Estado: 25 de agosto de 2026
1. Responsable del tratamiento
El responsable del tratamiento de los datos personales relacionados con DPPReady es:
Bobby Zuber
Calle Vista Valle 34, Villa 4
38768 El Paso – Santa Cruz de Tenerife
España
Correo electrónico: support@DPPReady.de
2. Objeto de esta Política de Privacidad
Esta Política de Privacidad informa sobre el tratamiento de datos personales al visitar dppready.de, al registrarse y utilizar la plataforma DPPReady, al publicar pasaportes digitales de productos, al realizar consultas de soporte y al facturar planes de pago. Se consideran datos personales toda información relativa a una persona física identificada o identificable.
3. Archivos de registro del servidor y alojamiento
Al acceder al sitio web, el servidor de alojamiento trata los datos de conexión técnicamente necesarios. Estos pueden incluir la dirección IP, fecha y hora, dirección solicitada, cantidad de datos transferidos, referrer, identificación del navegador, sistema operativo y estado HTTP. El tratamiento es necesario para proporcionar el sitio web, detectar ataques y problemas técnicos y garantizar la seguridad y estabilidad del servicio.
La base jurídica es el artículo 6, apartado 1, letra f), del RGPD. El interés legítimo consiste en garantizar el funcionamiento seguro y fiable de la plataforma. Los registros del servidor relevantes para la seguridad se eliminan, por regla general, después de 14 días, salvo que sea necesario conservarlos durante más tiempo para investigar un incidente de seguridad concreto o cumplir obligaciones legales.
Actualmente, el alojamiento se realiza a través de Hetzner. Cuando sea necesario, deberá celebrarse un contrato de encargo del tratamiento con el proveedor de alojamiento. La ubicación concreta del servidor y los subencargados contractualmente acordados dependen del producto de Hetzner utilizado y del correspondiente contrato de encargo del tratamiento.
4. Registro, cuenta de usuario y organización
Durante el registro y el uso de la cuenta tratamos, en particular, la dirección de correo electrónico, contraseña cifrada, nombre, idioma preferido, organización, funciones y permisos, información de seguridad y acceso, invitaciones, códigos de recuperación, eventos de auditoría y los datos necesarios para la autenticación de dos factores. Las contraseñas no se almacenan en texto plano.
El tratamiento se realiza para iniciar y ejecutar el contrato de uso de conformidad con el artículo 6, apartado 1, letra b), del RGPD, así como para garantizar la seguridad de conformidad con el artículo 6, apartado 1, letra f), del RGPD. Los datos obligatorios son necesarios para proporcionar la cuenta. Sin estos datos no es posible mantener una cuenta de usuario.
5. Datos de organizaciones, productos y documentos
Los usuarios pueden almacenar datos de organizaciones, datos de contacto, información de productos, identificadores de productos, materiales, información sobre la cadena de suministro, imágenes, documentos, archivos de importación, configuraciones de API y webhooks, así como contenidos de pasaportes digitales de productos. Estos datos pueden contener información personal cuando los usuarios introduzcan este tipo de información.
El tratamiento se realiza para la ejecución del contrato de conformidad con el artículo 6, apartado 1, letra b), del RGPD. Cuando un cliente empresarial introduzca datos personales de sus propios empleados, personas de contacto, proveedores u otras personas y DPPReady trate estos datos exclusivamente siguiendo sus instrucciones, deberá celebrarse un contrato de encargo del tratamiento conforme al artículo 28 del RGPD antes de comenzar dicho tratamiento. El cliente seguirá siendo responsable de la legalidad, transparencia y exactitud del contenido de los datos introducidos.
6. Publicación de pasaportes digitales de productos
Los pasaportes de productos publicados expresamente por el usuario son accesibles a través de una dirección pública estable y pueden ser consultados mediante motores de búsqueda, códigos QR, códigos DataMatrix o referencias NFC. El usuario que publica decide qué datos de productos, imágenes y documentos se hacen públicos. Los datos personales solo podrán publicarse cuando exista una base jurídica suficiente para ello.
