Ir al contenido

Política de privacidad

La empresa está en Dubái y vende a España y a Latinoamérica. Eso significa que tus datos salen de la Unión Europea y que los Emiratos Árabes Unidos no tienen decisión de adecuación de la Comisión Europea. No lo escondo en la letra pequeña: está explicado entero en el punto 6. Y si has recibido un correo nuestro sin habernos escrito antes, el punto 2.4 te dice de dónde salió tu dirección y cómo cortar el envío en un solo paso.

Última actualización: agosto de 2026 · Versión 1.1

Esta política cubre lo que exigen los artículos 13 y 14 del RGPD. Está escrita para que la entiendas sin abogado al lado. Si aun así te queda una duda, escríbenos y te la resolvemos por escrito.

1. Quién es el responsable de tus datos

DatoValor
Responsable del tratamientoECOM OLIMPO - FZCO
DomicilioIFZA Business Park, DDP, Dubái, Emiratos Árabes Unidos
Licencia comercialSociedad de zona franca. Copia de la licencia comercial a quien la pida por email.
Correo de contacto y de ejercicio de derechosinfo@ecom-olimpo.com
Teléfono y WhatsApp+971 58 115 3288
Delegado de Protección de DatosNo se ha designado. No concurre ninguno de los supuestos del art. 37.1 RGPD: no hacemos observación habitual y sistemática a gran escala ni tratamos categorías especiales de datos a gran escala.

ECOM OLIMPO - FZCO está sujeta al RGPD por el artículo 3.2.a, al ofrecer servicios a personas que se encuentran en la Unión Europea. Tienes exactamente los mismos derechos que tendrías frente a una empresa española.

1.1. Representante en la Unión Europea (art. 27 RGPD)

El artículo 27 del RGPD obliga a las empresas de fuera de la Unión que ofrecen servicios a personas en la Unión a designar por escrito un representante en la UE. Ese representante es un interlocutor añadido, al que puedes dirigirte igual que a nosotros.

Hoy no está designado. Preferimos decirlo a fingir que lo tenemos. Está en proceso de contratación y, en cuanto exista, sus datos aparecerán aquí y en el aviso legal. Mientras tanto, esto no te resta ningún derecho: puedes dirigirte directamente a nosotros en info@ecom-olimpo.com y reclamar ante la AEPD como se explica en el punto 8.3.

2. Qué datos tratamos y de dónde salen

2.1. Datos que nos das tú

  • Formulario de diagnóstico: nombre, correo electrónico, teléfono o WhatsApp, facturación mensual aproximada de tu tienda (por tramos), capacidad de inversión publicitaria mensual (por tramos) y el mensaje libre que quieras escribir. También la página desde la que envías el formulario y el idioma.
  • Descarga de la guía: nombre y correo electrónico.
  • Correo que nos escribes a info@ecom-olimpo.com: aquí conviene el detalle exacto, porque la mayoría de las políticas dicen de más. El mensaje completo y los archivos adjuntos se quedan en el buzón de correo y no salen de ahí. Lo que nuestro servidor guarda aparte es un índice con: tu dirección de remitente, el asunto, un extracto de hasta 300 caracteres del texto nuevo del mensaje, la categoría que le asignan nuestras reglas automáticas, la urgencia, el número de adjuntos que traía (los adjuntos en sí se descartan), el identificador técnico del mensaje, la fecha y una huella criptográfica de tu dirección que sirve para enlazar mensajes de un mismo remitente. Nada más. Ese índice vive fuera del directorio público del servidor y el servidor tiene prohibido servirlo por web.
  • WhatsApp: tu número y el contenido de la conversación, que queda en el propio WhatsApp.
  • Llamada de diagnóstico: lo que nos cuentes durante la llamada y las notas que tomemos. Si en algún momento fuésemos a grabar una llamada, te lo diríamos al principio y solo grabaríamos con tu permiso.
  • Alta como cliente: razón social o nombre fiscal, número de identificación fiscal, domicilio de facturación, persona de contacto y datos de pago.

