Ir al contenido
Pernocta Europa

Política de privacidad

Quién responde de estos datos

El responsable del tratamiento es la sociedad limitada que vende las láminas, la misma que figura en el aviso legal. La norma obliga a identificarla en esta página (art. 13.1.a del Reglamento (UE) 2016/679, en adelante RGPD).

ResponsableFlexibles y Accesorios Gobe, S.L. (sociedad unipersonal)
NIFB56727993
DomicilioCalle Roger de Llúria 54, Pral. 1.ª B, 08009 Barcelona (España)
Correo para asuntos de datoscomercial@flexigotech.com
Marca y sitio«Pernocta Europa» es el nombre de este sitio y «FlexigoTech» una marca comercial. Ninguno de los dos es una sociedad, así que ninguno puede ser el responsable del tratamiento.

Los corchetes son huecos de verdad, no una plantilla a medio pegar: son datos que a día de hoy no están confirmados y que esta casa no rellena a ojo. Mientras sigan así, la identificación que exige el art. 13.1.a RGPD no está completa.

No hay delegado de protección de datos, y la norma no lo pide aquí: no concurre ninguno de los tres supuestos del art. 37.1 RGPD —autoridad pública, observación habitual y sistemática a gran escala, o tratamiento a gran escala de categorías especiales— ni ninguno de los casos del art. 34.1 de la Ley Orgánica 3/2018 (LOPDGDD), cuya letra d) alcanza a los prestadores de servicios de la sociedad de la información solo cuando elaboran perfiles a gran escala, que no es el caso.

Los datos no se escriben en esta web

Aquí no hay ningún formulario donde teclear el nombre, la dirección o la tarjeta. Al pulsar el botón de pago el navegador sale hacia la página de Stripe, y es allí donde el comprador escribe sus datos. Esta tienda los recibe después, cuando Stripe avisa de que el pago se ha completado. Los datos de la tarjeta no pasan por este servidor en ningún momento ni se guardan en él.

Qué datos se tratan, para qué y con qué base

DatoPara quéBase jurídica
Correo electrónicoMandar el resguardo del pedido y atender el desistimiento o cualquier incidenciaEjecución del contrato (art. 6.1.b RGPD)
NombreIdentificar el pedido y a quien lo hizoEjecución del contrato (art. 6.1.b RGPD)
Dirección de envío y paísImprimir y entregar la lámina; el país determina además el porte, que se cobra aparteEjecución del contrato (art. 6.1.b RGPD)
Importe, moneda, fecha e identificador de la sesión de pagoAcreditar qué se vendió, a quién y por cuántoEjecución del contrato y obligación legal contable y fiscal (arts. 6.1.b y 6.1.c RGPD)
Copia del aviso de pago tal como lo manda StripePoder reconstruir un pedido si algo falla en el procesoEjecución del contrato (art. 6.1.b RGPD)
Cookie del carritoRecordar qué láminas se han elegido mientras dura la compraEjecución del contrato, a petición del comprador (art. 6.1.b RGPD y art. 22.2 LSSI)

Esa copia del aviso de pago se guarda entera, y contiene más campos de los que hacen falta para servir el pedido. Recortarla está pendiente, porque el principio de minimización obliga a tratar solo lo adecuado y limitado a lo necesario (art. 5.1.c RGPD). Se dice aquí en vez de callarlo.

Lo que no se hace

Quién más ve los datos

Quien trata datos por cuenta del responsable es un encargado, y la relación tiene que estar atada por contrato con el contenido del art. 28.3 RGPD; además hay que informar de los destinatarios (art. 13.1.e RGPD). Esto es lo que hay y lo que falta:

QuiénQué haceQué recibeCómo está atado
StripeCobrarNombre, correo, dirección de envío, país e importe, escritos por el comprador en la página de StripeStripe impone sus propias condiciones de tratamiento al abrir la cuenta. No consta revisado desde aquí el acuerdo del art. 28.3, y parte de lo que Stripe hace —prevención del fraude, obligaciones regulatorias propias— lo hace como responsable por su cuenta, no por cuenta de esta tienda.
BrevoEntregar el correo del pedidoCorreo, nombre y el contenido del resguardoIgual que el anterior: condiciones fijadas por el proveedor, sin acuerdo del art. 28.3 revisado aquí.
Gelato ASA (Noruega)Imprimir la lámina y enviarlaNombre y dirección de envíoNo hay ninguno conectado a la tienda a día de hoy: el pedido se apunta en la base de datos y no sale automáticamente hacia ninguna imprenta. Cuando lo haya, esta página tendrá que decir cuál es, dónde está y con qué contrato.

Salidas fuera del Espacio Económico Europeo

Una transferencia fuera del Espacio Económico Europeo solo cabe con una decisión de adecuación de la Comisión (art. 45 RGPD) o con garantías adecuadas (art. 46 RGPD), y hay que informar de cuál de las dos vías se usa (art. 13.1.f RGPD). Aquí se dice lo que se sabe y lo que no: tanto Stripe como Brevo declaran en su documentación pública sociedades y subencargados fuera de la Unión Europea, pero desde esta casa no se ha verificado ni la lista de subencargados de cada uno ni la vía concreta que ampara cada transferencia. Mientras eso no esté comprobado, esta página no afirma que esas transferencias estén cubiertas. Consta como pendiente, no como resuelto.

