Acuerdo de encargo del tratamiento
Versión 2026-10-10.3 · Actualizado el 10 de octubre de 2026 · Texto en español
Acuerdo de encargo para su aceptación por el propietario de la empresa
Yevgenii Kryzhanivskyi · NIF/NIE Y9888840GCalle Juan Perez Delgado 11, 1D, 38006 Santa Cruz de Tenerife, España
support@cargoqr.es
1. Partes, incorporación y prevalencia
El encargado es Yevgenii Kryzhanivskyi, NIF/NIE Y9888840G, Calle Juan Perez Delgado 11, 1D, 38006 Santa Cruz de Tenerife, España; contacto: support@cargoqr.es. El cliente responsable se identificará por su nombre o razón social, NIF, domicilio, representante y contacto de protección de datos en el pedido o documento de aceptación que incorpore este acuerdo y su versión.
Este acuerdo vinculará a las partes cuando quede aceptado por escrito, también por medios electrónicos con constancia conservable. Su publicación por sí sola no formaliza un encargo. El cliente que actúe como encargado de otro responsable debe acreditar autorización para esta subcontratación; las garantías se trasladan a esa cadena.
El acuerdo prevalece sobre las condiciones generales en materia de datos personales. No regula los tratamientos propios de CargoQR como responsable, descritos en la política de privacidad, ni sirve como cláusula de transferencia internacional por sí mismo.
2. Objeto, operaciones, datos e interesados
Objeto y finalidad: prestar al cliente la gestión de su documentación administrativa de transporte, directorios, usuarios, archivo y comunicaciones que ordene. Operaciones: recogida, registro, organización, consulta, generación de PDF, conservación, corrección mediante nuevas versiones, transmisión autorizada, exportación, restricción y supresión.
Interesados: personal y usuarios autorizados del cliente, conductores, transportistas autónomos, representantes y contactos de cargadores, transportistas, destinatarios y otras contrapartes. Datos: nombres, identificación fiscal cuando corresponda, email y contacto profesional, direcciones, roles, matrículas, rutas, fechas, carga, observaciones necesarias, documentos, versiones y registros de actividad relacionados.
No se autoriza el tratamiento de categorías especiales, datos penales o información ajena al servicio. El cliente aplicará minimización en campos libres y documentos. El tratamiento dura lo necesario para prestar el servicio y, después, completar devolución, archivo legal documentado y supresión según este acuerdo.
3. Instrucciones y deberes del responsable
Constituyen instrucciones documentadas el contrato, este acuerdo, las operaciones de usuarios autorizados y las instrucciones adicionales recibidas por un canal verificable. El cliente determina la licitud, informa a los interesados, gestiona los permisos y evalúa los riesgos de su uso. Puede supervisar al encargado y modificar instrucciones dentro del marco legal.
El encargado actuará únicamente conforme a instrucciones, incluidas las transferencias, salvo obligación del Derecho de la Unión o de un Estado miembro. En ese caso informará previamente, salvo prohibición legal por razones de interés público. Si entiende que una instrucción infringe la normativa, lo comunicará inmediatamente y suspenderá la operación afectada mientras se resuelve, cuando sea necesario.
4. Confidencialidad y usos excluidos
Solo accederán las personas autorizadas que necesiten los datos para su función y estén sujetas a confidencialidad contractual o legal. La obligación continúa después de finalizar el servicio. CargoQR no venderá los datos, no elaborará perfiles comerciales usando el contenido de transportes ni entrenará modelos con ellos. Cualquier finalidad propia adicional requiere una base y un análisis de roles independientes, y no se introduce por una instrucción genérica.
5. Seguridad y asistencia preventiva
El encargado mantendrá medidas adecuadas al riesgo conforme al artículo 32 RGPD y documentará su revisión. La matriz técnica del apartado 12 concreta los controles y las condiciones previas de operación. No se declara certificación, auditoría independiente ni invulnerabilidad.
