Acuerdo de tratamiento de datos
Última actualización: 9 de octubre de 2026
Este acuerdo de tratamiento de datos (“DPA”) forma parte de los términos del servicio entre el cliente (el “responsable del tratamiento”) y QR Studio (el “encargado del tratamiento”) para el uso de QR Studio. Se aplica cuando un cliente usa el servicio con fines profesionales y, al hacerlo, nos encarga el tratamiento de datos personales de sus visitantes, clientes o contactos.
No abarca los datos de la propia cuenta del cliente (nombre, correo electrónico, facturación): esos los tratamos como responsables del tratamiento, tal como se describe en la política de privacidad. Aceptar los términos del servicio supone aceptar también este DPA; no es necesario firmarlo. Consultas: —.
1. Objeto y duración
Tratamos los datos personales únicamente para prestar el servicio: alojar y redirigir los códigos QR del cliente, mostrar sus páginas alojadas, registrar y mostrar las estadísticas de escaneo, recoger las respuestas a sus formularios y colas, y enviar los informes y webhooks que configure. El anexo 1 describe los datos y las personas afectadas.
Este DPA se mantiene vigente mientras el cliente use el servicio y hasta que los datos se hayan suprimido conforme a lo previsto en el apartado 9.
2. Instrucciones
Tratamos los datos únicamente siguiendo las instrucciones documentadas del cliente: estos términos, este DPA y la forma en que el cliente configura y usa el servicio. No los usamos para fines propios ni los vendemos. Si consideramos que una instrucción infringe la normativa de protección de datos, se lo comunicaremos al cliente. Si el Derecho de la Unión o de un Estado miembro nos obliga a realizar otro tratamiento, informaremos antes al cliente, salvo que dicho Derecho lo prohíba.
El cliente es responsable de la licitud del tratamiento que solicita: contar con una base jurídica, informar a sus visitantes (por ejemplo, en su propia política de privacidad) y no recoger categorías especiales de datos a través del servicio.
3. Confidencialidad
Todas las personas a las que autorizamos a acceder a los datos están sujetas a un deber de confidencialidad, por contrato o por ley, y solo acceden a ellos en la medida necesaria para hacer funcionar el servicio y prestar asistencia.
4. Seguridad
Aplicamos las medidas técnicas y organizativas del anexo 2, adecuadas al riesgo. Podemos actualizarlas a medida que evolucione la tecnología, sin reducir el nivel global de protección.
5. Subencargados
El cliente otorga una autorización general para recurrir a los subencargados del anexo 3. Les imponemos obligaciones de protección de datos equivalentes a las de este DPA y seguimos siendo responsables de ellos.
Anunciaremos los subencargados nuevos o sustituidos en esta página y por correo electrónico a los titulares de las cuentas al menos 30 días antes del cambio. El cliente puede oponerse por motivos razonables relacionados con la protección de datos; si no encontramos una solución, podrá cerrar su cuenta antes de que el cambio surta efecto.
6. Transferencias fuera del EEE
Damos preferencia a proveedores y centros de datos situados en el Espacio Económico Europeo. Cuando un subencargado trata datos fuera de él, la transferencia se basa en una decisión de adecuación (como el EU–US Data Privacy Framework) o en las cláusulas contractuales tipo de la Comisión Europea.
7. Derechos de los interesados
El servicio permite al cliente atender las solicitudes por sí mismo: puede eliminar códigos y páginas, restablecer las estadísticas de un código, eliminar respuestas de formularios y exportar sus datos. Si una solicitud nos llega directamente, la remitiremos al cliente sin dilación indebida y no la responderemos nosotros salvo que nos lo indique. Le prestaremos asistencia en todo lo que las herramientas no cubran.
8. Violaciones de seguridad y otra asistencia
Notificaremos al cliente cualquier violación de la seguridad de los datos personales que afecte a sus datos sin dilación indebida y, en todo caso, en un plazo de 48 horas desde que tengamos conocimiento de ella, con la información disponible en ese momento: qué ha ocurrido, los datos y las personas afectados, las consecuencias probables y las medidas adoptadas. Completaremos los detalles a medida que los conozcamos.
Teniendo en cuenta la naturaleza del tratamiento y la información de que disponemos, ayudaremos al cliente en materia de seguridad, notificación de violaciones de seguridad, evaluaciones de impacto relativas a la protección de datos y consultas previas (arts. 32 a 36 del RGPD).
