Ir al contenido

Legal y cumplimiento

A quién escribir

Pedidos y asistencia
[email protected]
Privacidad y derechos
[email protected]
Delegado de Protección de Datos
[email protected]

Documento 2 de 4

Política de privacidad

Esta política se refiere a los datos de las personas que compran en vincode. El tratamiento de los datos contenidos en la base de datos de vehículos —la información que se refiere a los vehículos y, de forma indirecta, a quienes los han poseído— se describe en una política separada, como exige el art. 14 del RGPD para los datos no obtenidos del interesado. Esta versión en español es una traducción facilitada por comodidad del lector: el original italiano es el que hace fe y prevalece en caso de discrepancia.

Por qué un resumen arriba

El Garante, en la resolución de 14 de julio de 2026 contra Lusha Systems Inc., consideró una infracción autónoma el hecho de que la información «no resultaba clara y fácilmente accesible». Un resumen en lenguaje llano al principio del documento no es una cortesía editorial: es parte del cumplimiento.

En breve

  • Recogemos información sobre vehículos, no sobre personas: hechos vinculados a un número de bastidor, no a un nombre.
  • No recogemos, no conservamos y no mostramos el nombre, la dirección ni los datos de contacto de los propietarios, anteriores o actuales.
  • Los datos que recogemos sobre ti como cliente sirven para entregarte el Informe, cobrar el pago y cumplir las obligaciones fiscales.
  • No vendemos tus datos y no usamos tu correo electrónico con fines comerciales sin tu consentimiento.
  • Las fechas de los cambios de titularidad se indican solo por mes y año, la localización solo por provincia, y las matrículas y las caras de las fotografías se ocultan en el momento de la captación.

Si eres o has sido propietario de un vehículo y quieres saber qué conservamos, escribe a [email protected]. Para proteger a los demás interesados te pediremos un documento de identidad y una prueba de tu vinculación con ese vehículo: el motivo se explica en el punto 11.

1. Responsable del tratamiento y delegado de protección de datos

Responsable del tratamiento
JANJOR CARS LTD, Flat 1, 61 Morpeth Street, Hull, HU3 1RF, Reino Unido — número de registro 16568399 (Inglaterra y Gales) — teléfono +44 7537 174486.
Contacto de privacidad
[email protected], para el ejercicio de los derechos y para cualquier duda sobre esta política.
Delegado de Protección de Datos
[email protected], para las solicitudes que afecten a la base de datos de vehículos y para las reclamaciones.

El nombramiento de un delegado de protección de datos lo recomienda la investigación de cumplimiento y, con toda probabilidad, es obligatorio: la actividad principal de vincode consiste en la observación habitual y sistemática, a gran escala, de datos referibles a identificadores de vehículo (art. 37, apartado 1, letra b), del RGPD). Una vez nombrado, los datos de contacto del DPD hay que comunicarlos al Garante a través del portal específico (art. 37, apartado 7).

2. ¿Es el número de bastidor un dato personal?

Es la pregunta más discutida del sector, y la respuesta honesta es: depende de quién lo tenga.

El Tribunal de Justicia de la Unión Europea, en el asunto C-319/22 (Gesamtverband Autoteile-Handel eV contra Scania CV AB, sentencia de 9 de noviembre de 2023), adoptó un enfoque relativo: el número de bastidor no es de por sí un dato personal, pero pasa a serlo para quien disponga razonablemente de medios que permitan asociarlo a una persona determinada. Hay que tener en cuenta todos los medios de los que el responsable o un tercero puedan razonablemente valerse. El Tribunal precisa además que no hace falta que toda la información que permite identificar a la persona esté en manos de un único sujeto: ese es el límite que más nos pesa, porque «no tenemos la correspondencia con la matrícula» no es, por sí solo, una respuesta.

