Versión: 2026-09-30
Este Acuerdo forma parte de los Términos de DeCA Profesional y vincula a:
- Responsable: el Cliente titular de la cuenta que determina los fines y medios esenciales de los datos personales incorporados a sus documentos y recursos operativos.
- Encargado: PRAETORIA TECNOLOGICA, S.L. (sociedad unipersonal), NIF B05689351, con domicilio en Calle Pintor Francisco Ribalta 4 A, 46540 El Puig de Santa Maria, Valencia, España.
1. Objeto
El Encargado tratará datos personales por cuenta del Responsable únicamente para prestar DeCA Profesional: recepción, estructuración, generación documental, almacenamiento, consulta, modificación, trazabilidad, transmisión instruida por el Cliente, soporte, copia/recuperación, exportación y supresión conforme al contrato.
2. Duración
El encargo durará mientras exista una relación de servicio o mientras el Encargado deba conservar datos conforme a instrucciones contractuales del Responsable, incluyendo los periodos de conservación de documentos incluidos en el Servicio. Finalizado el encargo, se aplicará la cláusula de devolución/supresión.
3. Naturaleza y finalidad
Tratamiento automatizado mediante plataforma SaaS para gestión documental de transporte y funciones auxiliares contratadas. El Encargado no utilizará los datos para fines propios incompatibles ni para publicidad comportamental de los conductores.
4. Categorías de interesados
Pueden incluir:
- conductores;
- empleados y usuarios de empresas clientes;
- autónomos y transportistas;
- representantes y contactos de cargadores, transportistas, remitentes, destinatarios y clientes;
- terceros que completen información mediante enlaces;
- otras personas incluidas legítimamente en documentación de transporte.
5. Tipos de datos
Pueden incluir:
- identificación y contacto profesional;
- NIF cuando sea legalmente necesario;
- relación profesional o empresarial;
- matrícula/vehículo cuando pueda vincularse a persona física;
- lugares, fechas y datos operativos del transporte;
- información incorporada a documentos de control;
- trazabilidad de acciones y versiones;
- datos técnicos imprescindibles para prestar y asegurar el servicio.
El Responsable se obliga a no introducir categorías especiales de datos del art. 9 RGPD ni datos penales del art. 10 salvo que resulte estrictamente necesario, exista base jurídica y haya informado previamente al Encargado para acordar medidas adecuadas.
6. Instrucciones documentadas
Las instrucciones del Responsable están constituidas por:
- estos Términos y DPA;
- las acciones realizadas por usuarios autorizados dentro de la Plataforma;
- configuraciones de cuenta y permisos;
- solicitudes de soporte documentadas;
- instrucciones escritas adicionales compatibles con el contrato.
Si el Encargado considera que una instrucción infringe el RGPD u otra norma de protección de datos, informará al Responsable, salvo prohibición legal.
7. Confidencialidad
El Encargado garantizará que las personas autorizadas a tratar datos estén sujetas a compromisos de confidencialidad contractuales o legales y accedan solo en la medida necesaria para sus funciones.
8. Seguridad
El Encargado aplica medidas técnicas y organizativas adecuadas al riesgo, entre ellas:
- HTTPS con TLS 1.2 o superior en las comunicaciones públicas;
- autenticación y control de sesión, con sesiones revocables;
- control de acceso basado en roles y permisos;
- aislamiento lógico entre clientes, incluidas políticas de seguridad a nivel de fila en la base de datos;
- mínimo privilegio para los accesos administrativos, con doble factor obligatorio;
- registro de eventos de seguridad y de las acciones administrativas relevantes;
- mecanismos para revocar usuarios, sesiones y credenciales de API;
- revisión periódica de dependencias y vulnerabilidades;
- integridad y trazabilidad documental: cada versión de un DeCA se conserva sin sobrescribirse, con su huella digital y su historial de eventos.
9. Subencargados
El Responsable concede autorización general para que el Encargado utilice subencargados necesarios para el Servicio, siempre que:
- se publique una lista actualizada de subencargados relevantes (disponible en Subencargados);
- se impongan obligaciones de protección de datos equivalentes a las exigidas por el art. 28 RGPD;
- el Encargado siga siendo responsable frente al Responsable del cumplimiento de las obligaciones del subencargado en los términos legales;
- se informe de incorporaciones o sustituciones materiales cuando proceda.
