Última actualización: 21 de septiembre de 2026
El presente Acuerdo de Tratamiento de Datos («ATD») forma parte de las Condiciones del Servicio entre VARANTECH ENERJİ SAN. TİC. LTD. ŞTİ. («Quote3D», «nosotros», «encargado del tratamiento») y el cliente («Cliente», «usted», «responsable del tratamiento»). Se aplica siempre que tratemos datos personales por su cuenta. Se celebra en forma electrónica, lo que cumple el requisito de forma escrita del artículo 28, apartado 9, del RGPD.
Si alguna cláusula del presente ATD contradice las Condiciones del Servicio, prevalecerá el presente ATD en lo relativo al tratamiento de datos personales. Nada en el presente ATD reduce los derechos que asisten a los interesados en virtud del derecho imperativo.
Actuamos en dos condiciones distintas, y es relevante cuál se aplica, porque las obligaciones difieren.
Como responsables del tratamiento, decidimos los fines y los medios: los datos de su propia cuenta, su perfil de facturación, su correspondencia de soporte y nuestros registros de seguridad y abuso. Ese tratamiento se rige por nuestra Política de Privacidad, no por el presente ATD.
Como encargados del tratamiento, usted decide los fines y los medios y nosotros actuamos siguiendo sus instrucciones. Este es el tratamiento cubierto por el presente ATD:
Cuando usted inserta el widget en su sitio web, usted es el responsable del tratamiento de los datos de sus usuarios finales y nosotros somos su encargado del tratamiento. Usted sigue siendo responsable de la licitud de la recogida, de informar a sus usuarios finales y de obtener cualquier consentimiento que resulte aplicable.
Exigido por la frase introductoria del artículo 28, apartado 3, del RGPD.
No utilizamos los datos personales tratados en virtud del presente ATD para ninguna otra finalidad. En particular, no los utilizamos para entrenar modelos de aprendizaje automático, no los utilizamos con fines publicitarios y no los utilizamos para publicidad conductual entre contextos.
Tipos de datos personales: datos identificativos y de contacto; datos de referencia de pedido y presupuesto; datos técnicos como la dirección IP, el agente de usuario y los identificadores de sesión; contenido y metadatos de los archivos; y cualquier dato adicional que usted decida enviar a través de la API.
Categorías de interesados: sus clientes finales, sus empleados y contratistas que usen el servicio por su cuenta, y cualquier persona cuyos datos personales figuren en un archivo que se nos remita.
El servicio no está diseñado para recibir categorías especiales de datos personales en el sentido del artículo 9 del RGPD. Si su caso de uso implica geometría anatómica, dental, protésica o relacionada de otro modo con la salud, comuníquenoslo antes de enviarla, para que podamos evaluar si podemos tratarla lícitamente y en qué condiciones adicionales. No envíe datos de categorías especiales sin un acuerdo escrito que los cubra.
Tratamos los datos personales únicamente conforme a sus instrucciones documentadas, incluso en lo relativo a las transferencias a un tercer país, salvo que estemos obligados a tratarlos por el derecho al que estamos sujetos. Cuando se aplique ese derecho, le informaremos de esa exigencia legal antes del tratamiento, salvo que dicho derecho prohíba esa información por razones importantes de interés público.
Sus instrucciones son: el presente ATD, las Condiciones del Servicio, la configuración que usted establezca en su cuenta y los parámetros que envíe con cada solicitud a la API. Cualquier otra instrucción deberá acordarse por escrito, y podremos facturar las instrucciones que requieran trabajo fuera del servicio tal como está configurado.
Si, en nuestra opinión, una instrucción infringe el RGPD u otra normativa de protección de datos aplicable, se lo comunicaremos de inmediato. Mantenemos una vía interna de escalado para que este control sea real y no una formalidad.
