Legal

Política de privacidad

Qué datos tratamos, para qué, cuánto tiempo y cómo ejercer tus derechos, conforme al RGPD (UE 2016/679) y la LOPDGDD (LO 3/2018).

Última actualización: 26 de septiembre de 2026

Antes de empezar: aquí hay dos cosas distintas

DeCA trata datos personales en dos papeles muy diferentes y conviene separarlos desde el principio, porque los derechos se ejercen en sitios distintos:

  • Como responsables tratamos los datos de quien visita la web, se da de alta y usa la aplicación: tu nombre, tu correo, tu empresa. De eso va esta política.
  • Como encargados tratamos los datos que tu empresa carga en la herramienta (sus clientes, sus conductores, los destinatarios de cada envío). Ahí la responsable es tu empresa y nosotros solo ejecutamos sus instrucciones: las condiciones están en el encargo de tratamiento.

Si eres conductor, cliente o destinatario y aparece tu nombre en un documento, quien tiene que atenderte es la empresa que lo emitió. Si no sabes cuál es, escríbenos y te decimos a quién dirigirte.

1. Responsable del tratamiento

  • Responsable: Juan Cantón Rodríguez, profesional autónomo, que opera bajo la marca «Francodesystems».
  • NIF: 45492167F
  • Domicilio: Carrer de Pau Casals 19, 4º 2ª, 08213 Polinyà (Barcelona), España
  • Correo: juan.canton@francodesystems.com

No hay Delegado de Protección de Datos designado porque la actividad no encaja en los supuestos del artículo 37 del RGPD. Para cualquier consulta sobre privacidad, el correo de arriba.

2. Qué datos tratamos como responsables

  • Alta y cuenta: tu nombre, tu correo, la contraseña (guardada cifrada con un algoritmo de hash lento, nunca en claro) y los datos de la empresa que das de alta: razón social y NIF.
  • Invitaciones: el correo de la persona a la que invitas a tu empresa, y el nombre que ella misma introduce al aceptar.
  • Facturación: los datos fiscales necesarios para emitir la factura del servicio.
  • Registro de descargas del QR: cada vez que alguien abre el enlace público de un documento guardamos la fecha, la versión servida, el navegador y la dirección IP cifrada (AES-256-GCM). La IP en claro no queda escrita en ningún sitio. Sirve para poder demostrar que el documento estuvo disponible y para detectar un uso anómalo del enlace.
  • Programa de invitaciones: guardamos qué empresa te recomendó y los meses ganados. A quien te invitó le mostramos tu nombre comercial (o tu nombre, si eres autónomo), tu fecha de alta y tu estado en el servicio, para que sepa si su invitación cuenta. No le mostramos tu correo ni tus documentos.
  • Decabot: la pregunta que escribes al asistente y el contexto de la pantalla en la que estás se envían a Anthropic, PBC, que genera la respuesta y no la usa para entrenar sus modelos. Guardamos las conversaciones mientras tu cuenta esté activa y las borramos cuando te das de baja.
  • Foto del albarán: si usas «Desde foto», la imagen se envía a Anthropic, PBC para leer los datos del envío. No la guardamos, y Anthropic no la usa para entrenar sus modelos. Solo apuntamos que se hizo una lectura y lo que costó.
  • Procedencia del alta: la campaña de la que llegas (parámetros utm, gclid y la página de entrada), guardada junto con el alta para saber qué anuncios funcionan.
  • Soporte: lo que nos cuentes por correo.
  • Analítica y medición publicitaria: páginas vistas, dispositivo e IP truncada vía Google Analytics 4, la señal de conversión hacia Google Ads cuando alguien se da de alta tras un anuncio y, si aceptas marketing, el píxel de OpenAI para medir los anuncios en ChatGPT. El script de Google se carga siempre, pero sin tu consentimiento no escribe cookies ni identificadores; solo envía señales técnicas sin identificarte (tipo de evento, navegador) que Google usa para estimar resultados de forma agregada. El píxel de OpenAI ni se carga sin tu consentimiento.

No pedimos categorías especiales de datos ni datos de menores. El DNI de un conductor, cuando se carga, es un dato que aporta tu empresa y se rige por el encargo de tratamiento, no por esta política.

3. Para qué

  • Darte de alta, identificarte y mantener tu sesión.
  • Prestar el servicio contratado y facturarlo.
  • Avisarte de lo que afecta a tu cuenta: fin de la prueba, purga próxima, invitaciones, cambios en las condiciones.
  • Atender el soporte y cumplir nuestras obligaciones fiscales y contables.
  • Acreditar la disponibilidad del documento público y detectar accesos anómalos al enlace del QR.
  • Gestionar el programa de invitaciones: saber quién te recomendó, calcular los meses ganados y enseñarle a quien invita si su invitación cuenta.
  • Responder a lo que preguntas al Decabot.
  • Leer la foto del albarán que subes para rellenarte el formulario.
  • Saber qué campañas traen altas, con la procedencia que se guarda al darte de alta.
  • Medir qué anuncios traen clientes: con cookies e identificadores solo si lo consientes, por categorías; sin ellos, solo con las señales técnicas agregadas que se describen arriba.

