Política de Privacidad
En vigor desde el 18 de septiembre de 2026
Esta Política de Privacidad explica cómo utiliza ZincirX los datos personales de las personas con las que trata: titulares de cuentas, contactos en empresas, visitantes de nuestro sitio web y nuestras aplicaciones, y personas que nos escriben.
ZincirX es un servicio para empresas. Los fabricantes lo utilizan para registrar cómo se fabrican sus productos y para publicar un pasaporte digital de producto por cada lote de producción, que cualquier persona puede abrir escaneando el código QR del lote.
En esta política, «usted» designa a la persona a la que se refieren los datos. Un «cliente» es una empresa que tiene una cuenta de ZincirX, y un «titular de la cuenta» es una persona con sus propios datos de acceso que actúa en nombre de uno o varios clientes. «Nosotros», «nos» y «nuestro» designan a nuestras dos sociedades, ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. y ZincirX Inc.; la sección 1 explica cuál de ellas es responsable de qué datos.
Esta política facilita la información exigida por los artículos 13 y 14 del Reglamento General de Protección de Datos de la UE (RGPD) y por el artículo 10 de la Ley n.º 6698 de Protección de Datos Personales de Turquía (KVKK). A efectos de la KVKK, constituye nuestro aviso informativo (aydınlatma metni): la sección 1 identifica al responsable del tratamiento, la sección 5 indica cómo se recogen los datos, la sección 6 expone los fines y los fundamentos jurídicos, las secciones 9 y 10 indican a quién y por qué se transfieren los datos, y la sección 14 recoge sus derechos.
La forma en que los clientes pueden utilizar ZincirX se establece en nuestras Condiciones del Servicio, disponibles en https://zincirx.com/terms, y en nuestras Condiciones de Tratamiento de Datos, disponibles en https://zincirx.com/data-processing.
1. Quién es responsable de sus datos
ZincirX lo prestan dos sociedades. ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. es una sociedad anónima constituida en Turquía, con domicilio en Teknopark İzmir, İYTE Kampüsü, 35430 Urla/İzmir, Türkiye. ZincirX Inc. es una sociedad constituida en Delaware, Estados Unidos (número de expediente de Delaware 10758618), con domicilio social en c/o Legalinc Corporate Services Inc., 131 Continental Dr, Suite 305, Newark, DE 19713, United States y oficina principal en Teknopark İzmir, İYTE Kampüsü, 35430 Urla/İzmir, Türkiye. Los datos registrales de ambas figuran en los datos societarios de nuestro Aviso Legal, disponible en https://zincirx.com/legal-notice.
La sociedad responsable de sus datos, es decir, el responsable del tratamiento (en el Derecho turco, veri sorumlusu), depende de cómo se relacione usted con nosotros:
- Si usted es titular de una cuenta y actúa por cuenta de un cliente establecido en Turquía, ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. es el responsable del tratamiento de los datos de su cuenta, porque es la sociedad que contrata con ese cliente y le factura.
- Si usted es titular de una cuenta y actúa por cuenta de cualquier otro cliente, ZincirX Inc. es el responsable del tratamiento de los datos de su cuenta, por el mismo motivo. ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. opera la plataforma para ambas sociedades y trata esos datos por cuenta de ZincirX Inc. en virtud de un acuerdo de tratamiento de datos intragrupo.
- Si usted es titular de una cuenta y actúa por cuenta de clientes de ambos tipos, cada sociedad es responsable del tratamiento de los datos de su cuenta en lo que respecta a los clientes con los que contrata.
- Si se ha registrado pero todavía no pertenece a ningún cliente, si visita nuestro sitio web o nuestras aplicaciones, nos escribe o denuncia contenidos sin tener una cuenta, o si es usted un contacto en una empresa que no es cliente, el responsable del tratamiento es ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., que gestiona el sitio web y las aplicaciones.
Las dos sociedades son responsables del tratamiento independientes, no corresponsables del tratamiento. Cada una responde de los datos que controla, y ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. utiliza los datos que trata por cuenta de ZincirX Inc. únicamente conforme a las instrucciones de ZincirX Inc.
Respecto del contenido que los clientes incorporan a ZincirX, como sus pasaportes, actuamos en cambio por cuenta del cliente. La sección 2 explica cómo.
Para cualquier pregunta sobre esta política o sobre sus datos, escriba a info@zincirx.com. También puede llamar al +90 536 587 41 81 o escribir a cualquiera de las dos sociedades a la dirección indicada más arriba. Nuestra página de contacto, en https://zincirx.com/contact, recoge la misma dirección de correo electrónico y el mismo número de teléfono.
No hemos designado un delegado de protección de datos. Las consultas sobre privacidad enviadas a info@zincirx.com llegan a las personas que se encargan de ellas.
Nuestros representantes en la Unión Europea, también a efectos del artículo 27 del RGPD, figuran con sus datos de contacto en los datos societarios de nuestro Aviso Legal, disponible en https://zincirx.com/legal-notice. Puede dirigirse a un representante, además de a nosotros o en lugar de a nosotros, en relación con cualquier cuestión de esta política, y la dirección info@zincirx.com sigue siempre a su disposición.
2. Cuándo actuamos por cuenta de nuestros clientes
Los clientes utilizan ZincirX para conservar y publicar sus propios registros de producción: plantillas de productos y de procesos, lotes de producción y sus pasos, fotos, documentos y otros archivos, posiciones GPS registradas al inicio y al final de cada paso, información de los pasaportes, los nombres y datos de contacto de las personas a las que dan acceso a la información restringida de los pasaportes, y estadísticas de los escaneos de sus códigos QR.
El cliente decide qué se incluye en estos registros y qué se publica, por lo que el cliente es el responsable del tratamiento de cualquier dato personal que contengan. La sociedad con la que contrata el cliente trata esos datos por cuenta del cliente, como su encargado del tratamiento, conforme a nuestras Condiciones de Tratamiento de Datos, disponibles en https://zincirx.com/data-processing. Cuando esa sociedad es ZincirX Inc., ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. actúa como su subencargado del tratamiento.
