transporte que la empresa y la otra parte tienen que poder reconstruir mientras el documento viva. Cuando la empresa nunca escribió un nombre para ti, lo anotado —y por tanto lo que se conserva— puede ser tu dirección de correo; esa dirección no se imprime en el DeCA |
| Autenticación, seguridad y prevención de abuso | Credenciales, IP, datos de dispositivo/sesión | (f) interés legítimo — *interés: seguridad de la red y la información, prevención de fraude/abuso*; EIL registrada (EDPB 1/2024, test de 3 pasos) | Duración de la cuenta + ventana breve de seguridad | Puedes oponerte (Art. 21) |
| Cumplir obligaciones legales (impuestos, contabilidad, requerimientos lícitos) | Datos de facturación/identidad según se exija | (c) obligación legal | Plazo legal (p. ej. facturas) | Se conserva/anonimiza, no se borra sin más |
| Enviar correo transaccional (verificación, seguridad, avisos del servicio) | Dirección de correo, eventos de cuenta | (f) interés legítimo O (b) contrato — *interés: operar la cuenta que solicitaste*; EIL registrada | Mientras la cuenta esté activa | No es marketing |
| Analítica de producto para mejorar el servicio | Datos de uso/eventos, seudonimizados cuando es posible | (a) consentimiento (UE, en «Preferencias de cookies» — pie de página y Ajustes → Privacidad) | Según la configuración de retención analítica | Medición propia y de servidor, sin cookies: no requiere bloqueo previo, viene apagada y sólo se registra si la enciendes |
| Procesar pagos y suscripciones | Datos de facturación (vía Stripe), estado del plan | (b) contrato + (c) obligación legal para los registros | Vida del contrato + conservación legal | Los datos de tarjeta los gestiona Stripe |
| Inicio de sesión social opcional | Identificador OAuth, correo del proveedor | (a) consentimiento — eliges usarlo | Mientras esté vinculado; se rompe el vínculo al borrar | Puedes usar correo en su lugar |
Clave de bases jurídicas (Art. 6(1)): (a) consentimiento · (b) ejecución de un contrato · (c) obligación legal · (d) intereses vitales · (e) misión de interés público · (f) interés legítimo.
7. Destinatarios y encargados (Art. 28 — encargados del tratamiento)
Solo compartimos datos personales con los destinatarios de abajo. Cada encargado actúa según nuestras instrucciones documentadas bajo un Contrato de Encargo del Tratamiento (Art. 28 RGPD); nosotros seguimos siendo el responsable.
Esta lista no se redacta a mano: sale de `src/content/legal/encargados.json` y el proceso de compilación rechaza publicar la página si nombra un proveedor que no aparece en la configuración real del despliegue, o si omite uno que sí. La versión anterior de esta sección nombraba tres proveedores que esta aplicación no usa.
| Categoría | Encargado | Para qué | Dónde trata los datos | Garantía de transferencia (§8) |
|---|---|---|---|---|
| Alojamiento y base de datos | Hetzner Online GmbH (Falkenstein, Alemania — UE) | Ejecutar la aplicación, la base de datos y las copias de seguridad | Unión Europea | No hay transferencia |
| Correo transaccional | Brevo (Sendinblue SAS, Francia) | Entregar el correo de cuenta y los documentos que envías por correo | Unión Europea | No hay transferencia |
| Pagos y suscripciones | Stripe Payments Europe, Ltd. (Irlanda) | Cobrar la suscripción y emitir los recibos | Irlanda, con acceso desde EE. UU. por Stripe, Inc. | CCT + medidas complementarias; DPF |
| Inicio de sesión con Google (opcional) | Google Ireland Limited | Validar tu identidad solo si eliges «Continuar con Google» | Irlanda, con acceso desde EE. UU. por Google LLC | CCT + medidas complementarias; DPF |
- Subencargados — cada encargado puede recurrir a los suyos bajo obligaciones equivalentes al Art. 28(4). La lista actualizada está disponible escribiendo a privacidad@qualvant.com.
- Lo que NO usamos. No usamos CDN de terceros, ni almacenamiento de objetos de terceros, ni proveedor de analítica: la aplicación se sirve desde su propia infraestructura y los ficheros (los PDF de cada documento) viven en la misma base de datos.
No vendemos tus datos personales. Cualquier cesión exigida por ley (p. ej. una orden judicial válida) se limita a lo que la ley obligue.
8. Transferencias internacionales (Cap. V — Arts. 44–49)
El alojamiento, la base de datos, las copias de seguridad y el correo transaccional se prestan íntegramente dentro de la Unión Europea. Ahí vive todo: tu cuenta, tus documentos y los PDF que descargas.
