Política de protección de datos de omniac
Versión 2.0
Agradecemos el interés en la protección de datos en relación con omniac (en lo sucesivo, el “Servicio”) y la aplicación y el sitio web relacionados. Queremos que el usuario se sienta cómodo y seguro cuando utilice el Servicio y que sepa que una de las cosas que nos distingue es nuestro compromiso con la protección de los datos de nuestros clientes. Los cambios en la legislación o en las circunstancias relacionadas con el tratamiento de datos pueden requerir cambios en esta política de protección de datos. Mantendremos informado al usuario de cualquier cambio relevante.
1. Descripción general
A continuación, informamos sobre el tratamiento de los datos personales en relación con el uso del Servicio, incluidos nuestro sitio web y la aplicación utilizados en este contexto, y sobre los derechos derivados del Reglamento General de Protección de Datos de la UE y del Reino Unido (ambos denominados RGPD en esta política de protección de datos). Los datos personales consisten en información que está vinculada o puede vincularse directa o indirectamente al interesado. En particular, la base jurídica para la protección de datos es el RGPD. En el supuesto de que, debido a al lugar de residencia del usuario como interesado, sean de aplicación otros marcos jurídicos en materia de protección de datos (en particular, las leyes de protección de datos de países fuera de la UE o del EEE), dichas normas se aplicarán en consecuencia y las referencias al RGPD que figuran en esta política de protección de datos se considerarán también referencias a las disposiciones correspondientes de la legislación aplicable en materia de protección de datos. Se pueden consultar los detalles correspondientes a cada país en el apartado 7.
2. Responsable del tratamiento
Salvo indicación de esta política en otro sentido, el responsable del tratamiento (artículo 4, apartado 7 del RGPD) de los datos que se detallan a continuación es:
Schwarz Cyber Technologies GmbH Stiftsbergstraße 1 74172 Neckarsulm, Alemania Correo electrónico: info@schwarz-cyber-technologies.de
(en lo sucesivo, “nosotros”).
3. Detalles sobre el tratamiento de datos
3.1. Uso de nuestro sitio web
3.1.1. Fines y bases jurídicas
Al utilizar nuestro sitio web, el navegador utilizado en el dispositivo del usuario envía al servidor de nuestro sitio web automáticamente y sin su intervención:
- la dirección IP del dispositivo;
- la fecha y la hora de acceso;
- el nombre y la URL del archivo consultado;
- el volumen de datos transmitido;
- el sitio web o aplicación desde la que se accede (la URL de referencia);
- el navegador y, si procede, el sistema operativo de su dispositivo final; y
- el nombre de su proveedor de servicios de internet
al servidor de nuestro sitio web y se almacenará temporalmente en un archivo de registro con los siguientes fines:
- garantizar una conexión sin fallos;
- garantizar la usabilidad de nuestro sitio web o aplicación; y
- analizar la seguridad y estabilidad del sistema.
La base jurídica de este tratamiento de datos es el artículo 6, apartado 1, frase 1, letra (f) del RGPD u otra base jurídica reconocida aplicable. Nuestro interés legítimo se deriva de nuestro interés por proteger nuestros sistemas y evitar actividades indebidas o fraudulentas cada vez que un usuario accede a nuestro sitio web. Además, basamos el tratamiento de datos en el artículo 6, apartado 1, frase 1, letra (b) del RGPD, en la medida en que tratamos los datos para poner a disposición del usuario el sitio web y, de este modo, poder cumplir nuestro acuerdo con él.
3.1.2. Destinatarios y categorías de destinatarios
En determinadas circunstancias, puede ser necesario que transmitamos sus datos personales a otros destinatarios. En particular, el sitio web es operado en nuestro nombre en servidores de proveedores de servicios informáticos. Sus datos personales pueden ponerse a disposición de estos proveedores de servicios con fines de asistencia y mantenimiento.
3.1.3. Periodo de conservación y criterios para su determinación
Los archivos de registro se conservan durante siete días después de su creación.
3.2. Uso de nuestra aplicación
3.2.1. Fines y bases jurídicas
Cuando se utiliza nuestra aplicación, se recopilan y tratan los siguientes datos sobre el usuario y el dispositivo que utiliza:
- su dirección IP;
- la fecha y la hora de acceso;
- la solicitud del cliente;
- el código de respuesta http; y
- el volumen de datos transmitido.
Además, cuando se utiliza nuestra aplicación, se recopilan y tratan la versión de la aplicación utilizada y el dispositivo móvil desde el que se inicia nuestra aplicación.
Tratamos los datos mencionados anteriormente para proporcionar al usuario la aplicación y poder cumplir el acuerdo suscrito con él. En este contexto, tratamos los datos personales en virtud del artículo 6, apartado 1, frase 1, letra (b) del RGPD. Dado que el tratamiento también sirve a nuestro interés legítimo (y prioritario) en prestar el servicio solicitado, el tratamiento de datos también se realiza en virtud del artículo 6, apartado 1, frase 1, letra (f) del RGPD. Asimismo, tratamos estos datos para perseguir nuestro interés legítimo en hacer valer nuestros derechos derivados o relacionados con nuestro contrato; esto se hace en virtud del artículo 6, apartado 1, frase 1, letra (f) del RGPD.
3.2.2. Destinatarios y categorías de destinatarios
En algunos casos recurrimos a proveedores de servicios (en particular, proveedores de servicios informáticos) para tratar los datos. Las empresas que actúan en nuestro nombre están sujetas a nuestras instrucciones en lo que respecta al tratamiento de los datos personales y tratan los mismos en nuestro nombre.