Tratamos los datos personales que figuran en el contenido de los clientes únicamente para prestar el servicio al cliente y siguiendo sus instrucciones. No los vendemos ni los utilizamos para fines propios, como el entrenamiento de modelos de IA. Las excepciones son unas cifras totales calculadas sobre todos los clientes, a saber, el número de plantillas, el número de lotes y cuántos lotes hay en cada estado, que publicamos y que no identifican a ninguna empresa, producto ni persona, y lo que un titular de la cuenta decida escribir en el asistente de IA, que se describe a continuación.
El asistente de IA es una función propia nuestra y no forma parte del servicio que prestamos por cuenta de un cliente. Si un titular de la cuenta escribe en él contenido de un cliente, como datos de un pasaporte, tratamos ese mensaje como responsable del tratamiento, según explica la sección 8: lo enviamos a Google para generar la respuesta y no lo almacenamos.
Nuestras aplicaciones utilizan la cámara y la ubicación de su dispositivo solo con su permiso, y abren su galería de fotos solo cuando usted elige una foto. Utilizan la cámara para escanear códigos QR y tomar fotos, y su ubicación para registrar dónde empieza y dónde termina un paso de producción. Las fotos y las posiciones que usted registra pasan a formar parte del contenido del cliente.
Para mostrar una posición registrada como dirección, nuestras aplicaciones utilizan el servicio de búsqueda de direcciones integrado en el sistema operativo de su teléfono, que envía la posición a Apple en un iPhone y, en la mayoría de los teléfonos Android, a Google.
Si sus datos personales aparecen en el contenido de un cliente, por ejemplo porque usted aparece en una foto, su nombre figura en un documento o usted registró un paso de producción, es el cliente quien decide cómo se utilizan y se aplica su propio aviso de privacidad. Póngase en contacto con esa empresa. Si se dirige a nosotros en su lugar, trasladaremos su solicitud a esa empresa y la ayudaremos a responder.
3. Páginas públicas de los pasaportes
Un pasaporte se emite cuando un cliente lo asigna a un lote de producción. A partir de ese momento, cualquier persona que escanee el código QR del lote, abra su enlace o lo busque mediante los identificadores GS1 del producto puede ver la parte pública del pasaporte. La parte pública de cada pasaporte se publica también en formato de lectura mecánica, como JSON-LD y como eventos GS1 EPCIS 2.0, que cualquiera puede leer.
La parte pública es el propio registro del fabricante sobre el producto, como sus pasos de producción, fotos, documentos y los lugares donde se registraron los pasos. El cliente decide qué es público, y la información que restringe solo se muestra a las personas a las que da acceso.
Los clientes no deben incluir en sus pasaportes datos personales de consumidores, es decir, de las personas que compran o utilizan sus productos, sin el consentimiento explícito de esas personas. Asimismo, deberían mantener fuera de la parte pública otros datos personales, como los nombres de trabajadores concretos o posiciones que revelen dónde vive alguien.
Un pasaporte permanece en línea durante su plazo de disponibilidad: 10 años, contados desde el día en que se emite, salvo que el pedido del que procede establezca un plazo distinto; si ese pedido registró una fecha de finalización posterior, se aplica la fecha posterior. Permanece en línea incluso después de que finalice el contrato del cliente, salvo que se haya elegido la supresión para su pedido en la página de pago o que el cliente solicite que sus pasaportes se supriman cuando se marche.
Cuando cambian los atributos, las certificaciones o el grupo de productos de un pasaporte, añadimos una nueva revisión y conservamos las anteriores en lugar de sobrescribirlas. Se trata de una decisión de diseño, no de una limitación técnica. La empresa puede editar los pasos de producción, por ejemplo sus notas y las ubicaciones registradas, y puede eliminar los archivos subidos; esas modificaciones no se conservan como revisiones. Cuando haya que rectificar o eliminar datos personales de un pasaporte, incluso en sus revisiones anteriores, el cliente puede solicitárnoslo por correo electrónico a info@zincirx.com y los rectificaremos o eliminaremos.
Cuando alguien abre la página de un pasaporte, registramos la visita para las estadísticas de escaneos del cliente: la hora, la descripción del navegador y del dispositivo que envía el navegador, y un hash con clave de la dirección IP en lugar de la propia dirección. Estos registros se eliminan transcurridos 12 meses.
Cuando alguien abre información restringida de un pasaporte, registramos qué pasaporte y qué autorización de acceso se utilizaron, incluido el nombre registrado de la persona u organización a la que se dio acceso, el nivel de acceso, la hora y un hash con clave de la dirección IP, de modo que pueda demostrarse quién la consultó. Este registro se conserva durante 36 meses.
Si considera que la página de un pasaporte contiene contenido ilícito, denúncielo mediante el formulario disponible en https://zincirx.com/report-content, al que enlaza la página de cada pasaporte, o por correo electrónico a info@zincirx.com. Su nombre y su dirección de correo electrónico son opcionales; si facilita una dirección de correo electrónico, le confirmamos que hemos recibido la denuncia y le comunicamos lo que hemos decidido. Todas las denuncias las revisa una persona.
Si adoptamos medidas a raíz de una denuncia, enviamos a la empresa afectada una declaración de motivos en la que indicamos qué hemos hecho, por qué y cómo puede impugnar la decisión. Solo revelamos quién presentó la denuncia cuando es estrictamente necesario.
4. Los datos personales que recogemos
Como responsable del tratamiento, recogemos las siguientes categorías de datos personales.
- Datos de la cuenta: su nombre y su dirección de correo electrónico; su número de teléfono y su foto de perfil, si los añade; su contraseña, almacenada únicamente en forma de hash; su configuración de la autenticación en dos pasos; su idioma; y su rol en cada empresa a la que pertenece.
