Encargo de tratamiento (DPA)
Borrador de producto — revisar con abogado antes de producción
BORRADOR DE PRODUCTO — REVISAR CON ABOGADO ANTES DE PRODUCCIÓN
Este documento es un borrador orientativo para staging.qrporte.com. No constituye asesoramiento jurídico. Debe ser revisado y adaptado por un abogado antes de su uso en producción.
Versión: 1.0
Fecha de entrada en vigor: 2 de octubre de 2026
Última actualización: 2 de octubre de 2026
1. Partes
Responsable del tratamiento («Cliente»): la persona física o jurídica que contrata QRPorte y determina los fines y medios del tratamiento de los datos personales que introduce o genera en la plataforma (p. ej. datos de conductores u otros incluidos en DeCAs).
Encargado del tratamiento («Encargado» o «QRPorte»):
- Francisco Dávila Cózar, autónomo
- NIF: 08866118D
- Domicilio: Avenida Adolfo Díaz Ambrona 6A, 5B, 06006 Badajoz, España
- Contacto: privacidad@qrporte.es
Este DPA forma parte del contrato de servicios (Términos y Condiciones) y se aplica automáticamente cuando el Cliente utiliza la plataforma de forma que implique tratamiento de datos personales de terceros por cuenta del Cliente.
2. Objeto del encargo
2.1. El Encargado tratará datos personales por cuenta del Cliente únicamente para prestar el servicio SaaS QRPorte: generación, almacenamiento temporal, visualización y facilitación de acceso (QR/enlace) a Documentos electrónicos de Control Administrativo (DeCA) y funciones asociadas de la cuenta.
2.2. El Encargado no tratará esos datos para fines propios ajenos al servicio, sin perjuicio de los tratamientos en los que QRPorte actúa como responsable independiente (cuenta, facturación, seguridad), descritos en la Política de Privacidad.
3. Duración
El encargo tendrá la misma duración que el contrato de servicios. Las obligaciones de confidencialidad, seguridad y las relativas a la eliminación/devolución sobrevivirán en lo necesario tras la terminación.
4. Naturaleza y finalidad del tratamiento
- Naturaleza: alojamiento, almacenamiento, generación de PDF, transmisión al usuario autorizado de la cuenta, visualización mediante QR/enlace, soporte técnico bajo instrucción del Cliente, copias de seguridad operativas.
- Finalidad: ejecución del servicio contratado de DeCA / portes para el Cliente.
- Carácter: tratamiento automatizado en sistemas informáticos del Encargado y de sus subencargados autorizados.
5. Tipología de datos personales
Según lo que el Cliente introduzca o genere, pueden incluir, entre otros:
- Identificación y contacto de conductores u otros profesionales (nombre, documento, teléfono, etc., si el Cliente los cumplimenta).
- Datos de portes / DeCA (rutas, fechas, matrículas, remitente/destinatario, mercancía, referencias).
- Identificadores técnicos asociados al documento (ID interno, tokens de enlace, metadatos de generación).
El Cliente no debe introducir categorías especiales de datos (art. 9 RGPD) ni datos de menores salvo que resulte estrictamente necesario y lícito; el servicio no está diseñado para ello.
6. Categorías de interesados
Principalmente: conductores, personal del Cliente, remitentes, destinatarios u otras personas cuyos datos el Cliente incluya en un DeCA o en la plataforma.
7. Obligaciones e instrucciones del Encargado
El Encargado se compromete a:
7.1. Tratar los datos solo según instrucciones documentadas del Cliente (incluidas estas cláusulas y la configuración del servicio). Si una instrucción vulnera el RGPD, el Encargado lo advertirá.
7.2. Garantizar que las personas autorizadas a tratar los datos se han comprometido a confidencialidad o están sujetas a obligación legal de secreto.
7.3. Adoptar las medidas de seguridad del apartado 8.
7.4. Respetar las condiciones para subencargados del apartado 9.
7.5. Asistir al Cliente, en la medida de lo posible y teniendo en cuenta la naturaleza del tratamiento, para que este pueda responder a ejercicios de derechos de los interesados (arts. 12–22 RGPD).
7.6. Asistir al Cliente en evaluaciones de impacto y consultas previas a la autoridad, cuando proceda y sea razonable según la naturaleza del tratamiento y la información disponible.
7.7. A elección del Cliente, suprimir o devolver los datos al finalizar el encargo (apartado 11), y eliminar copias existentes salvo retención legalmente exigida.
7.8. Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento del art. 28 y permitir auditorías (apartado 12).
7.9. No transferir datos fuera del EEE salvo con garantías adecuadas del RGPD y conforme a este DPA / Política de Privacidad.
Instrucciones generales: el uso normal de la plataforma por usuarios autorizados del Cliente (alta de portes, generación de DeCA, descarga, generación de QR/enlace) constituye instrucción de tratamiento. Las instrucciones adicionales deberán enviarse a privacidad@qrporte.es de forma clara y por escrito.