3.2.3. Periodo de conservación y criterios para su determinación
Suprimiremos o anonimizaremos los datos personales tan pronto como dejen de ser necesarios para los fines del tratamiento descrito en los apartados anteriores.
Si los datos son necesarios durante un periodo más largo debido a los plazos de conservación legales o para asegurar, hacer valer u oponerse a reclamaciones legales, conservaremos los datos de acuerdo con las disposiciones en materia de protección de datos una vez que el usuario deje de usar la aplicación durante aquel periodo cuya conservación prevea la ley o mientras sea necesario para los fines.
3.3. Uso de nuestro Servicio
Se puede utilizar nuestro Servicio a través de nuestra aplicación o nuestro sitio web.
3.3.1. Fines y bases jurídicas
Como parte del proceso de pedido y alta en el Servicio, tratamos en particular los siguientes datos sobre el usuario:
la información que facilite al solicitar el Servicio, en particular la relativa a la suscripción que haya solicitado (p. ej., la duración);
- nombre y apellidos;
- dirección de correo electrónico;
- código postal;
- país de residencia;
- confirmación de que utiliza el Servicio como particular; y
- en función del pago de la suscripción, dirección de facturación.
El usuario también debe verificar su dirección de correo electrónico mediante un código que le enviaremos a la dirección de correo electrónico que nos facilite. También le asignaremos un número de cliente.
Como parte del uso del Servicio, tratamos en particular aquellos datos que el usuario nos proporciona, como nombre, dirección de correo electrónico, número de teléfono, número de tarjeta de crédito, IBAN y número de documento de identidad, y cualquier dato específico que el usuario desee que se supervise para detectar si exista algún tipo de problema al respecto. El usuario puede cambiar los datos objeto de seguimiento en cualquier momento. Para poder llevar a cabo el seguimiento (técnicamente), asignamos al usuario y a los datos objeto de seguimiento un número de código especial y único.
Para el seguimiento, llevado a cabo principalmente por nuestro proveedor de servicios Constella Intelligence, Inc. transmitimos los datos —dependiendo de las áreas de internet que deban quedar sujetas a seguimiento— de forma troceada (hash) y, en ocasiones, también codificada. A continuación, también proporcionaremos los datos a dicho proveedor de servicios en estos formatos. Si este detectase que exista algún tipo de problema con los datos, por ejemplo, en la internet profunda o en la internet oscura, puede trocear los datos afectados con el mismo algoritmo y determinar si los datos introducidos para la supervisión están afectados por dicho problema. Para otras zonas de internet, en particular la “web de superficie”, el proveedor de servicios también puede desactivar temporalmente el cifrado para comprobar activamente si los datos que ha introducido se han visto expuestos al riesgo.
Si detecta datos en riesgo, nos informa y podemos enviar al usuario una alerta (véase más abajo). Con este fin, y para poder determinar que el usuario ha modificado los datos objeto de seguimiento, conservamos dichos datos en forma de hash y en forma cifrada, en la que sustituimos algunas letras por una X. En este contexto, no conservamos los datos como datos de identificación reales.
El usuario puede decidir si desea recibir notificaciones (p. ej., sobre datos expuestos a riesgos) por correo electrónico o notificaciones automáticas. Si introduce una dirección de correo electrónico o un número de teléfono móvil para fines de comunicación o seguimiento, lo verificaremos enviándole un enlace de confirmación por correo electrónico o un código por SMS, que deberá pulsar o introducir.
Si detectamos que los datos se han visto expuestos, el usuario recibirá una alerta. Dicha alerta contendrá información sobre los datos expuestos e información sobre el problema (p. ej., dónde se ha encontrado el mismo). En caso necesario, la alerta también puede contener datos del usuario que este no haya seleccionado para seguimiento, pero que hayamos encontrado en relación con datos expuestos sujetos a seguimiento. La alerta muestra los datos de forma cifrada, con algunas letras sustituidas por una X.
Además, la alerta contiene una clasificación de la relevancia del problema, que viene determinada por la confidencialidad de los datos expuestos y el momento de la exposición. La alerta también contiene recomendaciones de actuación que el usuario puede notificar como “completadas” una vez hechas. Basándonos en la clasificación del problema y en las recomendaciones de actuación que figuraban en alertas (anteriores) y que el usuario no ha comunicado como “completadas”, calculamos una puntuación de seguridad que se le comunica como parte de la alerta.
Tratamos los datos mencionados anteriormente para proporcionar al usuario el Servicio y poder cumplir así el acuerdo suscrito con él. En este contexto, tratamos los datos personales en virtud del artículo 6, apartado 1, frase 1, letra (b) del RGPD. Dado que el tratamiento también sirve a nuestro interés legítimo (y prioritario) en prestar el servicio solicitado, el tratamiento de datos también se realiza en virtud del artículo 6, apartado 1, frase 1, letra (f) del RGPD.
Además, tratamos datos sobre la suscripción o pedido del Servicio para poder cumplir nuestras obligaciones derivadas de la legislación en materia fiscal y mercantil. La base de este tratamiento es el artículo 6, apartado 1, frase 1, letra © del RGPD. Asimismo, tratamos estos datos para perseguir nuestro interés legítimo en hacer valer nuestros derechos derivados o relacionados con nuestro contrato; esto se hace en virtud del artículo 6, apartado 1, frase 1, letra (f) del RGPD.