- Datos de inicio de sesión: si inicia sesión con Google, Facebook o Apple, el identificador de cuenta que nos facilita ese proveedor y el nombre y la dirección de correo electrónico que comparte; y los registros de sesión y de tokens que mantienen su sesión iniciada en la web y en nuestras aplicaciones.
- Datos de la empresa: los datos que un cliente facilita en el proceso de alta y posteriormente, como su nombre, número de identificación fiscal, dirección, teléfono, correo electrónico, sitio web y logotipo, sus identificadores GS1 y aduaneros (GLN y EORI), los datos de cualquier certificado cualificado que registre, los documentos que suba para verificar la empresa y el nombre y el cargo de su persona de contacto. La mayoría de estos datos se refieren a una empresa, pero algunos, como el número de identificación fiscal de un empresario individual, son datos personales.
- Datos del equipo: el nombre, la dirección de correo electrónico y el cargo de cada persona que una empresa añade como miembro o que solicita unirse a ella, y su rol y sus permisos en esa empresa.
- Datos de compra: qué se compró, cuándo y a qué precio, el canal de pago utilizado, cualquier factura emitida por la compra y las referencias devueltas por el proveedor de servicios de pago, Apple o Google. Los datos de la tarjeta van al proveedor de servicios de pago y nunca llegan a nosotros.
- Registros de aceptación: qué versión de nuestras condiciones y políticas aceptó cada titular de la cuenta y cuándo, y la confirmación, dada antes de cada compra, de que la venta es definitiva.
- Correspondencia y solicitudes: lo que nos comunica por correo electrónico o por teléfono; las solicitudes de eliminación de cuenta y nuestras decisiones al respecto; las denuncias de contenido ilícito, con un nombre y una dirección de correo electrónico si decide facilitarlos; y las solicitudes de personas que desean presentar ZincirX a empresas, con lo que nos cuentan sobre su motivación y su experiencia, y su número de teléfono.
- Mensajes al asistente: lo que escribe en el asistente de IA, que se envía a Google para generar una respuesta y que nosotros no almacenamos.
- Datos de contactos empresariales: respecto de las personas de empresas con las que tratamos o con las que nos gustaría tratar, su nombre, su cargo, su dirección de correo electrónico profesional y su número de teléfono, los datos públicos de la empresa, las notas de nuestros contactos con ellas y los presupuestos que les enviemos. En el caso de nuestros correos electrónicos comerciales, registramos también si se abrió un correo y si se hizo clic en sus enlaces.
- Datos técnicos: la dirección IP y los datos del navegador o del dispositivo que se envían con cada solicitud a nuestro sitio web, nuestras aplicaciones y nuestras interfaces, y los registros de las acciones realizadas en el servicio, como añadir un miembro a una empresa, que utilizamos para prestar el servicio, mantenerlo seguro y corregir fallos.
- Datos analíticos: si acepta Google Analytics, datos sobre cómo utiliza nuestro sitio web, recogidos mediante las cookies de Google, tal como se describe en la sección 15.
5. De dónde proceden los datos
La mayoría de los datos personales nos los facilita usted, a través de los formularios de nuestro sitio web y nuestras aplicaciones: cuando se registra, completa el proceso de alta, añade a compañeros de trabajo, compra pasaportes, utiliza el asistente o nos escribe.
Algunos se recogen automáticamente: los datos técnicos, con cada solicitud; los registros de sesión, mientras tiene la sesión iniciada; y, solo si usted lo acepta, los datos de Google Analytics, mediante cookies.
Otros nos los facilitan terceros:
- Un compañero de trabajo que le añade a una empresa nos facilita su nombre, su dirección de correo electrónico y su cargo. Cuando inicie sesión con esa dirección de correo electrónico, podrá utilizar la cuenta de esa empresa.
- Si solicita unirse a una empresa, transmitimos su nombre y su dirección de correo electrónico a esa empresa para que su propietario pueda decidir.
- Google, Facebook o Apple, si decide iniciar sesión con ellos, nos facilitan un identificador de cuenta y, según el proveedor y su configuración, su nombre y su dirección de correo electrónico.
- Los proveedores de servicios de pago, Apple y Google nos indican si un pago se ha completado y nos facilitan su referencia.
- En el caso de los contactos empresariales, utilizamos fuentes públicas, como las fichas de empresas en Google Maps y en directorios de empresas, búsquedas en la web, incluidas las realizadas con el servicio Gemini de Google, y el propio sitio web de la empresa, junto con lo que nos cuentan la empresa o la persona.
6. Por qué los utilizamos y con qué base jurídica
Para cada uno de los fines que figuran a continuación indicamos la base jurídica con arreglo al RGPD y, por separado, la condición de tratamiento con arreglo al artículo 5 de la KVKK. Cuando nos basamos en intereses legítimos, indicamos cuál es el interés.
Las dos leyes difieren en un punto. El RGPD solo considera obligaciones legales los deberes impuestos por el Derecho de la UE o de los Estados miembros, por lo que, cuando conservamos registros porque lo exige el Derecho turco o estadounidense, nuestra base con arreglo al RGPD es nuestro interés legítimo en cumplir las leyes a las que están sujetas nuestras sociedades, mientras que con arreglo a la KVKK es una obligación legal.
- Crear y gestionar cuentas, permitir que los titulares de cuentas inicien sesión y prestar el servicio: con arreglo al RGPD, el artículo 6, apartado 1, letra b) (contrato), cuando usted mismo sea el cliente, por ejemplo como empresario individual, y, en los demás casos, el artículo 6, apartado 1, letra f), nuestro interés legítimo en prestar el servicio que ha contratado su empresa. Con arreglo a la KVKK, el artículo 5, apartado 2, letra c) (contrato), o el artículo 5, apartado 2, letra f) (interés legítimo), cuando usted no sea parte en el contrato.
