DPPAutomate
NuevoEl paquete de cumplimiento del Reglamento de Baterías 2027 ya está disponible.Leer
DPPAutomate
Privacidad

Política de Privacidad

Cómo recopilamos, usamos y protegemos los datos - para nuestros clientes y sus usuarios finales.

Actualizado
01

1. Introducción

DPPAutomate es una plataforma business-to-business para crear, gestionar y publicar Pasaportes Digitales de Producto (Digital Product Passport, DPP) de la UE.

Esta política explica qué datos personales tratamos, con qué finalidad, sobre qué base legal, durante cuánto tiempo los conservamos y qué derechos te asisten. Cubre nuestro sitio web de marketing, la aplicación web de DPPAutomate y nuestra API pública.

Operamos de conformidad con el Reglamento General de Protección de Datos de la UE (RGPD), el UK GDPR y la Ley Federal Suiza de Protección de Datos revisada (nLPD).

Si tus datos aparecen dentro de un pasaporte de producto publicado a través de nuestra plataforma y no te registraste para obtener una cuenta, las secciones 3 y 5 explican cómo funciona esto y a quién contactar.

02

2. Quiénes somos

El responsable del tratamiento de los datos personales descritos en las secciones 4.1 a 4.4 es:

Nico Jaroszewski (DPPAutomate)
Schlosstalstrasse 202
8408 Winterthur
Suiza
Correo electrónico: info@dppautomate.com

No estamos obligados a designar un Delegado de Protección de Datos conforme al art. 37 del RGPD. El responsable del tratamiento se ocupa directamente de todos los asuntos de protección de datos y puede ser contactado en la dirección anterior.

03

3. Nuestros dos roles: responsable y encargado del tratamiento

Tratamos los datos personales bajo dos roles distintos, y tus derechos varían según cuál sea aplicable.

Como responsable del tratamiento decidimos cómo y por qué se tratan los datos. Esto cubre los datos de cuenta y perfil, los datos de facturación, las solicitudes de soporte y las consultas enviadas a través de nuestro sitio web de marketing.

Como encargado del tratamiento actuamos únicamente siguiendo instrucciones documentadas de nuestro cliente empresarial. Esto cubre todo lo que un cliente carga en su espacio de trabajo - contenido de pasaportes de producto, imágenes, documentos y cualquier dato personal sobre sus proveedores, empleados o representantes contenido en ellos.

Si eres un proveedor, empleado o representante cuyos datos aparecen en un pasaporte, la empresa que creó ese pasaporte es el responsable del tratamiento, no nosotros. Dirige tus solicitudes de acceso o eliminación a dicha empresa. La asistiremos para responder, y reenviaremos cualquier solicitud que nos envíes si no puedes identificarla.

Nuestras obligaciones como encargado del tratamiento se establecen en nuestro Acuerdo de Tratamiento de Datos (Data Processing Agreement), que forma parte de nuestros Términos y está disponible en la página de DPA.

04

4. Datos que recopilamos

4.1 Cuenta y perfil. Nombre, dirección de correo electrónico, identificadores de autenticación y datos de sesión. La autenticación la gestiona Clerk; almacenamos una copia de tu nombre y correo electrónico para atribuir la actividad dentro del producto. Nunca recibimos ni almacenamos tu contraseña.

4.2 Espacio de trabajo y equipo. Membresía del espacio de trabajo, rol asignado y las direcciones de correo electrónico de las personas que invitas a tu espacio de trabajo.

4.3 Facturación. Nombre y correo electrónico del contacto de facturación, nombre de la empresa, dirección de facturación, número de identificación fiscal (IVA) y registros de suscripción y facturas. Los datos de la tarjeta son recopilados directamente por Stripe y nunca llegan a nuestros servidores.

4.4 Consultas de soporte y marketing. Tickets de soporte, envíos del formulario de contacto, solicitudes de presupuesto y suscripciones al boletín, incluidos los datos personales que decidas incluir en tu mensaje.

