Política de privacidad
Quién responde de estos datos
El responsable del tratamiento es la sociedad limitada que vende las láminas, la misma que figura en el aviso legal. La norma obliga a identificarla en esta página (art. 13.1.a del Reglamento (UE) 2016/679, en adelante RGPD).
| Responsable | Flexibles y Accesorios Gobe, S.L. (sociedad unipersonal) |
|---|---|
| NIF | B56727993 |
| Domicilio | Calle Roger de Llúria 54, Pral. 1.ª B, 08009 Barcelona (España) |
| Correo para asuntos de datos | comercial@flexigotech.com |
| Marca y sitio | «Pernocta Europa» es el nombre de este sitio y «FlexigoTech» una marca comercial. Ninguno de los dos es una sociedad, así que ninguno puede ser el responsable del tratamiento. |
Los corchetes son huecos de verdad, no una plantilla a medio pegar: son datos que a día de hoy no están confirmados y que esta casa no rellena a ojo. Mientras sigan así, la identificación que exige el art. 13.1.a RGPD no está completa.
No hay delegado de protección de datos, y la norma no lo pide aquí: no concurre ninguno de los tres supuestos del art. 37.1 RGPD —autoridad pública, observación habitual y sistemática a gran escala, o tratamiento a gran escala de categorías especiales— ni ninguno de los casos del art. 34.1 de la Ley Orgánica 3/2018 (LOPDGDD), cuya letra d) alcanza a los prestadores de servicios de la sociedad de la información solo cuando elaboran perfiles a gran escala, que no es el caso.
Los datos no se escriben en esta web
Aquí no hay ningún formulario donde teclear el nombre, la dirección o la tarjeta. Al pulsar el botón de pago el navegador sale hacia la página de Stripe, y es allí donde el comprador escribe sus datos. Esta tienda los recibe después, cuando Stripe avisa de que el pago se ha completado. Los datos de la tarjeta no pasan por este servidor en ningún momento ni se guardan en él.
Qué datos se tratan, para qué y con qué base
| Dato | Para qué | Base jurídica |
|---|---|---|
| Correo electrónico | Mandar el resguardo del pedido y atender el desistimiento o cualquier incidencia | Ejecución del contrato (art. 6.1.b RGPD) |
| Nombre | Identificar el pedido y a quien lo hizo | Ejecución del contrato (art. 6.1.b RGPD) |
| Dirección de envío y país | Imprimir y entregar la lámina; el país determina además el porte, que se cobra aparte | Ejecución del contrato (art. 6.1.b RGPD) |
| Importe, moneda, fecha e identificador de la sesión de pago | Acreditar qué se vendió, a quién y por cuánto | Ejecución del contrato y obligación legal contable y fiscal (arts. 6.1.b y 6.1.c RGPD) |
| Copia del aviso de pago tal como lo manda Stripe | Poder reconstruir un pedido si algo falla en el proceso | Ejecución del contrato (art. 6.1.b RGPD) |
| Cookie del carrito | Recordar qué láminas se han elegido mientras dura la compra | Ejecución del contrato, a petición del comprador (art. 6.1.b RGPD y art. 22.2 LSSI) |
Esa copia del aviso de pago se guarda entera, y contiene más campos de los que hacen falta para servir el pedido. Recortarla está pendiente, porque el principio de minimización obliga a tratar solo lo adecuado y limitado a lo necesario (art. 5.1.c RGPD). Se dice aquí en vez de callarlo.
Lo que no se hace
- No hay analítica, ni píxeles, ni scripts de terceros: estas páginas no cargan nada de fuera de este servidor.
- El programa que sirve el sitio no escribe registro de accesos ni guarda las direcciones IP de quien navega. El proveedor donde se aloje puede llevar sus propios registros técnicos; ese punto está sin cerrar y figura al final.
- No se manda publicidad ni boletines. El envío de comunicaciones comerciales por correo electrónico que no se hayan solicitado está prohibido (art. 21.1 de la Ley 34/2002, LSSI), y tampoco se usa la excepción de la relación contractual previa del art. 21.2: el único correo que sale de aquí es el resguardo del pedido.
- No se venden ni se ceden datos a terceros para fines propios de esos terceros. Los únicos que los ven son los de la tabla siguiente.
