Saltar al contenido

Política de privacidad

Qué datos tratamos, para qué y qué derechos tienes.

Quién trata tus datos

El responsable del tratamiento es Iván López Martín, titular de Entrenai, con los datos identificativos y el domicilio que figuran en el aviso legal.

Para cualquier cuestión sobre privacidad, incluido el ejercicio de tus derechos, escribe a contact@entrenai.shop. No hay delegado de protección de datos designado, porque no concurre ninguno de los supuestos del artículo 37 del RGPD ni del artículo 34 de la LOPDGDD.

Qué datos se tratan, para qué y con qué base legal

Cada tratamiento tiene su finalidad, su base legal y su plazo. No se recogen datos "por si acaso": lo que no hace falta para alguna de estas finalidades, no se pide.

Compra y gestión del pedido

Datos: correo electrónico, nombre, dirección de envío, teléfono si lo facilitas para el transportista, y el contenido y los importes del pedido.
Finalidad: tramitar la compra, enviarte el producto, informarte del estado del pedido y atender devoluciones y garantías.
Base legal: ejecución del contrato (art. 6.1.b del RGPD). Sin estos datos no se puede vender ni entregar, así que no facilitarlos impide comprar.
Conservación: mientras dure la relación y después, como documentación contable y fiscal, seis años desde el último asiento (art. 30 del Código de Comercio), con el plazo de prescripción tributaria de cuatro años dentro (art. 66 de la Ley General Tributaria).

Pago

Los datos de tu tarjeta no se tratan en esta tienda. Se introducen directamente en la pasarela de Stripe, que actúa como responsable independiente respecto del tratamiento de los medios de pago y de la prevención del fraude. Esta tienda solo recibe de Stripe el resultado del cobro, los cuatro últimos dígitos y el identificador de la operación.
Base legal: ejecución del contrato y, en cuanto a la prevención del fraude, obligación legal e interés legítimo de Stripe.

Cuenta de cliente

Datos: correo, nombre, contraseña cifrada, sesiones abiertas y, si lo activas, el segundo factor de autenticación.
Finalidad: permitirte consultar tus pedidos y guardar tus direcciones. La cuenta es opcional: se puede comprar como invitado indicando solo el correo.
Base legal: ejecución del contrato de servicio de cuenta, a petición tuya.
Conservación: hasta que la borres. Puedes hacerlo tú mismo, sin escribirle a nadie, desde /cuenta/seguridad.

Consultas por correo

Datos: los que incluyas en tu mensaje.
Finalidad: contestarte.
Base legal: interés legítimo en atender a quien pregunta (art. 6.1.f), o medidas precontractuales si la consulta es previa a una compra.
Conservación: el tiempo necesario para resolver la consulta y, si deriva en reclamación, mientras pueda ejercitarse o defenderse.

Medición de uso de la tienda

No se usan cookies ni identificadores almacenados en tu dispositivo para medir. El servidor calcula un valor irreversible a partir de tu dirección IP y tu navegador, con una sal aleatoria que cambia cada día y se destruye a los 2 días. Pasado ese plazo, ni siquiera nosotros podemos volver a calcular ese valor a partir de una IP: deja de haber forma de relacionar la medición con una persona o un dispositivo.
Finalidad: saber qué páginas se visitan y dónde se abandona la compra, para mejorar la tienda.
Base legal: interés legítimo (art. 6.1.f). Se ha ponderado frente a tus derechos y el resultado es el diseño descrito: la medición no permite seguirte entre días ni construir un perfil.
Conservación: los eventos se conservan agregados; la sal que permitiría reidentificarlos se destruye a los 2 días.

Seguridad del servicio

Datos: registros de acceso, intentos fallidos de inicio de sesión y entradas de auditoría de las operaciones del panel de administración.
Finalidad: impedir ataques de fuerza bruta y poder demostrar quién hizo qué.
Base legal: interés legítimo en la seguridad del sistema y, en el caso de la auditoría, cumplimiento del principio de responsabilidad proactiva del art. 5.2 del RGPD.

Quién más ve tus datos

No se venden ni se ceden datos con fines publicitarios. Los siguientes proveedores tratan datos por cuenta del responsable, como encargados del tratamiento y solo para prestar su servicio:

  • Stripe Payments Europe, Ltd. (Irlanda) — pasarela de pago. Grupo con matriz en Estados Unidos.
  • CJdropshipping (China) — proveedor logístico. Recibe el nombre y la dirección de entrega para poder enviarte el pedido. No recibe tu correo ni el importe que has pagado.
  • Resend (Estados Unidos) — envío de los correos transaccionales: confirmación de pedido, seguimiento y acceso a la cuenta.
  • Hetzner Online GmbH (Alemania) — alojamiento del servidor y de la base de datos. Los datos residen en la Unión Europea.
  • Cloudflare — red de distribución, DNS, almacenamiento de imágenes de producto y reenvío del correo del dominio.
  • Functional Software, Inc. (Sentry) (Estados Unidos) — registro de errores de la aplicación para poder repararlos.

