Responsable del tratamiento
| Responsable | Gormaz Informática S.L. |
|---|---|
| NIF | Pendiente de completar: NIF de la sociedad |
| Domicilio | Pendiente de completar: vía y número del domicilio social, Soria, España |
| Teléfono | 975 368 262 |
| Correo para privacidad | info@gormatica.com |
No estamos obligados a designar un delegado de protección de datos, porque no realizamos observación habitual y sistemática de personas a gran escala ni tratamos categorías especiales de datos. Las consultas sobre privacidad se atienden en la dirección de arriba.
Resumen en cuatro líneas
- De nuestros clientes tratamos lo necesario para darles el servicio y facturarles.
- De quien escanea un código QR no tratamos datos personales: solo se suma uno a un contador agregado, sin cookies, sin IP y sin identificadores.
- No hacemos perfilado, ni decisiones automatizadas, ni publicidad, ni cedemos datos a terceros con fines comerciales.
- Puedes descargar todos tus datos y borrar tu cuenta tú mismo, desde el panel, sin pedirnos permiso.
Qué datos tratamos y con qué finalidad
| Tratamiento | Datos | Base legal |
|---|---|---|
| Registro y cuenta | Nombre o denominación de la empresa, subdominio elegido, correo electrónico y contraseña (almacenada cifrada con bcrypt, no la conocemos ni la podemos recuperar) | Ejecución del contrato (art. 6.1.b RGPD) |
| Datos de empresa del cliente | Razón social, NIF, dirección, población, provincia, país, correo de contacto y logotipo. Se usan para la facturación y para rellenar el campo obligatorio de embotellador o productor de las etiquetas, que es información que acaba siendo pública en la e-label | Ejecución del contrato y obligación legal (arts. 6.1.b y 6.1.c) |
| Facturación y cobros | Identificador de cliente y de suscripción en la pasarela de pago, importes, impuestos, periodo facturado y número de factura. Ningún dato de tarjeta | Ejecución del contrato y obligación legal fiscal |
| Correo transaccional | Dirección de destino, tipo de mensaje, asunto, estado del envío e identificador del mensaje | Ejecución del contrato |
| Formulario de contacto | Nombre, empresa, correo, teléfono y mensaje | Consentimiento e interés legítimo en atender la consulta (arts. 6.1.a y 6.1.f) |
| Seguridad y prevención de abusos | Dirección IP y registro de intentos de acceso, alta, recuperación de contraseña y consultas de subdominio | Interés legítimo en proteger el servicio (art. 6.1.f) |
| Herramientas gratuitas sin cuenta | Los datos de la ficha que introduces y tu IP, para limitar abusos. El correo solo si pides que te guardemos el enlace | Interés legítimo y, para el envío del enlace, consentimiento |
| Consentimientos | Qué se aceptó, cuándo y con qué versión del texto | Obligación legal de poder demostrar el consentimiento (art. 7.1) |
| Medición de audiencia del sitio comercial | Páginas vistas, procedencia, tipo de aparato y país aproximado, con los identificadores que crea Google Analytics en tu navegador. Solo si lo aceptas, y nunca en las páginas de e-label a las que llevan los códigos QR | Consentimiento (art. 6.1.a RGPD), revocable cuando quieras desde la política de cookies |
Contador de escaneos: qué se guarda y qué no
Cuando alguien abre una e-label escaneando su código QR, sumamos uno a un contador para que el productor sepa si su etiqueta se consulta. Ese contador no registra visitas de personas: registra grupos. Estos son todos los datos que se escriben, sin excepción:
| Dato | Ejemplo | Por qué no identifica a nadie |
|---|---|---|
| Etiqueta consultada | «Tinto Crianza 2021» | Es un producto, no una persona |
| Fecha, sin la hora | 14/03/2026 | Sin hora no se puede reconstruir una secuencia de consultas |
| País | España | Un país entero no distingue a nadie |
| Tipo de aparato | Móvil | Solo tiene tres valores posibles: móvil, tableta o escritorio |
El resultado es una fila del tipo «la etiqueta X se consultó 47 veces el 14 de marzo desde España y desde móviles». No hay ninguna fila que se refiera a una persona concreta, porque nunca se ha escrito.