4.5 Contenido de producto y pasaporte (tratado según tus instrucciones). Todo lo que introduces o cargas en un espacio de trabajo, incluidos atributos de producto, imágenes y documentos. Esto puede contener datos personales de terceros - ver sección 5.

4.6 Registros de uso y auditoría. Un registro de actividad que atribuye las acciones al usuario que las realizó, contadores de uso de IA y metadatos de las claves API. Las claves API se almacenan únicamente como hashes SHA-256 y no pueden ser recuperadas por nosotros.

4.7 Visualizaciones públicas del pasaporte. Cuando alguien escanea el código QR de un pasaporte, solo incrementamos un contador agregado. No almacenamos dirección IP, user agent ni identificador de visitante, por lo que estas estadísticas no pueden rastrearse hasta una persona concreta.

05

5. Datos de pasaporte que publicas

Los Pasaportes Digitales de Producto están diseñados para publicarse en internet abierto y ser leídos por cualquiera que escanee el portador de datos del producto. Este es el propósito central del reglamento y de esta plataforma.

En el nivel de acceso predeterminado (Public), un pasaporte publicado expone: la dirección de correo electrónico de contacto, el número de teléfono, la dirección postal y el identificador del operador económico; el nombre de la persona responsable en la UE; el nombre e identificador de la instalación de fabricación; y el nombre de cualquier auditor o verificador registrado para el producto.

Varios de estos elementos son datos personales relativos a personas identificables y, una vez publicados, son accesibles en todo el mundo sin autenticación.

Tú controlas esto para cada pasaporte. Configurar un pasaporte como Restricted (restringido) elimina los detalles de contacto, producción y auditoría de la vista pública. Configurarlo como Confidential (confidencial) oculta por completo la sección del operador económico.

Como responsable del tratamiento, tienes dos responsabilidades. Primero, asegúrate de contar con una base legal para publicar los datos de cualquier persona y de que dicha persona haya sido informada. Considera utilizar buzones basados en el rol en lugar de los datos de contacto directos de una persona identificada por su nombre. Segundo, ten en cuenta que cuando una normativa como el Reglamento de la UE sobre Baterías exija que determinados campos sean públicamente accesibles, una configuración más restrictiva no te exime de esa obligación legal.

06

6. Bases legales para el tratamiento

Cuando actuamos como responsables del tratamiento, nos basamos en los siguientes fundamentos jurídicos conforme al art. 6 del RGPD:

Ejecución del contrato (art. 6(1)(b)) - creación y gestión de tu cuenta, prestación de la plataforma, procesamiento de pagos y prestación de soporte.

Obligación legal (art. 6(1)(c)) - conservación de facturas y registros contables durante los períodos legales, y respuesta a solicitudes legítimas de autoridades.

Interés legítimo (art. 6(1)(f)) - protección de la plataforma, prevención de fraude y abuso, mantenimiento de un registro de auditoría, aplicación de límites de uso y mejora del producto. Puedes oponerte en cualquier momento al tratamiento basado en interés legítimo.

Consentimiento (art. 6(1)(a)) - suscripciones al boletín y cookies de análisis no esenciales. Puedes retirar tu consentimiento en cualquier momento, sin que ello afecte al tratamiento realizado antes de la retirada.

Cuando actuamos como encargados del tratamiento, la base legal del tratamiento subyacente la determina nuestro cliente, en su calidad de responsable, y no nosotros.

07

7. Cómo usamos tus datos

  • Operación de la plataforma - autenticación, gestión de espacios de trabajo, generación y publicación de pasaportes, y provisión de las páginas públicas de pasaporte y la API.
  • Facturación - gestión de suscripciones, procesamiento de pagos, aplicación de límites de uso y emisión de facturas.
  • Comunicación - envío de correos transaccionales como invitaciones al espacio de trabajo, recibos, recordatorios de plazos y avisos de servicio.
  • Soporte - respuesta a tickets y consultas.
  • Seguridad e integridad - autenticación, limitación de frecuencia, prevención de abusos y mantenimiento del registro de actividad y auditoría.
  • Mejora del producto - comprensión del uso agregado de funciones y patrones de errores.
  • Marketing - solo si te has suscrito, y puedes darte de baja de cada mensaje.

