Acuerdo de Tratamiento de Datos

Última actualización: 21 de septiembre de 2026

El presente Acuerdo de Tratamiento de Datos («ATD») forma parte de las Condiciones del Servicio entre VARANTECH ENERJİ SAN. TİC. LTD. ŞTİ. («Quote3D», «nosotros», «encargado del tratamiento») y el cliente («Cliente», «usted», «responsable del tratamiento»). Se aplica siempre que tratemos datos personales por su cuenta. Se celebra en forma electrónica, lo que cumple el requisito de forma escrita del artículo 28, apartado 9, del RGPD.

Si alguna cláusula del presente ATD contradice las Condiciones del Servicio, prevalecerá el presente ATD en lo relativo al tratamiento de datos personales. Nada en el presente ATD reduce los derechos que asisten a los interesados en virtud del derecho imperativo.

1. Qué datos abarca y en qué condición

Actuamos en dos condiciones distintas, y es relevante cuál se aplica, porque las obligaciones difieren.

Como responsables del tratamiento, decidimos los fines y los medios: los datos de su propia cuenta, su perfil de facturación, su correspondencia de soporte y nuestros registros de seguridad y abuso. Ese tratamiento se rige por nuestra Política de Privacidad, no por el presente ATD.

Como encargados del tratamiento, usted decide los fines y los medios y nosotros actuamos siguiendo sus instrucciones. Este es el tratamiento cubierto por el presente ATD:

Cuando usted inserta el widget en su sitio web, usted es el responsable del tratamiento de los datos de sus usuarios finales y nosotros somos su encargado del tratamiento. Usted sigue siendo responsable de la licitud de la recogida, de informar a sus usuarios finales y de obtener cualquier consentimiento que resulte aplicable.

  • Datos personales contenidos en archivos de modelos 3D, o adjuntos a ellos, que sus propios usuarios finales suban a través de un widget de Quote3D insertado en su sitio web.
  • Datos personales que usted o sus usuarios finales envíen junto con una solicitud de presupuesto mediante la API o el widget, como un nombre, una dirección de correo electrónico, un número de referencia o un destino de entrega.
  • Datos personales contenidos en el propio archivo del modelo, incluidos los metadatos escritos por el software de CAD o de escaneado de origen.

2. Objeto, duración, naturaleza y finalidad

Exigido por la frase introductoria del artículo 28, apartado 3, del RGPD.

No utilizamos los datos personales tratados en virtud del presente ATD para ninguna otra finalidad. En particular, no los utilizamos para entrenar modelos de aprendizaje automático, no los utilizamos con fines publicitarios y no los utilizamos para publicidad conductual entre contextos.

  • Objeto: prestación del servicio de tarificación, análisis y presupuestación de Quote3D.
  • Duración: mientras su suscripción esté activa, más el periodo de supresión descrito en la sección 10.
  • Naturaleza: recogida, conservación, análisis estructurado, cálculo y consulta por medios automatizados.
  • Finalidad, enunciada de forma específica y no genérica: recepción de archivos y validación del formato; análisis geométrico; simulación de laminado; cálculo de soportes, orientación y colocación; cálculo del precio; entrega y consulta del presupuesto; aplicación de cuotas; prevención del abuso y del fraude; y el soporte técnico que usted solicite.

3. Tipos de datos personales y categorías de interesados

Tipos de datos personales: datos identificativos y de contacto; datos de referencia de pedido y presupuesto; datos técnicos como la dirección IP, el agente de usuario y los identificadores de sesión; contenido y metadatos de los archivos; y cualquier dato adicional que usted decida enviar a través de la API.

Categorías de interesados: sus clientes finales, sus empleados y contratistas que usen el servicio por su cuenta, y cualquier persona cuyos datos personales figuren en un archivo que se nos remita.

El servicio no está diseñado para recibir categorías especiales de datos personales en el sentido del artículo 9 del RGPD. Si su caso de uso implica geometría anatómica, dental, protésica o relacionada de otro modo con la salud, comuníquenoslo antes de enviarla, para que podamos evaluar si podemos tratarla lícitamente y en qué condiciones adicionales. No envíe datos de categorías especiales sin un acuerdo escrito que los cubra.

