Política de Privacidad
I. POLÍTICA DE PRIVACIDAD Y PROTECCIÓN DE DATOS
Respetando lo establecido en la legislación vigente, Alimentación Los Castillos (en adelante, también Sitio Web) se compromete a adoptar las medidas técnicas y organizativas necesarias, según el nivel de seguridad adecuado al riesgo de los datos recogidos.Leyes que incorpora esta política de privacidad
Esta política de privacidad está adaptada a la normativa española y europea vigente en materia de protección de datos personales en internet. En concreto, la misma respeta las siguientes normas:- El Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (RGPD).
- La Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPD-GDD).
- El Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (RDLOPD).
- La Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI-CE).
Identidad del responsable del tratamiento de los datos personales
El responsable del tratamiento de los datos personales recogidos en Alimentación Los Castillos es: Virginia Martín Santos, con NIF: 70252974A (en adelante, Responsable del tratamiento). Sus datos de contacto son los siguientes:- Dirección: C/ La Luz, 26 40004 Segovia
- Teléfono de contacto: 660 211 511
- Email de contacto: info@alimentacionloscastillos.com
Registro de Datos de Carácter Personal
En cumplimiento de lo establecido en el RGPD y la LOPD-GDD, le informamos que los datos personales recabados por Alimentación Los Castillos, mediante los formularios extendidos en sus páginas quedarán incorporados y serán tratados en nuestro fichero con el fin de poder facilitar, agilizar y cumplir los compromisos establecidos entre Alimentación Los Castillos y el Usuario o el mantenimiento de la relación que se establezca en los formularios que este rellene, o para atender una solicitud o consulta del mismo. Asimismo, de conformidad con lo previsto en el RGPD y la LOPD-GDD, salvo que sea de aplicación la excepción prevista en el artículo 30.5 del RGPD, se mantiene un registro de actividades de tratamiento que especifica, según sus finalidades, las actividades de tratamiento llevadas a cabo y las demás circunstancias establecidas en el RGPD.Principios aplicables al tratamiento de los datos personales
El tratamiento de los datos personales del Usuario se someterá a los siguientes principios recogidos en el artículo 5 del RGPD y en el artículo 4 y siguientes de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales:- Principio de licitud, lealtad y transparencia: se requerirá en todo momento el consentimiento del Usuario previa información completamente transparente de los fines para los cuales se recogen los datos personales.
- Principio de limitación de la finalidad: los datos personales serán recogidos con fines determinados, explícitos y legítimos.
- Principio de minimización de datos: los datos personales recogidos serán únicamente los estrictamente necesarios en relación con los fines para los que son tratados.
- Principio de exactitud: los datos personales deben ser exactos y estar siempre actualizados.
- Principio de limitación del plazo de conservación: los datos personales solo serán mantenidos de forma que se permita la identificación del Usuario durante el tiempo necesario para los fines de su tratamiento.
- Principio de integridad y confidencialidad: los datos personales serán tratados de manera que se garantice su seguridad y confidencialidad.
- Principio de responsabilidad proactiva: el Responsable del tratamiento será responsable de asegurar que los principios anteriores se cumplen.