Lo que no se guarda, y no por descuido:
- La dirección IP. Ni entera, ni recortada, ni cifrada. Se usa en memoria para deducir el país y se descarta en la misma petición, sin llegar a escribirse en ningún sitio.
- Cookies. La e-label no crea ninguna, ni técnica ni de ningún otro tipo.
- JavaScript. La página no ejecuta ni una línea, así que no puede medir nada del navegador ni comunicarse con ningún servidor ajeno.
- Huella digital del navegador. No se leen la resolución de pantalla, las fuentes instaladas, el idioma, la zona horaria, el lienzo gráfico ni ningún otro rasgo que sirva para reconocer un dispositivo.
- El identificador completo del navegador (user-agent). Se reduce a uno de tres valores y se descarta.
- La hora exacta, la página anterior ni la siguiente.
- Ningún identificador de usuario, propio ni de terceros, ni permanente ni de sesión.
Cómo evitamos contar dos veces la misma recarga. Para que el contador signifique algo hay que distinguir una recarga de un escaneo nuevo. Se hace con un código irreversible calculado a partir de la IP y de una sal aleatoria que se genera cada día y se destruye a la mañana siguiente, junto con todos los códigos calculados con ella. Mientras la sal existe, ese código no permite recuperar ninguna IP; cuando se destruye, deja de ser comprobable incluso teniendo la IP delante. Por eso no se puede enlazar lo que ocurrió un día con lo que ocurra al siguiente, ni una etiqueta con otra.
Base legal: interés legítimo del productor en conocer el uso de su etiqueta. Al no tratarse datos personales, este contador no requiere consentimiento ni banner de cookies. Conservación: los contadores agregados se conservan indefinidamente, porque no contienen datos personales y son la serie histórica del producto; los códigos antiduplicados se borran cada día.
Esto no es solo una decisión nuestra: el Reglamento (UE) 2021/2117 exige que la etiqueta electrónica no recoja ni rastree datos de los usuarios. Las páginas de e-label no llevan analítica, ni cookies, ni scripts de terceros, ni funciones de venta o marketing.
Datos de pago
No almacenamos ningún dato de tarjeta. El pago se procesa íntegramente en la pasarela de
Stripe, que cumple el estándar PCI DSS. En nuestros sistemas solo quedan los identificadores que Stripe
nos devuelve (cus_…, sub_…, in_…), el estado de la suscripción y los
importes cobrados.
Encargados del tratamiento
Compartimos datos únicamente con los proveedores necesarios para prestar el servicio. Con todos ellos existe o se suscribe el contrato de encargo del tratamiento que exige el artículo 28 del RGPD.
| Proveedor | Para qué | Qué recibe | Ubicación |
|---|---|---|---|
| Stripe Payments Europe, Ltd. Su política de privacidad |
Procesar los pagos y gestionar las suscripciones | Correo de contacto, datos de facturación y los datos de pago que introduces directamente en su formulario, que no pasan por nuestros servidores | Irlanda (UE). Puede haber transferencias a EE. UU. amparadas en cláusulas contractuales tipo y en el marco de adecuación UE-EE. UU. |
| Amazon Web Services EMEA SARL (Amazon SES) Su política de privacidad |
Enviar el correo transaccional: verificación, avisos y recordatorios | Dirección de destino y contenido del mensaje | Luxemburgo (UE), con la región de envío en la Unión Europea |
| Pendiente de completar: proveedor de alojamiento | Alojar la aplicación y la base de datos | Acceso técnico a todo lo alojado, sin acceder al contenido salvo para mantenimiento | España |
| Google Ireland Limited (Google Analytics) Su política de privacidad |
Medir el uso del sitio comercial, solo con tu consentimiento | Las páginas que visitas en el sitio comercial y los identificadores de sus propias cookies. No le enviamos tu correo, ni tus datos de facturación, ni el contenido de tus etiquetas | Irlanda (UE). Puede haber transferencias a EE. UU. amparadas en cláusulas contractuales tipo y en el marco de adecuación UE-EE. UU. |
No cedemos datos a terceros con fines comerciales, no los vendemos y no realizamos perfilado ni decisiones automatizadas con efectos jurídicos. La facturación se emite con nuestro propio sistema de gestión.
