Saltar al contenido

Registro de actividades de tratamiento (ROPA)

QR Branding API — RGPD Art. 30

CampoValor
ResponsableQR Branding (Quartzon)
Fecha2026-03-08
Versión1.0

Actividad 1: Generación de códigos QR

CampoDescripción
NombreGeneración de códigos QR personalizados
ResponsableQR Branding
FinalidadGenerar imágenes QR (PNG/SVG/PDF/Base64) a partir del contenido y la configuración que aporta el usuario
Base legalEjecución de un contrato — Art. 6(1)(b)
Categorías de interesadosUsuarios de la API (desarrolladores, empresas) y contactos incluidos en vCards
Categorías de datosURL, texto libre, credenciales WiFi (SSID/contraseña), datos de contacto vCard (nombre, email, teléfono, dirección, organización), geolocalización, direcciones de email, números de teléfono
DestinatariosNinguno: procesamiento exclusivamente interno; el resultado se devuelve al usuario
Transferencias internacionalesNo: procesamiento en Azure (región del host)
Plazos de supresiónInmediato: los datos se procesan en memoria y se descartan tras la respuesta HTTP
Medidas de seguridadTLS 1.2+, validación de entradas (OWASP), protección frente a SSRF, eliminación de metadatos EXIF, límite de peticiones, autenticación de RapidAPI, anonimización de IP en los logs

Actividad 2A: Generación de QR con IA con las cuentas de QR Branding en los proveedores

CampoDescripción
NombreGeneración del diseño QR mediante inteligencia artificial, con las cuentas propias de QR Branding en los proveedores LLM
ÁmbitoEl diseñador con IA de qr-branding.com y el endpoint gestionado del marketplace (POST /api/qr/ai/generate-managed)
ResponsableQR Branding
FinalidadGenerar la configuración de diseño del QR a partir de un prompt en lenguaje natural
Base legalEjecución de un contrato — Art. 6(1)(b)
Modelo de claves de APIClaves de API propias de QR Branding. Cada petición pasa por una cadena interna de proveedores de respaldo (Groq, Google Gemini, OpenAI): si un proveedor falla, se prueba el siguiente
Categorías de interesadosUsuarios del sitio qr-branding.com y usuarios de la API
Categorías de datosPrompt de diseño (texto libre) y parámetros de generación (estilo predefinido, creatividad, escaneabilidad estricta). El contenido QR no se envía al LLM
DestinatariosEl proveedor LLM que atiende la petición en la cadena de respaldo
Encargados del tratamientoGroq, Inc., Google LLC (Gemini) y OpenAI, OpCo, LLC, según la página de subencargados
Transferencias internacionalesSí: los tres proveedores están en EE. UU. La transferencia se ampara en las condiciones de tratamiento de datos de cada proveedor, según la página de subencargados
Plazos de supresiónEl texto del prompt se procesa en memoria y QR Branding no lo almacena. La configuración de diseño generada puede guardarse en la caché de prompts hasta 30 días, bajo una clave derivada de un hash SHA-256 del prompt y los parámetros. La conservación por el proveedor se rige por sus propias condiciones
Medidas de seguridadDelimitadores de prompt, instrucciones contra fugas, anulación de campos URL/base64, saneamiento de HTML, límite de tokens de salida en todas las llamadas al LLM, límites de tamaño de respuesta (1MB), ocultación de claves de API en los logs (SanitizeForLog). Al proveedor no se envía ningún email, dato de facturación, dirección IP ni identificador del cliente

Actividad 2B: Generación de QR con IA con la clave propia del cliente (BYOK)

CampoDescripción
NombreGeneración del diseño QR mediante inteligencia artificial, con la clave de API LLM propia del cliente
ÁmbitoEl endpoint del marketplace POST /api/qr/ai/generate
ResponsableQR Branding (procesamiento del prompt y renderizado)
FinalidadGenerar la configuración de diseño del QR a partir de un prompt en lenguaje natural
Base legalEjecución de un contrato — Art. 6(1)(b)
Modelo de claves de APIBYOK (Bring Your Own Key): el cliente aporta en cada petición su propia clave de API del proveedor LLM (llmApiKey) y elige el proveedor: OpenAI, Anthropic, Google, Mistral, Cohere, Groq, xAI, DeepSeek o Qwen, o su propio endpoint compatible con OpenAI (local)
Categorías de interesadosUsuarios de la API
Categorías de datosPrompt de diseño (texto libre), clave de API del cliente (transitoria, no almacenada), contenido QR (no se envía al LLM)
DestinatariosEl proveedor LLM (o el endpoint propio del cliente) que elige el usuario, usando la clave de API del propio usuario
Encargados del tratamientoNinguno para esta actividad: QR Branding actúa como intermediario técnico. La relación contractual con el proveedor LLM es directa entre el cliente y el proveedor
Transferencias internacionalesLa transferencia de datos al proveedor LLM es responsabilidad del cliente, que mantiene su propia relación contractual con el proveedor. QR Branding solo reenvía el prompt a nivel técnico
Plazos de supresiónEl texto del prompt se procesa en memoria y no se almacena. La configuración de diseño generada puede guardarse en la caché de prompts hasta 30 días, bajo una clave derivada de un hash SHA-256 del prompt y los parámetros. La clave de API del cliente no se almacena ni se registra en logs
Medidas de seguridadDelimitadores de prompt, instrucciones contra fugas, anulación de campos URL/base64, saneamiento de HTML, límite de tokens de salida en todas las llamadas al LLM, límites de tamaño de respuesta (1MB), ocultación de claves de API en los logs (SanitizeForLog)