4. Tratamiento únicamente conforme a instrucciones documentadas

Tratamos los datos personales únicamente conforme a sus instrucciones documentadas, incluso en lo relativo a las transferencias a un tercer país, salvo que estemos obligados a tratarlos por el derecho al que estamos sujetos. Cuando se aplique ese derecho, le informaremos de esa exigencia legal antes del tratamiento, salvo que dicho derecho prohíba esa información por razones importantes de interés público.

Sus instrucciones son: el presente ATD, las Condiciones del Servicio, la configuración que usted establezca en su cuenta y los parámetros que envíe con cada solicitud a la API. Cualquier otra instrucción deberá acordarse por escrito, y podremos facturar las instrucciones que requieran trabajo fuera del servicio tal como está configurado.

Si, en nuestra opinión, una instrucción infringe el RGPD u otra normativa de protección de datos aplicable, se lo comunicaremos de inmediato. Mantenemos una vía interna de escalado para que este control sea real y no una formalidad.

No determinamos los fines ni los medios del tratamiento cubierto por el presente ATD. Si alguna vez lo hiciéramos, pasaríamos a ser responsables del tratamiento respecto de ese tratamiento conforme al artículo 28, apartado 10, del RGPD, y se lo diríamos en lugar de dejar que la condición cambiara en silencio.

5. Confidencialidad

Toda persona a la que autoricemos a tratar datos personales en virtud del presente ATD está sujeta a un deber de confidencialidad, ya sea contractual o por una obligación legal equivalente. Ese deber subsiste tras la finalización de su relación. El acceso se concede conforme al principio de necesidad de conocer y se retira cuando esa necesidad cesa.

6. Medidas de seguridad

Aplicamos las medidas técnicas y organizativas descritas en el Anexo 1 (sección 16), diseñadas para cumplir el artículo 32 del RGPD y para ofrecer el nivel de protección de la privacidad que la California Consumer Privacy Act exige a una empresa.

Enunciamos nuestras medidas con precisión en lugar de en términos amplios, porque una afirmación de seguridad exagerada constituye en sí misma un riesgo jurídico. En particular: nuestro cifrado de los archivos en reposo protege el soporte de almacenamiento. No hace que sus datos sean ilegibles para nosotros. El servicio tiene que descifrar un modelo para analizarlo, de modo que podemos acceder al contenido de los archivos, y usted no debe manifestar lo contrario a sus usuarios finales.

7. Subencargados

Usted nos otorga autorización general por escrito para recurrir a subencargados. La lista vigente se publica en /legal/subprocessors y forma parte del presente ATD.

Antes de incorporar o sustituir un subencargado, actualizaremos esa lista y se lo notificaremos con al menos 30 días de antelación a la dirección de correo electrónico registrada en su cuenta. Usted podrá oponerse por motivos razonables de protección de datos dentro de ese plazo. Si no podemos resolver su oposición, podrá resolver sin penalización la parte afectada del servicio y recibir el reembolso prorrateado de las cantidades prepagadas correspondientes al periodo no utilizado.

Imponemos contractualmente las mismas obligaciones de protección de datos a cada subencargado, incluidas las cláusulas de California de la sección 13 cuando resulten aplicables. Si un subencargado incumple esas obligaciones, seguiremos siendo plenamente responsables ante usted de su ejecución.

8. Asistencia en las solicitudes de los interesados

Teniendo en cuenta la naturaleza del tratamiento, le asistimos mediante medidas técnicas y organizativas apropiadas, en la medida de lo posible, para que cumpla su obligación de responder a las solicitudes de ejercicio de los derechos de los interesados del Capítulo III del RGPD, así como a las solicitudes de los consumidores de conocer, suprimir y corregir conforme a la California Consumer Privacy Act.

Si un interesado se dirige directamente a nosotros en relación con datos que tratamos por su cuenta, no responderemos sobre el fondo. Le indicaremos que se ponga en contacto con usted y se lo notificaremos sin dilación indebida.

Acusaremos recibo de una solicitud de asistencia en 5 días hábiles y prestaremos la asistencia en 15 días hábiles, o antes si su propio plazo legal así lo exige. Las solicitudes se envían a [email protected].

9. Violaciones de seguridad de los datos, evaluaciones de impacto y consulta previa

Le asistimos para garantizar el cumplimiento de los artículos 32 a 36 del RGPD, teniendo en cuenta la naturaleza del tratamiento y la información de que disponemos. Ello incluye la asistencia en las evaluaciones de impacto relativas a la protección de datos y en la consulta previa a una autoridad de control.

