Condiciones de Tratamiento de Datos
En vigor desde el 18 de septiembre de 2026
Estas Condiciones de Tratamiento de Datos explican cómo tratamos datos personales por cuenta de usted cuando su empresa utiliza ZincirX. Abarcan los datos personales incluidos en su contenido, como los nombres introducidos en los pasos de producción, las ubicaciones captadas al registrar los pasos, las fotos y los documentos, y los datos de las personas que figuran en sus pasaportes.
Forman parte de las Condiciones del Servicio (https://zincirx.com/terms). Se aceptan en nombre de su empresa junto con las Condiciones del Servicio, y esa aceptación queda registrada.
Cuando se aplica el Reglamento General de Protección de Datos de la UE (Reglamento (UE) 2016/679, el «RGPD»), estas Condiciones de Tratamiento de Datos constituyen el contrato entre un responsable del tratamiento y su encargado del tratamiento que exige el artículo 28 del RGPD. Cuando se aplica la Ley n.º 6698 de Protección de Datos Personales de Turquía (la «KVKK»), constituyen el acuerdo entre usted, como responsable del tratamiento, y nosotros, como encargado del tratamiento, con arreglo a dicha ley.
ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. presta ZincirX a los clientes establecidos en Turquía, y ZincirX Inc., a todos los demás clientes. Las referencias a «nosotros», «nos» y «nuestro» designan a aquella de las dos sociedades con la que contrate su empresa. Estas Condiciones de Tratamiento de Datos se aplican a todos los clientes, sea cual sea la sociedad con la que contraten.
«Usted» designa a la empresa que utiliza ZincirX. Un «titular de la cuenta» es una persona con sus propios datos de acceso que actúa en nombre de una o varias empresas.
Un «pasaporte» es un pasaporte digital de producto que alojamos para usted: un identificador único con su propio código QR y su propia página pública. Usted «emite» un pasaporte al asignarlo a un lote de producción y, a partir de entonces, la página pública del pasaporte muestra el registro que usted ha hecho de ese lote. Su «plazo de disponibilidad» es el tiempo durante el que permanece en línea, contado desde el día en que se emite.
«Su contenido» designa todo lo que su empresa y sus titulares de cuentas introducen en ZincirX o registran con él, como plantillas, lotes, pasos y las posiciones GPS registradas con ellos, fotos, documentos, atributos, certificaciones y revisiones de los pasaportes, y los pasaportes elaborados a partir de todo ello, tal como lo definen las Condiciones del Servicio. En estas Condiciones de Tratamiento de Datos incluye además los registros que el servicio lleva para usted sobre sus pasaportes, como los escaneos de sus códigos QR y las lecturas de su contenido restringido.
1. Quién es el responsable y quién el encargado del tratamiento
Usted decide qué datos personales se incluyen en su contenido, qué publica en sus pasaportes y a quién da acceso. Por tanto, usted es el responsable del tratamiento de los datos personales incluidos en su contenido, y nosotros somos su encargado del tratamiento.
Cuando usted contrata con ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., esta sociedad trata su contenido directamente para usted. Cuando usted contrata con ZincirX Inc., la plataforma la opera ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., que trata su contenido como subencargado del tratamiento de ZincirX Inc. en virtud de un acuerdo escrito que le impone las mismas obligaciones que estas Condiciones de Tratamiento de Datos. ZincirX Inc. sigue siendo responsable ante usted de ese tratamiento.
Nuestras sociedades también tratan algunos datos personales para sus propios fines, como responsables del tratamiento, por ejemplo, los datos de acceso y los perfiles de los titulares de cuentas, sus mensajes al asistente de IA, la facturación y los pagos, los registros de la aceptación de nuestras condiciones, la seguridad del servicio, las peticiones de asistencia, nuestro marketing dirigido a contactos empresariales y la analítica del sitio web. Estas Condiciones de Tratamiento de Datos no abarcan esos datos; los abarca la Política de Privacidad (https://zincirx.com/privacy), que indica cuál de nuestras sociedades es la responsable de su tratamiento. La sección 7 establece los únicos usos de los datos de los pasaportes que van más allá del servicio y que usted acepta.
2. Objeto y duración
El objeto del tratamiento son los datos personales incluidos en su contenido, que tratamos para prestarle ZincirX conforme a las Condiciones del Servicio.
El tratamiento comienza cuando usted introduce contenido en ZincirX por primera vez y dura mientras conservemos su contenido: mientras esté vigente su contrato con nosotros y, después, hasta que el contenido se devuelva o se suprima según se describe en la sección 14.
Los pasaportes que usted ha emitido permanecen en línea durante su plazo de disponibilidad: 10 años, contados desde el día en que se emite cada pasaporte, salvo que el pedido del que procede indique un plazo distinto; si en ese pedido se registró una fecha de finalización posterior, se aplica esa fecha posterior. Salvo que se haya elegido la supresión para su pedido en la página de pago, o que usted la elija al terminar su contrato (sección 14), el tratamiento del contenido de esos pasaportes continúa hasta que finalice ese plazo, aunque su contrato con nosotros haya terminado antes.
