ANEXO I — ACUERDO DE ENCARGADO DEL TRATAMIENTO (DPA)
Versión: 1.1 · Fecha: 1 de julio de 2026
Anexo I a las Condiciones Generales de Contratación del Servicio MovingCert. Forma parte inseparable del Contrato.
REUNIDOS
De una parte, el Cliente identificado en las Condiciones Generales y en su cuenta MovingCert, actuando como Responsable del tratamiento (en adelante, el «Responsable» o el «Cliente»).
De otra parte, TAX MOVING, S.L., con NIF B56179922 y domicilio en Avda. España, núm. 4, esc. 1, planta 1, puerta 2, 30562 Ceutí (Murcia, España), titular del Servicio MovingCert, actuando como Encargado del tratamiento (en adelante, el «Encargado» o «MovingCert»).
Ambas Partes (las «Partes») suscriben el presente Acuerdo de Encargado del Tratamiento (en adelante, el «DPA» o el «Acuerdo») de conformidad con el artículo 28 del Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).
1. OBJETO
El presente DPA regula los términos y condiciones aplicables al tratamiento por parte del Encargado, por cuenta y siguiendo instrucciones del Responsable, de los datos personales necesarios para la prestación del Servicio MovingCert.
2. OBJETO, NATURALEZA Y FINALIDAD DEL TRATAMIENTO
2.1. Objeto del tratamiento: prestación del Servicio MovingCert al Responsable conforme a las Condiciones Generales y a la documentación oficial del Servicio.
2.2. Naturaleza del tratamiento: recogida, conservación, organización, estructuración, conservación, modificación, consulta, utilización, comunicación por transmisión interna, conservación, supresión y destrucción de datos personales en el contexto de:
- Cumplimiento documental del transporte por carretera (DeCA, e-CMR, declaración IMI/RTPD).
- Firma electrónica avanzada de documentos por conductores y autorizados.
- Captura de eventos operativos (geolocalización, fotos, sellos de tiempo, hash).
- Extracción automatizada de datos de envíos mediante IA.
2.3. Finalidad: prestar al Responsable el Servicio MovingCert para que éste cumpla sus obligaciones documentales y de control administrativo del transporte por carretera.
2.4. Duración del tratamiento: la duración del Contrato más los plazos de conservación previstos en la cláusula 11.
3. CATEGORÍAS DE INTERESADOS
| Categoría | Descripción |
|---|---|
| Conductores | Personas físicas conductoras de los vehículos de transporte del Responsable o de subcontratistas autorizados. |
| Personal autorizado del Responsable | Empleados o personas físicas que el Responsable designa para gestionar la cuenta MovingCert (administradores, operadores, etc.). |
| Cargadores y destinatarios | Personas físicas que intervienen como cargador o destinatario en las cartas de porte, cuando dichos datos sean tratados por el Servicio. |
| Contactos comerciales y terceros | Otras personas físicas que el Responsable introduzca en el Servicio en el marco de la operación de transporte. |
4. CATEGORÍAS DE DATOS PERSONALES
| Categoría | Datos típicos |
|---|---|
| Datos identificativos | Nombre, apellidos, DNI / NIE / pasaporte, número de permiso de conducción, fotografía. |
| Datos de contacto | Teléfono móvil, dirección de correo electrónico, dirección postal. |
| Datos profesionales | Empresa empleadora, puesto, número de tarjeta de cualificación profesional (CAP / TCP). |
| Datos del vehículo | Matrícula, número de bastidor, MMA, modelo (asociables al conductor habitual). |
| Datos transaccionales del transporte | Fecha, hora, origen, destino, ruta, mercancía, sello de tiempo, sello por hash. |
| Datos de geolocalización | Coordenadas GPS, ubicación de eventos de firma, ubicación del repostaje. |
| Firmas electrónicas y biometría asociada | Firma electrónica avanzada eIDAS del conductor, metadatos de la firma. |
| Imágenes | Fotografías capturadas como evidencia del estado de la mercancía, documentos o entornos. |
| Datos de la cuenta del Responsable | Datos de la persona física que actúa como administrador o gestor de la cuenta. |
El Encargado no trata categorías especiales de datos (art. 9 RGPD) salvo que el Responsable lo introduzca expresamente; en tal caso, el Responsable garantiza disponer de la base legal y de las medidas reforzadas exigidas.
