Política de privacidad
Versión 1.0 · Actualizado el 4 de octubre de 2026
Esta política explica cómo se tratan los datos personales en DeCA NEXA conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD).
1. Quién trata tus datos
Digitaltroupe Brand Solutions S.L.U. (NIF B16325771), Calle Salamanca, 22, 16200 Motilla del Palancar, Cuenca, España. Contacto para privacidad: info@digitaltroupe.com.
En DeCA NEXA hay dos situaciones distintas:
- Tratamientos propios de Digitaltroupe (somos responsables): la cuenta de usuario, la relación comercial, el cobro y la facturación de la suscripción, el soporte y la seguridad del servicio.
- Tratamientos por cuenta de la empresa cliente (somos encargados): los datos personales que cada empresa o autónomo introduce en sus DeCA, clientes, vehículos, conductores y facturas. Ahí la responsable es la empresa cliente y nosotros solo seguimos sus instrucciones, según el Acuerdo de encargo del tratamiento.
2. Tratamientos propios: datos, fines y bases jurídicas
- Finalidad
- Crear y gestionar tu cuenta, iniciar sesión y recuperar el acceso
- Datos
- Email, contraseña (cifrada), nombre, teléfono, empresa y rol
- Base jurídica
- Ejecución del contrato (art. 6.1.b RGPD)
- Conservación
- Mientras la cuenta esté activa. Tras la baja, bloqueados hasta 5 años para atender posibles reclamaciones (art. 1964 Código Civil) y después suprimidos
- Finalidad
- Cobrar la suscripción y emitir los recibos
- Datos
- Datos de la empresa, plan, importes, fechas de pago e identificadores del pago. Los datos de la tarjeta los recibe solo Stripe
- Base jurídica
- Ejecución del contrato y obligación legal (art. 6.1.b y 6.1.c)
- Conservación
- 6 años desde el último asiento (art. 30 Código de Comercio) y plazos fiscales (art. 66 Ley General Tributaria)
- Finalidad
- Atender consultas y solicitudes de soporte o de derechos
- Datos
- Lo que nos escribas y tus datos de contacto
- Base jurídica
- Ejecución del contrato o interés legítimo en responder (art. 6.1.b y 6.1.f); obligación legal en el caso de derechos
- Conservación
- Hasta resolver la consulta y, después, el tiempo necesario para acreditar que se atendió (máximo 3 años)
- Finalidad
- Seguridad, prevención de abusos y registro de accesos
- Datos
- Fecha y hora de acceso, dirección IP y ciudad aproximada que deduce el servidor, tipo de evento
- Base jurídica
- Interés legítimo en proteger el servicio y las cuentas (art. 6.1.f y considerando 49)
- Conservación
- 12 meses; se eliminan automáticamente
- Finalidad
- Registro de aceptación de condiciones y del acuerdo de tratamiento
- Datos
- Usuario, email, empresa, documento, versión y fecha
- Base jurídica
- Obligación legal de poder demostrar la aceptación (art. 5.2 y 28 RGPD) y ejecución del contrato
- Conservación
- Mientras dure la relación y hasta 5 años después
| Finalidad | Datos | Base jurídica | Conservación |
|---|---|---|---|
| Crear y gestionar tu cuenta, iniciar sesión y recuperar el acceso | Email, contraseña (cifrada), nombre, teléfono, empresa y rol | Ejecución del contrato (art. 6.1.b RGPD) | Mientras la cuenta esté activa. Tras la baja, bloqueados hasta 5 años para atender posibles reclamaciones (art. 1964 Código Civil) y después suprimidos |
| Cobrar la suscripción y emitir los recibos | Datos de la empresa, plan, importes, fechas de pago e identificadores del pago. Los datos de la tarjeta los recibe solo Stripe | Ejecución del contrato y obligación legal (art. 6.1.b y 6.1.c) | 6 años desde el último asiento (art. 30 Código de Comercio) y plazos fiscales (art. 66 Ley General Tributaria) |
| Atender consultas y solicitudes de soporte o de derechos | Lo que nos escribas y tus datos de contacto | Ejecución del contrato o interés legítimo en responder (art. 6.1.b y 6.1.f); obligación legal en el caso de derechos | Hasta resolver la consulta y, después, el tiempo necesario para acreditar que se atendió (máximo 3 años) |
| Seguridad, prevención de abusos y registro de accesos | Fecha y hora de acceso, dirección IP y ciudad aproximada que deduce el servidor, tipo de evento | Interés legítimo en proteger el servicio y las cuentas (art. 6.1.f y considerando 49) | 12 meses; se eliminan automáticamente |
| Registro de aceptación de condiciones y del acuerdo de tratamiento | Usuario, email, empresa, documento, versión y fecha | Obligación legal de poder demostrar la aceptación (art. 5.2 y 28 RGPD) y ejecución del contrato | Mientras dure la relación y hasta 5 años después |
No enviamos comunicaciones comerciales ni elaboramos perfiles con fines publicitarios. No vendemos datos. No usamos inteligencia artificial para tratar tus datos.
