qartalia ← Volver al inicio

Política de privacidad

Última actualización: 24 de mayo de 2026
Privacidad Términos Cookies
ES CA GL EN FR IT DE

Política de Privacidad de qartalia

Responsable del tratamiento: Gextiona Interproducción, S.L.

Versión 2.0 · Última actualización: 1 de enero de 2026

Información previa y aceptación

qartalia es un servicio de la sociedad de la información titularidad de Gextiona Interproducción, S.L. La presente Política de Privacidad informa, de forma previa al registro y de manera concisa, transparente e inteligible, sobre el tratamiento de los datos personales que se recogen a través de la plataforma.

Al marcar la casilla de aceptación —que no estará premarcada— y completar el registro, la persona usuaria declara haber leído y comprendido esta Política. Cuando un tratamiento concreto se base en el consentimiento, este se recabará de forma específica, informada e inequívoca mediante una acción afirmativa clara, y podrá retirarse en cualquier momento sin que ello afecte a la licitud del tratamiento previo.

1. Responsable del tratamiento

El responsable del tratamiento de los datos personales recogidos a través de qartalia es:

  • Identidad: Gextiona Interproducción, S.L.
  • CIF: B-87967592.
  • Domicilio: Madrid, 28002 – Francisco Silvela 110, 2º
  • Correo electrónico de contacto: privacy@qartalia.com.

2. Delegado de Protección de Datos (DPD)

Atendiendo a la naturaleza, el alcance y los fines del tratamiento, el responsable ha valorado que no concurren los supuestos que obligan a designar un Delegado de Protección de Datos. No obstante, la persona usuaria puede dirigir cualquier consulta en materia de protección de datos a la dirección privacy@qartalia.com.

3. Datos personales que tratamos

qartalia trata las siguientes categorías de datos, aplicando en todo caso los principios de minimización y limitación de la finalidad:

  • Datos de cuenta: nombre, dirección de correo electrónico, contraseña (almacenada cifrada mediante bcrypt), rol asignado y empresa a la que pertenece.
  • Datos de uso: registro de inicios de sesión (fecha, hora y dirección IP) y registro de las acciones realizadas en la aplicación (creación, modificación o eliminación de contenidos).
  • Datos operativos: la información comercial que la propia persona usuaria introduce (productos, materiales, fórmulas, escandallos, tarifas, etc.). Con carácter general no constituyen datos personales en sentido estricto cuando se refieren al negocio, pero se tratan con idéntico nivel de protección.

Se informa expresamente de que la dirección IP tiene la consideración de dato personal a efectos de la normativa de protección de datos.

4. Finalidades y bases jurídicas del tratamiento

Los datos se tratan para las finalidades que se indican, cada una con su base de legitimación:

  • Prestación del servicio (base: ejecución del contrato): permitir el uso de qartalia, la autenticación de la persona usuaria y la conservación de su trabajo.
  • Comunicaciones técnicas (base: ejecución del contrato): correos de bienvenida, recuperación de contraseña y avisos críticos del servicio.
  • Seguridad de la plataforma (base: interés legítimo): detección de accesos anómalos y registro de auditoría para la investigación de incidentes.
  • Cumplimiento de obligaciones legales (base: obligación legal): atención de obligaciones contables, fiscales y de respuesta a requerimientos de autoridades competentes.

El tratamiento basado en el interés legítimo se ha sometido al preceptivo juicio de ponderación, del que la persona usuaria puede solicitar información. No se realiza elaboración de perfiles, ni publicidad personalizada, ni se ceden datos a terceros con fines comerciales.

5. Plazos de conservación

Los datos se conservan únicamente durante el tiempo necesario para las finalidades indicadas y, después, debidamente bloqueados durante los plazos de prescripción legalmente aplicables:

  • Datos de cuenta y operativos: mientras el contrato esté vigente y, posteriormente, bloqueados durante los plazos de prescripción de las acciones legales, fiscales y contables —hasta seis años conforme al Código de Comercio y, en el ámbito tributario, durante el plazo de prescripción de cuatro años de la Ley General Tributaria—.
  • Registro de auditoría (datos de uso): 180 días.
  • Tokens de recuperación de contraseña: 30 minutos, depurándose 24 horas después de su consumo.
  • Registro de intentos de acceso: 24 horas.

6. Destinatarios y encargados del tratamiento (subprocesadores)

Para la prestación del servicio, el responsable se apoya en proveedores que tratan datos por su cuenta, con los que ha suscrito el correspondiente contrato de encargo de tratamiento:

  • Resend (envío de correos transaccionales) — Estados Unidos.
  • Hostinger (alojamiento web y base de datos) — Países Bajos (Unión Europea).

Cada encargado está obligado, mediante contrato, a tratar los datos exclusivamente conforme a las instrucciones del responsable, a garantizar la confidencialidad y a aplicar medidas de seguridad adecuadas. Los encargados solo recurren a subencargados con autorización del responsable y bajo las mismas obligaciones.

7. Transferencias internacionales de datos

El uso de Resend implica una transferencia de datos a Estados Unidos. Dicha transferencia se ampara en que Resend está certificada en el Marco de Privacidad de Datos UE–EE. UU. (EU–US Data Privacy Framework), respecto del cual la Comisión Europea adoptó decisión de adecuación el 10 de julio de 2023. Como garantía adicional, Resend incorpora a su contrato de encargo las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea.