2.2. Datos que se recogen solos cuando navegas

  • Dirección IP, tipo y versión de navegador, sistema operativo, idioma, resolución y tipo de dispositivo.
  • Páginas visitadas, tiempo de permanencia, origen del tráfico, campaña y anuncio de procedencia, e interacciones con la página.
  • Identificadores de cookies y tecnologías similares, en los términos de la Política de cookies.
  • Registros del servidor (logs) con fecha, hora y recurso solicitado, por seguridad y para detectar incidentes.
  • Al enviar el formulario, un control antiabuso que limita los envíos por dirección IP. Tu IP no se guarda en claro: se transforma en un hash irreversible que solo sirve para contar envíos de la última hora.

Los datos de analítica y publicidad solo se recogen si has dado tu consentimiento en el panel de cookies. Los registros del servidor y el control antiabuso se generan siempre, porque sin ellos no se puede operar un sitio con seguridad.

2.3. Datos que nos llegan de terceros

  • Meta Platforms Ireland Limited, cuando rellenas un formulario de contacto instantáneo dentro de Facebook o Instagram en lugar de hacerlo en nuestra web.
  • Información pública de tu negocio o de tu tienda cuando la consultamos para preparar el diagnóstico: tu propia web, tu tienda online o registros públicos.

2.4. Captación en frío: de dónde hemos sacado tu dirección

Hacemos prospección comercial. Es decir: escribimos a empresas que no nos han contactado antes, para ofrecerles un diagnóstico gratuito. Si has recibido un correo nuestro y no habías hablado con nosotros, este es el apartado que te interesa.

  • Qué datos usamos: la dirección de contacto de la empresa, el nombre de la empresa, la dirección de su web o su tienda y, cuando consta públicamente, el nombre y el cargo de la persona de contacto. Nada más. No usamos datos personales ajenos al ámbito profesional.
  • De dónde salen: de fuentes de acceso público. En concreto: la propia web o tienda online de la empresa, sus perfiles públicos de empresa, directorios sectoriales y registros mercantiles o profesionales accesibles al público. No compramos ni alquilamos listas de correos.
  • Qué te decimos en el primer correo: quiénes somos, para qué te escribimos, de qué fuente concreta salió tu dirección —no "de fuentes públicas" en abstracto, sino la fuente concreta— y cómo pedir que no volvamos a escribirte. Es la información que exige el artículo 14 del RGPD y te la damos en ese mismo mensaje, con enlace a esta política.
  • Cómo se corta: respondiendo a ese correo y diciéndolo. Con eso basta: no hay que rellenar nada ni iniciar sesión en ningún sitio. Tu dirección pasa a una lista de exclusión y no volvemos a escribirte (punto 7.1).

2.5. Datos que no tratamos

No pedimos ni queremos categorías especiales de datos: salud, ideología, afiliación sindical, origen étnico, orientación sexual, datos biométricos o genéticos. Si nos los envías por iniciativa propia, los eliminamos. Tampoco tratamos datos de menores: nuestros servicios se dirigen exclusivamente a empresas, profesionales y mayores de 18 años.

3. Para qué usamos tus datos y con qué base jurídica

Cada finalidad tiene su propia base jurídica. No mezclamos: si retiras el consentimiento para una, las demás siguen su régimen.