No determinamos los fines ni los medios del tratamiento cubierto por el presente ATD. Si alguna vez lo hiciéramos, pasaríamos a ser responsables del tratamiento respecto de ese tratamiento conforme al artículo 28, apartado 10, del RGPD, y se lo diríamos en lugar de dejar que la condición cambiara en silencio.
Toda persona a la que autoricemos a tratar datos personales en virtud del presente ATD está sujeta a un deber de confidencialidad, ya sea contractual o por una obligación legal equivalente. Ese deber subsiste tras la finalización de su relación. El acceso se concede conforme al principio de necesidad de conocer y se retira cuando esa necesidad cesa.
Aplicamos las medidas técnicas y organizativas descritas en el Anexo 1 (sección 16), diseñadas para cumplir el artículo 32 del RGPD y para ofrecer el nivel de protección de la privacidad que la California Consumer Privacy Act exige a una empresa.
Enunciamos nuestras medidas con precisión en lugar de en términos amplios, porque una afirmación de seguridad exagerada constituye en sí misma un riesgo jurídico. En particular: nuestro cifrado de los archivos en reposo protege el soporte de almacenamiento. No hace que sus datos sean ilegibles para nosotros. El servicio tiene que descifrar un modelo para analizarlo, de modo que podemos acceder al contenido de los archivos, y usted no debe manifestar lo contrario a sus usuarios finales.
Usted nos otorga autorización general por escrito para recurrir a subencargados. La lista vigente se publica en /legal/subprocessors y forma parte del presente ATD.
Antes de incorporar o sustituir un subencargado, actualizaremos esa lista y se lo notificaremos con al menos 30 días de antelación a la dirección de correo electrónico registrada en su cuenta. Usted podrá oponerse por motivos razonables de protección de datos dentro de ese plazo. Si no podemos resolver su oposición, podrá resolver sin penalización la parte afectada del servicio y recibir el reembolso prorrateado de las cantidades prepagadas correspondientes al periodo no utilizado.
Imponemos contractualmente las mismas obligaciones de protección de datos a cada subencargado, incluidas las cláusulas de California de la sección 13 cuando resulten aplicables. Si un subencargado incumple esas obligaciones, seguiremos siendo plenamente responsables ante usted de su ejecución.
Teniendo en cuenta la naturaleza del tratamiento, le asistimos mediante medidas técnicas y organizativas apropiadas, en la medida de lo posible, para que cumpla su obligación de responder a las solicitudes de ejercicio de los derechos de los interesados del Capítulo III del RGPD, así como a las solicitudes de los consumidores de conocer, suprimir y corregir conforme a la California Consumer Privacy Act.
Si un interesado se dirige directamente a nosotros en relación con datos que tratamos por su cuenta, no responderemos sobre el fondo. Le indicaremos que se ponga en contacto con usted y se lo notificaremos sin dilación indebida.
Acusaremos recibo de una solicitud de asistencia en 5 días hábiles y prestaremos la asistencia en 15 días hábiles, o antes si su propio plazo legal así lo exige. Las solicitudes se envían a [email protected].
Le asistimos para garantizar el cumplimiento de los artículos 32 a 36 del RGPD, teniendo en cuenta la naturaleza del tratamiento y la información de que disponemos. Ello incluye la asistencia en las evaluaciones de impacto relativas a la protección de datos y en la consulta previa a una autoridad de control.
Si tenemos conocimiento de una violación de la seguridad de los datos personales que afecte a datos que tratamos por su cuenta, se lo notificaremos sin dilación indebida y, en todo caso, dentro de las 24 horas siguientes a dicho conocimiento. Cuando resulte aplicable una ley estatal estadounidense sobre notificación de violaciones, se lo notificaremos inmediatamente tras el descubrimiento, tal como esas leyes exigen a un encargado del tratamiento.
Nuestra notificación incluirá, en la medida en que se conozca en ese momento y completándose a medida que dispongamos de más información:
No notificaremos a los interesados ni a ninguna autoridad de control una violación que afecte a sus datos por su cuenta, salvo que usted nos lo indique o que lo exija el derecho al que estamos sujetos. Usted sigue siendo responsable de sus propias decisiones y plazos de notificación.
