Política de privacidad
La empresa está en Dubái y vende a España y a Latinoamérica. Eso significa que tus datos salen de la Unión Europea y que los Emiratos Árabes Unidos no tienen decisión de adecuación de la Comisión Europea. No lo escondo en la letra pequeña: está explicado entero en el punto 6. Y si has recibido un correo nuestro sin habernos escrito antes, el punto 2.4 te dice de dónde salió tu dirección y cómo cortar el envío en un solo paso.
Última actualización: agosto de 2026 · Versión 1.1
Esta política cubre lo que exigen los artículos 13 y 14 del RGPD. Está escrita para que la entiendas sin abogado al lado. Si aun así te queda una duda, escríbenos y te la resolvemos por escrito.
1. Quién es el responsable de tus datos
| Dato | Valor |
|---|---|
| Responsable del tratamiento | ECOM OLIMPO - FZCO |
| Domicilio | IFZA Business Park, DDP, Dubái, Emiratos Árabes Unidos |
| Licencia comercial | Sociedad de zona franca. Copia de la licencia comercial a quien la pida por email. |
| Correo de contacto y de ejercicio de derechos | info@ecom-olimpo.com |
| Teléfono y WhatsApp | +971 58 115 3288 |
| Delegado de Protección de Datos | No se ha designado. No concurre ninguno de los supuestos del art. 37.1 RGPD: no hacemos observación habitual y sistemática a gran escala ni tratamos categorías especiales de datos a gran escala. |
ECOM OLIMPO - FZCO está sujeta al RGPD por el artículo 3.2.a, al ofrecer servicios a personas que se encuentran en la Unión Europea. Tienes exactamente los mismos derechos que tendrías frente a una empresa española.
1.1. Representante en la Unión Europea (art. 27 RGPD)
El artículo 27 del RGPD obliga a las empresas de fuera de la Unión que ofrecen servicios a personas en la Unión a designar por escrito un representante en la UE. Ese representante es un interlocutor añadido, al que puedes dirigirte igual que a nosotros.
Hoy no está designado. Preferimos decirlo a fingir que lo tenemos. Está en proceso de contratación y, en cuanto exista, sus datos aparecerán aquí y en el aviso legal. Mientras tanto, esto no te resta ningún derecho: puedes dirigirte directamente a nosotros en info@ecom-olimpo.com y reclamar ante la AEPD como se explica en el punto 8.3.
2. Qué datos tratamos y de dónde salen
2.1. Datos que nos das tú
- Formulario de diagnóstico: nombre, correo electrónico, teléfono o WhatsApp, facturación mensual aproximada de tu tienda (por tramos), capacidad de inversión publicitaria mensual (por tramos) y el mensaje libre que quieras escribir. También la página desde la que envías el formulario y el idioma.
- Descarga de la guía: nombre y correo electrónico.
- Correo que nos escribes a info@ecom-olimpo.com: aquí conviene el detalle exacto, porque la mayoría de las políticas dicen de más. El mensaje completo y los archivos adjuntos se quedan en el buzón de correo y no salen de ahí. Lo que nuestro servidor guarda aparte es un índice con: tu dirección de remitente, el asunto, un extracto de hasta 300 caracteres del texto nuevo del mensaje, la categoría que le asignan nuestras reglas automáticas, la urgencia, el número de adjuntos que traía (los adjuntos en sí se descartan), el identificador técnico del mensaje, la fecha y una huella criptográfica de tu dirección que sirve para enlazar mensajes de un mismo remitente. Nada más. Ese índice vive fuera del directorio público del servidor y el servidor tiene prohibido servirlo por web.
- WhatsApp: tu número y el contenido de la conversación, que queda en el propio WhatsApp.
- Llamada de diagnóstico: lo que nos cuentes durante la llamada y las notas que tomemos. Si en algún momento fuésemos a grabar una llamada, te lo diríamos al principio y solo grabaríamos con tu permiso.
- Alta como cliente: razón social o nombre fiscal, número de identificación fiscal, domicilio de facturación, persona de contacto y datos de pago.
