Documento 2 de 4
Política de privacidad
Esta política se refiere a los datos de las personas que compran en vincode. El tratamiento de los datos contenidos en la base de datos de vehículos —la información que se refiere a los vehículos y, de forma indirecta, a quienes los han poseído— se describe en una política separada, como exige el art. 14 del RGPD para los datos no obtenidos del interesado. Esta versión en español es una traducción facilitada por comodidad del lector: el original italiano es el que hace fe y prevalece en caso de discrepancia.
Por qué un resumen arriba
El Garante, en la resolución de 14 de julio de 2026 contra Lusha Systems Inc., consideró una infracción autónoma el hecho de que la información «no resultaba clara y fácilmente accesible». Un resumen en lenguaje llano al principio del documento no es una cortesía editorial: es parte del cumplimiento.
En breve
- Recogemos información sobre vehículos, no sobre personas: hechos vinculados a un número de bastidor, no a un nombre.
- No recogemos, no conservamos y no mostramos el nombre, la dirección ni los datos de contacto de los propietarios, anteriores o actuales.
- Los datos que recogemos sobre ti como cliente sirven para entregarte el Informe, cobrar el pago y cumplir las obligaciones fiscales.
- No vendemos tus datos y no usamos tu correo electrónico con fines comerciales sin tu consentimiento.
- Las fechas de los cambios de titularidad se indican solo por mes y año, la localización solo por provincia, y las matrículas y las caras de las fotografías se ocultan en el momento de la captación.
Si eres o has sido propietario de un vehículo y quieres saber qué conservamos, escribe a [email protected]. Para proteger a los demás interesados te pediremos un documento de identidad y una prueba de tu vinculación con ese vehículo: el motivo se explica en el punto 11.
1. Responsable del tratamiento y delegado de protección de datos
- Responsable del tratamiento
- JANJOR CARS LTD, Flat 1, 61 Morpeth Street, Hull, HU3 1RF, Reino Unido — número de registro 16568399 (Inglaterra y Gales) — teléfono +44 7537 174486.
- Contacto de privacidad
- [email protected], para el ejercicio de los derechos y para cualquier duda sobre esta política.
- Delegado de Protección de Datos
- [email protected], para las solicitudes que afecten a la base de datos de vehículos y para las reclamaciones.
El nombramiento de un delegado de protección de datos lo recomienda la investigación de cumplimiento y, con toda probabilidad, es obligatorio: la actividad principal de vincode consiste en la observación habitual y sistemática, a gran escala, de datos referibles a identificadores de vehículo (art. 37, apartado 1, letra b), del RGPD). Una vez nombrado, los datos de contacto del DPD hay que comunicarlos al Garante a través del portal específico (art. 37, apartado 7).
2. ¿Es el número de bastidor un dato personal?
Es la pregunta más discutida del sector, y la respuesta honesta es: depende de quién lo tenga.
El Tribunal de Justicia de la Unión Europea, en el asunto C-319/22 (Gesamtverband Autoteile-Handel eV contra Scania CV AB, sentencia de 9 de noviembre de 2023), adoptó un enfoque relativo: el número de bastidor no es de por sí un dato personal, pero pasa a serlo para quien disponga razonablemente de medios que permitan asociarlo a una persona determinada. Hay que tener en cuenta todos los medios de los que el responsable o un tercero puedan razonablemente valerse. El Tribunal precisa además que no hace falta que toda la información que permite identificar a la persona esté en manos de un único sujeto: ese es el límite que más nos pesa, porque «no tenemos la correspondencia con la matrícula» no es, por sí solo, una respuesta.
En Italia el marco es más estricto. La Corte di cassazione —el Tribunal Supremo italiano—, en el auto n.º 4648 de 21 de febrero de 2024, afirmó que la matrícula es un dato personal, porque permite identificar al titular y elaborar su perfil. Dado que el Pubblico Registro Automobilistico se puede consultar por matrícula, en Italia los medios de identificación están al alcance de cualquiera, de forma barata y lícita: el test de los «medios razonablemente utilizables» se cumple casi por construcción.