No vendemos, alquilamos ni intercambiamos datos personales. No utilizamos el contenido de tus productos o pasaportes para crear perfiles sobre ti.

08

8. Tratamiento mediante inteligencia artificial

La plataforma puede generar borradores de datos de pasaporte a partir de imágenes de producto, documentos y texto que proporciones. Esto utiliza un servicio de enrutamiento de modelos de un tercero, OpenRouter, que reenvía la solicitud al proveedor del modelo que atiende el modelo seleccionado.

Qué se envía. Únicamente el contenido de producto que proporcionas para esa generación - imágenes, documentos cargados, URL de origen y texto de atributos de producto. La carga útil no contiene nombre de cuenta, dirección de correo electrónico, identificador de usuario ni datos de facturación.

Entrenamiento y conservación. No utilizamos tu contenido para entrenar nuestros propios modelos. Cada solicitud que enviamos incluye preferencias de proveedor que excluyen a cualquier proveedor que entrene con los datos de las solicitudes (data_collection: deny) o los conserve en reposo (zdr: true), de modo que las generaciones se enrutan únicamente a endpoints sin entrenamiento y sin conservación. Todo ello está respaldado por un acuerdo de tratamiento de datos empresarial suscrito con OpenRouter que obliga contractualmente a OpenRouter y a sus sub-encargados a tratar tu contenido sin entrenamiento y sin conservación.

Supervisión humana. El resultado de la IA es un borrador. Los pasaportes generados entran en una cola de revisión para aprobación humana, y un control de calidad obliga a que los resultados de baja confianza pasen a revisión incluso cuando la publicación automática está habilitada.

Toma de decisiones automatizada. No llevamos a cabo toma de decisiones automatizada que produzca efectos jurídicos o te afecte de modo significativo similar, ni elaboramos perfiles de personas.

09

9. Encargados del tratamiento y compartición de datos

Compartimos datos personales únicamente con los proveedores de servicios necesarios para operar la plataforma. Nuestros encargados del tratamiento (subencargados) actuales son:

  • Clerk - autenticación y gestión de sesiones.
  • Convex - backend de la aplicación y base de datos.
  • Stripe - procesamiento de pagos, facturación.
  • Hostinger - relé SMTP para correo transaccional (transporte actual).
  • Resend - entrega de correo transaccional (planificado, aún no activo).
  • OpenRouter - enrutamiento de modelos de IA para la generación de pasaportes y el asistente integrado en la aplicación.
  • Google - análisis del sitio web y verificación de Search Console, solo en el sitio de marketing y sujeto a tu consentimiento de cookies.
  • Vercel - alojamiento del sitio web y de la aplicación.

La lista siempre actualizada, con el rol, la región y las categorías de datos de cada proveedor, se publica en nuestra página de DPA.

Notificamos a los clientes al menos con 30 días de antelación antes de añadir o sustituir a un encargado del tratamiento. También podemos divulgar datos cuando lo exija la ley o para establecer, ejercer o defender reclamaciones legales. No vendemos datos personales.

10

10. Transferencias internacionales de datos

Situación actual. Nuestra base de datos de producción se ejecuta en Convex en la región US East (N. Virginia). Nuestro proveedor de autenticación (Clerk), proveedor de pagos (Stripe), proveedor de correo electrónico y proveedor de enrutamiento de IA también están establecidos en Estados Unidos.

Cambio planificado. Estamos migrando nuestro despliegue de producción a Convex EU West (Ireland). Esta sección se actualizará cuando dicha migración se complete. Publicamos aquí nuestra ubicación de tratamiento actual, no una aspiracional, para que puedas verificarla.

