1. Objeto y responsable del tratamiento
Esta Política de protección de datos explica cómo recopilamos, utilizamos, conservamos, protegemos y comunicamos los datos personales obtenidos cuando una persona visita nuestro sitio web, realiza un pedido, solicita atención al cliente o utiliza las funciones disponibles en el sitio web.
El tratamiento de datos personales se rige por:
-
Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, Reglamento General de Protección de Datos (RGPD).
-
Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales.
-
Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico, para comunicaciones comerciales electrónicas y almacenamiento o acceso a información en dispositivos.
El artículo 13 del Reglamento (UE) 2016/679 exige facilitar al interesado información sobre el responsable del tratamiento, las finalidades, las bases jurídicas, los destinatarios, los periodos de conservación y los derechos que puede ejercer cuando sus datos se obtienen directamente de él.
El responsable del tratamiento es nuestra tienda, identificada mediante los datos de contacto incluidos en el apartado 11 de esta política.
2. Datos personales que podemos recopilar
Podemos tratar las siguientes categorías de datos cuando sean necesarias para una operación concreta del sitio web:
-
Nombre y apellidos.
-
Dirección de facturación.
-
Dirección de entrega.
-
Dirección de correo electrónico.
-
Número de teléfono.
-
Número de pedido.
-
Datos del pedido y productos adquiridos.
-
Estado del pago y referencias necesarias para confirmar la transacción.
-
Información de entrega y seguimiento.
-
Comunicaciones enviadas al servicio de atención al cliente.
-
Dirección IP, tipo de dispositivo, navegador, registros técnicos y datos de seguridad necesarios para proteger el sitio web.
-
Preferencias de consentimiento almacenadas mediante cookies o tecnologías equivalentes.
No necesitamos almacenar el número completo de una tarjeta bancaria cuando el pago es procesado directamente por un proveedor de servicios de pago.
3. Principios del tratamiento
El artículo 5.1 del Reglamento (UE) 2016/679 establece los principios que deben respetarse durante el tratamiento de datos personales.
Tratamos los datos siguiendo estos criterios:
-
Licitud, lealtad y transparencia: los datos se tratan únicamente cuando existe una base jurídica identificada.
-
Limitación de la finalidad: los datos obtenidos para gestionar un pedido no se utilizarán posteriormente para una finalidad incompatible.
-
Minimización de datos: únicamente solicitamos los datos necesarios para la finalidad indicada.
-
Exactitud: corregiremos o actualizaremos los datos inexactos cuando tengamos conocimiento del error.
-
Limitación del plazo de conservación: los datos se conservan durante los periodos indicados en esta política.
-
Integridad y confidencialidad: se utilizan medidas técnicas y organizativas destinadas a evitar accesos no autorizados, pérdida, alteración o divulgación indebida.
Estos principios están establecidos en el artículo 5 del Reglamento (UE) 2016/679.
4. Finalidades y bases jurídicas
El artículo 6.1 del Reglamento (UE) 2016/679 establece las bases jurídicas que permiten tratar datos personales.
Tratamos los datos para las siguientes finalidades:
Gestión de pedidos y contratos
Utilizamos nombre, dirección, datos de contacto, información del pedido y estado del pago para:
-
Confirmar el pedido.
-
Procesar la compra.
-
Preparar el envío.
-
Gestionar la entrega.
-
Atender solicitudes sobre el pedido.
-
Gestionar cancelaciones, devoluciones y reembolsos.
La base jurídica es el artículo 6.1.b) del Reglamento (UE) 2016/679, que permite tratar datos cuando el tratamiento es necesario para ejecutar un contrato o realizar actuaciones solicitadas por el interesado antes de celebrarlo.
Cumplimiento de obligaciones fiscales y contables
Determinados datos de facturación, pedidos, pagos y operaciones se conservan para cumplir obligaciones fiscales, contables y documentales.
La base jurídica es el artículo 6.1.c) del Reglamento (UE) 2016/679.
Seguridad del sitio web y prevención del fraude
Podemos utilizar datos técnicos, registros de acceso, dirección IP e información de operaciones para detectar intentos de acceso no autorizado, fraude, abuso del sitio web o ataques contra nuestros sistemas.
