qartalia ← Volver ao inicio

Política de privacidade

Última actualización: 24 de mayo de 2026
Privacidade Termos Cookies
ES CA GL EN FR IT DE

Política de Privacidade de qartalia

Responsable do tratamento: Gextiona Interproducción, S.L.

Versión 2.0 · Última actualización: 1 de xaneiro de 2026

Información previa e aceptación

qartalia é un servizo da sociedade da información titularidade de Gextiona Interproducción, S.L. A presente Política de Privacidade informa, de forma previa ao rexistro e de maneira concisa, transparente e intelixible, sobre o tratamento dos datos persoais que se recollen a través da plataforma.

Ao marcar a casa de aceptación —que non estará premarcada— e completar o rexistro, a persoa usuaria declara ter lido e comprendido esta Política. Cando un tratamento concreto se basee no consentimento, este recadarase de forma específica, informada e inequívoca mediante unha acción afirmativa clara, e poderá retirarse en calquera momento sen que iso afecte á licitude do tratamento previo.

1. Responsable do tratamento

O responsable do tratamento dos datos persoais recollidos a través de qartalia é:

  • Identidade: Gextiona Interproducción, S.L.
  • CIF: B-87967592.
  • Domicilio: Madrid, 28002 – Francisco Silvela 110, 2º
  • Correo electrónico de contacto: privacy@qartalia.com.

2. Delegado de Protección de Datos (DPD)

Atendendo á natureza, ao alcance e ás finalidades do tratamento, o responsable valorou que non concorren os supostos que obrigan a designar un Delegado de Protección de Datos. Non obstante, a persoa usuaria pode dirixir calquera consulta en materia de protección de datos ao enderezo privacy@qartalia.com.

3. Datos persoais que tratamos

qartalia trata as seguintes categorías de datos, aplicando en todo caso os principios de minimización e limitación da finalidade:

  • Datos de conta: nome, enderezo de correo electrónico, contrasinal (almacenado cifrado mediante bcrypt), rol asignado e empresa á que pertence.
  • Datos de uso: rexistro de inicios de sesión (data, hora e enderezo IP) e rexistro das accións realizadas na aplicación (creación, modificación ou eliminación de contidos).
  • Datos operativos: a información comercial que a propia persoa usuaria introduce (produtos, materiais, fórmulas, escandallos, tarifas, etc.). Con carácter xeral non constitúen datos persoais en sentido estrito cando se refiren ao negocio, pero trátanse co idéntico nivel de protección.

Infórmase expresamente de que o enderezo IP ten a consideración de dato persoal a efectos da normativa de protección de datos.

4. Finalidades e bases xurídicas do tratamento

Os datos trátanse para as finalidades que se indican, cada unha coa súa base de lexitimación:

  • Prestación do servizo (base: execución do contrato): permitir o uso de qartalia, a autenticación da persoa usuaria e a conservación do seu traballo.
  • Comunicacións técnicas (base: execución do contrato): correos de benvida, recuperación de contrasinal e avisos críticos do servizo.
  • Seguridade da plataforma (base: interese lexítimo): detección de accesos anómalos e rexistro de auditoría para a investigación de incidentes.
  • Cumprimento de obrigas legais (base: obriga legal): atención de obrigas contables, fiscais e de resposta a requirimentos de autoridades competentes.

O tratamento baseado no interese lexítimo someteuse ao preceptivo xuízo de ponderación, do que a persoa usuaria pode solicitar información. Non se realiza elaboración de perfís, nin publicidade personalizada, nin se ceden datos a terceiros con fins comerciais.

5. Prazos de conservación

Os datos consérvanse unicamente durante o tempo necesario para as finalidades indicadas e, despois, debidamente bloqueados durante os prazos de prescrición legalmente aplicables:

  • Datos de conta e operativos: mentres o contrato estea vixente e, posteriormente, bloqueados durante os prazos de prescrición das accións legais, fiscais e contables —ata seis anos conforme ao Código de Comercio e, no ámbito tributario, durante o prazo de prescrición de catro anos da Lei Xeral Tributaria—.
  • Rexistro de auditoría (datos de uso): 180 días.
  • Tokens de recuperación de contrasinal: 30 minutos, depurándose 24 horas despois do seu consumo.
  • Rexistro de intentos de acceso: 24 horas.

6. Destinatarios e encargados do tratamento (subprocesadores)

Para a prestación do servizo, o responsable apóiase en provedores que tratan datos por conta del, cos que subscribiu o correspondente contrato de encarga de tratamento:

  • Resend (envío de correos transaccionais) — Estados Unidos.
  • Hostinger (aloxamento web e base de datos) — Países Baixos (Unión Europea).

Cada encargado está obrigado, mediante contrato, a tratar os datos exclusivamente conforme ás instrucións do responsable, a garantir a confidencialidade e a aplicar medidas de seguridade adecuadas. Os encargados só recorren a subencargados con autorización do responsable e baixo as mesmas obrigas.

7. Transferencias internacionais de datos

O uso de Resend implica unha transferencia de datos a Estados Unidos. Dita transferencia amparase en que Resend está certificada no Marco de Privacidade de Datos UE–EE. UU. (EU–US Data Privacy Framework), respecto do cal a Comisión Europea adoptou decisión de adecuación o 10 de xullo de 2023. Como garantía adicional, Resend incorpora ao seu contrato de encarga as Cláusulas Contractuais Tipo aprobadas pola Comisión Europea.