Garantías. Toda transferencia fuera de Suiza y del Espacio Económico Europeo se rige por las Cláusulas Contractuales Tipo de la UE (Decisión de Ejecución de la Comisión 2021/914), Módulo Dos, complementadas por una Evaluación de Impacto de la Transferencia documentada, junto con cualquier garantía adicional exigida en virtud del Capítulo V del RGPD y la legislación suiza. Cuando un proveedor esté certificado bajo el Marco de Privacidad de Datos UE-EE. UU., nos basamos en dicha certificación como complemento, y no como sustituto, de las Cláusulas.

Puedes solicitar una copia de la documentación de transferencia pertinente en info@dppautomate.com.

11

11. Retención de datos

  • Datos de cuenta y perfil - mientras exista tu cuenta. Se eliminan cuando eliminas tu cuenta.
  • Contenido del espacio de trabajo y del pasaporte - mientras exista el espacio de trabajo. Se elimina cuando eliminas el espacio de trabajo o tu cuenta. Ten en cuenta que un pasaporte que hayas publicado puede haber sido copiado o almacenado en caché por terceros; no podemos recuperar datos fuera de nuestros sistemas.
  • Facturas y registros contables - conservados durante el período legal exigido por la legislación suiza y de la UE, actualmente diez años, incluso después del cierre de la cuenta.
  • Tickets de soporte - tres años desde el último mensaje.
  • Consultas de marketing y solicitudes de presupuesto - tres años desde el envío.
  • Suscripciones al boletín - hasta que te des de baja.
  • Registro de actividad y auditoría - durante toda la vida del espacio de trabajo. Las entradas de auditoría se conservan para preservar un registro fiel de quién hizo qué.
  • Estadísticas agregadas de visualización de pasaportes - conservadas indefinidamente. No contienen identificadores y no pueden vincularse a una persona.
12

12. Tus derechos

Cuando actuamos como responsables del tratamiento, tienes los siguientes derechos:

  • Acceso (art. 15) - una copia de los datos personales que tenemos sobre ti.
  • Rectificación (art. 16) - corrección de datos inexactos o incompletos. La mayoría de los datos de perfil pueden corregirse directamente en la configuración de tu cuenta.
  • Supresión (art. 17) - eliminación de tus datos personales, sujeta a los registros que debamos conservar por ley.
  • Limitación (art. 18) - limitación del tratamiento en circunstancias definidas.
  • Portabilidad (art. 20) - tus datos en un formato estructurado y legible por máquina. El contenido del pasaporte puede exportarse en cualquier momento desde la aplicación en los formatos JSON, JSON-LD, CSV y Excel.
  • Oposición (art. 21) - al tratamiento basado en interés legítimo, y al marketing directo en cualquier momento.
  • Retirada del consentimiento (art. 7(3)) - en cualquier momento, sin afectar al tratamiento ya realizado.

Para ejercer cualquier derecho, envía un correo a info@dppautomate.com. Respondemos en un plazo de 30 días. No cobramos ninguna tarifa a menos que una solicitud sea manifiestamente infundada o excesiva.

Cuando actuamos como encargados del tratamiento, dirige tu solicitud al cliente que controla los datos. Ver sección 3.

13

13. Eliminación de tu cuenta

Puedes eliminar tu cuenta desde la configuración de tu cuenta en cualquier momento.

La eliminación retira tu identidad de nuestro proveedor de autenticación y desencadena una cascada de supresión en nuestra base de datos que elimina tus espacios de trabajo y los registros vinculados a ellos - pasaportes y su contenido, borradores, entradas de actividad y auditoría, notificaciones, claves API, aprendizajes, tickets de soporte, membresías de espacio de trabajo e invitaciones pendientes.

Registros que conservamos tras la eliminación, y por qué:

  • Facturas, registros de pago y el propio registro de eventos del proveedor de pagos, conservados para cumplir con las obligaciones contables y fiscales legales.
  • Contadores agregados de visualización de pasaportes, que no contienen identificadores.

Los pasaportes que hayas publicado antes de la eliminación dejan de resolverse una vez eliminados los registros subyacentes. Los datos que terceros ya hayan recuperado y almacenado de forma independiente escapan a nuestro control.

