Política de privacidad
Esta Política de privacidad explica cómo DDPP (Decentralized Digital Product Passport) utiliza los datos personales de las personas con las que trata: quienes inician sesión para escribir pasaportes de producto para una organización, quienes escanean y leen pasaportes, los visitantes de dppeu.cloud y quienes nos escriben.
DDPP es un servicio para empresas. Una organización registra sus productos en la aplicación DDPP y publica un pasaporte de producto para un modelo, un lote o una sola unidad, que cualquiera puede abrir escaneando su código QR o su etiqueta NFC.
En esta política, «usted» es la persona a la que se refieren los datos. Una «organización» es una empresa dada de alta en DDPP, y un «miembro» es una persona con su propio inicio de sesión que actúa para una organización. «Nosotros» y «nuestro» se refieren a ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., que presta DDPP.
Esta política ofrece la información exigida por los artículos 13 y 14 del Reglamento General de Protección de Datos de la UE (RGPD) y por el artículo 10 de la Ley n.º 6698 de Protección de Datos Personales de Türkiye (KVKK).
Cómo pueden usar DDPP las organizaciones se establece en nuestros Términos del servicio.
1. Quién es responsable de sus datos
ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., sociedad anónima constituida en Türkiye, con domicilio en Teknopark İzmir, İYTE Kampüsü, 35430 Urla/İzmir, Türkiye, es la responsable del tratamiento de los datos personales que describe esta política. Sus datos registrales figuran en nuestro Aviso legal.
En cambio, respecto del contenido que las organizaciones introducen en DDPP, como sus productos y pasaportes, actuamos por cuenta de la organización. La sección 2 explica cómo.
Para cualquier pregunta sobre esta política o sus datos, escriba a dpp@dppeu.cloud, llame al +90 536 587 41 81 o escriba a la dirección anterior. No hemos designado un delegado de protección de datos; las preguntas sobre privacidad llegan a las personas que se ocupan de ellas.
2. Cuando actuamos por cuenta de las organizaciones
Las organizaciones usan DDPP para llevar y publicar sus propios registros de producto: productos y sus datos, pasaportes, certificaciones y documentos, y eventos con sus descripciones, lugares, posiciones y fotos.
La organización decide qué entra en esos registros y qué se publica, por lo que es la responsable de los datos personales que contengan, y nosotros los tratamos por su cuenta, como encargados del tratamiento, conforme a la sección 19 de nuestros Términos del servicio. Solo los tratamos para prestar DDPP a la organización y siguiendo sus instrucciones. No los vendemos ni los usamos para fines propios.
La aplicación DDPP usa la cámara, la ubicación y las fotos de su móvil solo con su permiso:
- la cámara, para escanear códigos y tomar las fotos que añade a un evento;
- su ubicación, solo cuando decide añadir su posición actual a un evento, y solo en ese momento;
- su fototeca, solo para abrir la foto que elige.
Las fotos y posiciones que añade pasan a formar parte de los registros de la organización.
Si sus datos personales aparecen en los registros de una organización, por ejemplo porque sale en una foto o su nombre figura en un documento, es la organización quien decide cómo se usan. Póngase en contacto con esa empresa. Si se dirige a nosotros, le trasladaremos su solicitud y le ayudaremos a responder.
3. Páginas públicas de pasaportes
Cuando una organización publica un pasaporte, cualquiera que escanee su código, abra su enlace o lo busque por los identificadores GS1 del producto puede ver su parte pública, como página web y en formato legible por máquina. Los campos que los datos de la organización marcan como restringidos o solo para autoridades no se muestran.
La parte pública es el propio registro del fabricante sobre su producto. Las organizaciones no deben publicar datos personales de consumidores, es decir, de quienes compran o usan sus productos, sin su consentimiento explícito, y deben mantener fuera de la parte pública otros datos personales, como los nombres de trabajadores concretos o posiciones que revelen dónde vive alguien.
Una vez publicado un pasaporte, los cambios en sus datos se añaden como nuevas revisiones y se conservan las anteriores, y a sus eventos solo se pueden añadir otros. Si hay que corregir o suprimir datos personales de un pasaporte publicado, también de sus revisiones anteriores, la organización puede pedírnoslo en dpp@dppeu.cloud y lo haremos.
Un pasaporte publicado sigue en línea hasta que la organización lo da de baja. Su dirección muestra entonces solo que se dio de baja.
No registramos quién abre una página de pasaporte más allá de los registros ordinarios del servidor descritos en la sección 10, y las páginas de pasaportes no usan cookies.
Si cree que una página de pasaporte contiene contenido ilícito, use el enlace «Denunciar esta página» que hay en ella, o escriba a dpp@dppeu.cloud indicando la dirección de la página. Una persona revisa cada aviso. Nuestros Términos del servicio explican lo que ocurre después.
