Política de Privacidad
En Flotacar, la seguridad de sus activos y la privacidad de sus datos operativos son el núcleo de nuestra arquitectura. Este documento detalla cómo protegemos su información en la era de la logística digital y el transporte de vehículos.
Cifrado en Reposo
Datos sensibles como IBAN, NIF y documentación protegidos con AES-256-GCM.
Transparencia Radical
GPS activo únicamente con un traslado en curso; ubicación declarada voluntaria.
Derechos Garantizados
Control total: descarga portable en JSON, supresión técnica y registro inmutable.
Responsable del Tratamiento
El responsable del tratamiento de sus datos es NOVADRIVE FLEET SL (operando comercialmente bajo la marca Flotacar), con NIF B05606488 y domicilio social en Carrer Consell de Cent 76, 08015 Barcelona. Esta política aplica a todos nuestros servicios, incluyendo la web pública, el panel de clientes y de administración, la app de conductores (Flotacar Driver) y las interfaces de integración API.
Para cualquier consulta sobre privacidad o para ejercer sus derechos, puede dirigirse a nuestro canal de contacto:privacidad@flotacar.com
Qué Datos Tratamos
Clientes y Personas de Contacto
- Identificación y contacto: nombre, email, teléfono y, en empresas, razón social y NIF.
- Datos del servicio: direcciones de recogida y entrega, datos del vehículo (matrícula, marca, modelo) y notas operativas.
- Contactos en puntos de entrega/recogida: nombre y teléfono de los interlocutores facilitados por el cliente.
- Facturación y pago: dirección fiscal e importes. Datos de tarjeta tratados directamente por Stripe (Flotacar solo custodia identificadores tokenizados).
- Protocolos de inspección: fotografías del vehículo, kilometraje, combustible y firma digitalizada.
Conductores (Autónomos y Asalariados)
- Documentación profesional: DNI/NIE, permiso de conducir, certificado de puntos DGT, alta en RETA/Seguridad Social y seguro de RC profesional.
- Datos fiscales y bancarios: NIF, dirección fiscal e IBAN, cifrados en reposo con AES-256-GCM.
- Verificación biométrica de identidad (voluntaria): a través de Didit mediante captura de documento y rostro. Solo con consentimiento explícito (art. 9 RGPD). No es obligatoria: existe siempre alternativa de verificación manual sin biometría.
- Geolocalización en servicio: coordenadas GPS exclusivamente durante el traslado en curso (IN_TRANSIT). Fuera de un traslado no se registra posición; al finalizar el servicio se borra la posición en vivo.
- Zona declarada: zona geográfica base voluntariamente informada por el conductor para asignación de cercanía (modificable o suprimible en cualquier momento).
Finalidades y Bases Jurídicas
| Finalidad del Tratamiento | Base Jurídica (RGPD) |
|---|---|
| Gestión y ejecución del traslado de vehículos, reservas y actas técnicas | Ejecución del contrato (Art. 6.1.b) |
| Facturación, cobros, contabilidad y cumplimiento fiscal | Obligación legal (Art. 6.1.c) y ejecución contractual |
| Gestión de la relación mercantil con conductores y liquidación de servicios | Ejecución del contrato (Art. 6.1.b) y obligación legal |
| Verificación de identidad del conductor mediante biometría facial | Consentimiento explícito (Art. 9.2.a) con alternativa manual libre |
| Geolocalización del vehículo durante el traslado activo (custodia y trazabilidad) | Ejecución del contrato y custodia de activos (Art. 6.1.b) |
| Propuesta de traslados cercanos según la zona base declarada voluntariamente | Ejecución del contrato (Art. 6.1.b) |
| Acreditación inmutable de consentimientos legales y registro de auditoría | Obligación legal y responsabilidad proactiva (Arts. 6.1.c, 5.2 y 7.1) |
| Seguridad técnica, prevención de abuso, ataques de fuerza bruta y anti-bots | Interés legítimo (Art. 6.1.f) |
| Atención comercial y envío de presupuestos solicitados (incluido WhatsApp) | Consentimiento (Art. 6.1.a) y aplicación de medidas precontractuales |
| Analítica de rendimiento y medición publicitaria en la web | Consentimiento de cookies (Art. 6.1.a RGPD y Art. 22.2 LSSI) |
Conservación, Supresión y Bloqueo
Conservamos sus datos durante la vigencia de la relación contractual o comercial. Finalizada la relación, los datos se bloquean durante los plazos legalmente exigibles antes de su supresión o anonimización definitiva:
| Tipo de Información | Plazo de Conservación | Criterio Legal / Operativo |
|---|---|---|
| Facturas, libros contables y justificantes | 6 años | Art. 30 Código de Comercio y prescripción tributaria |
| Contratos mercantiles y registros de aceptación | 6 años tras la extinción | Art. 30 Código de Comercio y prescripción de acciones |
| Registros inmutables de auditoría (audit logs) | Mínimo 6 años | Trazabilidad de operaciones y responsabilidad proactiva |
| Geolocalización GPS del traslado | En vivo: borrado al entregar; histórico: máx. 90 días | Resolución de reclamaciones o incidencias de ruta |
| Verificación biométrica en Didit | Máximo 6 meses desde la verificación (antes, si finaliza la relación) | Minimización: plazo configurado en Didit, sin conservar plantillas biométricas |
| Solicitudes de contacto y presupuestos no contratados | 24 meses desde la última interacción | Prescripción de interés comercial |
| Mensajería y chats de soporte cerrados | 12 meses tras el cierre | Control de calidad y seguimiento de incidencias |
Bloqueo de datos: Al solicitar la supresión o expirar la relación, los datos con plazo legal de conservación se anonimizan para fines operativos y quedan técnicamente bloqueados: no se utilizan para ningún fin ordinario y solo quedan a disposición de jueces, tribunales, Ministerio Fiscal o Administraciones Públicas (AEAT, AEPD, Inspección de Trabajo) para la depuración de responsabilidades.