La base jurídica es el artículo 6.1.f) del Reglamento (UE) 2016/679, basado en nuestro interés legítimo en proteger los pedidos, los usuarios y la seguridad técnica del sitio web.
Consentimiento
Cuando una función requiera consentimiento, los datos se tratarán sobre la base del artículo 6.1.a) del Reglamento (UE) 2016/679.
El usuario puede retirar su consentimiento en cualquier momento. La retirada no modifica la licitud del tratamiento efectuado antes de dicha retirada.
5. Comunicaciones comerciales y cookies
No enviaremos comunicaciones publicitarias por correo electrónico que no hayan sido solicitadas o autorizadas previamente, salvo el supuesto previsto en el artículo 21.2 de la Ley 34/2002: existencia de una relación contractual previa, obtención lícita de los datos de contacto y promoción de productos o servicios propios similares a los adquiridos anteriormente.
En cada comunicación comercial electrónica se facilitará un procedimiento sencillo y gratuito para dejar de recibir dichas comunicaciones.
Las cookies que sean necesarias exclusivamente para permitir una función solicitada por el usuario podrán utilizarse para prestar esa función.
Cuando una cookie o tecnología equivalente tenga fines de medición, personalización o publicidad y requiera consentimiento, se proporcionará información antes de su instalación y se solicitará una decisión del usuario conforme al artículo 22.2 de la Ley 34/2002. El incumplimiento de la obligación de proporcionar información u obtener consentimiento en los términos del artículo 22.2 está expresamente previsto por dicha ley.
6. Conservación de los datos
Los datos no se conservan durante un único periodo para todas las finalidades.
Se utilizan los siguientes criterios:
-
Los libros, correspondencia, documentación y justificantes vinculados a la actividad comercial se conservarán durante 6 años, conforme al artículo 30.1 del Código de Comercio.
-
La Ley 58/2003, de 17 de diciembre, General Tributaria establece en su artículo 66 un plazo general de prescripción de 4 años para los derechos tributarios enumerados en dicho artículo.
-
Los datos utilizados exclusivamente sobre la base del consentimiento dejarán de utilizarse para esa finalidad cuando el usuario retire el consentimiento.
-
Los datos utilizados para comunicaciones comerciales dejarán de utilizarse para dicho envío cuando el usuario solicite dejar de recibirlas.
-
Los datos de atención al cliente se conservarán durante el tiempo necesario para resolver la consulta y posteriormente durante el periodo imprescindible para atender reclamaciones derivadas de dicha comunicación.
Cuando proceda la supresión o rectificación de datos y exista un deber de conservación para atender posibles responsabilidades, los datos serán bloqueados.
El artículo 32 de la Ley Orgánica 3/2018 exige bloquear los datos cuando se proceda a su rectificación o supresión. Durante el bloqueo no podrán utilizarse para otras finalidades y permanecerán reservados para jueces, tribunales, Ministerio Fiscal o Administraciones Públicas competentes durante el plazo de prescripción correspondiente; una vez finalizado dicho plazo deberán destruirse.
7. Seguridad de los datos personales
El artículo 32 del Reglamento (UE) 2016/679 exige adoptar medidas técnicas y organizativas teniendo en cuenta el riesgo del tratamiento.
Utilizamos controles destinados a proteger la confidencialidad, integridad y disponibilidad de los datos, entre ellos:
-
Cifrado de las comunicaciones mediante HTTPS/TLS.
-
Restricción de acceso a los datos personales según las funciones del personal.
-
Credenciales y mecanismos de autenticación para sistemas internos.
-
Copias de seguridad.
-
Registro y supervisión de eventos de seguridad.
-
Actualización de sistemas y componentes técnicos.
-
Procedimientos para restaurar datos cuando se produzca un incidente técnico.
Ningún sistema conectado a Internet puede garantizar una seguridad absoluta. Las medidas se revisan teniendo en cuenta la naturaleza de los datos y los riesgos identificados.