En Italia el marco es más estricto. La Corte di cassazione —el Tribunal Supremo italiano—, en el auto n.º 4648 de 21 de febrero de 2024, afirmó que la matrícula es un dato personal, porque permite identificar al titular y elaborar su perfil. Dado que el Pubblico Registro Automobilistico se puede consultar por matrícula, en Italia los medios de identificación están al alcance de cualquiera, de forma barata y lícita: el test de los «medios razonablemente utilizables» se cumple casi por construcción.

El Comité Europeo de Protección de Datos (EDPB), en las Directrices 01/2020 sobre vehículos conectados (adoptadas el 9 de marzo de 2021), observa a su vez que datos técnicos como el estilo de conducción, los kilómetros recorridos y el desgaste se refieren al conductor o al pasajero porque, cruzados con otros datos como el número de bastidor, pueden reconducirse a una persona.

La conclusión operativa de vincode es: diseñamos asumiendo que la respuesta es sí, y construimos el sistema de modo que en nuestras manos pase a ser no. Estas son las reglas que se derivan de ahí, y vinculan tanto a quien escribe el código como a quien escribe los documentos.

Número de bastidor por sí solo
Clave de la base de datos de eventos. Ningún nombre, ninguna dirección, ningún dato de contacto se asocia jamás al registro.
Matrícula
Tratada como dato personal en todo caso: cifrada en reposo, conservación breve, accesos registrados.
Correspondencia matrícula → bastidor
Es el puente que hace identificable todo lo demás. Aislada de la base de datos de eventos, cifrada, borrada a los 90 días.
Bastidor junto a un nombre o una dirección
No se capta, no se conserva, no se muestra. Nunca, de ninguna fuente, para ninguna finalidad.
Fotografías de anuncios antiguos
Matrículas y caras ocultadas en el momento de la captación, antes de que la imagen entre en el archivo.

3. Tres tratamientos distintos

Mantener separados los tres flujos es la decisión más útil de toda esta política: tienen interesados distintos, finalidades distintas y bases jurídicas distintas, y confundirlos es la forma más rápida de equivocarse.

TratamientoInteresadosFinalidadBase jurídica
A · Clientes y pedidosQuien compra en vincodeCrear la cuenta, generar y entregar el Informe, asistencia, cobro, obligaciones fiscalesArt. 6, apdo. 1, letra b) RGPD (contrato) y letra c) (obligaciones legales)
B · Base de datos de vehículosPropietarios y poseedores anteriores, en la medida en que sean identificablesConstituir y mantener los archivos de hechos vinculados a un número de bastidorArt. 6, apdo. 1, letra f) RGPD — interés legítimo en la prevención del fraude, considerando 47
C · MarketingClientes y clientes potencialesEnvío de comunicaciones comerciales por correo electrónicoArt. 6, apdo. 1, letra a) RGPD — consentimiento; art. 130 del Codice Privacy

No usamos el consentimiento como base jurídica para el tratamiento A. Sería una elección equivocada: haría revocable en cualquier momento un tratamiento necesario para ejecutar el contrato que nos has pedido ejecutar, y nos obligaría a interrumpir la entrega de un Informe ya pagado.

Tampoco usamos el consentimiento para el tratamiento B, por una razón distinta: no es posible obtener el consentimiento de un propietario anterior al que no podemos contactar, y un consentimiento que no se puede demostrar es peor que ningún consentimiento. Antes del lanzamiento hay que formalizar por escrito la evaluación del interés legítimo (LIA) y la evaluación de impacto relativa a la protección de datos (DPIA).

