RGPD — Instrucciones de Uso
Última actualización: febrero de 2025
Tipo de documento: Aviso de información conforme a los artículos 12-14 del Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, "RGPD").
Este Aviso explica cómo se tratan los datos personales cuando usted navega, contacta o compra en Canvartin, incluyendo pósters, lienzos (canvas) y productos de papercraft (incluidos los pedidos personalizados).
Sitio web: https://canvartin.com/
Índice
- 1) Marco legal (enlaces oficiales)
- 2) Identificación del responsable
- 3) Ámbito de aplicación y roles
- 4) Principios del RGPD aplicados
- 5) Categorías de datos personales
- 6) Tratamiento por línea de producto: Pósters / Lienzos / Papercraft
- 7) Personalización (pedidos a medida)
- 8) Finalidades y bases legales
- 9) Destinatarios, encargados y comunicaciones
- 10) Transferencias internacionales
- 11) Conservación
- 12) Derechos de los interesados
- 13) Oposiciones, retiradas y listas de supresión
- 14) Devoluciones, reembolsos y disputas
- 15) Seguridad y confidencialidad
- 16) Violaciones de seguridad de datos personales
- 17) Datos de menores
- 18) Cambios en este Aviso
- 19) Contacto y reclamaciones
- Anexo: Artículos del RGPD citados
- 25) Cookies y tecnologías similares
- 26) Marketing, mensajes de servicio y gestión de preferencias de contacto
- 27) Reseñas, testimonios y contenido enviado por usuarios
- 28) Páginas de redes sociales y mensajería
- 29) Etiquetas de envío, riesgo de entrega errónea y verificación de dirección
- 30) Documentos físicos y visibilidad relacionada con el embalaje
- 31) Registro de actividades de tratamiento y documentación de responsabilidad proactiva
- 32) Evaluaciones de impacto y consulta previa
- 33) Casos operativos especiales
- 34) Precisión de la base legal, compatibilidad y usos secundarios
- 35) Datos de terceros facilitados por los clientes
- 36) Normas operativas para solicitudes de derechos
- 37) Continuidad del negocio y cambios organizativos
- 38) Representante en la UE
- Anexo (ampliado): Artículos adicionales del RGPD citados
1) Marco legal (enlaces oficiales)
- RGPD – Reglamento (UE) 2016/679 (texto oficial, EUR-Lex): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Cláusulas Contractuales Tipo de la UE (SCC) – Decisión de Ejecución (UE) 2021/914 (EUR-Lex): https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj
- Comité Europeo de Protección de Datos (CEPD) – directrices: https://edpb.europa.eu/
- Autoridad de control española (AEPD): https://www.aepd.es/
2) Identificación del responsable
El responsable del tratamiento en el sentido del artículo 4.7 del RGPD es Nadezhda Khusainova (nombre comercial: Canvartin; NIF: ESZ0887444V), establecida en España.
La dirección postal, el email y el teléfono/WhatsApp del responsable se indican en la sección Contacto y reclamaciones, para evitar repeticiones y mantener este Aviso legible.
3) Ámbito de aplicación y roles
3.1 A quién se aplica este Aviso
- Visitantes del sitio web de Canvartin.
- Clientes que compran pósters, lienzos o productos de papercraft.
- Personas que solicitan personalización (texto/imágenes a medida).
- Personas que contactan con atención al cliente (consultas sobre pedidos, devoluciones, reclamaciones).
- Destinatarios de mensajes de servicio necesarios para la ejecución de un contrato (confirmación de pedido, actualizaciones de envío).
3.2 El responsable frente a otros responsables
- Si compra a través de una plataforma de terceros (por ejemplo, un marketplace), dicha plataforma actúa habitualmente como responsable independiente para sus propios fines. El responsable solo recibe la información necesaria para gestionar el pedido y prestar soporte.
- Los proveedores de pago y los transportistas pueden actuar como responsables para determinados tratamientos exigidos por ley y para prestar sus servicios. Cuando actúan como encargados, el tratamiento se rige por el artículo 28 del RGPD.
3.3 Sin tratamientos no relacionados
Los datos personales se tratan únicamente para las finalidades definidas descritas en este Aviso, conforme al artículo 5.1.b) del RGPD (limitación de la finalidad) y al artículo 5.1.c) (minimización de datos).
4) Principios del RGPD aplicados
El tratamiento se organiza para cumplir con los principios del artículo 5.1 del RGPD:
- Licitud, lealtad y transparencia (art. 5.1.a) – información clara y bases legales válidas.
- Limitación de la finalidad (art. 5.1.b) – sin usos incompatibles.
- Minimización de datos (art. 5.1.c) – solo los datos necesarios para pedidos, entrega, personalización y soporte.
- Exactitud (art. 5.1.d) – medidas razonables para mantener los datos correctos.
- Limitación del plazo de conservación (art. 5.1.e) – conservación vinculada a la finalidad y a las obligaciones legales.
- Integridad y confidencialidad (art. 5.1.f) – medidas de seguridad conforme al artículo 32.
- Responsabilidad proactiva (art. 5.2) – medidas de cumplimiento documentadas cuando proceda.
5) Categorías de datos personales
5.1 Datos de identificación y contacto
- Nombre y apellidos.
- Dirección de correo electrónico.
- Número de teléfono (incluido WhatsApp si se usa para soporte).
- Dirección de entrega y dirección de facturación.
- País/región (para envío, IVA y contexto de atención al cliente).
5.2 Datos de pedidos y transacciones
- Número de pedido, fecha del pedido, artículos comprados (pósters, lienzos, kits de papercraft), cantidad, precio, moneda.
- Método de envío, referencia de seguimiento (si está disponible), estado de la entrega, incidencias de entrega.
- Datos de factura/recibo (según lo exigido por la normativa contable y fiscal).
- Referencias de reembolso/devolución y resultado.
5.3 Datos de comunicaciones y soporte
- Mensajes que usted envía (email/WhatsApp), incluidos los archivos adjuntos que decida aportar.
- Información necesaria para resolver solicitudes (por ejemplo, descripción de incidencias de entrega, reclamaciones por daños, artículos faltantes).
