Política de Privacidad

Responsable del tratamiento

Normativa aplicable

El tratamiento de datos personales se rige por el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo (RGPD) y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPD-GDD).

Datos recogidos y finalidad

DatoFinalidadBase legal
Nombre y apellidosGestión del pedido y facturaciónEjecución de contrato
Dirección de entregaEnvío del pedidoEjecución de contrato
EmailConfirmaciones y notificaciones de pedidoEjecución de contrato
TeléfonoResolución de incidencias de entregaInterés legítimo
Datos de pago (tokenizados)Procesamiento seguro del pagoEjecución de contrato

Crazy Aljarafe S.L. no almacena datos de tarjetas bancarias. El pago se procesa íntegramente a través de un TPV Virtual con certificación PCI DSS.

Custodios de la información (encargados del tratamiento)

Los siguientes proveedores actúan como encargados del tratamiento y acceden únicamente a los datos estrictamente necesarios para prestar su servicio:

  • Webempresas — proveedor de alojamiento web (servidores ubicados en España).
  • Redsys (Sistema de Tarjetas y Medios de Pago, S.A.) — procesador de pagos con tarjeta mediante TPV Virtual.
  • Correos (Sociedad Estatal Correos y Telégrafos, S.A.) — transportista que recibe nombre y dirección de entrega para gestionar el envío.

Ningún encargado se encuentra fuera del Espacio Económico Europeo. No se realizan transferencias internacionales de datos.

Protocolos de seguridad

  • Cifrado en tránsito: toda la comunicación entre el navegador y la tienda está protegida mediante SSL/TLS (HTTPS) con certificado emitido por Let's Encrypt.
  • Cifrado en pagos: los datos de tarjeta viajan cifrados directamente al TPV Virtual. Crazy Aljarafe S.L. nunca los visualiza ni los almacena.
  • Acceso restringido: únicamente el personal autorizado accede a los datos de pedidos, bajo deber de confidencialidad.
  • Contraseñas cifradas: las contraseñas de los usuarios se almacenan mediante hash irreversible (bcrypt).
  • Copias de seguridad: el proveedor de alojamiento realiza copias de seguridad periódicas de la base de datos.

Plazo de conservación

Los datos vinculados a pedidos y facturas se conservan durante 5 años para cumplir con las obligaciones fiscales y mercantiles vigentes. Los datos de cuenta se conservan mientras la cuenta permanezca activa y, tras su cancelación, durante el plazo legalmente exigible.

Derechos del usuario y cómo ejercerlos

Puedes ejercer en cualquier momento los derechos reconocidos por el RGPD y la LOPD-GDD enviando un email a crazyaljarafe@gmail.com con el asunto "Protección de Datos" adjuntando copia de tu DNI o documento identificativo equivalente:

  • Acceso: conocer qué datos personales tuyos estamos tratando.
  • Rectificación: corregir datos inexactos o incompletos.
  • Supresión ("derecho al olvido"): solicitar la eliminación de tus datos cuando ya no sean necesarios.
  • Oposición: oponerte a un tratamiento concreto basado en interés legítimo.
  • Limitación del tratamiento: solicitar que suspendamos el tratamiento en determinadas circunstancias.
  • Portabilidad: recibir tus datos en un formato estructurado, de uso común y lectura mecánica.

Responderemos en el plazo máximo de 30 días naturales. Si consideras que tus derechos no han sido atendidos correctamente, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD): www.aepd.es.