Cumplimiento

Matriz de cumplimiento del DeCA

Hemos convertido la normativa en 85 requisitos verificables. Esta página resume, para cada uno, si está implementado y cuántas pruebas automáticas lo respaldan. Se genera al publicar la web a partir de la matriz de trazabilidad del código (revisión del 3 de octubre de 2026).

Implementado
72
Procedimiento operativo
5
Fuera de alcance (v1)
8
Parcial
0

Última batería de aceptación contra el sistema completo (2 de octubre de 2026): 23 superadas, 0 fallidas y 3 no aplicables (las no aplicables corresponden a funciones fuera de alcance).

Es un registro técnico de trazabilidad, no una certificación ni asesoramiento legal. Que la herramienta cubra un requisito no garantiza por sí solo el cumplimiento: también depende de la operativa, por ejemplo de emitir el documento antes de cada salida y entregarlo al conductor.

Cómo leer la tabla

  • Implementado: en el código y cubierto por pruebas automáticas.
  • Procedimiento operativo: se cumple con un procedimiento documentado, a veces apoyado en el código.
  • Fuera de alcance (v1): lo excluimos a propósito en esta versión; la nota explica por qué.
  • Tipo: L = Obligación legal expresa; C = Obligación condicionada al supuesto; D = Decisión de diseño; R = Recomendación operativa.

Aplicabilidad y sujetos

ID Requisito Tipo Estado Pruebas
A01 Cubrir cada envío sujeto al documento de control. L Implementado 2
A02 Aplicar el régimen electrónico desde el 5/10/2026. L Implementado 2
A03 Clasificar interior, cabotaje, internacional y privado complementario. D Implementado 4
A04 Contemplar las exenciones: transporte sin título habilitante preceptivo; mudanzas; vehículos accidentados/averiados en vehículos especiales; paquetería y servicios similares que cumplan las condiciones del art. 2.1. C Implementado 3
A05 Guardar motivo y responsable de la clasificación/exención. D Implementado 2
A06 Diferenciar cargador contractual y transportista efectivo. L Implementado 4
A07 En subcontratación, registrar las partes que corresponden al transporte real. D Implementado 6

Datos obligatorios y validaciones

ID Requisito Tipo Estado Pruebas
F01 Nombre/razón social del cargador contractual L Implementado 2
F02 NIF del cargador contractual L Implementado 3
F03 Domicilio del cargador contractual L Implementado 2
F04 Nombre/razón social del transportista efectivo L Implementado 2
F05 NIF del transportista efectivo L Implementado 2
F06 Lugar de origen del envío L Implementado 2
F07 Lugar de destino del envío L Implementado 1
F08 Naturaleza de la mercancía L Implementado 2
F09 Peso de la mercancía L Implementado 3
F10 Identificación de autorización especial de circulación C Implementado 3
F11 Fecha de realización del transporte L Implementado 1
F12 Matrícula del vehículo tractor/motor L Implementado 2
F13 Matrícula del semirremolque o remolque C Implementado 2
F14 Observaciones, reservas u otras indicaciones C Implementado 2

Emisión y documento PDF

ID Requisito Tipo Estado Pruebas
E01 Generar el fichero en cuanto se conozcan los datos y siempre antes del inicio efectivo del servicio. L Implementado 3
E02 Registrar fecha y hora reales de creación y de modificación cuando exista. L Implementado 1
E03 Obtener tiempos del servidor sincronizado; guardar UTC y mostrar zona/offset de forma inequívoca. No permitir retrofechar la emisión. D Implementado 7
E04 Producir PDF nativo desde datos estructurados. Rechazar un escaneo o una imagen de un documento en papel como sustituto. L Implementado 3
E05 PDF legible de tamaño no superior a 5 MB. L Implementado 2
E06 Límite conservador de 4.400.000 bytes (por debajo de los 5 MB legales de E05, para que el servicio de inspección pueda servir siempre el PDF dentro del límite de 4,5 MB por respuesta de la plataforma); texto extraíble, fuentes incrustadas y caracteres españoles probados. D Implementado 3
E07 Incorporar fecha/hora de creación y de modificación en los metadatos del PDF. L Implementado 2
E08 En la primera versión, usar ModDate igual a CreationDate; actualizar ModDate en cambios, sin falsear el tiempo real. D Implementado 2
E09 Incluir en el propio PDF un QR que codifique su URL única y específica. El QR separado es adicional. L Implementado 3
E10 Almacenar el fichero en repositorio disponible para inspección. L Implementado 1
E11 Emitir sólo tras completar validación, generación, almacenamiento y comprobación de descarga. Gestionar fallos parciales y reintentos sin duplicar emisiones. D Implementado 5
E12 Guardar una instantánea de los datos de cada emisión. Cambiar un maestro de clientes no altera documentos emitidos. D Implementado 3
E13 Diferenciar claramente borrador y documento emitido; el borrador no debe aparentar validez operativa. D Implementado 3