Dado que no tenemos establecimiento en la Unión Europea, el mecanismo de ventanilla única no está a nuestra disposición. Cuando una violación afecte a interesados de varios Estados miembros, puede ser necesaria la notificación en cada Estado miembro afectado, y le asistiremos en consecuencia.
Al finalizar la prestación del servicio, usted elige si suprimimos o devolvemos los datos personales. La elección es suya, no nuestra.
Comuníquenos su elección dentro de los 30 días siguientes a la resolución. Si elige la devolución, facilitaremos los datos en un formato estructurado, de uso común y de lectura mecánica. Si elige la supresión, o si no nos dice nada dentro de esos 30 días, suprimiremos.
La supresión abarca los registros activos, el almacenamiento de archivos y las cachés derivadas. Las copias de seguridad cifradas no son editables de forma selectiva; las copias se sobrescriben en su ciclo normal de rotación y se suprimen a más tardar 35 días después de la solicitud de supresión. Hasta entonces permanecen cifradas y no se utilizan para ningún fin distinto de la recuperación ante desastres.
Conservamos datos más allá de ese momento únicamente cuando el derecho al que estamos sujetos exija su conservación, y solo durante el tiempo que ese derecho exija. Le indicaremos qué plazo de conservación se aplica si nos lo pregunta.
Los resultados derivados del análisis geométrico se conservan en una caché compartida indexada por el hash del contenido del archivo, de modo que un archivo idéntico no tenga que recalcularse. Esos registros contienen valores de medición, no contenido de archivos, y el vínculo con su cuenta se elimina cuando el archivo se suprime.
Ponemos a su disposición toda la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD, y permitimos y contribuimos a auditorías, incluidas inspecciones, realizadas por usted o por otro auditor que usted designe.
En la práctica le pedimos que comience por nuestra documentación escrita de seguridad y nuestro cuestionario cumplimentado, que facilitamos previa solicitud y que a menudo resulta suficiente. Si no lo fuera, podrá realizar una auditoría o inspección en las siguientes condiciones razonables: preaviso por escrito de 30 días; no más de una vez cada 12 meses, salvo tras una violación de la seguridad de los datos personales o cuando lo exija una autoridad de control; en horario laboral; con sujeción a confidencialidad; sin acceso a datos de otros clientes; y a su costa, salvo que la auditoría revele un incumplimiento sustancial por nuestra parte, en cuyo caso la asumiremos nosotros.
Con independencia de lo anterior, y como exige la California Consumer Privacy Act, usted puede adoptar, al menos una vez cada 12 meses, medidas razonables y apropiadas para verificar que utilizamos la información personal de forma coherente con sus obligaciones, incluidas la revisión manual, los análisis automatizados, las evaluaciones periódicas y otras pruebas técnicas y operativas.
Estas condiciones son límites prácticos sobre cómo se desarrolla una auditoría. No suprimen su derecho a una inspección efectiva.
Quote3D está establecida en Türkiye. En la fecha de entrada en vigor del presente ATD, y mientras la Comisión Europea no adopte ninguna, no existe decisión de adecuación para Türkiye. Si usted está establecido en el Espacio Económico Europeo o en el Reino Unido y nos envía datos personales, usted es el exportador y nosotros el importador.
Para esas transferencias suscribimos las cláusulas contractuales tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión, Módulo Dos (responsable a encargado) y, cuando usted actúe como encargado por cuenta de un tercero, Módulo Tres (encargado a encargado). Para el Reino Unido suscribimos el International Data Transfer Addendum a dichas cláusulas. Las cláusulas se incorporan por referencia al presente ATD y prevalecen sobre él en caso de contradicción.
Mantenemos la documentación que respalda la evaluación de impacto de la transferencia exigida por la cláusula 14, letra d), de dichas cláusulas, que cubre el marco jurídico turco pertinente en materia de acceso de las autoridades públicas, y la ponemos a su disposición previa solicitud.