2.2. Datos que se recogen solos cuando navegas
- Dirección IP, tipo y versión de navegador, sistema operativo, idioma, resolución y tipo de dispositivo.
- Páginas visitadas, tiempo de permanencia, origen del tráfico, campaña y anuncio de procedencia, e interacciones con la página.
- Identificadores de cookies y tecnologías similares, en los términos de la Política de cookies.
- Registros del servidor (logs) con fecha, hora y recurso solicitado, por seguridad y para detectar incidentes.
- Al enviar el formulario, un control antiabuso que limita los envíos por dirección IP. Tu IP no se guarda en claro: se transforma en un hash irreversible que solo sirve para contar envíos de la última hora.
Los datos de analítica y publicidad solo se recogen si has dado tu consentimiento en el panel de cookies. Los registros del servidor y el control antiabuso se generan siempre, porque sin ellos no se puede operar un sitio con seguridad.
2.3. Datos que nos llegan de terceros
- Meta Platforms Ireland Limited, cuando rellenas un formulario de contacto instantáneo dentro de Facebook o Instagram en lugar de hacerlo en nuestra web.
- Información pública de tu negocio o de tu tienda cuando la consultamos para preparar el diagnóstico: tu propia web, tu tienda online o registros públicos.
2.4. Captación en frío: de dónde hemos sacado tu dirección
Hacemos prospección comercial. Es decir: escribimos a empresas que no nos han contactado antes, para ofrecerles un diagnóstico gratuito. Si has recibido un correo nuestro y no habías hablado con nosotros, este es el apartado que te interesa.
- Qué datos usamos: la dirección de contacto de la empresa, el nombre de la empresa, la dirección de su web o su tienda y, cuando consta públicamente, el nombre y el cargo de la persona de contacto. Nada más. No usamos datos personales ajenos al ámbito profesional.
- De dónde salen: de fuentes de acceso público. En concreto: la propia web o tienda online de la empresa, sus perfiles públicos de empresa, directorios sectoriales y registros mercantiles o profesionales accesibles al público. No compramos ni alquilamos listas de correos.
- Qué te decimos en el primer correo: quiénes somos, para qué te escribimos, de qué fuente concreta salió tu dirección —no "de fuentes públicas" en abstracto, sino la fuente concreta— y cómo pedir que no volvamos a escribirte. Es la información que exige el artículo 14 del RGPD y te la damos en ese mismo mensaje, con enlace a esta política.
- Cómo se corta: respondiendo a ese correo y diciéndolo. Con eso basta: no hay que rellenar nada ni iniciar sesión en ningún sitio. Tu dirección pasa a una lista de exclusión y no volvemos a escribirte (punto 7.1).
2.5. Datos que no tratamos
No pedimos ni queremos categorías especiales de datos: salud, ideología, afiliación sindical, origen étnico, orientación sexual, datos biométricos o genéticos. Si nos los envías por iniciativa propia, los eliminamos. Tampoco tratamos datos de menores: nuestros servicios se dirigen exclusivamente a empresas, profesionales y mayores de 18 años.
3. Para qué usamos tus datos y con qué base jurídica
Cada finalidad tiene su propia base jurídica. No mezclamos: si retiras el consentimiento para una, las demás siguen su régimen.