4. Qué datos tratamos sobre ti

Datos de contacto y de cuenta
Correo electrónico, contraseña conservada en forma de hash, idioma y país, preferencias de comunicación.
Datos del pedido
Pack comprado, importe, moneda, tipo de IVA aplicado y país de aplicación, identificador de la transacción, créditos comprados y consumidos.
Prueba del consentimiento a la renuncia al desistimiento
El texto literal que aceptaste, el número de versión, la fecha y la hora, el idioma, el estado de la casilla antes del envío, la etiqueta del botón de pedido, el identificador del correo de confirmación y el momento en que el Informe se desbloqueó.
Pruebas de la localización a efectos del IVA
País de facturación declarado, país deducido en el servidor a partir de la dirección IP, país de emisión de la tarjeta, resultado del contraste entre estos elementos.
Búsquedas realizadas
Los números de bastidor y las matrículas que has buscado, con la fecha. Las matrículas se cifran y se borran según los plazos indicados en el punto 7.
Datos de asistencia
El contenido de los mensajes que nos envías y la correspondencia relacionada.
Registros técnicos
Dirección IP, fecha y hora, recurso solicitado, resultado de la petición, user agent.

No tratamos categorías especiales de datos conforme al art. 9 del RGPD y no te los pedimos. No recibimos ni conservamos los datos de tu tarjeta de pago: los trata Stripe, y nosotros solo vemos el resultado, el país de emisión y los cuatro últimos dígitos.

La aportación de los datos de contacto y de pedido es necesaria para celebrar el contrato: sin ellos no podemos entregarte el Informe ni emitir los documentos fiscales. Todo lo demás es facultativo.

5. Base jurídica, finalidad por finalidad

FinalidadBase jurídicaNota
Creación de la cuenta y entrega del InformeArt. 6, apdo. 1, letra b) — contratoSin estos datos el servicio no puede prestarse.
Cobro y prevención del fraude en los pagosArt. 6, apdo. 1, letras b) y f)El control antifraude sobre el pago lo realiza Stripe en calidad de responsable independiente.
Recibos, facturas y anotaciones contablesArt. 6, apdo. 1, letra c) — obligación legalNormativa fiscal italiana; art. 2220 del Código Civil italiano.
Conservación de la prueba del consentimiento a la renuncia al desistimientoArt. 6, apdo. 1, letras c) y f)Es la única defensa posible ante una solicitud de reembolso tardía, y la ley impone sus presupuestos.
Pruebas de la localización a efectos del IVAArt. 6, apdo. 1, letra c) — obligación legalReglamento de Ejecución (UE) n.º 282/2011, arts. 24 ter y 24 septies.
Atención al clienteArt. 6, apdo. 1, letra b) — contratoIncluye la gestión de reclamaciones, desistimientos y avisos de error.
Seguridad, registros y prevención de abusosArt. 6, apdo. 1, letra f) — interés legítimoInterés en proteger el servicio, a los demás usuarios y a los interesados de la base de datos de vehículos.
Estadísticas de uso agregadasArt. 6, apdo. 1, letra f) — interés legítimoAnalítica sin cookies, dirección IP anonimizada, ningún identificador entre sitios.
Comunicaciones comerciales por correo electrónicoArt. 6, apdo. 1, letra a) — consentimientoRevocable en cualquier momento, con un clic al final de cada mensaje.

6. De dónde salen los datos

Los datos que te conciernen como cliente los facilitas tú, con dos excepciones: los datos técnicos que el servidor recoge automáticamente y la información que recibimos de Stripe en relación con el pago, es decir, el resultado, el país de emisión de la tarjeta y los cuatro últimos dígitos.

Los datos contenidos en la base de datos de vehículos, en cambio, no proceden de los interesados. Llegan de registros de matriculación, archivos de inspección técnica, gestores de siniestros de seguros, denuncias de robo, redes de talleres y reparadores autorizados, anuncios de venta antiguos y campañas de revisión de los fabricantes.

Por eso a ese tratamiento se le aplica el art. 14 del RGPD y no el art. 13, y por eso la política sobre los datos de los vehículos tiene que ser pública, indexable por los motores de búsqueda y accesible sin cuenta y sin que se instale ninguna cookie. También hay que declarar la fuente, incluido si se trata de fuentes de acceso público (art. 14, apartado 2, letra f)).

7. Cuánto tiempo conservamos los datos

Cada categoría tiene un plazo declarado y una razón. Un plazo sin razón no es una política de conservación, es una fecha inventada.