Los datos de cuenta son necesarios para prestar el servicio: sin ellos no es posible registrarse.
3. Datos de los documentos (por cuenta de la empresa cliente)
En los DeCA y facturas pueden aparecer nombres, NIF, direcciones, teléfonos y emails de cargadores, destinatarios y clientes; nombre y teléfono de conductores; y matrículas. Los introduce la empresa cliente, que decide para qué se usan y es la responsable de informarles.
Cada DeCA emitido tiene un enlace y un QR con un código aleatorio largo e imposible de adivinar. Quien tenga el QR (por ejemplo, un agente de inspección) puede ver ese documento concreto en PDF sin cuenta, pero no el resto de información de la empresa. Los enlaces se marcan para que los buscadores no los indexen.
Los DeCA emitidos se conservan 24 meses desde su emisión, que es el plazo de conservación que aplica el servicio, y no se pueden modificar: los cambios crean una versión nueva. Las facturas se conservan mientras la cuenta esté activa y la empresa puede descargarlas en cualquier momento.
Si eres conductor, cargador o cliente de una empresa que usa DeCA NEXA y quieres ejercer tus derechos sobre esos datos, dirígete a esa empresa. Si nos escribes a nosotros, se lo trasladaremos.
4. Destinatarios y proveedores
No cedemos datos a terceros salvo obligación legal (por ejemplo, a la Administración Tributaria o a jueces y tribunales). Usamos estos proveedores, que tratan datos por nuestra cuenta:
- Proveedor
- Supabase, Inc. (servicio gestionado a través de Lovable Cloud)
- Para qué
- Base de datos, inicio de sesión y almacenamiento de PDF, logos y facturas.
- Dónde
- Servidores en Fráncfort (Alemania, Unión Europea), sobre Amazon Web Services. Empresa con sede en EE. UU.: posible acceso de soporte desde fuera del EEE.
- Garantías
- Cláusulas contractuales tipo de la Comisión Europea previstas en el acuerdo de tratamiento del proveedor (en revisión).
- Proveedor
- Cloudflare, Inc.
- Para qué
- Ejecución del servidor de la app, red de entrega y protección frente a ataques. Ve la dirección IP y las peticiones.
- Dónde
- Red global; el tráfico se atiende desde el centro de datos más cercano al usuario. Empresa con sede en EE. UU.
- Garantías
- Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo (en revisión).
- Proveedor
- Lovable (plataforma de desarrollo y alojamiento)
- Para qué
- Publicación de la app, gestión del entorno técnico y envío de los correos de acceso (confirmación de cuenta, enlaces de acceso y recuperación).
- Dónde
- Ubicación y proveedores propios: pendiente de confirmar con el proveedor.
- Garantías
- Pendiente de confirmar con el acuerdo de tratamiento del proveedor.
- Proveedor
- Stripe (Stripe Payments Europe, Ltd., Irlanda, y entidades de su grupo)
- Para qué
- Cobro de suscripciones, gestión de impuestos sobre la venta, prevención del fraude y recibos. Recibe el email del cliente, los datos de pago y la dirección de facturación.
- Dónde
- Unión Europea y EE. UU.