Hay dos tratamientos en los que un proveedor establecido en la UE puede dar acceso a su matriz en Estados Unidos, y esta sección existe para decirlo en lugar de negarlo:
| Tratamiento | Quién | Qué datos | Garantía del Cap. V |
|---|---|---|---|
| Cobro de la suscripción | Stripe Payments Europe, Ltd. → Stripe, Inc. | Correo de contacto, NIF y razón social de la empresa, importes | Cláusulas Contractuales Tipo (Decisión (UE) 2021/914) + Evaluación de Impacto de la Transferencia (*Schrems II*), y Stripe, Inc. está certificada en el EU-U.S. Data Privacy Framework (Decisión de adecuación de 10/07/2023) |
| Inicio de sesión con Google, solo si lo eliges | Google Ireland Limited → Google LLC | Tu correo y el identificador de tu cuenta de Google | CCT + EIT, y Google LLC está certificada en el EU-U.S. Data Privacy Framework |
Ninguno de los dos es evitable si quieres usar esa función, y ambos son evitables: puedes entrar con correo y contraseña en lugar de con Google, y puedes usar la aplicación sin suscribirte. No hay ninguna otra transferencia fuera del EEE. Si eso cambia, actualizaremos esta sección antes de que ocurra y aplicaremos una garantía del Cap. V.
9. Cuánto tiempo conservamos tus datos — plazos (Art. 5(1)(e))
Conservamos los datos personales solo el tiempo necesario para la finalidad para la que se recogieron, y luego los borramos o anonimizamos. Los plazos están por finalidad en la tabla de la §6; aquí están todos juntos, con lo que hace el sistema para cumplirlos.
| Qué | Cuánto | Qué pasa entonces |
|---|---|---|
| Datos de cuenta (perfil, empresa, vehículos, contrapartes, direcciones, delegaciones, mensajes a soporte) | Mientras la cuenta esté activa. Al darte de baja hay una ventana de gracia de 30 días en la que puedes recuperarla | Al cerrarse la ventana se anonimiza la cuenta y se ejecutan los borrados de cada tabla. Queda un registro de qué se borró y cuándo, sin datos personales |
| Documento de control de transporte y su rastro (el PDF de cada versión, el eFTI, los eventos, las entregas, las recepciones) | 12 meses como mínimo desde la emisión — el mínimo del art. 9 de la Orden FOM/2861/2012 — y hasta 24 meses según el plan del emisor. La contraparte conserva su copia por su propio plazo, que puede ser más largo que el tuyo | No se borra al darte de baja (Art. 17(3)(b)): es prueba de la otra parte tanto como tuya. Lo que sí se hace al darte de baja es desligar tu autoría y borrar tu IP; si figurabas conduciendo un transporte, se desliga también tu cuenta de esa anotación, pero el nombre anotado se conserva mientras viva el documento, porque quién llevó una carga es un hecho del transporte que las partes tienen que poder reconstruir. Vencido el plazo, y solo cuando ninguna parte conserva ya custodia, se borra el documento entero |
| Dirección de correo de un tercero en una invitación o una verificación de NIF | Mientras el enlace pueda usarse: hasta que se acepta o hasta que caduca | Se borra la dirección y se conserva el hecho de que la invitación existió (Art. 14) |
| Prueba del consentimiento de cookies | La decisión se vuelve a pedir a los ~12 meses. El recibo de una decisión anónima se guarda hasta 36 meses | Se borra. El historial de consentimiento de una cuenta se va con la cuenta |
| Oposición a comunicaciones comerciales | Indefinida | No se borra, ni siquiera al darte de baja: borrarla sería empezar a escribirte otra vez a una dirección que pidió no recibir nada |
| Facturas y registros fiscales | El plazo que exija la ley fiscal y contable (habitualmente hasta 6 años) | Se conservan aunque te des de baja (Art. 17(3)(b)) y después se borran |
| Copias de seguridad | Hasta que la copia caduca, dentro de la ventana de 35 días | Un dato borrado en producción desaparece de las copias cuando la última que lo contenía caduca |
Los dos plazos que hay que ejecutar por calendario los ejecutan tareas programadas (`purgar_cuentas_borradas` y `purgar_retencion`), no la memoria de nadie.
10. Tus derechos (Arts. 15–22, 7(3), 77)
Con las condiciones del RGPD, tienes derecho a:
- Acceder a una copia de tus datos (Art. 15) — exportación autoservicio en `GET /api/v1/me/export` (JSON estructurado y legible por máquina).
- Rectificar datos inexactos (Art. 16) — edítalos en tu perfil (`PUT /api/v1/me`) o pídenoslo.