5. OBLIGACIONES DEL RESPONSABLE
5.1. El Responsable garantiza tratar los datos personales conforme al RGPD y la LOPDGDD, y en particular:
- (a) Disponer de base de licitud adecuada (art. 6 RGPD) para introducir los datos en el Servicio.
- (b) Cumplir el deber de información a los interesados (arts. 13-14 RGPD) antes de introducir sus datos en el Servicio.
- (c) Cumplir, respecto de sus trabajadores y, en particular, de los conductores, lo dispuesto en:
- Art. 89 LOPDGDD sobre derecho a la intimidad frente a dispositivos de videovigilancia y geolocalización en el ámbito laboral.
- Art. 20 bis del Estatuto de los Trabajadores sobre derechos digitales en el ámbito laboral.
- Negociación colectiva y consulta a los representantes de los trabajadores cuando proceda.
- (d) Configurar el Servicio conforme a sus propios criterios y políticas internas de protección de datos.
- (e) No introducir en el Servicio datos personales de menores de catorce (14) años ni categorías especiales del art. 9 RGPD sin disponer previamente de las bases reforzadas y de las medidas técnicas exigidas.
- (f) Atender los derechos de los interesados (arts. 15-22 RGPD), prestando el Encargado la asistencia razonable conforme a la cláusula 7.
5.2. El Responsable indemniza al Encargado por cualquier reclamación, sanción o gasto derivado del incumplimiento por el Responsable de las obligaciones de esta cláusula 5.
6. OBLIGACIONES DEL ENCARGADO
El Encargado se obliga a:
(a) Tratamiento conforme a instrucciones. Tratar los datos personales únicamente siguiendo las instrucciones documentadas del Responsable. Las instrucciones base son las que se desprenden de las Condiciones Generales, la documentación del Servicio y la configuración propia que el Responsable realice en la cuenta. Cualquier instrucción adicional deberá comunicarse por escrito a través de los canales habilitados.
(b) Confidencialidad. Garantizar que las personas autorizadas para tratar los datos personales (empleados, colaboradores, subencargados) se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación legal de secreto.
(c) Seguridad. Implantar y mantener las medidas técnicas y organizativas apropiadas conforme al art. 32 RGPD, descritas en el Anexo de Medidas de Seguridad del presente DPA.
(d) Subencargados. Recurrir a otros encargados (subencargados) únicamente conforme a la cláusula 8.
(e) Asistencia. Asistir al Responsable, en la medida de lo posible y atendiendo a la naturaleza del tratamiento, en:
- La respuesta a las solicitudes de ejercicio de derechos por los interesados (arts. 15-22 RGPD).
- El cumplimiento de las obligaciones del Responsable previstas en los arts. 32 a 36 RGPD (seguridad, brechas, evaluaciones de impacto, consulta previa).
(f) Brechas de seguridad. Notificar al Responsable, sin dilación indebida y, en todo caso, en el plazo máximo de setenta y dos (72) horas desde el conocimiento, cualquier violación de la seguridad de los datos personales que afecte al Responsable. La notificación contendrá, como mínimo, la naturaleza de la brecha, las categorías y número aproximado de interesados afectados, las medidas adoptadas y los datos del punto de contacto.
(g) Destino de los datos al finalizar. A la finalización del Contrato, por la causa que fuere, devolver o suprimir los datos personales conforme a la cláusula 11.
(h) Información y cooperación. Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones del art. 28 RGPD y permitir y contribuir a las auditorías previstas en la cláusula 9.
(i) No transferencias internacionales. Tratar los datos íntegramente dentro del Espacio Económico Europeo (EEE). El Encargado no realizará ni autorizará transferencias internacionales fuera del EEE sin el consentimiento previo y por escrito del Responsable, en cuyo caso se aplicarán las garantías del Capítulo V RGPD (cláusulas contractuales tipo, decisiones de adecuación o, en su caso, otras garantías adecuadas).