4. Los datos personales que recogemos
Como responsables del tratamiento, recogemos:
- Datos de la cuenta: su nombre, su dirección de correo, su contraseña, que solo guardamos como hash, su idioma y su función en cada organización a la que pertenece.
- Datos de inicio de sesión: si inicia sesión con Google o Apple, el identificador de cuenta que nos da ese proveedor y la dirección de correo y el nombre que comparte. Para Iniciar sesión con Apple, conservamos además el token que emite Apple para poder revocar el inicio de sesión cuando elimine su cuenta. La aplicación mantiene la sesión con un token emitido para su dispositivo.
- Datos de la organización: los que facilita una organización, como su nombre, razón social, país, dirección, sitio web, GLN y número EORI. La mayoría se refieren a una empresa, pero algunos, como el nombre de un empresario individual, son datos personales.
- Correspondencia y solicitudes: lo que nos comunica por correo o por teléfono y los avisos de contenido ilícito, con nombre y dirección de correo si decide darlos.
- Datos técnicos: la dirección IP y los datos del navegador o del dispositivo que se envían con cada solicitud a dppeu.cloud y al servidor de la aplicación DDPP, que usamos para prestar el servicio, protegerlo y corregir fallos.
No cobramos pagos (DDPP es gratuito mientras está en pruebas) y no usamos herramientas de analítica ni de publicidad.
5. De dónde proceden los datos
La mayoría proceden de usted, cuando se registra, configura una organización o nos escribe. Los datos técnicos se recogen automáticamente con cada solicitud. Si inicia sesión con Google o Apple, ese proveedor nos da un identificador de cuenta y, según su configuración, su dirección de correo y su nombre.
6. Para qué los usamos y con qué base jurídica
Para cada finalidad indicamos la base jurídica según el RGPD y la condición de tratamiento según el artículo 5 de la KVKK.
- Crear y gestionar cuentas, iniciar su sesión y prestar DDPP: artículo 6.1.b) del RGPD, el contrato conforme a nuestros Términos, o artículo 6.1.f), nuestro interés legítimo en prestar el servicio que usa su organización. KVKK artículo 5.2.c) o 5.2.f).
- Enviar correos del servicio, como la confirmación del correo y el restablecimiento de la contraseña: RGPD artículo 6.1.b) o 6.1.f). KVKK artículo 5.2.c) o 5.2.f).
- Responder preguntas y solicitudes: RGPD artículo 6.1.b) si la solicitud se refiere a nuestro contrato; si no, 6.1.f), nuestro interés legítimo en responder a quien nos contacta. KVKK artículo 5.2.c) o 5.2.f).
- Atender solicitudes de privacidad, incluida la eliminación de cuentas, y revocar al eliminar una autorización de Iniciar sesión con Apple: RGPD artículo 6.1.c), porque el RGPD nos obliga a atenderlas, y 6.1.b). KVKK artículo 5.2.ç) y 5.2.c).
- Proteger DDPP y sus cuentas, prevenir abusos y corregir fallos: RGPD artículo 6.1.f), nuestro interés legítimo en proteger el servicio y a quienes lo usan. KVKK artículo 5.2.f).
- Tramitar avisos de contenido ilícito: RGPD artículo 6.1.c), porque el Reglamento de Servicios Digitales de la UE obliga a los servicios de alojamiento a actuar ante ellos; si no, 6.1.f). KVKK artículo 5.2.f).
- Cumplir órdenes de tribunales y autoridades, y formular, ejercer o defender reclamaciones: RGPD artículo 6.1.c) cuando lo exija el Derecho de la UE o de un Estado miembro; si no, 6.1.f). KVKK artículo 5.2.ç) y 5.2.e).
Cuando nos basamos en intereses legítimos, puede oponerse, como explica la sección 12. No tomamos decisiones sobre nadie basadas únicamente en un tratamiento automatizado.
7. Lo que tiene que facilitarnos
Para abrir una cuenta debe dar su nombre, una dirección de correo y una contraseña, o iniciar sesión con Google o Apple. Para configurar una organización debe dar su nombre y su país, porque cada pasaporte indica la organización como la empresa responsable del producto. Sin estos datos no podemos prestar DDPP. Todo lo demás es opcional.
8. Con quién los compartimos
- Hostinger, que proporciona los servidores en los que funciona DDPP, en Lituania, y nuestro servicio de correo.
- Google y Apple, si decide iniciar sesión con ellos. Nos confirman su identidad y saben que inicia sesión en DDPP. Cuando elimina una cuenta que inicia sesión con Apple, pedimos a Apple que revoque ese inicio de sesión.
