Política de privacidad
1. Responsable del tratamiento
Identidad: [NOMBRE / RAZÓN SOCIAL]
NIF/CIF: [NIF/CIF]
Domicilio: [DOMICILIO]
Email de contacto para protección de datos: hola@tewebquiero.com
Esta política se redacta conforme al Reglamento (UE) 2016/679 General de Protección de Datos (RGPD) y a la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
2. Qué datos tratamos y de dónde proceden
Todos los datos que tratamos proceden directamente de la persona interesada, a través del proceso de compra en Stripe, el formulario de personalización, el formulario de contacto o el formulario de valoraciones. No obtenemos datos de fuentes distintas al propio usuario.
Categorías de datos tratados: datos identificativos (nombre, email), datos de facturación (dirección, gestionados por Stripe), contenido aportado voluntariamente para crear el regalo (nombre del comprador, nombre del destinatario, fecha especial, carta o mensaje, lugar y su significado, frase final, hasta 5 fotografías con su descripción, contraseña opcional — de la que solo se almacena su resultado matemático irreversible o "hash", nunca el texto original), y datos de uso técnico limitados (dirección IP para prevención de abuso en el formulario de contacto, identificador de sesión de administración).
No se tratan categorías especiales de datos (Art. 9 RGPD) salvo que el propio usuario decida incluir voluntariamente ese tipo de información dentro del texto libre de la carta o las descripciones de las fotos, lo cual queda fuera del control del responsable y es responsabilidad del usuario que redacta el contenido.
3. Tratamientos, finalidades y base jurídica
3.1. Gestión de la compra y el pago.
Finalidad: procesar el pago del pedido y gestionarlo administrativamente.
Base jurídica: ejecución de un contrato (Art. 6.1.b RGPD).
Datos: email, nombre, dirección de facturación, importe, estado del pago.
Destinatario: Stripe (encargado del tratamiento para el cobro).
Conservación: si el pedido no llega a completarse (pago realizado pero formulario de personalización nunca enviado), se conserva 30 días y después se elimina. Si el pedido se completa, se conserva mientras dure la relación contractual y, si se emite factura, durante 6 años desde el fin del ejercicio en que se emitió, conforme al artículo 30 del Código de Comercio.
3.2. Creación del regalo personalizado.
Finalidad: recibir el contenido aportado por el usuario (nombres, fecha, carta, lugar, frase, fotografías, contraseña opcional) y generar con él la web-regalo contratada.
Base jurídica: ejecución de un contrato (Art. 6.1.b RGPD), ya que es el objeto mismo del servicio contratado.
Datos: los descritos en el apartado 2.
Destinatarios: Supabase (base de datos y almacenamiento de fotografías durante la producción del pedido) y, en el momento de publicación de la web-regalo, GitHub (repositorio donde se genera el archivo de la web) y Vercel (plataforma de despliegue donde queda accesible la URL final).
Conservación: nos comprometemos a eliminar de Supabase los datos de personalización y las fotografías originales subidas al formulario en un plazo máximo de 90 días desde la publicación de la web-regalo, tiempo suficiente para producir el pedido y resolver cualquier incidencia; a día de hoy esta eliminación se realiza de forma manual por el equipo de TeWebQuiero, no automática. Transcurrido dicho plazo, queda únicamente el contenido ya incorporado a la web-regalo publicada. La web-regalo publicada en sí (el producto entregado) se conserva de forma indefinida mientras el servicio esté activo, hasta que el comprador solicite su eliminación conforme al apartado 8.
3.3. Almacenamiento de fotografías.
Finalidad: incorporar las fotografías aportadas a la web-regalo.
Base jurídica: ejecución de contrato.
Datos: archivos de imagen y su descripción/pie de foto.
Destinatarios: Supabase (almacenamiento privado durante la producción) y GitHub/Vercel (una vez publicada la web-regalo, las versiones optimizadas de las fotografías quedan alojadas de forma pública o protegida por contraseña, según la opción elegida por el comprador).
Conservación: nos comprometemos a eliminar de Supabase las fotografías originales subidas en un plazo máximo de 90 días de publicarse la web-regalo (ver apartado 3.2, eliminación actualmente manual); las versiones optimizadas incorporadas a la web-regalo se conservan mientras esta permanezca publicada.
3.4. Protección con contraseña.
Finalidad: permitir que el comprador proteja el acceso a la web-regalo mediante una respuesta secreta.
Base jurídica: ejecución de contrato.
Datos: no se almacena la respuesta en texto plano en ningún momento; se guarda únicamente su hash SHA-256, que no es reversible.
Destinatarios: Supabase; el hash se incorpora también al archivo publicado de la web-regalo para poder validar el acceso.