- Registros de reclamaciones y disputas, incluida la correspondencia y los pasos de resolución.
5.4 Contenido de personalización (datos a medida)
- Texto personalizado (nombres, fechas, mensajes breves) para imprimir o incluir en un diseño.
- Imágenes que usted suba o facilite para imprimir (por ejemplo, fotos, obras de arte), cuando proceda.
- Opciones de diseño que usted seleccione (tamaño, disposición, opciones de color), cuando proceda.
5.5 Datos no recopilados intencionadamente
El responsable no solicita ni requiere categorías especiales de datos personales en el sentido del artículo 9 del RGPD. Si usted incluye voluntariamente dichos datos en el contenido de personalización o en sus mensajes, se tratarán únicamente en la medida estrictamente necesaria para atender su solicitud y responderle.
6) Tratamiento por línea de producto: Pósters / Lienzos / Papercraft
6.1 Pósters (sin personalizar)
Para los pósters estándar, el tratamiento se limita a lo necesario para aceptar el pedido, producir/empaquetar el póster y enviarlo.
- Datos habitualmente utilizados: datos de identidad y contacto; dirección de entrega; datos del pedido; confirmación de pago; comunicaciones de atención al cliente.
- Finalidad habitual: gestión del pedido, entrega, soporte postventa.
- Base legal principal: ejecución de un contrato (art. 6.1.b del RGPD).
6.2 Lienzos (sin personalizar)
Para los lienzos estándar, el tratamiento se limita a lo necesario para ejecutar el contrato de compra, enviar el producto y gestionar las solicitudes postventa.
- Datos habitualmente utilizados: datos de identidad y contacto; dirección de entrega; datos del pedido; confirmación de pago; comunicaciones de atención al cliente.
- Finalidad habitual: coordinación de la producción (si procede), embalaje, envío, gestión de devoluciones.
- Base legal principal: ejecución de un contrato (art. 6.1.b del RGPD).
6.3 Productos de papercraft (kits y piezas impresas)
Para los productos de papercraft, el tratamiento se limita a la aceptación y ejecución del pedido, el envío y el soporte. Los kits de papercraft pueden incluir componentes como piezas de papel impresas y, según el kit, accesorios (por ejemplo, cúter, pegamento blanco, regla de plástico, embalaje de plástico, bolígrafo). La presencia de accesorios no modifica las categorías de datos personales tratados; puede aumentar la necesidad de datos de entrega precisos y una gestión postventa cuidadosa.
- Datos habitualmente utilizados: datos de identidad y contacto; dirección de entrega; datos del pedido; comunicaciones de soporte.
- Finalidad habitual: gestión del pedido, entrega, reposición de componentes faltantes, gestión de reclamaciones.
- Base legal principal: ejecución de un contrato (art. 6.1.b del RGPD).
7) Personalización (pedidos a medida)
7.1 Qué significa "personalización"
La personalización se refiere al tratamiento que utiliza la información que usted facilita para crear un producto específicamente para usted. Algunos ejemplos son añadir nombres, fechas, mensajes breves, solicitudes de color a medida, o imprimir su imagen en un póster/lienzo (cuando se ofrezca esta opción).
7.2 Datos de personalización y responsabilidades
- Exactitud de los datos personalizados: usted es responsable de comprobar la ortografía, las fechas y la corrección de los detalles de personalización antes de confirmar el pedido. El responsable utiliza los datos exactamente como se han facilitado, salvo que solicite una aclaración.
- Derechos de terceros: si facilita imágenes o textos relativos a terceros, usted confirma que tiene derecho a facilitarlos para su impresión/producción. El responsable trata dicho contenido para ejecutar el contrato (art. 6.1.b del RGPD).
- Límites del contenido: el responsable puede rechazar solicitudes de personalización que parezcan ilícitas o que no puedan producirse dentro de límites razonables, sobre la base del interés legítimo y del cumplimiento legal (art. 6.1.f y/o art. 6.1.c del RGPD, según el caso).
7.3 Bases legales para la personalización
- Ejecución de un contrato (art. 6.1.b del RGPD) – creación del producto personalizado que usted solicitó.
- Interés legítimo (art. 6.1.f del RGPD) – control de calidad, prevención de usos indebidos (por ejemplo, solicitudes fraudulentas o abusivas), y conservación de prueba de las especificaciones personalizadas acordadas en caso de disputa.
- Obligación legal (art. 6.1.c del RGPD) – conservación contable/de facturación cuando los detalles de personalización figuran en el registro del pedido.
7.4 Minimización del contenido personalizado
La personalización se ha diseñado conforme al artículo 5.1.c) del RGPD: solo se trata el contenido estrictamente necesario para producir el artículo personalizado. El contenido adicional incluido en los mensajes (datos personales no relacionados) no es necesario y no debería compartirse.
7.5 Prueba de la personalización y gestión de disputas
Para resolver disputas de "no es lo que pedí", el responsable puede conservar:
- su archivo de texto/imagen personalizado confirmado,
- un registro de su aprobación (cuando proceda),
- comunicaciones del pedido que confirmen la especificación personalizada,
- notas de producción estrictamente relacionadas con la ejecución del pedido.
Esto se apoya en la ejecución del contrato (art. 6.1.b) y en el interés legítimo de prevención y resolución de disputas (art. 6.1.f).