Los registros de los escaneos de sus códigos QR se suprimen transcurridos 12 meses, y los registros de las lecturas del contenido restringido de los pasaportes, transcurridos 36 meses.
3. Naturaleza y finalidad del tratamiento
Tratamos los datos personales incluidos en su contenido únicamente para prestarle el servicio, y solo utilizamos los datos de sus pasaportes más allá de ello en la medida en que lo permite la sección 7. La prestación del servicio abarca lo siguiente.
- Almacenamos su contenido y conservamos copias de seguridad de la base de datos que lo contiene.
- Mostramos su contenido a sus titulares de cuentas según los roles que tengan en su empresa.
- Registramos cada paso de producción con la hora y con la ubicación captada por el dispositivo que lo registra. Cuando un paso se registra en la aplicación móvil, la aplicación también busca la dirección correspondiente a esa ubicación, según se describe en la sección 10.
- Publicamos el contenido público de cada pasaporte emitido en su página pública y en las versiones de lectura mecánica de esa página. Cualquier persona puede abrirlas escaneando el código QR del pasaporte, siguiendo su dirección web o, cuando se han indicado un GTIN y un número de lote, utilizando la dirección GS1 Digital Link construida a partir de ellos.
- Mostramos el contenido restringido de los pasaportes únicamente a las personas a las que usted da acceso, y registramos cada vez que lo leen.
- Generamos códigos QR, etiquetas y exportaciones de su contenido.
- Registramos los escaneos de sus códigos QR, para que usted pueda ver con qué frecuencia y cuándo se escanean.
- Enviamos los correos electrónicos que el servicio envía en relación con su empresa, como el aviso de que alguien ha solicitado unirse a ella.
- Le ayudamos cuando nos pide asistencia, y mantenemos el servicio seguro y en funcionamiento.
No utilizamos su contenido para ningún fin propio, como el marketing o el entrenamiento de modelos de IA, más allá de los usos previstos en la sección 7.
4. Tipos de datos personales e interesados
Usted decide qué datos personales figuran en su contenido. Normalmente incluyen los siguientes.
- Nombres y otros datos de personas que los titulares de cuentas introducen en plantillas, lotes, pasos, atributos de pasaportes o certificaciones, como un agricultor, un proveedor, un inspector o una persona de contacto.
- Qué titular de la cuenta creó una plantilla o un lote, registró un paso, subió un archivo o hizo un cambio registrado en una revisión de un pasaporte, y cuándo.
- La ubicación captada al inicio y al final de cada paso por el dispositivo que lo registra, con la hora en que se captó y, cuando se haya buscado, la dirección correspondiente a esa ubicación.
- Fotos y documentos subidos como prueba, y todo lo que muestren o contengan, como el rostro, el nombre o la firma de una persona.
- El nombre, la dirección y los datos de contacto de un fabricante, un proveedor u otra empresa mencionados en un pasaporte, cuando esa empresa sea una persona física, como un empresario individual, o cuando se mencione a una persona de contacto.
- Los nombres, las direcciones de correo electrónico y las organizaciones de las personas a las que usted da acceso al contenido restringido de los pasaportes, y un registro de cada vez que lo leen, que conserva su dirección IP únicamente en forma de hash con clave.
- Los registros de los escaneos de sus códigos QR: cuándo se produjo cada escaneo, la descripción del navegador y del dispositivo que envió el dispositivo con el que se realizó el escaneo, y un hash con clave en lugar de la dirección IP de ese dispositivo.
Los interesados son principalmente sus titulares de cuentas y el resto de su personal; las personas de su cadena de suministro, como agricultores, proveedores, contratistas, inspectores y transportistas, y su personal; las personas de contacto de las empresas mencionadas en sus pasaportes; las personas a las que usted da acceso al contenido restringido de los pasaportes; las personas que escanean sus códigos QR; y cualquier otra persona que aparezca en las fotos y los documentos que usted sube.
El servicio no está concebido para categorías especiales de datos personales, como los datos relativos a la salud, ni para datos relativos a condenas penales. La sección 6 le pide que los mantenga fuera de su contenido.
5. Sus instrucciones
Tratamos los datos personales incluidos en su contenido únicamente siguiendo sus instrucciones documentadas, incluidas las relativas a su transferencia a otros países.
Sus instrucciones son las Condiciones del Servicio, incluidas estas Condiciones de Tratamiento de Datos; lo que sus titulares de cuentas hacen en el servicio dentro de los roles que su empresa les ha asignado, como lo que introducen, lo que publican, qué pasaportes emiten y a quién dan acceso; y cualquier otra instrucción que un propietario o administrador de su empresa nos dé por escrito, por ejemplo por correo electrónico a info@zincirx.com, siempre que sea compatible con las Condiciones del Servicio.