Si deseas que realicemos la eliminación en tu nombre, o una confirmación por escrito una vez completada, envía un correo a info@dppautomate.com.

14

14. Cookies y almacenamiento local

Usamos el almacenamiento mínimo necesario para operar el sitio y recordar tus preferencias.

Estrictamente necesarias (no requieren consentimiento):

  • locale - recuerda tu preferencia de idioma.
  • gpc - registra que tu navegador envió una señal de Global Privacy Control.
  • Cookies de sesión establecidas por nuestro proveedor de autenticación para mantenerte conectado.
  • cookieConsent - almacena tu elección de consentimiento. Esto se guarda en el almacenamiento local de tu navegador en lugar de en una cookie.

Analítica (solo con tu consentimiento):

  • Cookies de Google Analytics, utilizadas únicamente en el sitio web de marketing, con la anonimización de IP activada. No se recopilan datos de analítica en la aplicación.

Puedes cambiar o retirar tu elección en cualquier momento a través del banner de cookies o la configuración de tu navegador. Retirar el consentimiento no afecta al almacenamiento estrictamente necesario. Nuestra Política de Cookies describe cada elemento con más detalle.

15

15. Seguridad

Medidas que realmente aplicamos, no aspiraciones:

  • La autenticación y el almacenamiento de credenciales los gestiona Clerk; nunca vemos ni almacenamos contraseñas.
  • Las claves API se almacenan únicamente como hashes SHA-256, se muestran una sola vez en el momento de su creación, y admiten rotación y revocación.
  • Cada consulta y mutación de espacio de trabajo aplica el aislamiento de inquilinos mediante una comprobación centralizada de membresía y rol, de modo que un cliente no puede acceder a los datos de otro.
  • El control de acceso basado en roles rige lo que puede hacer cada miembro de un espacio de trabajo.
  • Se aplica limitación de frecuencia a la API y a las rutas autenticadas de la aplicación.
  • Los webhooks entrantes de Stripe y Clerk se verifican mediante firma con protección contra reproducción (replay); los webhooks salientes se firman con HMAC.
  • Todo el tráfico se sirve a través de TLS. Los datos en reposo están cifrados por nuestros proveedores de infraestructura.
  • Un registro de actividad inmutable por diseño registra las acciones relevantes para la seguridad.

Ningún sistema es perfectamente seguro. Si una violación de datos personales tiene probabilidad de suponer un riesgo para tus derechos y libertades, notificaremos a la autoridad de control competente dentro de las 72 horas e informaremos a las personas afectadas sin dilación indebida, conforme a los arts. 33 y 34 del RGPD.

Para reportar una vulnerabilidad, envía un correo a info@dppautomate.com.

16

16. Privacidad de menores

DPPAutomate es un producto business-to-business destinado al uso por organizaciones y su personal. No está dirigido a menores y no recopilamos conscientemente datos personales de personas menores de 16 años.

Si crees que un menor nos ha proporcionado datos personales, contacta con info@dppautomate.com y los eliminaremos.

17

17. Cambios, contacto y reclamaciones

Cambios. Podemos actualizar esta política para reflejar cambios en nuestras prácticas, nuestros encargados del tratamiento o la ley. La fecha de última actualización se muestra en la parte superior de esta página. Notificamos a los clientes de cambios sustanciales por correo electrónico o mediante un aviso en la aplicación, y damos un preaviso de al menos 30 días antes de añadir o sustituir a un encargado del tratamiento.

Contacto. Para cualquier consulta sobre privacidad o para ejercer tus derechos, envía un correo a info@dppautomate.com.

Reclamaciones. Si no estás satisfecho con nuestra respuesta, tienes derecho a presentar una reclamación ante una autoridad de control. En Suiza es el Comisionado Federal de Protección de Datos y Transparencia (IFPDT/EDÖB). En el EEE es la autoridad de tu país de residencia o de trabajo. En el Reino Unido es la Information Commissioner's Office (ICO).

Idioma. Esta política se publica en inglés, alemán, francés, italiano y español. En caso de discrepancia, prevalece la versión en inglés.