El encargado ayudará al responsable, teniendo en cuenta la naturaleza del tratamiento y la información disponible, en la seguridad, evaluaciones de impacto, consultas previas y obligaciones de los artículos 32 a 36. Cualquier coste extraordinario de asistencia se informará y acordará de antemano, sin condicionar la atención urgente ni trasladar el coste de corregir incumplimientos propios.
6. Derechos de los interesados
El encargado trasladará sin dilación indebida al contacto designado las solicitudes relacionadas con los datos del cliente y facilitará localización, exportación, rectificación, restricción o supresión. No decidirá por su cuenta el fondo de la respuesta, salvo autorización u obligación legal. El responsable decide y responde dentro del plazo legal; la asistencia debe permitirle cumplirlo.
7. Violaciones de seguridad
El encargado notificará al responsable sin dilación indebida desde que tenga conocimiento de una violación que afecte a sus datos, sin esperar a una investigación completa ni a que transcurran 72 horas. La primera comunicación incluirá lo conocido sobre naturaleza, categorías y volumen aproximado de afectados y registros, contacto, consecuencias y medidas adoptadas o previstas.
La información faltante se aportará por fases, se preservará evidencia y se cooperará en contención, recuperación y documentación. El responsable decide las notificaciones a autoridades e interesados que le correspondan. CargoQR no las sustituye sin autorización, salvo obligación legal propia.
8. Subencargados y transferencias
El cliente autoriza con carácter general al subencargado identificado en el apartado 13. Antes de añadirlo o sustituirlo, CargoQR comunicará la identidad, función, localización y garantías del nuevo subencargado con al menos 30 días de antelación. El cliente puede oponerse durante ese plazo por motivos fundados de protección de datos.
Las partes buscarán una alternativa razonable; si no la hay, el cliente podrá terminar la prestación afectada antes de la incorporación y recuperar sus datos y los importes anticipados no consumidos. El encargado impondrá obligaciones equivalentes por escrito y seguirá respondiendo frente al cliente por el cumplimiento del subencargado.
No habrá transferencias internacionales basadas solo en una autorización genérica de subcontratación. Deberán documentarse el destinatario, país, fundamento del capítulo V RGPD, evaluación y medidas complementarias cuando procedan. El cliente podrá obtener la información y garantías aplicables. Las solicitudes de autoridades extranjeras se evaluarán conforme al Derecho aplicable y se comunicarán cuando esté permitido.
9. Información, auditorías y cooperación
El encargado pondrá a disposición del responsable la información necesaria para demostrar el cumplimiento y permitirá y contribuirá a auditorías e inspecciones del responsable o auditor autorizado. Podrán utilizarse documentos o auditorías existentes cuando sean suficientes, sin sustituir injustificadamente una comprobación necesaria.
Las auditorías ordinarias se coordinarán con preaviso razonable, confidencialidad y protección de otros clientes; esas medidas no impedirán auditorías por incidentes, indicios de incumplimiento u orden de autoridad. El encargado llevará el registro de actividades que le corresponda y cooperará con la autoridad de control.
10. Devolución, conservación y supresión
Al finalizar, el responsable elegirá la devolución en los formatos previstos y la supresión posterior, o la supresión directa, incluyendo las copias, salvo que el Derecho de la Unión o de un Estado miembro exija conservar determinados datos. El encargado documentará la ejecución y entregará confirmación. No se retendrán datos por una finalidad propia incompatible.
Se preservará el período de recuperación de al menos 30 días en caso de cambio de proveedor y cualquier archivo legal específicamente instruido. La regla técnica de un año de DeCA es un mínimo operativo, no un plazo universal para todos los tratamientos ni una autorización de conservación indefinida.
Toda excepción identificará datos afectados, fundamento, acceso limitado y fecha o criterio de fin. Se aplicará bloqueo cuando legalmente proceda. Las copias de seguridad quedarán aisladas del uso ordinario y se eliminarán conforme a su ciclo documentado; si se restauran, se reaplicarán las supresiones. Una protección técnica de inmutabilidad no justifica ignorar derechos de los interesados.
