SDDR Spain
Acuerdo de tratamiento de datos
Última actualización: 18 de agosto de 2026
1. Partes y alcance
Este DPA forma parte de los Términos de SDDR Spain entre el comerciante Shopify (el «Comerciante») y Genius Nutrition S.R.L. (el «Proveedor»). Se aplica cuando el Proveedor trata datos personales por cuenta del Comerciante para prestar la aplicación.
Conservamos identificadores mínimos de exclusión con hash y fechas de eliminación únicamente para impedir la reimportación de datos eliminados. Una solicitud tardía elimina los datos anteriores afectados, sin borrar una instalación posterior.
2. Roles e instrucciones
El Comerciante actúa como responsable y el Proveedor como encargado, salvo que la ley determine otra cosa. El Proveedor tratará los datos únicamente siguiendo las instrucciones documentadas del Comerciante, incluidos los Términos, la configuración de la aplicación y las solicitudes transmitidas por Shopify, salvo obligación legal.
3. Tratamiento
- Objeto
- Configuración de depósitos de envases, funcionamiento del carrito y preparación de informes.
- Duración
- Mientras la aplicación esté instalada y hasta la eliminación requerida tras su terminación.
- Naturaleza
- Recepción, validación, organización, almacenamiento, consulta, exportación y eliminación.
- Interesados
- Clientes o visitantes de la tienda vinculados a pedidos que incluyen líneas SDDR.
- Datos
- Identificadores técnicos de pedido y línea, nombre/número de pedido, fecha, producto, estado financiero, estado de preparación, cancelación, cantidades reembolsadas, moneda e importes SDDR. Los webhooks de pedidos y reembolsos solicitan únicamente estos campos técnicos y los atributos de línea necesarios para identificar los componentes SDDR. Solo se conservan el índice técnico del ciclo de vida, los atributos SDDR y los registros de depósito resultantes; no se solicitan ni conservan campos de nombre, correo, teléfono, dirección o pago del comprador.
4. Obligaciones del Proveedor
- Tratar solo los datos mínimos para las finalidades descritas y garantizar la confidencialidad del personal autorizado.
- Aplicar medidas técnicas y organizativas adecuadas y revisar su eficacia.
- Ayudar razonablemente al Comerciante con derechos de los interesados, seguridad, incidentes y obligaciones regulatorias relacionadas con el servicio.
- Notificar al Comerciante sin demora indebida cuando confirme una violación de datos personales que afecte al servicio.
- Eliminar o devolver los datos al finalizar el servicio, salvo conservación legal obligatoria.
5. Seguridad
Las medidas actuales incluyen HTTPS/TLS, red privada cifrada entre aplicación y base de datos, cifrado de la infraestructura de almacenamiento en reposo, autenticación y sesiones de Shopify, verificación HMAC de webhooks, privilegios mínimos, aislamiento lógico por tienda, validación de entradas, análisis de secretos/dependencias y copias o recuperación gestionadas según la configuración de producción.
6. Subencargados y transferencias
El Comerciante autoriza a Railway Corporation para alojamiento de aplicación y PostgreSQL. Shopify proporciona la plataforma y las APIs bajo su relación directa con el Comerciante. Railway puede tratar datos en Estados Unidos; sus términos de protección de datos incorporan mecanismos de transferencia aplicables. Informaremos de cambios materiales de subencargados mediante esta página o el servicio.
7. Solicitudes, eliminación y auditoría
El Proveedor procesa los webhooks obligatorios customers/data_request, customers/redact y shop/redact de Shopify. Los informes y exportaciones permiten al Comerciante consultar los datos conservados. Previa solicitud razonable, proporcionaremos información necesaria para demostrar el cumplimiento de este DPA, respetando la seguridad y confidencialidad de otros clientes.
8. Contacto y prevalencia
Las consultas sobre este DPA se envían a privacy@obsedia.ai. Si existe conflicto sobre el tratamiento de datos personales, este DPA prevalece sobre los Términos.