8) Finalidades y bases legales (artículo 6 del RGPD)
| Finalidad | Qué incluye | Base legal principal (RGPD) | Referencias clave del RGPD |
|---|---|---|---|
| Creación y gestión de pedidos | Aceptación de pedidos, confirmación de detalles, preparación de instrucciones de producción/embalaje, actualizaciones de estado. | Art. 6.1.b Ejecución de contrato | RGPD (art. 6; art. 13.1.c) |
| Entrega y logística | Validación de dirección (cuando sea necesario), etiquetas de envío, entrega al transportista, notificaciones de entrega, gestión de entregas fallidas. | Art. 6.1.b Ejecución de contrato | RGPD art. 6; art. 5.1.c |
| Atención al cliente y comunicaciones | Responder preguntas, ofrecer instrucciones y aclaraciones, gestionar reclamaciones, reposiciones, artículos faltantes. | Art. 6.1.b Ejecución de contrato Art. 6.1.f Interés legítimo |
RGPD art. 6; art. 13; art. 21 |
| Producción de personalización | Tratamiento de texto/imágenes personalizados para crear el elemento personalizado de póster/lienzo/papercraft que usted pidió. | Art. 6.1.b Ejecución de contrato | RGPD art. 6; art. 5.1.b-c |
| Contabilidad, facturación y cumplimiento | Facturas/recibos, contabilidad, conservación obligatoria de registros, respuesta a requerimientos legales de las autoridades. | Art. 6.1.c Obligación legal | RGPD art. 6.1.c; art. 13.1.c |
| Devoluciones, reembolsos y disputas | Autorización de devolución, procesamiento de reembolsos, prevención del fraude en devoluciones, conservación de pruebas. | Art. 6.1.b Ejecución de contrato Art. 6.1.c Obligación legal (cuando proceda) Art. 6.1.f Interés legítimo |
RGPD art. 6; art. 5.1.e; art. 21 |
| Seguridad, prevención del fraude y prevención de usos indebidos | Protección de las comunicaciones y de la integridad del pedido, detección de actividad sospechosa, prevención de la suplantación de identidad y del abuso de contracargos. | Art. 6.1.f Interés legítimo | RGPD art. 6.1.f; art. 32; art. 5.1.f |
8.1 Ponderación del interés legítimo (art. 6.1.f y art. 21 del RGPD)
Cuando el tratamiento se basa en el interés legítimo, el responsable evalúa:
- Prueba de finalidad: el interés perseguido (por ejemplo, prevención del fraude, resolución de disputas, continuidad operativa).
- Prueba de necesidad: si el tratamiento es necesario y proporcionado para dicha finalidad.
- Prueba de ponderación: el impacto sobre las personas, las expectativas razonables y las salvaguardas disponibles.
Usted puede oponerse en cualquier momento al tratamiento basado en el interés legítimo (art. 21 del RGPD). Cuando la oposición sea válida, el tratamiento se interrumpirá salvo que existan motivos legítimos imperiosos que prevalezcan sobre sus intereses, derechos y libertades, o que el tratamiento sea necesario para reclamaciones legales.
9) Destinatarios, encargados y comunicaciones
9.1 Categorías de destinatarios (art. 13.1.e del RGPD)
Los datos personales solo se comparten en la medida necesaria con:
- Proveedores de servicios de pago (confirmación de pago, gestión de reembolsos, comprobaciones antifraude).
- Transportistas y servicios de entrega (nombre, dirección, datos de contacto necesarios para la entrega; estado del envío).
- Asesores profesionales (contabilidad, jurídico) cuando sea necesario para el cumplimiento y la defensa legal.
- Autoridades públicas cuando la divulgación sea exigida por ley (art. 6.1.c del RGPD).
- Prestadores de servicios que actúan como encargados del tratamiento conforme al artículo 28 del RGPD, únicamente bajo instrucciones documentadas y garantías adecuadas.
9.2 Encargados del tratamiento (art. 28 del RGPD)
Cuando un proveedor externo trata datos personales por cuenta del responsable, este garantiza que:
- el tratamiento se rige por un contrato que cumple los requisitos del artículo 28.3 del RGPD,
- el proveedor aplica medidas de seguridad adecuadas (art. 32 del RGPD),
- los subencargados (si los hay) están controlados y autorizados conforme al artículo 28.2-4 del RGPD,
- los datos se tratan únicamente para las finalidades documentadas del responsable.
9.3 Sin venta de datos personales
El responsable no vende datos personales a terceros.
10) Transferencias internacionales (capítulo V del RGPD)
10.1 Cuándo pueden producirse transferencias
Pueden producirse transferencias fuera del Espacio Económico Europeo (EEE) si un destinatario/proveedor de servicios trata o almacena datos en un tercer país o permite el acceso remoto desde un tercer país. También pueden producirse transferencias al comunicarse con usted si se encuentra fuera del EEE.
10.2 Mecanismos de transferencia (artículos 44-49)
Las transferencias internacionales se realizan únicamente conforme al capítulo V del RGPD (artículos 44-49). Cuando proceda, el responsable se basa en:
- Decisiones de adecuación (art. 45 del RGPD) cuando la Comisión Europea haya decidido que un país garantiza un nivel de protección adecuado.
- Garantías adecuadas (art. 46 del RGPD), incluidas las Cláusulas Contractuales Tipo de la UE (SCC): https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj
- Excepciones (art. 49 del RGPD) solo cuando sean aplicables e interpretadas de forma restrictiva (por ejemplo, transferencia necesaria para la ejecución del contrato).
10.3 Garantías adicionales
Cuando se utilizan las SCC, el responsable aplica garantías adicionales cuando es necesario, conforme al artículo 32 del RGPD y a las directrices pertinentes del CEPD: https://edpb.europa.eu/
11) Conservación (art. 5.1.e del RGPD)
11.1 Regla general
Los datos personales se conservan únicamente durante el tiempo necesario para las finalidades indicadas y para el cumplimiento de obligaciones legales. Las decisiones de conservación tienen en cuenta:
- la duración del contrato y el periodo de soporte postventa,
- obligaciones legales (por ejemplo, contables, fiscales),
- los plazos de prescripción de reclamaciones y disputas,
- la minimización y proporcionalidad de los datos (art. 5.1.c y 5.1.e del RGPD).