Quién más ve los datos
Quien trata datos por cuenta del responsable es un encargado, y la relación tiene que estar atada por contrato con el contenido del art. 28.3 RGPD; además hay que informar de los destinatarios (art. 13.1.e RGPD). Esto es lo que hay y lo que falta:
| Quién | Qué hace | Qué recibe | Cómo está atado |
|---|---|---|---|
| Stripe | Cobrar | Nombre, correo, dirección de envío, país e importe, escritos por el comprador en la página de Stripe | Stripe impone sus propias condiciones de tratamiento al abrir la cuenta. No consta revisado desde aquí el acuerdo del art. 28.3, y parte de lo que Stripe hace —prevención del fraude, obligaciones regulatorias propias— lo hace como responsable por su cuenta, no por cuenta de esta tienda. |
| Brevo | Entregar el correo del pedido | Correo, nombre y el contenido del resguardo | Igual que el anterior: condiciones fijadas por el proveedor, sin acuerdo del art. 28.3 revisado aquí. |
| Gelato ASA (Noruega) | Imprimir la lámina y enviarla | Nombre y dirección de envío | No hay ninguno conectado a la tienda a día de hoy: el pedido se apunta en la base de datos y no sale automáticamente hacia ninguna imprenta. Cuando lo haya, esta página tendrá que decir cuál es, dónde está y con qué contrato. |
Salidas fuera del Espacio Económico Europeo
Una transferencia fuera del Espacio Económico Europeo solo cabe con una decisión de adecuación de la Comisión (art. 45 RGPD) o con garantías adecuadas (art. 46 RGPD), y hay que informar de cuál de las dos vías se usa (art. 13.1.f RGPD). Aquí se dice lo que se sabe y lo que no: tanto Stripe como Brevo declaran en su documentación pública sociedades y subencargados fuera de la Unión Europea, pero desde esta casa no se ha verificado ni la lista de subencargados de cada uno ni la vía concreta que ampara cada transferencia. Mientras eso no esté comprobado, esta página no afirma que esas transferencias estén cubiertas. Consta como pendiente, no como resuelto.
Cuánto tiempo se guardan
Los datos no pueden conservarse más tiempo del necesario (art. 5.1.e RGPD), y hay que decir el plazo o, si no se puede, el criterio para calcularlo (art. 13.2.a RGPD). El criterio es el más largo de los plazos que la ley impone al vendedor:
- Mientras el pedido pueda devolverse: catorce días naturales desde la entrega (art. 104.b del Real Decreto Legislativo 1/2007, TRLGDCU).
- Mientras el vendedor responda de la garantía legal: tres años desde la entrega (art. 120.1 TRLGDCU).
- Mientras la Administración tributaria pueda revisar: cuatro años (art. 66 de la Ley 58/2003).
- Mientras obligue la ley mercantil: seis años desde el último asiento, para libros, correspondencia y justificantes del negocio (art. 30.1 del Código de Comercio).
El que manda, por tanto, es el de seis años. Cuando alguien pide la supresión y una de esas obligaciones sigue viva, los datos no desaparecen sin más: quedan bloqueados —identificados y reservados, sin poder usarse para nada salvo ponerlos a disposición de jueces, del Ministerio Fiscal o de las administraciones competentes— y se destruyen al terminar el plazo (art. 32 LOPDGDD).
La única cookie
Hay una, y se llama carrito. Guarda qué láminas se han elegido y en qué cantidad —el identificador del término y el formato, nada más—, dura catorce días, va firmada para que no pueda alterarse desde fuera y el JavaScript de la página no puede leerla. No lleva nombre, ni correo, ni nada que identifique a nadie, y no sirve para seguir a nadie por otros sitios.
No se pide consentimiento para ella porque la ley no lo exige: el art. 22.2 LSSI, en su último párrafo, deja fuera del consentimiento el almacenamiento «en la medida que resulte estrictamente necesario, para la prestación de un servicio de la sociedad de la información expresamente solicitado por el destinatario», y un carrito de la compra que el propio comprador ha llenado es exactamente eso. No hay ninguna otra cookie, ni propia ni de terceros.
Derechos, y cómo se ejercen
- Acceso: saber qué datos hay y obtener copia (art. 15 RGPD).
- Rectificación: corregir lo que esté mal o incompleto (art. 16 RGPD).
- Supresión: que se borren (art. 17 RGPD), con el límite de las obligaciones de conservación explicadas arriba.
- Limitación: que se conserven pero no se usen mientras se discute algo (art. 18 RGPD).
- Portabilidad: aquí sí cabe, porque el tratamiento se basa en un contrato y se hace por medios automatizados, que son las dos condiciones del art. 20.1 RGPD.
- Oposición: conviene decirlo con precisión y no de adorno. El art. 21.1 RGPD solo alcanza a los tratamientos basados en el interés público o en el interés legítimo, y los de esta tienda se basan en el contrato y en obligaciones legales, así que no juega. Si algún día hubiera mercadotecnia directa, la oposición del art. 21.2 sí sería incondicional y sin dar explicaciones.
Se ejercen escribiendo a comercial@flexigotech.com, o por correo postal a la dirección de arriba —hoy un hueco—. La respuesta debe darse en el plazo de un mes desde la recepción de la solicitud, prorrogable otros dos meses si la petición es compleja, avisando de la prórroga dentro de ese primer mes (art. 12.3 RGPD).