DatoConservaciónPor qué
Cuenta, pedidos, facturas y anotaciones contables10 años desde la transacciónArt. 2220 del Código Civil italiano; plazo ordinario de prescripción (art. 2946)
Prueba del consentimiento a la renuncia al desistimiento10 añosEl plazo para desistir puede extenderse a 12 meses y 14 días si la información fue deficiente (art. 53 Cod. Cons.)
Pruebas de la localización a efectos del IVA10 años desde el final del año de la operaciónArt. 63 quater del Reglamento de Ejecución (UE) n.º 282/2011
Copia del Informe generado en nuestros servidores24 meses desde la generaciónAsistencia y reconstrucción de lo que se mostró; después se borra
Caché de correspondencia matrícula → bastidor90 díasEs la tabla de mayor riesgo que tenemos: hay que mantenerla pequeña y breve
Hechos de la base de datos de vehículos, referidos al bastidor15 años (propuesto)Cubre la vida útil media de un vehículo europeo y es más defendible que los 30 años del principal competidor. Decisión por confirmar
Registros de sistema y de acceso6 mesesPlazo de práctica habitual indicado por el Garante para los registros asimilables a datos de tráfico
Consentimiento de marketing y su pruebaHasta la revocación, después 5 añosArt. 130 del Codice Privacy; principio de responsabilidad proactiva
Consentimiento de cookies6 meses móvilesCoincide con el plazo a partir del cual el banner puede volver a mostrarse
Expediente de una solicitud del interesado5 años desde el cierreResponsabilidad proactiva: tenemos que poder demostrar cómo se tramitó

8. Quién más trata tus datos

Nos apoyamos en proveedores que tratan datos por nuestra cuenta. Están nombrados encargados del tratamiento conforme al art. 28 del RGPD y vinculados por un contrato escrito que define finalidades, duración, medidas de seguridad y obligaciones de supresión.

Proveedor o categoríaPapelQué trata
Alojamiento de la aplicación y CDNEncargadoRegistros de petición, contenidos servidos
Base de datos gestionadaEncargadoCuentas, pedidos, pruebas de consentimiento
StripeResponsable independiente para el pago; encargado para algunos servicios accesoriosDatos de la tarjeta, resultado, país de emisión, controles antifraude
Proveedor de correo transaccionalEncargadoCorreo electrónico, contenido de la confirmación del pedido
Herramienta de seguimiento de erroresEncargadoDatos técnicos, con ocultación de los datos personales configurada
Proveedores de origen de datos de vehículoResponsables independientes o encargados, según el contratoDatos referidos al número de bastidor

No vendemos, no cedemos y no alquilamos datos personales a terceros con fines de marketing. No enriquecemos perfiles y no compramos listas.

9. Transferencias fuera de la Unión Europea

Preferimos proveedores establecidos en la Unión Europea o en el Espacio Económico Europeo. Cuando un proveedor estadounidense sea inevitable no nos apoyamos solo en la decisión de adecuación: firmamos igualmente las cláusulas contractuales tipo aprobadas por la Comisión y realizamos una evaluación de impacto de la transferencia. Si ese proveedor está certificado en el EU–US Data Privacy Framework, comprobamos la certificación activa en el registro oficial antes de activarlo y conservamos la prueba documental, pero la tratamos como una garantía más y no como la base de la transferencia.

A las cláusulas contractuales tipo les añadimos, donde sea necesario, medidas complementarias como el cifrado con claves retenidas en la Unión. El motivo de este planteamiento es práctico: una decisión de adecuación puede anularse o suspenderse con efecto inmediato, y quien se había apoyado solo en ella se queda, ese día, sin base jurídica para la transferencia.

10. Puntuación de riesgo y decisiones automatizadas

El Informe contiene una valoración sintética generada automáticamente a partir de los hechos encontrados. Esa puntuación se refiere a un vehículo, no a una persona: no produce efectos jurídicos sobre ti y no te afecta significativamente de modo similar. No decide si puedes comprar, no te asigna una calificación de solvencia, no condiciona el acceso a un servicio.