- Suprimir tus datos — «derecho al olvido» (Art. 17) — borrado autoservicio en `DELETE /api/v1/me` (con sujeción a las excepciones de conservación legal del Art. 17(3), §9).
- Limitar el tratamiento (Art. 18).
- Portabilidad — recibir tus datos en un formato estructurado y legible por máquina y transmitirlos cuando sea técnicamente posible (Art. 20).
- Oponerte al tratamiento basado en interés legítimo, y a la mercadotecnia directa en cualquier momento (Art. 21 — véase §15).
- No ser objeto de decisiones únicamente automatizadas con efectos jurídicos o similares (Art. 22 — véase §11).
- Retirar el consentimiento en cualquier momento, tan fácilmente como lo diste (Art. 7(3)); la retirada no afecta al tratamiento ya realizado.
- Reclamar ante una autoridad de control (Art. 77) — tu autoridad local, o la nuestra: Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid — www.aepd.es.
Cómo ejercerlos: las herramientas de exportación y borrado de los ajustes de tu cuenta, o el contacto de la sección 2. Respondemos sin dilación indebida y en el plazo de un mes (Art. 12(3)), ampliable en dos meses más para solicitudes complejas (te lo comunicaremos). Ejercer tus derechos es gratuito salvo que la solicitud sea manifiestamente infundada o excesiva.
11. Decisiones automatizadas y elaboración de perfiles (Art. 22)
No tomamos decisiones con efectos jurídicos o similares basadas únicamente en un tratamiento automatizado. Cualquier perfilado que hagamos (p. ej. analítica de producto) no tiene tales efectos. Si esto cambia, implementaremos las garantías del Art. 22 (revisión humana, derecho a impugnar) y actualizaremos esta sección.
12. Menores (Art. 8)
Nuestro servicio no se dirige a menores: emite el documento de control del transporte de mercancías por carretera, una herramienta profesional. La edad mínima para abrir una cuenta es de 16 años, y es una condición del contrato que aceptas al crear la cuenta (Términos §2).
No tratamos ningún dato sobre tu edad. No te pedimos la fecha de nacimiento, no la almacenamos y no verificamos tu edad contra ningún documento ni base de datos: recoger un dato de identidad que el servicio no necesita para ninguna otra cosa sería tratar más datos de los precisos (Art. 5(1)(c)). Tampoco hay ya una casilla de declaración expresa en el alta — la hubo, y se ha retirado. Lo detallamos porque esta sección llegó a anunciar un control de edad y un «consentimiento verificable de quien ejerza la patria potestad» que no existían, y anunciar un control que no existe es lo contrario de la transparencia que exige el Art. 5(1)(a).
El Art. 8 RGPD fija la edad digital de consentimiento (16 en el Reglamento; 14 en España, LOPDGDD art. 7) para el tratamiento basado en el consentimiento. El nuestro se basa en el contrato (§6), así que ese artículo no le resulta aplicable. El único tratamiento que sí se apoya en tu consentimiento es el de las cookies no esenciales — y hoy no cargamos ninguna (véase la Política de Cookies §3).
No recabamos conscientemente datos de un menor por debajo de esa edad. Si nos consta que una cuenta pertenece a uno, la cerraremos y borraremos sus datos. Si crees que un menor nos ha facilitado datos, contáctanos (§2/§18).
13. Seguridad (Art. 32) y notificación de brechas (Arts. 33–34)
Aplicamos medidas técnicas y organizativas apropiadas (Art. 32) proporcionadas al riesgo: cifrado en tránsito (TLS) y en reposo, control de accesos y mínimo privilegio, autenticación reforzada, registro de auditoría, copias de seguridad cifradas y revisión periódica. Ningún sistema es perfectamente seguro, pero trabajamos para proteger tus datos.
Si ocurre una brecha de datos personales, notificaremos a la autoridad de control competente en un plazo de 72 horas desde que tengamos constancia, cuando sea probable que la brecha suponga un riesgo para tus derechos y libertades (Art. 33), y te informaremos sin dilación indebida cuando sea probable que suponga un alto riesgo para ti (Art. 34).
14. Cookies y tecnologías similares
Usamos cookies y tecnologías similares (almacenamiento local, píxeles). Las cookies estrictamente necesarias funcionan sin consentimiento; todas las demás se cargan solo tras tu aceptación por finalidad. Todos los detalles —cada cookie, su finalidad, proveedor y duración— y cómo cambiar tus elecciones están en nuestra Política de Cookies. Puedes retirar o cambiar el consentimiento en cualquier momento vía «Preferencias de cookies» (§10; Art. 7(3)).
