QR Studio

Acuerdo de tratamiento de datos

Última actualización: 9 de octubre de 2026

Este acuerdo de tratamiento de datos (“DPA”) forma parte de los términos del servicio entre el cliente (el “responsable del tratamiento”) y QR Studio (el “encargado del tratamiento”) para el uso de QR Studio. Se aplica cuando un cliente usa el servicio con fines profesionales y, al hacerlo, nos encarga el tratamiento de datos personales de sus visitantes, clientes o contactos.

No abarca los datos de la propia cuenta del cliente (nombre, correo electrónico, facturación): esos los tratamos como responsables del tratamiento, tal como se describe en la política de privacidad. Aceptar los términos del servicio supone aceptar también este DPA; no es necesario firmarlo. Consultas: —.

1. Objeto y duración

Tratamos los datos personales únicamente para prestar el servicio: alojar y redirigir los códigos QR del cliente, mostrar sus páginas alojadas, registrar y mostrar las estadísticas de escaneo, recoger las respuestas a sus formularios y colas, y enviar los informes y webhooks que configure. El anexo 1 describe los datos y las personas afectadas.

Este DPA se mantiene vigente mientras el cliente use el servicio y hasta que los datos se hayan suprimido conforme a lo previsto en el apartado 9.

2. Instrucciones

Tratamos los datos únicamente siguiendo las instrucciones documentadas del cliente: estos términos, este DPA y la forma en que el cliente configura y usa el servicio. No los usamos para fines propios ni los vendemos. Si consideramos que una instrucción infringe la normativa de protección de datos, se lo comunicaremos al cliente. Si el Derecho de la Unión o de un Estado miembro nos obliga a realizar otro tratamiento, informaremos antes al cliente, salvo que dicho Derecho lo prohíba.

El cliente es responsable de la licitud del tratamiento que solicita: contar con una base jurídica, informar a sus visitantes (por ejemplo, en su propia política de privacidad) y no recoger categorías especiales de datos a través del servicio.

3. Confidencialidad

Todas las personas a las que autorizamos a acceder a los datos están sujetas a un deber de confidencialidad, por contrato o por ley, y solo acceden a ellos en la medida necesaria para hacer funcionar el servicio y prestar asistencia.

4. Seguridad

Aplicamos las medidas técnicas y organizativas del anexo 2, adecuadas al riesgo. Podemos actualizarlas a medida que evolucione la tecnología, sin reducir el nivel global de protección.

5. Subencargados

El cliente otorga una autorización general para recurrir a los subencargados del anexo 3. Les imponemos obligaciones de protección de datos equivalentes a las de este DPA y seguimos siendo responsables de ellos.

Anunciaremos los subencargados nuevos o sustituidos en esta página y por correo electrónico a los titulares de las cuentas al menos 30 días antes del cambio. El cliente puede oponerse por motivos razonables relacionados con la protección de datos; si no encontramos una solución, podrá cerrar su cuenta antes de que el cambio surta efecto.

6. Transferencias fuera del EEE

Damos preferencia a proveedores y centros de datos situados en el Espacio Económico Europeo. Cuando un subencargado trata datos fuera de él, la transferencia se basa en una decisión de adecuación (como el EU–US Data Privacy Framework) o en las cláusulas contractuales tipo de la Comisión Europea.

7. Derechos de los interesados

El servicio permite al cliente atender las solicitudes por sí mismo: puede eliminar códigos y páginas, restablecer las estadísticas de un código, eliminar respuestas de formularios y exportar sus datos. Si una solicitud nos llega directamente, la remitiremos al cliente sin dilación indebida y no la responderemos nosotros salvo que nos lo indique. Le prestaremos asistencia en todo lo que las herramientas no cubran.

8. Violaciones de seguridad y otra asistencia

Notificaremos al cliente cualquier violación de la seguridad de los datos personales que afecte a sus datos sin dilación indebida y, en todo caso, en un plazo de 48 horas desde que tengamos conocimiento de ella, con la información disponible en ese momento: qué ha ocurrido, los datos y las personas afectados, las consecuencias probables y las medidas adoptadas. Completaremos los detalles a medida que los conozcamos.

Teniendo en cuenta la naturaleza del tratamiento y la información de que disponemos, ayudaremos al cliente en materia de seguridad, notificación de violaciones de seguridad, evaluaciones de impacto relativas a la protección de datos y consultas previas (arts. 32 a 36 del RGPD).

