Acuerdo de encargo del tratamiento
Versión 1.0 · Actualizado el 4 de octubre de 2026
Acuerdo conforme al artículo 28 del RGPD y al artículo 33 de la LOPDGDD entre la empresa cliente de DeCA NEXA (el Responsable), representada por la persona que lo acepta en la app, y Digitaltroupe Brand Solutions S.L.U., NIF B16325771, Calle Salamanca, 22, 16200 Motilla del Palancar, Cuenca, España (el Encargado). Se acepta al dar de alta la empresa o al contratar un plan, y queda registrado el usuario, la empresa, la fecha y la versión.
1. Objeto
El Encargado trata, por cuenta del Responsable, los datos personales necesarios para prestar el servicio DeCA NEXA: preparar, emitir, conservar, mostrar y compartir DeCA; gestionar clientes, vehículos y conductores; y generar facturas de portes.
2. Duración
Mientras el Responsable tenga cuenta en DeCA NEXA. Al terminar se aplica la cláusula 10.
3. Datos e interesados
- Interesados: cargadores, destinatarios, clientes y sus personas de contacto; conductores; usuarios de la empresa.
- Datos: identificativos y de contacto (nombre, NIF, dirección, teléfono, email), matrículas de vehículos, datos del porte (origen, destino, fechas, mercancía, peso) y datos económicos de las facturas.
- No se tratan categorías especiales de datos. El Responsable no debe introducirlas.
- Operaciones: recogida, registro, conservación, consulta, generación de PDF y QR, comunicación a quien tenga el QR o el enlace que el Responsable comparte, y supresión.
4. Obligaciones del Encargado
- Tratar los datos solo siguiendo las instrucciones documentadas del Responsable, que son las de este acuerdo y las que da al usar la app. Si una instrucción le parece contraria a la ley, lo avisará de inmediato.
- No usar los datos para fines propios ni comunicarlos a terceros salvo a los subencargados de la cláusula 6 o por obligación legal.
- Garantizar que las personas autorizadas se comprometen a la confidencialidad.
- Aplicar las medidas de seguridad de la cláusula 5.
- Ayudar al Responsable a responder a los derechos de los interesados, a cumplir sus obligaciones de seguridad y notificación de brechas y, cuando proceda, en evaluaciones de impacto.
- Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento y permitir auditorías razonables (cláusula 9).
5. Medidas de seguridad
- Comunicaciones cifradas (HTTPS) y alojamiento de la base de datos y los archivos en la Unión Europea.
- Separación de datos entre empresas mediante reglas en la base de datos.
- Permisos por rol: los conductores solo acceden a los DeCA que tienen asignados.
- Enlaces públicos de los DeCA con códigos aleatorios de 256 bits, sin indexación en buscadores ni caché.
- PDF emitidos inalterables, con huella SHA-256 y versiones.
- Claves de sistemas solo en el servidor; acceso de administración restringido y registrado.
- Copias de seguridad gestionadas por el proveedor de base de datos.
6. Subencargados
El Responsable autoriza de forma general la intervención de estos subencargados. El Encargado les impone las mismas obligaciones de protección de datos:
- Subencargado
- Supabase, Inc. (servicio gestionado a través de Lovable Cloud)
- Servicio
- Base de datos, inicio de sesión y almacenamiento de PDF, logos y facturas.
- Ubicación
- Servidores en Fráncfort (Alemania, Unión Europea), sobre Amazon Web Services. Empresa con sede en EE. UU.: posible acceso de soporte desde fuera del EEE.
- Garantías
- Cláusulas contractuales tipo de la Comisión Europea previstas en el acuerdo de tratamiento del proveedor (en revisión).
- Subencargado
- Cloudflare, Inc.
- Servicio
- Ejecución del servidor de la app, red de entrega y protección frente a ataques. Ve la dirección IP y las peticiones.
- Ubicación
- Red global; el tráfico se atiende desde el centro de datos más cercano al usuario. Empresa con sede en EE. UU.
- Garantías
- Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo (en revisión).
- Subencargado
- Lovable (plataforma de desarrollo y alojamiento)
- Servicio
- Publicación de la app, gestión del entorno técnico y envío de los correos de acceso (confirmación de cuenta, enlaces de acceso y recuperación).
- Ubicación
- Ubicación y proveedores propios: pendiente de confirmar con el proveedor.