Además, los datos pueden comunicarse a la Administración tributaria, a entidades bancarias y a juzgados y tribunales cuando exista obligación legal de hacerlo.

No se usa Google Analytics ni ninguna herramienta de publicidad de terceros. Si algún día se activara, aparecería antes un banner pidiendo tu consentimiento y sin él la etiqueta no se cargaría siquiera.

Transferencias fuera de la Unión Europea

Hay dos destinos fuera del Espacio Económico Europeo, y conviene que los conozcas antes de comprar:

  • Estados Unidos — Stripe, Resend, Cloudflare y Sentry. Las transferencias se amparan en el Marco de Privacidad de Datos UE-EE. UU. cuando el proveedor está certificado y, en su defecto, en las cláusulas contractuales tipo aprobadas por la Comisión Europea.
  • China — CJdropshipping, que recibe el nombre y la dirección de entrega porque es quien prepara y envía el paquete. China no tiene decisión de adecuación de la Comisión Europea, así que la transferencia se ampara en las cláusulas contractuales tipo. Es una consecuencia inevitable de que el producto salga de allí.

Tus derechos, y cómo ejercerlos sin pedir permiso

Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a contact@entrenai.shop. La respuesta llega en el plazo de un mes, ampliable a tres si la solicitud es compleja, avisándote del motivo.

Dos de ellos no hace falta pedirlos. Desde /cuenta/seguridad, con tu sesión iniciada, puedes:

  • Descargar todos tus datos en un archivo JSON —tu ficha, tus direcciones y todos tus pedidos—, que es el derecho de acceso y el de portabilidad ejercidos de una vez.
  • Borrar tu cuenta y tus datos personales, de forma inmediata e irreversible.

Qué se borra: la cuenta de acceso entera: correo, nombre, contraseña, sesiones y segundo factor; el correo y el teléfono del cliente, sustituidos por una lápida; la libreta de direcciones completa; nombre, calle, provincia y teléfono dentro de cada pedido; la dirección que se le mandó al proveedor; los carritos abiertos; el enlace público del pedido, que se regenera: los enlaces antiguos dejan de abrir nada.

Qué se conserva, y por qué: la ley obliga a guardar la documentación de las ventas seis años, así que los pedidos no desaparecen: se les quita todo lo que dice quién eras y siguen contando como facturas. En concreto se conservan el número de pedido, sus importes, su moneda y su impuesto; las líneas del pedido con su instantánea de título, sku, precio y coste; las fechas: cuándo se hizo, cuándo se pagó, cuándo se envió; el país y el código postal, porque determinan el iva aplicado; los pagos y sus comisiones, que son el otro lado de la contabilidad; la entrada de auditoría que deja constancia de que hubo una supresión. Después de una supresión no queda forma de relacionarlos contigo.

Si consideras que el tratamiento no se ajusta a la normativa, puedes reclamar ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid, aepd.es), sin perjuicio de que puedas escribirnos primero.

Cookies

Esta tienda no usa cookies de análisis, de publicidad ni de terceros. Las únicas que se almacenan son técnicas y estrictamente necesarias para que el sitio funcione, y están exceptuadas del deber de consentimiento por el artículo 22.2 de la LSSI:

  • Sesión de cuenta — solo si inicias sesión. Sirve para mantenerte identificado.
  • Carrito — para que lo que añades siga ahí al cambiar de página.
  • Idioma — solo si pulsas el selector de idioma. La detección automática no escribe nada: si no eliges, no se guarda tu preferencia.

La pasarela de pago de Stripe, que se abre en su propio dominio, instala las suyas conforme a su propia política. Puedes borrar o bloquear todas las cookies desde la configuración de tu navegador; hacerlo con las técnicas impedirá comprar o mantener la sesión.

Decisiones automatizadas y menores

No se toman decisiones automatizadas con efectos jurídicos sobre las personas, ni se elabora perfilado. La tienda usa modelos de lenguaje para redactar descripciones de producto, pero eso no trata datos de clientes: solo información del catálogo.

Este sitio no está dirigido a menores de 14 años y no se recogen sus datos de forma consciente. Si detectamos que una cuenta pertenece a un menor de esa edad sin consentimiento de quien ejerce su patria potestad, se suprimirá.

Cambios en esta política

Esta política puede actualizarse para reflejar cambios en la normativa o en la forma de trabajar de la tienda. La versión vigente es siempre la publicada aquí, y los cambios relevantes se comunicarán por correo a quien tenga cuenta.