11.2 Conservación por categoría (resumen práctico)
| Categoría | Enfoque de conservación | Alineación con la finalidad |
|---|---|---|
| Historial de pedidos, entregas y soporte | Se conserva durante el tiempo necesario para ejecutar el contrato y gestionar un soporte postventa razonable; después se elimina o anonimiza, salvo que se requiera para cumplimiento o reclamaciones. | Art. 6.1.b, art. 6.1.f, art. 5.1.e |
| Facturas y registros contables | Se conservan durante el periodo exigido por la normativa contable/fiscal aplicable; acceso limitado a personas autorizadas. | Art. 6.1.c, art. 5.1.e |
| Archivos de personalización y aprobaciones | Se conservan según sea necesario para producir el producto personalizado y gestionar disputas/devoluciones; después se eliminan, salvo que se requiera su conservación para reclamaciones legales o contabilidad obligatoria. | Art. 6.1.b, art. 6.1.f, art. 5.1.e |
| Documentación de devoluciones/reembolsos | Se conserva según sea necesario para completar la devolución/reembolso y gestionar riesgos de fraude y disputas; más tiempo si lo exige la ley o para defender reclamaciones legales. | Art. 6.1.b, art. 6.1.c, art. 6.1.f |
| Registros de supresión (no contactar) | Se conservan para garantizar que se respeten las bajas de marketing. | Art. 6.1.f, art. 21 |
12) Derechos de los interesados (artículos 12-23 del RGPD)
12.1 Sus derechos
- Derecho de acceso (art. 15 del RGPD).
- Derecho de rectificación (art. 16 del RGPD).
- Derecho de supresión (art. 17 del RGPD).
- Derecho a la limitación del tratamiento (art. 18 del RGPD).
- Derecho a la portabilidad de los datos (art. 20 del RGPD), cuando proceda.
- Derecho de oposición (art. 21 del RGPD), incluido un derecho absoluto a oponerse al marketing directo.
- Derechos relacionados con decisiones automatizadas (art. 22 del RGPD), cuando proceda.
- Derecho a retirar el consentimiento (art. 7.3 del RGPD) cuando el tratamiento se base en el consentimiento.
12.2 Cómo se gestionan las solicitudes (artículos 12-14)
- Comunicación transparente: la información se facilitará de forma concisa, transparente e inteligible (art. 12.1 del RGPD).
- Plazos: las respuestas se facilitan sin dilación indebida y en el plazo de un mes, ampliable dos meses más cuando sea necesario (art. 12.3 del RGPD).
- Verificación de identidad: puede solicitarse información adicional cuando existan dudas razonables sobre la identidad (art. 12.6 del RGPD).
- Tarifas: las solicitudes se atienden generalmente de forma gratuita; puede aplicarse una tarifa razonable en caso de solicitudes manifiestamente infundadas o excesivas (art. 12.5 del RGPD).
12.3 Límites y excepciones
Los derechos no son absolutos. El responsable puede rechazar o limitar una solicitud cuando así lo permita el RGPD (por ejemplo, cuando la conservación sea exigida por ley o necesaria para reclamaciones legales), y explicará los motivos conforme al artículo 12.4 del RGPD.
13) Oposiciones, retiradas y listas de supresión
13.1 Oposición al tratamiento (artículo 21)
Cuando el tratamiento se base en el interés legítimo (art. 6.1.f del RGPD), usted puede oponerse en cualquier momento por motivos relacionados con su situación particular (art. 21.1 del RGPD). El responsable dejará de tratar los datos salvo que existan motivos legítimos imperiosos que prevalezcan sobre sus intereses, derechos y libertades, o que el tratamiento sea necesario para reclamaciones legales.
13.2 Marketing directo (artículo 21.2-3)
Si los datos personales se tratan con fines de marketing directo, usted puede oponerse en cualquier momento. Tras la oposición, los datos dejarán de tratarse para dicho fin (art. 21.2-3 del RGPD).
13.3 Retirada del consentimiento (artículo 7.3)
Cuando el tratamiento se base en el consentimiento, este puede retirarse en cualquier momento. La retirada no afecta a la licitud del tratamiento basado en el consentimiento previo a su retirada (art. 7.3 del RGPD).
13.4 Listas de supresión
Para respetar las oposiciones/bajas, el responsable puede mantener un registro mínimo (por ejemplo, la dirección de email) en una lista de supresión. Esto garantiza que no se le vuelva a contactar con fines de marketing, conforme al interés legítimo y a las obligaciones de cumplimiento (art. 6.1.f; art. 21 del RGPD).
14) Devoluciones, reembolsos y disputas
14.1 Solicitudes de devolución y datos necesarios
Cuando usted solicita una devolución o un reembolso, el responsable trata la información necesaria para:
- identificar su pedido (número de pedido, fecha de compra, detalles del artículo),
- confirmar la elegibilidad y las condiciones (cuando proceda),
- coordinar el envío de devolución o facilitar instrucciones,
- inspeccionar los artículos devueltos (cuando proceda),
- emitir un reembolso o una sustitución,
- registrar el resultado a efectos contables y de continuidad de la atención al cliente.
14.2 Bases legales del tratamiento relacionado con devoluciones
- Ejecución de un contrato (art. 6.1.b del RGPD) – gestión de devoluciones, sustituciones y reembolsos como parte de la relación de venta.
- Obligación legal (art. 6.1.c del RGPD) – cuando la conservación sea exigida por normativa contable/fiscal o de protección de consumidores.
- Interés legítimo (art. 6.1.f del RGPD) – prevención del fraude, resolución de disputas y conservación de pruebas sobre el estado de los productos y los pasos de gestión de la devolución.
14.3 Pruebas y documentación
Para disputas y problemas de calidad, el responsable puede solicitar y tratar:
- fotos de daños, errores de impresión o componentes faltantes,
- fotos del embalaje de entrega (cuando sea relevante),
- datos de seguimiento del transportista,
- historial de comunicaciones necesario para resolver la incidencia.
Toda la documentación se limita a lo necesario (art. 5.1.c del RGPD) y se conserva únicamente durante el tiempo necesario para el proceso de devolución/disputa y las obligaciones legales relacionadas (art. 5.1.e del RGPD).
14.4 Productos personalizados y devoluciones
Los productos personalizados pueden requerir una verificación adicional de la especificación personalizada acordada. El responsable puede conservar un registro de los datos de personalización y de los pasos de aprobación para evaluar si el artículo entregado coincide con el pedido confirmado. Esto se apoya en la ejecución del contrato y en el interés legítimo de una gestión justa de las disputas (art. 6.1.b y art. 6.1.f del RGPD).
