Seguridad y RGPD
iziqrcode es operado por una sociedad española y aloja el **100 % de los datos primarios en Alemania**. Esta página resume los puntos que importan para la seguridad de tus datos y su conformidad con el RGPD. La **Política de privacidad** y el **Acuerdo de encargo del tratamiento (DPA)** siguen siendo los documentos jurídicamente vinculantes; la presente página es un resumen pedagógico.
Datos de usuario en Europa · Encargados enmarcados por CCT UE · 0 cookie publicitaria
iziqrcode aloja los datos primarios de usuario (cuenta, códigos QR, estadísticas agregadas, logos subidos) en Europa: Hetzner Alemania (Falkenstein) + Cloudflare R2 UE. Para las funciones secundarias (pago, emails transaccionales, CDN), utilizamos encargados técnicos basados en Estados Unidos, estrictamente enmarcados por las Cláusulas Contractuales Tipo UE 2021/914: Stripe (Irlanda, infraestructura US), Cloudflare (US), Resend (US). Consulta el desglose completo de los 4 encargados a continuación.
11. ¿Dónde están tus datos?
Los datos primarios de iziqrcode (cuenta de usuario, códigos QR, estadísticas agregadas, logos cargados UE) están alojados en la Unión Europea:
- Aplicación Next.js + base de datos PostgreSQL: Hetzner Online GmbH, centro de datos de Falkenstein (Alemania) — jurisdicción UE.
- Logos cargados: Cloudflare R2 instancia Europa.
Los tratamientos efectuados por nuestros encargados técnicos (pago Stripe, emails Resend, Workers Cloudflare para la redirección de los escaneos) pueden transitar puntualmente fuera de la UE, regulados por las Cláusulas Contractuales Tipo UE 2021/914. Véase la Política de privacidad §6.
22. Hetzner — nuestro proveedor de alojamiento principal
Hetzner Online GmbH es uno de los principales proveedores de alojamiento europeos, con sede en Baviera (Alemania). El centro de datos de Falkenstein utilizado por iziqrcode dispone de las siguientes certificaciones:
- ISO/IEC 27001:2022 — sistema de gestión de la seguridad de la información;
- ISO 14001 — gestión ambiental;
- ISO 50001 — gestión de la energía;
- TCDP (Trusted Cloud Data Protection Profile) — auditoría independiente de conformidad RGPD alemana.
Toda la infraestructura está alimentada con un 99 % de energía renovable (mix eólica + hidráulica).
33. Encargados utilizados
Para prestar el servicio, iziqrcode recurre a 4 encargados del tratamiento explícitamente enumerados en la Política de privacidad:
- Hetzner Online GmbH (Alemania) — alojamiento Next.js + PostgreSQL
- Stripe Payments Europe Ltd (Irlanda) — pago, facturación, cálculo del IVA UE
- Cloudflare Inc. (EE. UU.) — CDN, R2 UE, Workers qr-redirect (3 tratamientos distintos)
- Resend (Bird.com Inc., EE. UU.) — emails transaccionales
Cada encargado está vinculado por un contrato conforme al artículo 28 del RGPD. La lista actualizada se mantiene conforme al artículo 30. Para la lista completa con direcciones + URLs de las políticas de privacidad de terceros, véase la Política de privacidad §5.
44. Encargados — detalle
A continuación la lista completa de los 5 encargados técnicos utilizados por iziqrcode, con finalidad, país y fecha de última revisión. Esta lista se mantiene conforme al artículo 30 del RGPD.
- Finalidad
- Alojamiento Next.js + PostgreSQL (Falkenstein)
- Transferencia
- Solo UE
- Última revisión
- 2026-05
- Finalidad
- Pago, facturación, cálculo IVA OSS UE
- Transferencia
- EE. UU. vía CCT EU 2021/914
- Última revisión
- 2026-05
- Finalidad
- CDN + R2 (logos UE) + Workers qr-redirect
- Transferencia
- EE. UU. vía CCT EU 2021/914
- Última revisión
- 2026-05
- Finalidad
- Emails transaccionales (magic link, facturas)
- Transferencia
- EE. UU. vía CCT EU 2021/914
- Última revisión
- 2026-05
- Finalidad
- Traducción e importación IA de menús (nombres + descripciones)
- Transferencia
- EE. UU. vía CCT EU 2021/914
- Última revisión
- 2026-07
¿Por qué encargados US?