Si tenemos conocimiento de una violación de la seguridad de los datos personales que afecte a datos que tratamos por su cuenta, se lo notificaremos sin dilación indebida y, en todo caso, dentro de las 24 horas siguientes a dicho conocimiento. Cuando resulte aplicable una ley estatal estadounidense sobre notificación de violaciones, se lo notificaremos inmediatamente tras el descubrimiento, tal como esas leyes exigen a un encargado del tratamiento.

Nuestra notificación incluirá, en la medida en que se conozca en ese momento y completándose a medida que dispongamos de más información:

No notificaremos a los interesados ni a ninguna autoridad de control una violación que afecte a sus datos por su cuenta, salvo que usted nos lo indique o que lo exija el derecho al que estamos sujetos. Usted sigue siendo responsable de sus propias decisiones y plazos de notificación.

Dado que no tenemos establecimiento en la Unión Europea, el mecanismo de ventanilla única no está a nuestra disposición. Cuando una violación afecte a interesados de varios Estados miembros, puede ser necesaria la notificación en cada Estado miembro afectado, y le asistiremos en consecuencia.

  • la naturaleza de la violación, incluidas las categorías y el número aproximado de interesados y de registros afectados;
  • las consecuencias probables;
  • las medidas adoptadas o propuestas para poner remedio a la violación y mitigar sus efectos;
  • un punto de contacto para obtener más información.

10. Supresión o devolución al finalizar el servicio

Al finalizar la prestación del servicio, usted elige si suprimimos o devolvemos los datos personales. La elección es suya, no nuestra.

Comuníquenos su elección dentro de los 30 días siguientes a la resolución. Si elige la devolución, facilitaremos los datos en un formato estructurado, de uso común y de lectura mecánica. Si elige la supresión, o si no nos dice nada dentro de esos 30 días, suprimiremos.

La supresión abarca los registros activos, el almacenamiento de archivos y las cachés derivadas. Las copias de seguridad cifradas no son editables de forma selectiva; las copias se sobrescriben en su ciclo normal de rotación y se suprimen a más tardar 35 días después de la solicitud de supresión. Hasta entonces permanecen cifradas y no se utilizan para ningún fin distinto de la recuperación ante desastres.

Conservamos datos más allá de ese momento únicamente cuando el derecho al que estamos sujetos exija su conservación, y solo durante el tiempo que ese derecho exija. Le indicaremos qué plazo de conservación se aplica si nos lo pregunta.

Los resultados derivados del análisis geométrico se conservan en una caché compartida indexada por el hash del contenido del archivo, de modo que un archivo idéntico no tenga que recalcularse. Esos registros contienen valores de medición, no contenido de archivos, y el vínculo con su cuenta se elimina cuando el archivo se suprime.

11. Derechos de información y auditoría

Ponemos a su disposición toda la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD, y permitimos y contribuimos a auditorías, incluidas inspecciones, realizadas por usted o por otro auditor que usted designe.

En la práctica le pedimos que comience por nuestra documentación escrita de seguridad y nuestro cuestionario cumplimentado, que facilitamos previa solicitud y que a menudo resulta suficiente. Si no lo fuera, podrá realizar una auditoría o inspección en las siguientes condiciones razonables: preaviso por escrito de 30 días; no más de una vez cada 12 meses, salvo tras una violación de la seguridad de los datos personales o cuando lo exija una autoridad de control; en horario laboral; con sujeción a confidencialidad; sin acceso a datos de otros clientes; y a su costa, salvo que la auditoría revele un incumplimiento sustancial por nuestra parte, en cuyo caso la asumiremos nosotros.

Con independencia de lo anterior, y como exige la California Consumer Privacy Act, usted puede adoptar, al menos una vez cada 12 meses, medidas razonables y apropiadas para verificar que utilizamos la información personal de forma coherente con sus obligaciones, incluidas la revisión manual, los análisis automatizados, las evaluaciones periódicas y otras pruebas técnicas y operativas.

Estas condiciones son límites prácticos sobre cómo se desarrolla una auditoría. No suprimen su derecho a una inspección efectiva.

12. Transferencias internacionales

Quote3D está establecida en Türkiye. En la fecha de entrada en vigor del presente ATD, y mientras la Comisión Europea no adopte ninguna, no existe decisión de adecuación para Türkiye. Si usted está establecido en el Espacio Económico Europeo o en el Reino Unido y nos envía datos personales, usted es el exportador y nosotros el importador.