Plazos de conservación
| Dato | Cuánto |
|---|---|
| Cuenta y contenido de las etiquetas | Mientras la cuenta esté activa |
| Datos de facturación | El plazo exigido por la normativa fiscal y mercantil, incluso después de darse de baja |
| Consultas del formulario de contacto | El tiempo necesario para atenderlas y acreditar la respuesta |
| Registros de seguridad e intentos | Unos pocos días, lo imprescindible para detectar abusos |
| Fichas de las herramientas gratuitas | 7 días si no se convierten en una cuenta |
| Contadores de escaneos | Indefinidamente: son cifras agregadas sin datos personales |
| Códigos antiduplicados del contador | Se borran cada día |
| Consentimientos | Mientras dure el tratamiento y el plazo de prescripción de las acciones que pudieran derivarse |
Tus derechos
Como interesado puedes ejercer, en cualquier momento y gratuitamente, los siguientes derechos:
- Acceso: saber qué datos tuyos tratamos y obtener una copia.
- Rectificación: corregir los que sean inexactos o incompletos.
- Supresión: que borremos tus datos cuando ya no sean necesarios.
- Oposición: oponerte a los tratamientos basados en nuestro interés legítimo.
- Limitación: pedir que conservemos los datos pero dejemos de tratarlos mientras se resuelve una reclamación.
- Portabilidad: recibir tus datos en un formato estructurado y de uso común, para llevártelos a otro servicio.
- Retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento anterior.
Dos de ellos los puedes ejercer tú mismo, ahora, sin escribirnos:
- Portabilidad y acceso: en Mi cuenta → Descargar en JSON tienes un archivo con todo lo que guardamos de tu cuenta, en formato legible por máquina.
- Supresión: en Mi cuenta → Dar de baja la cuenta. Hay un plazo de 30 días durante el cual no se borra nada y puedes cancelarlo, precisamente porque borrar una cuenta deja sin funcionar los códigos QR ya impresos.
Para el resto, o si prefieres que lo hagamos nosotros, escribe a info@gormatica.com indicando el derecho que ejerces. Podemos pedirte que acredites tu identidad si no queda clara. Responderemos en el plazo de un mes, ampliable a dos si la solicitud es compleja, avisándote del motivo.
Si consideras que no hemos atendido correctamente tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es), C/ Jorge Juan 6, 28001 Madrid.
Datos de terceros que nos facilitas
Si das de alta en tu cuenta a otras personas de tu empresa, o si incluyes datos de contacto de terceros en una etiqueta, garantizas que estás legitimado para facilitárnoslos y que les has informado de este tratamiento. En esos casos actuamos como encargado respecto de esos datos y tú como responsable.
Menores
El servicio se dirige a empresas y profesionales. No está pensado para menores de edad y no recogemos conscientemente sus datos.
Seguridad
Aplicamos medidas técnicas y organizativas proporcionadas al riesgo:
- Cifrado en tránsito (HTTPS) en todo el servicio.
- Contraseñas almacenadas con una función de derivación resistente (bcrypt); no se guardan en claro y no podemos leerlas.
- Control de acceso por cuenta, con aislamiento entre clientes: cada consulta se filtra por la empresa a la que pertenece.
- Limitación de intentos de acceso, alta y recuperación, para frenar ataques automatizados.
- Enlaces de un solo uso y con caducidad para verificar el correo y restablecer la contraseña.
Ninguna medida ofrece seguridad absoluta. Si se produjera una violación de seguridad que suponga un riesgo para tus derechos, te lo comunicaremos y lo notificaremos a la autoridad conforme a los artículos 33 y 34 del RGPD.
Cambios en esta política
Si cambiamos la forma en que tratamos los datos, actualizaremos esta página y, cuando el cambio sea relevante, avisaremos por correo a las cuentas activas. Arriba tienes la fecha de la última actualización.
Última actualización: 11/09/2026.