#FinalidadDatos tratadosBase jurídica (RGPD)
1Atender tu solicitud de diagnóstico o de información, contactarte por correo o WhatsApp y preparar una propuestaIdentificativos, de contacto y respuestas del formularioArt. 6.1.b — aplicación de medidas precontractuales a petición del interesado
2Enrutarte automáticamente al calendario de llamada o a la descarga de la guía según los tramos que indiquesRespuestas del formularioArt. 6.1.b — medidas precontractuales
3Enviarte la guía "nuestro método de trabajo" que has solicitadoNombre y correoArt. 6.1.b — ejecución de tu solicitud
4Enviarte comunicaciones comerciales por correo electrónico: contenido formativo, novedades y ofertas de nuestros serviciosNombre, correo, interacción con los envíosArt. 6.1.a — tu consentimiento, prestado con una casilla separada y no premarcada. Si ya eres cliente, art. 6.1.f interés legítimo para productos o servicios similares, con baja disponible en cada envío (art. 21.2 de la Ley 34/2002)
5Medir cómo se usa la web y qué campañas funcionan (analítica)Identificadores de cookies, datos de navegaciónArt. 6.1.a — tu consentimiento, recogido en el panel de cookies. Art. 22.2 de la Ley 34/2002 para el almacenamiento en tu dispositivo
6Medir conversiones de nuestros anuncios y mostrarte publicidad segmentada dentro y fuera de la web (remarketing y públicos personalizados)Identificadores de cookies, eventos de navegación, correo y teléfono en forma cifrada cuando se envía por servidorArt. 6.1.a — tu consentimiento, recogido en el panel de cookies
7Prestar el servicio contratado, facturarlo y gestionar la relaciónIdentificativos, fiscales, de facturación y de la ejecución del proyectoArt. 6.1.b — ejecución del contrato
8Cumplir obligaciones legales, contables y fiscalesDatos de facturación y transacciónArt. 6.1.c — obligación legal
9Seguridad del sitio, prevención de fraude y de envíos automatizados al formularioIP en forma de hash, logs, datos técnicosArt. 6.1.f — interés legítimo en proteger el servicio y a sus usuarios
10Conservar evidencias para defendernos o reclamar ante una controversiaComunicaciones, contrato, registros de entregaArt. 6.1.f — interés legítimo en el ejercicio y defensa de reclamaciones
11Prospección comercial: escribir por primera vez a empresas que no nos han contactado, para ofrecerles el diagnósticoDirección de contacto de empresa, nombre de la empresa, web y, cuando consta, nombre y cargo de la persona de contactoArt. 6.1.f — interés legítimo en promocionar nuestros servicios entre empresas del sector, reconocido por el considerando 47 del RGPD. Ponderación en el punto 3.1. Baja inmediata en cada mensaje
12Recibir el correo que entra en info@ecom-olimpo.com, clasificarlo con reglas automáticas y generar un aviso interno para poder contestarlo a tiempo y detectar de inmediato las bajas y las reclamacionesRemitente, asunto, extracto de hasta 300 caracteres, categoría, urgencia, número de adjuntos, identificador y fechaDepende de por qué nos escribes:
· Si respondes a un correo nuestro de captación: art. 6.1.f — interés legítimo en gestionar la respuesta a nuestra propia comunicación y, sobre todo, en detectar sin demora quién pide la baja.
· Si nos escribes por tu cuenta preguntando por nuestros servicios: art. 6.1.b — medidas precontractuales a petición tuya.
· Resto del buzón (proveedores, gestión ordinaria, correo ajeno a la campaña): art. 6.1.f — interés legítimo en gestionar el correo de la empresa
13Atender y acreditar las peticiones de baja y de oposición, y mantener una lista de exclusión para no volver a escribirteDirección de correo, fecha y motivo de la exclusiónArt. 6.1.c — obligación legal de atender la oposición al marketing directo (art. 21.3 RGPD y art. 21 de la Ley 34/2002), junto con art. 6.1.f — interés legítimo en poder demostrar que la atendimos

3.1. Sobre los intereses legítimos que invocamos

En las finalidades 4 (solo para clientes), 9, 10, 11, 12 y en parte de la 13 nos apoyamos en el interés legítimo. Hemos ponderado ese interés frente a tus derechos.

