Actualizado: Septiembre 2026

Política de Privacidad

En Flotacar, la seguridad de sus activos y la privacidad de sus datos operativos son el núcleo de nuestra arquitectura. Este documento detalla cómo protegemos su información en la era de la logística digital y el transporte de vehículos.

Cifrado en Reposo

Datos sensibles como IBAN, NIF y documentación protegidos con AES-256-GCM.

Transparencia Radical

GPS activo únicamente con un traslado en curso; ubicación declarada voluntaria.

Derechos Garantizados

Control total: descarga portable en JSON, supresión técnica y registro inmutable.

01

Responsable del Tratamiento

El responsable del tratamiento de sus datos es NOVADRIVE FLEET SL (operando comercialmente bajo la marca Flotacar), con NIF B05606488 y domicilio social en Carrer Consell de Cent 76, 08015 Barcelona. Esta política aplica a todos nuestros servicios, incluyendo la web pública, el panel de clientes y de administración, la app de conductores (Flotacar Driver) y las interfaces de integración API.

Para cualquier consulta sobre privacidad o para ejercer sus derechos, puede dirigirse a nuestro canal de contacto:privacidad@flotacar.com

02

Qué Datos Tratamos

Clientes y Personas de Contacto

  • Identificación y contacto: nombre, email, teléfono y, en empresas, razón social y NIF.
  • Datos del servicio: direcciones de recogida y entrega, datos del vehículo (matrícula, marca, modelo) y notas operativas.
  • Contactos en puntos de entrega/recogida: nombre y teléfono de los interlocutores facilitados por el cliente.
  • Facturación y pago: dirección fiscal e importes. Datos de tarjeta tratados directamente por Stripe (Flotacar solo custodia identificadores tokenizados).
  • Protocolos de inspección: fotografías del vehículo, kilometraje, combustible y firma digitalizada.

Conductores (Autónomos y Asalariados)

  • Documentación profesional: DNI/NIE, permiso de conducir, certificado de puntos DGT, alta en RETA/Seguridad Social y seguro de RC profesional.
  • Datos fiscales y bancarios: NIF, dirección fiscal e IBAN, cifrados en reposo con AES-256-GCM.
  • Verificación biométrica de identidad (voluntaria): a través de Didit mediante captura de documento y rostro. Solo con consentimiento explícito (art. 9 RGPD). No es obligatoria: existe siempre alternativa de verificación manual sin biometría.
  • Geolocalización en servicio: coordenadas GPS exclusivamente durante el traslado en curso (IN_TRANSIT). Fuera de un traslado no se registra posición; al finalizar el servicio se borra la posición en vivo.
  • Zona declarada: zona geográfica base voluntariamente informada por el conductor para asignación de cercanía (modificable o suprimible en cualquier momento).
03

Finalidades y Bases Jurídicas

Finalidad del TratamientoBase Jurídica (RGPD)
Gestión y ejecución del traslado de vehículos, reservas y actas técnicasEjecución del contrato (Art. 6.1.b)
Facturación, cobros, contabilidad y cumplimiento fiscalObligación legal (Art. 6.1.c) y ejecución contractual
Gestión de la relación mercantil con conductores y liquidación de serviciosEjecución del contrato (Art. 6.1.b) y obligación legal
Verificación de identidad del conductor mediante biometría facialConsentimiento explícito (Art. 9.2.a) con alternativa manual libre
Geolocalización del vehículo durante el traslado activo (custodia y trazabilidad)Ejecución del contrato y custodia de activos (Art. 6.1.b)
Propuesta de traslados cercanos según la zona base declarada voluntariamenteEjecución del contrato (Art. 6.1.b)
Acreditación inmutable de consentimientos legales y registro de auditoríaObligación legal y responsabilidad proactiva (Arts. 6.1.c, 5.2 y 7.1)
Seguridad técnica, prevención de abuso, ataques de fuerza bruta y anti-botsInterés legítimo (Art. 6.1.f)
Atención comercial y envío de presupuestos solicitados (incluido WhatsApp)Consentimiento (Art. 6.1.a) y aplicación de medidas precontractuales
Analítica de rendimiento y medición publicitaria en la webConsentimiento de cookies (Art. 6.1.a RGPD y Art. 22.2 LSSI)
04

Conservación, Supresión y Bloqueo

Conservamos sus datos durante la vigencia de la relación contractual o comercial. Finalizada la relación, los datos se bloquean durante los plazos legalmente exigibles antes de su supresión o anonimización definitiva:

Tipo de InformaciónPlazo de ConservaciónCriterio Legal / Operativo
Facturas, libros contables y justificantes6 añosArt. 30 Código de Comercio y prescripción tributaria
Contratos mercantiles y registros de aceptación6 años tras la extinciónArt. 30 Código de Comercio y prescripción de acciones
Registros inmutables de auditoría (audit logs)Mínimo 6 añosTrazabilidad de operaciones y responsabilidad proactiva
Geolocalización GPS del trasladoEn vivo: borrado al entregar; histórico: máx. 90 díasResolución de reclamaciones o incidencias de ruta
Verificación biométrica en DiditMáximo 6 meses desde la verificación (antes, si finaliza la relación)Minimización: plazo configurado en Didit, sin conservar plantillas biométricas
Solicitudes de contacto y presupuestos no contratados24 meses desde la última interacciónPrescripción de interés comercial
Mensajería y chats de soporte cerrados12 meses tras el cierreControl de calidad y seguimiento de incidencias

Bloqueo de datos: Al solicitar la supresión o expirar la relación, los datos con plazo legal de conservación se anonimizan para fines operativos y quedan técnicamente bloqueados: no se utilizan para ningún fin ordinario y solo quedan a disposición de jueces, tribunales, Ministerio Fiscal o Administraciones Públicas (AEAT, AEPD, Inspección de Trabajo) para la depuración de responsabilidades.

