Saltar al contenido

Legal

Acuerdo de Tratamiento de Datos

Actualizado el 2026-05-24

Este Acuerdo de Tratamiento de Datos ("DPA") forma parte de los Términos del Servicio entre usted ("Responsable") y Juan José Camacho ("Encargado") y se aplica cada vez que el Encargado trata datos personales por cuenta del Responsable en el marco de la prestación del servicio QR Branding.

1. Partes

Responsable: la persona física o jurídica que aceptó los Términos del Servicio. Encargado: Juan José Camacho, con domicilio en 04005, Almería, España, contacto support@qr-branding.com.

2. Objeto y duración

El Encargado trata datos personales únicamente para operar el servicio QR Branding: gestión de cuentas, generación de QR, acceso a la API, conciliación de facturación y atención al cliente. El tratamiento dura mientras esté activa la cuenta del Responsable, más los plazos de conservación descritos en la Sección 11.

3. Naturaleza y finalidad del tratamiento

Almacenamiento, consulta, transmisión y supresión de datos personales necesarios para renderizar códigos QR, entregar descargas de pago, autenticar llamadas a la API, enviar correos transaccionales y pagar comisiones de afiliados.

4. Categorías de interesados y de datos

  • Interesados: usuarios finales del Responsable, empleados del Responsable y el propio Responsable.
  • Categorías: dirección de correo, dirección IP, idioma del navegador, país (deducido de la IP), metadatos de compra, identificadores de afiliado.

5. Instrucciones del Responsable

El Encargado trata los datos personales únicamente según instrucciones documentadas del Responsable, también en cuanto a las transferencias a terceros países. Estos Términos, la Política de Privacidad y cualquier instrucción escrita enviada a support@qr-branding.com constituyen las instrucciones documentadas.

6. Confidencialidad

El personal autorizado a tratar datos personales está sujeto a obligaciones de confidencialidad equivalentes a las del artículo 28(3)(b) del RGPD.

7. Medidas de seguridad

El Encargado aplica medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD, incluyendo cifrado en tránsito (TLS 1.2+) y en reposo (AES-256), controles de acceso de mínimo privilegio, registro de auditoría, rotación de secretos y revisión periódica de las certificaciones de proveedores (SOC 2 / ISO 27001 cuando estén disponibles).

8. Subencargados

El Responsable autoriza a las siguientes categorías de subencargados. La lista completa y nominal (con entidad legal y región) se publica en /subprocessors y se actualiza cada vez que cambia algún subencargado:

  • Nuestro Comerciante Registrado (proveedor de pagos registrado en la UE) — facturación, reembolsos, remisión de impuestos.
  • Nuestro proveedor de correo transaccional — entrega de recibos y correos de cuenta.
  • Nuestro proveedor de CDN y runtime edge — alojamiento del frontend, CDN de activos y almacenamiento de objetos.
  • Nuestro proveedor de base de datos Postgres gestionada (región EE. UU.) — libro mayor de pedidos y créditos.
  • Nuestro proveedor de caché y contadores de limitación de tasa — caché, rate limits e idempotencia de webhooks.
  • Nuestro host de funciones serverless (Microsoft Azure West Europe) — cómputo del motor y telemetría de la aplicación.
  • Proveedores LLM de terceros (invocados solo cuando el usuario final acepta explícitamente la generación con IA) — el proveedor concreto usado por petición se registra para la conciliación de costes.

Cada subencargado está vinculado por un contrato escrito que le impone obligaciones de protección de datos equivalentes a las de este DPA. El Encargado notificará al Responsable cualquier cambio previsto de subencargado con al menos 30 días de antelación a través de la página /subprocessors y permitirá al Responsable oponerse por motivos razonables.

9. Transferencias internacionales

Cuando los datos personales se transfieren fuera del EEE, el Encargado se basa en las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914) y en las medidas suplementarias aplicables.

10. Solicitudes de los interesados

El Encargado asiste al Responsable para responder a las solicitudes de los interesados (acceso, rectificación, supresión, portabilidad, oposición) sin dilación indebida, facilitando las herramientas y la información necesarias para atender la solicitud.

11. Notificación de brechas

El Encargado notifica al Responsable sin dilación indebida y, en cualquier caso, en un plazo de 72 horas desde que tenga conocimiento de una brecha de datos personales, proporcionando la información requerida por el artículo 33(3) del RGPD.

12. Auditoría, plazo y terminación

El Responsable podrá, como máximo una vez por año natural y a su propio cargo, auditar el cumplimiento de este DPA mediante la revisión de las certificaciones de proveedores o por un tercero auditor acordado mutuamente bajo confidencialidad. Este DPA termina automáticamente cuando finalicen los Términos del Servicio subyacentes; al terminar, el Encargado suprime o devuelve todos los datos personales en un plazo de 90 días, salvo que la ley exija su conservación.