15) Seguridad y confidencialidad (art. 32 del RGPD)
15.1 Objetivo de seguridad
El responsable aplica medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad acorde al riesgo (art. 32.1 del RGPD), teniendo en cuenta el estado de la técnica, los costes de aplicación, y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos de probabilidad y gravedad variables para las personas.
15.2 Enfoque basado en riesgos (qué riesgos se consideran)
Las medidas de seguridad se seleccionan para reducir riesgos tales como:
- acceso no autorizado a los detalles del pedido (nombres, direcciones),
- usurpación de cuentas (si existen cuentas),
- divulgación no autorizada del contenido de personalización (texto/imágenes a medida),
- reclamaciones fraudulentas de reembolso y devolución utilizando la identidad o los datos de pedido de otra persona,
- intentos de phishing e ingeniería social dirigidos a los canales de atención al cliente,
- pérdida o eliminación accidental de registros necesarios para la ejecución de pedidos,
- pérdida de confidencialidad durante las comunicaciones con proveedores de servicios,
- tratamiento ilícito más allá de las finalidades declaradas.
15.3 Medidas organizativas
- Gobernanza del acceso: el acceso a los datos personales se restringe a lo necesario para la ejecución de pedidos y el soporte (principio de necesidad de conocer), conforme al artículo 5.1.f y al artículo 32.1.b del RGPD.
- Separación de funciones: cuando se delegan tareas, los permisos se separan para reducir la exposición de los datos personales.
- Confidencialidad: las personas con acceso a datos personales están sujetas a obligaciones de confidencialidad adecuadas al contexto (art. 28.3.b del RGPD para los encargados; principios generales de confidencialidad del art. 5.1.f).
- Procedimientos de tratamiento de datos: pasos documentados para recibir, utilizar y eliminar datos personales, incluidos los archivos de personalización y las pruebas de devolución.
- Formación y concienciación: medidas para reducir errores y mejorar la detección de phishing y solicitudes fraudulentas.
- Gestión de proveedores: selección y revisión de proveedores de servicios, con obligaciones contractuales cuando actúan como encargados (art. 28 del RGPD) y evaluación de las garantías de transferencia (capítulo V del RGPD).
- Gestión de incidentes: procedimientos para identificar, evaluar y responder a presuntos incidentes de datos personales, conforme a los artículos 33-34 del RGPD.
- Seguridad física: medidas razonables para proteger los documentos de pedido impresos y los registros físicos (si los hay), y para evitar la visualización no autorizada de etiquetas de envío y datos de clientes durante el embalaje.
15.4 Medidas técnicas (controles de seguridad descritos a nivel funcional)
Los controles de seguridad se aplican para respaldar la confidencialidad, la integridad y la disponibilidad (art. 32.1 del RGPD). Los controles se describen a nivel funcional para mantener su exactitud a medida que evolucionan los sistemas y evitar afirmaciones engañosas.
- Comunicaciones seguras: medidas para proteger los datos personales durante la transmisión y reducir el riesgo de interceptación.
- Autenticación y autorización: mecanismos para impedir el acceso no autorizado a funciones administrativas y registros de pedidos.
- Control de cambios: controles para reducir configuraciones erróneas accidentales que puedan exponer datos de clientes.
- Copias de seguridad y recuperación: medidas que respaldan la restauración oportuna de la disponibilidad y el acceso a los datos personales tras un incidente (art. 32.1.c del RGPD).
- Controles de integridad: medidas para reducir el riesgo de alteración no autorizada de los datos del pedido (direcciones, texto de personalización).
- Exposición minimizada: limitación de la cantidad de datos personales mostrados en contextos operativos (por ejemplo, limitar la visibilidad de la dirección completa cuando no sea necesaria).
15.5 Protección del contenido de personalización
Dado que el contenido de personalización puede incluir nombres, mensajes e imágenes, se aplica un cuidado adicional:
- Limitación de la finalidad: los archivos de personalización se utilizan únicamente para producir el artículo que usted pidió y resolver disputas relacionadas (art. 5.1.b del RGPD).
- Acceso controlado: el acceso se limita a las personas implicadas en la ejecución del pedido personalizado.
- Compartición controlada: los archivos de personalización no se comparten con terceros no relacionados; la compartición solo se produce cuando es necesaria para la producción/el envío.
- Disciplina de conservación: eliminación o anonimización una vez cumplida la finalidad, sujeta a obligaciones legales y a la defensa de reclamaciones (art. 5.1.e del RGPD).
15.6 Límite de seguridad en los pagos
El procesamiento de pagos lo realizan habitualmente los proveedores de servicios de pago. El responsable trata únicamente lo necesario para confirmar el estado del pago, cotejar las transacciones con los pedidos y gestionar reembolsos y disputas. Esto respalda la minimización de datos (art. 5.1.c del RGPD) y reduce la exposición de datos de pago sensibles.
15.7 Pruebas de seguridad y revisión (idoneidad continuada)
Conforme al artículo 32.1.d del RGPD, el responsable aplica procesos para:
- la revisión periódica de las medidas de seguridad,
- la verificación de que las restricciones de acceso siguen siendo adecuadas,
- la evaluación de si las prácticas de conservación y eliminación se aplican eficazmente,
- la verificación de que los acuerdos con los encargados siguen cumpliendo el artículo 28 del RGPD.
15.8 Confidencialidad en los canales de atención al cliente
Las comunicaciones de soporte pueden contener detalles de pedidos y direcciones. Para reducir riesgos:
- el responsable puede solicitar una verificación mínima (por ejemplo, número de pedido y email) antes de tratar detalles específicos del pedido,
- el responsable evita solicitar datos innecesarios (por ejemplo, números completos de tarjetas de pago),
- los archivos adjuntos solo se solicitan cuando es necesario (por ejemplo, fotos de daños para una reclamación),
- los datos compartidos a través de servicios de mensajería se gestionan con cuidado y se conservan solo lo necesario.
16) Violaciones de seguridad de datos personales (artículos 33-34 del RGPD)
Si se produce una violación de seguridad de los datos personales, el responsable evalúa la probabilidad y gravedad de los riesgos para las personas. Cuando sea necesario:
- Notificación a la autoridad de control: sin dilación indebida y, cuando sea posible, en el plazo de 72 horas desde que se tenga conocimiento de la violación (art. 33 del RGPD).