(j) Cooperación con autoridades. Cooperar con la Agencia Española de Protección de Datos (AEPD) y demás autoridades de control que lo soliciten en el ámbito de su competencia.
7. ASISTENCIA EN EL EJERCICIO DE DERECHOS
7.1. Cuando un interesado dirija al Encargado una solicitud de ejercicio de derechos (acceso, rectificación, supresión, oposición, limitación, portabilidad u oposición a decisiones automatizadas), el Encargado la trasladará al Responsable sin dilación indebida y, en todo caso, en plazo no superior a cinco (5) días hábiles desde su recepción.
7.2. El Encargado asistirá al Responsable mediante medidas técnicas y organizativas razonables para que el Responsable pueda atender estos derechos.
7.3. El Encargado no responderá directamente al interesado salvo instrucción escrita del Responsable.
8. SUBENCARGADOS
8.1. Autorización general. El Responsable autoriza con carácter general al Encargado a recurrir a otros encargados de tratamiento (subencargados) para la prestación del Servicio, conforme a la lista publicada y mantenida actualizada en https://movingcert.com/legal/subencargados (la «Lista de Subencargados»).
8.2. Lista inicial. La Lista de Subencargados a la fecha de entrada en vigor de este DPA incluye, sin perjuicio de su versionado futuro:
| Subencargado | Razón social | Finalidad | Ubicación |
|---|---|---|---|
| Hosting | Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Alemania) | Alojamiento e infraestructura | Alemania (UE) |
| Pasarela de pago | MONEI Payments, S.L. (España) | Procesamiento de pagos | España (UE) |
| OCR / IA | Mistral AI SAS (París, Francia) | Extracción de datos de PDF/email | Francia (UE) |
| Email transaccional | Sendinblue SAS (Brevo) (París, Francia) | Envío de correos transaccionales | Francia (UE) |
| Facturación intragrupo | Tax Moving, S.L. | Emisión de facturas | España (UE) — tratamiento intragrupo |
8.3. Notificación de cambios. El Encargado notificará al Responsable cualquier alta o sustitución de subencargados con al menos quince (15) días naturales de antelación a su entrada en vigor, mediante (i) actualización de la Lista de Subencargados y (ii) aviso en la cuenta MovingCert o por correo electrónico.
8.4. Derecho de oposición. El Responsable podrá oponerse fundadamente a un nuevo subencargado dentro de los diez (10) días naturales desde la notificación, alegando motivos razonables y objetivos relacionados con la protección de datos. Si las Partes no alcanzan una solución, el Responsable podrá resolver el Contrato sin penalización con devolución prorrata únicamente del importe correspondiente a periodos no consumidos en suscripciones anuales (no aplicable a suscripciones mensuales conforme a las CGC).
8.5. Obligaciones a los subencargados. El Encargado impondrá a sus subencargados, mediante contrato u otro acto jurídico, obligaciones de protección de datos equivalentes a las del presente DPA. El Encargado responderá ante el Responsable del cumplimiento por los subencargados.
9. AUDITORÍAS
9.1. Auditoría por cuestionario. Una (1) vez al año, el Responsable podrá auditar el cumplimiento por el Encargado del presente DPA mediante el envío de un cuestionario remoto en línea que el Encargado se compromete a responder en un plazo máximo de treinta (30) días hábiles.
9.2. Auditoría in situ. Las auditorías presenciales en las instalaciones del Encargado se limitan exclusivamente a los siguientes supuestos:
- (i) Brecha de datos personales confirmada que afecte materialmente a los datos del Responsable.
- (ii) Cuando lo exija una autoridad de control competente (p. ej., AEPD).
En tal caso, el Responsable comunicará la auditoría con un preaviso mínimo de treinta (30) días naturales, se realizará en horario de oficina, no excederá de tres (3) días hábiles, no interferirá con la operativa del Encargado, respetará la confidencialidad de los demás clientes del Encargado y los costes serán a cargo del Responsable salvo que la auditoría revele incumplimientos materiales imputables al Encargado.
9.3. Certificaciones de terceros. El Responsable acepta que las certificaciones de terceros independientes de los subencargados (p. ej., ISO 27001 de Hetzner, certificaciones SOC del proveedor de pagos) constituyen evidencia razonable de cumplimiento, sin necesidad de auditoría adicional.