| # | Finalidad | Datos tratados | Base jurídica (RGPD) |
|---|---|---|---|
| 1 | Atender tu solicitud de diagnóstico o de información, contactarte por correo o WhatsApp y preparar una propuesta | Identificativos, de contacto y respuestas del formulario | Art. 6.1.b — aplicación de medidas precontractuales a petición del interesado |
| 2 | Enrutarte automáticamente al calendario de llamada o a la descarga de la guía según los tramos que indiques | Respuestas del formulario | Art. 6.1.b — medidas precontractuales |
| 3 | Enviarte la guía "nuestro método de trabajo" que has solicitado | Nombre y correo | Art. 6.1.b — ejecución de tu solicitud |
| 4 | Enviarte comunicaciones comerciales por correo electrónico: contenido formativo, novedades y ofertas de nuestros servicios | Nombre, correo, interacción con los envíos | Art. 6.1.a — tu consentimiento, prestado con una casilla separada y no premarcada. Si ya eres cliente, art. 6.1.f interés legítimo para productos o servicios similares, con baja disponible en cada envío (art. 21.2 de la Ley 34/2002) |
| 5 | Medir cómo se usa la web y qué campañas funcionan (analítica) | Identificadores de cookies, datos de navegación | Art. 6.1.a — tu consentimiento, recogido en el panel de cookies. Art. 22.2 de la Ley 34/2002 para el almacenamiento en tu dispositivo |
| 6 | Medir conversiones de nuestros anuncios y mostrarte publicidad segmentada dentro y fuera de la web (remarketing y públicos personalizados) | Identificadores de cookies, eventos de navegación, correo y teléfono en forma cifrada cuando se envía por servidor | Art. 6.1.a — tu consentimiento, recogido en el panel de cookies |
| 7 | Prestar el servicio contratado, facturarlo y gestionar la relación | Identificativos, fiscales, de facturación y de la ejecución del proyecto | Art. 6.1.b — ejecución del contrato |
| 8 | Cumplir obligaciones legales, contables y fiscales | Datos de facturación y transacción | Art. 6.1.c — obligación legal |
| 9 | Seguridad del sitio, prevención de fraude y de envíos automatizados al formulario | IP en forma de hash, logs, datos técnicos | Art. 6.1.f — interés legítimo en proteger el servicio y a sus usuarios |
| 10 | Conservar evidencias para defendernos o reclamar ante una controversia | Comunicaciones, contrato, registros de entrega | Art. 6.1.f — interés legítimo en el ejercicio y defensa de reclamaciones |
| 11 | Prospección comercial: escribir por primera vez a empresas que no nos han contactado, para ofrecerles el diagnóstico | Dirección de contacto de empresa, nombre de la empresa, web y, cuando consta, nombre y cargo de la persona de contacto | Art. 6.1.f — interés legítimo en promocionar nuestros servicios entre empresas del sector, reconocido por el considerando 47 del RGPD. Ponderación en el punto 3.1. Baja inmediata en cada mensaje |
| 12 | Recibir el correo que entra en info@ecom-olimpo.com, clasificarlo con reglas automáticas y generar un aviso interno para poder contestarlo a tiempo y detectar de inmediato las bajas y las reclamaciones | Remitente, asunto, extracto de hasta 300 caracteres, categoría, urgencia, número de adjuntos, identificador y fecha | Depende de por qué nos escribes: · Si respondes a un correo nuestro de captación: art. 6.1.f — interés legítimo en gestionar la respuesta a nuestra propia comunicación y, sobre todo, en detectar sin demora quién pide la baja. · Si nos escribes por tu cuenta preguntando por nuestros servicios: art. 6.1.b — medidas precontractuales a petición tuya. · Resto del buzón (proveedores, gestión ordinaria, correo ajeno a la campaña): art. 6.1.f — interés legítimo en gestionar el correo de la empresa |
| 13 | Atender y acreditar las peticiones de baja y de oposición, y mantener una lista de exclusión para no volver a escribirte | Dirección de correo, fecha y motivo de la exclusión | Art. 6.1.c — obligación legal de atender la oposición al marketing directo (art. 21.3 RGPD y art. 21 de la Ley 34/2002), junto con art. 6.1.f — interés legítimo en poder demostrar que la atendimos |
3.1. Sobre los intereses legítimos que invocamos
En las finalidades 4 (solo para clientes), 9, 10, 11, 12 y en parte de la 13 nos apoyamos en el interés legítimo. Hemos ponderado ese interés frente a tus derechos.