- Comunicación a las personas afectadas: sin dilación indebida si la violación puede entrañar un alto riesgo para los derechos y libertades, salvo que sea aplicable una excepción (art. 34 del RGPD).
17) Datos de menores
El responsable no recopila conscientemente datos personales de menores. Si usted cree que un menor ha facilitado datos personales, puede ponerse en contacto con el responsable para solicitar su eliminación cuando proceda, sujeto a las obligaciones legales de conservación.
18) Cambios en este Aviso
Este Aviso puede actualizarse para reflejar cambios en el tratamiento o en los requisitos legales. La última versión se publicará en el sitio web con una fecha de "Última actualización". El tratamiento sigue rigiéndose por los requisitos de transparencia y lealtad del RGPD (artículos 12-14).
19) Contacto y reclamaciones
Responsable: Nadezhda Khusainova
Dirección: Calle Lince, 10. Coín, Málaga, 29100, España
Email: admin@canvartin.com
Teléfono / WhatsApp: +34 624 640 928
Sitio web: https://canvartin.com/
Derecho a presentar una reclamación (artículo 77 del RGPD): Usted tiene derecho a presentar una reclamación ante una autoridad de control, en particular en el Estado miembro de la UE de su residencia habitual, lugar de trabajo o lugar de la presunta infracción.
España (AEPD): https://www.aepd.es/
Anexo: Artículos del RGPD citados (enlaces oficiales)
- RGPD (texto completo): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Artículo 4 (Definiciones): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Artículo 5 (Principios): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Artículo 6 (Licitud): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Artículo 7 (Consentimiento): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Artículos 12-14 (Información transparente): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Artículo 15 (Acceso): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Artículo 16 (Rectificación): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Artículo 17 (Supresión): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Artículo 18 (Limitación): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Artículo 20 (Portabilidad): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Artículo 21 (Oposición): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Artículo 22 (Decisiones automatizadas): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Artículo 25 (Protección de datos desde el diseño y por defecto): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Artículo 28 (Encargados del tratamiento): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Artículo 32 (Seguridad del tratamiento): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Artículos 33-34 (Violaciones de datos personales): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Capítulo V (Transferencias): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- SCC de la UE (Decisión (UE) 2021/914): https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj
- CEPD: https://edpb.europa.eu/
- AEPD: https://www.aepd.es/
25) Cookies y tecnologías similares (identificadores en línea) – transparencia y opciones
25.1 Cuándo se aplica esta sección
Esta sección se aplica cuando usted interactúa con el sitio web y con cualquier servicio integrado que almacene o acceda a información en su dispositivo (por ejemplo, mediante cookies, almacenamiento local, píxeles o tecnologías similares). Cuando dichas tecnologías impliquen datos personales, el tratamiento también está sujeto al RGPD (Reglamento (UE) 2016/679).
25.2 Normas legales citadas
- RGPD (Reglamento (UE) 2016/679): EUR-Lex (RGPD)
- Directiva de ePrivacy (Directiva 2002/58/CE, modificada) – norma sobre almacenamiento/acceso al dispositivo (cookies): EUR-Lex (ePrivacy)
25.3 Categorías de datos relacionados con cookies que pueden tratarse
- identificadores de cookies y señales de preferencia (estado del consentimiento, selección de idioma),
- ubicación aproximada derivada de la dirección IP,
- características del dispositivo y del navegador (user agent, parámetros de pantalla),
- datos básicos de interacción (páginas visitadas, marcas de tiempo),
- parámetros de referencia y de campaña (por ejemplo, etiquetas UTM) cuando estén presentes.
25.4 Finalidades y bases legales
| Categoría de cookie/tecnología | Finalidad | Base legal (artículo 6 del RGPD) | Expectativa de consentimiento |
|---|---|---|---|
| Estrictamente necesarias | Habilitar funciones esenciales del sitio que usted solicita explícitamente (navegación, continuidad del proceso de compra, funciones de seguridad). | Art. 6.1.b Contrato (cuando sea necesario para prestar el servicio solicitado) y/o Art. 6.1.f Interés legítimo (funcionamiento seguro y estable del sitio). | Habitualmente no sujetas a consentimiento previo bajo la normativa de ePrivacy cuando son estrictamente necesarias, pero se informan de forma transparente. |
| Preferencias | Recordar elecciones (por ejemplo, el idioma) para mejorar la usabilidad. | Art. 6.1.f Interés legítimo y/o Art. 6.1.a Consentimiento cuando lo exijan las normas nacionales aplicables. | Puede requerir consentimiento según la implementación y las normas nacionales. |
| Analítica | Comprender el uso agregado del sitio web para mejorar el contenido y la navegación. | Art. 6.1.a Consentimiento cuando la analítica no sea estrictamente necesaria. | Consentimiento previo cuando sea necesario; configurable para reducir la identificabilidad cuando proceda. |
| Marketing | Medir la eficacia publicitaria y mostrar anuncios relevantes en sitios web/aplicaciones. | Art. 6.1.a Consentimiento. | Consentimiento previo. |
25.5 Controles de preferencias de cookies y retirada
- Cuando se utiliza un banner/herramienta de consentimiento de cookies, usted puede aceptar, rechazar o personalizar las cookies no esenciales. Puede cambiar sus preferencias más adelante a través de la misma herramienta (cuando esté disponible).
- También puede eliminar las cookies mediante la configuración de su navegador. Eliminar las cookies puede borrar las preferencias almacenadas y afectar a la funcionalidad.
- Cuando el tratamiento se base en el consentimiento, usted puede retirarlo en cualquier momento (art. 7.3 del RGPD): RGPD (art. 7).
25.6 Registro del consentimiento de cookies
Cuando sea necesario para demostrar el cumplimiento, el responsable puede almacenar un registro de su elección de consentimiento de cookies (momento, alcance y señal de preferencia) para cumplir con los requisitos de responsabilidad proactiva (art. 5.2 del RGPD) y las condiciones del consentimiento (art. 7.1 del RGPD).