El Comité Europeo de Protección de Datos (EDPB), en las Directrices 01/2020 sobre vehículos conectados (adoptadas el 9 de marzo de 2021), observa a su vez que datos técnicos como el estilo de conducción, los kilómetros recorridos y el desgaste se refieren al conductor o al pasajero porque, cruzados con otros datos como el número de bastidor, pueden reconducirse a una persona.
La conclusión operativa de vincode es: diseñamos asumiendo que la respuesta es sí, y construimos el sistema de modo que en nuestras manos pase a ser no. Estas son las reglas que se derivan de ahí, y vinculan tanto a quien escribe el código como a quien escribe los documentos.
- Número de bastidor por sí solo
- Clave de la base de datos de eventos. Ningún nombre, ninguna dirección, ningún dato de contacto se asocia jamás al registro.
- Matrícula
- Tratada como dato personal en todo caso: cifrada en reposo, conservación breve, accesos registrados.
- Correspondencia matrícula → bastidor
- Es el puente que hace identificable todo lo demás. Aislada de la base de datos de eventos, cifrada, borrada a los 90 días.
- Bastidor junto a un nombre o una dirección
- No se capta, no se conserva, no se muestra. Nunca, de ninguna fuente, para ninguna finalidad.
- Fotografías de anuncios antiguos
- Matrículas y caras ocultadas en el momento de la captación, antes de que la imagen entre en el archivo.
3. Tres tratamientos distintos
Mantener separados los tres flujos es la decisión más útil de toda esta política: tienen interesados distintos, finalidades distintas y bases jurídicas distintas, y confundirlos es la forma más rápida de equivocarse.
| Tratamiento | Interesados | Finalidad | Base jurídica |
|---|---|---|---|
| A · Clientes y pedidos | Quien compra en vincode | Crear la cuenta, generar y entregar el Informe, asistencia, cobro, obligaciones fiscales | Art. 6, apdo. 1, letra b) RGPD (contrato) y letra c) (obligaciones legales) |
| B · Base de datos de vehículos | Propietarios y poseedores anteriores, en la medida en que sean identificables | Constituir y mantener los archivos de hechos vinculados a un número de bastidor | Art. 6, apdo. 1, letra f) RGPD — interés legítimo en la prevención del fraude, considerando 47 |
| C · Marketing | Clientes y clientes potenciales | Envío de comunicaciones comerciales por correo electrónico | Art. 6, apdo. 1, letra a) RGPD — consentimiento; art. 130 del Codice Privacy |
No usamos el consentimiento como base jurídica para el tratamiento A. Sería una elección equivocada: haría revocable en cualquier momento un tratamiento necesario para ejecutar el contrato que nos has pedido ejecutar, y nos obligaría a interrumpir la entrega de un Informe ya pagado.
Tampoco usamos el consentimiento para el tratamiento B, por una razón distinta: no es posible obtener el consentimiento de un propietario anterior al que no podemos contactar, y un consentimiento que no se puede demostrar es peor que ningún consentimiento. Antes del lanzamiento hay que formalizar por escrito la evaluación del interés legítimo (LIA) y la evaluación de impacto relativa a la protección de datos (DPIA).
4. Qué datos tratamos sobre ti
- Datos de contacto y de cuenta
- Correo electrónico, contraseña conservada en forma de hash, idioma y país, preferencias de comunicación.
- Datos del pedido
- Pack comprado, importe, moneda, tipo de IVA aplicado y país de aplicación, identificador de la transacción, créditos comprados y consumidos.
- Prueba del consentimiento a la renuncia al desistimiento
- El texto literal que aceptaste, el número de versión, la fecha y la hora, el idioma, el estado de la casilla antes del envío, la etiqueta del botón de pedido, el identificador del correo de confirmación y el momento en que el Informe se desbloqueó.
