Distingue el documento obligatorio de los datos personales
La Orden FOM/2861/2012 exige identificar al cargador contractual y al transportista efectivo, además de incluir origen, destino, mercancía, peso, fecha, matrículas y, cuando corresponda, una autorización especial. Si esas posiciones las ocupa una persona física, el nombre, el NIF o el domicilio pueden ser datos personales. Una sociedad mercantil no es una persona física, pero el PDF también puede incorporar nombres de contacto, firmas, teléfonos u observaciones referidas a personas.
El inventario debe separar cada dato, su origen, finalidad, destinatarios y plazo. No conviene tratar todo el PDF como una categoría indiferenciada. Esta separación permite justificar los datos necesarios para el control del transporte y detectar campos añadidos por costumbre que no necesita el DeCA. La base jurídica y las obligaciones de información deben analizarse para cada tratamiento; no puede darse por hecho que todo depende del consentimiento.
- Datos exigidos por la normativa identificados por separado.
- Campos contractuales u operativos marcados con su finalidad.
- Personas físicas distinguidas de empresas y códigos internos.
- Base jurídica y responsables documentados para cada flujo.
Aplica minimización antes de generar el PDF
El artículo 5 del Reglamento General de Protección de Datos exige que los datos sean adecuados, pertinentes y limitados a lo necesario. Antes de emitir, revisa si el documento incorpora teléfonos personales, correos, geolocalización detallada, copias de identidad, comentarios libres o referencias internas que no hacen falta para la finalidad administrativa o contractual declarada. Que el sistema disponga de un dato no significa que deba reproducirlo en el PDF.
La minimización también afecta a plantillas y observaciones. Un campo de texto libre puede revelar incidencias médicas, horarios privados o información sobre terceros. Es preferible ofrecer categorías concretas y advertir al usuario cuando una nota se publicará en el documento accesible por QR. Los datos usados solo para facturación, soporte o autenticación deben permanecer en su sistema correspondiente, con permisos y plazos propios.
- Solo los campos necesarios llegan al documento final.
- Observaciones libres limitadas y revisadas antes de publicar.
- Datos de cuenta, soporte y facturación fuera del PDF.
- Vista previa que muestre exactamente lo accesible mediante el QR.
Diseña el QR como una credencial temporal
La Resolución de 5 de junio de 2026 permite que la URL única del DeCA contenga cifrado, tokens o claves de expiración. Como el enlace debe producir la descarga directa del PDF durante el servicio, no puede protegerse con un formulario de acceso, un botón ni una autenticación interactiva. En la práctica, quien obtiene el enlace puede intentar usarlo, por lo que debe tratarse como una credencial y no como un identificador público.
Una dirección aleatoria de alta entropía evita que sea fácil enumerar documentos consecutivos. Debe viajar únicamente por HTTPS con TLS 1.2 o superior, no incluir nombres, NIF ni matrículas en claro y quedar fuera de buscadores, analítica, cabeceras de referencia y mensajes internos. Firmar un identificador evita alteraciones, pero no oculta su contenido; si la URL contiene datos, hay que cifrarlos o sustituirlos por un valor opaco.
- Token impredecible y distinto para cada documento.
- Sin datos personales legibles en la dirección.
- Cabeceras noindex, no-store y política de referencia restrictiva.
- Secretos excluidos de logs, capturas y herramientas de analítica.
Mantén la descarga directa sin abrir todo el repositorio
La URL debe permitir que una persona habilitada descargue directamente el PDF durante el transporte. Esta exigencia no obliga a publicar listados, búsquedas ni otros expedientes. El endpoint puede comprobar que el token es auténtico, corresponde a un único documento, sigue vigente y no ha sido revocado, siempre que la respuesta válida entregue el PDF sin credenciales ni interacción manual.
Separa el portal autenticado del acceso de inspección. El personal de la empresa puede usar cuentas, roles y trazabilidad para gestionar documentos; el QR expone solo la copia concreta. Los límites de solicitudes y la detección de abuso deben evitar enumeraciones y descargas masivas sin impedir una consulta legítima en carretera. Prueba el enlace desde un dispositivo sin sesión y verifica que un token de otra organización nunca abre el documento.
- Una URL da acceso a un solo PDF y a ningún índice.
- Autorización interna por roles separada del enlace de inspección.
- Pruebas negativas entre empresas y documentos.
- Controles de abuso compatibles con la consulta legítima.
Separa disponibilidad temporal y conservación legal
La Resolución impide que el enlace expire antes de finalizar el servicio y permite desactivar la descarga cuando hayan transcurrido siete días naturales desde su finalización. Esa ventana de acceso no elimina la obligación de conservar el fichero al menos un año. Cargador contractual y transportista efectivo pueden mantener repositorios separados; si uno genera el documento, el otro debe poder descargarlo durante ese año.
Por tanto, conviene gestionar dos plazos: la disponibilidad pública o semipública de la URL y la conservación restringida de la copia. Tras cerrar el enlace de inspección, el PDF puede seguir en un archivo autenticado con permisos, copias y restauración. El principio de limitación del plazo no significa borrar antes de cumplir una obligación legal, pero sí evitar conservar indefinidamente datos auxiliares, logs detallados o enlaces activos sin una finalidad justificada.