En el caso de la captación en frío, que es el más discutible, la ponderación es esta: escribimos a direcciones de contacto de empresa, en un contexto exclusivamente profesional, sobre un asunto relacionado con la actividad de esa empresa; los datos son mínimos y no incluyen categorías especiales; no elaboramos perfiles ni cruzamos esos datos con otras fuentes; identificamos de dónde salió la dirección en el primer mensaje; y la baja es inmediata y permanente. Consideramos que en esas condiciones nuestro interés no prevalece sobre tus derechos. Si tú consideras que en tu caso sí prevalecen, opónte y paramos: no discutimos la ponderación contigo.

Puedes pedirnos el detalle completo de cualquiera de estas ponderaciones escribiendo a info@ecom-olimpo.com: te lo mandamos.

3.2. Sobre el enrutado automático del formulario

El formulario de diagnóstico decide de forma automática si te llevamos a un calendario para agendar una llamada o a la descarga de la guía, en función del tramo de facturación y de inversión que indiques. Te lo contamos porque es un proceso automatizado, pero no produce efectos jurídicos sobre ti ni te afecta significativamente en el sentido del artículo 22 del RGPD: en ningún caso deniega un derecho ni cierra la puerta a contratar. Si te enruta a la guía y aun así quieres hablar con nosotros, escríbenos y hablamos.

3.3. Sobre la clasificación automática del correo entrante

Cuando entra un mensaje en info@ecom-olimpo.com, un conjunto de reglas automáticas le asigna una categoría a partir del asunto y del texto: si es una petición de baja, una reclamación de protección de datos, un interés real, una pregunta de precio, un rebote del servidor de correo, una respuesta automática de vacaciones, etc. Esa categoría determina una sola cosa: si nos salta un aviso de inmediato o si el mensaje espera al repaso del día.

Conviene decirlo con claridad, aunque nadie nos obligue:

  • La clasificación sirve para priorizar avisos internos. Nada más.
  • No produce efectos jurídicos sobre ti ni te afecta de modo significativo, así que no es una decisión automatizada del artículo 22 del RGPD. No te concede ni te deniega nada, no fija precios, no te puntúa como persona y no decide si trabajamos contigo.
  • Siempre hay una persona detrás. El mensaje lo lee y lo contesta un humano; la máquina solo decide el orden.
  • Si la clasificación se equivoca —y se equivoca— la consecuencia máxima es que tardemos un poco más en contestarte.
  • La única categoría con efecto real es la de baja, y ese efecto siempre va a tu favor: te saca de los envíos.

Aun así, puedes pedirnos intervención humana, expresar tu punto de vista o impugnar cualquier clasificación escribiendo a info@ecom-olimpo.com.

3.4. Carácter obligatorio de los datos

Los campos marcados como obligatorios son los mínimos para poder responderte. Si no los facilitas, no podemos tramitar tu solicitud. El resto es opcional y solo sirve para preparar mejor la conversación.

4. Corresponsabilidad con Meta por el píxel y los públicos personalizados

Cuando aceptas las cookies publicitarias, instalamos el píxel de Meta y enviamos eventos de conversión a Meta Platforms Ireland Limited (4 Grand Canal Square, Grand Canal Harbour, Dublín 2, Irlanda). De acuerdo con la doctrina del Tribunal de Justicia de la Unión Europea (asuntos C-210/16 y C-40/17), en la fase de recogida y transmisión de esos datos ECOM OLIMPO - FZCO y Meta actúan como corresponsables del tratamiento.

  • De qué respondemos nosotros: de recabar tu consentimiento antes de activar el píxel, de bloquearlo hasta entonces, de informarte de este tratamiento y de atender tus derechos respecto de los datos que se recogen desde nuestra web.
  • De qué responde Meta: del tratamiento posterior que hace con esos datos en sus propios sistemas, de la elaboración de públicos y de la medición agregada, conforme a sus propias políticas.
  • Dónde ejercer tus derechos: puedes dirigirte a cualquiera de los dos. Si nos escribes a nosotros, trasladamos lo que corresponda a Meta.

Puedes consultar la política de datos de Meta en facebook.com/privacy/policy y controlar la publicidad que ves desde la configuración de tu cuenta.