- Dar de alta a los clientes y comprobar que son empresas: con arreglo al RGPD, el artículo 6, apartado 1, letra b), o el artículo 6, apartado 1, letra f), nuestro interés legítimo en vender únicamente a empresas. Con arreglo a la KVKK, el artículo 5, apartado 2, letra c), o el artículo 5, apartado 2, letra f).
- Vender pasaportes y planes, cobrar los pagos y emitir facturas: con arreglo al RGPD, el artículo 6, apartado 1, letra b), o el artículo 6, apartado 1, letra f), nuestro interés legítimo en completar una venta a la empresa en cuyo nombre actúa usted. Con arreglo a la KVKK, el artículo 5, apartado 2, letra c), y el artículo 5, apartado 2, letra ç) (obligación legal), respecto de las facturas que exige el Derecho turco.
- Conservar los registros contables, fiscales y de pagos durante los plazos que exige la ley: con arreglo al RGPD, el artículo 6, apartado 1, letra f), nuestro interés legítimo en cumplir la legislación fiscal y mercantil de Turquía y de los Estados Unidos aplicable a nuestras sociedades. Cuando estos registros se conservan después de eliminarse una cuenta, se aplica también la excepción del artículo 17, apartado 3, letra e), del RGPD, relativa a los datos necesarios para la formulación, el ejercicio o la defensa de reclamaciones. Con arreglo a la KVKK, el artículo 5, apartado 2, letra ç), obligación legal.
- Registrar qué versión de nuestras condiciones se aceptó, así como la confirmación, en cada compra, de que la venta es definitiva: con arreglo al RGPD, el artículo 6, apartado 1, letra f), nuestro interés legítimo en poder demostrar lo que se acordó. Con arreglo a la KVKK, el artículo 5, apartado 2, letra e), el establecimiento, el ejercicio o la protección de un derecho.
- Enviar correos electrónicos del servicio, como los mensajes de inicio de sesión y de verificación, las respuestas a sus solicitudes y peticiones y los avisos de cambios en nuestras condiciones: con arreglo al RGPD, el artículo 6, apartado 1, letra b), o el artículo 6, apartado 1, letra f), nuestro interés legítimo en mantener informados a los titulares de cuentas sobre el servicio que utilizan. Con arreglo a la KVKK, el artículo 5, apartado 2, letra c), o el artículo 5, apartado 2, letra f).
- Responder a preguntas y peticiones de asistencia: con arreglo al RGPD, el artículo 6, apartado 1, letra b), cuando la petición se refiera a un contrato y, en los demás casos, el artículo 6, apartado 1, letra f), nuestro interés legítimo en responder a las personas que se ponen en contacto con nosotros. Con arreglo a la KVKK, el artículo 5, apartado 2, letra c), o el artículo 5, apartado 2, letra f).
- Tramitar las peticiones relativas a la privacidad, incluida la eliminación de cuentas, y llevar un registro de nuestras decisiones: con arreglo al RGPD, el artículo 6, apartado 1, letra c), porque el RGPD nos obliga a responder, y el artículo 6, apartado 1, letra f), respecto del registro, nuestro interés legítimo en poder demostrar cómo respondimos. Con arreglo a la KVKK, el artículo 5, apartado 2, letra ç), y el artículo 5, apartado 2, letra e), respecto del registro.
- Gestionar el asistente de IA: con arreglo al RGPD, el artículo 6, apartado 1, letra f), nuestro interés legítimo en responder con rapidez a las preguntas sobre ZincirX de las personas que deciden plantearlas. Con arreglo a la KVKK, el artículo 5, apartado 2, letra f).
- Mantener la seguridad del servicio y de las cuentas, prevenir el fraude y el uso indebido, y corregir fallos: con arreglo al RGPD, el artículo 6, apartado 1, letra f), nuestro interés legítimo en proteger el servicio, a nuestros clientes y a las personas que lo utilizan. Con arreglo a la KVKK, el artículo 5, apartado 2, letra f).
- Tramitar las denuncias de contenido ilícito: con arreglo al RGPD, el artículo 6, apartado 1, letra c), porque el Reglamento de Servicios Digitales (DSA) de la UE exige a los servicios de alojamiento de datos que actúen ante dichas denuncias y, en los demás casos, el artículo 6, apartado 1, letra f), nuestro interés legítimo en mantener el contenido ilícito fuera del servicio. Con arreglo a la KVKK, el artículo 5, apartado 2, letra f).
- Ponernos en contacto con empresas en relación con ZincirX, enviarles presupuestos y llevar un registro de nuestros contactos, incluido si se abren nuestros correos electrónicos comerciales y si se hace clic en sus enlaces: con arreglo al RGPD, el artículo 6, apartado 1, letra f), nuestro interés legítimo en ofrecer nuestro servicio a las empresas. Con arreglo a la KVKK, el artículo 5, apartado 2, letra f).
- Estudiar las solicitudes de personas que desean presentar ZincirX a empresas y colaborar con aquellas que aceptamos: con arreglo al RGPD, el artículo 6, apartado 1, letra b), porque usted nos pide que estudiemos su solicitud, y, en los demás casos, el artículo 6, apartado 1, letra f), nuestro interés legítimo en elegir quién presenta ZincirX en nuestro nombre. Con arreglo a la KVKK, el artículo 5, apartado 2, letra c), o el artículo 5, apartado 2, letra f).
- Medir cómo se utiliza nuestro sitio web mediante Google Analytics: con arreglo al RGPD, el artículo 6, apartado 1, letra a), su consentimiento, que también exigen las normas sobre cookies de su país, como el § 25 de la TDDDG en Alemania. Con arreglo a la KVKK, el artículo 5, apartado 1, su consentimiento explícito.