En el caso de la captación en frío, que es el más discutible, la ponderación es esta: escribimos a direcciones de contacto de empresa, en un contexto exclusivamente profesional, sobre un asunto relacionado con la actividad de esa empresa; los datos son mínimos y no incluyen categorías especiales; no elaboramos perfiles ni cruzamos esos datos con otras fuentes; identificamos de dónde salió la dirección en el primer mensaje; y la baja es inmediata y permanente. Consideramos que en esas condiciones nuestro interés no prevalece sobre tus derechos. Si tú consideras que en tu caso sí prevalecen, opónte y paramos: no discutimos la ponderación contigo.
Puedes pedirnos el detalle completo de cualquiera de estas ponderaciones escribiendo a info@ecom-olimpo.com: te lo mandamos.
3.2. Sobre el enrutado automático del formulario
El formulario de diagnóstico decide de forma automática si te llevamos a un calendario para agendar una llamada o a la descarga de la guía, en función del tramo de facturación y de inversión que indiques. Te lo contamos porque es un proceso automatizado, pero no produce efectos jurídicos sobre ti ni te afecta significativamente en el sentido del artículo 22 del RGPD: en ningún caso deniega un derecho ni cierra la puerta a contratar. Si te enruta a la guía y aun así quieres hablar con nosotros, escríbenos y hablamos.
3.3. Sobre la clasificación automática del correo entrante
Cuando entra un mensaje en info@ecom-olimpo.com, un conjunto de reglas automáticas le asigna una categoría a partir del asunto y del texto: si es una petición de baja, una reclamación de protección de datos, un interés real, una pregunta de precio, un rebote del servidor de correo, una respuesta automática de vacaciones, etc. Esa categoría determina una sola cosa: si nos salta un aviso de inmediato o si el mensaje espera al repaso del día.
Conviene decirlo con claridad, aunque nadie nos obligue:
- La clasificación sirve para priorizar avisos internos. Nada más.
- No produce efectos jurídicos sobre ti ni te afecta de modo significativo, así que no es una decisión automatizada del artículo 22 del RGPD. No te concede ni te deniega nada, no fija precios, no te puntúa como persona y no decide si trabajamos contigo.
- Siempre hay una persona detrás. El mensaje lo lee y lo contesta un humano; la máquina solo decide el orden.
- Si la clasificación se equivoca —y se equivoca— la consecuencia máxima es que tardemos un poco más en contestarte.
- La única categoría con efecto real es la de baja, y ese efecto siempre va a tu favor: te saca de los envíos.
Aun así, puedes pedirnos intervención humana, expresar tu punto de vista o impugnar cualquier clasificación escribiendo a info@ecom-olimpo.com.
3.4. Carácter obligatorio de los datos
Los campos marcados como obligatorios son los mínimos para poder responderte. Si no los facilitas, no podemos tramitar tu solicitud. El resto es opcional y solo sirve para preparar mejor la conversación.
4. Corresponsabilidad con Meta por el píxel y los públicos personalizados
Cuando aceptas las cookies publicitarias, instalamos el píxel de Meta y enviamos eventos de conversión a Meta Platforms Ireland Limited (4 Grand Canal Square, Grand Canal Harbour, Dublín 2, Irlanda). De acuerdo con la doctrina del Tribunal de Justicia de la Unión Europea (asuntos C-210/16 y C-40/17), en la fase de recogida y transmisión de esos datos ECOM OLIMPO - FZCO y Meta actúan como corresponsables del tratamiento.
- De qué respondemos nosotros: de recabar tu consentimiento antes de activar el píxel, de bloquearlo hasta entonces, de informarte de este tratamiento y de atender tus derechos respecto de los datos que se recogen desde nuestra web.
- De qué responde Meta: del tratamiento posterior que hace con esos datos en sus propios sistemas, de la elaboración de públicos y de la medición agregada, conforme a sus propias políticas.
- Dónde ejercer tus derechos: puedes dirigirte a cualquiera de los dos. Si nos escribes a nosotros, trasladamos lo que corresponda a Meta.
Puedes consultar la política de datos de Meta en facebook.com/privacy/policy y controlar la publicidad que ves desde la configuración de tu cuenta.