El alojamiento en Hostinger se ubica en Países Bajos, dentro del Espacio Económico Europeo, por lo que no constituye transferencia internacional.

8. Decisiones automatizadas y elaboración de perfiles

qartalia no adopta decisiones basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzcan efectos jurídicos sobre la persona usuaria o la afecten significativamente de modo similar.

9. Comunicaciones comerciales

El responsable no remite comunicaciones comerciales por medios electrónicos salvo que la persona usuaria lo haya consentido previamente o exista una relación contractual previa relativa a productos o servicios similares. En todo caso, la persona usuaria puede oponerse u oponerse a su recepción de forma sencilla y gratuita en cada comunicación.

10. Cookies y tecnologías similares

La plataforma utiliza únicamente las cookies técnicas estrictamente necesarias para su funcionamiento. El uso de cualesquiera otras cookies requerirá el consentimiento informado de la persona usuaria y se detallará en la Política de Cookies, accesible de forma independiente.

11. Menores de edad

qartalia es un servicio dirigido a profesionales y empresas y no está destinado a menores de edad. En el ámbito de los servicios de la sociedad de la información, en España el tratamiento de datos de menores basado en el consentimiento solo es lícito a partir de los 14 años; por debajo de esa edad se requiere el consentimiento de quienes ejerzan la patria potestad o tutela.

12. Derechos de las personas usuarias

La persona usuaria puede ejercer en cualquier momento los siguientes derechos:

  • Acceso a sus datos —puede utilizar el botón «Exportar mis datos» de su perfil—.
  • Rectificación de los datos inexactos.
  • Supresión cuando ya no sean necesarios —puede utilizar «Solicitar eliminación de cuenta» de su perfil—.
  • Limitación del tratamiento en los supuestos previstos por la norma.
  • Oposición al tratamiento basado en el interés legítimo.
  • Portabilidad de sus datos a otro responsable (formato JSON, mediante exportación).
  • Retirada del consentimiento en cualquier momento, cuando el tratamiento se base en él, sin efecto retroactivo.
  • No ser objeto de decisiones automatizadas con efectos jurídicos o similares.

Para ejercer estos derechos basta con escribir a privacy@qartalia.com, indicando el derecho que se desea ejercer. El responsable atenderá la solicitud en el plazo máximo de un mes, prorrogable según la complejidad. Si considera que sus derechos no han sido debidamente atendidos, puede presentar una reclamación ante la Agencia Española de Protección de Datos (C/ Jorge Juan, 6, 28001 Madrid; sede electrónica: sedeagpd.gob.es), sin perjuicio de cualquier otro recurso administrativo o judicial.

Más información en:

Fundamento normativo: Derechos: acceso (art. 15), rectificación (art. 16), supresión (art. 17), limitación (art. 18), portabilidad (art. 20), oposición (art. 21) y decisiones automatizadas (art. 22) del RGPD; retirada del consentimiento (art. 7.3 RGPD). Modalidades y plazo de ejercicio: art. 12 RGPD y arts. 12 a 18 LOPDGDD. Derecho de reclamación ante la autoridad de control: art. 77 RGPD y art. 37 LOPDGDD.

13. Medidas de seguridad

El responsable aplica medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, entre ellas:

  • Cifrado de las comunicaciones mediante protocolo HTTPS/TLS.
  • Almacenamiento de contraseñas cifradas con bcrypt; nunca se guardan en claro.
  • Aislamiento estricto por empresa: los datos de cada cliente solo son accesibles para sus usuarios autorizados.
  • Copias de seguridad cifradas diarias, con retención de 14 días.
  • Registro de auditoría de todas las acciones críticas.
  • Bloqueo automático tras intentos fallidos de acceso.

En caso de violación de la seguridad que entrañe un riesgo para los derechos de las personas, el responsable lo notificará a la autoridad de control y, cuando proceda, a las personas afectadas.

14. Modificaciones de la presente política

El responsable podrá actualizar esta Política para adaptarla a cambios normativos o del servicio. Las modificaciones relevantes se comunicarán por medios adecuados y, cuando corresponda, se solicitará un nuevo consentimiento. La fecha de la última versión figura en el encabezado.

15. Legislación aplicable

El tratamiento de datos descrito se rige por el Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 (LOPDGDD) y la Ley 34/2002 (LSSI-CE), así como por la demás normativa española y de la Unión Europea aplicable.

Fuentes normativas y referencias

  • Reglamento (UE) 2016/679 (RGPD). Reglamento General de Protección de Datos.
  • Ley Orgánica 3/2018 (LOPDGDD). Protección de Datos Personales y garantía de los derechos digitales.
  • Ley 34/2002 (LSSI-CE). Servicios de la sociedad de la información y de comercio electrónico.
  • Decisión de Ejecución (UE) 2023/1795. Adecuación del EU–US Data Privacy Framework (10/07/2023).
  • Decisión de Ejecución (UE) 2021/914. Cláusulas Contractuales Tipo para transferencias internacionales.
  • Real Decreto de 22 de agosto de 1885, Código de Comercio. Art. 30 (conservación de documentación contable).
  • Ley 58/2003, General Tributaria. Arts. 66 a 70 (prescripción tributaria).
  • Agencia Española de Protección de Datos (AEPD). Autoridad de control y guías (cookies, deber de información).
← Volver al inicio