26) Marketing, mensajes de servicio y gestión de preferencias de contacto
26.1 Comunicaciones transaccionales / de servicio
El responsable envía mensajes necesarios para ejecutar el contrato o gestionar su solicitud (por ejemplo: confirmación del pedido, actualizaciones de entrega, aclaración de detalles de personalización, instrucciones de devolución). Estas comunicaciones no se envían con fines publicitarios.
- Base legal: ejecución de un contrato (art. 6.1.b del RGPD).
- Referencia del RGPD: RGPD art. 6
26.2 Marketing directo (cuando se ofrece)
Cuando se ofrece marketing (por ejemplo, boletines, promociones, anuncios de nuevos productos), el responsable trata sus datos de contacto y preferencias para enviar dichas comunicaciones.
- Base legal: consentimiento (art. 6.1.a y art. 7 del RGPD) cuando sea necesario.
- Derecho de oposición: cuando el marketing directo se realice sobre la base del interés legítimo conforme a la normativa aplicable, usted puede oponerse en cualquier momento (art. 21.2-3 del RGPD).
26.3 Gestión de preferencias, baja y prueba de cumplimiento
- El responsable mantiene registros de alta/baja para demostrar que las comunicaciones se enviaron lícitamente (art. 5.2, art. 7.1 del RGPD).
- Tras darse de baja u oponerse, el responsable puede conservar datos limitados en una lista de supresión para garantizar que no se le vuelva a contactar con fines de marketing (interés legítimo: art. 6.1.f; derecho de oposición: art. 21 del RGPD).
27) Reseñas, testimonios y contenido enviado por usuarios (cuando proceda)
27.1 Qué datos pueden tratarse
- nombre público / apodo,
- texto de la reseña, valoración y fecha de envío,
- señales de verificación de referencia del pedido (cuando se utilicen para prevenir reseñas falsas),
- fotos que usted envíe con una reseña (si las hay).
27.2 Finalidades y bases legales
- Finalidad: publicar la opinión de los clientes y mejorar la calidad del producto y la información al cliente.
- Base legal: Art. 6.1.f interés legítimo (información transparente al cliente y mejora de la calidad), o Art. 6.1.a consentimiento cuando lo exija el contexto (por ejemplo, publicar fotos identificables).
- Derecho de oposición: cuando se aplique el interés legítimo, usted puede oponerse conforme al artículo 21.1 del RGPD.
27.3 Minimización de las imágenes
Si usted sube imágenes que contienen datos personales (rostros, nombres, direcciones visibles en el fondo), el responsable trata únicamente lo necesario para la finalidad de la reseña y puede solicitar su sustitución o difuminado cuando proceda, conforme a la minimización de datos (art. 5.1.c del RGPD).
28) Páginas de redes sociales y mensajería (responsables independientes)
28.1 Tratamiento por el responsable
Si usted contacta con el responsable a través de mensajes o comentarios en redes sociales, el responsable trata el contenido que usted facilita para responder a su consulta y gestionar la atención al cliente.
- Base legal: ejecución de un contrato (art. 6.1.b del RGPD) y/o interés legítimo (art. 6.1.f del RGPD).
28.2 Tratamiento por la plataforma
Las plataformas de redes sociales habitualmente tratan datos personales para sus propios fines, en calidad de responsables independientes. Su tratamiento se rige por sus propios avisos de privacidad. El responsable no controla las actividades de tratamiento de la plataforma.
29) Etiquetas de envío, riesgo de entrega errónea y verificación de dirección
29.1 Datos de las etiquetas de envío
Para entregar productos físicos (pósters, lienzos, papercraft), el responsable trata y comparte con los transportistas la información mínima necesaria para la entrega, como el nombre del destinatario, la dirección de entrega y los datos de contacto cuando sea necesario.
- Base legal: ejecución de un contrato (art. 6.1.b del RGPD); principio de minimización (art. 5.1.c del RGPD).
29.2 Exactitud de la dirección e incidencias de entrega
Cuando falla una entrega (dirección incorrecta, datos incompletos, ubicación no accesible), el responsable puede:
- contactar con usted para confirmar o corregir los datos de entrega,
- utilizar la información de incidencias facilitada por el transportista para resolver el problema,
- conservar pruebas del estado de la entrega para gestionar disputas y la atención al cliente.
- Base legal: ejecución de un contrato (art. 6.1.b del RGPD); interés legítimo de prevención de disputas (art. 6.1.f del RGPD).
29.3 Destinatario erróneo / informes de entrega errónea
Si usted informa de una entrega errónea, el responsable trata la información necesaria para investigar (referencia del pedido, seguimiento del transportista, prueba de entrega). El tratamiento se limita a lo necesario para resolver la incidencia de entrega (art. 5.1.c del RGPD) y se conserva únicamente durante el tiempo necesario (art. 5.1.e del RGPD).
30) Documentos físicos y visibilidad relacionada con el embalaje
30.1 Documentos en papel utilizados para la ejecución del pedido
Si se utilizan documentos de pedido en papel durante el embalaje (por ejemplo, un albarán de preparación/embalaje), estos contienen únicamente la información necesaria para ejecutar el pedido. Dichos documentos se gestionan para reducir la visibilidad de los datos personales a personas no autorizadas.
- Referencia del RGPD: integridad y confidencialidad (art. 5.1.f del RGPD); seguridad (art. 32 del RGPD).
30.2 Eliminación
Cuando los documentos en papel ya no son necesarios, se eliminan de forma que se impida el acceso no autorizado a los datos personales, conforme al artículo 32 del RGPD y a la limitación del plazo de conservación (art. 5.1.e del RGPD).
31) Registro de actividades de tratamiento y documentación de responsabilidad proactiva (artículo 30; artículo 5.2)
31.1 Responsabilidad proactiva
El responsable aplica el principio de responsabilidad proactiva (art. 5.2 del RGPD) y mantiene documentación de cumplimiento cuando sea necesario.
31.2 Registro de actividades de tratamiento (artículo 30 del RGPD)
Cuando proceda, el responsable mantiene un registro de las actividades de tratamiento, que puede incluir:
- finalidades del tratamiento,
- categorías de interesados y de datos personales,
- categorías de destinatarios,
- transferencias internacionales y garantías (cuando proceda),
- criterio de conservación,
- medidas de seguridad generales (art. 30.1 del RGPD).