3.3.2. Destinatarios y categorías de destinatarios
Recurrimos parcialmente a empresas de servicios para realizar el tratamiento de sus datos. Las empresas que actúan en nuestro nombre están sujetas a nuestras instrucciones en lo que respecta al tratamiento de sus datos personales y tratan los mismos en nuestro nombre.
Los siguientes proveedores de servicios en particular actúan en nuestro nombre y están sujetos a nuestras instrucciones en la prestación del Servicio:
- Schwarz Digits IT KG nos proporciona principalmente capacidad de almacenamiento, bases de datos y asistencia técnica. También nos ayuda a crear el número de código asignado al usuario y a los datos y a crear alertas.
- Widas ID GmbH nos ayuda en particular en el proceso de pedido y alta. Opera un servicio de gestión de identidades y accesos que utilizamos en este contexto.
- Constella Intelligence, Inc. (en lo sucesivo, “Constella”) nos ayuda principalmente en la supervisión de los datos con respecto a problemas de exposición en determinadas áreas de internet. En particular, Constella comprueba si los datos que el usuario ha seleccionado para el seguimiento se han publicado allí. En caso de exposición, Constella nos proporcionará información al respecto y nos ayudará a preparar la alerta que enviaremos al usuario. Constella utiliza otros (sub)encargados para este fin, que principalmente proporcionan capacidad de almacenamiento y asistencia técnica.
3.3.3. Transferencia a destinatarios de países terceros
Dado que nuestro proveedor de servicios Constella tiene su domicilio social en EE. UU., los datos relativos al usuario se transmitirán a un país fuera del Espacio Económico Europeo y del Reino Unido en el sentido del artículo 44 y siguientes del RGPD. Para garantizar adecuadamente esta transmisión de datos, hemos suscrito con Constella las cláusulas contractuales tipo de la UE publicadas por la Comisión Europea, junto con el acuerdo de transmisión internacional de datos del Reino Unido. Se pueden consultar las cláusulas contractuales tipo de la UE en https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj. Para solicitar una copia de nuestras cláusulas contractuales tipo, el usuario puede ponerse en contacto con nosotros a través de los datos que figuran en la sección “Contacto” de nuestra política de protección de datos.
3.3.4. Periodo de conservación y criterios para su determinación
Suprimiremos o anonimizaremos los datos personales tan pronto como dejen de ser necesarios para los fines del tratamiento descrito en los apartados anteriores. Por norma general, conservamos los datos personales mientras dure la suscripción o uso del Servicio y, tras su finalización, hasta que prescriban todas las reclamaciones relacionadas.
Si el usuario elimina datos o información de contacto objeto de seguimiento mientras siga activa la suscripción, por norma general los suprimiremos sin dilación indebida. Si el usuario cancela su suscripción, con carácter general suprimiremos los datos que seleccionó para el seguimiento en un plazo de 30 días tras la cancelación de la suscripción. En este caso, no se eliminará la cuenta de cliente, incluidos los datos introducidos durante el proceso de alta, pero el propio usuario podrá eliminarla si lo desea.
Si los datos son necesarios durante un periodo más largo debido a los plazos de conservación legales o para asegurar, hacer valer u oponerse a reclamaciones legales, conservaremos los datos de acuerdo con las disposiciones en materia de protección de datos una vez que el usuario deje de usar el Servicio durante aquel periodo cuya conservación prevea la ley o mientras sea necesario para los fines.
3.4. Enlaces de afiliación en sitios asociados
3.4.1. Fines y bases legales
Si accede a nuestro sitio web a través de un enlace de afiliación de nuestros socios de cooperación, se almacenará una cookie en su dispositivo terminal (para más detalles, consulte el apartado ““Uso de cookies””). Esta cookie se utiliza con el fin de liquidar las comisiones, para poder rastrear que ha llegado a nuestro sitio web a través del sitio web del socio. La base legal para el almacenamiento y acceso a la información en su dispositivo terminal es el § 25, apdo. 1 de la TDDDG. Puede revocar este consentimiento en cualquier momento con efecto para el futuro, por ejemplo, a través de la configuración de cookies. En caso de una posterior celebración de contrato con Schwarz Cyber Technologies GmbH, se leerá esta cookie y se guardará una marca digital (denominada ““tag”” o etiqueta) en su perfil de cliente para poder asignar y liquidar la comisión correcta. Además, los datos se agregan para la medición interna del éxito. La base legal para este tratamiento de datos es el Art. 6, apdo. 1, frase 1, letra f) del RGPD y se lleva a cabo en base al interés legítimo de trazabilidad para una correcta liquidación de comisiones.
3.4.2. Destinatarios / Categorías de destinatarios
A efectos de liquidación, solo se transmiten a nuestros socios de cooperación indicadores clave agregados. No se transmiten datos personales (como su nombre o datos de contacto) a los socios.
3.4.3. Plazo de conservación / Criterios para el plazo de conservación
Si el contrato se celebra con éxito, la cookie se elimina inmediatamente y solo se almacena la denominada etiqueta en su perfil de cliente. Si no se celebra ningún contrato, eliminamos la cookie a más tardar después de 7 días.