Stripe es el estándar mundial para el pago SaaS (cálculo IVA OSS UE, conformidad PCI DSS, soporte 135+ divisas). Resend es nuestro proveedor de emails transaccionales (alta entregabilidad, API sencilla). Cloudflare proporciona nuestro CDN y nuestros Workers de redirección de escaneos (latencia < 50 ms en todo el mundo). Los tres están contractualmente vinculados por las Cláusulas Contractuales Tipo UE 2021/914, que garantizan un nivel de protección equivalente al RGPD para las transferencias de datos fuera de la UE.
Arquitectura 100 % UE a medida
Si eres una empresa sujeta a exigencias estrictas de soberanía (salud, defensa, sector público, alojamiento HDS, etc.), contáctanos en [email protected] para estudiar una arquitectura 100 % UE a medida (pago Mollie/UE, emails vía proveedor UE, CDN OVH/Scaleway). Según el volumen, se puede establecer un contrato dedicado.
55. Compromiso de «cero cookie publicitaria»
iziqrcode no realiza ninguna segmentación publicitaria y no revende ningún dato. La única cookie publicitaria que se instala —con tu consentimiento, rechazable con un solo clic— sirve para medir nuestras propias campañas de Google Ads: saber qué anuncios traen registros. Sin Facebook Pixel, sin Hotjar, sin PostHog, sin Mixpanel.
Para la única medición de audiencia de nuestro sitio de marketing, utilizamos Google Analytics 4 — únicamente tras tu consentimiento explícito (rechazable con un solo clic), con IP anonimizada (Consent Mode v2) y nunca en las páginas públicas de tus menús (`/p/*`). Las cookies técnicas (sesión, CSRF, idioma) siguen siendo, por su parte, estrictamente necesarias (exención funcional del artículo 5.3 de la Directiva ePrivacy 2002/58/CE). Véase la Política de cookies.
66. Acuerdo de encargo del tratamiento (DPA) descargable
Un Acuerdo de Encargo del Tratamiento (Data Processing Agreement) conforme al artículo 28 del RGPD está disponible públicamente en /dpa. Puedes imprimirlo o guardarlo como PDF directamente desde tu navegador (Ctrl+P → «Guardar como PDF»), y después hacerlo firmar por tu equipo de cumplimiento.
iziqrcode actúa como encargado del tratamiento en el sentido del RGPD. Tú sigues siendo el responsable del tratamiento de tus datos y de los de tus visitantes.
77. Tus derechos RGPD
Dispones en todo momento de los derechos previstos en los artículos 15 a 22 del RGPD: acceso, rectificación, supresión, limitación, portabilidad, oposición. Para ejercerlos, escribe a [email protected] desde el email asociado a tu cuenta. Respuesta en un plazo máximo de 30 días.
También puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD, www.aepd.es) o ante la autoridad de control de tu país de residencia.
Tus derechos RGPD — en 1 clic
Las acciones a continuación te permiten ejercer tus derechos directamente, sin formulario. Los cambios de cuenta (rectificación, supresión) se realizan desde tus ajustes; las solicitudes de acceso pasan por email para trazabilidad.
88. Registro de tratamientos (Artículo 30 del RGPD)
Conforme al artículo 30 del RGPD, iziqrcode mantiene un registro de las actividades de tratamiento (finalidades, categorías de datos, destinatarios, plazos de conservación, medidas de seguridad).
El registro completo está disponible bajo solicitud en [email protected] en 7 días laborables. Una exportación PDF / CSV descargable desde tu espacio personal está prevista para una versión posterior.
99. Para profundizar
Los siguientes elementos están planificados para una versión posterior de iziqrcode:
- Exportación PDF / CSV del registro Artículo 30 directamente desde tu espacio personal;
- Procedimiento público de notificación de incidente en caso de violación de la seguridad de los datos;
- Plan de continuidad de negocio (RTO / RPO) detallado;
- Auditoría externa anual (informe público);
- Bug bounty y programa de divulgación responsable.
Mientras tanto, para cualquier consulta específica, escribe a [email protected].
Todo cambio sustancial en esta página se registra en el registro interno de modificaciones (ver `docs/legal-compliance.md`) y la fecha «Última actualización» en la parte superior de la página se actualiza en consecuencia.
Versión actual: v1.0 (Misión 7-light, 16/05/2026)