Un apunte de transparencia: el addendum de corresponsable que Meta ofrece para Públicos Personalizados todavía no está suscrito. Lo que acabas de leer es el reparto de funciones que aplicamos de hecho, y respondemos de nuestra parte tal y como está descrito. Cuando el acuerdo esté firmado, publicaremos aquí el resumen de sus aspectos esenciales que exige el artículo 26.2 del RGPD.

5. Quién más ve tus datos

No vendemos datos personales. No los cedemos a terceros para sus propias finalidades comerciales. Los ven únicamente los proveedores que necesitamos para operar, con acceso limitado a lo estrictamente necesario.

DestinatarioPara quéPapelUbicación del tratamiento
Hostinger International LtdAlojamiento del sitio web, dominio y buzón de correo. Aquí es donde están los mensajes completos y los adjuntos que nos envías por correoEncargado del tratamientoUnión Europea
Meta Platforms Ireland LimitedPíxel, API de conversiones, medición de anuncios y públicos personalizadosCorresponsable (ver punto 4)Irlanda, con transferencias a EE. UU. bajo el Marco de Privacidad de Datos UE-EE. UU.
Google Ireland LimitedGoogle Analytics 4: analítica de uso de la webEncargado del tratamientoIrlanda, con transferencias a EE. UU. bajo el Marco de Privacidad de Datos UE-EE. UU.
WhatsApp Ireland LimitedDos cosas: el canal por el que hablas con nosotros si eliges WhatsApp, y el canal por el que nos llega el aviso interno de correo nuevo, que incluye remitente, asunto y el extracto de 300 caracteresEncargado o responsable independiente según el casoIrlanda
Proveedor de CRM, de agenda de llamadas o de envío de correoHoy no hay ninguno contratado. Cuando envías el formulario, nuestro servidor nos manda un aviso por correo a info@ecom-olimpo.com y guarda una copia del envío en el propio servidor. Los datos no viajan a ninguna herramienta externa: solo se reenviarían a un CRM si se configurase ese reenvío, y no está configuradoSerían encargados del tratamientoSin definir, porque no existen. Antes de conectar el primero, aparecerá aquí con su nombre y su país
Asesores legales, fiscales y contablesCumplimiento de obligaciones y defensa de reclamacionesResponsables independientes sujetos a secreto profesionalSegún el asesor
Autoridades públicas y tribunalesCuando exista obligación legal o requerimiento válidoResponsables independientesSegún el caso

5.1. Quién NO recibe datos

  • El índice del correo entrante no se comparte con nadie. Lo descarga un equipo nuestro para generar el aviso interno, y ese aviso llega al teléfono del responsable. No pasa por ningún proveedor de análisis, ni de inteligencia artificial, ni de enriquecimiento de datos.
  • La base de datos de geolocalización no recibe nada. Es un fichero instalado en nuestro servidor (punto 12). DB-IP no es un destinatario: no se le envía tu IP ni ningún otro dato.

5.2. Contratos de encargo del tratamiento (art. 28 RGPD)

Aquí también preferimos ser exactos. El artículo 28 del RGPD exige un contrato escrito con cada encargado del tratamiento. Los proveedores grandes (alojamiento, publicidad, analítica) aplican sus propias condiciones estándar de tratamiento de datos, que aceptamos al contratarlos. Lo que todavía no existe es un contrato de encargo revisado y firmado uno por uno, y no vamos a decir que sí. Está en curso.

Si quieres el listado actualizado y nominal de todos los encargados activos, con su ubicación y las garantías aplicadas, pídelo a info@ecom-olimpo.com y te lo enviamos.

6. Transferencias internacionales de datos

Léelo entero: es la parte que de verdad te afecta. ECOM OLIMPO - FZCO está en Dubái. Tus datos salen del Espacio Económico Europeo hacia los Emiratos Árabes Unidos. Los Emiratos Árabes Unidos NO cuentan con una decisión de adecuación de la Comisión Europea, lo que significa que la Comisión no ha declarado que ofrezcan un nivel de protección equivalente al europeo.