La evaluación de impacto relativa a la protección de datos es obligatoria igualmente, pero no por la puntuación. El Garante, en el provvedimento n.º 467 de 11 de octubre de 2018 (doc. web 9058979) —su resolución formal—, enumera los tratamientos que la exigen, y el nuestro entra ante todo porque opera «mediante interconexión, combinación o cotejo de informaciones»: la base de datos de eventos y la correspondencia matrícula → bastidor son exactamente eso, y ese punto no fija ningún umbral de tamaño. La DPIA hay que completarla antes de iniciar el tratamiento; si el riesgo residual siguiera siendo alto, sería necesaria la consulta previa al Garante conforme al art. 36 del RGPD.

En cualquier caso puedes pedirnos que revisemos manualmente una valoración que consideres errónea, y la revisión es gratuita. Es el mismo canal que el de los avisos de error sobre el Informe.

11. Tus derechos y cómo ejercerlos

Puedes ejercer en cualquier momento los derechos previstos en los arts. 15 a 22 del RGPD.

DerechoQué puedes pedir
Acceso — art. 15Saber si tratamos datos que te conciernen y obtener copia de ellos, con la información sobre finalidades, categorías, destinatarios, conservación y origen.
Rectificación — art. 16Corregir datos inexactos o completar datos incompletos.
Supresión — art. 17Obtener la supresión en los casos previstos. Ver el punto 12: algunos datos permanecen por obligación legal.
Limitación — art. 18Congelar el tratamiento mientras comprobamos una exactitud impugnada o valoramos una oposición.
Portabilidad — art. 20Recibir en formato estructurado los datos que nos has facilitado y que tratamos sobre la base del contrato o del consentimiento. No se aplica a la base de datos de vehículos, cuyo fundamento es el interés legítimo.
Oposición — art. 21Oponerte a los tratamientos basados en el interés legítimo, por motivos relacionados con tu situación particular; y en todo caso, sin tener que motivarlo, al marketing directo.
Revocación del consentimiento — art. 7Revocar en cualquier momento un consentimiento prestado, sin que ello afecte a la licitud del tratamiento realizado antes de la revocación.
Reclamación — art. 77Dirigirte a la autoridad de control. Ver el punto 14.

Cómo ejercerlos: escribe a [email protected] indicando qué derecho quieres ejercer. Respondemos sin dilación indebida y en todo caso en el plazo de un mes; el plazo puede prorrogarse dos meses en casos complejos, y en tal caso te lo comunicamos dentro del primer mes (art. 12, apartado 3). El ejercicio de los derechos es gratuito (art. 12, apartado 5) y no tenemos intención de aplicar el canon por gastos previsto para las solicitudes manifiestamente infundadas o excesivas.

Si eres cliente te identificamos a través de la cuenta y no te pedimos nada más: recibes los datos de la cuenta, de los pedidos y de los accesos al Informe. Si en cambio la solicitud se refiere a un vehículo —«decidme todo lo que tenéis sobre el bastidor X»— te pedimos un documento de identidad y una prueba de tu vinculación con ese vehículo: certificado digital de propiedad, permiso de circulación o un extracto del PRA a tu nombre.

12. Cuándo la supresión no es posible

Si nos pides que suprimamos tus datos, borramos la cuenta y todo aquello que no estemos obligados a conservar. No podemos, en cambio, borrar las anotaciones contables, las facturas y los recibos relativos a las compras que has hecho: el art. 2220 del Código Civil italiano obliga a conservar los libros contables y la correspondencia relacionada durante diez años, y el art. 17, apartado 3, letra b), del RGPD excluye el derecho de supresión cuando el tratamiento es necesario para cumplir una obligación legal.

Por la misma razón conservamos durante diez años las pruebas de la localización utilizadas para determinar el IVA. Conservamos igual de tiempo la prueba del consentimiento a la ejecución inmediata y a la renuncia al desistimiento, donde el fundamento es además el art. 17, apartado 3, letra e): la formulación, el ejercicio o la defensa de reclamaciones.