Categorías de datos personales
Las categorías de datos que se tratan en Alimentación Los Castillos son únicamente datos identificativos. En ningún caso, se tratan categorías especiales de datos personales en el sentido del artículo 9 del RGPD.Base legal para el tratamiento de los datos personales
La base legal para el tratamiento de los datos personales es el consentimiento. Alimentación Los Castillos se compromete a recabar el consentimiento expreso y verificable del Usuario para el tratamiento de sus datos personales para uno o varios fines específicos. El Usuario tendrá derecho a retirar su consentimiento en cualquier momento. Será tan fácil retirar el consentimiento como darlo. Como regla general, la retirada del consentimiento no condicionará el uso del Sitio Web. En las ocasiones en las que el Usuario deba o pueda facilitar sus datos a través de formularios para realizar consultas, solicitar información o por motivos relacionados con el contenido del Sitio Web, se le informará en caso de que la cumplimentación de alguno de ellos sea obligatoria debido a que los mismos sean imprescindibles para el correcto desarrollo de la operación realizada.Fines del tratamiento a que se destinan los datos personales
Los datos personales son recabados y gestionados por Alimentación Los Castillos con la finalidad de poder facilitar, agilizar y cumplir los compromisos establecidos entre el Sitio Web y el Usuario o el mantenimiento de la relación que se establezca en los formularios que este último rellene o para atender una solicitud o consulta. Igualmente, los datos podrán ser utilizados con una finalidad comercial de personalización, operativa y estadística, y actividades propias del objeto social de Alimentación Los Castillos, así como para la extracción, almacenamiento de datos y estudios de marketing para adecuar el Contenido ofertado al Usuario, así como mejorar la calidad, funcionamiento y navegación por el Sitio Web. En el momento en que se obtengan los datos personales, se informará al Usuario acerca del fin o fines específicos del tratamiento a que se destinarán los datos personales; es decir, del uso o usos que se dará a la información recopilada.Períodos de retención de los datos personales
Los datos personales serán retenidos únicamente durante el tiempo necesario para cumplir los fines para los cuales han sido recogidos. De conformidad con nuestra configuración en WooCommerce y aplicable legislación española, los períodos de retención específicos son:CUENTAS DE CLIENTE INACTIVAS:
36 meses (3 años) desde el último acceso o compra. Las cuentas que no hayan sido utilizadas en este período serán eliminadas automáticamente.PEDIDOS PENDIENTES:
30 días. Los pedidos no pagados que no se completen en este plazo serán eliminados automáticamente.PEDIDOS FALLIDOS:
30 días. Los pedidos con fallos de pago serán eliminados tras este período de forma automática.PEDIDOS CANCELADOS:
30 días desde la cancelación. Los datos asociados serán eliminados automáticamente.PEDIDOS REEMBOLSADOS:
36 meses (3 años) desde la fecha del reembolso, conforme a obligaciones de registro fiscal y de auditoría.PEDIDOS COMPLETADOS:
36 meses (3 años) desde la finalización del pedido. Conforme a la obligación legal de conservación de registros fiscales (Código Tributario español), los pedidos completados se conservarán durante 3 años, aunque los datos personales del cliente serán anonimizados automáticamente pasado este período. Esto significa que la orden existe para registros de auditoría e impositivos, pero sin identificar al cliente (se elimina nombre, email, dirección y teléfono).DATOS DE PAGO (procesados por REDSYS):
Máximo 1 año, conforme a estándares PCI DSS. Los datos de tarjeta NO son almacenados por Alimentación Los Castillos en sus servidores. Solo REDSYS los gestiona de forma cifrada, conforme a su política de privacidad: https://www.redsys.es/FORMULARIOS DE CONTACTO:
2 años desde la fecha de la consulta.COOKIES TÉCNICAS:
Durante la sesión activa (se eliminan automáticamente al cerrar el navegador).LOGS DE SERVIDOR:
90 días máximo por razones de seguridad.GOOGLE ANALYTICS:
2 años desde la última actividad. Los datos de comportamiento de navegación son procesados por Google LLC y se eliminan automáticamente conforme a la política de Google.Automatización y Anonimización
Todos estos períodos son aplicados automáticamente por WooCommerce. Una vez transcurridos los plazos, los datos personales se eliminan o anonimizan automáticamente. El usuario no necesita solicitar esta eliminación; ocurre de forma automática en segundo plano.Derechos del Usuario