9. Supresión al finalizar el servicio
Antes de cerrar su cuenta, el cliente puede exportar sus datos. Al eliminar un código, una página o la cuenta, los datos correspondientes se suprimen de inmediato de la base de datos en uso; las copias de seguridad se sobrescriben a medida que caducan, en un plazo de 30 días. No conservamos los datos después, salvo que la ley lo exija.
10. Información y auditorías
Pondremos a disposición del cliente la información necesaria para demostrar el cumplimiento del art. 28 del RGPD, empezando por este DPA y sus anexos, y responderemos a las preguntas razonables que nos plantee por escrito. Si no fuera suficiente, el cliente, o un auditor independiente designado por él y sujeto a confidencialidad, podrá realizar una auditoría una vez al año con 30 días de preaviso, a su cargo y sin perturbar el servicio; con mayor frecuencia, solo si lo exige una autoridad de control o tras una violación de seguridad.
11. Responsabilidad y prelación
La responsabilidad se rige por los términos del servicio, dentro de los límites que permite el art. 82 del RGPD. En materia de protección de datos, este DPA prevalece sobre los términos del servicio. Se rige por la misma ley que los términos.
Anexo 1 – Descripción del tratamiento
- Interesados
- Personas que escanean los códigos del cliente; personas que rellenan sus formularios (opiniones, inscripciones) o toman un número en sus colas; personas cuyos datos publica el cliente (por ejemplo, en una tarjeta de contacto).
- Datos personales
- Escaneos: fecha y hora, tipo de dispositivo, sistema operativo, navegador, idioma, ubicación aproximada (país, región, ciudad), sitio de procedencia y un identificador seudónimo del visitante; las direcciones IP no se almacenan. Formularios y colas: lo que introducen las personas, por ejemplo nombre, correo electrónico, teléfono y respuestas. Contenido: textos, datos de contacto y archivos que publica el cliente.
- Categorías especiales
- No previstas. El cliente no debe recogerlas a través del servicio.
- Naturaleza y finalidad
- Almacenamiento, redirección, visualización y estadísticas necesarios para prestar el servicio al cliente; envío de los informes y webhooks que configure.
- Duración
- Hasta que el cliente elimine los datos, el código o su cuenta (véase el apartado 9).
Anexo 2 – Medidas técnicas y organizativas
Medidas aplicadas actualmente:
- Cifrado en tránsito: todas las páginas, la API y los webhooks usan HTTPS (TLS).
- Las contraseñas solo se almacenan como hashes scrypt con sal; está disponible la autenticación en dos pasos (TOTP) con códigos de recuperación, cuyos secretos se almacenan cifrados.
- Las claves de API se muestran una sola vez y solo se almacenan como hashes; los webhooks van firmados (HMAC) y no pueden acceder a direcciones de redes privadas.
- Las sesiones se gestionan en el servidor, pueden revocarse desde la página Cuenta y caducan tras 30 días de inactividad.
- Control de acceso: cada espacio de trabajo ve solo sus propios datos; los miembros del equipo tienen roles (propietario, editor, lector); el acceso administrativo está limitado al proveedor.
- Minimización de datos: las direcciones IP de quienes escanean no se almacenan, los visitantes se cuentan con un identificador aleatorio o un hash unidireccional con clave, y los bots conocidos no se registran.
- Límites de frecuencia en el inicio de sesión, la API y los formularios públicos; las denuncias de abuso pueden dar lugar a la desactivación de códigos.
- Copias de seguridad periódicas de la base de datos; los errores se supervisan y los registros solo son accesibles para el proveedor.
- Al eliminar un código, una página o una cuenta, sus datos se suprimen de inmediato de la base de datos en uso.
Anexo 3 – Subencargados
Subencargados utilizados en esta instalación:
| Proveedor | Finalidad | Ubicación |
|---|---|---|
| Nuestro proveedor de alojamiento (detalles a petición) | Servidores y base de datos | — |
| Cloudflare, Inc. (R2) | Almacenamiento de los archivos subidos | Puede implicar transferencias fuera del EEE, cubiertas por cláusulas contractuales tipo / Data Privacy Framework |
| Resend, Inc. | Envío de correos electrónicos | Puede implicar transferencias fuera del EEE, cubiertas por cláusulas contractuales tipo / Data Privacy Framework |
Los proveedores de pago tratan los datos de facturación de la propia cuenta del cliente como responsables independientes y no son subencargados en el sentido de este DPA.