QRPorte Inicio

Encargo de tratamiento (DPA)

Borrador de producto — revisar con abogado antes de producción

BORRADOR DE PRODUCTO — REVISAR CON ABOGADO ANTES DE PRODUCCIÓN
Este documento es un borrador orientativo para staging.qrporte.com. No constituye asesoramiento jurídico. Debe ser revisado y adaptado por un abogado antes de su uso en producción.

Versión: 1.0
Fecha de entrada en vigor: 2 de octubre de 2026
Última actualización: 2 de octubre de 2026


1. Partes

Responsable del tratamiento («Cliente»): la persona física o jurídica que contrata QRPorte y determina los fines y medios del tratamiento de los datos personales que introduce o genera en la plataforma (p. ej. datos de conductores u otros incluidos en DeCAs).

Encargado del tratamiento («Encargado» o «QRPorte»):

Este DPA forma parte del contrato de servicios (Términos y Condiciones) y se aplica automáticamente cuando el Cliente utiliza la plataforma de forma que implique tratamiento de datos personales de terceros por cuenta del Cliente.

2. Objeto del encargo

2.1. El Encargado tratará datos personales por cuenta del Cliente únicamente para prestar el servicio SaaS QRPorte: generación, almacenamiento temporal, visualización y facilitación de acceso (QR/enlace) a Documentos electrónicos de Control Administrativo (DeCA) y funciones asociadas de la cuenta.

2.2. El Encargado no tratará esos datos para fines propios ajenos al servicio, sin perjuicio de los tratamientos en los que QRPorte actúa como responsable independiente (cuenta, facturación, seguridad), descritos en la Política de Privacidad.

3. Duración

El encargo tendrá la misma duración que el contrato de servicios. Las obligaciones de confidencialidad, seguridad y las relativas a la eliminación/devolución sobrevivirán en lo necesario tras la terminación.

4. Naturaleza y finalidad del tratamiento

5. Tipología de datos personales

Según lo que el Cliente introduzca o genere, pueden incluir, entre otros:

El Cliente no debe introducir categorías especiales de datos (art. 9 RGPD) ni datos de menores salvo que resulte estrictamente necesario y lícito; el servicio no está diseñado para ello.

6. Categorías de interesados

Principalmente: conductores, personal del Cliente, remitentes, destinatarios u otras personas cuyos datos el Cliente incluya en un DeCA o en la plataforma.

7. Obligaciones e instrucciones del Encargado

El Encargado se compromete a:

7.1. Tratar los datos solo según instrucciones documentadas del Cliente (incluidas estas cláusulas y la configuración del servicio). Si una instrucción vulnera el RGPD, el Encargado lo advertirá.

7.2. Garantizar que las personas autorizadas a tratar los datos se han comprometido a confidencialidad o están sujetas a obligación legal de secreto.

7.3. Adoptar las medidas de seguridad del apartado 8.

7.4. Respetar las condiciones para subencargados del apartado 9.

7.5. Asistir al Cliente, en la medida de lo posible y teniendo en cuenta la naturaleza del tratamiento, para que este pueda responder a ejercicios de derechos de los interesados (arts. 12–22 RGPD).

7.6. Asistir al Cliente en evaluaciones de impacto y consultas previas a la autoridad, cuando proceda y sea razonable según la naturaleza del tratamiento y la información disponible.

7.7. A elección del Cliente, suprimir o devolver los datos al finalizar el encargo (apartado 11), y eliminar copias existentes salvo retención legalmente exigida.

7.8. Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento del art. 28 y permitir auditorías (apartado 12).

7.9. No transferir datos fuera del EEE salvo con garantías adecuadas del RGPD y conforme a este DPA / Política de Privacidad.

Instrucciones generales: el uso normal de la plataforma por usuarios autorizados del Cliente (alta de portes, generación de DeCA, descarga, generación de QR/enlace) constituye instrucción de tratamiento. Las instrucciones adicionales deberán enviarse a privacidad@qrporte.es de forma clara y por escrito.

WhatsApp / deep link: la generación de un enlace wa.me / deep link no implica que Meta o WhatsApp sean subencargados del Encargado. El envío del mensaje lo realiza el Cliente (o su usuario) con su propia aplicación; ese tratamiento queda fuera de este encargo.