No obstante lo anterior, el usuario puede solicitar en cualquier momento la eliminación de sus datos personales antes de que venza el plazo establecido ejerciendo su derecho al olvido (Art. 17 RGPD). Esta solicitud se procesará en máximo 30 días a través del formulario de solicitud de derechos en nuestra web. El usuario también puede solicitar una exportación de todos sus datos en formato legible (portabilidad de datos) en cualquier momento, conforme a su derecho reconocido en el Art. 20 RGPD.Conservación de Órdenes Anonimizadas
Después de los 3 años, las órdenes completadas permanecerán en nuestro sistema de forma anonimizada (sin datos personales) para cumplir con obligaciones contables y fiscales. Esto es conforme a RGPD Art. 89 (archivo de interés público).Destinatarios de los datos personales
Los datos personales del Usuario no serán compartidos con terceros, excepto en los siguientes casos:1. GOOGLE ANALYTICS
Proveedor: Google LLC (Mountain View, California, USA) Datos enviados: Dirección IP (anonimizada), cookie _ga, información del navegador (tipo, versión, sistema operativo), páginas visitadas, tiempo en sitio, clics, descargas, eventos de interacción con la web. Finalidad: Análisis estadístico del tráfico de la web, comportamiento de usuarios y mejora de la experiencia de navegación. Base legal: Consentimiento del usuario (recopilado a través del banner de cookies de esta web). Transferencia internacional: Los datos se transfieren a servidores de Google LLC ubicados en Estados Unidos. Esta transferencia está protegida por las Cláusulas Contractuales Estándar de Google conforme a RGPD. Control del usuario: El usuario puede rechazar Google Analytics:- Desmarcando la opción «Cookies de análisis» en el banner de cookies
- Instalando la extensión Google Analytics Opt-out Browser: https://tools.google.com/dlpage/gaoptout
- En cualquier momento desde: Política de Cookies > Gestionar preferencias
2. SOURCEBUSTER (Análisis de fuentes de tráfico)
Proveedor: Librería de código abierto integrada en WooCommerce (procesamiento local) Datos recopilados:- Fuente de tráfico (Google, redes sociales, acceso directo, enlace de referencia)
- Parámetros UTM de campañas de marketing (utm_source, utm_medium, utm_campaign)
- Tipo de dispositivo y navegador
- Fecha y hora de la primera visita y visita actual
- Páginas de aterrizaje (landing pages)
- Desmarcando la opción «Cookies de análisis» en el banner de cookies
- Desde la configuración de su navegador
- En cualquier momento desde: Política de Cookies > Gestionar preferencias
- sbjs_migrations, sbjs_current_add, sbjs_first_add, sbjs_current, sbjs_first, sbjs_udata: Duración de sesión (se eliminan al cerrar el navegador)
- sbjs_session: 1 hora
3. REDSYS (Procesador de pagos – Encargado del Tratamiento)
Proveedor: Redsys Servicios de Procesamiento, S.L. (España) Rol: Redsys actúa como Encargado del Tratamiento de datos en nombre de Alimentación Los Castillos, conforme a contrato de procesamiento de datos establecido por su servicio de pasarela de pago. Datos enviados a Redsys ANTES del pago:- Nombre del titular de la tarjeta
- Email del cliente
- Importe de la transacción
- Número de pedido
- Número de tarjeta de crédito/débito (completo)
- Fecha de caducidad
- CVV/CVC (código de seguridad)
- Resultado de la transacción (aprobada/rechazada)
- Código de autorización
- Últimos 4 dígitos de la tarjeta (ofuscados: **** **** **** 1234)
- Tipo de tarjeta (Visa, Mastercard, etc.)
- Redsys cumple con estándares PCI DSS Level 1 (máxima seguridad para datos de tarjeta).
- Certificado SSL/TLS en todas las comunicaciones.
- Cifrado AES-256 para datos sensibles.
- Los datos de tarjeta NUNCA se almacenan en nuestros servidores.
4. RAIOLA NETWORKS (Proveedor de hosting)
Proveedor: Raiola Networks (España) Función: Almacena la base de datos de clientes y la web en sus servidores. Datos: Todos los datos ingresados en formularios, perfiles de cliente, historial de compras, cookies técnicas. Base legal: Ejecución del contrato (necesario para que la web funcione). Seguridad: Contrato de Protección de Datos (DPA) firmado. Raiola se compromete a procesar datos únicamente en nuestro nombre, implementar medidas de seguridad conforme a RGPD, y notificarnos de brechas. En cualquier caso, en el momento en que se obtengan los datos personales, se informará al Usuario acerca de los destinatarios o las categorías de destinatarios de los datos personales.5. GOOGLE reCAPTCHA (Protección contra spam)
Proveedor: Google LLC (Mountain View, California, USA)
Función: Protección contra spam, bots y accesos fraudulentos en formularios de contacto.