6.1. Qué se transfiere y por qué

Los datos que nos facilitas se tratan por nuestro equipo desde los Emiratos Árabes Unidos: es donde está la empresa y donde se presta el servicio. La transferencia es inherente a trabajar con nosotros. Afecta a todo lo del punto 2: formulario, correo, WhatsApp e índice del correo entrante.

6.2. En qué nos apoyamos

  • Artículo 49.1.b del RGPD para las transferencias necesarias para ejecutar el contrato entre tú y nosotros, o para aplicar medidas precontractuales adoptadas a tu solicitud. Es el caso cuando nos pides un diagnóstico, nos escribes o contratas.
  • Para las transferencias posteriores a Estados Unidos que realizan Meta y Google, el Marco de Privacidad de Datos UE-EE. UU., al que ambas están adheridas.
  • Medidas que sí aplicamos en la práctica: cifrado en tránsito, minimización de los datos que salen (en el correo entrante no viaja el mensaje, solo el extracto) y acceso limitado.

No afirmamos tener firmadas Cláusulas Contractuales Tipo ni una evaluación de impacto de la transferencia, porque hoy no las tenemos. Cuando existan, se dirán aquí con su fecha y podrás pedir copia.

6.3. Qué implica esto para ti

Que el nivel de protección en destino puede no ser equivalente al europeo y que, en un escenario adverso, ejercer tus derechos u obtener tutela judicial frente a un acceso indebido podría ser más difícil que dentro de la Unión Europea. Te lo decimos porque tienes derecho a saberlo antes de dejarnos un dato, no después.

7. Cuánto tiempo conservamos tus datos

SituaciónPlazo de conservación
Solicitaste información y no llegamos a contratar24 meses desde el último contacto activo por tu parte. Después, se suprimen. Incluye la copia del formulario que queda en nuestro servidor
Descargaste la guía y no diste consentimiento de marketing24 meses desde la descarga
Diste consentimiento para comunicaciones comercialesMientras no lo retires. Tras la baja conservamos únicamente la prueba del consentimiento y de la baja durante 3 años, plazo de prescripción de las infracciones muy graves del art. 72 de la LO 3/2018
Índice del correo entrante (remitente, asunto, extracto, categoría)90 días. El índice se guarda en un fichero por día y, al cumplirse el plazo, se borra el fichero entero. Cada borrado queda anotado en un registro de purgas, para poder demostrar que se hizo
Lista de exclusión de envíos (quien pidió no recibir más correos)Indefinida, mientras sigamos haciendo captación. Solo tu dirección, la fecha y el motivo. La explicación está justo debajo, en el punto 7.1
Mensajes completos y adjuntos en el buzón de info@Se conservan en el buzón mientras sean necesarios para la relación y, después, se eliminan junto con el resto de datos de contacto
Eres o has sido clienteDurante toda la relación contractual y, después, bloqueados durante el plazo de prescripción de las acciones derivadas del contrato
Facturación, contabilidad e impuestosDurante el plazo que exija la normativa fiscal y contable aplicable a cada factura
Registros de servidor y seguridad12 meses
Control antiabuso del formulario (IP en forma de hash)1 hora
Conversaciones de WhatsApp24 meses desde el último mensaje
CookiesVer la duración de cada una en la Política de cookies

7.1. Por qué la lista de exclusión no caduca

Es el único plazo indefinido de toda la tabla y merece una explicación, porque a primera vista parece lo contrario de lo que pides cuando te das de baja.

Si aplicásemos el plazo general y borrásemos la lista de exclusión a los 24 meses, estaríamos borrando el único registro que impide volver a escribirte. Con la lista vacía, tu dirección volvería a aparecer en una fuente pública, volveríamos a escribirte y tu baja no habría servido de nada. Es decir: cumplir el plazo provocaría exactamente la infracción que la baja quiere evitar.