Referencia del RGPD: RGPD art. 30
32) Evaluaciones de impacto relativas a la protección de datos y consulta previa (artículos 35-36)
32.1 EIPD (artículo 35 del RGPD)
Si el responsable introduce un tratamiento que pueda entrañar un alto riesgo para los derechos y libertades de las personas físicas, realizará una Evaluación de Impacto relativa a la Protección de Datos (EIPD) conforme a lo exigido por el artículo 35 del RGPD.
- Referencia del RGPD: RGPD art. 35
32.2 Consulta previa (artículo 36 del RGPD)
Cuando una EIPD indique que el tratamiento entrañaría un alto riesgo en ausencia de medidas adoptadas por el responsable para mitigarlo, este consultará a la autoridad de control competente antes del tratamiento, conforme al artículo 36 del RGPD. RGPD art. 36
33) Casos operativos especiales: sustituciones, artículos faltantes y envíos parciales
33.1 Sustituciones y artículos faltantes
Si usted informa de artículos faltantes o incorrectos (incluidos componentes de kits de papercraft), el responsable trata la información mínima necesaria para:
- identificar el pedido original y la incidencia notificada,
- confirmar la medida correctiva adecuada,
- enviar un componente o producto de sustitución cuando proceda,
- conservar prueba de la resolución para la continuidad del soporte postventa.
- Base legal: ejecución de un contrato (art. 6.1.b del RGPD); interés legítimo de una gestión coherente de disputas (art. 6.1.f del RGPD).
33.2 Envíos parciales
Cuando un pedido se ejecuta en más de un envío (por ejemplo, por disponibilidad), el responsable trata identificadores de envío y referencias del transportista para gestionar la entrega y las comunicaciones con el cliente. El tratamiento se limita a lo necesario para completar la ejecución del pedido.
34) Precisión de la base legal, compatibilidad y usos secundarios
34.1 Sin uso secundario incompatible
Si el responsable considera tratar datos personales para una finalidad distinta de aquella para la que fueron recogidos, evaluará la compatibilidad conforme al artículo 6.4 del RGPD y facilitará la información exigida por los artículos 13-14 del RGPD.
- Referencia del RGPD: RGPD art. 6.4
34.2 Obligación legal frente a contrato frente a interés legítimo
Cuando puedan resultar relevantes varias bases legales, el responsable selecciona la base más adecuada para la finalidad concreta del tratamiento y aplica garantías para asegurar la lealtad y la proporcionalidad (art. 5.1.a del RGPD).
35) Datos de terceros facilitados por los clientes (direcciones de destinatarios, pedidos como regalo, imágenes compartidas)
35.1 Cuando usted facilita los datos de otra persona
Si usted facilita el nombre/dirección de otra persona para la entrega (por ejemplo, un pedido como regalo) o envía una imagen que contiene datos personales de terceros, usted es responsable de garantizar que dispone de una base legal para compartir dicha información con el responsable para la finalidad indicada.
35.2 Cómo trata el responsable dichos datos
- Finalidad: entregar el pedido, producir el artículo personalizado, prestar soporte.
- Base legal: ejecución de un contrato (art. 6.1.b del RGPD) y minimización (art. 5.1.c del RGPD).
- Conservación: conforme a la lógica de conservación ya descrita para pedidos y gestión de disputas (art. 5.1.e del RGPD).
36) Normas operativas para las solicitudes de derechos (aclaraciones, cumplimiento parcial y entrega segura)
36.1 Alcance de la divulgación en las solicitudes de acceso
En respuesta a una solicitud de acceso (art. 15 del RGPD), el responsable facilita:
- confirmación de si se tratan datos personales,
- una copia de los datos personales objeto de tratamiento,
- la información exigida por el artículo 15.1 del RGPD, sujeta a los derechos y libertades de terceros.
Referencia del RGPD: RGPD art. 15
36.2 Derechos de terceros
Cuando atender una solicitud afecte negativamente a los derechos y libertades de terceros, el responsable puede omitir o limitar la divulgación en la medida permitida por el RGPD, ofreciendo no obstante una respuesta significativa (art. 15.4 del RGPD).
36.3 Entrega segura de las respuestas
El responsable puede seleccionar un canal de respuesta que reduzca el riesgo de divulgación no autorizada (art. 5.1.f; art. 32 del RGPD), y puede solicitar la verificación de identidad cuando existan dudas razonables (art. 12.6 del RGPD).
37) Continuidad del negocio y cambios organizativos
37.1 Reorganización, transferencia o reestructuración
Si cambia la estructura empresarial del responsable (por ejemplo, una reorganización que afecte a las operaciones de ejecución de pedidos), los datos personales solo se transferirán en la medida necesaria y conforme a los principios del RGPD.
37.2 Bases legales y garantías
- Base legal: interés legítimo en la continuidad del servicio y la administración (art. 6.1.f del RGPD), y/o obligación legal (art. 6.1.c del RGPD) cuando proceda.
- Garantías: minimización, restricción de acceso, confidencialidad y actualizaciones de transparencia según sea necesario (artículos 5 y 12-14 del RGPD).
38) Representante en la UE (artículo 27)
El artículo 27 del RGPD se aplica a determinados responsables no establecidos en la Unión. El responsable está establecido en España. Referencia del RGPD: RGPD art. 27
Anexo (ampliado): Artículos adicionales del RGPD citados en esta continuación
- RGPD, artículo 6.4 (compatibilidad): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- RGPD, artículo 12.6 (verificación de identidad): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- RGPD, artículo 15.4 (derechos de terceros): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- RGPD, artículo 30 (registro de actividades de tratamiento): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- RGPD, artículo 35 (EIPD): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- RGPD, artículo 36 (consulta previa): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- RGPD, artículo 27 (representante en la UE): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Directiva de ePrivacy 2002/58/CE (cookies/almacenamiento en el dispositivo): https://eur-lex.europa.eu/eli/dir/2002/58/oj