- Cumplir las órdenes de tribunales y autoridades, y formular, ejercer o defender reclamaciones: con arreglo al RGPD, el artículo 6, apartado 1, letra c), cuando lo exija el Derecho de la UE o de los Estados miembros, y, en los demás casos, el artículo 6, apartado 1, letra f), nuestro interés legítimo en cumplir las leyes que nos son aplicables y en proteger nuestros derechos. Con arreglo a la KVKK, el artículo 5, apartado 2, letra ç), y el artículo 5, apartado 2, letra e).
Cuando nos basamos en intereses legítimos, usted puede oponerse, tal como se explica en la sección 13.
Cuando nos basamos en el consentimiento, puede retirarlo en cualquier momento sin que ello afecte a lo que hayamos hecho con anterioridad, y negarse a dar su consentimiento nunca limita su uso del servicio.
No tomamos decisiones sobre ninguna persona basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos en ella o le afecten significativamente de modo similar.
7. Qué debe facilitarnos
Para abrir una cuenta, debe facilitar su nombre, una dirección de correo electrónico y una contraseña, o bien iniciar sesión con Google, Facebook o Apple.
Para completar el proceso de alta, una empresa debe facilitar su nombre, su número de identificación fiscal, su dirección de correo electrónico, su número de teléfono, su dirección, su ciudad, su país y su categoría de actividad. ZincirX se vende únicamente a empresas, y el proceso de alta no puede completarse sin un número de identificación fiscal.
Para comprar pasaportes, debe facilitar los datos que le solicite el proveedor de servicios de pago, Apple o Google.
Se trata de requisitos contractuales: sin ellos no podemos prestar el servicio. Algunos de ellos, como los datos que figuran en una factura, también los exige la legislación fiscal.
Todo lo demás, como un número de teléfono o una foto en su propio perfil o un mensaje al asistente, es opcional, al igual que el consentimiento a Google Analytics.
Los contactos empresariales no están obligados a facilitarnos ningún dato.
8. El asistente de IA
Nuestro sitio web, nuestro panel y nuestras aplicaciones ofrecen un asistente que responde a preguntas sobre ZincirX. Es un sistema de IA, no una persona. Es una función propia nuestra y no forma parte del servicio que prestamos por cuenta de un cliente: en el panel y en las aplicaciones lo presta la sociedad responsable de los datos de su cuenta según la sección 1 y, en nuestro sitio web público, ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş.; la sociedad que lo presta es la responsable del tratamiento de sus mensajes. Sus respuestas las generan los modelos Gemini de Google.
Cuando envía un mensaje, los mensajes de esa conversación se envían a Google, que los trata por nuestra cuenta para generar la respuesta. ZincirX no los almacena. El plazo durante el que Google los conserva y los fines para los que puede utilizarlos se rigen por las condiciones de Google para el servicio Gemini.
Le rogamos que no incluya en sus mensajes datos personales, ni suyos ni de ninguna otra persona. El asistente no los necesita para responderle.
El asistente solo redacta respuestas. No toma ninguna decisión sobre usted, su cuenta ni su empresa.
El asistente no es una vía para ponerse en contacto con nuestro equipo. Para hablar con una persona, escriba a info@zincirx.com.
Nos basamos en nuestro interés legítimo en responder con rapidez a las preguntas sobre ZincirX de las personas que deciden plantearlas (artículo 6, apartado 1, letra f), del RGPD; artículo 5, apartado 2, letra f), de la KVKK). El envío de mensajes a Google en los Estados Unidos se trata en la sección 10.
9. Con quién los compartimos
Solo compartimos datos personales para las finalidades descritas anteriormente, con los siguientes destinatarios:
- Nuestras dos sociedades, ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. y ZincirX Inc., en la medida en que cada una los necesite para operar la plataforma y atender a sus clientes, actuando ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. por cuenta de ZincirX Inc. como se describe en la sección 1.
- Hostinger, que nos proporciona nuestro servicio de correo electrónico y los servidores en los que se almacenan nuestros datos, y MailChannels, a través de la cual ese servicio de correo electrónico entrega nuestros mensajes. La ubicación de los servidores se indica en nuestra página Formatos de Datos e Infraestructura, en https://zincirx.com/data-formats.
- Stripe, en los Estados Unidos, que gestiona todos los pagos con tarjeta a ZincirX Inc. de las compras realizadas en nuestro sitio web.
- Apple y Google, que cobran las compras realizadas en nuestras aplicaciones para iOS y Android y nos informan de ellas.
- Google, que trata por cuenta nuestra los mensajes enviados al asistente de IA para generar sus respuestas. También utilizamos el servicio Gemini de Google para leer nuestros propios extractos bancarios y recibos cuando llevamos nuestra contabilidad, y un extracto bancario puede mostrar el nombre de alguien que nos ha pagado.
- Google, Facebook o Apple, si decide iniciar sesión con ellos. Nos confirman su identidad y, con ello, saben que usted inicia sesión en ZincirX.
- Google, para Google Analytics, solo si usted acepta las cookies analíticas.
- Los demás miembros de una empresa a la que usted pertenezca, que ven su nombre, dirección de correo electrónico, cargo y actividad en esa empresa en la medida en que lo permita el rol de cada uno de ellos.
- El público, que ve lo que los clientes publican en las páginas de sus pasaportes.
- Las personas que presentan ZincirX a empresas en nuestro nombre, en lo relativo a los contactos empresariales con los que trabajan.
- Asesores profesionales, como abogados, contables y auditores, cuando los necesiten para asesorarnos.
- Tribunales, autoridades tributarias, autoridades policiales, autoridades de protección de datos y otros organismos públicos, cuando nos ordenen actuar contra contenidos o facilitar información, en otros casos en que la ley lo exija, o cuando necesitemos los datos para formular o defender una reclamación. Conforme al Reglamento de Servicios Digitales (DSA) de la UE, debemos informar a las autoridades si tenemos conocimiento de información que dé lugar a sospechas de un delito que suponga una amenaza para la vida o la seguridad de alguna persona.