Cuánto tiempo se guardan

Los datos no pueden conservarse más tiempo del necesario (art. 5.1.e RGPD), y hay que decir el plazo o, si no se puede, el criterio para calcularlo (art. 13.2.a RGPD). El criterio es el más largo de los plazos que la ley impone al vendedor:

El que manda, por tanto, es el de seis años. Cuando alguien pide la supresión y una de esas obligaciones sigue viva, los datos no desaparecen sin más: quedan bloqueados —identificados y reservados, sin poder usarse para nada salvo ponerlos a disposición de jueces, del Ministerio Fiscal o de las administraciones competentes— y se destruyen al terminar el plazo (art. 32 LOPDGDD).

La única cookie

Hay una, y se llama carrito. Guarda qué láminas se han elegido y en qué cantidad —el identificador del término y el formato, nada más—, dura catorce días, va firmada para que no pueda alterarse desde fuera y el JavaScript de la página no puede leerla. No lleva nombre, ni correo, ni nada que identifique a nadie, y no sirve para seguir a nadie por otros sitios.

No se pide consentimiento para ella porque la ley no lo exige: el art. 22.2 LSSI, en su último párrafo, deja fuera del consentimiento el almacenamiento «en la medida que resulte estrictamente necesario, para la prestación de un servicio de la sociedad de la información expresamente solicitado por el destinatario», y un carrito de la compra que el propio comprador ha llenado es exactamente eso. No hay ninguna otra cookie, ni propia ni de terceros.

Derechos, y cómo se ejercen

Se ejercen escribiendo a comercial@flexigotech.com, o por correo postal a la dirección de arriba —hoy un hueco—. La respuesta debe darse en el plazo de un mes desde la recepción de la solicitud, prorrogable otros dos meses si la petición es compleja, avisando de la prórroga dentro de ese primer mes (art. 12.3 RGPD).

Quien no quede conforme puede reclamar ante la Agencia Española de Protección de Datos (www.aepd.es). Y si reside en otro país de la Unión, puede reclamar ante la autoridad de control de su residencia habitual, de su lugar de trabajo o del lugar de la presunta infracción (art. 77.1 RGPD).

Qué pasa si no se facilitan los datos

El correo y la dirección de envío no son opcionales: sin ellos no hay dónde mandar la lámina ni cómo avisar del pedido, y el contrato no puede ejecutarse. No es una obligación legal de quien compra, sino un requisito necesario para contratar (art. 13.2.e RGPD).

Nada se decide de forma automatizada

No se elaboran perfiles ni se toman decisiones automatizadas que produzcan efectos jurídicos o afecten significativamente de modo similar a las personas (arts. 13.2.f y 22.1 RGPD). Lo único que el sitio calcula solo es el porte a partir del país elegido, y eso es una tarifa, no una decisión sobre quien compra.

Seguridad y registro de actividades

Sobre el registro de actividades de tratamiento: la exención para organizaciones de menos de 250 personas decae, entre otros casos, cuando el tratamiento «no sea ocasional» (art. 30.5 RGPD), y vender, cobrar y facturar es un tratamiento habitual, no ocasional. Hace falta llevar ese registro. A fecha de esta versión no consta redactado.

Lo que aún no está cerrado

Versión de 4 de septiembre de 2026. Cuando cambie algo de lo anterior, cambia esta página y se vuelve a fechar.

PENDIENTE: (1) rellenar Flexibles y Accesorios Gobe, S.L. (sociedad unipersonal), B56727993 y Calle Roger de Llúria 54, Pral. 1.ª B, 08009 Barcelona (España) —o, si valen los datos que ya publican datos/legal/aviso-legal.html y datos/legal/desistimiento.html desde el commit aad8896 (Flexibles y Accesorios Gobe, S.L., B56727993, C/ Roger de Llúria 54, 08009 Barcelona), trasladarlos aquí y borrar los huecos: hoy los tres textos legales del sitio se contradicen entre sí; (2) decidir la dirección de contacto única, porque aviso-legal.html usa comercial@flexigotech.com y desistimiento.html usa comercial@flexigobe.com, y comprobar que ese buzón recibe de verdad (correo.py solo acredita que flexigotech.com está verificado en Brevo como remitente, no como destinatario); (3) confirmar el proveedor de impresión (Gelato u otro) y firmar su contrato del art. 28.3 antes de que salga el primer pedido; (4) revisar y guardar los DPA de Stripe y Brevo, sus subencargados y la vía de transferencia fuera del EEE — hoy no verificado y por eso esta página no lo afirma; (5) redactar el registro de actividades de tratamiento (art. 30 RGPD); (6) recortar el campo `crudo` de la tabla `pedido` en web/comercio.py, que guarda el evento entero de Stripe con más datos de los necesarios (art. 5.1.c RGPD); (7) añadir el atributo `Secure` a la cookie del carrito en `galleta()` de web/comercio.py, que hoy solo lleva HttpOnly y SameSite=Lax; (8) confirmar dónde se aloja el sitio y si el proveedor guarda logs de acceso con IP, para completar el apartado correspondiente; (9) decidir si esta página se traduce a ca/de/fr como el resto de la tienda; (10) nota de forma ajena a esta página: datos/legal/aviso-legal.html usa `` sin clase y queda sin estilo — el sitio solo tiene CSS para `table.matriz`.