Legal
Tus datos, solo para tu pedido
Qué datos pedimos, para qué y cómo ejercer tus derechos.
Esta política explica qué datos tuyos tratamos, para qué, con qué base legal, a quién se los damos, cuánto tiempo los guardamos y qué puedes hacer al respecto. Está redactada conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
1. Quién es el responsable del tratamiento
- Responsable: PENDIENTE: titular
- NIF: PENDIENTE: NIF
- Domicilio: PENDIENTE: domicilio
- Correo de contacto en materia de protección de datos: info@gachaypon.com
Gacha y Pon es un autónomo, no una gran empresa: no hay delegado de protección de datos porque la actividad no está entre las que obligan a designarlo (artículo 37 del RGPD). El responsable es directamente la persona identificada arriba, y le escribes a ese correo.
2. Qué datos tratamos
Solo los que hacen falta, y todos nos los das tú:
- Identificación y contacto: nombre y apellidos, correo electrónico, teléfono.
- Dirección: dirección de envío y, si es distinta, de facturación.
- Datos fiscales, si pides factura a nombre de una empresa: nombre fiscal y NIF.
- Datos del pedido: qué has comprado, cuándo, por cuánto, el estado del envío y el histórico de incidencias.
- Datos de pago: el método elegido (tarjeta, Apple Pay o Google Pay) y la confirmación de si el cobro salió bien. No guardamos números de tarjeta ni datos de tus cuentas de pago: viajan directamente al proveedor de pago correspondiente, sin pasar por nuestros servidores.
- Datos de navegación: dirección IP y datos técnicos que registra el servidor, más las cookies técnicas descritas en la política de cookies.
- Contenido de tus mensajes, si nos escribes o dejas un comentario en la web.
No tratamos categorías especiales de datos: nada de salud, ideología, religión, afiliación sindical ni orientación sexual. No los pedimos y no los queremos.
3. Para qué los tratamos y con qué base legal
Cada finalidad tiene su base jurídica, y no son intercambiables. Estas son todas:
Gestionar tu pedido
Tramitarlo, cobrarlo, prepararlo, enviarlo, informarte de su estado, atender las devoluciones y aplicar la garantía. Base: la ejecución del contrato (artículo 6.1.b del RGPD). Sin estos datos no hay pedido posible; no es opcional en el sentido de que no podemos venderte nada sin ellos.
Cumplir nuestras obligaciones legales
Emitir y conservar facturas, llevar la contabilidad, responder ante Hacienda y ante las autoridades de consumo. Base: obligación legal (artículo 6.1.c del RGPD, con el Código de Comercio, la Ley General Tributaria y la normativa de consumo detrás).
Contestar a tus consultas
Si nos escribes antes de comprar, tratamos tu correo y tu mensaje para responderte. Base: la aplicación de medidas precontractuales a petición tuya (artículo 6.1.b) o, si la consulta no tiene que ver con una compra, tu consentimiento (artículo 6.1.a), que das al enviarnos el mensaje.
Avisarte de que un producto ha vuelto a estar disponible
Si dejas tu correo en un aviso de disponibilidad, lo usamos solo para mandarte ese aviso concreto y nada más: ni catálogos, ni ofertas, ni novedades. Base: tu consentimiento (artículo 6.1.a), que das marcando la casilla y que puedes retirar cuando quieras, con el mismo esfuerzo con el que lo diste.
Mantener el sitio seguro y prevenir el fraude
Registrar los intentos de acceso al panel de administración, bloquear ataques de fuerza bruta, detectar pedidos fraudulentos y conservar los registros técnicos del servidor. Base: nuestro interés legítimo (artículo 6.1.f) en proteger la tienda, tus datos y los nuestros. Hemos valorado que este interés no prevalece sobre tus derechos porque los datos tratados son mínimos, se conservan poco tiempo y no se usan para ninguna otra cosa.
Publicar tus comentarios
Si comentas en la web, se publican tu nombre y tu comentario, y guardamos tu correo y tu dirección IP para el control de spam. Base: tu consentimiento (artículo 6.1.a) al enviar el comentario.
Lo que no hacemos: no te mandamos publicidad si no la has pedido, no elaboramos perfiles comerciales, no tomamos decisiones automatizadas que te afecten y no vendemos ni cedemos tus datos a nadie para que te venda cosas.
4. Quién más ve tus datos
Tus datos no salen de aquí salvo con quien es imprescindible para que tu pedido llegue. Con todos ellos hay o habrá un contrato de encargo del tratamiento conforme al artículo 28 del RGPD, que les obliga a usar los datos solo para lo que les encargamos.
- El proveedor de alojamiento web (Hostinger), donde está la tienda y su base de datos.
- Las empresas de transporte que entregan el paquete, que necesitan tu nombre, dirección y un teléfono de contacto para el reparto.
- Los proveedores de pago (Stripe Payments Europe Ltd., con sede en Irlanda, y la entidad emisora de tu tarjeta), para procesar el cobro y las devoluciones.