Los destinatarios en Turquía incluyen a ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., a nuestros asesores profesionales y a las autoridades turcas. Los destinatarios en el extranjero incluyen a ZincirX Inc., una sociedad constituida en los Estados Unidos, respecto de los datos de los clientes con los que contrata; a Stripe en los Estados Unidos, para los pagos con tarjeta a ZincirX Inc.; a Google en los Estados Unidos, para generar las respuestas del asistente y, si usted lo acepta, para Google Analytics; y a MailChannels, para entregar nuestros correos electrónicos. También pueden incluir a Google, Apple y Facebook, cuando usted inicia sesión con ellos o compra en nuestras aplicaciones, y a proveedores de servicios de alojamiento establecidos fuera de Turquía, para los servicios descritos anteriormente.
Si nos lo solicita, le indicaremos los nombres de los destinatarios concretos de sus datos personales.
10. Transferencias internacionales
ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. opera ZincirX desde Turquía, y ZincirX Inc. está constituida en los Estados Unidos. Ninguno de los dos países forma parte del Espacio Económico Europeo. La Comisión Europea no ha adoptado ninguna decisión de adecuación respecto de Turquía, y su decisión de adecuación respecto de los Estados Unidos solo abarca a las organizaciones certificadas conforme al Marco de Privacidad de Datos UE-EE. UU.
Por consiguiente, los datos personales que usted nos facilita son tratados por ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., que gestiona la plataforma desde Turquía, en servidores proporcionados por Hostinger; la ubicación de esos servidores se indica en nuestra página Formatos de Datos e Infraestructura, en https://zincirx.com/data-formats. También se ponen a disposición de ZincirX Inc., respecto de los datos de los que es responsable del tratamiento, y se envían a los destinatarios enumerados en la sección 9, entre ellos Google en los Estados Unidos. Estas transferencias están protegidas del siguiente modo:
- Cuando se aplica el RGPD, transferimos datos personales a un país que no cuenta con una decisión de adecuación únicamente al amparo de las cláusulas contractuales tipo adoptadas por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914. Esto abarca las transferencias entre nuestras dos sociedades y a nuestros proveedores de servicios.
- En el caso de Google, se aplican las cláusulas contractuales tipo incluidas en las condiciones de tratamiento de datos de Google. Además, Google LLC está certificada conforme al Marco de Privacidad de Datos UE-EE. UU., respecto del cual la Comisión adoptó una decisión de adecuación mediante la Decisión de Ejecución (UE) 2023/1795.
- Solo transferimos datos personales fuera de Turquía con arreglo a una base que permita el artículo 9 de la KVKK. Para las transferencias regulares, incluidas las destinadas a ZincirX Inc. y a nuestros proveedores de servicios en el extranjero, esa base es el contrato tipo publicado por el Consejo de Protección de Datos Personales de Turquía, notificado a la Autoridad de Protección de Datos Personales en el plazo de cinco días hábiles desde su firma. No nos basamos en el consentimiento para las transferencias regulares al extranjero.
Puede solicitar una copia de estas garantías escribiendo a info@zincirx.com.
11. Durante cuánto tiempo los conservamos
Conservamos los datos personales únicamente durante el tiempo que exija su finalidad y, después, los suprimimos o anonimizamos. Los plazos son los siguientes:
- Datos de la cuenta: mientras exista la cuenta. Cuando se completa una solicitud de eliminación de la cuenta, sus datos personales se eliminan como se describe en la sección 12.
- Datos del equipo: mientras la persona sea miembro de la empresa. La pertenencia a la empresa se elimina cuando la empresa da de baja al miembro o cuando se elimina la cuenta del miembro.
- Datos de la empresa: mientras esté vigente el contrato del cliente y durante el período posterior en el que este puede exportar sus datos, como se describe en nuestra página Cierre de Cuenta y Cancelación, en https://zincirx.com/cancellation-policy. Los datos de la empresa que figuran en los pasaportes emitidos siguen en línea durante el plazo de disponibilidad de cada pasaporte, y los que figuran en las facturas se conservan con las facturas.
- Contenido del cliente, como plantillas, lotes, pasos, archivos e información de los pasaportes, que conservamos por cuenta del cliente: mientras el cliente lo mantenga en ZincirX y, una vez finalizado su contrato, hasta que termine el período de recuperación de datos descrito en nuestra página Cierre de Cuenta y Cancelación, en https://zincirx.com/cancellation-policy. Los pasaportes emitidos siguen en línea durante su plazo de disponibilidad (sección 3), por instrucción del cliente, salvo que se haya elegido la supresión para su pedido en la página de pago o que el cliente solicite su supresión al dejar el servicio.
- Registros de compras, facturas y pagos: durante los plazos que exige la legislación tributaria y mercantil. En Turquía, los libros mercantiles y sus documentos justificativos se conservan durante diez años.
- Registros de aceptación: durante la vida de la cuenta y, después, durante los plazos de prescripción aplicables a las reclamaciones derivadas del contrato, incluso después de que se elimine la cuenta.
- Solicitudes de eliminación de cuentas: tres años desde nuestra decisión.
- Registros de escaneos de pasaportes: 12 meses.
- Registros de acceso a la información restringida de los pasaportes: 36 meses.
- Mensajes al asistente: no los almacenamos.
- Sesiones y tokens de inicio de sesión: hasta que usted cierre la sesión, la sesión caduque o el token se revoque y, en todo caso, cuando se elimine su cuenta. Las vinculaciones de inicio de sesión con Google, Facebook o Apple se eliminan cuando se elimina su cuenta.
- Correspondencia y denuncias de contenido ilícito: mientras las necesitemos para gestionar el asunto y cualquier actuación posterior, salvo que pasen a formar parte de los registros enumerados anteriormente.
