Política de privacidad
Última actualización: borrador, pendiente de validación legal
Esta página describe qué datos personales trata WebDeca, con qué finalidad, durante cuánto tiempo y a quién se comunican. Aplica tanto al acceso del personal de transporte (identificador + PIN de su empresa) como al panel de administración (email + contraseña).
1. Responsable del tratamiento
Aplika Puerto Software S.L.
Registro Mercantil de Cádiz, Tomo 1740, Folio 158, Hoja CA-29796, Inscripción 1ª
CIF: B11815180
Domicilio: Calle Marina de Guerra, 15, El Puerto de Santa María (Cádiz)
Contacto: administracion@aplikasoftware.com
2. Datos que se tratan
WebDeca trata datos de dos tipos de personas, según cómo se use:
Personal de transporte (acceso con identificador + PIN de empresa)
- El acceso en sí no identifica a la persona: el identificador es el CIF de la empresa y el PIN es común a todos sus conductores, no individual.
- Al generar o corregir un DECA se tratan los datos que la ley exige que contenga el documento: nombre y NIF del cargador y, si procede, del transportista efectivo; nombre y DNI del conductor; lugar de origen y destino; naturaleza y peso de la mercancía; matrícula del vehículo y, si procede, del remolque; fecha del transporte; autorización especial de circulación y observaciones, cuando aplique.
- Dirección IP y user-agent del navegador en cada intento de acceso (correcto o fallido), para la protección contra accesos por fuerza bruta. El PIN nunca se guarda en texto plano — solo su hash, ni siquiera en el registro de intentos.
- Dirección IP y user-agent del navegador también al generar o corregir un DECA (una por versión), para poder trazar desde qué dispositivo se hizo cada cambio — no hay cuenta individual del conductor, así que es la referencia más cercana a "quién" sin crear una identidad que no existe.
- Para facilitar volver a un vale reciente sin apuntar el número, el navegador guarda en su propio almacenamiento local (no en nuestros servidores) los últimos vales que ese mismo dispositivo ha creado o corregido. No se comparte entre dispositivos ni entre conductores.
Personal de administración (panel /admin y /superadmin)
- Nombre, email y contraseña (hash) de las cuentas del panel.
- Registro de auditoría de acciones sensibles (rotar PIN, rotar el token de integración con el ERP, bloquear/activar una empresa, cambiar el estado de un DECA), con quién la hizo y cuándo.
3. Finalidad y base jurídica
- Generar el DECA (documento de control administrativo del transporte): cumplimiento de una obligación legal — disposición transitoria octava de la Ley 9/2025 de Movilidad Sostenible y Orden FOM/2861/2012 (art. 6.1.c RGPD).
- Prevenir accesos fraudulentos (registro de intentos, bloqueo temporal por fuerza bruta): interés legítimo en la seguridad del servicio (art. 6.1.f RGPD).
- Prestar el servicio a la empresa cliente (cuentas del panel, integración con su ERP): ejecución del contrato con esa empresa (art. 6.1.b RGPD).
4. Conservación
- El DECA (documento PDF con código QR y los datos que contiene) se conserva un mínimo de 1 año, conforme a la normativa de transporte, accesible para su verificación e inspección durante ese plazo.
- Los registros de intentos de acceso, bloqueos y auditoría se conservan mientras la empresa mantenga el servicio contratado, con la finalidad de seguridad indicada arriba — actualmente no hay un proceso de purga automática de estos registros; [pendiente de que asesoría legal confirme si hace falta fijar un plazo máximo].
- Las cuentas del panel de administración se conservan mientras la persona siga teniendo acceso autorizado.
5. Destinatarios
- Aplika S3 — sistema propio de Aplika Puerto Software S.L. donde se almacena el PDF del DECA y se gestiona su verificación por código QR. No es un tercero ajeno: es la misma entidad responsable de Web DECA.
- Proveedor de hosting — Dinahosting, donde se aloja la aplicación, la base de datos y el almacenamiento documental.
- Cloudflare Turnstile — solo si la empresa activa esta protección antibot en el acceso (hoy no está activada por defecto). En ese caso, Cloudflare recibe la IP y la interacción con el widget para validar que la petición no es automatizada.
- Cuando una empresa usa la importación de vales desde su ERP, los datos del DECA los envía el propio ERP de esa empresa a WebDeca — no al revés. WebDeca no envía datos al ERP salvo el resultado (procesado / error) de esa importación.
- No se ceden datos a terceros con fines comerciales ni publicitarios.
6. Derechos
Puede ejercer sus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad escribiendo a administracion@aplikasoftware.com. Si considera que el tratamiento no se ajusta a la normativa, puede reclamar ante la Agencia Española de Protección de Datos (aepd.es).