O aloxamento en Hostinger sitúase en Países Baixos, dentro do Espazo Económico Europeo, polo que non constitúe transferencia internacional.

8. Decisións automatizadas e elaboración de perfís

qartalia non adopta decisións baseadas unicamente no tratamento automatizado, incluída a elaboración de perfís, que produzan efectos xurídicos sobre a persoa usuaria ou a afecten significativamente de modo similar.

9. Comunicacións comerciais

O responsable non remite comunicacións comerciais por medios electrónicos agás que a persoa usuaria o consentise previamente ou exista unha relación contractual previa relativa a produtos ou servizos similares. En todo caso, a persoa usuaria pode opoñerse ou opoñerse á súa recepción de forma sinxela e gratuíta en cada comunicación.

10. Cookies e tecnoloxías similares

A plataforma utiliza unicamente as cookies técnicas estritamente necesarias para o seu funcionamento. O uso de calquera outra cookie requirirá o consentimento informado da persoa usuaria e detallarase na Política de Cookies, accesible de forma independente.

11. Menores de idade

qartalia é un servizo dirixido a profesionais e empresas e non está destinado a menores de idade. No ámbito dos servizos da sociedade da información, en España o tratamento de datos de menores baseado no consentimento só é lícito a partir dos 14 anos; por debaixo desa idade requírese o consentimento de quen exerza a patria potestade ou tutela.

12. Dereitos das persoas usuarias

A persoa usuaria pode exercer en calquera momento os seguintes dereitos:

  • Acceso aos seus datos —pode utilizar o botón «Exportar os meus datos» do seu perfil—.
  • Rectificación dos datos inexactos.
  • Supresión cando xa non sexan necesarios —pode utilizar «Solicitar eliminación de conta» do seu perfil—.
  • Limitación do tratamento nos supostos previstos pola norma.
  • Oposición ao tratamento baseado no interese lexítimo.
  • Portabilidade dos seus datos a outro responsable (formato JSON, mediante exportación).
  • Retirada do consentimento en calquera momento, cando o tratamento se basee nel, sen efecto retroactivo.
  • Non ser obxecto de decisións automatizadas con efectos xurídicos ou similares.

Para exercer estes dereitos abonda con escribir a privacy@qartalia.com, indicando o dereito que se desexa exercer. O responsable atenderá a solicitude no prazo máximo dun mes, prorrogable segundo a complexidade. Se considera que os seus dereitos non foron debidamente atendidos, pode presentar unha reclamación ante a Axencia Española de Protección de Datos (C/ Jorge Juan, 6, 28001 Madrid; sede electrónica: sedeagpd.gob.es), sen prexuízo de calquera outro recurso administrativo ou xudicial.

Máis información en:

Fundamento normativo: Dereitos: acceso (art. 15), rectificación (art. 16), supresión (art. 17), limitación (art. 18), portabilidade (art. 20), oposición (art. 21) e decisións automatizadas (art. 22) do RXPD; retirada do consentimento (art. 7.3 RXPD). Modalidades e prazo de exercicio: art. 12 RXPD e arts. 12 a 18 LOPDGDD. Dereito de reclamación ante a autoridade de control: art. 77 RXPD e art. 37 LOPDGDD.

13. Medidas de seguridade

O responsable aplica medidas técnicas e organizativas apropiadas para garantir un nivel de seguridade adecuado ao risco, entre elas:

  • Cifrado das comunicacións mediante protocolo HTTPS/TLS.
  • Almacenamento de contrasinais cifrados con bcrypt; nunca se gardan en claro.
  • Illamento estrito por empresa: os datos de cada cliente só son accesibles para os seus usuarios autorizados.
  • Copias de seguridade cifradas diarias, con retención de 14 días.
  • Rexistro de auditoría de todas as accións críticas.
  • Bloqueo automático tras intentos fallidos de acceso.

En caso de violación da seguridade que entrañe un risco para os dereitos das persoas, o responsable notificarao á autoridade de control e, cando proceda, ás persoas afectadas.

14. Modificacións da presente política

O responsable poderá actualizar esta Política para adaptala a cambios normativos ou do servizo. As modificacións relevantes comunicaranse por medios adecuados e, cando corresponda, solicitarase un novo consentimento. A data da última versión figura no encabezado.

15. Lexislación aplicable

O tratamento de datos descrito réxese polo Regulamento (UE) 2016/679 (RXPD), a Lei Orgánica 3/2018 (LOPDGDD) e a Lei 34/2002 (LSSI-CE), así como pola demais normativa española e da Unión Europea aplicable.

Fontes normativas e referencias

  • Regulamento (UE) 2016/679 (RXPD). Regulamento Xeral de Protección de Datos.
  • Lei Orgánica 3/2018 (LOPDGDD). Protección de Datos Persoais e garantía dos dereitos dixitais.
  • Lei 34/2002 (LSSI-CE). Servizos da sociedade da información e de comercio electrónico.
  • Decisión de Execución (UE) 2023/1795. Adecuación do EU–US Data Privacy Framework (10/07/2023).
  • Decisión de Execución (UE) 2021/914. Cláusulas Contractuais Tipo para transferencias internacionais.
  • Real Decreto do 22 de agosto de 1885, Código de Comercio. Art. 30 (conservación de documentación contable).
  • Lei 58/2003, Xeral Tributaria. Arts. 66 a 70 (prescrición tributaria).
  • Axencia Española de Protección de Datos (AEPD). Autoridade de control e guías (cookies, deber de información).
← Volver ao inicio