Borrador — no publicar todavía
Estos textos son una plantilla. Están escritos para que el circuito de aceptación se pueda construir y probar, y para que se vea qué hace falta decir en cada documento. No los ha revisado ningún abogado y no deben darse por definitivos.
Los datos identificativos no se han rellenado a ojo: van marcados como huecos, porque un aviso legal con un NIF inventado parece válido y no lo es. Quedan 3 por rellenar:
[[CIUDAD DE LOS JUZGADOS]][[CORREO DE CONTACTO]][[PASARELA DE PAGO]]
1. Responsable del tratamiento
Rechnia, con domicilio en Vilafranca del Penedès (Barcelona), 08720. Correo de contacto en materia de protección de datos: [[CORREO DE CONTACTO]].
Esta política se refiere a los datos que trata el prestador **como responsable**: los de las personas que solicitan acceso, contratan el servicio o se comunican con él. Los datos que el cliente introduce en la aplicación sobre su propio negocio y su personal se rigen por el acuerdo de protección de datos, donde el prestador actúa como encargado.
2. Qué datos se tratan y de dónde salen
Datos de la solicitud de acceso: nombre de la empresa, nombre de la persona de contacto, correo electrónico, teléfono si se facilita, plan de interés y el texto libre que se escriba. Los facilita la propia persona interesada.
Datos del alta: los identificativos y fiscales de la empresa y de su representante, necesarios para formalizar el contrato y emitir factura.
Datos de las cuentas de acceso: nombre, correo, rol y registro de accesos. La contraseña no se almacena: se guarda únicamente una derivación criptográfica que no permite recuperarla.
Datos técnicos de la sesión: la fecha y hora del último uso, para poder cerrar por inactividad las sesiones abandonadas.
Sesión abierta: mientras una cuenta tiene sesión iniciada se guarda un identificador aleatorio, una etiqueta legible del navegador y el sistema (por ejemplo, «Chrome en Windows») y la hora del último uso. Sirve para que cada cuenta solo pueda estar abierta en un sitio a la vez y para poder indicar dónde está abierta cuando se intenta entrar desde otro. No se guarda la dirección IP ni el identificador completo del navegador. El registro se borra al cerrar sesión, al caducar por inactividad, al cesar la relación laboral y al quedar el acceso suspendido: no queda histórico de accesos anteriores.
3. Para qué se tratan y con qué base jurídica
Permitir una sola sesión abierta por cuenta, para impedir que un mismo acceso lo usen varias personas a la vez. Base: interés legítimo del prestador en proteger el servicio frente a un uso contrario a lo contratado (art. 6.1.f RGPD), en relación con la prohibición de ceder el acceso recogida en los términos de uso. Se trata el mínimo dato posible: una etiqueta genérica del navegador y la hora del último uso, y solo mientras la sesión está abierta.
Atender y valorar las solicitudes de acceso, y contactar con quien las envía. Base: medidas precontractuales solicitadas por el interesado (art. 6.1.b RGPD).
Prestar el servicio contratado, gestionar las cuentas y dar soporte. Base: ejecución del contrato (art. 6.1.b RGPD).
Facturar y conservar los justificantes. Base: obligación legal (art. 6.1.c RGPD).
Mantener la seguridad del servicio: registro de intentos de acceso y limitación de envíos repetidos. Base: interés legítimo en proteger el servicio y los datos de los clientes (art. 6.1.f RGPD).
No se realizan decisiones automatizadas con efectos jurídicos ni elaboración de perfiles.
4. Cuánto tiempo se conservan
Solicitudes de acceso que no terminan en alta: hasta doce meses desde la última comunicación, y después se suprimen.
Datos de clientes activos: mientras dure la relación contractual.
Tras la baja: treinta días naturales para que el cliente pueda exportar sus datos, y después se suprimen, salvo los que deban conservarse por obligación legal —principalmente la documentación fiscal y contable— durante los plazos que marque la normativa.
Registro de intentos de acceso: el tiempo estrictamente necesario para su finalidad de seguridad.
5. Quién más puede acceder a los datos
Proveedor de alojamiento e infraestructura: Render Services, Inc. (servidores en Frankfurt, Unión Europea), que aloja la aplicación y la base de datos.
Pasarela de pago: [[PASARELA DE PAGO]], para tramitar los cobros de la suscripción. Trata los datos de pago como responsable propio conforme a su propia política.
Administraciones públicas y entidades financieras, cuando exista obligación legal.
No se realizan cesiones distintas de las anteriores.
6. Servicios externos que consulta la aplicación
Durante el uso, la aplicación consulta servicios de terceros para obtener información que el cliente pide expresamente. Estas consultas no envían datos personales de las cuentas de acceso:
Vincario (api.vincario.com): descodificación de números de bastidor (VIN) cuando el usuario lo solicita. Se envía el VIN.
Nominatim y OSRM (OpenStreetMap) y Google Routes: cálculo de rutas y distancias entre puntos de recogida y entrega. Se envían direcciones postales, que pueden constituir un dato personal cuando corresponden a un particular.
INE y calendariosnacionales.com: tablas de referencia y calendarios laborales. No se envía ningún dato del cliente.
Groq o Mistral, según la configuración vigente: ayuda que responde con la guía de uso. Se envía el texto de la pregunta. La aplicación no envía por su cuenta ningún dato de la empresa, sus vehículos, sus empleados ni sus clientes; lo que viaja es lo que la persona escribe en el campo, y por eso el propio campo advierte de que no se escriban datos de clientes ni matrículas. El proveedor no utiliza estos textos para entrenar sus modelos.
Mapa incrustado (OpenStreetMap o Google Maps): cuando se muestra la ficha de un vehículo con dirección, el navegador de quien la mira carga el recuadro del mapa directamente del proveedor. En esa carga el proveedor recibe las coordenadas del punto y la dirección IP de quien mira. Es una conexión del navegador, distinta de las consultas de ruta que hace el servidor.
El cliente decide si usa estas funciones. Ninguna de ellas es necesaria para el funcionamiento básico del programa.
7. Transferencias internacionales
Algunos de los proveedores citados pueden tratar datos fuera del Espacio Económico Europeo. En ese caso, la transferencia se ampara en una decisión de adecuación o en cláusulas contractuales tipo aprobadas por la Comisión Europea.
Puede solicitarse información sobre las garantías aplicadas escribiendo a [[CORREO DE CONTACTO]].
8. Qué derechos hay y cómo ejercerlos
Cualquier persona puede solicitar el acceso a sus datos personales, su rectificación o supresión, la limitación u oposición a su tratamiento, y la portabilidad de los que haya facilitado.
Para ejercerlos basta con escribir a [[CORREO DE CONTACTO]], indicando el derecho que se ejerce. Puede pedirse acreditación de la identidad cuando sea necesario para evitar que un tercero ejerza derechos en nombre ajeno.
Si la respuesta no resulta satisfactoria, puede presentarse una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
9. Seguridad
El acceso a la aplicación exige identificarse, y toda la aplicación queda detrás de esa puerta: no hay ninguna pantalla ni ningún documento accesible sin sesión, más allá de las páginas públicas de presentación.
Las contraseñas se guardan derivadas y no se pueden recuperar. Las sesiones caducan por inactividad y tienen además una caducidad absoluta.
Los datos de cada empresa cliente están separados de los del resto: ninguna cuenta puede leer ni modificar la información de otra empresa.
La comunicación con la aplicación se realiza cifrada mediante HTTPS.
