Política de privacidad

Recogemos lo mínimo: lo que hace falta para enviarle el pedido, facturarlo y contestarle. Esta página explica qué datos tratamos, para qué, durante cuánto tiempo, quién accede a ellos y cómo recuperar el control sobre ellos.

Este documento se redacta conforme al Reglamento (UE) 2016/679, de 27 de abril de 2016 (RGPD), y a la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).

Última actualización: septiembre de 2026.

1. Quién es el responsable del tratamiento

  • Responsable: [[RAZÓN SOCIAL]], titular del sitio sobresellado.com
  • NIF: [[NIF]]
  • Domicilio: [[DIRECCIÓN]]
  • Teléfono: [[TELÉFONO]]
  • Contacto para cualquier cuestión sobre datos personales: bendanupe@proton.me

No estamos obligados a designar un delegado de protección de datos conforme al artículo 37 del RGPD y al artículo 34 de la LOPDGDD. Si en algún momento lo designamos, publicaremos aquí sus datos de contacto.

2. Qué datos recogemos

Solo tratamos datos que usted nos facilita o que se generan con su uso del sitio.

  • Identidad y contacto: nombre, apellidos, correo electrónico, teléfono.
  • Direcciones: dirección de entrega y dirección de facturación.
  • Pedidos: artículos, importe, fecha, número de pedido, historial de compra, estado del envío y número de seguimiento.
  • Pago: tipo de medio de pago, estado de la transacción y cuatro últimas cifras de la tarjeta. Nunca vemos ni almacenamos el número completo de su tarjeta ni su código de seguridad: esos datos los trata directamente nuestro proveedor de pago en un entorno certificado PCI DSS.
  • Cuenta de cliente, si la crea: credenciales de acceso y preferencias.
  • Atención al cliente: contenido de sus correos, mensajes y archivos adjuntos, historial de los intercambios.
  • Opiniones y fotografías que publique voluntariamente.
  • Boletín: correo electrónico, fecha del consentimiento, aperturas y clics.
  • Navegación: dirección IP, tipo de dispositivo y de navegador, páginas vistas, productos consultados, contenido de la cesta e identificadores de cookies. Véase nuestra Política de cookies.
  • Prevención del fraude: señales técnicas que usan nuestros proveedores para detectar pedidos fraudulentos, y los elementos que permiten hacer respetar el límite de 2 unidades por persona y por hogar, es decir la dirección de entrega, la huella del medio de pago y la cuenta de cliente.

Los campos obligatorios están señalados en los formularios. Sin ellos no podemos tramitar su pedido.

3. Para qué los tratamos y con qué base jurídica

  • Tramitar y seguir su pedido, gestionar la entrega y las devoluciones: ejecución del contrato (artículo 6.1.b del RGPD).
  • Gestionar su cuenta de cliente: ejecución del contrato.
  • Cobrar el pago: ejecución del contrato.
  • Emitir y conservar facturas y llevar la contabilidad: obligación legal (artículo 6.1.c del RGPD, artículo 30 del Código de Comercio y normativa tributaria).
  • Responder a sus consultas y reclamaciones: ejecución del contrato e interés legítimo.
  • Aplicar la garantía legal y el derecho de desistimiento: obligación legal.
  • Prevenir el fraude y hacer respetar el límite de 2 unidades: interés legítimo (artículo 6.1.f del RGPD), consistente en proteger nuestra actividad y garantizar un acceso equitativo al stock.
  • Enviar el boletín y ofertas comerciales: su consentimiento (artículo 6.1.a del RGPD), o interés legítimo para productos similares si ya es cliente, conforme al artículo 21.2 de la Ley 34/2002, con baja posible en cualquier momento.
  • Publicar opiniones de clientes: su consentimiento.
  • Medir la audiencia del sitio y mejorar las páginas: su consentimiento, salvo la medición de audiencia propia exenta conforme al artículo 22.2 de la Ley 34/2002 y a la guía de cookies de la AEPD.
  • Publicidad y remarketing: su consentimiento.
  • Garantizar la seguridad del sitio y conservar los registros técnicos: interés legítimo.

Las herramientas de medición y de publicidad realmente activas en el sitio se detallan en el panel de cookies, donde también puede desactivarlas una a una.

4. Quién accede a sus datos

No vendemos ni alquilamos sus datos. Acceden a ellos nuestro personal autorizado y los siguientes proveedores, que actúan como encargados del tratamiento o, según el caso, como responsables:

  • Shopify International Limited (Bunkers Hill, Dublín 2, Irlanda), que aloja la tienda y la base de pedidos.
  • Proveedores de pago, para el tratamiento de las transacciones y la lucha contra el fraude.
  • Transportistas, que reciben nombre, dirección, correo electrónico y teléfono, estrictamente para entregar y hacer seguimiento del paquete.
  • Proveedor de envío de correos electrónicos, para las confirmaciones de pedido, el seguimiento y el boletín.
  • Solución de opiniones de clientes, en su caso.
  • Herramientas de medición de audiencia y de publicidad, únicamente si usted ha dado su consentimiento.
  • Asesoría contable y fiscal, para el cumplimiento de nuestras obligaciones.
  • Autoridades administrativas o judiciales, cuando la ley nos obligue.

Cada encargado está vinculado por un contrato conforme al artículo 28 del RGPD que le prohíbe utilizar sus datos por cuenta propia.

