Saltar al contenido principal
SDDR Spain

1. Partes y alcance

Este DPA forma parte de los Términos de SDDR Spain entre el comerciante Shopify (el «Comerciante») y Genius Nutrition S.R.L. (el «Proveedor»). Se aplica cuando el Proveedor trata datos personales por cuenta del Comerciante para prestar la aplicación.

Conservamos identificadores mínimos de exclusión con hash y fechas de eliminación únicamente para impedir la reimportación de datos eliminados. Una solicitud tardía elimina los datos anteriores afectados, sin borrar una instalación posterior.

2. Roles e instrucciones

El Comerciante actúa como responsable y el Proveedor como encargado, salvo que la ley determine otra cosa. El Proveedor tratará los datos únicamente siguiendo las instrucciones documentadas del Comerciante, incluidos los Términos, la configuración de la aplicación y las solicitudes transmitidas por Shopify, salvo obligación legal.

3. Tratamiento

Objeto
Configuración de depósitos de envases, funcionamiento del carrito y preparación de informes.
Duración
Mientras la aplicación esté instalada y hasta la eliminación requerida tras su terminación.
Naturaleza
Recepción, validación, organización, almacenamiento, consulta, exportación y eliminación.
Interesados
Clientes o visitantes de la tienda vinculados a pedidos que incluyen líneas SDDR.
Datos
Identificadores técnicos de pedido y línea, nombre/número de pedido, fecha, producto, estado financiero, estado de preparación, cancelación, cantidades reembolsadas, moneda e importes SDDR. Los webhooks de pedidos y reembolsos solicitan únicamente estos campos técnicos y los atributos de línea necesarios para identificar los componentes SDDR. Solo se conservan el índice técnico del ciclo de vida, los atributos SDDR y los registros de depósito resultantes; no se solicitan ni conservan campos de nombre, correo, teléfono, dirección o pago del comprador.

4. Obligaciones del Proveedor

  • Tratar solo los datos mínimos para las finalidades descritas y garantizar la confidencialidad del personal autorizado.
  • Aplicar medidas técnicas y organizativas adecuadas y revisar su eficacia.
  • Ayudar razonablemente al Comerciante con derechos de los interesados, seguridad, incidentes y obligaciones regulatorias relacionadas con el servicio.
  • Notificar al Comerciante sin demora indebida cuando confirme una violación de datos personales que afecte al servicio.
  • Eliminar o devolver los datos al finalizar el servicio, salvo conservación legal obligatoria.

5. Seguridad

Las medidas actuales incluyen HTTPS/TLS, red privada cifrada entre aplicación y base de datos, cifrado de la infraestructura de almacenamiento en reposo, autenticación y sesiones de Shopify, verificación HMAC de webhooks, privilegios mínimos, aislamiento lógico por tienda, validación de entradas, análisis de secretos/dependencias y copias o recuperación gestionadas según la configuración de producción.

6. Subencargados y transferencias

El Comerciante autoriza a Railway Corporation para alojamiento de aplicación y PostgreSQL. Shopify proporciona la plataforma y las APIs bajo su relación directa con el Comerciante. Railway puede tratar datos en Estados Unidos; sus términos de protección de datos incorporan mecanismos de transferencia aplicables. Informaremos de cambios materiales de subencargados mediante esta página o el servicio.

7. Solicitudes, eliminación y auditoría

El Proveedor procesa los webhooks obligatorios customers/data_request, customers/redact y shop/redact de Shopify. Los informes y exportaciones permiten al Comerciante consultar los datos conservados. Previa solicitud razonable, proporcionaremos información necesaria para demostrar el cumplimiento de este DPA, respetando la seguridad y confidencialidad de otros clientes.

8. Contacto y prevalencia

Las consultas sobre este DPA se envían a privacy@obsedia.ai. Si existe conflicto sobre el tratamiento de datos personales, este DPA prevalece sobre los Términos.