- Pruebas de la localización a efectos del IVA
- País de facturación declarado, país deducido en el servidor a partir de la dirección IP, país de emisión de la tarjeta, resultado del contraste entre estos elementos.
- Búsquedas realizadas
- Los números de bastidor y las matrículas que has buscado, con la fecha. Las matrículas se cifran y se borran según los plazos indicados en el punto 7.
- Datos de asistencia
- El contenido de los mensajes que nos envías y la correspondencia relacionada.
- Registros técnicos
- Dirección IP, fecha y hora, recurso solicitado, resultado de la petición, user agent.
No tratamos categorías especiales de datos conforme al art. 9 del RGPD y no te los pedimos. No recibimos ni conservamos los datos de tu tarjeta de pago: los trata Stripe, y nosotros solo vemos el resultado, el país de emisión y los cuatro últimos dígitos.
La aportación de los datos de contacto y de pedido es necesaria para celebrar el contrato: sin ellos no podemos entregarte el Informe ni emitir los documentos fiscales. Todo lo demás es facultativo.
5. Base jurídica, finalidad por finalidad
| Finalidad | Base jurídica | Nota |
|---|---|---|
| Creación de la cuenta y entrega del Informe | Art. 6, apdo. 1, letra b) — contrato | Sin estos datos el servicio no puede prestarse. |
| Cobro y prevención del fraude en los pagos | Art. 6, apdo. 1, letras b) y f) | El control antifraude sobre el pago lo realiza Stripe en calidad de responsable independiente. |
| Recibos, facturas y anotaciones contables | Art. 6, apdo. 1, letra c) — obligación legal | Normativa fiscal italiana; art. 2220 del Código Civil italiano. |
| Conservación de la prueba del consentimiento a la renuncia al desistimiento | Art. 6, apdo. 1, letras c) y f) | Es la única defensa posible ante una solicitud de reembolso tardía, y la ley impone sus presupuestos. |
| Pruebas de la localización a efectos del IVA | Art. 6, apdo. 1, letra c) — obligación legal | Reglamento de Ejecución (UE) n.º 282/2011, arts. 24 ter y 24 septies. |
| Atención al cliente | Art. 6, apdo. 1, letra b) — contrato | Incluye la gestión de reclamaciones, desistimientos y avisos de error. |
| Seguridad, registros y prevención de abusos | Art. 6, apdo. 1, letra f) — interés legítimo | Interés en proteger el servicio, a los demás usuarios y a los interesados de la base de datos de vehículos. |
| Estadísticas de uso agregadas | Art. 6, apdo. 1, letra f) — interés legítimo | Analítica sin cookies, dirección IP anonimizada, ningún identificador entre sitios. |
| Comunicaciones comerciales por correo electrónico | Art. 6, apdo. 1, letra a) — consentimiento | Revocable en cualquier momento, con un clic al final de cada mensaje. |
6. De dónde salen los datos
Los datos que te conciernen como cliente los facilitas tú, con dos excepciones: los datos técnicos que el servidor recoge automáticamente y la información que recibimos de Stripe en relación con el pago, es decir, el resultado, el país de emisión de la tarjeta y los cuatro últimos dígitos.
Los datos contenidos en la base de datos de vehículos, en cambio, no proceden de los interesados. Llegan de registros de matriculación, archivos de inspección técnica, gestores de siniestros de seguros, denuncias de robo, redes de talleres y reparadores autorizados, anuncios de venta antiguos y campañas de revisión de los fabricantes.
Por eso a ese tratamiento se le aplica el art. 14 del RGPD y no el art. 13, y por eso la política sobre los datos de los vehículos tiene que ser pública, indexable por los motores de búsqueda y accesible sin cuenta y sin que se instale ninguna cookie. También hay que declarar la fuente, incluido si se trata de fuentes de acceso público (art. 14, apartado 2, letra f)).