Consideramos que lo que se hace mediante los datos de acceso de un titular de la cuenta lo ha hecho ese titular. Esto no se aplica cuando sabíamos, o razonablemente deberíamos haber advertido, que otra persona estaba utilizando esos datos de acceso, ni cuando ese uso fue posible debido a un fallo de nuestras propias medidas de seguridad.
Emitir un pasaporte constituye su instrucción de publicar el contenido público del pasaporte y de mantenerlo en línea durante su plazo de disponibilidad, también después de que termine su contrato con nosotros, porque el código QR del pasaporte puede estar ya impreso en productos en circulación. Usted puede modificar esa instrucción: puede corregir los datos personales de un pasaporte emitido o hacer que se eliminen (sección 11) y, cuando termine su contrato, puede hacer que se supriman los pasaportes que haya emitido (sección 14).
El identificador de un pasaporte emitido nunca se reasigna a otro producto ni se reutiliza, ni siquiera por instrucción suya. Los errores se corrigen en el registro del pasaporte, añadiendo como revisiones las correcciones de sus atributos y certificaciones, y un pasaporte puede marcarse como retirado.
Cuando se cierra la cuenta propia de un titular de la cuenta, usted nos da la instrucción de sustituir por otra que no identifique a nadie la dirección de correo electrónico que designa a esa persona como creadora de una plantilla o de un lote, como responsable de un paso de producción o como persona que subió un archivo, según se describe en la página Cierre de Cuenta y Cancelación (https://zincirx.com/cancellation-policy). Lo que esa persona registró se mantiene en sus registros. Las revisiones de los pasaportes conservan la dirección de correo electrónico de la persona que hizo cada cambio, tal como era en ese momento; usted puede hacer que se elimine según se describe en la sección 11.
Las Condiciones del Servicio nos permiten bloquear el acceso a contenidos concretos que sean ilícitos o que las infrinjan, incluido el contenido de una revisión anterior de un pasaporte. Cuando lo hacemos, enviamos una declaración de motivos, según se describe en las Condiciones del Servicio.
Aparte de ello, solo tratamos su contenido al margen de sus instrucciones cuando así lo exige una ley que nos es aplicable: por ejemplo, para cumplir una orden de un tribunal o de una autoridad pública, o para informar a las autoridades competentes de información que dé lugar a sospechar la comisión de un delito que suponga una amenaza para la vida o la seguridad de una persona. Antes de actuar, le informamos de esa exigencia legal, salvo que la ley o la autoridad nos lo prohíba.
Si consideramos que una instrucción suya infringe la normativa de protección de datos, se lo comunicamos de inmediato.
6. Sus obligaciones como responsable del tratamiento
Como responsable del tratamiento, usted es responsable de los datos personales que introduce en ZincirX y de velar por que las instrucciones que nos da cumplan la normativa de protección de datos. En particular:
- Necesita una base jurídica para los datos personales incluidos en su contenido y para todo lo que publique en la parte pública de un pasaporte.
- Usted informa a los interesados sobre el tratamiento, como exige la normativa de protección de datos. Asegúrese de que las personas que registran pasos sepan que, al registrar un paso, se capta la ubicación de su dispositivo y que las ubicaciones de los pasos se muestran en la página pública del pasaporte.
- Trate todo lo que figure en la parte pública de un pasaporte como publicado para cualquier persona. No incluya en ella datos personales salvo que sea necesario que figuren allí y usted tenga una base jurídica para publicarlos. Los nombres, los rostros que aparecen en las fotos y las ubicaciones registradas con los pasos pueden identificar a las personas que trabajan para usted.
- Cuando el Reglamento de Diseño Ecológico (ESPR) de la UE (Reglamento (UE) 2024/1781) se aplica a un producto, no permite almacenar en su pasaporte digital de producto datos personales relativos a los clientes del producto sin el consentimiento explícito de dichos clientes. No almacene en un pasaporte datos personales relativos a los compradores o usuarios de sus productos salvo que estos hayan dado su consentimiento explícito.
- No incluya en su contenido categorías especiales de datos personales, como los datos relativos a la salud, ni datos relativos a condenas penales.
- Usted responde a las solicitudes de las personas que ejercen sus derechos sobre los datos personales incluidos en su contenido. La sección 11 describe la ayuda que le prestamos.
7. Límites al uso de los datos de los pasaportes
El Reglamento de Diseño Ecológico (ESPR) de la UE (Reglamento (UE) 2024/1781) no permite a un proveedor de servicios de pasaporte digital de producto vender los datos de los pasaportes, reutilizarlos ni tratarlos más allá de lo necesario para su servicio de almacenamiento o tratamiento, salvo que así se haya acordado específicamente con el operador económico que introduce el producto en el mercado.
Aplicamos esa norma a todos los pasaportes que alojamos, tanto si el Reglamento ya se aplica al producto como si no, y tanto si el pasaporte contiene datos personales como si no. No vendemos los datos de los pasaportes, no los reutilizamos para ningún fin propio ni los tratamos, total o parcialmente, más allá de lo necesario para prestarle el servicio.