Para los pasaportes de productos publicados, DPPReady puede almacenar cifras agregadas de accesos por fecha. No se realiza elaboración de perfiles entre distintos usuarios ni se utilizan técnicas invasivas de fingerprinting. Independientemente de ello, los accesos técnicamente necesarios pueden aparecer en los registros del servidor.
7. Cookies técnicamente necesarias
DPPReady utiliza cookies de sesión técnicamente necesarias para proporcionar el estado de inicio de sesión, idioma, funciones de seguridad y estado de la sesión. Si se selecciona la función «mantener la sesión iniciada», se establece adicionalmente una cookie de recuerdo aleatoria protegida contra accesos no autorizados. Las cookies de sesión finalizan, por regla general, con la sesión del navegador; la cookie de recuerdo está técnicamente diseñada para una duración de hasta 30 días y puede revocarse cerrando la sesión.
Estas cookies son necesarias para prestar el servicio solicitado expresamente. Por regla general, no se requiere consentimiento para este almacenamiento técnicamente necesario de conformidad con el § 25, apartado 2, n.º 2, de la TDDDG alemana. La base jurídica para el tratamiento de datos personales asociado es el artículo 6, apartado 1, letra b), del RGPD o el artículo 6, apartado 1, letra f), del RGPD. Actualmente, DPPReady no utiliza cookies publicitarias, de redes sociales ni de análisis externo.
8. Correos electrónicos transaccionales y soporte
Para la verificación del correo electrónico, restablecimiento de contraseñas, invitaciones, comunicaciones de seguridad y comunicaciones contractuales se tratan la dirección de correo electrónico, nombre, contenido del mensaje e información técnica del envío. Para el envío se utiliza Brevo. Cuando sea necesario, deberá celebrarse un contrato de encargo del tratamiento con el proveedor.
La base jurídica es el artículo 6, apartado 1, letra b), del RGPD; las comunicaciones relacionadas con la seguridad se basan adicionalmente en el artículo 6, apartado 1, letra f), del RGPD. Las consultas de soporte y las comunicaciones relacionadas se almacenan para su tramitación y posteriormente durante 1 año, salvo que obligaciones legales exijan una conservación más prolongada.
9. Procesamiento de pagos mediante Stripe
Al contratar un plan de pago o almacenamiento adicional, el usuario es redirigido a Stripe para procesar el pago. Se tratan, en particular, la dirección de correo electrónico, identificadores de cliente y contrato, plan, importe, moneda, estado del pago e información de facturación. Los datos completos de las tarjetas no se almacenan en los servidores de DPPReady, sino que son tratados por Stripe.
Para clientes del Espacio Económico Europeo pueden intervenir, en particular, Stripe Payments Europe, Limited, y otras sociedades de Stripe indicadas en sus avisos de privacidad. Dependiendo de la operación de tratamiento, Stripe trata los datos como encargado del tratamiento y/o bajo su propia responsabilidad en materia de protección de datos, especialmente para el procesamiento de pagos, prevención del fraude y cumplimiento de obligaciones reglamentarias. Las bases jurídicas son el artículo 6, apartado 1, letras b) y c), del RGPD y, cuando corresponda, el artículo 6, apartado 1, letra f), del RGPD.
Más información: https://stripe.com/de/privacy y https://stripe.com/de/legal/privacy-center
10. Destinatarios y encargados del tratamiento
Los datos personales solo se facilitan a entidades que los necesitan para los fines indicados. Entre ellas pueden encontrarse proveedores de alojamiento e infraestructura, proveedores de servicios de correo electrónico, Stripe, proveedores de soporte técnico, así como asesores y autoridades necesarios por motivos legales o fiscales. Los encargados del tratamiento están sujetos contractualmente a las obligaciones del artículo 28 del RGPD.