8. Medidas de seguridad

Sin perjuicio de mejoras continuas, el Encargado aplica, entre otras:

El Cliente es responsable de la seguridad de sus propios dispositivos, credenciales y de la veracidad de los datos introducidos.

9. Subencargados

9.1. El Cliente autoriza con carácter general al Encargado a recurrir a subencargados necesarios para el servicio, en particular:

Subencargado Servicio
Contabo Alojamiento, base de datos, almacenamiento de archivos/PDF
Resend Correo electrónico transaccional (avisos relacionados con el servicio, cuando contengan datos del encargo)
Stripe Solo en la medida en que trate datos del Cliente como responsable de pagos de la suscripción; no es subencargado típico de los datos de DeCA. Se menciona por transparencia del ecosistema de proveedores

9.2. No se incluyen Meta ni WhatsApp como subencargados de mensajería.

9.3. El Encargado impondrá a los subencargados obligaciones de protección de datos equivalentes en lo esencial a las de este DPA.

9.4. El Encargado informará al Cliente de cambios previstos de subencargados (altas o sustituciones) con antelación razonable (p. ej. mediante aviso en la plataforma, correo o actualización de la lista en el sitio), otorgando al Cliente la oportunidad de oponerse por motivos fundados de protección de datos. Si el Cliente se opone y no hay alternativa razonable, podrá cancelar el servicio afectado conforme a los Términos.

10. Brechas de seguridad (notificación 72 h)

10.1. Si el Encargado tiene constancia de una violación de la seguridad de datos personales objeto de este encargo, lo notificará al Cliente sin dilación indebida y, en cualquier caso, con la celeridad necesaria para que el Cliente pueda cumplir el plazo de 72 horas frente a la autoridad de control cuando proceda.

10.2. La notificación incluirá, en la medida disponible: descripción de la naturaleza de la brecha, categorías y número aproximado de interesados y de registros, posibles consecuencias, medidas adoptadas o propuestas, y punto de contacto (privacidad@qrporte.es).

10.3. El Encargado cooperará razonablemente en la investigación y remediación. La comunicación a interesados y a la AEPD corresponde al Cliente como responsable, salvo que la ley imponga deberes propios al Encargado.

11. Fin del contrato — devolución o eliminación

11.1. A la terminación del servicio, el Cliente podrá exportar o descargar la información disponible en la plataforma durante el periodo de gracia que se indique (si lo hubiera).

11.2. Tras la terminación, el Encargado eliminará o devolverá los datos personales del encargo, a elección del Cliente comunicada a privacidad@qrporte.es, y eliminará copias existentes en sistemas propios y de subencargados, salvo que una obligación legal de conservación imponga retención (en cuyo caso se limitará el tratamiento a dicha conservación).

11.3. La custodia operativa orientativa de PDF (~14 meses) durante la vigencia del servicio no sustituye el deber del Cliente de conservar documentación según la normativa de transporte que le aplique.

12. Auditorías

12.1. El Encargado pondrá a disposición del Cliente información razonable para demostrar el cumplimiento (p. ej. descripciones de medidas, certificaciones del hosting si existen, respuestas por escrito).

12.2. El Cliente podrá solicitar una auditoría (remote o in situ, según proporcionalidad) con preaviso mínimo de 30 días, en horario laboral, no más de una vez al año salvo incidente grave o requerimiento de autoridad, y sin perturbar indebidamente la operativa. Los costes de auditores externos del Cliente serán a cargo del Cliente, salvo incumplimiento material acreditado del Encargado.

12.3. Las auditorías estarán sujetas a confidencialidad y a no comprometer la seguridad de otros clientes.

13. Responsabilidad

La responsabilidad entre las partes por este DPA se integra con las limitaciones de los Términos y Condiciones, sin perjuicio de las responsabilidades frente a interesados y autoridades que impone el RGPD a cada parte según su rol.

14. Legislación y fueros

Este DPA se rige por la legislación española y el RGPD. Controversias entre Cliente y Encargado: Juzgados y Tribunales de Badajoz, salvo norma imperativa.

15. Contacto del Encargado

privacidad@qrporte.es | soporte@qrporte.es
Avenida Adolfo Díaz Ambrona 6A, 5B, 06006 Badajoz, España


Documento borrador — 2 de octubre de 2026 — Revisar con abogado antes de producción.