Documento legal · versión de 24 de septiembre de 2026
Política de privacidad
Dos cosas distintas conviven aquí. De los datos de tu cuenta somos responsables nosotros y de eso trata esta página. De los datos que tú subes (tus conductores, tus contactos) eres responsable tú y nosotros solo el encargado: eso lo regula el Anexo I de las condiciones.
1. Responsable del tratamiento
Los datos del titular son provisionales. Esta página no está lista para
publicarse: hay que poner los definitivos en src/lib/legal/titular.js y quitar
la marca provisional.
| Titular | Espiral Ideas, slu |
|---|---|
| NIF | B12345678 |
| Domicilio | Calle Pizarro, 20. 2ºD., 35010 - Las Palmas de Gran Canaria, Las Palmas. España |
| Datos registrales | XXX |
| Correo | [email protected] |
| Teléfono | +34 928 123 456 |
| Sitio web | deca.direct |
| Protección de datos | [email protected] |
Si prefieres no abrir tu programa de correo, escríbenos desde el formulario de contacto: llega al mismo buzón.
2. Qué datos tratamos y de dónde salen
- Los que nos das al crear la cuenta: nombre y apellidos, correo, teléfono si lo indicas, y los datos de la empresa (razón social, NIF, domicilio).
- Los que genera el uso: registro de accesos y de acciones (qué se emitió, modificó o anuló y quién lo hizo), dirección IP, tipo de navegador y fecha y hora. Sirven para la seguridad y para poder demostrar quién hizo qué.
- Los de facturación, cuando el plan es de pago: datos fiscales y de domiciliación.
- Los que nos escribes en una consulta de soporte, con sus adjuntos si los lleva.
No compramos bases de datos, no hacemos perfiles con fines publicitarios y no tomamos decisiones automatizadas con efectos jurídicos sobre nadie.
3. Para qué y con qué base jurídica
| Finalidad | Base jurídica (art. 6 RGPD) |
|---|---|
| Darte el servicio: la cuenta, la emisión, el archivo y el soporte | Ejecución del contrato (6.1.b) |
| Emitir facturas y llevar la contabilidad | Obligación legal (6.1.c) |
| Conservar los DeCA y el registro de accesos a su código QR | Lo hacemos como encargados del tratamiento, por cuenta de la empresa cliente, que es la responsable y a la que corresponde la base jurídica; lo regula el Anexo I de las condiciones. La norma obliga al cargador contractual y al transportista efectivo a conservar el DeCA (art. 9 de la Orden FOM/2861/2012) |
| Registrar las consultas a la dirección del código QR de un documento ya borrado: cuándo se hicieron, desde qué dirección IP y qué contestó la dirección | Interés legítimo (6.1.f): poder demostrar qué contestó esa dirección después del borrado |
| Conservar la prueba de qué condiciones del servicio aceptó cada cliente: qué versión, cuándo, quién y desde qué dirección IP | Interés legítimo (6.1.f): poder demostrar qué se contrató mientras se pueda reclamar lo que nace del contrato |
| Seguridad, prevención del abuso y registro de auditoría | Interés legítimo (6.1.f) |
| Avisos operativos: resumen semanal, incidencias, cambios legales del servicio | Ejecución del contrato (6.1.b); cada aviso se puede desactivar |
| Comunicaciones comerciales de nuestro propio servicio a clientes | Interés legítimo (6.1.f) y art. 21.2 LSSI, con baja en cada correo |
4. Cuánto tiempo los guardamos
| Qué | Cuánto | Por qué |
|---|---|---|
| Documentos DeCA y sus versiones | Mientras la cuenta está activa, el que incluya el plan (un año en el gratuito, dos años en los de pago) desde el último día del servicio, o menos si la empresa lo elige; nunca menos de un año. Si la cuenta se cancela, se borran 30 días después de que termine el servicio, aunque a algún documento le quede parte de ese año, y antes avisamos a quien recibe su ejemplar (si el aviso sale tarde, el borrado espera a que pasen esos mismos días desde el correo); el que tenga un código QR que aún deba contestar a la inspección se borra cuando se cierra su plazo de descarga | Art. 9.1 de la Orden FOM/2861/2012, que obliga a conservarlos al cargador contractual y al transportista efectivo; al cancelar, el fin del encargo (art. 28.3.g del RGPD) |
| Registro de accesos públicos al código QR | Mientras exista el documento, y cada consulta como mucho dos años desde que se hizo; si se borra el documento o la cuenta, se borran con ellos. Las consultas que siguen llegando a la dirección de un documento ya borrado se registran igual y cada una se guarda como mucho dos años, también si después se borra la cuenta | Mientras existe el documento, lo tratamos por cuenta de la empresa cliente (Anexo I de las condiciones); después del borrado, como responsables, para poder demostrar qué contestó su dirección |
| Cuenta, usuarios y datos maestros | Mientras la cuenta esté activa. En el plan Gratis, hasta un año sin usarse: pasado ese tiempo la cuenta se borra entera, avisando antes por correo | Ejecución del contrato y, en las cuentas gratuitas abandonadas, no guardar más de lo necesario (art. 5.1.e del RGPD) |
| Registro de auditoría de la cuenta | Tres años desde la fecha de cada entrada | Seguridad y prueba de quién hizo qué |
| Facturación y datos fiscales | Seis años contados desde el final del año del último movimiento de tu facturación (un cobro, una devolución, una factura) o, si es posterior, del año en que terminó tu contrato; mientras la cuenta existe, no se borra. Los ficheros de adeudos que enviamos al banco se guardan el mismo plazo, contado desde el final del año en que se enviaron o, si es posterior, del año en que se cargaron. Las facturas no entran aquí: se guardan aparte, en nuestro sistema de facturación | Art. 30 del Código de Comercio y normativa tributaria |
| Aceptación de las condiciones del servicio | Mientras dure el contrato y, después, hasta cinco años desde el día en que termina, aunque la cuenta se borre antes | Poder demostrar qué condiciones se aceptaron, cuándo, quién y desde qué dirección IP mientras se pueda reclamar lo que nace del contrato (art. 1964.2 del Código Civil) |
| Correos enviados y su estado de entrega | El mismo plazo que el DeCA al que se refieren | Poder demostrar que el ejemplar salió y si rebotó |
Al cancelar la cuenta, el servicio sigue hasta el final del periodo pagado y después mantenemos el archivo treinta días para que puedas exportarlo; luego lo borramos, salvo lo que debamos conservar por obligación legal. Ese borrado se lleva también los DeCA a los que todavía les quede parte del año que la norma obliga a conservarlos, porque esa obligación es del cargador contractual y del transportista efectivo y no nuestra: el día en que termina el servicio avisamos por correo a quien recibe el ejemplar de cada uno, para que guarde su copia.