3.5. Pago y gestión de la suscripción
3.5.1. Fines y bases jurídicas
Compra en la aplicación
Actualmente, la suscripción a nuestro Servicio solo se puede realizar a través de una compra en nuestra aplicación. Para ello, el operador de la tienda de aplicaciones correspondiente (para Apple Store: Apple Distribution International Limited in Hollyhill, Cork, República de Irlanda; para Google Play Store: Google Ireland Limited Gordon House, Barrow Street, Dublín 4, Irlanda) procesa la compra, en particular el pago por la suscripción seleccionada. Para ello, utiliza el método de pago que el usuario haya almacenado en la correspondiente plataforma de aplicaciones y que haya seleccionado para la suscripción.
Para que el operador pueda tramitar la compra, le facilitamos, en particular, la siguiente información sobre el usuario:
- información de que desea adquirir una suscripción al Servicio; y
- la suscripción que haya elegido.
Una vez completado el proceso de pago, el operador solo nos informa de que el usuario ha adquirido una suscripción específica y ha efectuado el pago correspondiente.
Posteriormente, la gestión (en particular, la renovación) y la finalización de la suscripción también se llevan a cabo a través de la tienda de aplicaciones correspondiente. En tales casos, solo recibimos información del operador correspondiente de que el usuario ha modificado una suscripción (p. ej., renovación, pagos…) o la ha cancelado.
No somos responsables del tratamiento de datos por parte del operador de la tienda de aplicaciones correspondiente en relación con la compra, la administración y la cancelación de la suscripción. Lo anterior se aplica en particular al tratamiento de los datos del usuario por parte del operador para tramitar los pagos.
Transmitimos los datos mencionados anteriormente al operador de la tienda de aplicaciones con el fin de permitir al usuario adquirir y administrar (p. ej., renovar o cancelar) su suscripción a nuestro Servicio como parte de una compra en aplicación. La transmisión es necesaria para que podamos ejecutar el acuerdo suscrito con el usuario para el uso de nuestro Servicio y su acuerdo con el operador de la tienda de aplicaciones. La base de este tratamiento es el artículo 6, apartado 1, frase 1, letra (b) del RGPD.
Dado que también es necesario para salvaguardar nuestro interés legítimo (prioritario) en celebrar y ejecutar el acuerdo de suscripción a nuestro Servicio celebrado con el usuario y para salvaguardar el interés legítimo (prioritario) del operador de la tienda de aplicaciones en la ejecución del acuerdo suscrito con el usuario para la tramitación de pagos y la gestión de la suscripción, el tratamiento de datos también se basa en el artículo 6, apartado 1, frase 1, letra (f) del RGPD.
Además, tratamos datos sobre la suscripción o el pago del Servicio para poder cumplir nuestras obligaciones derivadas de la legislación en materia fiscal y mercantil. La base para esto es el artículo 6, apartado 1, frase 1, letra © del RGPD y, como también tenemos un interés legítimo en cumplir con estas disposiciones, el artículo 6, apartado 1, frase 1, letra (f) del RGPD.
Compra en nuestro sitio web
Si el usuario adquiere una suscripción a nuestro Servicio a través de nuestro sitio web, primero debe introducir su dirección de facturación. Transmitimos este y otros datos (número de cliente e información de la suscripción) a Schwarz Payment Solutions GmbH, empresa del grupo que se encarga de la tramitación de pagos y la gestión de suscripciones para nuestro Servicio de forma independiente y que asume el papel de responsable del tratamiento en materia de protección de datos. A su vez, Schwarz Payment Solutions GmbH nos informa sobre si el pago de una suscripción concreta se ha realizado correctamente o no. Este tratamiento de datos es necesario para tramitar el pago del usuario y poder ofrecerle nuestros Servicios, y por tanto es necesario para ejecutar el acuerdo suscrito con el usuario La base de este tratamiento es el artículo 6, apartado 1, frase 1, letra (b) del RGPD. Dado que también es necesario para salvaguardar nuestro interés legítimo en tramitar los pagos de forma eficiente y sencilla para el usuario, el tratamiento de datos también se basa en el artículo 6, apartado 1, frase 1, letra (f) del RGPD.
Schwarz Payment Solutions GmbH recopila, trata y almacena el número de cliente del usuario, información sobre su suscripción, su dirección de facturación, facturas y su historial de pagos con el fin de tramitar los pagos y gestionar su suscripción.
Para poder ofrecer como método de pago las tarjetas de crédito, Google Pay y Apple Pay, también se utilizará el proveedor de servicios de tramitación de pagos Adyen N.V. (Simon Carmiggeltstraat 5-60, 1011 DJ, Ámsterdam, Países Bajos). Tras seleccionar estos métodos de pago en nuestro sitio web, se pedirá al usuario que introduzca los datos de pago en una ventana aparte. Los datos de pago introducidos son recopilados y almacenados directamente por Adyen N.V. y tratados con el fin de tramitar el pago. Adyen N.V. es responsable de este tratamiento en virtud de la normativa en materia de protección de datos. Se puede consultar más información sobre el tratamiento de datos por parte de Adyen N.V. en la política de protección de datos del sitio web de Adyen N.V. (https://www.adyen.com/es_ES/privacy-policy). Una vez recopilados los datos del pago, Adyen N.V. transmite a Schwarz Payment Solutions GmbH el nombre del titular de la tarjeta, la fecha de caducidad y los cuatro últimos dígitos del número de la tarjeta de crédito para que dicha información aparezca en la cuenta del cliente con el fin de identificar el medio de pago utilizado. Además, Schwarz Payment Solutions GmbH recibe un token de tarjeta de crédito generado por Adyen N.V. para poder identificar el medio de pago en futuras solicitudes de pago en que participe Adyen N.V. sin el uso de datos de identificación reales. Además, ni Schwarz Payment Solutions GmbH ni nosotros tenemos acceso a los datos de la tarjeta de crédito que el usuario introduce para tramitar el pago. Schwarz Payment Solutions GmbH trata los datos para la tramitación de pagos y la gestión de suscripciones en virtud del artículo 6, apartado 1, frase 1, letra (b) del RGPD, ya que el tratamiento es necesario para ejecutar el acuerdo celebrado con nosotros. Schwarz Payment Solutions GmbH y nosotros también tenemos a la vez un interés legítimo en poder ofrecer diferentes medios de pago y en hacer que la tramitación de los pagos sea lo más centralizada, eficiente y sencilla para el usuario posible, por lo que el tratamiento por parte de Schwarz Payment Solutions GmbH también se basa en el artículo 6, apartado 1, frase 1, letra (f) del RGPD.