15. Mercadotecnia y comunicaciones comerciales (Art. 21 — derecho de oposición)
Esta sección decía «No enviamos comunicaciones de mercadotecnia», y no era exacto. Tres de nuestros mensajes promocionan el producto de pago a quien todavía no lo ha contratado, así que son comunicaciones comerciales a efectos del art. 21 de la LSSI-CE, se digan como se digan:
| Mensaje | A quién | Amparo |
|---|---|---|
| «Se te acaba el mes de prueba» | A quien está probando el servicio | Art. 21.2 LSSI — relación previa: pediste este servicio y esto te dice qué pasa cuando acaba |
| «Se ha acabado tu mes de prueba» | A quien acaba de terminar la prueba | Art. 21.2 LSSI — misma relación previa |
| «Un documento de control te nombra» | A una empresa nombrada en un documento, que no tiene cuenta aquí | La copia del documento se te debe: es tuya y la ley la exige. La invitación a abrir una cuenta gratuita que va en ese mismo mensaje sí es promocional |
Por eso, cada uno de esos mensajes lleva en su propio pie un medio sencillo y gratuito de oponerse, en un clic, sin cuenta y sin responder a nada — más la cabecera `List-Unsubscribe` que pone el botón «Darse de baja» del propio gestor de correo. La oposición se aplica a la dirección, tiene efecto inmediato, y no se pierde si más adelante abres una cuenta.
Lo que la baja NO corta: los mensajes que has pedido o que la ley exige — la verificación de tu correo, el restablecimiento de contraseña, los avisos de seguridad, el cobro de tu suscripción y la entrega de un documento de control que te nombra. Esos son transaccionales o legalmente obligados y se envían sobre la base del contrato o de una obligación legal (§6).
No hacemos publicidad comportamental, no perfilamos, no compartimos tu dirección con anunciantes y no usamos analítica de terceros. Puedes oponerte también, en cualquier momento, en privacidad@qualvant.com.
16. Derechos de privacidad de California — capa CCPA/CPRA (usuarios de EE. UU.)
*Esta sección se aplica a residentes de California y complementa lo anterior. Términos como «información personal», «vender», «compartir» e «información personal sensible (SPI)» tienen el significado de la California Consumer Privacy Act, modificada por la CPRA.*
Aviso en la recogida. Recogemos las categorías de información personal de la §4 para las finalidades comerciales de la §6, desde las fuentes de la §5. Las cedemos a los proveedores/ encargados de la §7.
¿Vendemos o compartimos? En los 12 meses anteriores, NO hemos «vendido» ni «compartido» (para publicidad conductual entre contextos) información personal. Categorías vendidas o compartidas en ese periodo: ninguna. Categorías de información personal sensible tratadas con esos fines: ninguna — no la usamos para inferir características sobre ti.
Tus derechos en California. Tienes derecho a:
- Conocer / Acceder a las piezas y categorías concretas que recogimos, y nuestras fuentes, finalidades y destinatarios.
- Suprimir información personal (con excepciones).
- Corregir información personal inexacta.
- No vender/compartir — excluirte de la venta/compartición de tu información personal.
- Limitar el uso de tu Información Personal Sensible.
- No discriminación — no te denegaremos el servicio, ni cobraremos precios distintos, ni daremos una calidad diferente por ejercer un derecho.
Cómo ejercerlos. No publicamos los enlaces «No vender ni compartir mi información personal» ni «Limitar el uso de mi información personal sensible» porque no realizamos ninguno de los dos tratamientos: no vendemos ni compartimos información personal, y no usamos información personal sensible para fines que activen el derecho a limitar su uso. Para cualquier otro derecho de esta sección, escríbenos a privacidad@qualvant.com. Respetamos la señal de navegador Global Privacy Control (GPC) como exclusión válida de la venta/compartición. Puedes usar un agente autorizado. Respondemos en 45 días (ampliable una vez por 45 días más). Verificamos las solicitudes para proteger tus datos.
17. Cambios en esta política (Art. 13(3))
Podemos actualizar esta política. Cuando hagamos cambios sustanciales actualizaremos la fecha de «Última actualización», subiremos la versión y —cuando el cambio afecte a una finalidad o a una base jurídica— te lo notificaremos y, cuando sea necesario, recabaremos de nuevo el consentimiento antes de iniciar el nuevo tratamiento (Art. 13(3)). La versión vigente está siempre en /privacy.
18. Contacto
Preguntas, solicitudes o reclamaciones sobre esta política o tus datos:
- Correo: privacidad@qualvant.com
- Correo postal: Javier Alejandro Quintana Hernández, Calle Toledo, 9, 2.º A, 28901 Getafe (Madrid)
- Autoridad de control (Art. 77): Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid — www.aepd.es