Quien no quede conforme puede reclamar ante la Agencia Española de Protección de Datos (www.aepd.es). Y si reside en otro país de la Unión, puede reclamar ante la autoridad de control de su residencia habitual, de su lugar de trabajo o del lugar de la presunta infracción (art. 77.1 RGPD).
Qué pasa si no se facilitan los datos
El correo y la dirección de envío no son opcionales: sin ellos no hay dónde mandar la lámina ni cómo avisar del pedido, y el contrato no puede ejecutarse. No es una obligación legal de quien compra, sino un requisito necesario para contratar (art. 13.2.e RGPD).
Nada se decide de forma automatizada
No se elaboran perfiles ni se toman decisiones automatizadas que produzcan efectos jurídicos o afecten significativamente de modo similar a las personas (arts. 13.2.f y 22.1 RGPD). Lo único que el sitio calcula solo es el porte a partir del país elegido, y eso es una tarifa, no una decisión sobre quien compra.
Seguridad y registro de actividades
- El aviso de pago que manda Stripe se comprueba con su firma y con su marca de tiempo antes de apuntar nada: un aviso falso, o uno viejo reenviado, no entra.
- La cookie del carrito va firmada y no es accesible desde el JavaScript de la página.
- Los pedidos viven en una base de datos del propio servidor, no en un servicio de terceros.
- De la copia íntegra del aviso de Stripe ya se ha dicho arriba que guarda de más y que reducirla está pendiente (art. 5.1.c RGPD).
Sobre el registro de actividades de tratamiento: la exención para organizaciones de menos de 250 personas decae, entre otros casos, cuando el tratamiento «no sea ocasional» (art. 30.5 RGPD), y vender, cobrar y facturar es un tratamiento habitual, no ocasional. Hace falta llevar ese registro. A fecha de esta versión no consta redactado.
Lo que aún no está cerrado
- La identidad del responsable: Flexibles y Accesorios Gobe, S.L. (sociedad unipersonal), B56727993 y Calle Roger de Llúria 54, Pral. 1.ª B, 08009 Barcelona (España).
- El proveedor de impresión, que hoy no existe como tal en la tienda.
- Los contratos de encargado del art. 28.3 RGPD con Stripe y con Brevo, y su lista de subencargados.
- Las transferencias fuera del Espacio Económico Europeo y la vía que las ampara.
- El registro de actividades de tratamiento del art. 30 RGPD.
- La dirección de contacto: en los textos legales de este sitio circulan dos distintas, y las dos no pueden ser buenas.
- El alojamiento del sitio y los registros técnicos que lleve el proveedor.
- Esta página está solo en castellano, y la tienda vende en cuatro idiomas.
Versión de 4 de septiembre de 2026. Cuando cambie algo de lo anterior, cambia esta página y se vuelve a fechar.
PENDIENTE: (1) rellenar Flexibles y Accesorios Gobe, S.L. (sociedad unipersonal), B56727993 y Calle Roger de Llúria 54, Pral. 1.ª B, 08009 Barcelona (España) —o, si valen los datos que ya publican datos/legal/aviso-legal.html y datos/legal/desistimiento.html desde el commit aad8896 (Flexibles y Accesorios Gobe, S.L., B56727993, C/ Roger de Llúria 54, 08009 Barcelona), trasladarlos aquí y borrar los huecos: hoy los tres textos legales del sitio se contradicen entre sí; (2) decidir la dirección de contacto única, porque aviso-legal.html usa comercial@flexigotech.com y desistimiento.html usa comercial@flexigobe.com, y comprobar que ese buzón recibe de verdad (correo.py solo acredita que flexigotech.com está verificado en Brevo como remitente, no como destinatario); (3) confirmar el proveedor de impresión (Gelato u otro) y firmar su contrato del art. 28.3 antes de que salga el primer pedido; (4) revisar y guardar los DPA de Stripe y Brevo, sus subencargados y la vía de transferencia fuera del EEE — hoy no verificado y por eso esta página no lo afirma; (5) redactar el registro de actividades de tratamiento (art. 30 RGPD); (6) recortar el campo `crudo` de la tabla `pedido` en web/comercio.py, que guarda el evento entero de Stripe con más datos de los necesarios (art. 5.1.c RGPD); (7) añadir el atributo `Secure` a la cookie del carrito en `galleta()` de web/comercio.py, que hoy solo lleva HttpOnly y SameSite=Lax; (8) confirmar dónde se aloja el sitio y si el proveedor guarda logs de acceso con IP, para completar el apartado correspondiente; (9) decidir si esta página se traduce a ca/de/fr como el resto de la tienda; (10) nota de forma ajena a esta página: datos/legal/aviso-legal.html usa `