Encargo de tratamiento
Última actualización: 1 de octubre de 2026
Este contrato cumple el artículo 28 del Reglamento (UE) 2016/679 (RGPD) y el artículo 33 de la Ley Orgánica 3/2018 (LOPDGDD). Forma parte de las Condiciones del servicio y el Cliente lo acepta al crear su cuenta. Si necesitas una copia firmada, escríbenos a [email de privacidad].
1. Partes y objeto
Responsable del tratamiento: el Cliente, la empresa titular de la cuenta en DecaSync.
Encargado del tratamiento: [razón social], NIF [NIF], con domicilio en [domicilio].
El Encargado trata, por cuenta del Responsable, los datos personales necesarios para prestar el servicio DecaSync: emitir, modificar, entregar, enseñar en inspección y guardar los Documentos de Control Administrativo (DeCA) del Responsable.
2. Descripción del tratamiento
| Personas afectadas | Conductores; personas de contacto de cargadores, transportistas, remitentes, destinatarios y clientes del Responsable; usuarios de la cuenta del Responsable |
|---|---|
| Datos | Nombre y apellidos; teléfono y email; NIF de autónomos; direcciones de carga y descarga; matrículas; datos de la mercancía y del transporte; datos de los documentos que el Responsable sube (albaranes, Excel); IP y registros de actividad. No se tratan categorías especiales de datos |
| Operaciones | Recogida, registro, organización, conservación, consulta, modificación, comunicación (al conductor, a quien el Responsable indique y a la autoridad de inspección mediante el QR), exportación y supresión |
| Duración | La del contrato de servicio y, después, el plazo del apartado 9 |
3. Obligaciones del Encargado
El Encargado se compromete a:
- Tratar los datos solo para prestar el servicio y siguiendo las instrucciones documentadas del Responsable, que son estas condiciones y lo que el Responsable configura y hace en la app. Si una instrucción le parece contraria a la ley, avisará al Responsable.
- No usar los datos para fines propios ni comunicarlos a terceros, salvo a los subencargados del apartado 5 o cuando la ley lo exija.
- Garantizar que las personas que acceden a los datos se han comprometido a guardar confidencialidad.
- Aplicar las medidas de seguridad del apartado 4.
- Ayudar al Responsable a atender las solicitudes de ejercicio de derechos que reciba. Si una persona afectada se dirige al Encargado, este le pasará la solicitud al Responsable en un plazo máximo de 5 días hábiles.
- Avisar al Responsable, sin dilación indebida y como máximo en 48 horas desde que tenga conocimiento, de cualquier brecha de seguridad que afecte a sus datos, con la información disponible para que pueda notificarla a la AEPD en 72 horas.
- Ayudar al Responsable, cuando sea necesario, en evaluaciones de impacto y consultas previas a la autoridad de control.
- Llevar un registro de las actividades de tratamiento que hace por cuenta de sus clientes.
- Poner a disposición del Responsable la información necesaria para demostrar que cumple este contrato y permitir auditorías razonables, con un preaviso de 30 días y sin acceso a los datos de otros clientes.
4. Medidas de seguridad
- Cifrado de las comunicaciones (HTTPS con HSTS) y de las sesiones; contraseñas guardadas con hash.
- Verificación en dos pasos para los usuarios; bloqueo tras intentos fallidos de acceso.
- Separación lógica de los datos de cada cliente; roles y permisos dentro de cada cuenta.
- Enlaces de conductor personales y revocables; enlaces de inspección con caducidad y límite de intentos.
- Huella SHA-256 de cada versión del DeCA y registro de auditoría de quién hizo cada cambio.
- Vigilancia continua del servicio y del enlace público de inspección.
- Servidores alojados en la Unión Europea.
5. Subencargados
El Responsable autoriza de forma general al Encargado a recurrir a los siguientes subencargados. El Encargado firmará con cada uno un contrato con las mismas obligaciones de protección de datos que este.
| Subencargado | Servicio | Ubicación y garantías |
|---|---|---|
| [proveedor de hosting y país] | Alojamiento, base de datos y envío de email | Unión Europea |
| Meta Platforms Ireland Ltd. (WhatsApp Business Platform) | Envío automático del DeCA al conductor por WhatsApp. Solo si el Responsable lo activa | UE; posibles transferencias a EE. UU. amparadas en el Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo |
| Anthropic, PBC | Lectura automática de albaranes en PDF o imagen para proponer los datos del DeCA. Solo si la función está activada. Los datos no se usan para entrenar modelos | EE. UU.; cláusulas contractuales tipo de la Comisión Europea |
El Encargado avisará al Responsable, por email o en la app, con al menos 15 días de antelación antes de añadir o cambiar un subencargado. El Responsable podrá oponerse por motivos razonables y, si no hay acuerdo, darse de baja del servicio.
Las integraciones que el Responsable conecta (por ejemplo su ERP) no son subencargados del Encargado: los datos se intercambian con ellas por instrucción del Responsable.
6. Transferencias internacionales
El Encargado no transfiere datos fuera del Espacio Económico Europeo salvo a los subencargados del apartado 5 y con las garantías que allí se indican.
7. Obligaciones del Responsable
El Responsable garantiza que tiene una base legal para tratar los datos que introduce, que ha informado a las personas afectadas (en especial a sus conductores) de que sus datos aparecen en el DeCA y se tratan en DecaSync, y que solo introduce los datos necesarios para el transporte.
8. Autoridad de inspección
El acceso de la autoridad de inspección al DeCA mediante el QR es una comunicación de datos que hace el Responsable para cumplir la Orden FOM/2861/2012. El enlace solo muestra la versión vigente del documento y caduca según la configuración del servicio.
9. Fin del encargo
Al terminar el contrato, el Encargado mantendrá los DeCA a disposición del Responsable para su consulta y descarga durante al menos 13 meses, para que pueda cumplir su obligación de conservación. Después, a elección del Responsable, devolverá los datos en un formato estructurado (PDF, JSON y CSV) o los suprimirá, junto con las copias, salvo que una ley exija conservarlos. Las copias de seguridad se borran en su ciclo normal de rotación.
10. Responsabilidad
Si el Encargado usa los datos para otros fines, los comunica o incumple este contrato, será considerado responsable del tratamiento en lo que se refiere a ese incumplimiento y responderá de las infracciones en que haya incurrido personalmente.