qartalia ← Tornar a l'inici

Política de privadesa

Última actualització: 24 de mayo de 2026
Privadesa Termes Galetes
ES CA GL EN FR IT DE

Política de Privacitat de qartalia

Responsable del tractament: Gextiona Interproducción, S.L.

Versió 2.0 · Darrera actualització: 1 de gener de 2026

Informació prèvia i acceptació

qartalia és un servei de la societat de la informació titularitat de Gextiona Interproducción, S.L. La present Política de Privacitat informa, de manera prèvia al registre i de manera concisa, transparent i intel·ligible, sobre el tractament de les dades personals que es recullen a través de la plataforma.

En marcar la casella d'acceptació —que no estarà premarcada— i completar el registre, la persona usuària declara haver llegit i comprès aquesta Política. Quan un tractament concret es basi en el consentiment, aquest es recollirà de manera específica, informada i inequívoca mitjançant una acció afirmativa clara, i podrà retirar-se en qualsevol moment sense que això afecti la licitud del tractament previ.

1. Responsable del tractament

El responsable del tractament de les dades personals recollides a través de qartalia és:

  • Identitat: Gextiona Interproducción, S.L.
  • CIF: B-87967592.
  • Domicili: Madrid, 28002 – Francisco Silvela 110, 2n
  • Correu electrònic de contacte: privacy@qartalia.com.

2. Delegat de Protecció de Dades (DPD)

Atenent la naturalesa, l'abast i les finalitats del tractament, el responsable ha valorat que no concorren els supòsits que obliguen a designar un Delegat de Protecció de Dades. No obstant això, la persona usuària pot adreçar qualsevol consulta en matèria de protecció de dades a l'adreça privacy@qartalia.com.

3. Dades personals que tractem

qartalia tracta les categories de dades següents, aplicant en tot cas els principis de minimització i limitació de la finalitat:

  • Dades de compte: nom, adreça de correu electrònic, contrasenya (emmagatzemada xifrada mitjançant bcrypt), rol assignat i empresa a la qual pertany.
  • Dades d'ús: registre d'inicis de sessió (data, hora i adreça IP) i registre de les accions realitzades a l'aplicació (creació, modificació o eliminació de continguts).
  • Dades operatives: la informació comercial que la mateixa persona usuària introdueix (productes, materials, fórmules, escandalls, tarifes, etc.). Amb caràcter general no constitueixen dades personals en sentit estricte quan es refereixen al negoci, però es tracten amb un nivell de protecció idèntic.

S'informa expressament que l'adreça IP té la consideració de dada personal a efectes de la normativa de protecció de dades.

4. Finalitats i bases jurídiques del tractament

Les dades es tracten per a les finalitats que s'indiquen, cadascuna amb la seva base de legitimació:

  • Prestació del servei (base: execució del contracte): permetre l'ús de qartalia, l'autenticació de la persona usuària i la conservació del seu treball.
  • Comunicacions tècniques (base: execució del contracte): correus de benvinguda, recuperació de contrasenya i avisos crítics del servei.
  • Seguretat de la plataforma (base: interès legítim): detecció d'accessos anòmals i registre d'auditoria per a la investigació d'incidents.
  • Compliment d'obligacions legals (base: obligació legal): atenció d'obligacions comptables, fiscals i de resposta a requeriments d'autoritats competents.

El tractament basat en l'interès legítim s'ha sotmès al preceptiu judici de ponderació, del qual la persona usuària pot sol·licitar informació. No es realitza elaboració de perfils, ni publicitat personalitzada, ni se cedeixen dades a tercers amb fins comercials.

5. Terminis de conservació

Les dades es conserven únicament durant el temps necessari per a les finalitats indicades i, després, degudament bloquejades durant els terminis de prescripció legalment aplicables:

  • Dades de compte i operatives: mentre el contracte estigui vigent i, posteriorment, bloquejades durant els terminis de prescripció de les accions legals, fiscals i comptables —fins a sis anys d'acord amb el Codi de Comerç i, en l'àmbit tributari, durant el termini de prescripció de quatre anys de la Llei General Tributària—.
  • Registre d'auditoria (dades d'ús): 180 dies.
  • Tokens de recuperació de contrasenya: 30 minuts, depurant-se 24 hores després del seu consum.
  • Registre d'intents d'accés: 24 hores.

6. Destinataris i encarregats del tractament (subprocessadors)

Per a la prestació del servei, el responsable es recolza en proveïdors que tracten dades per compte seu, amb els quals ha subscrit el corresponent contracte d'encàrrec de tractament:

  • Resend (enviament de correus transaccionals) — Estats Units.
  • Hostinger (allotjament web i base de dades) — Països Baixos (Unió Europea).

Cada encarregat està obligat, mitjançant contracte, a tractar les dades exclusivament conforme a les instruccions del responsable, a garantir la confidencialitat i a aplicar mesures de seguretat adequades. Els encarregats només recorren a subencarregats amb autorització del responsable i sota les mateixes obligacions.

7. Transferències internacionals de dades

L'ús de Resend implica una transferència de dades als Estats Units. Aquesta transferència s'empara en el fet que Resend està certificada en el Marc de Privacitat de Dades UE–EUA (EU–US Data Privacy Framework), respecte del qual la Comissió Europea va adoptar decisió d'adequació el 10 de juliol de 2023. Com a garantia addicional, Resend incorpora al seu contracte d'encàrrec les Clàusules Contractuals Tipus aprovades per la Comissió Europea.

L'allotjament a Hostinger se situa als Països Baixos, dins de l'Espai Econòmic Europeu, per la qual cosa no constitueix transferència internacional.