- Garantías
- Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo (en revisión). Para ciertos fines (fraude, obligaciones financieras) Stripe actúa como responsable independiente.
| Proveedor | Para qué | Dónde | Garantías |
|---|---|---|---|
| Supabase, Inc. (servicio gestionado a través de Lovable Cloud) | Base de datos, inicio de sesión y almacenamiento de PDF, logos y facturas. | Servidores en Fráncfort (Alemania, Unión Europea), sobre Amazon Web Services. Empresa con sede en EE. UU.: posible acceso de soporte desde fuera del EEE. | Cláusulas contractuales tipo de la Comisión Europea previstas en el acuerdo de tratamiento del proveedor (en revisión). |
| Cloudflare, Inc. | Ejecución del servidor de la app, red de entrega y protección frente a ataques. Ve la dirección IP y las peticiones. | Red global; el tráfico se atiende desde el centro de datos más cercano al usuario. Empresa con sede en EE. UU. | Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo (en revisión). |
| Lovable (plataforma de desarrollo y alojamiento) | Publicación de la app, gestión del entorno técnico y envío de los correos de acceso (confirmación de cuenta, enlaces de acceso y recuperación). | Ubicación y proveedores propios: pendiente de confirmar con el proveedor. | Pendiente de confirmar con el acuerdo de tratamiento del proveedor. |
| Stripe (Stripe Payments Europe, Ltd., Irlanda, y entidades de su grupo) | Cobro de suscripciones, gestión de impuestos sobre la venta, prevención del fraude y recibos. Recibe el email del cliente, los datos de pago y la dirección de facturación. | Unión Europea y EE. UU. | Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo (en revisión). Para ciertos fines (fraude, obligaciones financieras) Stripe actúa como responsable independiente. |
5. Transferencias internacionales
La base de datos y los archivos están en servidores de la Unión Europea (Fráncfort). Algunos proveedores tienen su sede en EE. UU. y pueden acceder a datos o tratarlos fuera del Espacio Económico Europeo. En esos casos la transferencia se ampara en el Marco de Privacidad de Datos UE-EE. UU. cuando el proveedor está adherido o en las cláusulas contractuales tipo aprobadas por la Comisión Europea. Puedes pedir información sobre estas garantías en info@digitaltroupe.com.
6. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, y retirar en cualquier momento el consentimiento que hayas dado, sin que afecte a lo anterior.
- Cómo: escribe a info@digitaltroupe.com desde el email de tu cuenta, o desde la app en Mi empresa → Privacidad y datos. Indica qué derecho quieres ejercer. Solo pediremos documentación adicional si hay dudas razonables sobre tu identidad.
- Plazo: te responderemos en un mes, ampliable dos meses más en casos complejos, avisándote.
- Supresión: cuando pidas borrar tus datos, dejaremos de usarlos. Los que la ley nos obliga a guardar (por ejemplo, facturas o documentos de transporte dentro de su plazo) quedarán bloqueados y solo se usarán para cumplir esa obligación o defender reclamaciones, y se borrarán al terminar el plazo.
- Reclamación: si no estás conforme, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es, C/ Jorge Juan 6, 28001 Madrid).
7. Seguridad
Las conexiones van cifradas (HTTPS). Cada empresa solo puede acceder a sus propios datos, con controles en la base de datos y no solo en la pantalla. Los conductores solo ven los DeCA que tienen asignados. Las claves de acceso a los sistemas están solo en el servidor. El acceso de administración está limitado a una cuenta y queda registrado.
8. Copias en tu dispositivo, cookies y tecnologías similares
La app guarda en tu dispositivo la sesión iniciada y, para que funcione sin cobertura, una copia de los DeCA que abres. Al cerrar sesión se borran esas copias. Más detalle en la Política de cookies.
9. Cuentas de demostración
Las cuentas de demostración se rigen por esta misma política. Se preparan con datos ficticios; no deben introducirse datos reales de terceros en una demostración.
10. Cambios
Si cambiamos esta política de forma relevante, publicaremos la nueva versión con su fecha y, si afecta a tus derechos, te avisaremos en la app.