- Garantías
- Pendiente de confirmar con el acuerdo de tratamiento del proveedor.
- Subencargado
- Stripe (Stripe Payments Europe, Ltd., Irlanda, y entidades de su grupo)
- Servicio
- Cobro de suscripciones, gestión de impuestos sobre la venta, prevención del fraude y recibos. Recibe el email del cliente, los datos de pago y la dirección de facturación.
- Ubicación
- Unión Europea y EE. UU.
- Garantías
- Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo (en revisión). Para ciertos fines (fraude, obligaciones financieras) Stripe actúa como responsable independiente.
| Subencargado | Servicio | Ubicación | Garantías |
|---|---|---|---|
| Supabase, Inc. (servicio gestionado a través de Lovable Cloud) | Base de datos, inicio de sesión y almacenamiento de PDF, logos y facturas. | Servidores en Fráncfort (Alemania, Unión Europea), sobre Amazon Web Services. Empresa con sede en EE. UU.: posible acceso de soporte desde fuera del EEE. | Cláusulas contractuales tipo de la Comisión Europea previstas en el acuerdo de tratamiento del proveedor (en revisión). |
| Cloudflare, Inc. | Ejecución del servidor de la app, red de entrega y protección frente a ataques. Ve la dirección IP y las peticiones. | Red global; el tráfico se atiende desde el centro de datos más cercano al usuario. Empresa con sede en EE. UU. | Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo (en revisión). |
| Lovable (plataforma de desarrollo y alojamiento) | Publicación de la app, gestión del entorno técnico y envío de los correos de acceso (confirmación de cuenta, enlaces de acceso y recuperación). | Ubicación y proveedores propios: pendiente de confirmar con el proveedor. | Pendiente de confirmar con el acuerdo de tratamiento del proveedor. |
| Stripe (Stripe Payments Europe, Ltd., Irlanda, y entidades de su grupo) | Cobro de suscripciones, gestión de impuestos sobre la venta, prevención del fraude y recibos. Recibe el email del cliente, los datos de pago y la dirección de facturación. | Unión Europea y EE. UU. | Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo (en revisión). Para ciertos fines (fraude, obligaciones financieras) Stripe actúa como responsable independiente. |
Si se añade o sustituye un subencargado, se publicará en esta página y se avisará en la app con al menos 15 días de antelación. El Responsable puede oponerse por motivos razonables escribiendo a info@digitaltroupe.com; si no se llega a un acuerdo, podrá cancelar la suscripción sin penalización.
7. Transferencias internacionales
Solo se realizarán con las garantías del capítulo V del RGPD (decisión de adecuación, incluido el Marco de Privacidad de Datos UE-EE. UU., o cláusulas contractuales tipo).
8. Violaciones de seguridad
El Encargado notificará al Responsable, sin dilación indebida y en un máximo de 48 horas desde que tenga conocimiento, cualquier violación de seguridad que afecte a sus datos, con la información disponible: naturaleza, categorías y número aproximado de interesados y registros, consecuencias probables y medidas adoptadas. La notificación a la AEPD y a los interesados corresponde al Responsable, con la ayuda del Encargado.
9. Verificación
El Responsable puede pedir información sobre las medidas aplicadas en info@digitaltroupe.com. Las auditorías presenciales se acordarán con un preaviso razonable, sin afectar a la seguridad ni a otros clientes, y a costa del Responsable salvo que revelen un incumplimiento.
10. Fin del encargo: devolución y supresión
Antes de terminar, el Responsable puede descargar sus DeCA y facturas y exportar el listado desde la app. Terminado el encargo, el Encargado suprimirá los datos en un plazo máximo de 90 días, salvo los que deba conservar por ley, que quedarán bloqueados hasta el fin del plazo. Los DeCA emitidos mantienen su conservación de 24 meses desde la emisión, para que los QR entregados sigan siendo verificables, salvo que el Responsable pida expresamente su supresión anticipada.
11. Obligaciones del Responsable
- Tener base jurídica para tratar los datos que introduce e informar a los interesados.
- Compartir los enlaces y QR de los DeCA solo con quien deba verlos.
- Gestionar los accesos de sus usuarios y conductores.
12. Otros
Este acuerdo forma parte de las Condiciones de uso y contratación y se rige por la ley española.