Por eso la conservamos mientras dure la actividad de captación, y con el mínimo posible: tu dirección de correo, la fecha y el motivo. Nada más. No se usa para ninguna otra finalidad, no se enriquece y no se comparte. El artículo 17.3.b y el artículo 21.3 del RGPD amparan mantener este registro para cumplir la propia oposición. Si algún día dejamos de hacer captación en frío, la lista se destruye.

Si prefieres que tampoco quede tu dirección en esa lista, dilo y la borramos; pero entonces no podremos garantizar que no vuelvas a recibir un correo nuestro, y es justo que lo sepas antes de decidir.

Cuando vence cualquiera de los demás plazos, los datos se suprimen o se anonimizan de forma irreversible. Durante el periodo de bloqueo solo quedan a disposición de jueces, tribunales y administraciones para atender responsabilidades pendientes.

8. Tus derechos

Como titular de los datos, tienes estos derechos y puedes ejercerlos gratuitamente, cuando quieras y sin dar explicaciones:

DerechoQué puedes hacer
AccesoSaber si tratamos datos tuyos y obtener una copia de ellos, incluida la ficha del índice de correo si nos has escrito
RectificaciónCorregir los datos inexactos o completar los incompletos
Supresión ("derecho al olvido")Pedir que los borremos cuando ya no sean necesarios o retires el consentimiento
OposiciónOponerte a un tratamiento basado en interés legítimo, incluida la captación en frío. Si te opones al marketing directo, dejamos de tratarlos para eso de inmediato y sin excepción
LimitaciónPedir que congelemos el tratamiento mientras se resuelve una impugnación
PortabilidadRecibir en formato estructurado y de uso común los datos que nos hayas facilitado, o pedirnos que se los enviemos a otro responsable
Intervención humanaPedir que una persona revise cualquier clasificación o enrutado automático, expresar tu punto de vista e impugnarlo (puntos 3.2 y 3.3)
Retirar el consentimientoEn cualquier momento, sin que afecte a la licitud del tratamiento anterior a la retirada
Saber de dónde salieron tus datosSi no nos los diste tú, pedirnos la fuente concreta de la que obtuvimos tu dirección (art. 14.2.f)

8.1. Cómo se ejercen, paso a paso

  1. Escribe a info@ecom-olimpo.com con el asunto "Derechos RGPD". También vale el correo postal a nuestro domicilio del punto 1.
  2. Di qué derecho ejerces. Con una frase basta: "quiero una copia de mis datos", "borradlo todo", "no me escribáis más". No hace falta formulario ni formato concreto.
  3. No nos mandes copia de tu DNI de entrada. Si escribes desde la misma dirección con la que contactaste, normalmente es suficiente. Solo pediremos algo más si hay dudas razonables sobre quién eres, y te diremos exactamente qué y por qué.
  4. Te acusamos recibo y te respondemos en el plazo de un mes desde que recibimos la solicitud, ampliable en dos meses más si es compleja. Si necesitamos la ampliación, te avisamos dentro del primer mes y te explicamos el motivo.
  5. Si no podemos atender algo, te decimos por qué y te recordamos que puedes reclamar ante la AEPD.

Si nos escribes desde info@ o desde el buzón de la empresa, ten en cuenta que ese mensaje entra por el circuito del punto 2.1: quedará un extracto en el índice hasta que se purgue a los 90 días.

8.2. Baja de las comunicaciones comerciales

Todos nuestros correos comerciales llevan una vía de baja que funciona en un paso y sin pedirte que inicies sesión. Si es un correo de captación, basta con responder diciéndolo: nuestras reglas lo detectan como petición de baja, nos salta un aviso inmediato y tu dirección pasa a la lista de exclusión del punto 7.1.

8.3. Reclamación ante la autoridad de control

Si consideras que no hemos atendido correctamente tus derechos o que tratamos tus datos indebidamente, puedes presentar una reclamación ante la autoridad de protección de datos competente.

