QuoteProcess

Contrato de encargado del tratamiento

Condiciones del artículo 28 del RGPD que rigen el tratamiento por QuoteProcess de los datos personales contenidos en el buzón del cliente.

Última actualización: 31 de agosto de 2026

Documento en borrador: faltan por completar los datos identificativos del titular (razón social, NIF y domicilio). No debe publicarse así en producción.

Objeto

Este contrato regula el tratamiento de datos personales que Alexis Zanotti Orellana (el encargado) realiza por cuenta del cliente (el responsable) al prestar el servicio QuoteProcess. Forma parte inseparable de los Términos y condiciones y se acepta junto con ellos.

En caso de contradicción con los Términos y condiciones, prevalece este documento en lo relativo a protección de datos.

Alcance del tratamiento

  • Objeto: lectura de los mensajes entrantes del buzón conectado, identificación de solicitudes de transporte, extracción de sus datos, cálculo del precio y redacción y envío del borrador de respuesta.
  • Duración: mientras esté vigente el contrato de servicio, más treinta días.
  • Naturaleza y finalidad: prestar el servicio contratado, y nada más.
  • Tipo de datos y categorías de interesados: los detallados en el Anexo I.

Obligaciones del encargado

  • Tratar los datos únicamente siguiendo las instrucciones documentadas del responsable. El uso del servicio conforme a su documentación constituye instrucción documentada. Si una instrucción infringe la normativa, se informará de inmediato.
  • No usar los datos para fines propios, ni cederlos, ni utilizarlos para entrenar modelos de inteligencia artificial.
  • Garantizar que quien accede a los datos está sujeto a un deber de confidencialidad de carácter contractual o legal.
  • Aplicar las medidas técnicas y organizativas del Anexo II.
  • Asistir al responsable, teniendo en cuenta la naturaleza del tratamiento, en la atención de los derechos de los interesados. Si un interesado se dirige a nosotros, se le remitirá al responsable y se le comunicará a este.
  • Asistir al responsable en el cumplimiento de los artículos 32 a 36 del RGPD, incluidas las evaluaciones de impacto, con la información de la que dispongamos.
  • Notificar al responsable cualquier violación de seguridad que afecte a sus datos sin dilación indebida y, en todo caso, dentro de las cuarenta y ocho horas siguientes a tener conocimiento de ella, con la información necesaria para que pueda cumplir su deber de notificación.
  • Poner a su disposición la información necesaria para demostrar el cumplimiento de estas obligaciones y permitir auditorías, en los términos del apartado correspondiente.

Obligaciones del responsable

  • Disponer de base jurídica para el tratamiento de los datos que se incorporan al servicio y haber informado debidamente a los interesados, incluida la existencia de un encargado.
  • No introducir en el servicio categorías especiales de datos del artículo 9 del RGPD ni datos relativos a condenas e infracciones penales.
  • Impartir sus instrucciones a través del uso del servicio y, cuando sean distintas, por escrito a info@quoteprocess.com.

Subencargados

El responsable autoriza con carácter general la contratación de los subencargados que figuran en la página de subencargados, publicada y accesible en todo momento.

Cualquier alta o sustitución se comunicará con al menos treinta días de antelación. Durante ese plazo, el responsable puede oponerse por motivos razonables relacionados con la protección de datos; si la objeción no puede resolverse, podrá resolver el contrato sin penalización y con devolución de la parte proporcional no consumida.

Con cada subencargado se firman las mismas obligaciones que constan aquí. El encargado responde frente al responsable del incumplimiento de sus subencargados.

Transferencias internacionales

Cuando un subencargado esté fuera del Espacio Económico Europeo, la transferencia se ampara en una decisión de adecuación, en el Marco de Privacidad de Datos UE-EE. UU. si el proveedor está certificado, o en las cláusulas contractuales tipo de la Comisión Europea con las medidas complementarias que resulten necesarias. La base de datos que almacena el contenido está alojada en la Unión Europea, en la región de Fráncfort (Alemania).

Auditoría

El encargado facilitará la información documentada que acredite el cumplimiento. El responsable podrá auditar, por sí o mediante un tercero independiente sujeto a confidencialidad, una vez al año, con treinta días de preaviso, en horario laboral y sin interrumpir el servicio. Los costes de la auditoría corren por cuenta del responsable, salvo que revele un incumplimiento relevante.

Devolución y supresión

Terminado el contrato, el responsable dispone de treinta días para exportar sus datos. Transcurrido ese plazo, se suprimen de los sistemas de producción, salvo lo que deba conservarse por obligación legal, que quedará bloqueado hasta el fin de su plazo de prescripción.

Anexo I. Datos e interesados

  • Categorías de interesados: personas que envían solicitudes de transporte al buzón del responsable —clientes, potenciales clientes, personal de empresas cargadoras y de agencias— y personal del propio responsable con acceso a la aplicación.
  • Categorías de datos: nombre y apellidos, dirección de correo, teléfono y firma cuando aparezcan en el mensaje; contenido íntegro de los mensajes identificados como solicitud, incluidos asunto y cuerpo; datos logísticos de origen, destino, fechas, peso, palés, bultos, volumen y mercancía; importes y desgloses de los presupuestos emitidos.
  • Operaciones: recogida, registro, conservación, extracción estructurada mediante modelo de lenguaje, cálculo, consulta, comunicación por envío de la respuesta y supresión.

Anexo II. Medidas de seguridad

  • Cifrado en tránsito mediante TLS en todas las comunicaciones.
  • Cifrado de las credenciales de acceso a buzones con AES-256-GCM, con clave gestionada fuera de la base de datos.
  • Aislamiento lógico entre clientes: toda consulta se acota por identificador de empresa.
  • Control de acceso a producción limitado al personal imprescindible y protegido con doble factor.
  • Minimización: de los mensajes descartados por el filtro previo no se conserva contenido alguno.
  • Copias de seguridad gestionadas por el proveedor de base de datos, con recuperación a un punto en el tiempo.
  • Registro de eventos de error y de las pasadas de sondeo, sin contenido de los mensajes.