Política de privacidad
Política de privacidad — DeCAFacil (aplicación)
Última actualización: 13 de agosto de 2026. Cubre el tratamiento de datos en la aplicación
app.decafacil.es. La newsletter de la web de captación tiene su propia política.
Es de aplicación el Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 (LOPDGDD) y la Ley 34/2002 (LSSI-CE).
1. Responsable y doble rol
El responsable del tratamiento de los datos de la cuenta es Manuel Meseguer Carrillo (autónomo), con los datos de contacto del Aviso legal. No existe delegado de protección de datos al no concurrir los supuestos del art. 37 RGPD; para cualquier cuestión: calidad@decafacil.es.
DeCAFacil interviene con un doble rol según el dato:
- Responsable respecto de los datos de la cuenta de la persona usuaria (email, perfil, datos de acceso, uso del servicio).
- Encargado del tratamiento (art. 28 RGPD) respecto del contenido de los DeCA y de los datos maestros que la persona usuaria introduce sobre sus contrapartes (nombre, NIF, direcciones, matrículas, etc.). Esos datos se tratan por cuenta y bajo las instrucciones de la persona usuaria, que es la responsable de ese tratamiento y de contar con base jurídica para introducir los datos de terceros.
Las condiciones de ese encargo —instrucciones, confidencialidad, medidas de seguridad, subencargados, asistencia en el ejercicio de derechos y en la notificación de brechas, y qué ocurre con los datos al terminar— se regulan en el Anexo de encargo del tratamiento, que forma parte de las Condiciones del servicio y se acepta al darse de alta.
[Pendiente de revisión externa] Confirmar la caracterización del doble rol y el contenido del anexo de encargo. Ver
README.md.
2. Datos que tratamos
Como responsable (cuenta de la persona usuaria):
- Email (identidad de acceso) y fecha de verificación.
- Datos de perfil que prellenan su parte en la emisión: nombre o razón social, NIF, teléfono y domicilio; rol por defecto (cargador/transportista).
- Datos técnicos de acceso: códigos/enlaces de un solo uso (guardados solo como hash), sesiones (token guardado como hash, fechas de uso), dirección IP y fecha/hora de emisión de los códigos, como prueba y prevención de abusos.
- Aceptación de las condiciones: versión aceptada y fecha.
- Eventos técnicos de uso del servicio (ver punto 6).
- Registro de accesos a la URL pública de cada documento (ver punto 6 bis): dirección IP, navegador y enlace de procedencia de quien abre el código QR.
Como encargado (contenido introducido por la persona usuaria):
- Datos maestros de clientes, transportistas, direcciones habituales, vehículos y conductor.
- Contenido de cada DeCA (datos del art. 6 de la Orden FOM/2861/2012: partes intervinientes con nombre/NIF/domicilio, lugares de carga y descarga, mercancía, matrículas, fechas), su código público y su ciclo de vida.
No se solicitan categorías especiales de datos. Facilitar el email es voluntario, pero sin él no es posible usar el servicio.
3. Finalidades y bases jurídicas
| Finalidad | Base jurídica |
|---|---|
| Alta, autenticación y gestión de la cuenta | Ejecución del contrato de prestación del servicio (art. 6.1.b RGPD) |
| Generar, almacenar, compartir y conservar los DeCA y los maestros por cuenta de la persona usuaria | Encargo de tratamiento por cuenta del responsable-usuario (art. 28 RGPD); la base jurídica del tratamiento la aporta la persona usuaria |
| Enviar el DeCA en PDF por email a la propia persona usuaria y, a la contraparte, un enlace de descarga (o el PDF, si se comparte expresamente) | Ejecución del contrato de transporte documentado — comunicación transaccional, no comercial (art. 6.1.b RGPD; fuera del art. 21 LSSI) |
| Conservar los DeCA durante los plazos legales del transporte y atender inspecciones | Obligación legal e interés público en el control administrativo del transporte (arts. 6.1.c y 6.1.e RGPD) |
| Registrar prueba de acceso/consentimiento y prevenir abusos | Interés legítimo y, en su caso, obligación legal (arts. 6.1.f y 6.1.c RGPD) |
| Medición agregada del uso del servicio | Interés legítimo (art. 6.1.f RGPD), sin perfilado individual |
No se adoptan decisiones automatizadas con efectos jurídicos ni se elaboran perfiles individuales.