7. Cuánto tiempo conservamos los datos
Cada categoría tiene un plazo declarado y una razón. Un plazo sin razón no es una política de conservación, es una fecha inventada.
| Dato | Conservación | Por qué |
|---|---|---|
| Cuenta, pedidos, facturas y anotaciones contables | 10 años desde la transacción | Art. 2220 del Código Civil italiano; plazo ordinario de prescripción (art. 2946) |
| Prueba del consentimiento a la renuncia al desistimiento | 10 años | El plazo para desistir puede extenderse a 12 meses y 14 días si la información fue deficiente (art. 53 Cod. Cons.) |
| Pruebas de la localización a efectos del IVA | 10 años desde el final del año de la operación | Art. 63 quater del Reglamento de Ejecución (UE) n.º 282/2011 |
| Copia del Informe generado en nuestros servidores | 24 meses desde la generación | Asistencia y reconstrucción de lo que se mostró; después se borra |
| Caché de correspondencia matrícula → bastidor | 90 días | Es la tabla de mayor riesgo que tenemos: hay que mantenerla pequeña y breve |
| Hechos de la base de datos de vehículos, referidos al bastidor | 15 años (propuesto) | Cubre la vida útil media de un vehículo europeo y es más defendible que los 30 años del principal competidor. Decisión por confirmar |
| Registros de sistema y de acceso | 6 meses | Plazo de práctica habitual indicado por el Garante para los registros asimilables a datos de tráfico |
| Consentimiento de marketing y su prueba | Hasta la revocación, después 5 años | Art. 130 del Codice Privacy; principio de responsabilidad proactiva |
| Consentimiento de cookies | 6 meses móviles | Coincide con el plazo a partir del cual el banner puede volver a mostrarse |
| Expediente de una solicitud del interesado | 5 años desde el cierre | Responsabilidad proactiva: tenemos que poder demostrar cómo se tramitó |
8. Quién más trata tus datos
Nos apoyamos en proveedores que tratan datos por nuestra cuenta. Están nombrados encargados del tratamiento conforme al art. 28 del RGPD y vinculados por un contrato escrito que define finalidades, duración, medidas de seguridad y obligaciones de supresión.
| Proveedor o categoría | Papel | Qué trata |
|---|---|---|
| Alojamiento de la aplicación y CDN | Encargado | Registros de petición, contenidos servidos |
| Base de datos gestionada | Encargado | Cuentas, pedidos, pruebas de consentimiento |
| Stripe | Responsable independiente para el pago; encargado para algunos servicios accesorios | Datos de la tarjeta, resultado, país de emisión, controles antifraude |
| Proveedor de correo transaccional | Encargado | Correo electrónico, contenido de la confirmación del pedido |
| Herramienta de seguimiento de errores | Encargado | Datos técnicos, con ocultación de los datos personales configurada |
| Proveedores de origen de datos de vehículo | Responsables independientes o encargados, según el contrato | Datos referidos al número de bastidor |
No vendemos, no cedemos y no alquilamos datos personales a terceros con fines de marketing. No enriquecemos perfiles y no compramos listas.
9. Transferencias fuera de la Unión Europea
Preferimos proveedores establecidos en la Unión Europea o en el Espacio Económico Europeo. Cuando un proveedor estadounidense sea inevitable no nos apoyamos solo en la decisión de adecuación: firmamos igualmente las cláusulas contractuales tipo aprobadas por la Comisión y realizamos una evaluación de impacto de la transferencia. Si ese proveedor está certificado en el EU–US Data Privacy Framework, comprobamos la certificación activa en el registro oficial antes de activarlo y conservamos la prueba documental, pero la tratamos como una garantía más y no como la base de la transferencia.
A las cláusulas contractuales tipo les añadimos, donde sea necesario, medidas complementarias como el cifrado con claves retenidas en la Unión. El motivo de este planteamiento es práctico: una decisión de adecuación puede anularse o suspenderse con efecto inmediato, y quien se había apoyado solo en ella se queda, ese día, sin base jurídica para la transferencia.