Un apunte de transparencia: el addendum de corresponsable que Meta ofrece para Públicos Personalizados todavía no está suscrito. Lo que acabas de leer es el reparto de funciones que aplicamos de hecho, y respondemos de nuestra parte tal y como está descrito. Cuando el acuerdo esté firmado, publicaremos aquí el resumen de sus aspectos esenciales que exige el artículo 26.2 del RGPD.
5. Quién más ve tus datos
No vendemos datos personales. No los cedemos a terceros para sus propias finalidades comerciales. Los ven únicamente los proveedores que necesitamos para operar, con acceso limitado a lo estrictamente necesario.
| Destinatario | Para qué | Papel | Ubicación del tratamiento |
|---|---|---|---|
| Hostinger International Ltd | Alojamiento del sitio web, dominio y buzón de correo. Aquí es donde están los mensajes completos y los adjuntos que nos envías por correo | Encargado del tratamiento | Unión Europea |
| Meta Platforms Ireland Limited | Píxel, API de conversiones, medición de anuncios y públicos personalizados | Corresponsable (ver punto 4) | Irlanda, con transferencias a EE. UU. bajo el Marco de Privacidad de Datos UE-EE. UU. |
| Google Ireland Limited | Google Analytics 4: analítica de uso de la web | Encargado del tratamiento | Irlanda, con transferencias a EE. UU. bajo el Marco de Privacidad de Datos UE-EE. UU. |
| WhatsApp Ireland Limited | Dos cosas: el canal por el que hablas con nosotros si eliges WhatsApp, y el canal por el que nos llega el aviso interno de correo nuevo, que incluye remitente, asunto y el extracto de 300 caracteres | Encargado o responsable independiente según el caso | Irlanda |
| Proveedor de CRM, de agenda de llamadas o de envío de correo | Hoy no hay ninguno contratado. Cuando envías el formulario, nuestro servidor nos manda un aviso por correo a info@ecom-olimpo.com y guarda una copia del envío en el propio servidor. Los datos no viajan a ninguna herramienta externa: solo se reenviarían a un CRM si se configurase ese reenvío, y no está configurado | Serían encargados del tratamiento | Sin definir, porque no existen. Antes de conectar el primero, aparecerá aquí con su nombre y su país |
| Asesores legales, fiscales y contables | Cumplimiento de obligaciones y defensa de reclamaciones | Responsables independientes sujetos a secreto profesional | Según el asesor |
| Autoridades públicas y tribunales | Cuando exista obligación legal o requerimiento válido | Responsables independientes | Según el caso |
5.1. Quién NO recibe datos
- El índice del correo entrante no se comparte con nadie. Lo descarga un equipo nuestro para generar el aviso interno, y ese aviso llega al teléfono del responsable. No pasa por ningún proveedor de análisis, ni de inteligencia artificial, ni de enriquecimiento de datos.
- La base de datos de geolocalización no recibe nada. Es un fichero instalado en nuestro servidor (punto 12). DB-IP no es un destinatario: no se le envía tu IP ni ningún otro dato.
5.2. Contratos de encargo del tratamiento (art. 28 RGPD)
Aquí también preferimos ser exactos. El artículo 28 del RGPD exige un contrato escrito con cada encargado del tratamiento. Los proveedores grandes (alojamiento, publicidad, analítica) aplican sus propias condiciones estándar de tratamiento de datos, que aceptamos al contratarlos. Lo que todavía no existe es un contrato de encargo revisado y firmado uno por uno, y no vamos a decir que sí. Está en curso.
Si quieres el listado actualizado y nominal de todos los encargados activos, con su ubicación y las garantías aplicadas, pídelo a info@ecom-olimpo.com y te lo enviamos.
6. Transferencias internacionales de datos
Léelo entero: es la parte que de verdad te afecta. ECOM OLIMPO - FZCO está en Dubái. Tus datos salen del Espacio Económico Europeo hacia los Emiratos Árabes Unidos. Los Emiratos Árabes Unidos NO cuentan con una decisión de adecuación de la Comisión Europea, lo que significa que la Comisión no ha declarado que ofrezcan un nivel de protección equivalente al europeo.