5. Cuánto tiempo los guardamos

  • Datos de pedido y de entrega: 5 años desde la entrega, plazo de prescripción de las acciones personales del artículo 1964.2 del Código Civil.
  • Facturas y documentación contable: 6 años desde el último asiento, conforme al artículo 30 del Código de Comercio, y 4 años a efectos tributarios.
  • Cuenta de cliente: mientras la cuenta esté activa, y después 3 años desde su último contacto.
  • Contactos del boletín que no son clientes: hasta la baja y, en todo caso, 3 años desde el último contacto, tras los cuales se suprimen o se anonimizan.
  • Intercambios con atención al cliente: 3 años desde el último mensaje.
  • Datos de pago (nunca el número de tarjeta, que no conservamos): el tiempo de la transacción, y después la conservación intermedia que corresponda al proveedor según sus obligaciones legales.
  • Opiniones publicadas: mientras la opinión esté en línea, hasta que solicite su retirada.
  • Cookies y datos de navegación asociados: 24 meses como máximo.
  • Prueba del consentimiento de cookies: 24 meses.
  • Registros de conexión y de seguridad: 12 meses.

Cumplidos esos plazos, los datos se suprimen o se anonimizan, salvo bloqueo a disposición de jueces, tribunales y administraciones durante el plazo de prescripción, conforme al artículo 32 de la LOPDGDD.

6. Transferencias fuera de la Unión Europea

Nuestro proveedor de alojamiento, Shopify, está establecido en Irlanda, es decir dentro de la Unión Europea. Algunas de sus infraestructuras y algunos de nuestros proveedores pueden, no obstante, tratar datos desde países situados fuera del Espacio Económico Europeo, en particular Estados Unidos y Canadá.

Esas transferencias se amparan en al menos uno de los mecanismos previstos en el capítulo V del RGPD:

  • una decisión de adecuación de la Comisión Europea, por ejemplo Canadá o el Marco de Privacidad de Datos UE-EE. UU. para las empresas estadounidenses certificadas;
  • las cláusulas contractuales tipo adoptadas por la Comisión Europea;
  • medidas técnicas y organizativas complementarias, en particular el cifrado.

Puede obtener copia de las garantías aplicables escribiendo a bendanupe@proton.me.

7. Sus derechos

Usted dispone en todo momento de los siguientes derechos sobre sus datos:

  • Acceso (artículo 15 del RGPD): saber si tratamos datos suyos y obtener una copia.
  • Rectificación (artículo 16): corregir un dato inexacto o incompleto.
  • Supresión (artículo 17): pedir que borremos sus datos, salvo cuando la ley nos obligue a conservarlos, como ocurre con las facturas.
  • Limitación del tratamiento (artículo 18): pedir que congelemos sus datos mientras se verifica algo.
  • Oposición (artículo 21): oponerse a un tratamiento basado en nuestro interés legítimo, y sin tener que justificarse cuando se trata de prospección comercial.
  • Portabilidad (artículo 20): recibir en un formato estructurado y legible por máquina los datos que nos ha facilitado, o que los transmitamos a otro responsable.
  • Retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento realizado antes de la retirada.
  • Derechos de las personas fallecidas (artículo 3 de la LOPDGDD): sus herederos pueden solicitar el acceso, la rectificación o la supresión de sus datos, salvo que usted lo hubiera prohibido expresamente.

Cómo ejercerlos

Escriba a bendanupe@proton.me o a [[DIRECCIÓN]], indicando su petición. Podemos pedirle un documento acreditativo de su identidad si existe una duda razonable. Respondemos en el plazo de un mes, ampliable a tres meses si la solicitud es compleja, en cuyo caso se lo comunicaremos.

Para darse de baja del boletín basta con el enlace que aparece al final de cada correo.

8. Reclamación ante la Agencia Española de Protección de Datos

Si considera que no respetamos sus derechos, puede presentar una reclamación ante la autoridad de control:

  • Agencia Española de Protección de Datos, C/ Jorge Juan, 6, 28001 Madrid
  • Sede electrónica: sedeagpd.gob.es
  • Información: www.aepd.es

Le pedimos de todos modos que nos escriba antes: casi todas las solicitudes se resuelven en un correo electrónico.

9. Cookies

El sitio utiliza cookies y tecnologías similares. Las que no son estrictamente necesarias para el funcionamiento del sitio solo se instalan tras su consentimiento, recogido mediante el aviso que aparece en su primera visita. El detalle figura en nuestra Política de cookies, donde también puede cambiar sus preferencias en cualquier momento.

10. Seguridad

Aplicamos medidas técnicas y organizativas adecuadas: cifrado de las comunicaciones mediante HTTPS, acceso a los datos limitado al personal autorizado, autenticación reforzada en las herramientas de administración, alojamiento en un proveedor certificado y pagos tratados en un entorno PCI DSS.

En caso de violación de seguridad que pueda entrañar un alto riesgo para sus derechos, se lo comunicaremos sin dilación indebida, conforme al artículo 34 del RGPD.

11. Menores de edad

El sitio se dirige a personas mayores de edad. Conforme al artículo 7 de la LOPDGDD, el tratamiento de datos de un menor basado en su consentimiento solo es lícito a partir de los catorce años, y por debajo de esa edad requiere el consentimiento de quien ostente la patria potestad o la tutela. No recogemos conscientemente datos de menores de catorce años. Si se nos comunicase una recogida de ese tipo, los datos se suprimirían de inmediato.

12. Decisiones automatizadas

No adoptamos decisiones que produzcan efectos jurídicos sobre usted basadas únicamente en un tratamiento automatizado, con la excepción de los controles antifraude que realizan nuestros proveedores de pago, que pueden llevar al rechazo de una transacción. En ese caso puede solicitar una revisión humana escribiéndonos.

13. Cambios en esta política

Esta política puede evolucionar, por ejemplo si añadimos una herramienta o si cambia la normativa. La versión aplicable es la publicada en esta página. Si el cambio es sustancial, se lo comunicaremos por correo electrónico o mediante un aviso en el sitio.