Además, Schwarz Payment Solutions GmbH trata datos sobre la suscripción o pago del Servicio para poder cumplir sus obligaciones derivadas de la legislación en materia fiscal y mercantil. La base para esto es el artículo 6, apartado 1, frase 1, letra © del RGPD y, como también existe un interés legítimo en cumplir con estas disposiciones, el artículo 6, apartado 1, frase 1, letra (f) del RGPD.
Schwarz Payment Solutions GmbH suprimirá o anonimizará los datos personales tan pronto como dejen de ser necesarios para los fines del tratamiento descrito en los apartados anteriores. Por norma general, se conservarán los datos personales mientras dure la suscripción o el uso del Servicio y, tras su finalización, hasta que prescriban todas las reclamaciones relacionadas. Si los datos son necesarios durante un periodo más largo debido a los plazos de conservación legales o para asegurar, hacer valer u oponerse a reclamaciones legales, Schwarz Payment Solutions GmbH conservará los datos de acuerdo con las disposiciones en materia de protección de datos una vez que el usuario deje de usar el Servicio durante aquel periodo cuya conservación prevea la ley o mientras sea necesario para los fines.
Por lo que respecta a una eventual obligación de facilitar datos y a los derechos del usuario como interesado frente a Schwarz Payment Solutions GmbH, se aplicarán lo dispuesto en los apartados 5 y 6 de esta política de protección de datos. El usuario puede ponerse en contacto con Schwarz Payment Solutions GmbH por correo postal (Stiftsbergstraße 1, 74172 Neckarsulm, Alemania) y por correo electrónico (datenschutz@mail.schwarz).
3.5.2. Destinatarios y categorías de destinatarios
Recurrimos parcialmente a empresas de servicios para realizar el tratamiento de sus datos. Las empresas que actúan en nuestro nombre están sujetas a nuestras instrucciones en lo que respecta al tratamiento de sus datos personales y tratan los mismos en nuestro nombre.
En particular, los siguientes proveedores de servicios actúan en nuestro nombre y están sujetos a nuestras instrucciones a efectos de pago y gestión de la suscripción: - Schwarz Digits IT KG nos proporciona principalmente capacidad de almacenamiento, bases de datos y asistencia técnica.
También transmitimos los datos personales al operador de la tienda de aplicaciones del usuario, tal como se ha descrito anteriormente. Si se utiliza nuestra aplicación para iOS, se trata de Apple Distribution International Limited, Hollyhill, Cork, República de Irlanda. Si se utiliza nuestra aplicación para Android, se trata de Google Ireland Limited, Gordon House, Barrow Street, Dublín 3, República de Irlanda.
3.4.3. Periodo de conservación y criterios para su determinación
Suprimiremos o anonimizaremos los datos personales tan pronto como dejen de ser necesarios para los fines del tratamiento descrito en los apartados anteriores. Por norma general, conservamos los datos personales mientras dure la suscripción o uso del Servicio y, tras su finalización, hasta que prescriban todas las reclamaciones relacionadas.
Si los datos son necesarios durante un periodo más largo debido a los plazos de conservación legales o para asegurar, hacer valer u oponerse a reclamaciones legales, conservaremos los datos de acuerdo con las disposiciones en materia de protección de datos una vez que el usuario deje de usar el Servicio durante aquel periodo cuya conservación prevea la ley o mientras sea necesario para los fines.
3.6. Comunicación por correo electrónico o servicio de atención al cliente
3.6.1. Fines y bases jurídicas
Tratamos los datos personales que el usuario nos proporciona por correo electrónico (en particular, su dirección de correo electrónico) como parte de su consulta con el fin de tramitarla. Si es necesario, también le pediremos datos para confirmar su identidad.
La base jurídica de este tratamiento como parte de la formalización o ejecución de un contrato, en particular en relación con el Servicio, es el artículo 6, apartado 1, frase 1, letra (b) del RGPD. Por lo demás, la base jurídica es el artículo 6, apartado 1, frase 1, letra f, del RGPD. Nuestro interés legítimo se deriva del interés en responder a las consultas del usuario, de modo que se fomente su satisfacción.
3.6.2. Destinatarios y categorías de destinatarios
En determinadas circunstancias, puede ser necesario que transmitamos sus datos personales a otros destinatarios.
Sus datos personales pueden ponerse a disposición de proveedores de servicios informáticos con fines de asistencia técnica. En particular, los siguientes proveedores de servicios actúan en nuestro nombre y están sujetos a nuestras instrucciones a efectos de comunicación por correo electrónico y atención al cliente: Schwarz Digits IT KG nos proporciona principalmente capacidad de almacenamiento, bases de datos y asistencia técnica, incluida la resolución de consultas de clientes. Netlution GmbH y Lidl Kundenservice GmbH & Co. KG nos ayudan a responder a las consultas de los clientes.