Acceso mediante URL y QR

ID Requisito Tipo Estado Pruebas
U01 URL HTTPS con TLS 1.2 o superior. L Implementado 1
U02 La invocación de la URL produce la descarga directa del PDF. L Implementado 3
U03 Sin credenciales, autenticación interactiva, página con botón de descarga ni otra interacción manual. L Implementado 2
U04 Si se usan tokens o caducidad, no pueden impedir el acceso requerido; nunca caducar antes del final del servicio. C Implementado 2
U05 Permitir la descarga durante el servicio; la desactivación de la URL se permite transcurridos siete días naturales desde su finalización. L Implementado 3
U06 Mantener la URL activa hasta superar fin real + siete días naturales. Si no se conoce el fin real, no desactivarla automáticamente. D Implementado 5
U07 Tokens opacos, impredecibles y sin NIF/matrículas en la URL; autorización por posesión del enlace limitada a un documento. D Implementado 2
U08 Separar endpoint del PDF de la interfaz privada; sin CAPTCHA, cookies obligatorias, VPN o restricciones por IP del inspector. D Implementado 1
U09 Entregar application/pdf; configurar caché para evitar servir una versión obsoleta cuando se mantiene la URL. D Implementado 3
U10 Probar QR en móvil y copia impresa, conexiones externas y varios lectores; monitorizar descarga y certificado TLS.

La monitorización de la descarga y del certificado TLS está automatizada. Las pruebas de campo del QR (impreso y en pantalla, varios lectores y redes) se hacen siguiendo un procedimiento documentado.

R Procedimiento operativo 2

Entrega al conductor y a las partes

ID Requisito Tipo Estado Pruebas
C01 Entregar una copia al conductor antes del inicio efectivo. L Implementado 3
C02 Soportar presentación de copia electrónica o impresa, ambas con QR. En inspección se presenta documento con QR o únicamente QR. L Implementado 2
C03 Marcar por separado emisión, entrega y confirmación de recepción; un PDF publicado no acredita por sí solo entrega. D Implementado 5
C04 Permitir descarga previa y lectura local sin cobertura; ofrecer impresión como alternativa. R Implementado 4
C05 Hacer llegar al conductor el PDF modificado o nuevo tras un cambio. L Implementado 2
C06 Reintentar notificaciones y mostrar fallos; impedir presentar una modificación pendiente de sincronizar como ya distribuida. D Implementado 4
C07 Facilitar copia/conservación al cargador contractual y al transportista efectivo. L Implementado 3
C08 Portal autenticado o exportación para cada parte; acceso sólo a sus documentos. D Implementado 10

Cambios, sustituciones y agrupación

ID Requisito Tipo Estado Pruebas
M01 Método A: añadir nuevos datos y motivo al PDF existente, manteniendo los anteriores claramente marcados como no válidos. Conservar URL y QR.

No lo ofrecemos: la norma admite dos métodos de cambio y basta con aplicar uno correctamente. Usamos el método B (nuevo PDF, nueva URL y nuevo QR, conservando el original).

C Fuera de alcance (v1) —
M02 Método B: generar PDF nuevo, con todos los datos, nueva URL y nuevo QR. Conservar el original para trazabilidad. C Implementado 3
M03 Registrar fecha/hora del cambio y entregar la copia actualizada al conductor. L Implementado 2
M04 Reflejar el cambio de vehículo ocurrido durante el transporte. C Implementado 2
M05 Registrar actor, motivo, valores anteriores/nuevos y vínculo entre versiones. En B, marcar en la aplicación cuál está vigente sin destruir el original. D Implementado 3
M06 Control de concurrencia: rechazar sobrescrituras sobre una versión antigua y coordinar actualización PDF/BD/QR. D Implementado 4
M07 No tratar anotaciones manuscritas en una copia impresa como modificación válida del DeCA. L Implementado 2
M08 Anulación lógica con motivo y fecha, conservando evidencia. No borrar silenciosamente un documento emitido ni inventar una exención por anulación. D Implementado 2
G01 Agrupar envíos únicamente si cargador contractual y transportista efectivo son los mismos para todos.

No agrupamos envíos: emitimos un documento por envío, como recomienda la especificación para la primera versión.

C Fuera de alcance (v1) —
G02 Distinguir por envío origen, destino, naturaleza, peso y cualquier otro dato diferente.

No agrupamos envíos: cada envío tiene su propio documento.

C Fuera de alcance (v1) —
G03 No inferir orden de ejecución de la posición en el documento; calcular cierre del grupo tras el último servicio.