10. MEDIDAS DE SEGURIDAD
10.1. El Encargado implanta y mantiene las medidas técnicas y organizativas descritas en el Anexo de Medidas de Seguridad del presente DPA.
10.2. Las medidas pueden evolucionar conforme al estado de la técnica, manteniendo en todo caso un nivel de protección equivalente o superior.
11. DEVOLUCIÓN O SUPRESIÓN DE DATOS
11.1. A la finalización del Contrato, el Encargado, a elección del Responsable comunicada por escrito:
- (a) Devolverá al Responsable los datos personales tratados por su cuenta, en los formatos puestos a disposición por el Servicio.
- (b) Suprimirá dichos datos.
11.2. Plazo de conservación tras la baja: el Encargado conservará los datos durante treinta (30) días naturales desde la fecha efectiva de baja para permitir la exportación o recuperación por el Responsable. Transcurrido dicho plazo, el Encargado procederá a la supresión segura o anonimización irreversible.
11.3. Excepciones: el Encargado podrá conservar copias de los datos en la medida que ello resulte exigido por una norma imperativa de derecho de la Unión o de un Estado miembro, en cuyo caso el tratamiento se limitará estrictamente a la finalidad legalmente exigida.
11.4. Datos de facturación y trazabilidad: la facturación, los registros contables y los logs mínimos exigidos por la legislación se conservarán durante los plazos legalmente exigibles (6 años CCom, 4 años LGT) bajo el régimen de responsable de Tax Moving, S.L.
12. NO TRANSFERENCIAS INTERNACIONALES
12.1. A la fecha del presente DPA, no se realizan transferencias de datos personales fuera del Espacio Económico Europeo. Toda la infraestructura, todos los subencargados y todas las operaciones de tratamiento se sitúan en la Unión Europea o en Estados parte del EEE.
12.2. En caso de que, en el futuro, resulte necesaria alguna transferencia internacional, el Encargado lo comunicará previamente al Responsable y aplicará las garantías del Capítulo V RGPD.
13. LEY APLICABLE Y JURISDICCIÓN
13.1. El presente DPA se rige por la ley española y por el Reglamento (UE) 2016/679.
13.2. Para cualquier controversia derivada del DPA, las Partes, con renuncia expresa a cualquier otro fuero, se someten a los Juzgados y Tribunales de la ciudad de Murcia (España).
ANEXO DE MEDIDAS DE SEGURIDAD
Las medidas técnicas y organizativas implantadas por el Encargado incluyen, sin carácter limitativo, las siguientes:
A. Medidas técnicas
- Cifrado en tránsito: todas las comunicaciones se realizan a través de TLS 1.2 o superior.
- Cifrado en reposo: cifrado AES-256 (o equivalente) de los volúmenes de almacenamiento.
- Control de accesos:
- Autenticación con identificador único y contraseña robusta.
- Autenticación multifactor (MFA) opcional para todas las cuentas y obligatoria para usuarios con privilegios elevados.
- Política de mínimos privilegios.
- Segregación lógica multi-tenant que aísla los datos de cada Cliente.
- Copias de seguridad cifradas, periódicas y verificadas.
- Trazabilidad mediante logs de acceso y auditoría conservados de forma segura.
- Endurecimiento de servidores y aplicaciones; actualizaciones de seguridad regulares.
- Detección de intrusiones y monitorización continua.
- Protección frente a malware y filtrado en pasarelas.
- Sello de tiempo y sellado por hash de los documentos generados.
B. Medidas organizativas
- Política de seguridad interna y procedimientos operativos.
- Acuerdos de confidencialidad firmados por todo el personal con acceso a datos.
- Formación periódica del personal en protección de datos y seguridad.
- Gestión de incidentes con protocolo documentado y plazos definidos.
- Continuidad de negocio y planes de recuperación ante desastres.
- Gestión de subencargados con evaluación previa y contractualización con cláusulas equivalentes.
- Revisión periódica de la lista de personal con acceso autorizado.
Documento versionado. La última versión accesible en https://movingcert.com/legal/dpa.