5. Con quién los compartimos
No vendemos datos ni los cedemos a terceros para sus propios fines. Solo acceden los proveedores que nos prestan servicios y que los tratan por nuestra cuenta:
| Proveedor | Para qué | Dónde | Garantía |
|---|---|---|---|
| DigitalOcean, LLC | Alojamiento de la aplicación y de la base de datos | Servidores en Ámsterdam (Países Bajos); la empresa es estadounidense | Cláusulas contractuales tipo de la Comisión Europea |
| Backblaze, Inc. | Almacenamiento de los PDF de los DeCA y de los ficheros adjuntos | Servidores en Ámsterdam (Países Bajos); la empresa es estadounidense | Cláusulas contractuales tipo de la Comisión Europea; además, la empresa está certificada en el Marco de Privacidad de Datos UE-EE. UU. |
| Postmark (ActiveCampaign, LLC) | Envío del correo transaccional (ejemplares, avisos y resúmenes) y recepción de las hojas de carga que se mandan por correo | Estados Unidos | Garantías del art. 46 del RGPD según su contrato de encargado |
| Cloudflare, Inc. | Turnstile: comprobar que quien rellena un formulario público es una persona y no un programa | Red global; la empresa es estadounidense | Cláusulas contractuales tipo de la Comisión Europea |
Además, los datos se comunican cuando lo exige una norma o lo pide una autoridad competente: en el caso del DeCA, la inspección de transporte descarga el documento a través de la URL de su código QR, que es precisamente para lo que existe.
La aplicación y la base de datos funcionan en servidores de DigitalOcean en Ámsterdam (Países Bajos), y los PDF y los ficheros adjuntos se guardan en servidores de Backblaze en Ámsterdam (Países Bajos): los dos sitios están en la Unión Europea. El correo se envía y se recibe desde servidores de Estados Unidos, y la comprobación de los formularios públicos se hace en la red global de Cloudflare; en ambos casos, con las garantías indicadas en la tabla.
6. Tus derechos
Puedes solicitar el acceso a tus datos, su rectificación o supresión, la limitación u oposición al tratamiento y la portabilidad, escribiendo a [email protected] desde la dirección que tengas registrada, o desde el propio soporte de la aplicación. Contestamos en el plazo de un mes.
Si lo que tienes es una duda sobre esta política, y no una solicitud de derechos, también puedes escribirnos desde el formulario de contacto.
Si crees que no hemos atendido bien tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos.
Si eres conductor o contacto de una empresa que usa deca.direct y quieres ejercer tus derechos, el responsable es esa empresa, no nosotros: dirígete a ella. Si nos escribes, se lo trasladaremos.
7. Seguridad
- Todo el tráfico va cifrado con TLS.
- El nombre, los apellidos y el NIF de las personas se guardan cifrados en la base de datos (AES-256-GCM): los de quienes usan la plataforma, sea cual sea su papel, y también cuando aparecen en el registro de actividad, en una consulta de soporte o en un fichero que se importa. Para buscar por ellos se usa un índice ciego, que no guarda el texto.
- Los datos bancarios se guardan cifrados igual: la cuenta de la orden de domiciliación, la cuenta del acreedor y los ficheros de remesa que se presentan al banco. En pantalla solo se ven los cuatro últimos dígitos de la cuenta.
- Un DeCA se imprime tal y como se emitió, porque hay que poder enseñárselo a la inspección: la razón social y el NIF de las partes (en un autónomo, su nombre y su DNI) y el nombre de quien anota, modifica o anula el documento. El nombre de esas personas se guarda cifrado como los demás, aunque salga impreso en el documento; los datos de las empresas (razón social, NIF, domicilio) no se cifran.
- Las contraseñas se guardan con función de derivación de clave; nadie las puede leer.
- Cada dato lleva la marca de la organización y de la empresa a la que pertenece, y las consultas se acotan por ella en el propio acceso a la base de datos.
- Copias de seguridad diarias y versionado de los ficheros del archivo.
- Registro de auditoría de cada acceso y de cada cambio.
8. Cookies y cambios
Lo que se guarda en tu navegador está en la página de cookies. Si cambiamos esta política, publicaremos la nueva versión con su fecha y avisaremos de los cambios relevantes por correo. La responsabilidad de Espiral Ideas, slu sobre los datos que tratamos por cuenta de un cliente se rige por el Anexo I de las condiciones.