Para esas transferencias suscribimos las cláusulas contractuales tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión, Módulo Dos (responsable a encargado) y, cuando usted actúe como encargado por cuenta de un tercero, Módulo Tres (encargado a encargado). Para el Reino Unido suscribimos el International Data Transfer Addendum a dichas cláusulas. Las cláusulas se incorporan por referencia al presente ATD y prevalecen sobre él en caso de contradicción.

Mantenemos la documentación que respalda la evaluación de impacto de la transferencia exigida por la cláusula 14, letra d), de dichas cláusulas, que cubre el marco jurídico turco pertinente en materia de acceso de las autoridades públicas, y la ponemos a su disposición previa solicitud.

Cuando transferimos ulteriormente datos personales a un subencargado situado fuera del EEE o del Reino Unido, establecemos con ese subencargado la garantía adecuada del Capítulo V y seguimos siendo responsables ante usted por ella.

Para mayor claridad, y porque este punto suele exponerse de forma incorrecta: cuando una persona situada en el EEE se dirige directamente a nosotros y nos envía sus propios datos, eso no constituye una transferencia restringida conforme al Capítulo V, porque un interesado no es un exportador. Lo que las cláusulas cubren son los flujos de usted hacia nosotros y de nosotros hacia adelante.

13. Cláusulas de la California Consumer Privacy Act

Estas cláusulas se aplican cuando usted es una empresa («business») y nosotros somos un proveedor de servicios («service provider») o contratista («contractor») en el sentido de la California Consumer Privacy Act y su reglamento de desarrollo. Los términos definidos tienen el significado que les atribuye el Cal. Civ. Code § 1798.140.

Imponemos contractualmente estas mismas cláusulas a cada subencargado. Si usted nos designa como contratista en lugar de proveedor de servicios, certificamos que comprendemos estas restricciones y que las cumpliremos.

  • No venderemos ni compartiremos la información personal que recojamos en virtud del presente ATD.
  • No conservaremos, utilizaremos ni divulgaremos esa información personal para ninguna finalidad distinta de las finalidades empresariales específicas y los servicios establecidos en la sección 2, o según lo permita por lo demás la CCPA.
  • No conservaremos, utilizaremos ni divulgaremos esa información personal para ninguna finalidad comercial distinta de esas finalidades empresariales especificadas.
  • No utilizaremos esa información personal fuera de la relación comercial directa entre usted y nosotros.
  • No combinaremos esa información personal con información personal que recibamos de otra persona, o por cuenta de esta, o que recojamos de nuestras propias interacciones con un consumidor, salvo en la medida en que lo permita el reglamento.
  • No realizaremos publicidad conductual entre contextos utilizando esa información personal.
  • Cumpliremos las obligaciones aplicables de la CCPA y proporcionaremos el mismo nivel de protección de la privacidad que la CCPA exige a una empresa, incluidos procedimientos y prácticas de seguridad razonables y adecuados a la naturaleza de la información personal.
  • Le notificaremos cuando determinemos que ya no podemos cumplir nuestras obligaciones conforme a la CCPA.
  • Previa notificación, usted podrá adoptar medidas razonables y apropiadas para detener y subsanar cualquier uso no autorizado de información personal.
  • Le permitiremos atender las solicitudes de los consumidores de conocer, suprimir y corregir, conforme a lo indicado en la sección 8, y le asistiremos en sus evaluaciones de riesgo, auditorías de ciberseguridad y obligaciones relativas a las decisiones automatizadas, en la medida en que afecten al tratamiento que realizamos para usted.

14. Türkiye — Ley n.º 6698

Cuando resulte aplicable la Ley n.º 6698 de Protección de Datos Personales, usted es el responsable de los datos y nosotros el encargado del tratamiento en el sentido de esa ley. Su artículo 12(2) hace al responsable y al encargado conjuntamente responsables de las medidas de seguridad que ese artículo exige; el presente ATD y el Anexo 1 exponen cómo cumplimos nuestra parte.

Cuando transferimos datos personales al extranjero, nos apoyamos en los mecanismos disponibles conforme al artículo 9 de esa ley, y completamos dentro de plazo cualquier comunicación que exija el reglamento aplicable.

Nada en el presente ATD limita los derechos de un interesado conforme al artículo 11 de esa ley, ni sus obligaciones conforme a su artículo 10.