3.6.3. Periodo de conservación y criterios para su determinación
Una vez finalizada su consulta, los datos se almacenarán durante 90 días. Nuestra experiencia ha demostrado que no se reciben más consultas pasado dicho plazo.
En caso de que se defiendan derechos legales, sus datos se almacenarán durante tres años a partir de la finalización de su solicitud, a partir del final del año natural, como prueba de que hemos cumplido los posibles derechos legales.
3.7. Tratamiento para la presentación, el ejercicio o la defensa de reclamaciones judiciales y en caso de adquisición de empresas
3.7.1. Fines y bases jurídicas
En la medida en que sea necesario en casos individuales, también trataremos los datos mencionados en esta política de protección de datos para hacer valer y ejercer reclamaciones legales, para defendernos contra reclamaciones legales y, en la medida en que sea necesario, en relación con transacciones corporativas (p. ej., si se van a vender partes de la empresa).
La base jurídica de este tratamiento como parte de la formalización o ejecución de un contrato, en particular en relación con el Servicio, es el artículo 6, apartado 1, frase 1, letra (b) del RGPD. Por lo demás, la base jurídica es el artículo 6, apartado 1, frase 1, letra f, del RGPD. Los fines del tratamiento de datos enumerados anteriormente constituyen nuestro interés legítimo.
3.7.2. Destinatarios y categorías de destinatarios
En determinadas circunstancias, puede ser necesario que transmitamos sus datos personales a otros destinatarios. En particular, esto puede incluir a otras empresas a las que se venden (o se venderán) acciones de la empresa, personas y organismos que nos ayudan a hacer valer y ejercer reclamaciones legales u oposiciones contra las mismas o que participan en los procedimientos que tienen lugar en este contexto, y autoridades públicas.
3.7.3. Periodo de conservación y criterios para su determinación
Suprimiremos o anonimizaremos los datos personales tan pronto como dejen de ser necesarios para los fines del tratamiento descrito en los apartados anteriores y no podamos tratarlos para otros fines. En el caso de reclamaciones y procedimientos judiciales, esto significa generalmente que conservamos los datos hasta que el litigio se resuelva en firme, y en caso de adquisición o venta de nuestra empresa (o parte de la misma), hasta que la transacción se haya perfeccionado.
Si los datos son necesarios durante más tiempo debido a periodos de conservación legales, los conservaremos de acuerdo con la normativa en materia de protección de datos durante el tiempo que exija la ley.
3.8. Envío de publicidad: boletines y notificaciones automáticas
3.8.1. Fines y bases jurídicas
Si el usuario da su consentimiento para recibir nuestro boletín de noticias y notificaciones automáticas en nuestra aplicación, trataremos los datos especificados en la declaración de consentimiento, en particular:
- la dirección de correo electrónico que nos haya facilitado, y
- información sobre el dispositivo que está utilizando
para enviarle publicidad de nuestros productos, servicios, promociones y colaboraciones por correo electrónico a la dirección que nos haya facilitado y notificaciones automáticas en la aplicación.
La base jurídica de este tratamiento es su consentimiento de conformidad con el artículo 6, apartado 1, frase 1, letra (a) del RGPD. Se puede revocar el consentimiento en cualquier momento con efecto prospectivo a través del enlace que aparece al final de cada boletín, por correo electrónico enviado a info@omniac.de o a través de su cuenta de cliente. La revocación del consentimiento no afectará a la legalidad del tratamiento consentido con anterioridad a la misma.
A fin de garantizar que se introduce correctamente la dirección de correo electrónico, aplicamos el denominado proceso de doble verificación: una vez que el usuario nos dé su consentimiento, le enviaremos un enlace de confirmación. La dirección de correo electrónico del usuario no se añadirá a nuestra lista de distribución hasta que este haga clic en el enlace.
También tratamos los siguientes datos para documentar su consentimiento y defender nuestros derechos:
- dirección IP del dispositivo final utilizado para el registro;
- fecha y hora de inscripción y verificación por correo electrónico;
- fuente de inscripción y baja; e
- historial del boletín.
La base jurídica para el tratamiento de estos datos es el artículo 6, apartado 1, frase 1, letra f, del RGPD. Los fines enumerados anteriormente constituyen nuestro interés legítimo.
3.8.2. Destinatarios y categorías de destinatarios
En determinadas circunstancias, puede ser necesario que transmitamos sus datos personales a otros destinatarios. En concreto, para nuestro boletín de noticias, utilizamos proveedores de servicios informáticos que procesan datos personales en nuestro nombre.
3.8.3. Periodo de conservación y criterios para su determinación
Si no se hace clic en el enlace de confirmación en un plazo de 48 horas, los datos se eliminarán en relación con el envío de publicidad mediante boletines o notificaciones automáticas.
En cuanto el usuario revoque su consentimiento, dejaremos de tratar sus datos para los fines aquí indicados y, en general, los suprimiremos si no estamos autorizados a tratarlos para otros fines.
Como prueba del consentimiento, los datos requeridos se almacenarán durante tres años a partir del final del año natural en el que el usuario revoque su consentimiento.