- Solicitudes para presentar ZincirX a empresas: mientras estudiamos la solicitud y, si la aceptamos, mientras usted presente ZincirX por cuenta nuestra.
- Datos de contactos empresariales: mientras exista una perspectiva razonable de hacer negocios con esa empresa. Si una persona se opone, dejamos de contactarla.
- Registros de seguridad y del servidor: solo durante el tiempo necesario para mantener la seguridad del servicio e investigar fallos e incidentes, y durante más tiempo solo cuando un registro concreto sea necesario para un incidente o una reclamación.
- Cookies de Google Analytics: hasta dos años, salvo que usted las elimine o retire su consentimiento.
12. Eliminación de su cuenta
Puede solicitar la eliminación de su cuenta desde su perfil en el sitio web o, en nuestras aplicaciones móviles, con «Eliminar Cuenta», al final de su perfil. En el sitio web, la solicitud se confirma con su contraseña; por tanto, si solo inicia sesión con Google o Facebook, presente la solicitud en la aplicación, que admite el inicio de sesión con Google, o por correo electrónico. Los pasos se explican en https://zincirx.com/account/delete-instructions. Si ya no puede iniciar sesión, escriba a info@zincirx.com desde la dirección de correo electrónico registrada en su cuenta.
Respondemos a cada solicitud en un plazo de 30 días. Nuestra revisión solo confirma que la solicitud procede de usted y, si usted es el único propietario de una empresa, comprueba si alguna otra persona puede seguir gestionándola. No se trata de una decisión discrecional.
Puede retirar la solicitud en cualquier momento hasta que se complete.
Una vez completada, eliminamos su nombre, dirección de correo electrónico, número de teléfono, contraseña, configuración de la autenticación en dos pasos, tokens de inicio de sesión y sesiones, vinculaciones de inicio de sesión con Google, Facebook o Apple, foto de perfil, pertenencia a empresas y cualquier solicitud suya para presentar ZincirX a empresas, y la cuenta ya no puede utilizarse para iniciar sesión. Le informamos por correo electrónico cuando se haya completado.
Cuando los registros de una empresa indican su dirección de correo electrónico como la de la persona que creó una plantilla o un lote, la persona responsable de un paso de producción o la persona que subió un archivo, esa dirección se sustituye por otra que no identifica a nadie.
Algunos registros se conservan, porque así lo exigen la ley o nuestros contratos con los clientes:
- Las empresas a las que usted pertenecía, con sus plantillas, lotes y paquetes de pasaportes, incluidos los pasaportes aún no emitidos. Estos elementos pertenecen a la empresa, y sus demás miembros conservan su acceso.
- Los pasaportes ya emitidos, que siguen en línea durante su plazo de disponibilidad.
- Las revisiones de los pasaportes, que por diseño solo se añaden: cada cambio en los atributos, las certificaciones y el grupo de productos de un pasaporte se añade como una nueva revisión y las revisiones anteriores se conservan, de modo que el registro de lo que decían esas partes del pasaporte, y cuándo, se mantiene completo.
- El registro de quién realizó cada revisión del pasaporte, que conserva la dirección de correo electrónico que usted utilizaba en ese momento. Forma parte del registro de la empresa, y la empresa, como responsable de su tratamiento, decide sobre él: pida a la empresa que lo elimine, o escríbanos y trasladaremos su solicitud a la empresa.
- Los registros de pagos y facturas, durante los plazos que exige la legislación tributaria y mercantil.
- Los registros de qué versiones de nuestras condiciones se aceptaron y de la confirmación, en cada compra, de que era definitiva, durante los plazos de prescripción aplicables a las reclamaciones derivadas del contrato.
- El registro de su solicitud: el nombre y la dirección de correo electrónico de los que procede, el motivo, si lo indicó, cuándo se presentó y cómo se respondió, durante tres años desde nuestra decisión.
Eliminar su cuenta no cierra ninguna empresa ni elimina sus pasaportes. La forma en que un cliente pone fin a su contrato con nosotros se describe en nuestra página Cierre de Cuenta y Cancelación, en https://zincirx.com/cancellation-policy.
Solo denegamos una solicitud si no podemos confirmar que procede de usted. En ese caso, le explicamos el motivo y le informamos de que puede presentar una reclamación ante una autoridad de control o acudir a los tribunales; además, puede volver a presentar la solicitud.
13. Sus derechos
En función de la ley que le sea aplicable, usted tiene derecho a:
- Acceder a los datos personales que tenemos sobre usted y obtener una copia de ellos, incluidos los nombres de los destinatarios con los que los hemos compartido.
- Obtener la rectificación de los datos inexactos o incompletos. Puede corregir directamente la mayoría de los datos de su cuenta en su página de perfil.
- Obtener la supresión de sus datos. En el caso de una cuenta, esto se hace mediante la solicitud descrita en la sección 12.
- Limitar el uso que hacemos de sus datos, por ejemplo mientras verificamos su alegación de que son inexactos.
- Recibir los datos que nos ha facilitado en un formato estructurado y de lectura mecánica, y que se transmitan a otro proveedor. «Descargar mis datos», en su perfil web, o «Exportar Mis Datos», en la aplicación, le proporciona los datos de su cuenta en un archivo JSON. Los clientes pueden descargar todos sus pasaportes en el formato zincirx.dpp y leer cada uno de ellos en JSON-LD y como eventos GS1 EPCIS 2.0, como se describe en nuestra página Formatos de Datos e Infraestructura, en https://zincirx.com/data-formats.
- Oponerse en cualquier momento, por motivos relacionados con su situación, al tratamiento basado en nuestros intereses legítimos, y oponerse a la mercadotecnia directa, en cuyo caso dejamos de hacerlo.
- Retirar su consentimiento en cualquier momento, sin que ello afecte a lo que hayamos hecho antes. Para Google Analytics, utilice el enlace «Configuración de cookies» descrito en la sección 15.