WhatsApp / deep link: la generación de un enlace wa.me / deep link no implica que Meta o WhatsApp sean subencargados del Encargado. El envío del mensaje lo realiza el Cliente (o su usuario) con su propia aplicación; ese tratamiento queda fuera de este encargo.
8. Medidas de seguridad
Sin perjuicio de mejoras continuas, el Encargado aplica, entre otras:
- Cifrado en tránsito (HTTPS/TLS).
- Control de acceso basado en cuenta/credenciales y roles.
- Protección CSRF/XSRF y gestión de sesiones.
- Minimización y limitación de acceso al personal que lo necesite.
- Registro de eventos relevantes de seguridad cuando esté disponible.
- Copias de seguridad y disponibilidad según capacidades de Contabo.
- Procedimientos de gestión de incidentes.
El Cliente es responsable de la seguridad de sus propios dispositivos, credenciales y de la veracidad de los datos introducidos.
9. Subencargados
9.1. El Cliente autoriza con carácter general al Encargado a recurrir a subencargados necesarios para el servicio, en particular:
| Subencargado | Servicio |
|---|---|
| Contabo | Alojamiento, base de datos, almacenamiento de archivos/PDF |
| Resend | Correo electrónico transaccional (avisos relacionados con el servicio, cuando contengan datos del encargo) |
| Stripe | Solo en la medida en que trate datos del Cliente como responsable de pagos de la suscripción; no es subencargado típico de los datos de DeCA. Se menciona por transparencia del ecosistema de proveedores |
9.2. No se incluyen Meta ni WhatsApp como subencargados de mensajería.
9.3. El Encargado impondrá a los subencargados obligaciones de protección de datos equivalentes en lo esencial a las de este DPA.
9.4. El Encargado informará al Cliente de cambios previstos de subencargados (altas o sustituciones) con antelación razonable (p. ej. mediante aviso en la plataforma, correo o actualización de la lista en el sitio), otorgando al Cliente la oportunidad de oponerse por motivos fundados de protección de datos. Si el Cliente se opone y no hay alternativa razonable, podrá cancelar el servicio afectado conforme a los Términos.
10. Brechas de seguridad (notificación 72 h)
10.1. Si el Encargado tiene constancia de una violación de la seguridad de datos personales objeto de este encargo, lo notificará al Cliente sin dilación indebida y, en cualquier caso, con la celeridad necesaria para que el Cliente pueda cumplir el plazo de 72 horas frente a la autoridad de control cuando proceda.
10.2. La notificación incluirá, en la medida disponible: descripción de la naturaleza de la brecha, categorías y número aproximado de interesados y de registros, posibles consecuencias, medidas adoptadas o propuestas, y punto de contacto (privacidad@qrporte.es).
10.3. El Encargado cooperará razonablemente en la investigación y remediación. La comunicación a interesados y a la AEPD corresponde al Cliente como responsable, salvo que la ley imponga deberes propios al Encargado.
11. Fin del contrato — devolución o eliminación
11.1. A la terminación del servicio, el Cliente podrá exportar o descargar la información disponible en la plataforma durante el periodo de gracia que se indique (si lo hubiera).
11.2. Tras la terminación, el Encargado eliminará o devolverá los datos personales del encargo, a elección del Cliente comunicada a privacidad@qrporte.es, y eliminará copias existentes en sistemas propios y de subencargados, salvo que una obligación legal de conservación imponga retención (en cuyo caso se limitará el tratamiento a dicha conservación).
11.3. La custodia operativa orientativa de PDF (~14 meses) durante la vigencia del servicio no sustituye el deber del Cliente de conservar documentación según la normativa de transporte que le aplique.
12. Auditorías
12.1. El Encargado pondrá a disposición del Cliente información razonable para demostrar el cumplimiento (p. ej. descripciones de medidas, certificaciones del hosting si existen, respuestas por escrito).
12.2. El Cliente podrá solicitar una auditoría (remote o in situ, según proporcionalidad) con preaviso mínimo de 30 días, en horario laboral, no más de una vez al año salvo incidente grave o requerimiento de autoridad, y sin perturbar indebidamente la operativa. Los costes de auditores externos del Cliente serán a cargo del Cliente, salvo incumplimiento material acreditado del Encargado.
12.3. Las auditorías estarán sujetas a confidencialidad y a no comprometer la seguridad de otros clientes.
13. Responsabilidad
La responsabilidad entre las partes por este DPA se integra con las limitaciones de los Términos y Condiciones, sin perjuicio de las responsabilidades frente a interesados y autoridades que impone el RGPD a cada parte según su rol.
14. Legislación y fueros
Este DPA se rige por la legislación española y el RGPD. Controversias entre Cliente y Encargado: Juzgados y Tribunales de Badajoz, salvo norma imperativa.
15. Contacto del Encargado
privacidad@qrporte.es | soporte@qrporte.es
Avenida Adolfo Díaz Ambrona 6A, 5B, 06006 Badajoz, España
Documento borrador — 2 de octubre de 2026 — Revisar con abogado antes de producción.