Actividad 3: Límite de peticiones y prevención de abusos

CampoDescripción
NombreControl de la tasa de peticiones
ResponsableQR Branding
FinalidadPrevenir abusos y proteger la disponibilidad del servicio y los costes operativos
Base legalInterés legítimo — Art. 6(1)(f)
Interés legítimoProtección de la infraestructura y de la disponibilidad del servicio para todos los usuarios
Categorías de interesadosTodos los usuarios de la API
Categorías de datosIdentificador de RapidAPI (seudónimo), identificador de suscripción, dirección IP (anonimizada)
DestinatariosNinguno: procesamiento interno
Transferencias internacionalesNo
Plazos de supresión2 minutos (ventana deslizante en memoria con expulsión automática)
Medidas de seguridadDatos en memoria volátil (no persistidos), anonimización de IP (último octeto), límite de 50.000 IP en seguimiento, limpieza periódica cada 2 minutos

Actividad 4: Telemetría y diagnóstico

CampoDescripción
NombreMonitorización del rendimiento y diagnóstico de errores
ResponsableQR Branding
FinalidadMantener la fiabilidad del servicio, diagnosticar errores y monitorizar el rendimiento
Base legalInterés legítimo — Art. 6(1)(f)
Interés legítimoGarantizar la estabilidad operativa y una respuesta rápida ante incidencias
Categorías de interesadosTodos los usuarios de la API
Categorías de datosRutas de las peticiones (sin contenido QR), códigos HTTP, tiempos de respuesta, errores (sin PII), métricas de rendimiento
DestinatariosMicrosoft (Azure Application Insights) como encargado del tratamiento
Transferencias internacionalesPosibles, según la región de Application Insights configurada
Plazos de supresión90 días (configuración por defecto de Application Insights)
Medidas de seguridadMensajes de error sin PII, ocultación de claves de API (SanitizeForLog), anonimización de IP, sin registro del contenido QR ni de los prompts de IA

Actividad 5: Autenticación de la API

CampoDescripción
NombreVerificación de la autenticación de RapidAPI
ResponsableQR Branding (middleware), RapidAPI (plataforma)
FinalidadValidar que las peticiones proceden del proxy autorizado de RapidAPI
Base legalInterés legítimo — Art. 6(1)(f)
Categorías de interesadosTodos los usuarios de la API
Categorías de datosCabecera X-RapidAPI-Proxy-Secret (secreto del servidor, no es un dato personal)
DestinatariosNinguno
Transferencias internacionalesNo
Plazos de supresiónNo aplica: el secreto se verifica en memoria y no se almacena
Medidas de seguridadComparación en el middleware, secreto guardado en Azure App Settings (cifrado), no se expone en logs ni en respuestas

Resumen de encargados del tratamiento

EncargadoActividadDPAUbicación
Microsoft AzureAlojamiento, Application Insights✅ OST/DPA estándarUE/EE. UU. (configurable)
RapidAPIMarketplace, facturación, autenticación✅ Términos de la plataformaEE. UU.
GroqGeneración con IA con las cuentas de QR Branding (Actividad 2A)⚠️ Condiciones de tratamiento de datos del proveedor, pendiente de confirmarEE. UU.
Google (Gemini)Generación con IA con las cuentas de QR Branding (Actividad 2A)⚠️ Condiciones de tratamiento de datos del proveedor, pendiente de confirmarEE. UU.
OpenAIGeneración con IA con las cuentas de QR Branding (Actividad 2A)⚠️ Condiciones de tratamiento de datos del proveedor, pendiente de confirmarEE. UU.

Nota sobre los proveedores LLM: Groq, Google (Gemini) y OpenAI son encargados del tratamiento de QR Branding solo en la generación con IA con las cuentas propias de QR Branding (Actividad 2A). En el endpoint BYOK (Actividad 2B) ningún proveedor LLM es encargado de QR Branding: el cliente aporta su propia clave de API, y la relación contractual y el DPA con el proveedor que elija son responsabilidad directa del cliente.


Documento generado el 2026-03-08. Actualizar ante cualquier cambio en los tratamientos.