- Otros miembros de una organización a la que pertenece, que ven su nombre, su dirección de correo y su función.
- El público, que ve lo que las organizaciones publican en sus páginas de pasaportes.
- Asesores profesionales, como abogados y contables, cuando lo necesitan para asesorarnos.
- Tribunales, autoridades y otros organismos públicos, cuando nos ordenan actuar o facilitar información, cuando la ley lo exige de otro modo o cuando lo necesitamos para formular o defender una reclamación. Según el Reglamento de Servicios Digitales de la UE, debemos informar a las autoridades si conocemos información que haga sospechar un delito que amenace la vida o la seguridad de alguien.
Si lo pide, le diremos los nombres de los destinatarios concretos de sus datos personales.
9. Transferencias internacionales
Operamos DDPP desde Türkiye, y sus servidores están en Lituania, en la Unión Europea. Türkiye no forma parte del Espacio Económico Europeo, y la Comisión Europea no ha adoptado una decisión de adecuación respecto de ella.
Cuando las normas del RGPD sobre transferencias se aplican a una transferencia nuestra a un país sin decisión de adecuación, usamos las cláusulas contractuales tipo adoptadas por la Comisión Europea en la Decisión de Ejecución (UE) 2021/914. Cuando inicia sesión con Google o Apple, sus datos circulan entre su dispositivo y esas empresas según sus propias condiciones; Google LLC y Apple Inc. están certificadas en el Marco de Privacidad de Datos UE-EE. UU., para el que la Comisión adoptó una decisión de adecuación en la Decisión de Ejecución (UE) 2023/1795.
Solo transferimos datos personales fuera de Türkiye con una base que permita el artículo 9 de la KVKK. Para las transferencias habituales, como a nuestros servidores en Lituania, esa base es el contrato tipo publicado por la Junta de Protección de Datos Personales de Türkiye, notificado a la Autoridad de Protección de Datos Personales en los cinco días hábiles siguientes a su firma.
Puede pedir una copia de estas garantías en dpp@dppeu.cloud.
10. Cuánto tiempo los conservamos
- Datos de la cuenta: mientras exista la cuenta. La sección 11 explica la eliminación.
- Tokens de inicio de sesión: hasta que cierre la sesión, el token caduque al cabo de un año o se elimine la cuenta.
- El token de Iniciar sesión con Apple: hasta que elimine su cuenta, cuando lo revocamos ante Apple y lo borramos.
- Enlaces para restablecer la contraseña y confirmar el correo: 60 minutos.
- Datos y contenido de la organización: mientras la organización los mantenga en DDPP. Los pasaportes publicados siguen en línea hasta que se dan de baja o se suprimen.
- Correspondencia y avisos: el tiempo necesario para tramitar el asunto y su seguimiento.
- Registros del servidor y de la aplicación: 14 días.
- Copias de seguridad: 14 días; después, los datos suprimidos ya no existen en ellas.
11. Eliminar su cuenta
Puede eliminar su cuenta en la aplicación DDPP: abra Más, elija Eliminar mi cuenta y confirme. La cuenta se elimina en el acto. Si no puede usar la aplicación, escriba a dpp@dppeu.cloud desde la dirección de correo de la cuenta; la eliminaremos en un plazo de 30 días y se lo confirmaremos por correo. Los pasos también están en dppeu.cloud/es/delete-account.
Al eliminar una cuenta suprimimos su nombre, su dirección de correo, su contraseña, sus vínculos de inicio de sesión con Google y Apple, sus tokens, sus enlaces de restablecimiento de contraseña y sus pertenencias a organizaciones, y revocamos ante Apple su autorización de Iniciar sesión con Apple. Los registros que la cuenta creó en el contenido de una organización, como productos, pasaportes, eventos y archivos, se quedan en la organización, pero ya no mencionan la cuenta.
Se conservan algunos registros:
- las organizaciones a las que pertenecía, con sus productos y pasaportes, que pertenecen a la organización. Si era el único propietario de una organización, esta sigue en DDPP y podemos entregarla a la persona que indique la empresa;
- los pasaportes publicados, que siguen en línea hasta que la organización los da de baja;
- los registros y las copias de seguridad, hasta que caducan según la sección 10.
12. Sus derechos
Según la ley que le sea aplicable, tiene derecho a:
- acceder a los datos personales que tenemos sobre usted y obtener una copia;
- que se rectifiquen los datos inexactos o incompletos;
- que se supriman sus datos (para una cuenta, como describe la sección 11);
- que se limite el uso de sus datos, por ejemplo mientras comprobamos una reclamación sobre su exactitud;
- recibir los datos que nos facilitó en un formato estructurado y legible por máquina; se los enviamos en JSON si lo pide;
- oponerse, por motivos relacionados con su situación particular, al tratamiento basado en nuestros intereses legítimos;
- presentar una reclamación ante una autoridad de control de protección de datos, en particular en el Estado miembro de la UE donde vive o trabaja o donde cree que surgió el problema, y, según la KVKK, ante la Junta de Protección de Datos Personales, como explica la sección 13.