4. Uso de cookies y tecnologías similares
4.1. Cookies
Cuando se utilizan cookies y tecnologías similares para tratar datos de uso (en particular, almacenamiento local e identificadores especiales al utilizar nuestra aplicación, por ejemplo, identificadores de publicidad como el identificador para anunciantes), cuando se visita nuestro sitio web o se utiliza nuestra aplicación se almacenan archivos en el dispositivo del usuario en los que se almacena información en relación con el dispositivo que se está utilizando, o utilizamos estas tecnologías para acceder a la información almacenada en su dispositivo. Sin embargo, esto no significa que tengamos acceso directo a su identidad.
4.1.1. Fines, tipos de datos y bases jurídicas
El uso de cookies y tecnologías similares para tratar los datos de uso tiene los siguientes fines:
Cookies técnicamente necesarias: Se trata de cookies y tecnologías similares que son necesarias para que el usuario utilice nuestros servicios (p. ej., para mostrar correctamente nuestro sitio web —incluidos el idioma y el tipo y color de letra—, proporcionar las funciones que el usuario solicita, recordar su configuración —como la selección en relación con las cookies y tecnologías similares— y registrar el inicio de sesión o llenar la cesta de la compra al realizar compras en internet, etc.).
Las cookies técnicamente necesarias y tecnologías similares categorizadas como “técnicamente necesarias” se utilizan de conformidad con aquellas leyes nacionales de los Estados miembros de la UE y del Reino Unido que trasponen el artículo 5, apartado 3 de la Directiva 2002/58/CE. Posteriormente, los datos se tratan sobre la base de nuestros intereses legítimos para prestar el servicio de conformidad con el artículo 6, apartado 1, frase 1, letra (f) del RGPD.
Dependiendo de los fines, se tratan en particular los siguientes tipos de datos personales y se utilizan las siguientes cookies y tecnologías similares:
- entradas del usuario, con el fin de recordar las entradas a través de múltiples subpáginas;
- datos de autenticación para identificar a un usuario después de iniciar sesión, lo que le permite acceder a contenidos autorizados en visitas posteriores (p. ej., acceso a su cuenta de cliente);
- hechos relacionados con la seguridad (p. ej., detección de repetidos intentos fallidos de inicio de sesión);
En nuestra política de cookies [enlace: https://app.omniac.de/privacy-policy?hidebanner=true#cookies] se puede consultar información general sobre las cookies y tecnologías similares utilizadas, los plazos de conservación y los proveedores externos integrados de esta categoría.
Estadísticas: Estas tecnologías nos permiten personalizar el diseño de nuestros servicios generando estadísticas anonimizadas y, en su caso, estadísticas cruzadas sobre el uso que haces de los mismos. Esto nos proporciona información sobre cómo o con qué frecuencia se utiliza nuestro sitio web, lo que nos permite adaptar mejor nuestros sitios web a los hábitos de los usuarios.
Se utilizan cookies y tecnologías similares con fines estadísticos y los datos respectivos se tratan posteriormente de conformidad con el consentimiento del usuario en virtud del artículo 6, apartado 1, frase 1, letra (a) del RGPD.
Dependiendo de los fines, se tratan en particular los siguientes tipos de datos personales y se utilizan las siguientes cookies y tecnologías similares:
- Perfiles de uso seudonimizados que contienen información sobre el uso de nuestro sitio web como la siguiente:
- tipo/versión de navegador;
- sistema operativo utilizado;
- URL de referencia (es decir, la página visitada anteriormente);
- nombre del host del ordenador de acceso (dirección IP);
- hora de la solicitud al servidor;
- ID de usuario individual; y
- eventos activados en el sitio web (preferencias de navegación).
- La dirección IP se anonimiza de forma rutinaria, lo que en principio significa que ya no es posible identificar al usuario.
- Vincularemos su ID de usuario con otros datos suyos (nombre, dirección de correo electrónico, etc.) exclusivamente con su consentimiento expreso específico para ello. Solo con el ID de usuario, no podremos identificarle.
En nuestra política de cookies [enlace: https://app.omniac.de/privacy-policy?hidebanner=true#cookies] se puede consultar información general sobre las cookies y tecnologías similares utilizadas, los plazos de conservación y los proveedores externos integrados de esta categoría.
4.1.2. Destinatarios y categorías de destinatarios
En determinadas circunstancias, puede que necesitemos transmitir los datos personales a otros destinatarios tal y como se detalla en nuestra política de cookies [enlace: https://app.omniac.de/privacy-policy?hidebanner=true#cookies].
4.1.3. Transferencia a destinatarios de países terceros
En determinadas circunstancias, puede ser necesario que transmitamos los datos personales a proveedores de servicios informáticos y proveedores de servicios de marketing digital en uno o varios terceros países fuera de la Unión Europea, del Espacio Económico Europeo o del Reino Unido.
La Comisión Europea y el Gobierno británico han certificado que algunos terceros países tienen un nivel de protección de datos comparable al que ofrece el RGPD mediante una decisión de adecuación. Puede consultar un listado de los países terceros que disponen de decisión de adecuación aquí [enlace: Adecuación del nivel de protección de datos en países no miembros de la UE; enlace: Adecuación del nivel de protección de datos en países diferentes al Reino Unido].
Para los proveedores de servicios con sede en EE. UU., esto solo se aplica si basan la transferencia de datos en el Marco de Protección de Datos (DPF) UE-EE. UU. de fecha 10/07/2023 y en el DPF Reino Unido-EE. UU.
En el caso de este tratamiento de datos, todos los destinatarios están situados en un tercer país con una decisión de adecuación o están sujetos al DPF y al puente de datos Reino Unido-EE. UU. si están situados en EE. UU.