Al aceptar estas Condiciones de Tratamiento de Datos, usted acepta específicamente dos usos que van más allá de ello, y ningún otro.
- Contamos conjuntamente las plantillas y los lotes de todos nuestros clientes, incluido cuántos lotes hay en cada estado, y publicamos esos totales sobre ZincirX. Los totales no identifican a ninguna empresa, producto ni persona.
- Cuando un titular de la cuenta decide escribir datos de pasaportes en el asistente de IA, enviamos ese mensaje a Google, que lo trata por cuenta nuestra para generar la respuesta. El asistente es una función propia nuestra, no un tratamiento que realicemos por cuenta de usted: nunca lee su contenido por sí mismo, la sociedad con la que usted contrata es la responsable del tratamiento de lo que se escribe en él en ZincirX, y no almacenamos nada de ello, según se describe en la Política de Privacidad (https://zincirx.com/privacy). No deberían escribirse datos personales en él.
El Reglamento de la UE sobre las pilas y baterías (Reglamento (UE) 2023/1542) no permite tal acuerdo para los pasaportes de baterías. Cada pasaporte de ZincirX abarca un lote de producción, y los pasaportes de ZincirX no son pasaportes de baterías en el sentido de dicho Reglamento, como indican las Condiciones del Servicio.
8. Confidencialidad
Dentro de nuestras sociedades, solo tienen acceso a su contenido las personas que lo necesitan para operar el servicio, prestar asistencia en relación con él o garantizar su seguridad, y únicamente en la medida de esa necesidad.
Todas las personas a las que autorizamos a tratar su contenido están sujetas a un deber de confidencialidad, en virtud de un contrato o de la ley.
Solo comunicamos su contenido en la medida en que lo permiten estas Condiciones de Tratamiento de Datos: a nuestros subencargados del tratamiento y, en el caso de las ubicaciones de los pasos registradas en la aplicación móvil, a la función de búsqueda de direcciones del teléfono (sección 10); a las personas a las que usted da acceso; al público, en la parte pública de sus pasaportes, conforme a sus instrucciones; y cuando la ley lo exige (sección 5).
9. Medidas de seguridad
Para proteger su contenido, adoptamos medidas técnicas y organizativas adecuadas a los riesgos del tratamiento. Entre ellas figuran las siguientes.
- Los datos circulan entre los navegadores o las aplicaciones móviles y nuestros servidores a través de conexiones cifradas (HTTPS).
- El acceso al contenido de una empresa depende de la pertenencia a esa empresa y del rol que el miembro tenga en ella. Solo sus propietarios y administradores y, en el caso de un lote, la persona que lo creó pueden modificar los atributos y las certificaciones de un pasaporte.
- Las contraseñas se almacenan únicamente en forma de hash, nunca en forma legible. Los titulares de cuentas pueden activar la autenticación en dos pasos con un código de un solo uso, y las aplicaciones móviles inician sesión con tokens de acceso que pueden revocarse.
- Los atributos de los pasaportes que no son públicos se excluyen de las páginas públicas de los pasaportes y de los formatos públicos de lectura mecánica. Los atributos restringidos solo se muestran a las personas a las que usted ha dado acceso, cada lectura queda registrada y un atributo cuyo nivel de acceso se desconoce se trata como si fuera del nivel más restringido.
- Cada archivo subido recibe una huella SHA-256, de modo que más adelante pueda demostrarse que el archivo no ha cambiado.
- Los cambios en los atributos, las certificaciones y el grupo de productos de un pasaporte se registran como revisiones que solo admiten adiciones: cada cambio se añade como una nueva revisión y las revisiones anteriores se conservan, salvo el contenido eliminado o cuyo acceso se haya bloqueado según se describe en las secciones 5 y 11. Los cambios en los detalles de los pasos y los archivos que se eliminan no se conservan como revisiones.
- Las páginas públicas de los pasaportes no incluyen herramientas de analítica ni de seguimiento. Las direcciones IP de los registros de escaneos de códigos QR y de lecturas de contenido restringido solo se conservan en forma de hash con clave, y esos registros se suprimen transcurridos 12 y 36 meses, respectivamente.
- Los códigos QR se generan en nuestros propios servidores, por lo que las direcciones de los pasaportes no se envían a servicios externos para crearlos.
- Conservamos copias de seguridad de la base de datos.
- Podemos suspender una cuenta de inmediato si parece que alguien se ha apoderado de ella o que se está utilizando indebidamente. Una suspensión nunca le impide obtener una copia de su contenido: si no puede iniciar sesión, solicítenos una exportación escribiendo a info@zincirx.com.
Podemos modificar estas medidas a medida que evolucionen el servicio y la tecnología, pero no de un modo que reduzca la protección global que ofrecen.
Sus propias medidas también son importantes. Usted decide quién tiene una cuenta en su empresa y con qué rol, así que retire el acceso a las personas que ya no lo necesiten.
10. Subencargados del tratamiento
Usted nos otorga una autorización general por escrito para recurrir a subencargados del tratamiento que nos ayuden a prestar el servicio. Recurrimos a los siguientes subencargados del tratamiento.
- ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., que opera la plataforma para nuestras dos sociedades, cuando usted contrata con ZincirX Inc.
- Hostinger, que proporciona los servidores y el almacenamiento en los que funciona la plataforma y en los que se guarda su contenido, así como el servicio de correo a través del cual ZincirX envía sus correos electrónicos. El país en el que se encuentran los servidores se indica en la página Formatos de Datos e Infraestructura (https://zincirx.com/data-formats).
- MailChannels, a través del cual ese servicio de correo retransmite los correos electrónicos que envía ZincirX. Trata las direcciones de los destinatarios y el contenido de esos correos electrónicos.
Google, que genera para nosotros las respuestas del asistente de IA, no es un subencargado del tratamiento de su contenido. El asistente nunca lee su contenido por sí mismo, y lo que un titular de la cuenta escribe en él en ZincirX lo trata la sociedad con la que usted contrata, como responsable del tratamiento (sección 7).
Cuando se registra un paso en la aplicación móvil, la aplicación pide a la función de búsqueda de direcciones integrada en el teléfono que convierta la ubicación captada en una dirección, que se guarda con el paso. La respuesta a esa búsqueda la proporciona el proveedor del sistema operativo del teléfono: Apple en un iPhone y, en la mayoría de los teléfonos Android, Google. Ese proveedor recibe las coordenadas de la ubicación.
Mantenemos esta lista actualizada, con los datos de cada subencargado del tratamiento y el lugar en que trata su contenido, y se la enviamos si nos la solicita: escriba a info@zincirx.com.
Imponemos por escrito a cada subencargado del tratamiento obligaciones de protección de datos que, en lo sustancial, son las mismas que las nuestras en virtud de estas Condiciones de Tratamiento de Datos. Seguimos siendo plenamente responsables ante usted del modo en que cada subencargado del tratamiento las cumple.
Antes de añadir o sustituir un subencargado del tratamiento, lo comunicamos por correo electrónico a los propietarios y administradores de su empresa, con antelación suficiente para que usted pueda oponerse antes de que el cambio surta efecto.
Puede oponerse por motivos razonables relacionados con la protección de datos escribiendo a info@zincirx.com. En ese caso, intentamos atender su oposición, por ejemplo, no utilizando el nuevo subencargado del tratamiento para su contenido.
Si no podemos atenderla, puede poner fin a su contrato sin ningún cargo por la salida, según se describe en la sección de las Condiciones del Servicio relativa al cambio de proveedor, la salida del servicio y la supresión. Los pasaportes que ya haya emitido permanecen en línea durante su plazo de disponibilidad, salvo que se haya elegido la supresión para su pedido en la página de pago o que usted la elija al dejar el servicio (sección 14), y puede hacer que se eliminen de ellos datos personales según se describe en la sección 11.
11. Solicitudes de los interesados
Las personas cuyos datos personales figuran en su contenido pueden dirigirse a usted, como responsable del tratamiento, para ejercer sus derechos, como los de acceso, rectificación o supresión. Si alguna de ellas nos envía a nosotros una solicitud de ese tipo, se la transmitimos a usted sin dilación indebida y no la respondemos nosotros mismos, salvo para indicar que la hemos transmitido.
Usted mismo puede consultar, corregir y exportar la mayor parte de su contenido, de forma gratuita. Los propietarios y administradores pueden descargar todos los pasaportes que su empresa ha emitido en un único archivo en el formato abierto zincirx.dpp, con todos los niveles de acceso, con su historial completo de revisiones y con un manifiesto de huellas SHA-256. Las listas de lotes y los detalles de un lote concreto pueden exportarse en CSV o PDF, la parte pública de cada pasaporte está disponible en JSON-LD y como eventos GS1 EPCIS 2.0, cada archivo subido puede descargarse en su forma original, y cada titular de la cuenta puede descargar sus propios datos en JSON. La página Formatos de Datos e Infraestructura (https://zincirx.com/data-formats) describe estos formatos. Todo lo que usted no pueda exportar por sí mismo, como todos los archivos originales en una sola descarga, se lo enviamos si lo solicita: escriba a info@zincirx.com.
Los cambios en los atributos, las certificaciones y el grupo de productos de un pasaporte se registran, por diseño, únicamente por adición: una corrección se añade como una nueva revisión y las revisiones anteriores se conservan. Se trata de una decisión sobre cómo se lleva el registro, no de una imposibilidad de suprimir. Los detalles de los pasos, como las notas y las ubicaciones, pueden ser editados, y los archivos subidos eliminados, por quienes estén facultados para gestionar el lote; esos cambios no se conservan como revisiones.