- La asesoría fiscal y contable, para las facturas y las declaraciones.
- Las administraciones públicas y los juzgados, cuando una norma nos obligue a facilitarles información.
No realizamos transferencias internacionales de datos. Tenemos stock propio en España y trabajamos con proveedores que operan dentro de la Unión Europea; no hay ningún destinatario de tus datos fuera del Espacio Económico Europeo. Si eso cambiara en el futuro, este apartado se actualizaría antes de que ocurriera, explicando qué garantías se aplican.
5. Cuánto tiempo guardamos tus datos
- Datos del pedido: mientras dure la relación y, después, bloqueados a disposición de jueces y administraciones durante los plazos de prescripción. En la práctica cuentan los tres años de garantía legal de conformidad y los cinco años de prescripción de las acciones personales del artículo 1964 del Código Civil.
- Facturas y documentación contable: seis años desde el último asiento, por el artículo 30 del Código de Comercio, y cuatro años a efectos fiscales por la Ley General Tributaria. Manda el plazo más largo.
- Consultas por correo que no acaban en pedido: un año desde la última comunicación.
- Avisos de disponibilidad: hasta que te enviemos el aviso, hasta que retires el consentimiento o hasta que el producto deje de estar en catálogo, lo que ocurra antes.
- Comentarios en la web: mientras el comentario siga publicado. Si pides que lo retiremos, se borra.
- Registros técnicos y de seguridad: el tiempo mínimo necesario para su finalidad, en general unos pocos meses.
Cuando vencen los plazos, los datos se suprimen o se anonimizan de forma que ya no se te pueda identificar.
6. Tus derechos
El RGPD te reconoce estos derechos, y todos son gratuitos:
- Acceso: saber qué datos tuyos tenemos y obtener una copia.
- Rectificación: corregir los que sean inexactos o completar los incompletos.
- Supresión («derecho al olvido»): que los borremos cuando ya no sean necesarios o cuando retires el consentimiento en el que se basaban.
- Limitación del tratamiento: que los conservemos pero no los usemos, mientras se resuelve una impugnación.
- Oposición: oponerte a los tratamientos basados en nuestro interés legítimo por motivos relacionados con tu situación particular.
- Portabilidad: recibir los datos que nos diste en un formato estructurado y de uso común, o pedirnos que se los enviemos directamente a otro responsable.
- Retirar el consentimiento en cualquier momento, sin que eso afecte a la licitud del tratamiento anterior.
- No ser objeto de decisiones automatizadas con efectos jurídicos. Aquí no las hay, pero el derecho existe.
Cómo se ejercen
Escribiendo a info@gachaypon.com, indicando qué derecho quieres ejercer. Para poder atenderte tenemos que estar razonablemente seguros de que eres quien dices: normalmente basta con que escribas desde la misma dirección de correo con la que hiciste el pedido. Solo te pediremos un documento identificativo si hay una duda real sobre tu identidad, nunca por rutina.
Respondemos en el plazo de un mes desde que recibimos la solicitud. Si el asunto es complejo, ese plazo puede ampliarse dos meses más, y en ese caso te avisamos dentro del primer mes explicando por qué.
Si no estás conforme con nuestra respuesta
Puedes presentar una reclamación ante la autoridad de control, que en España es la Agencia Española de Protección de Datos: www.aepd.es. No hace falta que nos reclames antes a nosotros, aunque agradecemos la oportunidad de arreglarlo primero.
7. Seguridad
Aplicamos las medidas técnicas y organizativas del artículo 32 del RGPD, ajustadas al riesgo real de una tienda pequeña: conexión cifrada con HTTPS en todo el sitio, control de acceso al panel de administración con limitación de intentos, copias de seguridad, actualizaciones del sistema y acceso a los datos limitado a quien lo necesita para trabajar.
Ningún sistema es infalible. Si se produjera una violación de seguridad que suponga un riesgo alto para tus derechos, te lo comunicaremos sin dilación indebida, además de notificarlo a la Agencia Española de Protección de Datos en las setenta y dos horas siguientes, como exigen los artículos 33 y 34 del RGPD.
8. Menores de edad
Para comprar hay que ser mayor de dieciocho años, y las figuras que vendemos no son aptas para menores de catorce por sus piezas pequeñas. En cuanto al tratamiento de datos basado en el consentimiento, la LOPDGDD lo permite a partir de los catorce años; por debajo de esa edad hace falta el consentimiento de quien tenga la patria potestad o la tutela. Si detectamos que hemos recogido datos de un menor de catorce años sin ese consentimiento, los eliminamos.
9. Cambios en esta política
Podemos actualizar esta política si cambian los tratamientos, los proveedores o la normativa. La versión vigente es siempre la publicada aquí, con su fecha. Si un cambio es sustancial y te afecta —por ejemplo, un destinatario nuevo o una finalidad nueva— te lo comunicamos por correo antes de aplicarlo.
Última actualización: 17 de septiembre de 2026.