10. Puntuación de riesgo y decisiones automatizadas
El Informe contiene una valoración sintética generada automáticamente a partir de los hechos encontrados. Esa puntuación se refiere a un vehículo, no a una persona: no produce efectos jurídicos sobre ti y no te afecta significativamente de modo similar. No decide si puedes comprar, no te asigna una calificación de solvencia, no condiciona el acceso a un servicio.
La evaluación de impacto relativa a la protección de datos es obligatoria igualmente, pero no por la puntuación. El Garante, en el provvedimento n.º 467 de 11 de octubre de 2018 (doc. web 9058979) —su resolución formal—, enumera los tratamientos que la exigen, y el nuestro entra ante todo porque opera «mediante interconexión, combinación o cotejo de informaciones»: la base de datos de eventos y la correspondencia matrícula → bastidor son exactamente eso, y ese punto no fija ningún umbral de tamaño. La DPIA hay que completarla antes de iniciar el tratamiento; si el riesgo residual siguiera siendo alto, sería necesaria la consulta previa al Garante conforme al art. 36 del RGPD.
En cualquier caso puedes pedirnos que revisemos manualmente una valoración que consideres errónea, y la revisión es gratuita. Es el mismo canal que el de los avisos de error sobre el Informe.
11. Tus derechos y cómo ejercerlos
Puedes ejercer en cualquier momento los derechos previstos en los arts. 15 a 22 del RGPD.
| Derecho | Qué puedes pedir |
|---|---|
| Acceso — art. 15 | Saber si tratamos datos que te conciernen y obtener copia de ellos, con la información sobre finalidades, categorías, destinatarios, conservación y origen. |
| Rectificación — art. 16 | Corregir datos inexactos o completar datos incompletos. |
| Supresión — art. 17 | Obtener la supresión en los casos previstos. Ver el punto 12: algunos datos permanecen por obligación legal. |
| Limitación — art. 18 | Congelar el tratamiento mientras comprobamos una exactitud impugnada o valoramos una oposición. |
| Portabilidad — art. 20 | Recibir en formato estructurado los datos que nos has facilitado y que tratamos sobre la base del contrato o del consentimiento. No se aplica a la base de datos de vehículos, cuyo fundamento es el interés legítimo. |
| Oposición — art. 21 | Oponerte a los tratamientos basados en el interés legítimo, por motivos relacionados con tu situación particular; y en todo caso, sin tener que motivarlo, al marketing directo. |
| Revocación del consentimiento — art. 7 | Revocar en cualquier momento un consentimiento prestado, sin que ello afecte a la licitud del tratamiento realizado antes de la revocación. |
| Reclamación — art. 77 | Dirigirte a la autoridad de control. Ver el punto 14. |
Cómo ejercerlos: escribe a [email protected] indicando qué derecho quieres ejercer. Respondemos sin dilación indebida y en todo caso en el plazo de un mes; el plazo puede prorrogarse dos meses en casos complejos, y en tal caso te lo comunicamos dentro del primer mes (art. 12, apartado 3). El ejercicio de los derechos es gratuito (art. 12, apartado 5) y no tenemos intención de aplicar el canon por gastos previsto para las solicitudes manifiestamente infundadas o excesivas.
Si eres cliente te identificamos a través de la cuenta y no te pedimos nada más: recibes los datos de la cuenta, de los pedidos y de los accesos al Informe. Si en cambio la solicitud se refiere a un vehículo —«decidme todo lo que tenéis sobre el bastidor X»— te pedimos un documento de identidad y una prueba de tu vinculación con ese vehículo: certificado digital de propiedad, permiso de circulación o un extracto del PRA a tu nombre.
12. Cuándo la supresión no es posible
Si nos pides que suprimamos tus datos, borramos la cuenta y todo aquello que no estemos obligados a conservar. No podemos, en cambio, borrar las anotaciones contables, las facturas y los recibos relativos a las compras que has hecho: el art. 2220 del Código Civil italiano obliga a conservar los libros contables y la correspondencia relacionada durante diez años, y el art. 17, apartado 3, letra b), del RGPD excluye el derecho de supresión cuando el tratamiento es necesario para cumplir una obligación legal.