Lista actual de encargados del tratamiento utilizados:
- Brevo
- Stripe
11. Transferencias a terceros países
Algunos proveedores de servicios pueden tratar datos fuera del Espacio Económico Europeo o utilizar subencargados establecidos allí. En estos casos se cumplen los requisitos de los artículos 44 y siguientes del RGPD, por ejemplo, mediante una decisión de adecuación o las cláusulas contractuales tipo de la UE y las medidas de protección adicionales que sean necesarias. Los detalles se encuentran en los avisos de privacidad y contratos de encargo del tratamiento de los proveedores realmente utilizados.
12. Periodo de conservación y eliminación
Los datos de la cuenta y los datos contractuales no publicados se almacenan, por regla general, durante la vigencia del contrato. Tras la finalización del contrato, se eliminan o anonimizan tan pronto como dejan de ser necesarios para su gestión y siempre que no existan obligaciones legales de conservación, necesidades probatorias o intereses de seguridad que impidan su eliminación. Los datos contractuales y de facturación relevantes conforme a la legislación mercantil y fiscal se conservan durante el periodo legalmente establecido.
Las versiones publicadas de los pasaportes de productos están técnicamente diseñadas para permitir una trazabilidad de versiones y direcciones estables. Por ello, antes de la publicación, los usuarios deben comprobar si los datos incluidos pueden mantenerse públicamente disponibles de forma permanente. Las solicitudes concretas de eliminación o bloqueo se examinarán teniendo en cuenta las obligaciones legales, los derechos de terceros y la integridad de la información de productos ya publicada.
Las copias de seguridad se sobrescriben o eliminan después de 1 semana. Durante este periodo, los datos solo son accesibles para fines de recuperación y seguridad.
13. Resumen de las bases jurídicas
- Artículo 6, apartado 1, letra a), RGPD: consentimiento, cuando se haya solicitado expresamente en cada caso
- Artículo 6, apartado 1, letra b), RGPD: medidas precontractuales y ejecución del contrato
- Artículo 6, apartado 1, letra c), RGPD: cumplimiento de obligaciones legales
- Artículo 6, apartado 1, letra f), RGPD: seguridad informática, prevención de abusos, análisis de errores y formulación, ejercicio o defensa de reclamaciones legales
14. Derechos de las personas interesadas
De acuerdo con los requisitos legales aplicables, las personas interesadas tienen, en particular, derecho de acceso, rectificación, supresión, limitación del tratamiento, portabilidad de los datos y oposición. El consentimiento otorgado puede retirarse en cualquier momento con efectos para el futuro. Asimismo, existe el derecho a presentar una reclamación ante una autoridad de control en materia de protección de datos.
Las solicitudes pueden dirigirse a la dirección de contacto indicada anteriormente. Para evitar la divulgación no autorizada de datos, podrá solicitarse una prueba de identidad adecuada.
La autoridad española de control competente es, en particular, la Agencia Española de Protección de Datos (AEPD): https://www.aepd.es/
15. Decisiones automatizadas
Actualmente, DPPReady no toma decisiones basadas exclusivamente en un tratamiento automatizado que produzcan efectos jurídicos o afecten de manera similar y significativa a una persona en el sentido del artículo 22 del RGPD. Los valores de integridad y los perfiles de reglas son herramientas técnicas y no sustituyen una decisión profesional o jurídica en cada caso concreto.
16. Seguridad y modificaciones
DPPReady aplica medidas técnicas y organizativas adecuadas, entre ellas transmisión cifrada, controles de acceso, funciones y permisos, hashing de contraseñas, autenticación opcional de dos factores, registro de eventos relevantes para la seguridad y almacenamiento privado separado de archivos. Ningún sistema puede garantizar una seguridad absoluta.
Esta Política de Privacidad se actualizará cuando cambien las funciones, proveedores de servicios o requisitos legales. Será aplicable la versión publicada en esta página en cada momento.