Conservación: igual que el resto de contenido del pedido.
3.5. Envío de emails relacionados con el pedido.
Finalidad: confirmar la compra, enviar el enlace privado al formulario de personalización, notificar la entrega de la web-regalo terminada y, si procede, invitar a dejar una valoración.
Base jurídica: ejecución de contrato. Estos envíos son comunicaciones necesarias para prestar el servicio, no comunicaciones comerciales.
Datos: email, nombre, referencia del pedido, enlaces de acceso.
Destinatario: Resend (proveedor de envío de correo transaccional).
Conservación: se guarda un registro del envío (fecha, estado de entrega) asociado al pedido, mientras este exista.
3.6. Atención al cliente / formulario de contacto.
Finalidad: responder a consultas planteadas a través del formulario de contacto del Sitio.
Base jurídica: consentimiento explícito, prestado mediante la casilla de aceptación del formulario (Art. 6.1.a RGPD).
Datos: nombre, email, asunto, mensaje.
Destinatario: Resend, para el envío del correo al responsable.
Conservación: el mensaje se envía por correo electrónico y no se guarda en una base de datos aparte; se conserva en la bandeja de correo del responsable durante un máximo de 12 meses desde su recepción, salvo que exista una consulta o incidencia abierta que justifique conservarlo más tiempo.
3.7. Reseñas y valoraciones.
Finalidad: publicar la opinión del cliente sobre el servicio recibido, con fines de prueba social.
Base jurídica: consentimiento explícito, prestado mediante la casilla de consentimiento de publicación incluida en el formulario de valoración.
Datos: puntuación, comentario, nombre público (opcional).
Destinatario: ninguno externo; se muestra en el propio Sitio.
Conservación: de forma indefinida mientras la reseña permanezca publicada, hasta que el usuario solicite su retirada.
3.8. Prevención de abuso del formulario de contacto.
Finalidad: evitar envíos masivos o automatizados (spam).
Base jurídica: interés legítimo del responsable en la seguridad del servicio (Art. 6.1.f RGPD).
Datos: dirección IP, contador de intentos.
Conservación: 1 hora, en memoria temporal del servidor; no se persiste en base de datos.
3.9. Gestión y seguridad del panel de administración.
Finalidad: garantizar que solo personal autorizado pueda acceder al panel de gestión de pedidos.
Base jurídica: interés legítimo del responsable en la seguridad de sus sistemas.
Datos: cookie de sesión firmada, huella (hash) del user-agent del navegador.
Conservación: 4 horas desde el inicio de sesión.
3.10. Cumplimiento de obligaciones legales.
Cuando resulte aplicable (por ejemplo, obligaciones fiscales o requerimientos de autoridades competentes), los datos del pedido se conservarán durante el plazo legalmente exigido, con base jurídica en el Art. 6.1.c RGPD.
No se realiza tratamiento con fines de marketing ni se envían comunicaciones comerciales en la actualidad. Si en el futuro se incorporase esta funcionalidad, se solicitaría un consentimiento específico, informado, previo y separado, conforme al Art. 21 LSSI-CE.
4. Analítica y publicidad
A la fecha de esta política, el Sitio no utiliza herramientas de analítica, píxeles de seguimiento ni cookies publicitarias o de terceros. Si esta situación cambiase, se actualizará esta política y la Política de cookies, y se solicitará el consentimiento del usuario cuando sea legalmente necesario.
5. Destinatarios y encargados del tratamiento
Para prestar el servicio, se comparten datos con los siguientes proveedores, que actúan como encargados del tratamiento conforme al Art. 28 RGPD, sujetos a sus propios contratos de encargo (DPA):
- Stripe (procesamiento de pagos): recibe datos de facturación y pago necesarios para completar la transacción. TeWebQuiero no almacena los datos de la tarjeta.
- Supabase (base de datos y almacenamiento de archivos): aloja la información del pedido, la personalización y las fotografías durante la gestión y producción del regalo.
- Resend (envío de correo electrónico): procesa el email y el contenido necesario para enviar las comunicaciones transaccionales descritas en el apartado 3.
- Vercel (alojamiento y ejecución del sitio y sus funciones de servidor): procesa el tráfico, las peticiones y aloja la web publicada, incluidas las webs-regalo entregadas.
- GitHub (repositorio de código y automatización de publicación): almacena el archivo generado de cada web-regalo (nombres, fecha, carta, fotografías procesadas) como parte del proceso de publicación en producción.
No se cede información a terceros con fines distintos a la prestación del servicio, ni se realizan cesiones a terceros con fines comerciales o publicitarios.
6. Transferencias internacionales
Supabase aloja la base de datos y las fotografías de los pedidos en un centro de datos ubicado en Irlanda (Unión Europea), por lo que este tratamiento no implica una transferencia internacional de datos fuera del Espacio Económico Europeo.