6.1. Qué se transfiere y por qué
Los datos que nos facilitas se tratan por nuestro equipo desde los Emiratos Árabes Unidos: es donde está la empresa y donde se presta el servicio. La transferencia es inherente a trabajar con nosotros. Afecta a todo lo del punto 2: formulario, correo, WhatsApp e índice del correo entrante.
6.2. En qué nos apoyamos
- Artículo 49.1.b del RGPD para las transferencias necesarias para ejecutar el contrato entre tú y nosotros, o para aplicar medidas precontractuales adoptadas a tu solicitud. Es el caso cuando nos pides un diagnóstico, nos escribes o contratas.
- Para las transferencias posteriores a Estados Unidos que realizan Meta y Google, el Marco de Privacidad de Datos UE-EE. UU., al que ambas están adheridas.
- Medidas que sí aplicamos en la práctica: cifrado en tránsito, minimización de los datos que salen (en el correo entrante no viaja el mensaje, solo el extracto) y acceso limitado.
No afirmamos tener firmadas Cláusulas Contractuales Tipo ni una evaluación de impacto de la transferencia, porque hoy no las tenemos. Cuando existan, se dirán aquí con su fecha y podrás pedir copia.
6.3. Qué implica esto para ti
Que el nivel de protección en destino puede no ser equivalente al europeo y que, en un escenario adverso, ejercer tus derechos u obtener tutela judicial frente a un acceso indebido podría ser más difícil que dentro de la Unión Europea. Te lo decimos porque tienes derecho a saberlo antes de dejarnos un dato, no después.
7. Cuánto tiempo conservamos tus datos
| Situación | Plazo de conservación |
|---|---|
| Solicitaste información y no llegamos a contratar | 24 meses desde el último contacto activo por tu parte. Después, se suprimen. Incluye la copia del formulario que queda en nuestro servidor |
| Descargaste la guía y no diste consentimiento de marketing | 24 meses desde la descarga |
| Diste consentimiento para comunicaciones comerciales | Mientras no lo retires. Tras la baja conservamos únicamente la prueba del consentimiento y de la baja durante 3 años, plazo de prescripción de las infracciones muy graves del art. 72 de la LO 3/2018 |
| Índice del correo entrante (remitente, asunto, extracto, categoría) | 90 días. El índice se guarda en un fichero por día y, al cumplirse el plazo, se borra el fichero entero. Cada borrado queda anotado en un registro de purgas, para poder demostrar que se hizo |
| Lista de exclusión de envíos (quien pidió no recibir más correos) | Indefinida, mientras sigamos haciendo captación. Solo tu dirección, la fecha y el motivo. La explicación está justo debajo, en el punto 7.1 |
| Mensajes completos y adjuntos en el buzón de info@ | Se conservan en el buzón mientras sean necesarios para la relación y, después, se eliminan junto con el resto de datos de contacto |
| Eres o has sido cliente | Durante toda la relación contractual y, después, bloqueados durante el plazo de prescripción de las acciones derivadas del contrato |
| Facturación, contabilidad e impuestos | Durante el plazo que exija la normativa fiscal y contable aplicable a cada factura |
| Registros de servidor y seguridad | 12 meses |
| Control antiabuso del formulario (IP en forma de hash) | 1 hora |
| Conversaciones de WhatsApp | 24 meses desde el último mensaje |
| Cookies | Ver la duración de cada una en la Política de cookies |
7.1. Por qué la lista de exclusión no caduca
Es el único plazo indefinido de toda la tabla y merece una explicación, porque a primera vista parece lo contrario de lo que pides cuando te das de baja.
Si aplicásemos el plazo general y borrásemos la lista de exclusión a los 24 meses, estaríamos borrando el único registro que impide volver a escribirte. Con la lista vacía, tu dirección volvería a aparecer en una fuente pública, volveríamos a escribirte y tu baja no habría servido de nada. Es decir: cumplir el plazo provocaría exactamente la infracción que la baja quiere evitar.
