Legal

Política de privacidad

Qué datos tratamos, para qué, cuánto tiempo y cómo ejercer tus derechos, conforme al RGPD (UE 2016/679) y la LOPDGDD (LO 3/2018).

Última actualización: 22 de septiembre de 2026

Antes de empezar: aquí hay dos cosas distintas

DeCA trata datos personales en dos papeles muy diferentes y conviene separarlos desde el principio, porque los derechos se ejercen en sitios distintos:

  • Como responsables tratamos los datos de quien visita la web, se da de alta y usa la aplicación: tu nombre, tu correo, tu empresa. De eso va esta política.
  • Como encargados tratamos los datos que tu empresa carga en la herramienta (sus clientes, sus conductores, los destinatarios de cada envío). Ahí la responsable es tu empresa y nosotros solo ejecutamos sus instrucciones: las condiciones están en el encargo de tratamiento.

Si eres conductor, cliente o destinatario y aparece tu nombre en un documento, quien tiene que atenderte es la empresa que lo emitió. Si no sabes cuál es, escríbenos y te decimos a quién dirigirte.

1. Responsable del tratamiento

  • Responsable: Juan Cantón Rodríguez, profesional autónomo, que opera bajo la marca «Francodesystems».
  • NIF: 45492167F
  • Domicilio: Carrer de Pau Casals 19, 4º 2ª, 08213 Polinyà (Barcelona), España
  • Correo: juan.canton@francodesystems.com

No hay Delegado de Protección de Datos designado porque la actividad no encaja en los supuestos del artículo 37 del RGPD. Para cualquier consulta sobre privacidad, el correo de arriba.

2. Qué datos tratamos como responsables

  • Alta y cuenta: tu nombre, tu correo, la contraseña (guardada cifrada con un algoritmo de hash lento, nunca en claro) y los datos de la empresa que das de alta: razón social y NIF.
  • Invitaciones: el correo de la persona a la que invitas a tu empresa, y el nombre que ella misma introduce al aceptar.
  • Facturación: los datos fiscales necesarios para emitir la factura del servicio.
  • Registro de descargas del QR: cada vez que alguien abre el enlace público de un documento guardamos la fecha, la versión servida, el navegador y la dirección IP cifrada (AES-256-GCM). La IP en claro no queda escrita en ningún sitio. Sirve para poder demostrar que el documento estuvo disponible y para detectar un uso anómalo del enlace.
  • Soporte: lo que nos cuentes por correo.
  • Analítica y medición publicitaria, solo si lo consientes: páginas vistas, dispositivo e IP truncada vía Google Analytics 4, y la señal de conversión hacia Google Ads cuando alguien se da de alta tras un anuncio. Sin tu consentimiento en el banner, esos scripts no llegan a activarse.

No pedimos categorías especiales de datos ni datos de menores. El DNI de un conductor, cuando se carga, es un dato que aporta tu empresa y se rige por el encargo de tratamiento, no por esta política.

3. Para qué

  • Darte de alta, identificarte y mantener tu sesión.
  • Prestar el servicio contratado y facturarlo.
  • Avisarte de lo que afecta a tu cuenta: fin de la prueba, purga próxima, invitaciones, cambios en las condiciones.
  • Atender el soporte y cumplir nuestras obligaciones fiscales y contables.
  • Acreditar la disponibilidad del documento público y detectar accesos anómalos al enlace del QR.
  • Medir qué anuncios traen clientes, solo con tu consentimiento y por categorías.

No hacemos envíos comerciales automatizados, no vendemos datos y no tomamos decisiones automatizadas con efectos jurídicos sobre ti.

4. Base legal

  • Ejecución del contrato (art. 6.1.b RGPD): la cuenta, el servicio, los avisos operativos y la facturación.
  • Obligación legal (art. 6.1.c RGPD): las obligaciones fiscales y contables, y la conservación del documento que impone la normativa de transporte.
  • Interés legítimo (art. 6.1.f RGPD): la seguridad de la plataforma y el registro cifrado de accesos al enlace público. Hemos ponderado que ese registro, con la IP cifrada y un plazo corto, es lo menos invasivo que permite cumplir la finalidad.
  • Consentimiento (art. 6.1.a RGPD): analítica y medición publicitaria. Lo puedes retirar cuando quieras desde el banner, sin efectos retroactivos.

5. Cuánto tiempo

  • Cuenta activa: mientras la empresa sea cliente y, después, durante el plazo de prescripción de las acciones civiles, mercantiles y fiscales (hasta 6 años en lo que afecta a facturación).
  • Cuentas de prueba que no contratan: se bloquean al vencer la prueba y se purgan 30 días después, avisando antes por correo.
  • Documentos emitidos y sus versiones: 13 meses desde la fecha del servicio, por obligación legal.
  • Enlace público del QR: deja de servir el documento a los 30 días del servicio.
  • Registro de descargas: 12 meses.
  • Logs técnicos: 90 días.

6. Quién más toca estos datos

No cedemos datos con fines comerciales. Sí usamos proveedores que actúan como encargados del tratamiento (art. 28 RGPD), con su contrato firmado, y que acceden solo para prestarnos el servicio:

  • Hetzner Online GmbH (Alemania, UE) — servidores y base de datos. Todo el alojamiento está en la Unión Europea.
  • Resend, Inc. (EE. UU.) — envío de los correos transaccionales (verificación, invitaciones, avisos). Transferencia internacional amparada en el Data Privacy Framework.
  • Google Ireland Limited (Irlanda, UE) — Google Analytics 4 y Google Ads, solo si consientes. Puede haber transferencias a Google LLC (EE. UU.) al amparo del Data Privacy Framework.

Además, cuando usas el botón de enviar por WhatsApp abrimos tu propia aplicación con el mensaje escrito: el envío lo haces tú desde tu cuenta y nosotros no intermediamos ni guardamos esa conversación.

7. Tus derechos

Puedes ejercer en cualquier momento los derechos de:

  • acceso a tus datos;
  • rectificación de los inexactos;
  • supresión, con el límite de lo que estemos obligados a conservar;
  • limitación del tratamiento;
  • oposición;
  • portabilidad;
  • retirada del consentimiento, sin efectos retroactivos.

Escribe a juan.canton@francodesystems.com indicando qué derecho ejerces y acreditando tu identidad. Te respondemos en un mes como máximo. Si crees que no lo hacemos bien, puedes reclamar ante la Agencia Española de Protección de Datos.

8. Seguridad

  • Cifrado en tránsito (HTTPS/TLS) en todo el sitio, incluido el enlace público del QR.
  • Contraseñas guardadas con hash lento, nunca reversibles.
  • Direcciones IP del registro de descargas cifradas con AES-256-GCM.
  • Separación estricta por empresa: cada consulta filtra por la empresa de la sesión, de modo que no es posible ver documentos de otra.
  • Huella SHA-256 de cada versión del documento, para detectar cualquier alteración.
  • Copias de seguridad y principio de mínimo privilegio en las cuentas internas.

9. Cambios

Podemos actualizar esta política para adaptarla a cambios normativos o a funcionalidades nuevas. La versión vigente es la publicada aquí, con la fecha de arriba. Si el cambio es relevante, te avisamos por correo.