1. Marco Jurídico
Esta Política de protección de datos describe cómo recopilamos, utilizamos, conservamos y protegemos los datos personales de los usuarios que visitan nuestro sitio web o realizan una compra.
El tratamiento de datos personales se rige por el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, Reglamento General de Protección de Datos (RGPD), y por la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y Garantía de los Derechos Digitales.
El artículo 5.1 del RGPD establece los siguientes principios para el tratamiento de datos personales:
- Licitud, lealtad y transparencia
- Limitación de la finalidad
- Minimización de datos
- Exactitud
- Limitación del plazo de conservación
- Integridad y confidencialidad
El artículo 5.1.b del RGPD exige que los datos personales sean recogidos con fines determinados, explícitos y legítimos.
El artículo 5.1.c exige que los datos tratados sean adecuados, pertinentes y limitados a lo necesario para los fines para los que se utilizan.
2. Responsable Del Tratamiento
Nuestra tienda determina los fines y los medios utilizados para el tratamiento de los datos personales obtenidos mediante el sitio web y actúa como responsable del tratamiento en el sentido del artículo 4.7 del RGPD.
Los datos de contacto del responsable se encuentran en la sección 13 de esta política.
El artículo 13.1.a del RGPD exige informar al interesado de la identidad y los datos de contacto del responsable cuando los datos personales se obtienen directamente del usuario.
Los usuarios pueden utilizar el correo electrónico indicado en esta política para formular preguntas sobre el tratamiento de sus datos o ejercer los derechos descritos en la sección 9.
3. Categorías De Datos Personales
Podemos tratar las siguientes categorías de datos cuando el usuario los facilita al utilizar el sitio web o realizar un pedido:
- Nombre y apellidos
- Dirección de facturación
- Dirección de entrega
- Dirección de correo electrónico
- Número y datos identificativos del pedido
- Información necesaria para gestionar el pago
- Información sobre entrega y seguimiento
- Comunicaciones enviadas al servicio de atención al cliente
- Dirección IP
- Datos técnicos del navegador y del dispositivo
- Registros técnicos de acceso y seguridad
No necesitamos que el cliente nos facilite categorías especiales de datos personales enumeradas en el artículo 9.1 del RGPD para realizar una compra ordinaria.
El usuario no debe incluir información sobre salud, origen racial o étnico, opiniones políticas, convicciones religiosas, afiliación sindical, datos genéticos, datos biométricos destinados a identificar de manera unívoca a una persona o información sobre vida u orientación sexual en los campos ordinarios de pedidos o atención al cliente.
4. Finalidades Del Tratamiento
Los datos personales se utilizan para fines concretos vinculados al funcionamiento del sitio web y a las compras realizadas por los clientes.
Podemos tratar los datos para:
- Registrar y gestionar pedidos
- Confirmar pagos
- Preparar y enviar productos
- Facilitar al transportista los datos necesarios para la entrega
- Enviar información sobre el estado de un pedido
- Tramitar cancelaciones, devoluciones y reembolsos
- Responder a consultas del servicio de atención al cliente
- Prevenir accesos no autorizados y usos fraudulentos del sitio web
- Mantener registros contables, fiscales y de transacciones exigidos por las leyes indicadas en esta política
- Mantener la seguridad técnica y la estabilidad del sitio web
Los datos recogidos para una finalidad concreta no se utilizarán posteriormente para una finalidad incompatible con aquella para la que fueron obtenidos, conforme al artículo 5.1.b del RGPD.
5. Bases Jurídicas Del Tratamiento
Cada tratamiento de datos personales debe basarse en uno de los fundamentos enumerados en el artículo 6.1 del RGPD.
Ejecución De Un Contrato
El artículo 6.1.b del RGPD permite tratar los datos necesarios para ejecutar un contrato en el que el interesado es parte o para adoptar medidas solicitadas por el interesado antes de celebrar dicho contrato.
Esta base permite utilizar los datos necesarios para:
- Procesar el pedido
- Gestionar el pago
- Preparar el envío
- Entregar los productos
- Gestionar consultas sobre el pedido
- Tramitar cancelaciones, devoluciones y reembolsos
Cumplimiento De Obligaciones Legales
El artículo 6.1.c del RGPD permite tratar datos cuando el tratamiento sea necesario para cumplir una obligación jurídica.
Los datos de pedidos, facturación y transacciones pueden conservarse durante los periodos establecidos por:
- Artículo 30 del Código de Comercio, que establece la conservación durante seis años de libros, correspondencia, documentación y justificantes del negocio.
- Artículo 66 de la Ley 58/2003, de 17 de diciembre, General Tributaria, que establece con carácter general un plazo de cuatro años para los derechos de la Administración tributaria enumerados en dicho artículo.
