Política de privacidad
Política de privacidad — DeCAFacil (aplicación)
Última actualización: 26 de julio de 2026. Cubre el tratamiento de datos en la aplicación
app.decafacil.es. La newsletter de la web de captación tiene su propia política.
Es de aplicación el Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 (LOPDGDD) y la Ley 34/2002 (LSSI-CE).
1. Responsable y doble rol
El responsable del tratamiento de los datos de la cuenta es Manuel Meseguer Carrillo (autónomo), con los datos de contacto del Aviso legal. No existe delegado de protección de datos al no concurrir los supuestos del art. 37 RGPD; para cualquier cuestión: calidad@decafacil.es.
DeCAFacil interviene con un doble rol según el dato:
- Responsable respecto de los datos de la cuenta de la persona usuaria (email, perfil, datos de acceso, uso del servicio).
- Encargado del tratamiento (art. 28 RGPD) respecto del contenido de los DeCA y de los datos maestros que la persona usuaria introduce sobre sus contrapartes (nombre, NIF, direcciones, matrículas, etc.). Esos datos se tratan por cuenta y bajo las instrucciones de la persona usuaria, que es la responsable de ese tratamiento y de contar con base jurídica para introducir los datos de terceros. Las condiciones de este encargo se recogen en esta política; podrá formalizarse un contrato de encargo específico cuando proceda.
[Pendiente de revisión externa] Confirmar la caracterización del doble rol (responsable/encargado) y si conviene un acuerdo de encargo (DPA) separado. Ver
README.md.
2. Datos que tratamos
Como responsable (cuenta de la persona usuaria):
- Email (identidad de acceso) y fecha de verificación.
- Datos de perfil que prellenan su parte en la emisión: nombre o razón social, NIF, teléfono y domicilio; rol por defecto (cargador/transportista).
- Datos técnicos de acceso: códigos/enlaces de un solo uso (guardados solo como hash), sesiones (token guardado como hash, fechas de uso), dirección IP y fecha/hora de emisión de los códigos, como prueba y prevención de abusos.
- Aceptación de las condiciones: versión aceptada y fecha.
- Eventos técnicos de uso del servicio (ver punto 6).
Como encargado (contenido introducido por la persona usuaria):
- Datos maestros de clientes, transportistas, direcciones habituales, vehículos y conductor.
- Contenido de cada DeCA (datos del art. 6 de la Orden FOM/2861/2012: partes intervinientes con nombre/NIF/domicilio, lugares de carga y descarga, mercancía, matrículas, fechas), su código público y su ciclo de vida.
No se solicitan categorías especiales de datos. Facilitar el email es voluntario, pero sin él no es posible usar el servicio.
3. Finalidades y bases jurídicas
| Finalidad | Base jurídica |
|---|---|
| Alta, autenticación y gestión de la cuenta | Ejecución del contrato de prestación del servicio (art. 6.1.b RGPD) |
| Generar, almacenar, compartir y conservar los DeCA y los maestros por cuenta de la persona usuaria | Encargo de tratamiento por cuenta del responsable-usuario (art. 28 RGPD); la base jurídica del tratamiento la aporta la persona usuaria |
| Enviar la copia del DeCA por email a las partes de la operación | Ejecución del contrato de transporte documentado — comunicación transaccional, no comercial (art. 6.1.b RGPD; fuera del art. 21 LSSI) |
| Conservar los DeCA durante los plazos legales del transporte y atender inspecciones | Obligación legal e interés público en el control administrativo del transporte (arts. 6.1.c y 6.1.e RGPD) |
| Registrar prueba de acceso/consentimiento y prevenir abusos | Interés legítimo y, en su caso, obligación legal (arts. 6.1.f y 6.1.c RGPD) |
| Medición agregada del uso del servicio | Interés legítimo (art. 6.1.f RGPD), sin perfilado individual |
No se adoptan decisiones automatizadas con efectos jurídicos ni se elaboran perfiles individuales.
4. Conservación, régimen «conservar no borrar» y bloqueo
Los datos de la cuenta se conservan mientras la cuenta esté activa y, tras la baja, únicamente lo mínimo para acreditar la relación y atender responsabilidades durante los plazos de prescripción aplicables.
Los DeCA siguen un régimen de «apartar, no borrar» por su valor probatorio y las obligaciones de conservación del transporte:
- Documento vivo / conservado (año 1): el documento se conserva y su acceso depende del plan; en el plan gratuito, con las ventanas descritas en las Condiciones y el Descargo.
- Bloqueo (art. 32 LOPDGDD): transcurrido el plazo de uso ordinario, los datos quedan bloqueados —acceso restringido y auditado, conservados solo a disposición de jueces, tribunales y administraciones competentes durante los plazos de prescripción.
- Supresión / expurgo: transcurridos los plazos legales, los datos se suprimen definitivamente.
[Pendiente de validación legal] Plazo exacto de conservación (≥1 año) y de expurgo (hipótesis: 3 años), y el detalle del régimen de bloqueo del art. 32 y de la auditoría de accesos durante el bloqueo. Ver cuestión abierta #4.
El rescate de un documento por su titular durante el bloqueo es lícito; cada acceso queda registrado.
5. Destinatarios y encargados del tratamiento
Los datos no se venden ni se ceden a terceros con fines comerciales. Además de la contraparte de cada operación (que recibe la copia transaccional del DeCA cuando la persona usuaria lo indica), intervienen proveedores como encargados del tratamiento, con alojamiento en el Espacio Económico Europeo:
- Alojamiento y almacenamiento (VPS): Hetzner (UE).
- Envío de email transaccional: Raiola Networks.
- Almacenamiento de copias apartadas: [S3 en la UE — pendiente de aplicación].
Los DeCA pueden ser puestos a disposición de las autoridades competentes en materia de transporte y de protección de datos cuando exista obligación legal. Si algún proveedor tratara datos fuera del EEE, se aplicarían las garantías del capítulo V del RGPD y se actualizaría esta política.
6. Medición de uso
Se registran eventos técnicos del uso del servicio (por ejemplo, emisión, finalización, compartición y descargas de la URL pública) para medir el funcionamiento y el embudo del servicio de forma agregada. Estos datos no se usan para elaborar perfiles individuales ni para publicidad.
7. Cookies
La aplicación usa una cookie técnica de sesión (HttpOnly) estrictamente necesaria para mantener la sesión iniciada; no requiere consentimiento (art. 22.2 LSSI). No se usan cookies de analítica ni publicitarias de terceros.
8. Derechos de las personas
Las personas usuarias pueden ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a calidad@decafacil.es. Las contrapartes cuyos datos figuren en un DeCA deben dirigir sus solicitudes, en primer término, a la persona usuaria que emitió el documento (responsable de ese tratamiento); DeCAFacil, como encargado, colaborará y podrá reencaminar la solicitud. Se puede reclamar ante la Agencia Española de Protección de Datos (https://www.aepd.es). El ejercicio de estos derechos se entiende sin perjuicio de las obligaciones legales de conservación del DeCA.
9. Seguridad
Se aplican medidas técnicas y organizativas apropiadas: cifrado TLS, aislamiento de datos por cuenta (con seguridad a nivel de fila en la base de datos), acceso sin contraseñas mediante códigos de un solo uso, almacenamiento de tokens como hash, control de acceso auditado a los documentos bloqueados, limitación de tasa frente a abusos y separación de la configuración sensible en variables de entorno.
10. Cambios
Esta política podrá actualizarse por cambios legales, técnicos o del servicio. La versión vigente estará siempre publicada con su fecha de última actualización.