Datos enviados:
- Dirección IP del usuario
- Información del navegador (user agent)
- Cookies de Google (rc::c, rc::a)
- Interacciones del usuario con el formulario (movimientos del ratón, clics)
- Fecha y hora de la visita
Finalidad: Distinguir entre usuarios humanos y bots automatizados para prevenir spam, abuso y actividades fraudulentas en nuestros formularios.
Base legal: Interés legítimo del responsable (Art. 6.1.f RGPD) – necesario para proteger nuestros sistemas y garantizar la seguridad del sitio web.
Transferencia internacional: Los datos se transfieren a servidores de Google LLC ubicados en Estados Unidos. Esta transferencia está protegida por las Cláusulas Contractuales Estándar de Google conforme a RGPD.
Conservación: Los datos recopilados por reCAPTCHA se eliminan después de un breve período de tiempo establecido por Google (normalmente pocas horas o días).
Política de privacidad de Google reCAPTCHA: https://policies.google.com/privacy
Términos de servicio de Google reCAPTCHA: https://policies.google.com/terms
Nota: El uso de reCAPTCHA es necesario para proteger nuestros formularios contra spam y bots. Sin esta protección, nuestro sitio web podría ser vulnerable a ataques automatizados que afectarían negativamente a la calidad del servicio.
GOOGLE ANALYTICS – COOKIES DE ANÁLISIS
¿Qué es Google Analytics?
Google Analytics es una herramienta de análisis estadístico que nos permite entender cómo los usuarios interactúan con nuestra web. Recopila datos sobre:- Qué páginas visitas
- Cuánto tiempo pasas en cada página
- Desde qué dispositivo accedes (móvil, tablet, ordenador)
- Tu navegador (Chrome, Firefox, Safari, etc.)
- Tu país/región aproximada
- Clics que haces
- Archivos que descargas
¿Qué cookies utiliza Google Analytics?
- _ga: Identifica de forma única a cada usuario (sesión)
- _gid: Identifica de forma única a cada usuario (sesión diaria)
- _gat: Controla la tasa de solicitudes a Google
Duración de las cookies:
- _ga: 2 años
- _gid: 24 horas
- _gat: 1 minuto
¿Dónde se almacenan mis datos?
Los datos se transfieren a servidores de Google LLC ubicados en Estados Unidos. Esta transferencia cumple con RGPD mediante Cláusulas Contractuales Estándar.¿Puedo rechazar Google Analytics?
SÍ, tienes varias opciones: Opción 1 – Desde el banner de cookies (RECOMENDADO):- Desmarcar la casilla «Cookies de análisis»
- Haz clic en «Guardar preferencias»
- Google Analytics NO cargará
- Busca el botón «Gestionar preferencias de cookies» en la web
- Desmarca «Cookies de análisis»
- Guarda cambios
¿Qué sucede si rechazo Google Analytics?
- No se recopilan datos sobre tu comportamiento
- Tu actividad no aparece en nuestros reportes de análisis
- Puedes usar la web con total normalidad
- No hay ninguna consecuencia negativa para ti
Información de Google:
Para saber más sobre cómo Google gestiona datos:¿Cómo revocar el consentimiento?