Cuando datos personales incluidos en su contenido deban rectificarse, suprimirse o quedar sujetos a una limitación del tratamiento, por ejemplo porque el interesado ha ejercido un derecho que usted debe atender, corríjalos usted mismo cuando el servicio se lo permita: edite el paso, elimine el archivo o añada una revisión que corrija los atributos o las certificaciones de un pasaporte. Si los datos deben desaparecer también de revisiones anteriores, o de cualquier otro elemento que usted no pueda modificar por sí mismo, escriba a info@zincirx.com. Siguiendo sus instrucciones, nuestro equipo los elimina o bloquea el acceso a ellos, y el pasaporte en sí permanece en línea.
Además, le ayudamos en la medida de lo posible, con la información y las herramientas de que disponemos, a responder a las solicitudes dentro del plazo que permite la normativa de protección de datos: un mes con arreglo al RGPD, que puede prorrogarse otros dos meses en caso necesario, y 30 días con arreglo a la KVKK. Actuamos sin dilación indebida conforme a las instrucciones que nos dé en virtud de esta sección, para que usted pueda respetar esos plazos.
12. Ayuda con sus demás obligaciones
Teniendo en cuenta cómo funciona el servicio y la información de que disponemos, le ayudamos a cumplir sus obligaciones con arreglo a los artículos 32 a 36 del RGPD: en materia de seguridad del tratamiento, de violaciones de la seguridad de los datos personales (sección 13), de evaluaciones de impacto relativas a la protección de datos y de consulta a una autoridad de control antes de un tratamiento que entrañe un alto riesgo.
En la práctica, le facilitamos información sobre cómo trata el servicio los datos personales y sobre las medidas de la sección 9, y respondemos a sus preguntas razonables al respecto en info@zincirx.com.
13. Violaciones de la seguridad de los datos personales
Una violación de la seguridad de los datos personales es una violación de la seguridad que ocasiona la destrucción, pérdida o alteración accidental o ilícita de datos personales incluidos en su contenido, o la comunicación no autorizada de dichos datos o el acceso no autorizado a ellos.
Si tenemos conocimiento de una violación de este tipo, se lo comunicamos sin dilación indebida, por correo electrónico dirigido a los propietarios y administradores de su empresa, para que usted pueda cumplir sus propias obligaciones de notificación a las autoridades de control y a los interesados.
Le comunicamos lo que sabemos: qué ha ocurrido, los tipos de datos personales afectados y el número aproximado de personas y de registros afectados, las consecuencias probables, las medidas que hemos adoptado o proponemos adoptar al respecto y con quién ponerse en contacto para obtener más información. Si no podemos comunicárselo todo a la vez, le comunicamos lo que tenemos y le seguimos informando a medida que sepamos más.
Adoptamos las medidas que razonablemente estén a nuestro alcance para contener la violación y limitar sus efectos, y le ayudamos con las notificaciones que usted deba realizar.
14. Devolución y supresión al finalizar el servicio
Cuando finaliza el servicio, usted puede recuperar su contenido, exportándolo o haciendo que se traslade a otro proveedor o a sus propios sistemas, y a continuación lo suprimimos. En cuanto a los pasaportes que haya emitido, la elección realizada para cada pedido en la página de pago determina si se suprimen junto con el resto o si permanecen en línea hasta que finalice su plazo de disponibilidad, y usted puede cambiarla cuando deje el servicio. La sección de las Condiciones del Servicio (https://zincirx.com/terms) relativa al cambio de proveedor, la salida del servicio y la supresión establece el calendario, conforme al Reglamento de Datos de la UE (Reglamento (UE) 2023/2854). En resumen:
- Devolución: puede exportar su contenido en cualquier momento mientras su contrato esté vigente, también durante el plazo de preaviso de 30 días naturales a contar desde el día en que recibimos su notificación y, si opta por el traslado a otro proveedor o a sus propios sistemas, durante el período transitorio de 30 días naturales que le sigue, que usted puede prorrogar una vez. La exportación es gratuita.
- Período de recuperación de datos: a continuación dispone de 30 días naturales para recuperar su contenido, a contar desde el final del período transitorio, si opta por el traslado, o desde la finalización de su contrato al término del plazo de preaviso, si eligió la supresión sin traslado.
- Supresión: al finalizar el período de recuperación de datos, suprimimos su contenido, incluidos los datos personales que contiene, salvo en lo que indican los puntos siguientes.
- Pasaportes emitidos: los pasaportes que haya emitido permanecen en línea hasta el final de su plazo de disponibilidad, incluso después de que haya finalizado su contrato, salvo que se haya elegido la supresión para su pedido en la página de pago o que nos pida, en su notificación o, a más tardar, al final del plazo de preaviso, que los suprimamos junto con el resto de su contenido; esos pasaportes se suprimen al finalizar el período de recuperación de datos. Sus códigos QR dejan entonces de conducir a un registro, por lo que compruebe antes si las normas aplicables a sus productos exigen que sus pasaportes sigan disponibles.
- Fin del plazo de disponibilidad: cuando el plazo de disponibilidad de un pasaporte termina una vez finalizado su contrato, suprimimos el contenido de ese pasaporte, salvo el contenido que también utilice un pasaporte que siga en línea, como su plantilla.