- Fin del servicio registrado con fecha verificable.
- Enlace activo durante el periodo obligatorio y revisado después.
- Archivo restringido durante el plazo documental aplicable.
- Política distinta para PDF, metadatos, logs y copias de seguridad.
Define responsabilidades con clientes y proveedores
La empresa debe determinar quién decide los fines y medios del tratamiento y qué proveedores actúan por su cuenta. Un alojamiento, servicio de copias o plataforma documental puede ser encargado del tratamiento, pero el reparto depende del servicio real y debe reflejarse en el contrato y en la información ofrecida a las personas. La mera etiqueta comercial de “proveedor seguro” no resuelve esta clasificación.
Documenta instrucciones, confidencialidad, subencargados, ubicación, devolución o eliminación y asistencia ante derechos e incidentes. Si cargador y transportista mantienen copias con finalidades propias, habrá que analizar sus responsabilidades por separado. Las integraciones con ERP, TMS, WMS, correo o mensajería amplían el flujo: cada destino debe recibir solo lo necesario y usar credenciales distintas, sin reenviar el PDF a canales no previstos.
- Mapa de responsables, encargados y destinatarios.
- Contrato de encargo ajustado a las operaciones reales.
- Subencargados y ubicaciones revisados antes de activar el servicio.
- Credenciales y permisos separados por integración y organización.
Registra accesos sin convertir el log en otra exposición
La responsabilidad proactiva requiere poder explicar qué controles existen y comprobar que funcionan. Registra la creación, modificación, revocación y descarga del documento con el mínimo necesario para investigar fallos o abusos. Evita guardar el token completo, el PDF o un NIF en la línea de log. Una huella parcial o identificador interno puede correlacionar eventos sin recrear la credencial de acceso.
Define plazos de borrado para eventos, restringe las consultas y controla las exportaciones. Una dirección IP puede ser dato personal y no demuestra por sí sola quién consultó el documento; úsala solo con una finalidad, base y plazo definidos. Los cuadros de mando deben agregar información cuando no sea necesaria la trazabilidad individual. Las alertas de seguridad tampoco deben copiar el enlace completo a correo o Telegram.
- Token y contenido documental ausentes de los logs.
- Accesos administrativos asociados a usuario y motivo.
- IP tratada como señal técnica, no como identidad confirmada.
- Alertas y métricas con datos reducidos o agregados.
Prepara derechos, incidentes y revisión por riesgo
El procedimiento de privacidad debe permitir localizar los datos de una persona, rectificar los inexactos y evaluar solicitudes de acceso, oposición, limitación o supresión. La respuesta no siempre será borrar el DeCA: puede existir una obligación de conservación o la necesidad de mantener evidencia. La decisión, las restricciones aplicables y la información entregada deben quedar documentadas, con revisión jurídica en casos conflictivos.
Si un enlace se divulga, hay que revocarlo cuando sea compatible con el acceso exigido, emitir una nueva vía segura y evaluar si existe una violación de datos personales. El RGPD condiciona la notificación a la autoridad y a las personas al nivel de riesgo; no todo incidente genera las mismas comunicaciones. Una evaluación de impacto será necesaria cuando el tratamiento previsto pueda entrañar alto riesgo, no por usar un QR de forma automática. DecaGestion puede aportar controles técnicos, pero la empresa debe definir finalidades, plazos, roles y respuesta con su asesoramiento de protección de datos.
- Canal interno para derechos y correcciones.
- Plan de revocación y sustitución de enlaces expuestos.
- Evaluación documentada del riesgo de cada incidente.
- Revisión especializada cuando cambian finalidades, escala o categorías de datos.
Preguntas frecuentes
¿Puede un DeCA contener datos personales?
Sí. Puede identificar a autónomos, conductores, firmantes o contactos, aunque muchos campos se refieran a sociedades o a la operación. La empresa debe inventariar qué personas aparecen y con qué finalidad.
¿El QR del DeCA puede pedir usuario y contraseña?
No durante la consulta prevista por la Resolución. La URL debe producir la descarga directa del PDF sin credenciales, botones ni interacción manual. Puede usar un token opaco y controles transparentes que no impidan esa descarga.
¿Hay que borrar el PDF siete días después del transporte?
No. A partir de siete días naturales puede desactivarse la descarga de esa URL, pero el fichero debe conservarse durante al menos un año. El acceso temporal y el archivo restringido son plazos distintos.
¿Cifrar el documento garantiza el cumplimiento del RGPD?
No. El cifrado reduce determinados riesgos, pero siguen siendo necesarios finalidad y base jurídica, minimización, permisos, plazos, contratos con proveedores, atención de derechos y respuesta a incidentes.
Fuentes oficiales y técnicas
- EUR-Lex — Reglamento (UE) 2016/679: principios, diseño y seguridad
- BOE — Ley Orgánica 3/2018 de Protección de Datos y derechos digitales
- BOE — Resolución de 5 de junio de 2026: URL, acceso y conservación del DeCA
- BOE — Orden FOM/2861/2012 consolidada: contenido y conservación
Fuentes consultadas o verificadas el 3 de octubre de 2026. Verifica siempre la versión consolidada y su aplicación a tu caso.