11. Responsabilidad y cierre del encargo
Cada parte responde de sus obligaciones conforme al RGPD. Ninguna distribución contractual perjudica los derechos de los interesados, el artículo 82 RGPD o las potestades de la autoridad. La confidencialidad y las obligaciones sobre los datos que deban conservarse sobreviven a la terminación. La ley aplicable y competencia se determinan conforme a las condiciones del servicio y las normas imperativas.
12. Anexo técnico: controles operativos
Controles identificados en el código y la configuración: HTTPS, aislamiento lógico por organización y roles, autenticación y revocación de sesiones, límites de solicitudes, protección Turnstile en formularios, acceso administrativo reforzado, almacenamiento privado R2, versiones de PDF separadas y comprobaciones SHA-256, registro de actividad, exportación y procedimiento de solicitudes de privacidad. Su mera presencia en el código no prueba operación continua.
La instrucción de compartir por QR permite a cualquier poseedor del enlace abrir el PDF sin sesión. El acceso público de inspección está diseñado para finalizar siete días completos después del día de terminación registrado; sin terminación registrada, el cierre no se presume. Las copias enviadas por email o descargadas quedan fuera de la revocación del enlace. La empresa decide cuándo y a quién compartir y controla los dispositivos con copias locales. Los enlaces de archivo de contrapartes son distintos del QR de inspección: permiten consultar las versiones durante el plazo configurado de archivo y pueden no tener vencimiento mientras no se determine ese plazo.
Se han implementado copias diarias, control de disponibilidad, exportación, cierre del espacio de trabajo, supresión por etapas y un registro independiente para aplicar las supresiones tras restaurar una copia. La protección de cada PDF dura 367 días desde su carga; no supone conservación indefinida. Tras el cierre, se conceden 30 días para exportar o cancelar, y la eliminación espera el fin del plazo de cada documento y de cualquier conservación justificada. La aceptación contractual conserva los textos y su versión. El responsable operativo de CargoQR es su titular; las consultas e incidencias se atienden en support@cargoqr.es. El control de disponibilidad y las copias comparten el proveedor Cloudflare y no garantizan continuidad ante un fallo completo de ese proveedor.
13. Anexo de subencargados y servicios separados
Cloudflare, Inc., 101 Townsend St., San Francisco, California 94107, Estados Unidos: alojamiento y ejecución (Workers), bases de datos (D1), PDFs y copias (R2), colas, seguridad y correo transaccional. El almacenamiento principal de PDFs y copias usa jurisdicción UE; la ejecución, los metadatos, el correo y el soporte pueden implicar su red internacional. El acuerdo Self-Serve incorpora el DPA; para transferencias restringidas, este prevé las cláusulas contractuales tipo y garantías descritas en su apartado 6. Documentación: https://www.cloudflare.com/terms/ y https://www.cloudflare.com/cloudflare-customer-dpa/.
Stripe: pagos y facturación de la relación propia con CargoQR. No recibe el contenido de transportes como subencargado del archivo por esa función; sus roles dependen de la operación y se explican en privacidad. Brevo: integración opcional de comunicaciones comerciales de CargoQR, actualmente desactivada, y no subencargado autorizado para documentos de transporte.
El buzón de soporte iCloud Mail se utiliza para consultas dirigidas a CargoQR; no es un canal autorizado para remitir de forma habitual el archivo de transportes del cliente. La asistencia que requiera acceder a documentos se realizará mediante un canal acordado y con acceso limitado a la finalidad de la incidencia. Si requiere un nuevo subencargado, se seguirá el procedimiento de información y oposición anterior.
Información adicional: Agencia Española de Protección de Datos, DPA de Cloudflare y DPA de Stripe.
← Volver a CargoQR