- Datos personales en pasaportes emitidos: en cualquier momento, también después de que haya finalizado su contrato, puede darnos instrucciones para que eliminemos datos personales de un pasaporte emitido, como describe la sección 11.
- Copias de seguridad: la copia del contenido suprimido que permanezca en una copia de seguridad se mantiene protegida, no se utiliza para ningún otro fin y se suprime cuando se suprime dicha copia de seguridad.
- Obligaciones legales: solo conservamos su contenido más allá de estas fechas cuando nos lo exija el Derecho de la Unión o de los Estados miembros o, para los clientes de ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., el Derecho turco, y únicamente durante el tiempo que lo exija.
Sea cual sea la forma en que finalice su contrato, usted conserva el derecho a recuperar su contenido conforme a este calendario.
Los registros que conservamos como responsable del tratamiento, como los registros de pagos y de facturas y los registros de su aceptación de nuestras condiciones, no forman parte de su contenido. La Política de Privacidad (https://zincirx.com/privacy) indica durante cuánto tiempo los conservamos.
15. Información y auditorías
Ponemos a su disposición toda la información necesaria para demostrar que cumplimos nuestras obligaciones con arreglo a estas Condiciones de Tratamiento de Datos.
Usted, o un auditor independiente designado por usted y sujeto a un deber de confidencialidad, puede auditar nuestro cumplimiento de dichas Condiciones, incluso mediante inspecciones. Indíquenos por escrito, con una antelación razonable, qué desea examinar. En primer lugar le respondemos con documentación y respuestas por escrito; si después sigue deseando una auditoría, acordamos con usted una fecha para realizarla.
Una auditoría no debe dar acceso a los datos de otros clientes ni debilitar la seguridad del servicio.
16. Transferencias internacionales
La plataforma la opera ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., una sociedad establecida en Turquía, y ZincirX Inc. está constituida en los Estados Unidos. El país en el que se encuentran los servidores que alojan su contenido se indica en la página Formatos de Datos e Infraestructura (https://zincirx.com/data-formats), y otros subencargados del tratamiento pueden tratar datos en otros países. Ninguna de nuestras dos sociedades está establecida en la Unión Europea. La Comisión Europea no ha adoptado ninguna decisión de adecuación respecto de Turquía, y su decisión de adecuación respecto de los Estados Unidos solo abarca a las organizaciones certificadas conforme al Marco de Privacidad de Datos UE-EE. UU.
Si el RGPD se aplica al tratamiento que usted realiza de los datos personales incluidos en su contenido y usted está establecido en la Unión Europea, a la transferencia de esos datos a nosotros y a sus transferencias ulteriores se aplican las garantías siguientes.
- Se aplican las cláusulas contractuales tipo para la transferencia de datos personales a terceros países, adoptadas por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914, en su módulo dos (de responsable del tratamiento a encargado del tratamiento), actuando usted como exportador de datos y, como importador de datos, la sociedad con la que contrata, que para un cliente establecido en la Unión Europea es ZincirX Inc. En virtud de la presente remisión, dichas cláusulas forman parte de estas Condiciones de Tratamiento de Datos.
- A efectos de los anexos de las cláusulas, las partes son usted y esa sociedad, con los datos que figuran en su cuenta y en el Aviso Legal (https://zincirx.com/legal-notice). Las secciones 2 a 4, 10 y 14 de estas Condiciones de Tratamiento de Datos describen la transferencia, que se realiza de forma continua mientras usted utiliza el servicio, y la sección 9 establece las medidas técnicas y organizativas.
- Se aplica la opción de las cláusulas relativa a la autorización general por escrito de subencargados del tratamiento, con la notificación y el derecho de oposición previstos en la sección 10.
- Las cláusulas se rigen por el Derecho del Estado miembro de la UE en el que usted está establecido, los litigios derivados de ellas corresponden a los tribunales de ese Estado miembro, y la autoridad de control competente es aquella a la que usted está sujeto como exportador de datos.
- Cuando usted contrata con ZincirX Inc., el acuerdo escrito en virtud del cual ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. trata su contenido la vincula a las mismas obligaciones de protección de datos que las cláusulas imponen a ZincirX Inc., incluidos los derechos que estas confieren a los interesados.
- Solo transferimos su contenido a cualquier otro subencargado del tratamiento fuera del Espacio Económico Europeo cuando la Comisión Europea haya decidido que el país del destinatario garantiza un nivel de protección adecuado, o con una garantía que reconozca el RGPD: las mismas cláusulas contractuales tipo, en el módulo que corresponda, o, para un destinatario en los Estados Unidos certificado conforme al Marco de Privacidad de Datos UE-EE. UU., la decisión de adecuación de la Comisión Europea relativa a dicho marco (Decisión de Ejecución (UE) 2023/1795). Si esa decisión deja de aplicarse, nos basamos en su lugar en las cláusulas contractuales tipo.
- Le facilitamos la información que razonablemente necesite para evaluar, como exige la cláusula 14 de las cláusulas contractuales tipo, la legislación y las prácticas de los países a los que se envía su contenido.