Consentimiento
El artículo 6.1.a del RGPD permite tratar datos cuando el usuario haya otorgado su consentimiento para una finalidad concreta.
Cuando un tratamiento dependa del consentimiento, el usuario puede retirarlo en cualquier momento conforme al artículo 7.3 del RGPD.
La retirada del consentimiento no afecta a la licitud del tratamiento realizado antes de dicha retirada.
Interés Legítimo
El artículo 6.1.f del RGPD permite tratar datos cuando exista un interés legítimo del responsable o de un tercero y dicho interés no quede desplazado por los intereses, derechos o libertades fundamentales del usuario.
Esta base puede utilizarse para proteger el sitio web frente a fraude, intentos de acceso no autorizado y amenazas contra la seguridad técnica, después de evaluar el interés perseguido, la necesidad del tratamiento y su impacto sobre los usuarios.
6. Datos De Pago
Los datos necesarios para gestionar una compra pueden transmitirse al proveedor de servicios de pago utilizado durante el proceso de compra.
La tienda utiliza únicamente la información necesaria para identificar el pago, confirmar su estado, gestionar el pedido y tramitar un reembolso cuando corresponda.
El artículo 5.1.c del RGPD exige limitar los datos personales tratados a aquellos que sean necesarios para la finalidad declarada.
Cuando un proveedor de pago trate datos personales por cuenta de nuestra tienda, la relación deberá cumplir los requisitos del artículo 28 del RGPD.
Cuando el proveedor determine por sí mismo los fines y los medios de determinados tratamientos, dicho proveedor será responsable de esos tratamientos conforme al artículo 4.7 del RGPD.
7. Conservación De Los Datos
Los datos personales no se conservarán durante más tiempo del necesario para cumplir la finalidad que justificó su recogida, salvo cuando una norma establezca un periodo concreto de conservación.
Los periodos utilizados son:
- Datos de pedidos, facturas y justificantes comerciales: hasta seis años conforme al artículo 30 del Código de Comercio.
- Información necesaria para obligaciones tributarias: durante los periodos exigidos por los artículos 66 a 70 de la Ley 58/2003, de 17 de diciembre, General Tributaria; el artículo 66 fija con carácter general un plazo de cuatro años para los derechos tributarios enumerados en dicho artículo.
- Datos tratados mediante consentimiento: hasta que el usuario retire el consentimiento o hasta que deje de existir la finalidad concreta para la que fue otorgado.
- Consultas de atención al cliente: durante el tiempo necesario para resolver la consulta y, cuando la comunicación esté vinculada a una compra o reclamación, durante el periodo necesario para acreditar la gestión realizada.
- Registros técnicos de seguridad: durante el periodo necesario para investigar incidentes, prevenir accesos indebidos y mantener la seguridad del sitio web.
Cuando los datos ya no deban utilizarse para la finalidad inicial pero exista una obligación de conservarlos para atender responsabilidades jurídicas, se mantendrán bloqueados conforme al artículo 32 de la Ley Orgánica 3/2018.
Finalizado el periodo de conservación o bloqueo, los datos serán eliminados o anonimizados de forma que el usuario deje de ser identificable.
8. Seguridad De Los Datos
El artículo 32 del RGPD exige implantar medidas técnicas y organizativas teniendo en cuenta el riesgo que presenta el tratamiento para los derechos y libertades de las personas.
Las medidas de seguridad pueden comprender:
- Control de acceso a los sistemas que contienen datos personales
- Restricción del acceso a personal autorizado
- Protección de las comunicaciones y de los sistemas informáticos
- Copias de seguridad cuando sean necesarias
- Procedimientos para detectar y gestionar incidentes de seguridad
- Revisión de permisos de acceso
- Actualización de sistemas y componentes técnicos
- Medidas destinadas a mantener la confidencialidad, integridad y disponibilidad de los datos
El artículo 32.1 del RGPD exige que el nivel de seguridad responda al riesgo del tratamiento y menciona, entre otras medidas, la seudonimización, el cifrado, la capacidad de restaurar la disponibilidad de los datos y la evaluación periódica de la eficacia de las medidas de seguridad.
9. Derechos De Los Usuarios
Los usuarios pueden ejercer los derechos reconocidos por el RGPD:
- Derecho de acceso — artículo 15: permite conocer si tratamos datos personales del usuario y obtener la información y copias previstas en dicho artículo.
- Derecho de rectificación — artículo 16: permite solicitar la corrección de datos inexactos y completar datos incompletos.
- Derecho de supresión — artículo 17: permite solicitar la eliminación de datos cuando concurra alguno de los supuestos enumerados en dicho artículo.
- Derecho a la limitación del tratamiento — artículo 18: permite solicitar la limitación cuando concurra alguno de los supuestos enumerados en dicho artículo.