Cuando transferimos ulteriormente datos personales a un subencargado situado fuera del EEE o del Reino Unido, establecemos con ese subencargado la garantía adecuada del Capítulo V y seguimos siendo responsables ante usted por ella.
Para mayor claridad, y porque este punto suele exponerse de forma incorrecta: cuando una persona situada en el EEE se dirige directamente a nosotros y nos envía sus propios datos, eso no constituye una transferencia restringida conforme al Capítulo V, porque un interesado no es un exportador. Lo que las cláusulas cubren son los flujos de usted hacia nosotros y de nosotros hacia adelante.
Estas cláusulas se aplican cuando usted es una empresa («business») y nosotros somos un proveedor de servicios («service provider») o contratista («contractor») en el sentido de la California Consumer Privacy Act y su reglamento de desarrollo. Los términos definidos tienen el significado que les atribuye el Cal. Civ. Code § 1798.140.
Imponemos contractualmente estas mismas cláusulas a cada subencargado. Si usted nos designa como contratista en lugar de proveedor de servicios, certificamos que comprendemos estas restricciones y que las cumpliremos.
Cuando resulte aplicable la Ley n.º 6698 de Protección de Datos Personales, usted es el responsable de los datos y nosotros el encargado del tratamiento en el sentido de esa ley. Su artículo 12(2) hace al responsable y al encargado conjuntamente responsables de las medidas de seguridad que ese artículo exige; el presente ATD y el Anexo 1 exponen cómo cumplimos nuestra parte.
Cuando transferimos datos personales al extranjero, nos apoyamos en los mecanismos disponibles conforme al artículo 9 de esa ley, y completamos dentro de plazo cualquier comunicación que exija el reglamento aplicable.
Nada en el presente ATD limita los derechos de un interesado conforme al artículo 11 de esa ley, ni sus obligaciones conforme a su artículo 10.
El presente ATD entra en vigor cuando usted acepta las Condiciones del Servicio o nos envía datos personales por primera vez, lo que ocurra antes, y continúa mientras tratemos datos personales por su cuenta.
La responsabilidad de cada parte conforme al presente ATD está sujeta a las limitaciones de responsabilidad de las Condiciones del Servicio, salvo cuando el derecho aplicable no permita esas limitaciones. Los límites de responsabilidad entre nosotros no afectan a los derechos de un interesado ni a las facultades de una autoridad de control.
Podemos actualizar el presente ATD cuando cambien el derecho, nuestros subencargados o el servicio. Cuando un cambio reduzca sustancialmente sus derechos, se lo comunicaremos con al menos 30 días de antelación a la dirección de correo electrónico registrada en su cuenta, y usted podrá resolver sin penalización la parte afectada del servicio dentro de ese plazo. La versión en vigor es la publicada aquí, con la fecha de entrada en vigor indicada más arriba.
Estas son las medidas efectivamente implantadas, descritas con la concreción suficiente para poder comprobarse.
Los archivos de modelos subidos se cifran en reposo mediante cifrado de sobre.
El acceso a los datos de producción está restringido y queda registrado.
Medidas relativas al artículo 32, apartado 1, letras b) y c).
Medidas relativas al artículo 32, apartado 1, letra d).
La lista vigente de subencargados, con el nombre, la función, las categorías de datos personales que recibe y la ubicación de cada uno, se publica en /legal/subprocessors y forma parte del presente ATD. La sección 7 establece el procedimiento de notificación y oposición.
Para cualquier asunto relativo al presente ATD, incluidas las solicitudes de auditoría, las solicitudes de asistencia y las oposiciones a un subencargado, escriba a [email protected].
Si su proceso de compras exige un ejemplar firmado por ambas partes, o que las cláusulas contractuales tipo se formalicen en un documento independiente, escríbanos y se lo facilitaremos.