4. Conservación, régimen «conservar no borrar» y bloqueo
Los datos de la cuenta se conservan mientras la cuenta esté activa y, tras la baja, únicamente lo mínimo para acreditar la relación y atender responsabilidades durante los plazos de prescripción aplicables.
Los DeCA siguen un régimen de «apartar, no borrar» por su valor probatorio y las obligaciones de conservación del transporte:
- Documento conservado (año 1): el documento se conserva y su acceso depende del plan; en el plan gratuito, con las ventanas descritas en las Condiciones y el Descargo.
- Bloqueo (art. 32 LOPDGDD): cumplido un año desde la emisión, el documento queda bloqueado: sale de la vía ordinaria de la aplicación —deja de aparecer en el listado y de poder descargarse desde la cuenta— y se conserva únicamente a disposición de jueces, tribunales, el Ministerio Fiscal y las administraciones competentes, durante los plazos de prescripción. La persona titular puede solicitar una copia de un documento bloqueado a través del formulario de contacto; esa entrega es lícita y cada acceso de ese tipo queda registrado.
- Supresión (expurgo): cumplidos 5 años desde la emisión, el contenido del documento se suprime definitivamente: se borra el PDF y se vacían los datos de las partes, los lugares de carga y descarga, la mercancía y las matrículas, así como los datos técnicos de los accesos que se hubieran registrado. Se conserva únicamente el registro de que ese documento existió, con su código, sus fechas y la constancia de cuándo se suprimió — información que ya no permite identificar a nadie y que es la prueba de que la supresión se hizo.
Este plazo de 5 años es una decisión de conservación que supera con holgura el mínimo de un año exigido por la normativa del transporte, en aplicación del principio de limitación del plazo (art. 5.1.e RGPD), y se alinea con el plazo general de prescripción de las acciones personales sin plazo especial (art. 1964.2 del Código Civil, tras la reforma de la Ley 42/2015): mantener el documento durante ese tiempo permite acreditar el transporte ante una eventual reclamación contractual mientras esa acción pudiera ejercitarse.
Otros plazos concretos:
| Dato | Conservación |
|---|---|
Códigos y enlaces de acceso (login_token, guardados como hash, con la IP del intento) |
30 días desde su emisión, luego se borran |
| Sesiones iniciadas | Hasta su caducidad o revocación (28 días deslizantes: cada uso renueva el plazo, y una sesión sin usar durante 28 días caduca sola) |
| Registro de accesos a la URL pública del QR | Ver punto 6 bis; los ligados a un documento se vacían con su expurgo |
| Datos de la agenda (contrapartes, direcciones, vehículos, conductores) | Mientras la persona usuaria los mantenga; la baja de una ficha la retira del servicio |
5. Destinatarios y encargados del tratamiento
Los datos no se venden ni se ceden a terceros con fines comerciales. Además de la contraparte de cada operación (que recibe un enlace de descarga del DeCA, o el PDF si la persona usuaria lo comparte expresamente, cuando lo indica), intervienen proveedores como encargados del tratamiento, con alojamiento en el Espacio Económico Europeo:
- Alojamiento y almacenamiento (VPS): Hetzner (Alemania, UE).
- Envío de email transaccional: Scaleway (Francia, UE) — sustituye a Raiola Networks desde el 8 de agosto de 2026.
- Almacenamiento de copias apartadas: [S3 en la UE — pendiente de aplicación].
Los DeCA pueden ser puestos a disposición de las autoridades competentes en materia de transporte y de protección de datos cuando exista obligación legal. Si algún proveedor tratara datos fuera del EEE, se aplicarían las garantías del capítulo V del RGPD y se actualizaría esta política.
6. Medición de uso
Se registran eventos técnicos del uso del servicio (por ejemplo, emisión, finalización, compartición y descargas de la URL pública) para medir el funcionamiento y el embudo del servicio de forma agregada. Estos datos no se usan para elaborar perfiles individuales ni para publicidad.
6 bis. Registro de accesos al código QR
La normativa del transporte obliga a que el código QR del DeCA lleve directamente a la descarga del documento, sin identificación previa ni página intermedia. Ese enlace es por tanto público mientras está activo, y por seguridad y trazabilidad se registra cada petición: fecha y hora, código solicitado, resultado, dirección IP, navegador y enlace de procedencia.