En España es la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid, www.aepd.es. La reclamación se presenta gratis en su sede electrónica, con certificado digital, Cl@ve o sin identificación electrónica siguiendo el procedimiento que indica su web, y no necesitas abogado. Si resides en otro Estado miembro de la Unión Europea, puedes acudir a la autoridad de control de tu país. Si resides en Latinoamérica, ante la autoridad de protección de datos que corresponda según tu legislación nacional.

No hace falta que reclames primero ante nosotros para poder acudir a la AEPD. Pero si nos escribes antes, lo intentamos resolver.

9. Seguridad: lo que hay y lo que no

Preferimos una lista corta y cierta a una lista larga que no podamos demostrar. Una política que promete seguridad que no existe no protege a nadie y, si algo sale mal, es una prueba en nuestra contra.

Lo que aplicamos hoy:

  • Cifrado en tránsito mediante HTTPS/TLS en todo el sitio. Los puntos de entrada de datos rechazan las peticiones que no vengan cifradas.
  • Minimización en el correo entrante: no se guarda el mensaje completo ni los adjuntos, solo un extracto acotado a 300 caracteres.
  • El almacén de datos vive fuera del directorio público del servidor y, además, el servidor tiene prohibido servir esos ficheros por web.
  • Cada servicio interno usa su propia credencial secreta: si una se filtra, no abre las demás.
  • El formulario limita los envíos por dirección IP, filtra robots y guarda la IP transformada en un hash irreversible, no en claro.
  • Borrado automático del índice de correo a los 90 días, con registro de cada purga.
  • Acceso limitado a las personas que lo necesitan para trabajar.

Lo que no tenemos, dicho sin rodeos: el índice del correo entrante no está cifrado en reposo. No tenemos certificaciones de seguridad de ningún tipo ni auditoría externa. No hay delegado de protección de datos (punto 1) ni representante en la UE designado todavía (punto 1.1).

Y una precisión más, porque la ausencia también informa: en esta página no vas a encontrar promesas de copias de seguridad, de doble factor de autenticación ni de control de accesos por perfil. No es que renunciemos a ellos; es que no los afirmamos mientras no podamos acreditarlos herramienta por herramienta. Si vas a trabajar con nosotros y necesitas ese detalle para tu propio cumplimiento, pídelo a info@ecom-olimpo.com y te contamos con exactitud qué hay en cada una.

Ningún sistema es invulnerable. Si se produce una violación de seguridad que suponga un riesgo alto para tus derechos, te lo notificaremos sin dilación indebida, además de comunicarlo a la autoridad de control cuando proceda, conforme a los artículos 33 y 34 del RGPD.

10. Menores

Nuestros servicios se dirigen exclusivamente a empresas, profesionales y personas mayores de 18 años. No recogemos conscientemente datos de menores. Si detectamos que hemos recibido datos de un menor, los suprimimos. Si eres madre, padre o tutor y crees que un menor nos ha facilitado datos, escríbenos y los eliminamos.

11. Cambios en esta política

Podemos actualizar esta política cuando cambien nuestros tratamientos, nuestros proveedores o la normativa aplicable. La versión vigente es la publicada aquí con su fecha. Si el cambio es sustancial y afecta a un tratamiento basado en tu consentimiento, te lo comunicaremos y, cuando corresponda, te pediremos el consentimiento de nuevo.

12. Geolocalización y atribución de terceros

Esta web detecta el país del visitante para mostrarle la versión en su idioma y la tarifa de su mercado. La resolución se hace íntegramente en nuestro servidor, contra un fichero de rangos de IP instalado en él: la dirección IP no se comunica a ningún tercero y no se almacena. Para ello se usa la base de datos IP Geolocation by DB-IP, publicada bajo licencia CC BY 4.0.

La detección solo actúa en la primera visita y nunca sobre buscadores. Tu elección de idioma, si usas el selector, prevalece siempre y se recuerda en tu navegador. Puedes desactivar la detección añadiendo ?nogeo a cualquier dirección.