Las cláusulas están publicadas en el Diario Oficial de la Unión Europea. Pídanos en info@zincirx.com una copia con los anexos cumplimentados.
La sección 17 regula las transferencias fuera de Turquía en el caso de los clientes de ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş.
17. Clientes en Turquía
Para los clientes de ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., la Ley n.º 6698 de Protección de Datos Personales (la KVKK) se aplica a los datos personales incluidos en su contenido. Conforme a dicha ley, usted es el responsable del tratamiento (veri sorumlusu) y ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. es su encargado del tratamiento (veri işleyen). Estas Condiciones de Tratamiento de Datos constituyen el acuerdo entre nosotros para ese tratamiento, y los puntos siguientes se aplican de forma adicional.
Conforme al artículo 12, apartado 2, de la KVKK, usted y nosotros somos conjuntamente responsables de adoptar las medidas técnicas y organizativas que mantienen la seguridad de los datos personales. Nosotros adoptamos las medidas descritas en la sección 9.
No revelamos, en contravención de la KVKK, los datos personales que tratamos por cuenta de usted, ni los utilizamos para ningún fin distinto de su tratamiento por cuenta de usted en la forma que establecen estas Condiciones de Tratamiento de Datos. Esta obligación subsiste después de que finalice su contrato.
Aparte de la búsqueda de direcciones del teléfono descrita en la sección 10, los datos personales solo se envían al extranjero a los subencargados del tratamiento de la sección 10 que los tratan fuera de Turquía, y únicamente para lo que dicha sección indica que hace cada uno de ellos: la entrega de correo electrónico y, cuando los servidores se encuentran fuera de Turquía, el alojamiento. Solo realizamos esas transferencias sobre una base que permita el artículo 9 de la KVKK, como un contrato tipo publicado por el Consejo de Protección de Datos Personales y notificado a la Autoridad de Protección de Datos Personales en el plazo de cinco días hábiles desde su firma. No nos basamos en el consentimiento para realizarlas.
Cuando alguien le presenta a usted una solicitud conforme al artículo 11 de la KVKK en relación con datos personales incluidos en su contenido, le ayudamos a resolverla dentro del plazo de 30 días que permite el artículo 13. Si, en cambio, nos presenta la solicitud a nosotros, se la trasladamos a usted sin dilación indebida.
Si terceros obtienen de forma ilícita datos personales que tratamos por cuenta de usted, se lo comunicamos sin dilación indebida, como describe la sección 13, para que usted pueda notificarlo a los interesados y al Consejo de Protección de Datos Personales.
Al finalizar el servicio, los datos personales se suprimen, se destruyen o se anonimizan como describe la sección 14.
18. Responsabilidad, modificaciones y prelación
Las limitaciones de responsabilidad previstas en las Condiciones del Servicio se aplican a estas Condiciones de Tratamiento de Datos, salvo cuando la ley no permita limitar la responsabilidad, incluida la responsabilidad por dolo o negligencia grave. Nada de lo dispuesto en las Condiciones del Servicio limita los derechos que la normativa de protección de datos o las cláusulas contractuales tipo otorgan a las personas cuyos datos personales figuran en su contenido.
Le informamos de cada modificación de estas Condiciones de Tratamiento de Datos por correo electrónico y en el servicio, y no solo mediante la publicación de una nueva versión en esta página. Una nueva versión se le aplica una vez que ha sido aceptada en nombre de su empresa, aceptación que se le solicita antes de que continúe utilizando la aplicación web y que queda registrada. Hasta entonces, se aplica la última versión aceptada para su empresa.
Si no acepta una nueva versión, sigue aplicándose la última versión aceptada para su empresa, y usted puede seguir obteniendo una exportación de su contenido y poner fin a su contrato como describe la sección 14.
Si estas Condiciones de Tratamiento de Datos y el resto de las Condiciones del Servicio difieren en cuanto a la forma en que tratamos datos personales por cuenta de usted, prevalecen estas Condiciones de Tratamiento de Datos. Cuando se aplican las cláusulas contractuales tipo, estas prevalecen sobre ambas.
Estas Condiciones de Tratamiento de Datos se rigen por la misma ley que establecen las Condiciones del Servicio, y los litigios relativos a ellas se someten a los mismos tribunales que estas prevén, con la salvedad de que la sección 16 establece cómo se rigen las cláusulas contractuales tipo.
19. Contacto
Para cualquier cuestión relativa a estas Condiciones de Tratamiento de Datos, incluidas las instrucciones, las oposiciones a un subencargado del tratamiento, las solicitudes de auditoría y las solicitudes de eliminación de datos personales de un pasaporte, escriba a info@zincirx.com o llame al +90 536 587 41 81. Ambos figuran también en nuestra página de contacto (https://zincirx.com/contact).
Los datos de nuestras sociedades, incluidos nuestros representantes y sus datos de contacto, figuran en el Aviso Legal (https://zincirx.com/legal-notice), y la dirección info@zincirx.com está siempre a su disposición.