Para ejercer cualquiera de estos derechos, escriba a dpp@dppeu.cloud o llame al +90 536 587 41 81, en español, inglés, turco o alemán. Respondemos gratuitamente y sin dilación indebida: según el RGPD, en un mes, prorrogable dos meses más en solicitudes complejas, informándole de los motivos dentro del primer mes, y según la KVKK, en 30 días. Solo pedimos una prueba de identidad si tenemos dudas razonables sobre quién hace la solicitud. Si no hacemos lo que pide, le diremos por qué y que puede reclamar ante una autoridad de control o acudir a los tribunales.
Para los datos de los que es responsable una organización, como el contenido de un pasaporte, trasladamos su solicitud a esa organización y le ayudamos a responder.
13. Sus derechos según la KVKK
Según el artículo 11 de la KVKK, tiene derecho a:
- saber si se tratan sus datos personales y, en tal caso, solicitar información sobre ellos;
- conocer la finalidad del tratamiento y si se usan conforme a ella;
- conocer los terceros, en Türkiye o en el extranjero, a los que se transfieren;
- que se rectifiquen si están incompletos o son inexactos;
- que se supriman o destruyan cuando desaparezcan los motivos de su tratamiento;
- que las rectificaciones y supresiones se comuniquen a los terceros que recibieron los datos;
- oponerse a un resultado que le perjudique derivado del análisis de sus datos exclusivamente por sistemas automatizados;
- reclamar una indemnización si un tratamiento ilícito le causa daños.
Puede dirigirse por escrito a la dirección de la sección 1 o por correo a dpp@dppeu.cloud desde la dirección que registró con nosotros. Resolvemos las solicitudes gratuitamente en un plazo máximo de 30 días; si una actuación tiene un coste aparte, podemos cobrar la tarifa fijada por la Junta. Si rechazamos su solicitud, considera insuficiente nuestra respuesta o no respondemos a tiempo, puede reclamar ante la Junta en los 30 días siguientes a conocer nuestra respuesta y, en todo caso, en los 60 días siguientes a su solicitud.
14. Cookies y almacenamiento en su dispositivo
- dppeu.cloud no usa cookies. Si cierra el aviso que ofrece otro idioma, el almacenamiento local de su navegador lo recuerda.
- Las páginas de pasaportes y el servidor de la aplicación no usan cookies.
- Las páginas de cuenta en las que confirma su correo o elige una contraseña nueva usan dos cookies: una cookie de sesión (ddpp-session) y XSRF-TOKEN, que protege el formulario. Ambas son estrictamente necesarias y caducan tras dos horas de inactividad.
- La aplicación DDPP guarda su token de inicio de sesión en el almacenamiento seguro de su móvil, y sus ajustes y productos guardados en su móvil. No contiene herramientas de analítica ni de publicidad.
Nos basamos en la excepción para el almacenamiento estrictamente necesario para prestar el servicio que ha solicitado.
15. Seguridad
Protegemos los datos personales con medidas que incluyen conexiones cifradas (HTTPS, con TLS 1.3 e intercambio de claves poscuántico cuando su navegador lo admite), contraseñas guardadas solo como hash, tokens de inicio de sesión revocables, acceso limitado según la función de cada miembro, una huella SHA-256 en cada archivo subido, un entorno de servidor separado de otros servicios y copias de seguridad diarias. Ningún sistema es completamente seguro. Si cree que se ha hecho un mal uso de su cuenta, escriba enseguida a dpp@dppeu.cloud.
16. Menores
DDPP es un servicio para empresas y no está pensado para menores. No recogemos a sabiendas datos personales de menores. Si cree que un menor nos ha dado datos personales, escriba a dpp@dppeu.cloud.
17. Cambios en esta política
Esta versión está vigente desde el 19 de septiembre de 2026. Actualizamos la política cuando cambian DDPP o la ley, y la fecha del principio muestra la versión vigente. Antes de que un cambio importante entre en vigor, lo comunicamos a los miembros por correo. Antes de usar datos personales para una finalidad nueva, se lo diremos.
18. Contacto
Para preguntas sobre esta política o sus datos personales, escriba a dpp@dppeu.cloud o llame al +90 536 587 41 81. Por correo postal: ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., Teknopark İzmir, İYTE Kampüsü, 35430 Urla/İzmir, Türkiye. Nuestros datos completos de empresa están en el Aviso legal.