En cualquier momento puedes cambiar tus preferencias de cookies accediendo a la sección «Gestionar preferencias» desde el banner de cookies.Datos personales de menores de edad
Respetando lo establecido en los artículos 8 del RGPD y 7 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales, solo los mayores de 14 años podrán otorgar su consentimiento para el tratamiento de sus datos personales de forma lícita por Alimentación Los Castillos. Si se trata de un menor de 14 años, será necesario el consentimiento de los padres o tutores para el tratamiento, y este solo se considerará lícito en la medida en la que los mismos lo hayan autorizado.Secreto y seguridad de los datos personales
Alimentación Los Castillos se compromete a adoptar las medidas técnicas y organizativas necesarias, según el nivel de seguridad adecuado al riesgo de los datos recogidos, de forma que se garantice la seguridad de los datos de carácter personal y se evite la destrucción, pérdida o alteración accidental o ilícita de datos personales transmitidos, conservados o tratados de otra forma, o la comunicación o acceso no autorizados a dichos datos.Medidas técnicas y organizativas implementadas:
A) Medidas técnicas:
1. Cifrado de comunicaciones:- Certificado SSL/TLS (Secure Socket Layer) activo
- Protocolo HTTPS en todo el sitio web
- Renovación automática del certificado
- Firewall perimetral (WAF – Web Application Firewall)
- Protección contra ataques DDoS
- Sistema de detección de intrusiones
- Protección antimalware activa
- Copias de seguridad automáticas diarias
- Almacenamiento cifrado de contraseñas (hashing bcrypt)
- Acceso restringido solo a personal autorizado
- Copias de seguridad almacenadas en ubicación separada y cifrada
- WordPress, WooCommerce, plugins y temas actualizados regularmente
- Parches de seguridad aplicados en un plazo máximo de 72 horas
- Monitorización continua de vulnerabilidades conocidas
- Autenticación de dos factores (2FA) para cuentas administrativas
- Contraseñas robustas obligatorias (mínimo 12 caracteres)
- Cierre automático de sesión tras 30 minutos de inactividad
- Registro de todos los accesos administrativos
B) Medidas organizativas:
1. Limitación de acceso:- Solo personal autorizado y formado tiene acceso a datos personales
- Registro de todas las operaciones sobre la base de datos
- Acuerdos de confidencialidad firmados por todos los empleados/colaboradores
- Formación obligatoria en RGPD y protección de datos
- Actualizaciones anuales sobre buenas prácticas de seguridad
- Procedimientos documentados de manejo de datos
- Cambio obligatorio cada 90 días para cuentas administrativas
- Prohibición de reutilizar las últimas 5 contraseñas
- Almacenamiento cifrado de credenciales
- Procedimiento documentado de detección y respuesta a incidentes
- Notificación a la AEPD en un plazo máximo de 72 horas (Art. 33 RGPD)
- Notificación a usuarios afectados sin dilación indebida si existe alto riesgo para sus derechos y libertades (Art. 34 RGPD)
- Registro de todas las brechas de seguridad (conforme Art. 33.5 RGPD)
- Revisión trimestral de medidas de seguridad
- Registro de actividades de tratamiento actualizado (Art. 30 RGPD)
- Análisis de riesgos periódico
C) Compromiso del proveedor de hosting (Raiola Networks):
Nuestro proveedor de hosting se compromete contractualmente mediante Acuerdo de Procesamiento de Datos (DPA) a:- Implementar medidas de seguridad técnicas y organizativas equivalentes
- Procesar datos personales únicamente bajo nuestras instrucciones documentadas
- Garantizar la confidencialidad del personal con acceso a los datos
- Notificarnos inmediatamente de cualquier brecha de seguridad
- No ceder datos a terceros sin autorización expresa
- Colaborar en auditorías de cumplimiento RGPD
- Eliminar o devolver todos los datos al finalizar el contrato
Limitaciones de seguridad:
A pesar de las medidas implementadas, Alimentación Los Castillos no puede garantizar la inexpugnabilidad absoluta de internet ni la ausencia total de hackers u otros que accedan de modo fraudulento a los datos personales, dado que ningún sistema informático es 100% seguro.Compromiso en caso de brecha de seguridad:
En caso de violación de la seguridad de los datos personales, el Responsable del tratamiento se compromete a:- Investigar el incidente de forma inmediata
- Documentar la brecha (naturaleza, datos afectados, consecuencias, medidas adoptadas)
- Notificar a la AEPD en un plazo máximo de 72 horas si procede (Art. 33 RGPD)
- Informar a los usuarios afectados sin dilación indebida si existe alto riesgo para sus derechos y libertades (Art. 34 RGPD)
- Implementar medidas correctivas y preventivas para evitar futuros incidentes
- Mantener un registro de todas las violaciones de seguridad
Derechos derivados del tratamiento de los datos personales
El Usuario tiene sobre Alimentación Los Castillos y podrá, por tanto, ejercer frente al Responsable del tratamiento los siguientes derechos reconocidos en el RGPD y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales:- Derecho de acceso: Es el derecho del Usuario a obtener confirmación de si Alimentación Los Castillos está tratando o no sus datos personales y, en caso afirmativo, obtener información sobre sus datos concretos de carácter personal y del tratamiento que Alimentación Los Castillos haya realizado o realice, así como, entre otra, de la información disponible sobre el origen de dichos datos y los destinatarios de las comunicaciones realizadas o previstas de los mismos.