Encargados del Tratamiento
Para prestar el servicio recurrimos a proveedores especializados con los que hemos suscrito contratos de encargo del tratamiento conforme al Art. 28 del RGPD:
| Proveedor | Finalidad del Tratamiento | Datos Tratados | Ubicación / Garantía |
|---|---|---|---|
| Supabase | Base de datos principal, autenticación y storage de actas/fotos | Datos de cuenta, servicios, contratos y fotos | UE (Dublín, Irlanda) |
| Ionos | Infraestructura de servidores de aplicación y sockets en tiempo real | Datos de tráfico y peticiones cifradas | UE (Alemania / España) |
| Upstash | Gestión de rate-limiting, protección anti-fuerza bruta y caché en memoria | Dirección IP e identificadores de sesión | UE (Irlanda) |
| Didit | Verificación de identidad KYC y prueba de vida (solo con consentimiento) | Imagen de documento de identidad y selfie facial | UE (Servidores AWS en la UE) |
| Stripe | Pasarela de cobro y pagos seguros | Nombre, email y datos de tarjeta tokenizados | EE. UU. / UE (DPF o SCC, según proveedor) |
| Resend | Envío de notificaciones y emails transaccionales | Email y contenido del comunicado | EE. UU. (DPF o SCC, según proveedor) |
| Meta (WhatsApp API) / Kapso | Canal de comunicación directa de reservas y presupuestos solicitados | Teléfono y contenido de las notificaciones | EE. UU. / UE (DPF o SCC, según proveedor) |
| Google (Cloud Vision y Gemini) | Lectura automática (OCR) de tickets de gasto y de la documentación del conductor, y asistente virtual del chat | Imágenes de tickets y comprobantes; imágenes del DNI/NIE y del permiso de conducir del conductor; mensajes del chat | EE. UU. / UE (DPF o SCC, según proveedor) |
| Google (Maps Platform) | Autocompletado y geocodificación de direcciones | Texto de las direcciones introducidas | EE. UU. (DPF o SCC, según proveedor) |
| Mapbox | Geocodificación, cálculo de distancias y visualización cartográfica | Direcciones de origen y destino | EE. UU. (DPF o SCC, según proveedor) |
| Expo | Envío de notificaciones push a la aplicación móvil de conductores | Tokens push de dispositivo y texto del aviso | EE. UU. (DPF o SCC, según proveedor) |
| Cloudflare (Turnstile) | Verificación anti-bot y protección de formularios de registro/contacto | Dirección IP y señales técnicas del navegador | Global (DPF o SCC, según proveedor) |
| Sentry | Monitorización de estabilidad y diagnóstico de errores en tiempo real | Trazas técnicas (con PII por defecto desactivada) | UE (Alemania) |
| Cookies de Terceros (Analytics/Ads) | Medición de audiencia y rendimiento publicitario | Identificadores de navegación — solo con consentimiento explícito | EE. UU. (DPF o SCC, según proveedor) |
| Conductores y Subcontratas | Ejecución material del traslado del vehículo encomendado | Nombre, teléfono de contacto y dirección de recogida/entrega | España (Cláusula de encargo contractual) |
Transferencias Internacionales
Nuestra infraestructura primaria de base de datos, almacenamiento y autenticación está alojada íntegramente en la Unión Europea (Dublín, Irlanda). No obstante, algunos encargados de tratamiento auxiliares (como herramientas de comunicación o analítica) tratan datos desde Estados Unidos u otros terceros países.
Dichas transferencias internacionales se realizan bajo garantías jurídicas plenas conforme al Capítulo V del RGPD:
- El Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework), respecto a proveedores certificados ante el Departamento de Comercio de EE. UU.
- La suscripción de las Cláusulas Contractuales Tipo (SCC) adoptadas por la Comisión Europea, acompañadas de medidas técnicas y organizativas complementarias (cifrado en tránsito y en reposo).
Registro Inmutable de Aceptaciones
En cumplimiento del principio de responsabilidad proactiva (Art. 5.2 y 7.1 del RGPD), Flotacar implementa un sistema de registro inmutable de consentimientos y aceptaciones de textos legales (al registrarse, formalizar reservas, suscribir contratos mercantiles o autorizar la verificación biométrica).
Cada aceptación registra de forma inalterable:
Estos registros se custodian bloqueados durante los plazos legales de prescripción para acreditar la validez y contenido exacto de los términos aceptados.
Ejercicio de Derechos
Usted tiene derecho a acceder a sus datos personales, solicitar la rectificación de los inexactos, solicitar su supresión cuando ya no sean necesarios, oponerse al tratamiento o solicitar su limitación, solicitar la portabilidad en formato estructurado (JSON), así como retirar en cualquier momento los consentimientos otorgados sin carácter retroactivo.