8. Proveedores que pueden recibir datos
Podemos permitir el acceso a determinados datos personales a proveedores que necesiten la información para prestar un servicio solicitado por nuestra tienda.
Entre ellos pueden encontrarse:
-
Proveedores de servicios de pago.
-
Transportistas y operadores logísticos.
-
Servicios de alojamiento web.
-
Proveedores de infraestructura informática.
-
Servicios de correo electrónico transaccional.
-
Proveedores técnicos encargados del mantenimiento o seguridad del sitio web.
Cuando un proveedor trate datos por cuenta de nuestra tienda, su acceso se organizará mediante un contrato de encargado del tratamiento conforme al artículo 28 del Reglamento (UE) 2016/679.
El artículo 33 de la Ley Orgánica 3/2018 establece que el acceso de un encargado a los datos necesarios para prestar un servicio al responsable no constituye por sí mismo una comunicación independiente de datos cuando se cumplen los requisitos del Reglamento (UE) 2016/679 y de dicha ley orgánica.
No vendemos datos personales a terceros.
9. Transferencias internacionales
Cuando un proveedor implique una transferencia de datos personales fuera del Espacio Económico Europeo, la transferencia deberá cumplir los artículos 44 a 49 del Reglamento (UE) 2016/679.
Podrán utilizarse, según el caso:
-
Una decisión de adecuación adoptada conforme al artículo 45.
-
Garantías previstas en el artículo 46.
-
Cláusulas contractuales tipo aprobadas por la Comisión Europea.
-
Una de las excepciones expresamente enumeradas en el artículo 49 cuando se cumplan sus condiciones.
La Ley Orgánica 3/2018 identifica como infracción la transferencia internacional de datos cuando no concurran las garantías, requisitos o excepciones establecidos en los artículos 44 a 49 del Reglamento (UE) 2016/679.
10. Derechos del usuario
Los artículos 15 a 22 del Reglamento (UE) 2016/679 reconocen derechos específicos sobre los datos personales.
El usuario puede solicitar:
-
Acceso: conocer qué datos personales tratamos y obtener una copia.
-
Rectificación: corregir datos inexactos o completar datos incompletos.
-
Supresión: solicitar la eliminación cuando se cumplan las condiciones del artículo 17.
-
Limitación del tratamiento: solicitar la restricción del tratamiento en los supuestos del artículo 18.
-
Portabilidad: recibir determinados datos en un formato estructurado, de uso común y lectura mecánica en los supuestos del artículo 20.
-
Oposición: oponerse a tratamientos basados en el artículo 6.1.e) o 6.1.f) en los términos del artículo 21.
-
Retirada del consentimiento: retirar en cualquier momento un consentimiento previamente otorgado.
-
Decisiones automatizadas: ejercer los derechos previstos en el artículo 22 cuando exista una decisión basada únicamente en tratamiento automatizado que produzca efectos jurídicos o afecte significativamente de modo similar.
Para ejercer un derecho, el usuario debe indicar qué derecho desea ejercer y proporcionar la información necesaria para localizar sus datos.
Solo solicitaremos información adicional para confirmar la identidad cuando existan dudas razonables sobre la identidad de quien presenta la solicitud.
11. Reclamaciones ante la autoridad de control
El artículo 77 del Reglamento (UE) 2016/679 reconoce al interesado el derecho a presentar una reclamación ante una autoridad de control cuando considere que el tratamiento de sus datos personales infringe el RGPD.
En España, el usuario puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD).
El ejercicio de este derecho no impide que el usuario contacte primero con nosotros para solicitar información, rectificación o solución del problema.
12. Contacto y protección de datos
Para realizar consultas sobre esta política o ejercer derechos sobre datos personales, puede ponerse en contacto con nosotros:
Correo electrónico: feedback@sonorlahaus.com
Teléfono: +81 (801) 149 68 12
Dirección: 943 NISHIFUTAMATA, TOYAMA-SHI, TOYAMA-KEN 930-0177, JAPÓN
Horario de atención: lunes a viernes, de 08:00 a 15:00 horas
Área de entrega: España