- Derecho de rectificación: Es el derecho del Usuario a que se modifiquen sus datos personales que resulten ser inexactos o, teniendo en cuenta los fines del tratamiento, incompletos.
- Derecho de supresión («el derecho al olvido»): Es el derecho del Usuario, siempre que la legislación vigente no establezca lo contrario, a obtener la supresión de sus datos personales cuando estos ya no sean necesarios para los fines para los cuales fueron recogidos o tratados; el Usuario haya retirado su consentimiento al tratamiento y este no cuente con otra base legal; el Usuario se oponga al tratamiento y no exista otro motivo legítimo para continuar con el mismo; los datos personales hayan sido tratados ilícitamente; los datos personales deban suprimirse en cumplimiento de una obligación legal; o los datos personales hayan sido obtenidos producto de una oferta directa de servicios de la sociedad de la información a un menor de 14 años. Además de suprimir los datos, el Responsable del tratamiento, teniendo en cuenta la tecnología disponible y el coste de su aplicación, deberá adoptar medidas razonables para informar a los responsables que estén tratando los datos personales de la solicitud del interesado de supresión de cualquier enlace a esos datos personales.
- Derecho a la limitación del tratamiento: Es el derecho del Usuario a limitar el tratamiento de sus datos personales. El Usuario tiene derecho a obtener la limitación del tratamiento cuando impugne la exactitud de sus datos personales; el tratamiento sea ilícito; el Responsable del tratamiento ya no necesite los datos personales, pero el Usuario lo necesite para hacer reclamaciones; y cuando el Usuario se haya opuesto al tratamiento.
- Derecho a la portabilidad de los datos: En caso de que el tratamiento se efectúe por medios automatizados, el Usuario tendrá derecho a recibir del Responsable del tratamiento sus datos personales en un formato estructurado, de uso común y lectura mecánica, y a transmitirlos a otro responsable del tratamiento. Siempre que sea técnicamente posible, el Responsable del tratamiento transmitirá directamente los datos a ese otro responsable.
- Derecho de oposición: Es el derecho del Usuario a que no se lleve a cabo el tratamiento de sus datos de carácter personal o se cese el tratamiento de los mismos por parte de Alimentación Los Castillos.
- Derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles: Es el derecho del Usuario a no ser objeto de una decisión individualizada basada únicamente en el tratamiento automatizado de sus datos personales, incluida la elaboración de perfiles, existente salvo que la legislación vigente establezca lo contrario.
- Nombre, apellidos del Usuario y copia del DNI. En los casos en que se admita la representación, será también necesaria la identificación por el mismo medio de la persona que representa al Usuario, así como el documento acreditativo de la representación. La fotocopia del DNI podrá ser sustituida, por cualquier otro medio válido en derecho que acredite la identidad.
- Petición con los motivos específicos de la solicitud o información a la que se quiere acceder.
- Domicilio a efecto de notificaciones.
- Fecha y firma del solicitante.
- Todo documento que acredite la petición que formula.
- Dirección postal: C/ La Luz, 26 40004 Segovia
- Correo electrónico: info@alimentacionloscastillos.com