Por la misma razón conservamos durante diez años las pruebas de la localización utilizadas para determinar el IVA. Conservamos igual de tiempo la prueba del consentimiento a la ejecución inmediata y a la renuncia al desistimiento, donde el fundamento es además el art. 17, apartado 3, letra e): la formulación, el ejercicio o la defensa de reclamaciones.
Preferimos decirlo abiertamente en vez de prometerte una supresión íntegra que luego no ocurre. Lo que pasa en concreto es esto: los datos que tenemos que conservar quedan aislados, ya no se usan para ninguna finalidad operativa, no entran en ninguna comunicación comercial, solo son accesibles para quien tenga un motivo administrativo para consultarlos, y se borran al vencer el plazo.
Una lógica análoga, con motivos distintos, vale para las solicitudes de supresión relativas a la base de datos de vehículos. La petición de borrar el registro de una manipulación del cuentakilómetros es exactamente el caso en el que hay que valorar si concurren motivos legítimos imperiosos que prevalezcan sobre los intereses del interesado (arts. 17, apartado 1, letra c), y 21, apartado 1, del RGPD): la prevención del fraude y la seguridad vial de quien vaya a comprar ese vehículo. Lo valoramos caso por caso, ponemos la decisión por escrito y conservamos el registro. Ni un «borramos siempre» ni un «no borramos nunca» serían respuestas aceptables.
Cuando ejecutamos una rectificación o una supresión, se lo comunicamos a los destinatarios a los que se habían comunicado los datos, como prevé el art. 19 del RGPD, salvo que resulte imposible o suponga un esfuerzo desproporcionado.
13. Seguridad y violaciones de datos
Las medidas técnicas y organizativas están ajustadas al riesgo, como exige el art. 32 del RGPD. En resumen:
- TLS 1.3 para todo el tráfico en tránsito;
- cifrado en reposo para los datos personales de los clientes y para la tabla de correspondencia matrícula → bastidor;
- separación de funciones entre el archivo de hechos y la tabla puente, que no residen en el mismo entorno lógico;
- registro de cada lectura de la tabla puente, con revisión periódica de los accesos;
- contraseñas conservadas exclusivamente en forma de hash, nunca en claro;
- principio de mínimo privilegio para los accesos internos, con revisión periódica.
En caso de violación de datos personales que suponga un riesgo para los derechos y libertades de los interesados, lo notificamos al Garante en el plazo de 72 horas desde que tenemos conocimiento de ella (art. 33) e informamos a los interesados sin dilación indebida cuando el riesgo es alto (art. 34). El procedimiento de respuesta hay que escribirlo antes del incidente, no durante.
14. Reclamación ante la autoridad de control
La autoridad de control competente para Italia es el Garante per la protezione dei dati personali, la autoridad italiana de protección de datos (garanteprivacy.it). Puedes presentar una reclamación conforme al art. 77 del RGPD y a las disposiciones correspondientes del Codice Privacy (D.Lgs. de 30 de junio de 2003, n.º 196), o dirigirte a la autoridad de control del Estado miembro en el que residas habitualmente o trabajes.
También puedes acudir directamente a la vía judicial (art. 79 del RGPD). El recurso ante el Garante y el recurso judicial son alternativos: presentado uno, ya no es posible presentar el otro sobre la misma cuestión.
Te pedimos, si es posible, que nos escribas antes: la mayoría de las solicitudes se resuelven en pocos días, y una reclamación bien motivada nos resulta útil de todos modos.
15. Actualizaciones de esta política
Cada versión de esta política está numerada, fechada y archivada: tenemos que poder demostrar qué texto estaba publicado en una fecha determinada, y es una obligación de responsabilidad proactiva además de una buena práctica.
Si introducimos modificaciones sustanciales te las comunicamos, cuando dispongamos de un medio de contacto idóneo, antes de que surtan efecto. Las modificaciones de carácter redaccional se publican con un nuevo número de versión y una nueva fecha.