El repositorio de GitHub donde se genera cada web-regalo es privado, con acceso restringido, lo que refuerza la confidencialidad del contenido publicado durante el proceso de generación.
Para el resto de proveedores, cuya infraestructura principal está fuera del Espacio Económico Europeo, la transferencia internacional de datos se ampara en los siguientes mecanismos, conforme al Art. 46 RGPD, según consta en el contrato de encargo de tratamiento (DPA) público de cada proveedor:
- Stripe: Cláusulas Contractuales Tipo de la UE (Módulos 1 y 2), reforzadas con un Anexo de Transferencia de Datos (Data Transfers Addendum) y, cuando aplica, adhesión al Data Privacy Framework UE-EE. UU.
- Resend: Cláusulas Contractuales Tipo de la UE (Módulo 2, cliente responsable/Resend encargado), y adhesión al Data Privacy Framework UE-EE. UU.
- Vercel: Cláusulas Contractuales Tipo de la UE de 2021 (Módulo 2, controlador a encargado).
- GitHub (infraestructura de la compañía, más allá del repositorio privado descrito arriba): Cláusulas Contractuales Tipo de la UE (Módulo 2), y adhesión al Data Privacy Framework UE-EE. UU.
Estos mecanismos pueden actualizarse por los propios proveedores; esta política se revisará periódicamente para reflejar cualquier cambio relevante.
7. Plazos de conservación
Como criterio general, los datos se conservarán durante el tiempo necesario para cumplir la finalidad para la que fueron recabados y, posteriormente, durante los plazos de prescripción de responsabilidades legales que pudieran derivarse. Como resumen de los plazos detallados en el apartado 3: los pedidos no completados se eliminan a los 30 días; nos comprometemos a eliminar de Supabase el contenido bruto de personalización (fotografías originales y borradores) en un plazo máximo de 90 días de publicarse la web-regalo, hoy de forma manual; los pedidos facturados se conservan 6 años por obligación mercantil; la web-regalo publicada y las reseñas se conservan de forma indefinida mientras el servicio esté activo, hasta que el usuario solicite su eliminación; y los mensajes de contacto se conservan un máximo de 12 meses en la bandeja de correo.
8. Derechos de las personas usuarias
Cualquier persona tiene derecho a obtener confirmación sobre si en TeWebQuiero se están tratando datos personales que le conciernen, y en tal caso, a ejercer los siguientes derechos reconocidos por el RGPD y la LOPDGDD:
- Acceso: conocer qué datos se tratan.
- Rectificación: corregir datos inexactos.
- Supresión ("derecho al olvido"): solicitar la eliminación de los datos, incluida la despublicación de la web-regalo asociada, cuando ya no sean necesarios o se retire el consentimiento.
- Oposición: oponerse a un tratamiento basado en interés legítimo.
- Limitación del tratamiento.
- Portabilidad: recibir los datos aportados en un formato estructurado de uso común.
- Retirada del consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento previo.
Estos derechos pueden ejercerse dirigiendo una solicitud, junto con copia de un documento que acredite la identidad, al correo hola@tewebquiero.com. Se responderá en el plazo máximo de un mes, ampliable a dos meses adicionales cuando la complejidad lo requiera, conforme al Art. 12 RGPD.
Asimismo, se informa del derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), a través de su sede electrónica (www.aepd.es), si se considera que el tratamiento no se ajusta a la normativa vigente.
9. Medidas de seguridad
Se aplican medidas técnicas y organizativas razonables para proteger los datos personales frente a accesos no autorizados, pérdida o alteración, entre ellas: acceso restringido a la información de los pedidos mediante políticas de seguridad a nivel de base de datos, almacenamiento de las contraseñas de las webs-regalo únicamente como resultado irreversible (hash) y no en texto plano, cifrado de las comunicaciones mediante HTTPS, y control de acceso al panel de administración mediante sesión protegida y verificación de origen de las peticiones. Por razones de seguridad, no se detallan aquí especificaciones técnicas adicionales.
10. Menores de edad
El servicio no está dirigido específicamente a menores de edad. La contratación y el pago se realizan a través de Stripe, que requiere de un medio de pago válido, lo que en la práctica limita la contratación a personas mayores de edad o con capacidad legal para contratar y para prestar consentimiento respecto al tratamiento de datos personales conforme al Art. 7 LOPDGDD (14 años, con las particularidades de dicho artículo). TeWebQuiero no recaba de forma consciente datos de menores de 14 años. Si se tuviera constancia de que un menor sin capacidad legal para consentir ha aportado datos, se procederá a su eliminación a solicitud de sus representantes legales.