- Derecho a la portabilidad — artículo 20: permite recibir determinados datos personales en un formato estructurado, de uso común y lectura mecánica y transmitirlos a otro responsable cuando se cumplan los requisitos del artículo.
- Derecho de oposición — artículo 21: permite oponerse a determinados tratamientos basados en el artículo 6.1.e o 6.1.f.
- Derecho a no ser objeto de determinadas decisiones automatizadas — artículo 22: protege frente a decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o afecten significativamente al usuario, con las excepciones establecidas en el propio artículo.
- Retirada del consentimiento — artículo 7.3: permite retirar en cualquier momento un consentimiento previamente otorgado.
Las solicitudes pueden enviarse utilizando el correo electrónico indicado en la sección de contacto.
Conforme al artículo 12.3 del RGPD, responderemos a la solicitud sin demora indebida y, como regla general, dentro de un mes desde su recepción. Este plazo puede ampliarse dos meses cuando resulte necesario por la complejidad o el número de solicitudes; en ese caso, el usuario deberá ser informado de la ampliación dentro del primer mes. La AEPD confirma igualmente este plazo general de un mes.
10. Comunicación De Datos A Terceros
Los datos personales únicamente se comunicarán a destinatarios que necesiten recibirlos para realizar una función concreta vinculada al pedido, al pago, a la seguridad técnica o al cumplimiento de una obligación jurídica.
Entre los destinatarios pueden encontrarse:
- Proveedores de servicios de pago para gestionar cobros y reembolsos
- Transportistas para realizar la entrega de pedidos
- Proveedores de alojamiento y servicios técnicos necesarios para mantener el sitio web
- Asesores contables o fiscales cuando necesiten información para elaborar o conservar documentación exigida por la legislación fiscal o mercantil
- Autoridades públicas cuando una norma concreta obligue a entregar determinada información
Cuando un proveedor trate datos por cuenta de nuestra tienda, el contrato con dicho proveedor debe contener los elementos enumerados en el artículo 28.3 del RGPD, entre ellos las instrucciones documentadas, las obligaciones de confidencialidad, las medidas de seguridad y las condiciones para recurrir a otros encargados.
No vendemos los datos personales de los usuarios.
11. Transferencias Internacionales De Datos
El capítulo V del RGPD, artículos 44 a 49, regula las transferencias de datos personales desde el Espacio Económico Europeo hacia terceros países.
Cuando se transfieran datos personales desde el Espacio Económico Europeo a un destinatario situado en Japón y dicho destinatario se encuentre dentro del ámbito cubierto por la Decisión de Ejecución (UE) 2019/419 de la Comisión, de 23 de enero de 2019, la transferencia podrá realizarse sobre la base del artículo 45 del RGPD y de dicha decisión de adecuación.
La Decisión de Ejecución (UE) 2019/419 reconoce un nivel adecuado de protección para los datos personales transferidos a organizaciones japonesas comprendidas en el ámbito de la Ley japonesa de Protección de la Información Personal contemplado por la decisión y sus reglas complementarias.
Cuando un destinatario situado fuera del Espacio Económico Europeo no esté cubierto por una decisión de adecuación de la Comisión Europea, la transferencia deberá utilizar una garantía prevista en el artículo 46 del RGPD.
Entre esas garantías se encuentran las cláusulas contractuales tipo adoptadas por la Comisión Europea conforme al artículo 46.2.c del RGPD.
No utilizaremos expresiones genéricas como “protección internacional reconocida” para justificar una transferencia. La base utilizada para cada transferencia deberá corresponder a uno de los mecanismos concretos establecidos en los artículos 45, 46 o 49 del RGPD.
12. Reclamaciones Ante La AEPD
El artículo 77.1 del RGPD reconoce al interesado el derecho a presentar una reclamación ante una autoridad de control cuando considere que el tratamiento de sus datos personales infringe el RGPD.
En España, la autoridad de control es la Agencia Española de Protección de Datos (AEPD).
El usuario puede dirigirse primero a nuestro servicio de atención al cliente para ejercer sus derechos o solicitar información sobre el tratamiento de sus datos.
Este contacto previo no elimina el derecho reconocido por el artículo 77 del RGPD de presentar una reclamación ante la autoridad de control. La AEPD dispone de procedimientos específicos para tramitar reclamaciones por vulneraciones del derecho a la protección de datos.
13. Contacto
Correo electrónico: helpdesk@zavamanest.com
Teléfono: +81 (801) 757 20 15
Dirección: 39-1 MATSUGAOKA, APARTAMENTO 104 YOKOHAMA BAY WEST, KANAGAWA-KU, YOKOHAMA, KANAGAWA 221-0843, JAPÓN
Horario de atención: de lunes a viernes, de 09:30 a 17:30
Zona de envío: España