- Presentar una reclamación ante una autoridad de control de protección de datos, en particular en el Estado miembro de la UE en el que resida o trabaje o en el que considere que surgió el problema y, conforme a la KVKK, ante el Consejo de Protección de Datos Personales, como se explica en la sección 14.
Para ejercer cualquiera de estos derechos, escriba a info@zincirx.com o llame al +90 536 587 41 81; ambos figuran en nuestra página de contacto, en https://zincirx.com/contact. Puede escribirnos en inglés, turco, alemán o español.
Respondemos de forma gratuita y sin dilación indebida. Conforme al RGPD, respondemos en el plazo de un mes; cuando una solicitud es compleja o recibimos muchas, podemos prorrogar este plazo otros dos meses, y en ese caso le explicamos el motivo dentro del primer mes. Conforme a la KVKK, resolvemos las solicitudes en un plazo de 30 días. Las solicitudes de eliminación de una cuenta se responden siempre en un plazo de 30 días.
Solo le pedimos una prueba de su identidad si tenemos dudas razonables sobre quién presenta la solicitud. Si no hacemos lo que nos pide, le explicamos el motivo y le informamos de que puede presentar una reclamación ante una autoridad de control y acudir a los tribunales.
En el caso de los datos de los que es responsable un cliente, como el contenido de un pasaporte, trasladamos su solicitud a ese cliente y le ayudamos a responder.
14. Sus derechos conforme a la KVKK
Conforme al artículo 11 de la KVKK, usted tiene derecho a:
- Saber si se tratan sus datos personales.
- Solicitar información al respecto, en caso de que se traten.
- Saber por qué se tratan y si se utilizan para esa finalidad.
- Conocer a los terceros, en Turquía o en el extranjero, a los que se transfieren.
- Obtener su rectificación si son incompletos o inexactos.
- Obtener su supresión o destrucción cuando dejen de existir los motivos de su tratamiento.
- Solicitar que las rectificaciones y supresiones se notifiquen a los terceros que hayan recibido los datos.
- Oponerse a un resultado desfavorable para usted derivado del análisis de sus datos exclusivamente mediante sistemas automatizados.
- Reclamar una indemnización si un tratamiento ilícito le causa daños.
Puede presentar su solicitud por escrito a la sociedad responsable de sus datos en la dirección indicada en la sección 1, por correo electrónico a info@zincirx.com desde la dirección que tenga registrada con nosotros o, en el caso de la eliminación de la cuenta, mediante la solicitud disponible en nuestro sitio web y nuestras aplicaciones. Le rogamos que incluya los datos que necesitamos para su identificación e indique qué solicita.
Resolvemos las solicitudes de forma gratuita, lo antes posible y, a más tardar, en un plazo de 30 días. Si una actuación tiene un coste adicional, como la copia de un gran número de páginas, podemos cobrar la tarifa fijada por el Consejo de Protección de Datos Personales.
Si rechazamos su solicitud, considera insuficiente nuestra respuesta o no respondemos a tiempo, puede presentar una reclamación ante el Consejo de Protección de Datos Personales en el plazo de 30 días desde que tenga conocimiento de nuestra respuesta y, en todo caso, en el plazo de 60 días desde su solicitud.
16. Seguridad
Protegemos los datos personales con medidas que incluyen:
- Conexiones cifradas (HTTPS/TLS) con nuestro sitio web, nuestras aplicaciones y nuestras interfaces.
- Contraseñas almacenadas únicamente en forma de hash, autenticación en dos pasos opcional y tokens de inicio de sesión revocables para nuestras aplicaciones.
- Acceso dentro del servicio limitado según el rol de cada persona en cada empresa, y acceso de nuestro propio personal limitado a quienes lo necesitan para gestionar el servicio, darle soporte o protegerlo.
- Direcciones IP de los registros de escaneos y de accesos a los pasaportes conservadas únicamente como hashes con clave.
- Una huella SHA-256 en cada archivo de evidencia subido, de modo que pueda demostrarse que el archivo no ha cambiado desde que se subió.
- Copias de seguridad de nuestra base de datos.
- Datos de tarjetas gestionados por los proveedores de servicios de pago, nunca por nosotros.
Ningún sistema es completamente seguro. Si cree que se ha hecho un uso indebido de su cuenta, escriba de inmediato a info@zincirx.com.
17. Menores
ZincirX es un servicio para empresas y no está destinado a menores. No recopilamos a sabiendas datos personales de menores. Si cree que un menor nos ha facilitado datos personales, le rogamos que nos escriba a info@zincirx.com.
18. Modificaciones de esta política
Esta versión entra en vigor el 18 de septiembre de 2026. Actualizamos la política cuando cambian nuestro servicio o la legislación, y la fecha que figura al principio indica siempre la versión vigente.
Si introducimos un cambio significativo, pediremos a cada titular de la cuenta que confirme haber leído la nueva versión antes de seguir utilizando la aplicación web.
Antes de utilizar datos personales para un fin nuevo, le informaremos de ello.
19. Contacto
Si tiene preguntas sobre esta política o sobre sus datos personales, escríbanos a info@zincirx.com o llámenos al +90 536 587 41 81. Ambos datos figuran en nuestra página de contacto, en https://zincirx.com/contact.
Por correo postal, escriba a ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. a la dirección Teknopark İzmir, İYTE Kampüsü, 35430 Urla/İzmir, Türkiye, o a ZincirX Inc. a la dirección Teknopark İzmir, İYTE Kampüsü, 35430 Urla/İzmir, Türkiye.
Los datos societarios completos, incluidos nuestros representantes en la Unión Europea y sus datos de contacto, figuran en el Aviso Legal, en https://zincirx.com/legal-notice. Sea cual sea su consulta, la dirección info@zincirx.com está siempre a su disposición.