15. Responsabilidad, vigencia y modificaciones

El presente ATD entra en vigor cuando usted acepta las Condiciones del Servicio o nos envía datos personales por primera vez, lo que ocurra antes, y continúa mientras tratemos datos personales por su cuenta.

La responsabilidad de cada parte conforme al presente ATD está sujeta a las limitaciones de responsabilidad de las Condiciones del Servicio, salvo cuando el derecho aplicable no permita esas limitaciones. Los límites de responsabilidad entre nosotros no afectan a los derechos de un interesado ni a las facultades de una autoridad de control.

Podemos actualizar el presente ATD cuando cambien el derecho, nuestros subencargados o el servicio. Cuando un cambio reduzca sustancialmente sus derechos, se lo comunicaremos con al menos 30 días de antelación a la dirección de correo electrónico registrada en su cuenta, y usted podrá resolver sin penalización la parte afectada del servicio dentro de ese plazo. La versión en vigor es la publicada aquí, con la fecha de entrada en vigor indicada más arriba.

16. Anexo 1 — Medidas técnicas y organizativas

Estas son las medidas efectivamente implantadas, descritas con la concreción suficiente para poder comprobarse.

Cifrado

Los archivos de modelos subidos se cifran en reposo mediante cifrado de sobre.

  • AES-256-GCM, con una clave por archivo derivada mediante HKDF-SHA256 a partir de una clave maestra y una sal aleatoria propia de cada archivo.
  • El formato de archivo incorpora un identificador de clave, de modo que las claves maestras pueden rotarse y retirarse sin reescribir los archivos almacenados.
  • Los archivos se almacenan en tramas autenticadas de 256 KB. Cada trama lleva su propia etiqueta de autenticación, y el nonce y los datos autenticados adicionales vinculan cada trama a su posición y al final del archivo, de modo que las tramas no pueden reordenarse ni descartarse, ni el flujo truncarse, sin que se detecte.
  • Los datos en tránsito hacia y desde nuestras interfaces públicas se protegen con TLS.
  • Límite expresado con claridad: el servicio descifra los archivos para analizarlos. El cifrado en reposo protege el soporte de almacenamiento; no es cifrado de extremo a extremo y no sitúa el contenido de los archivos fuera de nuestro alcance.

Control de acceso

El acceso a los datos de producción está restringido y queda registrado.

  • Autenticación con credenciales o mediante un proveedor de identidad federado, con bloqueo de la cuenta tras repetidos intentos fallidos de inicio de sesión.
  • Autorización basada en roles; acceso interno conforme al principio de necesidad de conocer, retirado cuando esa necesidad cesa.
  • Aislamiento por cliente de los archivos almacenados, con permisos restrictivos del sistema de archivos en el directorio de almacenamiento.
  • Tokens de API de alcance limitado, con límites de frecuencia y aplicación de cuotas por cuenta.

Disponibilidad y resiliencia

Medidas relativas al artículo 32, apartado 1, letras b) y c).

  • Copias de seguridad cifradas con un ciclo de rotación definido.
  • Supervisión del estado del servicio con muestras de disponibilidad registradas.
  • Tareas de limpieza programadas que aplican los plazos de conservación indicados en nuestra Política de Privacidad.

Pruebas y revisión

Medidas relativas al artículo 32, apartado 1, letra d).

  • Un conjunto de pruebas automatizadas que se ejecuta con cada cambio, incluidos controles de regresión sobre la aplicación de los consentimientos y sobre los documentos legales publicados.
  • Análisis de dependencias y búsqueda de secretos en el flujo de desarrollo.
  • Revisión de estas medidas al menos una vez al año y tras cualquier cambio sustancial del servicio.

17. Anexo 2 — Subencargados

La lista vigente de subencargados, con el nombre, la función, las categorías de datos personales que recibe y la ubicación de cada uno, se publica en /legal/subprocessors y forma parte del presente ATD. La sección 7 establece el procedimiento de notificación y oposición.

18. Contacto y firma

Para cualquier asunto relativo al presente ATD, incluidas las solicitudes de auditoría, las solicitudes de asistencia y las oposiciones a un subencargado, escriba a [email protected].

Si su proceso de compras exige un ejemplar firmado por ambas partes, o que las cláusulas contractuales tipo se formalicen en un documento independiente, escríbanos y se lo facilitaremos.