Por eso la conservamos mientras dure la actividad de captación, y con el mínimo posible: tu dirección de correo, la fecha y el motivo. Nada más. No se usa para ninguna otra finalidad, no se enriquece y no se comparte. El artículo 17.3.b y el artículo 21.3 del RGPD amparan mantener este registro para cumplir la propia oposición. Si algún día dejamos de hacer captación en frío, la lista se destruye.
Si prefieres que tampoco quede tu dirección en esa lista, dilo y la borramos; pero entonces no podremos garantizar que no vuelvas a recibir un correo nuestro, y es justo que lo sepas antes de decidir.
Cuando vence cualquiera de los demás plazos, los datos se suprimen o se anonimizan de forma irreversible. Durante el periodo de bloqueo solo quedan a disposición de jueces, tribunales y administraciones para atender responsabilidades pendientes.
8. Tus derechos
Como titular de los datos, tienes estos derechos y puedes ejercerlos gratuitamente, cuando quieras y sin dar explicaciones:
| Derecho | Qué puedes hacer |
|---|---|
| Acceso | Saber si tratamos datos tuyos y obtener una copia de ellos, incluida la ficha del índice de correo si nos has escrito |
| Rectificación | Corregir los datos inexactos o completar los incompletos |
| Supresión ("derecho al olvido") | Pedir que los borremos cuando ya no sean necesarios o retires el consentimiento |
| Oposición | Oponerte a un tratamiento basado en interés legítimo, incluida la captación en frío. Si te opones al marketing directo, dejamos de tratarlos para eso de inmediato y sin excepción |
| Limitación | Pedir que congelemos el tratamiento mientras se resuelve una impugnación |
| Portabilidad | Recibir en formato estructurado y de uso común los datos que nos hayas facilitado, o pedirnos que se los enviemos a otro responsable |
| Intervención humana | Pedir que una persona revise cualquier clasificación o enrutado automático, expresar tu punto de vista e impugnarlo (puntos 3.2 y 3.3) |
| Retirar el consentimiento | En cualquier momento, sin que afecte a la licitud del tratamiento anterior a la retirada |
| Saber de dónde salieron tus datos | Si no nos los diste tú, pedirnos la fuente concreta de la que obtuvimos tu dirección (art. 14.2.f) |
8.1. Cómo se ejercen, paso a paso
- Escribe a info@ecom-olimpo.com con el asunto "Derechos RGPD". También vale el correo postal a nuestro domicilio del punto 1.
- Di qué derecho ejerces. Con una frase basta: "quiero una copia de mis datos", "borradlo todo", "no me escribáis más". No hace falta formulario ni formato concreto.
- No nos mandes copia de tu DNI de entrada. Si escribes desde la misma dirección con la que contactaste, normalmente es suficiente. Solo pediremos algo más si hay dudas razonables sobre quién eres, y te diremos exactamente qué y por qué.
- Te acusamos recibo y te respondemos en el plazo de un mes desde que recibimos la solicitud, ampliable en dos meses más si es compleja. Si necesitamos la ampliación, te avisamos dentro del primer mes y te explicamos el motivo.
- Si no podemos atender algo, te decimos por qué y te recordamos que puedes reclamar ante la AEPD.
Si nos escribes desde info@ o desde el buzón de la empresa, ten en cuenta que ese mensaje entra por el circuito del punto 2.1: quedará un extracto en el índice hasta que se purgue a los 90 días.
8.2. Baja de las comunicaciones comerciales
Todos nuestros correos comerciales llevan una vía de baja que funciona en un paso y sin pedirte que inicies sesión. Si es un correo de captación, basta con responder diciéndolo: nuestras reglas lo detectan como petición de baja, nos salta un aviso inmediato y tu dirección pasa a la lista de exclusión del punto 7.1.
8.3. Reclamación ante la autoridad de control
Si consideras que no hemos atendido correctamente tus derechos o que tratamos tus datos indebidamente, puedes presentar una reclamación ante la autoridad de protección de datos competente.