No hacemos envíos comerciales automatizados, no vendemos datos y no tomamos decisiones automatizadas con efectos jurídicos sobre ti.

4. Base legal

  • Ejecución del contrato (art. 6.1.b RGPD): la cuenta, el servicio, los avisos operativos, la facturación y el Decabot, que es parte del servicio. También el programa de invitaciones: la base son sus reglas, que aceptas al usar el código.
  • Obligación legal (art. 6.1.c RGPD): las obligaciones fiscales y contables, y la conservación del documento que impone la normativa de transporte.
  • Interés legítimo (art. 6.1.f RGPD): la seguridad de la plataforma y el registro cifrado de accesos al enlace público. Hemos ponderado que ese registro, con la IP cifrada y un plazo corto, es lo menos invasivo que permite cumplir la finalidad. También guardar la procedencia del alta, un dato mínimo que no se usa para perfilarte.
  • Consentimiento (art. 6.1.a RGPD): analítica y medición publicitaria. Lo puedes retirar cuando quieras desde el banner, sin efectos retroactivos.

5. Cuánto tiempo

  • Cuenta activa: mientras la empresa sea cliente y, después, durante el plazo de prescripción de las acciones civiles, mercantiles y fiscales (hasta 6 años en lo que afecta a facturación).
  • Cuentas de prueba que no contratan: se bloquean al vencer la prueba y se purgan 30 días después, avisando antes por correo.
  • Documentos emitidos y sus versiones: 13 meses desde la fecha del servicio, por obligación legal.
  • Enlace público del QR: deja de servir el documento a los 30 días del servicio.
  • Registro de descargas: 12 meses.
  • Conversaciones con el Decabot: mientras la cuenta esté activa; se borran al darte de baja.
  • Fotos del albarán: no se conservan; se descartan en cuanto se leen.
  • Logs técnicos: 90 días.

6. Quién más toca estos datos

No cedemos datos con fines comerciales. Sí usamos proveedores que actúan como encargados del tratamiento (art. 28 RGPD), con su contrato firmado, y que acceden solo para prestarnos el servicio:

  • Hetzner Online GmbH (Alemania, UE): servidores y base de datos. Todo el alojamiento está en la Unión Europea.
  • Resend, Inc. (EE. UU.): envío de los correos transaccionales (verificación, invitaciones, avisos).
  • Anthropic, PBC (EE. UU.): genera las respuestas del Decabot y lee las fotos del albarán que subes. Las fotos no se conservan y no se usan para entrenar sus modelos.
  • Holded Technologies, S.L. (España): facturación del servicio.
  • Google Ireland Limited (Irlanda, UE): Google Analytics 4 y Google Ads. Puede haber transferencias a Google LLC (EE. UU.).
  • OpenAI OpCo, LLC (EE. UU.): medición de los anuncios en ChatGPT, solo si aceptas marketing.

Las transferencias a Estados Unidos están amparadas en el Marco de Privacidad de Datos UE-EE. UU. o, en su defecto, en cláusulas contractuales tipo.

Además, cuando usas el botón de enviar por WhatsApp abrimos tu propia aplicación con el mensaje escrito: el envío lo haces tú desde tu cuenta y nosotros no intermediamos ni guardamos esa conversación.

7. Tus derechos

Puedes ejercer en cualquier momento los derechos de:

  • acceso a tus datos;
  • rectificación de los inexactos;
  • supresión, con el límite de lo que estemos obligados a conservar;
  • limitación del tratamiento;
  • oposición;
  • portabilidad;
  • retirada del consentimiento, sin efectos retroactivos.

Escribe a juan.canton@francodesystems.com indicando qué derecho ejerces y acreditando tu identidad. Te respondemos en un mes como máximo. Si crees que no lo hacemos bien, puedes reclamar ante la Agencia Española de Protección de Datos.

8. Seguridad

  • Cifrado en tránsito (HTTPS/TLS) en todo el sitio, incluido el enlace público del QR.
  • Contraseñas guardadas con hash lento, nunca reversibles.
  • Direcciones IP del registro de descargas cifradas con AES-256-GCM.
  • Separación estricta por empresa: cada consulta filtra por la empresa de la sesión, de modo que no es posible ver documentos de otra.
  • Huella SHA-256 de cada versión del documento, para detectar cualquier alteración.
  • Copias de seguridad y principio de mínimo privilegio en las cuentas internas.

9. Cambios

Podemos actualizar esta política para adaptarla a cambios normativos o a funcionalidades nuevas. La versión vigente es la publicada aquí, con la fecha de arriba. Si el cambio es relevante, te avisamos por correo.