8. Decisions automatitzades i elaboració de perfils

qartalia no adopta decisions basades únicament en el tractament automatitzat, inclosa l'elaboració de perfils, que produeixin efectes jurídics sobre la persona usuària o l'afectin significativament de manera similar.

9. Comunicacions comercials

El responsable no tramet comunicacions comercials per mitjans electrònics llevat que la persona usuària ho hagi consentit prèviament o existeixi una relació contractual prèvia relativa a productes o serveis similars. En tot cas, la persona usuària pot oposar-se a la seva recepció de manera senzilla i gratuïta en cada comunicació.

10. Galetes i tecnologies similars

La plataforma utilitza únicament les galetes tècniques estrictament necessàries per al seu funcionament. L'ús de qualssevol altres galetes requerirà el consentiment informat de la persona usuària i es detallarà a la Política de Galetes, accessible de manera independent.

11. Menors d'edat

qartalia és un servei adreçat a professionals i empreses i no està destinat a menors d'edat. En l'àmbit dels serveis de la societat de la informació, a Espanya el tractament de dades de menors basat en el consentiment només és lícit a partir dels 14 anys; per sota d'aquesta edat es requereix el consentiment de qui exerceixi la pàtria potestat o tutela.

12. Drets de les persones usuàries

La persona usuària pot exercir en qualsevol moment els drets següents:

  • Accés a les seves dades —pot utilitzar el botó «Exportar les meves dades» del seu perfil—.
  • Rectificació de les dades inexactes.
  • Supressió quan ja no siguin necessàries —pot utilitzar «Sol·licitar eliminació de compte» del seu perfil—.
  • Limitació del tractament en els supòsits previstos per la norma.
  • Oposició al tractament basat en l'interès legítim.
  • Portabilitat de les seves dades a un altre responsable (format JSON, mitjançant exportació).
  • Retirada del consentiment en qualsevol moment, quan el tractament s'hi basi, sense efecte retroactiu.
  • No ser objecte de decisions automatitzades amb efectes jurídics o similars.

Per exercir aquests drets n'hi ha prou amb escriure a privacy@qartalia.com, indicant el dret que es vol exercir. El responsable atendrà la sol·licitud en el termini màxim d'un mes, prorrogable segons la complexitat. Si considera que els seus drets no han estat degudament atesos, pot presentar una reclamació davant l'Agència Espanyola de Protecció de Dades (C/ Jorge Juan, 6, 28001 Madrid; seu electrònica: sedeagpd.gob.es), sens perjudici de qualsevol altre recurs administratiu o judicial.

Més informació a:

Fonament normatiu: Drets: accés (art. 15), rectificació (art. 16), supressió (art. 17), limitació (art. 18), portabilitat (art. 20), oposició (art. 21) i decisions automatitzades (art. 22) del Reglament UE 2016/679; retirada del consentiment (art. 7.3 Reglament UE 2016/679). Modalitats i termini d'exercici: art. 12 Reglament UE 2016/679 i arts. 12 a 18 LOPDGDD. Dret de reclamació davant l'autoritat de control: art. 77 Reglament UE 2016/679 i art. 37 LOPDGDD.

13. Mesures de seguretat

El responsable aplica mesures tècniques i organitzatives apropiades per garantir un nivell de seguretat adequat al risc, entre d'altres:

  • Xifratge de les comunicacions mitjançant protocol HTTPS/TLS.
  • Emmagatzematge de contrasenyes xifrades amb bcrypt; mai no es guarden en clar.
  • Aïllament estricte per empresa: les dades de cada client només són accessibles per als seus usuaris autoritzats.
  • Còpies de seguretat xifrades diàries, amb retenció de 14 dies.
  • Registre d'auditoria de totes les accions crítiques.
  • Bloqueig automàtic després d'intents fallits d'accés.

En cas de violació de la seguretat que comporti un risc per als drets de les persones, el responsable ho notificarà a l'autoritat de control i, quan escaigui, a les persones afectades.

14. Modificacions de la present política

El responsable podrà actualitzar aquesta Política per adaptar-la a canvis normatius o del servei. Les modificacions rellevants es comunicaran per mitjans adequats i, quan correspongui, se sol·licitarà un nou consentiment. La data de la darrera versió figura a la capçalera.

15. Legislació aplicable

El tractament de dades descrit es regeix pel Reglament (UE) 2016/679 (RGPD), la Llei Orgànica 3/2018 (LOPDGDD) i la Llei 34/2002 (LSSI-CE), així com per la resta de normativa espanyola i de la Unió Europea aplicable.

Fonts normatives i referències

  • Reglament (UE) 2016/679 (RGPD). Reglament General de Protecció de Dades.
  • Llei Orgànica 3/2018 (LOPDGDD). Protecció de Dades Personals i garantia dels drets digitals.
  • Llei 34/2002 (LSSI-CE). Serveis de la societat de la informació i del comerç electrònic.
  • Decisió d'Execució (UE) 2023/1795. Adequació de l'EU–US Data Privacy Framework (10/07/2023).
  • Decisió d'Execució (UE) 2021/914. Clàusules Contractuals Tipus per a transferències internacionals.
  • Reial Decret de 22 d'agost de 1885, Codi de Comerç. Art. 30 (conservació de documentació comptable).
  • Llei 58/2003, General Tributària. Arts. 66 a 70 (prescripció tributària).
  • Agència Espanyola de Protecció de Dades (AEPD). Autoritat de control i guies (galetes, deure d'informació).
← Tornar a l'inici