← Volver al acceso

Política de privacidad

Última actualización: borrador, pendiente de validación legal

Borrador técnico pendiente de validación por asesoría legal — no tiene validez hasta su revisión y aprobación formal.

Esta página describe qué datos personales trata WebDeca, con qué finalidad, durante cuánto tiempo y a quién se comunican. Aplica tanto al acceso del personal de transporte (identificador + PIN de su empresa) como al panel de administración (email + contraseña).

1. Responsable del tratamiento

Aplika Puerto Software S.L.
Registro Mercantil de Cádiz, Tomo 1740, Folio 158, Hoja CA-29796, Inscripción 1ª
CIF: B11815180
Domicilio: Calle Marina de Guerra, 15, El Puerto de Santa María (Cádiz)
Contacto: administracion@aplikasoftware.com

2. Datos que se tratan

WebDeca trata datos de dos tipos de personas, según cómo se use:

Personal de transporte (acceso con identificador + PIN de empresa)

  • El acceso en sí no identifica a la persona: el identificador es el CIF de la empresa y el PIN es común a todos sus conductores, no individual.
  • Al generar o corregir un DECA se tratan los datos que la ley exige que contenga el documento: nombre y NIF del cargador y, si procede, del transportista efectivo; nombre y DNI del conductor; lugar de origen y destino; naturaleza y peso de la mercancía; matrícula del vehículo y, si procede, del remolque; fecha del transporte; autorización especial de circulación y observaciones, cuando aplique.
  • Dirección IP y user-agent del navegador en cada intento de acceso (correcto o fallido), para la protección contra accesos por fuerza bruta. El PIN nunca se guarda en texto plano — solo su hash, ni siquiera en el registro de intentos.
  • Dirección IP y user-agent del navegador también al generar o corregir un DECA (una por versión), para poder trazar desde qué dispositivo se hizo cada cambio — no hay cuenta individual del conductor, así que es la referencia más cercana a "quién" sin crear una identidad que no existe.
  • Para facilitar volver a un vale reciente sin apuntar el número, el navegador guarda en su propio almacenamiento local (no en nuestros servidores) los últimos vales que ese mismo dispositivo ha creado o corregido. No se comparte entre dispositivos ni entre conductores.

Personal de administración (panel /admin y /superadmin)

  • Nombre, email y contraseña (hash) de las cuentas del panel.
  • Registro de auditoría de acciones sensibles (rotar PIN, rotar el token de integración con el ERP, bloquear/activar una empresa, cambiar el estado de un DECA), con quién la hizo y cuándo.

3. Finalidad y base jurídica

  • Generar el DECA (documento de control administrativo del transporte): cumplimiento de una obligación legal — disposición transitoria octava de la Ley 9/2025 de Movilidad Sostenible y Orden FOM/2861/2012 (art. 6.1.c RGPD).
  • Prevenir accesos fraudulentos (registro de intentos, bloqueo temporal por fuerza bruta): interés legítimo en la seguridad del servicio (art. 6.1.f RGPD).
  • Prestar el servicio a la empresa cliente (cuentas del panel, integración con su ERP): ejecución del contrato con esa empresa (art. 6.1.b RGPD).

4. Conservación

  • El DECA (documento PDF con código QR y los datos que contiene) se conserva un mínimo de 1 año, conforme a la normativa de transporte, accesible para su verificación e inspección durante ese plazo.
  • Los registros de intentos de acceso, bloqueos y auditoría se conservan mientras la empresa mantenga el servicio contratado, con la finalidad de seguridad indicada arriba — actualmente no hay un proceso de purga automática de estos registros; [pendiente de que asesoría legal confirme si hace falta fijar un plazo máximo].
  • Las cuentas del panel de administración se conservan mientras la persona siga teniendo acceso autorizado.

5. Destinatarios

  • Aplika S3 — sistema propio de Aplika Puerto Software S.L. donde se almacena el PDF del DECA y se gestiona su verificación por código QR. No es un tercero ajeno: es la misma entidad responsable de Web DECA.
  • Proveedor de hosting — Dinahosting, donde se aloja la aplicación, la base de datos y el almacenamiento documental.
  • Cloudflare Turnstile — solo si la empresa activa esta protección antibot en el acceso (hoy no está activada por defecto). En ese caso, Cloudflare recibe la IP y la interacción con el widget para validar que la petición no es automatizada.
  • Cuando una empresa usa la importación de vales desde su ERP, los datos del DECA los envía el propio ERP de esa empresa a WebDeca — no al revés. WebDeca no envía datos al ERP salvo el resultado (procesado / error) de esa importación.
  • No se ceden datos a terceros con fines comerciales ni publicitarios.

6. Derechos

Puede ejercer sus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad escribiendo a administracion@aplikasoftware.com. Si considera que el tratamiento no se ajusta a la normativa, puede reclamar ante la Agencia Española de Protección de Datos (aepd.es).