9. Supresión al finalizar el servicio

Antes de cerrar su cuenta, el cliente puede exportar sus datos. Al eliminar un código, una página o la cuenta, los datos correspondientes se suprimen de inmediato de la base de datos en uso; las copias de seguridad se sobrescriben a medida que caducan, en un plazo de 30 días. No conservamos los datos después, salvo que la ley lo exija.

10. Información y auditorías

Pondremos a disposición del cliente la información necesaria para demostrar el cumplimiento del art. 28 del RGPD, empezando por este DPA y sus anexos, y responderemos a las preguntas razonables que nos plantee por escrito. Si no fuera suficiente, el cliente, o un auditor independiente designado por él y sujeto a confidencialidad, podrá realizar una auditoría una vez al año con 30 días de preaviso, a su cargo y sin perturbar el servicio; con mayor frecuencia, solo si lo exige una autoridad de control o tras una violación de seguridad.

11. Responsabilidad y prelación

La responsabilidad se rige por los términos del servicio, dentro de los límites que permite el art. 82 del RGPD. En materia de protección de datos, este DPA prevalece sobre los términos del servicio. Se rige por la misma ley que los términos.

Anexo 1 – Descripción del tratamiento

Interesados
Personas que escanean los códigos del cliente; personas que rellenan sus formularios (opiniones, inscripciones) o toman un número en sus colas; personas cuyos datos publica el cliente (por ejemplo, en una tarjeta de contacto).
Datos personales
Escaneos: fecha y hora, tipo de dispositivo, sistema operativo, navegador, idioma, ubicación aproximada (país, región, ciudad), sitio de procedencia y un identificador seudónimo del visitante; las direcciones IP no se almacenan. Formularios y colas: lo que introducen las personas, por ejemplo nombre, correo electrónico, teléfono y respuestas. Contenido: textos, datos de contacto y archivos que publica el cliente.
Categorías especiales
No previstas. El cliente no debe recogerlas a través del servicio.
Naturaleza y finalidad
Almacenamiento, redirección, visualización y estadísticas necesarios para prestar el servicio al cliente; envío de los informes y webhooks que configure.
Duración
Hasta que el cliente elimine los datos, el código o su cuenta (véase el apartado 9).

Anexo 2 – Medidas técnicas y organizativas

Medidas aplicadas actualmente:

  • Cifrado en tránsito: todas las páginas, la API y los webhooks usan HTTPS (TLS).
  • Las contraseñas solo se almacenan como hashes scrypt con sal; está disponible la autenticación en dos pasos (TOTP) con códigos de recuperación, cuyos secretos se almacenan cifrados.
  • Las claves de API se muestran una sola vez y solo se almacenan como hashes; los webhooks van firmados (HMAC) y no pueden acceder a direcciones de redes privadas.
  • Las sesiones se gestionan en el servidor, pueden revocarse desde la página Cuenta y caducan tras 30 días de inactividad.
  • Control de acceso: cada espacio de trabajo ve solo sus propios datos; los miembros del equipo tienen roles (propietario, editor, lector); el acceso administrativo está limitado al proveedor.
  • Minimización de datos: las direcciones IP de quienes escanean no se almacenan, los visitantes se cuentan con un identificador aleatorio o un hash unidireccional con clave, y los bots conocidos no se registran.
  • Límites de frecuencia en el inicio de sesión, la API y los formularios públicos; las denuncias de abuso pueden dar lugar a la desactivación de códigos.
  • Copias de seguridad periódicas de la base de datos; los errores se supervisan y los registros solo son accesibles para el proveedor.
  • Al eliminar un código, una página o una cuenta, sus datos se suprimen de inmediato de la base de datos en uso.

Anexo 3 – Subencargados

Subencargados utilizados en esta instalación:

ProveedorFinalidadUbicación
Nuestro proveedor de alojamiento (detalles a petición)Servidores y base de datos—
Cloudflare, Inc. (R2)Almacenamiento de los archivos subidosPuede implicar transferencias fuera del EEE, cubiertas por cláusulas contractuales tipo / Data Privacy Framework
Resend, Inc.Envío de correos electrónicosPuede implicar transferencias fuera del EEE, cubiertas por cláusulas contractuales tipo / Data Privacy Framework

Los proveedores de pago tratan los datos de facturación de la propia cuenta del cliente como responsables independientes y no son subencargados en el sentido de este DPA.