El Responsable podrá formular una objeción fundada en protección de datos dentro de los 15 días naturales siguientes a la notificación de un nuevo subencargado material. Las partes intentarán resolverla de buena fe. Si no es viable una alternativa razonable, el Responsable podrá terminar la parte afectada del Servicio antes de que el nuevo subencargado trate sus datos, sin perjuicio de obligaciones ya devengadas.
10. Transferencias internacionales
El Encargado no realizará transferencias internacionales fuera del EEE salvo conforme a instrucciones documentadas o cuando sean necesarias para el Servicio y cuenten con un mecanismo válido del capítulo V RGPD. Cuando proceda utilizará decisiones de adecuación, Cláusulas Contractuales Tipo u otras garantías reconocidas, junto con medidas adicionales apropiadas.
11. Derechos de los interesados
Teniendo en cuenta la naturaleza del tratamiento, el Encargado asistirá al Responsable mediante medidas técnicas y organizativas razonables para responder a solicitudes de derechos.
Si el Encargado recibe directamente una solicitud relativa a datos tratados por cuenta de un Cliente, no responderá sobre el fondo salvo autorización o deber legal y la remitirá al Responsable sin dilación indebida.
12. Asistencia en cumplimiento
El Encargado asistirá razonablemente al Responsable, teniendo en cuenta la naturaleza del tratamiento y la información disponible, en:
- seguridad del tratamiento;
- notificación/comunicación de brechas;
- evaluaciones de impacto cuando resulten necesarias;
- consultas previas a autoridad de control cuando procedan.
Las asistencias extraordinarias que excedan el soporte ordinario podrán facturarse si se informa previamente y no derivan de incumplimiento imputable al Encargado.
13. Violaciones de seguridad
El Encargado notificará al Responsable, sin dilación indebida, las violaciones de seguridad de datos personales de las que tenga conocimiento y que afecten a datos tratados por su cuenta.
La información se facilitará de forma progresiva si no estuviera disponible de una sola vez e incluirá, cuando sea posible: naturaleza del incidente, categorías de datos/interesados, consecuencias probables, medidas adoptadas o propuestas y punto de contacto.
El Responsable conserva la decisión y responsabilidad de notificar a la autoridad o a los interesados cuando legalmente le corresponda, salvo obligación propia del Encargado.
14. Auditoría e información
El Encargado pondrá a disposición la información razonablemente necesaria para demostrar cumplimiento del art. 28 RGPD.
El Responsable podrá solicitar auditoría con preaviso razonable, preferentemente mediante documentación, certificaciones, cuestionarios o auditoría remota. Auditorías presenciales deberán justificarse por riesgo material o exigencia regulatoria y coordinarse para minimizar impacto, proteger a otros clientes y mantener confidencialidad.
Salvo incumplimiento material del Encargado, los costes extraordinarios de auditoría solicitada por un Cliente correrán a cargo de este.
15. Devolución, exportación y supresión
Al finalizar el Servicio, el Responsable podrá exportar la información mediante las herramientas disponibles durante el periodo ofrecido.
Tras vencer los periodos de conservación e instrucciones contractuales, el Encargado suprimirá o anonimizará los datos personales, salvo obligación legal de conservación o bloqueo. Las copias de seguridad podrán persistir durante su ciclo normal de rotación, quedando protegidas y sin uso activo hasta su sobrescritura/eliminación.
La baja de la cuenta no obliga a eliminar anticipadamente documentos cuya conservación forme parte de una instrucción contractual aún vigente o de una obligación legal aplicable al Responsable.
16. Datos del Encargado como responsable independiente
Este DPA no se aplica a los datos que PRAETORIA TECNOLOGICA, S.L. trate para fines propios legítimos como facturación, gestión de la cuenta, seguridad general, cumplimiento legal o relación contractual; esos tratamientos se rigen por la Política de Privacidad.
17. Prelación
En materia de tratamiento por cuenta del Cliente, este DPA prevalecerá sobre cláusulas generales incompatibles de los Términos, salvo pacto particular válido que otorgue mayores garantías.