No agrupamos envíos: cada envío tiene su propio documento.

D Fuera de alcance (v1) —

Archivo, integridad y continuidad

ID Requisito Tipo Estado Pruebas
H01 Conservar los ficheros al menos un año tanto para cargador contractual como para transportista efectivo. L Implementado 3
H02 Si una parte genera el documento, es suficiente que la otra pueda descargarlo durante un año; se permiten repositorios independientes. C Implementado 3
H03 Calcular retención conservadora desde fin del servicio; no eliminar versiones posteriores antes de un año desde su creación. Bloquear purgas si el fin se desconoce. D Implementado 3
H04 Separar desactivación del enlace de inspección y borrado del archivo. D Implementado 2
H05 Preservar disponibilidad, integridad e información legible de la documentación conservada. L Implementado 3
H06 Versiones de objetos, hashes, registros de auditoría y privilegios mínimos; impedir reemplazos arbitrarios. D Implementado 7
H07 Copias de seguridad, restauración ensayada, monitorización y plan de continuidad. R Implementado 3
H08 Exportar PDF originales, versiones, relaciones y metadatos antes de cierre de cuenta/cambio de proveedor. D Implementado 6
H09 Política de conservación ampliable ante inspección/litigio u otra obligación aplicable; evitar conservar todo indefinidamente por defecto. D Implementado 3

Firmas, otros documentos y eFTI

ID Requisito Tipo Estado Pruebas
S01 Permitir DeCA administrativo sin firmas: no son requisito general de validez. L Implementado 2
S02 Si también se usa con finalidad contractual y se deben incluir firmas, emplear al menos firma electrónica avanzada conforme a eIDAS; se admite cualificada.

No capturamos firmas contractuales. El DeCA administrativo no necesita firma para ser válido (S01).

C Fuera de alcance (v1) —
S03 No considerar automáticamente un garabato en pantalla una firma avanzada. Si se incorpora firma, definir identificación, control del firmante, vinculación e integridad verificables.

No existe captura de firma, así que ningún garabato en pantalla se presenta como firma.

D Fuera de alcance (v1) —
S04 Admitir carta de porte, ADR, DI de residuos, SANDACH u otro formato como DeCA sólo cuando incluya los datos exigidos y cumpla el régimen electrónico; distinguir expresamente cargador contractual y transportista efectivo.

Solo emitimos el DeCA nativo. No convertimos cartas de porte, documentos ADR, de residuos ni SANDACH en DeCA, ni anunciamos cumplimiento de esos regímenes.

C Fuera de alcance (v1) —
S05 Si se adopta eFTI, acreditar cumplimiento de su esquema y normativa de desarrollo antes de acogerse a la alternativa de presentación.

No usamos eFTI como alternativa de presentación.

C Fuera de alcance (v1) —

Protección de datos y seguridad

ID Requisito Tipo Estado Pruebas
P01 Documentar finalidad, base jurídica, minimización y plazos de conservación de datos personales. La obligación legal puede fundamentar los datos DeCA necesarios; no justifica cualquier uso adicional.

Registro de actividades de tratamiento y política de privacidad (plantillas pendientes de revisión legal).

L Procedimiento operativo —
P02 Facilitar información de privacidad y un procedimiento para derechos; valorar obligaciones legales que limiten una supresión solicitada.

Procedimiento de ejercicio de derechos, que tiene en cuenta los límites de supresión por la obligación legal de conservar (plantilla pendiente de revisión legal).

L Procedimiento operativo —
P03 Formalizar contratos de encargado/subencargados cuando un proveedor trate datos por cuenta de la empresa; revisar transferencias fuera del EEE si existen.

Contrato de encargo del tratamiento (art. 28 RGPD); se firma con cada cliente y subencargado (plantilla pendiente de revisión legal).

C Procedimiento operativo —
P04 Implantar seguridad adecuada al riesgo, protección desde el diseño y procedimientos de gestión de brechas.

Medidas de seguridad, análisis de necesidad de EIPD y procedimiento de gestión de brechas documentados (plantillas pendientes de revisión legal).

L Procedimiento operativo —
P05 Separación estricta entre empresas, perfiles por función, control de sesiones, MFA para administradores y auditoría de accesos privilegiados. D Implementado 8
P06 Mantener privados el almacenamiento y los listados; exponer por token sólo el PDF concreto. Sin índices públicos ni buscadores de matrículas abiertos. D Implementado 2
P07 Evitar tokens completos en analítica/logs, referencias a terceros y páginas rastreables; no incluir datos innecesarios en el PDF accesible por QR. D Implementado 4
P08 Portal de archivo autenticado tras desactivar enlace de inspección; cifrado de copias y secretos, retención de logs proporcionada. D Implementado 2