Este registro tiene base en el interés legítimo (art. 6.1.f RGPD) en la seguridad de un documento servido sin autenticación y en poder acreditar quién accedió a él —lo que beneficia también a las partes del transporte—. No se usa para identificar personas ni para publicidad, y por la propia exigencia normativa no es posible mostrar información previa a quien escanea el código, lo que se suple con esta publicación (art. 14.5.b RGPD).
Conservación: los registros ligados a un documento se conservan mientras dure la conservación de ese documento; los que corresponden a códigos inexistentes (escaneos erróneos, rastreadores automáticos), un máximo de 2 años.
7. Cookies
La aplicación usa una cookie técnica de sesión (HttpOnly) estrictamente necesaria para mantener la sesión iniciada; no requiere consentimiento (art. 22.2 LSSI). No se usan cookies de analítica ni publicitarias de terceros.
8. Derechos de las personas
Las personas usuarias pueden ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad a través del formulario de contacto o escribiendo a calidad@decafacil.es. Las contrapartes cuyos datos figuren en un DeCA deben dirigir sus solicitudes, en primer término, a la persona usuaria que emitió el documento (responsable de ese tratamiento). Si se dirigen a DeCAFacil, la solicitud se reencamina a esa persona usuaria sin dilación indebida y se le presta la asistencia técnica razonable, en los términos del Anexo de encargo del tratamiento. Se puede reclamar ante la Agencia Española de Protección de Datos (https://www.aepd.es). El ejercicio de estos derechos se entiende sin perjuicio de las obligaciones legales de conservación del DeCA.
Baja de cuenta (autoservicio). Desde «Mis Datos» dentro de la aplicación, la persona usuaria puede darse de baja en cualquier momento, previa descarga de sus documentos y confirmación mediante un código enviado a su email. Al hacerlo se eliminan de inmediato su agenda (clientes, transportistas, direcciones y vehículos guardados), sus sesiones y sus datos personales de perfil (nombre, NIF, teléfono, domicilio); la cuenta deja de poder usarse. Los DeCA que se hubieran emitido se conservan por la obligación legal ya descrita en el apartado 4 y siguen siendo accesibles por su enlace o código QR mientras esa obligación esté vigente, pero dejan de ser gestionables desde la cuenta dada de baja.
9. Seguridad
Se aplican medidas técnicas y organizativas apropiadas: cifrado TLS, aislamiento de datos por cuenta (con seguridad a nivel de fila en la base de datos), acceso sin contraseñas mediante códigos de un solo uso, almacenamiento de tokens como hash, registro de los accesos a los documentos bloqueados, limitación de tasa frente a abusos y separación de la configuración sensible en variables de entorno.
Copias de seguridad. Se realizan copias diarias de las bases de datos y de los documentos almacenados. Además de la copia que reside en el propio servidor, existe una copia externa en un sistema de almacenamiento propio situado en España, a la que se accede exclusivamente por un túnel cifrado y con credenciales dedicadas. Esa copia no implica ninguna cesión a terceros ni transferencia internacional: es un medio propio del responsable, sujeto a las mismas medidas de control de acceso.
9.1. Violaciones de la seguridad de los datos
El deber de notificación se desdobla igual que los roles del punto 1:
- Como responsable (datos de la cuenta): si se produjera una violación de la seguridad de los datos personales, se notificará a la Agencia Española de Protección de Datos sin dilación indebida y, a más tardar, en el plazo de 72 horas desde que se tenga constancia de ella, salvo que sea improbable que suponga un riesgo para los derechos y libertades de las personas (art. 33 RGPD). Cuando la violación entrañe un alto riesgo para esos derechos y libertades, se comunicará además a las personas afectadas sin dilación indebida (art. 34 RGPD).
- Como encargado (contenido de los DeCA y datos maestros de las contrapartes): la violación se notificará a la persona usuaria —que es la responsable de ese tratamiento— sin dilación indebida (art. 33.2 RGPD), para que sea ella quien valore la comunicación a la autoridad de control y a las personas afectadas. DeCAFacil prestará la asistencia razonable que precise para ello.
En ambos casos se documentará internamente cualquier violación, sus efectos y las medidas correctoras adoptadas, esté o no sujeta a notificación.
10. Cambios
Esta política podrá actualizarse por cambios legales, técnicos o del servicio. La versión vigente estará siempre publicada con su fecha de última actualización.