Preferimos decirlo abiertamente en vez de prometerte una supresión íntegra que luego no ocurre. Lo que pasa en concreto es esto: los datos que tenemos que conservar quedan aislados, ya no se usan para ninguna finalidad operativa, no entran en ninguna comunicación comercial, solo son accesibles para quien tenga un motivo administrativo para consultarlos, y se borran al vencer el plazo.

Una lógica análoga, con motivos distintos, vale para las solicitudes de supresión relativas a la base de datos de vehículos. La petición de borrar el registro de una manipulación del cuentakilómetros es exactamente el caso en el que hay que valorar si concurren motivos legítimos imperiosos que prevalezcan sobre los intereses del interesado (arts. 17, apartado 1, letra c), y 21, apartado 1, del RGPD): la prevención del fraude y la seguridad vial de quien vaya a comprar ese vehículo. Lo valoramos caso por caso, ponemos la decisión por escrito y conservamos el registro. Ni un «borramos siempre» ni un «no borramos nunca» serían respuestas aceptables.

Cuando ejecutamos una rectificación o una supresión, se lo comunicamos a los destinatarios a los que se habían comunicado los datos, como prevé el art. 19 del RGPD, salvo que resulte imposible o suponga un esfuerzo desproporcionado.

13. Seguridad y violaciones de datos

Las medidas técnicas y organizativas están ajustadas al riesgo, como exige el art. 32 del RGPD. En resumen:

  • TLS 1.3 para todo el tráfico en tránsito;
  • cifrado en reposo para los datos personales de los clientes y para la tabla de correspondencia matrícula → bastidor;
  • separación de funciones entre el archivo de hechos y la tabla puente, que no residen en el mismo entorno lógico;
  • registro de cada lectura de la tabla puente, con revisión periódica de los accesos;
  • contraseñas conservadas exclusivamente en forma de hash, nunca en claro;
  • principio de mínimo privilegio para los accesos internos, con revisión periódica.

En caso de violación de datos personales que suponga un riesgo para los derechos y libertades de los interesados, lo notificamos al Garante en el plazo de 72 horas desde que tenemos conocimiento de ella (art. 33) e informamos a los interesados sin dilación indebida cuando el riesgo es alto (art. 34). El procedimiento de respuesta hay que escribirlo antes del incidente, no durante.

14. Reclamación ante la autoridad de control

La autoridad de control competente para Italia es el Garante per la protezione dei dati personali, la autoridad italiana de protección de datos (garanteprivacy.it). Puedes presentar una reclamación conforme al art. 77 del RGPD y a las disposiciones correspondientes del Codice Privacy (D.Lgs. de 30 de junio de 2003, n.º 196), o dirigirte a la autoridad de control del Estado miembro en el que residas habitualmente o trabajes.

También puedes acudir directamente a la vía judicial (art. 79 del RGPD). El recurso ante el Garante y el recurso judicial son alternativos: presentado uno, ya no es posible presentar el otro sobre la misma cuestión.

Te pedimos, si es posible, que nos escribas antes: la mayoría de las solicitudes se resuelven en pocos días, y una reclamación bien motivada nos resulta útil de todos modos.

15. Actualizaciones de esta política

Cada versión de esta política está numerada, fechada y archivada: tenemos que poder demostrar qué texto estaba publicado en una fecha determinada, y es una obligación de responsabilidad proactiva además de una buena práctica.

Si introducimos modificaciones sustanciales te las comunicamos, cuando dispongamos de un medio de contacto idóneo, antes de que surtan efecto. Las modificaciones de carácter redaccional se publican con un nuevo número de versión y una nueva fecha.

Los demás documentos

Ninguno de los cuatro se lee por separado. El desistimiento está en los reembolsos, los plazos de conservación en la privacidad, y la cláusula sobre la integridad de los datos en los términos.