05

Encargados del Tratamiento

Para prestar el servicio recurrimos a proveedores especializados con los que hemos suscrito contratos de encargo del tratamiento conforme al Art. 28 del RGPD:

ProveedorFinalidad del TratamientoDatos TratadosUbicación / Garantía
SupabaseBase de datos principal, autenticación y storage de actas/fotosDatos de cuenta, servicios, contratos y fotosUE (Dublín, Irlanda)
IonosInfraestructura de servidores de aplicación y sockets en tiempo realDatos de tráfico y peticiones cifradasUE (Alemania / España)
UpstashGestión de rate-limiting, protección anti-fuerza bruta y caché en memoriaDirección IP e identificadores de sesiónUE (Irlanda)
DiditVerificación de identidad KYC y prueba de vida (solo con consentimiento)Imagen de documento de identidad y selfie facialUE (Servidores AWS en la UE)
StripePasarela de cobro y pagos segurosNombre, email y datos de tarjeta tokenizadosEE. UU. / UE (DPF o SCC, según proveedor)
ResendEnvío de notificaciones y emails transaccionalesEmail y contenido del comunicadoEE. UU. (DPF o SCC, según proveedor)
Meta (WhatsApp API) / KapsoCanal de comunicación directa de reservas y presupuestos solicitadosTeléfono y contenido de las notificacionesEE. UU. / UE (DPF o SCC, según proveedor)
Google (Cloud Vision y Gemini)Lectura automática (OCR) de tickets de gasto y de la documentación del conductor, y asistente virtual del chatImágenes de tickets y comprobantes; imágenes del DNI/NIE y del permiso de conducir del conductor; mensajes del chatEE. UU. / UE (DPF o SCC, según proveedor)
Google (Maps Platform)Autocompletado y geocodificación de direccionesTexto de las direcciones introducidasEE. UU. (DPF o SCC, según proveedor)
MapboxGeocodificación, cálculo de distancias y visualización cartográficaDirecciones de origen y destinoEE. UU. (DPF o SCC, según proveedor)
ExpoEnvío de notificaciones push a la aplicación móvil de conductoresTokens push de dispositivo y texto del avisoEE. UU. (DPF o SCC, según proveedor)
Cloudflare (Turnstile)Verificación anti-bot y protección de formularios de registro/contactoDirección IP y señales técnicas del navegadorGlobal (DPF o SCC, según proveedor)
SentryMonitorización de estabilidad y diagnóstico de errores en tiempo realTrazas técnicas (con PII por defecto desactivada)UE (Alemania)
Cookies de Terceros (Analytics/Ads)Medición de audiencia y rendimiento publicitarioIdentificadores de navegación — solo con consentimiento explícitoEE. UU. (DPF o SCC, según proveedor)
Conductores y SubcontratasEjecución material del traslado del vehículo encomendadoNombre, teléfono de contacto y dirección de recogida/entregaEspaña (Cláusula de encargo contractual)
06

Transferencias Internacionales

Nuestra infraestructura primaria de base de datos, almacenamiento y autenticación está alojada íntegramente en la Unión Europea (Dublín, Irlanda). No obstante, algunos encargados de tratamiento auxiliares (como herramientas de comunicación o analítica) tratan datos desde Estados Unidos u otros terceros países.

Dichas transferencias internacionales se realizan bajo garantías jurídicas plenas conforme al Capítulo V del RGPD:

  • El Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework), respecto a proveedores certificados ante el Departamento de Comercio de EE. UU.
  • La suscripción de las Cláusulas Contractuales Tipo (SCC) adoptadas por la Comisión Europea, acompañadas de medidas técnicas y organizativas complementarias (cifrado en tránsito y en reposo).
07

Registro Inmutable de Aceptaciones

En cumplimiento del principio de responsabilidad proactiva (Art. 5.2 y 7.1 del RGPD), Flotacar implementa un sistema de registro inmutable de consentimientos y aceptaciones de textos legales (al registrarse, formalizar reservas, suscribir contratos mercantiles o autorizar la verificación biométrica).

Cada aceptación registra de forma inalterable:

Marca TemporalFecha y hora UTC
Trazabilidad IPDirección IP y User-Agent
Versión ExactaIdentificador de versión
Integridad CriptográficaHash SHA-256

Estos registros se custodian bloqueados durante los plazos legales de prescripción para acreditar la validez y contenido exacto de los términos aceptados.

08

Ejercicio de Derechos

Usted tiene derecho a acceder a sus datos personales, solicitar la rectificación de los inexactos, solicitar su supresión cuando ya no sean necesarios, oponerse al tratamiento o solicitar su limitación, solicitar la portabilidad en formato estructurado (JSON), así como retirar en cualquier momento los consentimientos otorgados sin carácter retroactivo.

Canal de Atención RGPDprivacidad@flotacar.comPlazo de respuesta: 1 mes (Art. 12.3 RGPD)
Tutela ante la Autoridad de ControlSi considera vulnerados sus derechos, puede reclamar ante la:Agencia Española de Protección de Datos (AEPD) — www.aepd.es

© 2026 NovaDrive Fleet S.L. Todos los derechos reservados.

Hosting: UE (Dublín / Irlanda) Cifrado AES-256-GCM