En España es la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid, www.aepd.es. La reclamación se presenta gratis en su sede electrónica, con certificado digital, Cl@ve o sin identificación electrónica siguiendo el procedimiento que indica su web, y no necesitas abogado. Si resides en otro Estado miembro de la Unión Europea, puedes acudir a la autoridad de control de tu país. Si resides en Latinoamérica, ante la autoridad de protección de datos que corresponda según tu legislación nacional.
No hace falta que reclames primero ante nosotros para poder acudir a la AEPD. Pero si nos escribes antes, lo intentamos resolver.
9. Seguridad: lo que hay y lo que no
Preferimos una lista corta y cierta a una lista larga que no podamos demostrar. Una política que promete seguridad que no existe no protege a nadie y, si algo sale mal, es una prueba en nuestra contra.
Lo que aplicamos hoy:
- Cifrado en tránsito mediante HTTPS/TLS en todo el sitio. Los puntos de entrada de datos rechazan las peticiones que no vengan cifradas.
- Minimización en el correo entrante: no se guarda el mensaje completo ni los adjuntos, solo un extracto acotado a 300 caracteres.
- El almacén de datos vive fuera del directorio público del servidor y, además, el servidor tiene prohibido servir esos ficheros por web.
- Cada servicio interno usa su propia credencial secreta: si una se filtra, no abre las demás.
- El formulario limita los envíos por dirección IP, filtra robots y guarda la IP transformada en un hash irreversible, no en claro.
- Borrado automático del índice de correo a los 90 días, con registro de cada purga.
- Acceso limitado a las personas que lo necesitan para trabajar.
Lo que no tenemos, dicho sin rodeos: el índice del correo entrante no está cifrado en reposo. No tenemos certificaciones de seguridad de ningún tipo ni auditoría externa. No hay delegado de protección de datos (punto 1) ni representante en la UE designado todavía (punto 1.1).
Y una precisión más, porque la ausencia también informa: en esta página no vas a encontrar promesas de copias de seguridad, de doble factor de autenticación ni de control de accesos por perfil. No es que renunciemos a ellos; es que no los afirmamos mientras no podamos acreditarlos herramienta por herramienta. Si vas a trabajar con nosotros y necesitas ese detalle para tu propio cumplimiento, pídelo a info@ecom-olimpo.com y te contamos con exactitud qué hay en cada una.
Ningún sistema es invulnerable. Si se produce una violación de seguridad que suponga un riesgo alto para tus derechos, te lo notificaremos sin dilación indebida, además de comunicarlo a la autoridad de control cuando proceda, conforme a los artículos 33 y 34 del RGPD.
10. Menores
Nuestros servicios se dirigen exclusivamente a empresas, profesionales y personas mayores de 18 años. No recogemos conscientemente datos de menores. Si detectamos que hemos recibido datos de un menor, los suprimimos. Si eres madre, padre o tutor y crees que un menor nos ha facilitado datos, escríbenos y los eliminamos.
11. Cambios en esta política
Podemos actualizar esta política cuando cambien nuestros tratamientos, nuestros proveedores o la normativa aplicable. La versión vigente es la publicada aquí con su fecha. Si el cambio es sustancial y afecta a un tratamiento basado en tu consentimiento, te lo comunicaremos y, cuando corresponda, te pediremos el consentimiento de nuevo.
12. Geolocalización y atribución de terceros
Esta web detecta el país del visitante para mostrarle la versión en su idioma y la tarifa de su mercado. La resolución se hace íntegramente en nuestro servidor, contra un fichero de rangos de IP instalado en él: la dirección IP no se comunica a ningún tercero y no se almacena. Para ello se usa la base de datos IP Geolocation by DB-IP, publicada bajo licencia CC BY 4.0.
La detección solo actúa en la primera visita y nunca sobre buscadores. Tu elección de idioma, si usas el selector, prevalece siempre y se recuerda en tu navegador. Puedes desactivar la detección añadiendo ?nogeo a cualquier dirección.