4.1.4. Periodo de conservación y criterios para su determinación
Se puede consultar el periodo de almacenamiento de las cookies en nuestra política de cookies [enlace: https://app.omniac.de/privacy-policy?hidebanner=true#cookies].
Si aparece la opción “persistente” en la columna “Expiración”, la cookie se almacena de forma permanente hasta que se revoque el consentimiento correspondiente.
Si aparece la opción “sesión” en la columna “Expiración”, la cookie solo se almacena durante su visita al sitio web. En cuanto finalice la sesión correspondiente o cierre el navegador, se eliminarán las cookies almacenadas localmente.
4.2. Gestión de consentimiento
4.2.1. Fines y bases jurídicas
Utilizamos la herramienta de gestión de consentimientos en nuestro sitio web y en nuestra aplicación para gestionar el consentimiento del usuario para el uso de cookies y tecnologías similares.
En la medida en que se utilicen cookies y tecnologías similares técnicamente necesarias para integrar esta herramienta, se hará de conformidad con la legislación nacional de los Estados miembros de la UE y del Reino Unido por la que se traspone el artículo 5, apartado 3 de la Directiva 2002/58/CE. La base jurídica para el tratamiento posterior de los datos es el artículo 6, apartado 1, frase 1, letra (f) del RGPD con el fin y en nuestro interés legítimo de poder utilizar cookies que cumplan la protección de datos y tecnologías similares en nuestro sitio web y permitir al usuario revocar su consentimiento de forma sencilla.
Si el usuario da su consentimiento a través de nuestro banner de consentimiento, trataremos los siguientes datos:
- la dirección IP del dispositivo;
- la fecha y la hora de acceso;
- el nombre y la URL del archivo consultado;
- la fecha y la hora del consentimiento;
- una clave de consentimiento seudonimizada, aleatoria y cifrada (ID de consentimiento);
- el estado del consentimiento, utilizado como prueba del consentimiento.
Esto permite a nuestro sitio web verificar el estado de consentimiento cada vez que el usuario acceda al sitio web en el futuro y activar o desactivar el uso de cookies y tecnologías similares de acuerdo con su decisión cuando lo haga.
Para la verificación, el identificador de consentimiento y el estado del consentimiento de la cookie “OptanonConsent” se comparan con los valores transmitidos cuando el usuario dio su consentimiento para garantizar que el estado de su consentimiento original no ha cambiado.
4.2.2. Transferencia a destinatarios de países terceros
En determinadas circunstancias, es posible que necesitemos transmitir los datos personales a destinatarios en uno o varios terceros países fuera del Espacio Económico Europeo y del Reino Unido.
La Comisión Europea y el Gobierno británico han certificado que algunos terceros países tienen un nivel de protección de datos comparable al que ofrece el RGPD mediante una decisión de adecuación. Se puede consultar un listado de terceros países que disponen de decisión de adecuación aquí [enlace: https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_en?prefLang=de#documents] enlace: para países diferentes al Reino Unido: https://www.gov.uk/government/publications/uk-approach-to-international-data-transfers/international-data-transfers-building-trust-delivering-growth-and-firing-up-innovation].
Para los proveedores de servicios con sede en EE. UU., esto solo se aplica si basan la transferencia de datos en el Marco de Protección de Datos (DPF) UE-EE. UU. de fecha 10/07/2023 y en el DPF Reino Unido-EE. UU.
Los datos tratados se ponen a disposición de OneTrust Technology Limited, 82 St. John Street, Londres, Reino Unido, que contratamos como proveedor de servicios para nuestra gestión del consentimiento.
4.2.3. Periodo de conservación y criterios para su determinación
El identificador de consentimiento del usuario y su estado de consentimiento se almacenan en la cookie “OptanonConsent” en el navegador de su dispositivo y en los servidores de OneTrust durante un año.
4.3. Google Analytics
4.3.1. Fines y bases jurídicas
Utilizamos el servicio de análisis web Google Analytics para analizar el acceso del usuario a nuestro sitio web y nuestra aplicación. La base jurídica para este tratamiento de datos es su consentimiento con arreglo al artículo 6, apartado 1, frase 1, letra a, del RGPD.
Utilizamos los datos generados mientras el usuario usa nuestro sitio web con fines de navegación, análisis estadísticos y adaptación de nuestro sitio web a sus necesidades. Dichos datos recopilados son los siguientes:
- la dirección IP del dispositivo;
- la fecha y la hora de acceso;
- el nombre y la URL del archivo consultado;
- el navegador y, en su caso, el sistema operativo del dispositivo.
Google Analytics 4 funciona en gran medida sin utilizar cookies tradicionales, sino basándose en un análisis del comportamiento del usuario en nuestro sitio web. La dirección IP tratada se acorta automáticamente para que no sea posible su identificación directa.
Además, Google Analytics también puede tratar los datos recopilados sobre el usuario para estimar el comportamiento de otros usuarios que no hayan dado su consentimiento, utilizando para ello algoritmos que también pueden entrenarse utilizando estos datos.
Se puede consultar más información sobre el tratamiento de datos con Google Analytics en: https://business.safety.google/privacy/
4.3.2. Destinatarios y categorías de destinatarios
Al utilizar Google Analytics, los datos antes mencionados se transmiten a Google Ireland, Limited Gordon House, Barrow Street, Dublín 4, Irlanda. En determinadas circunstancias, puede ser necesario que transmitamos sus datos personales a otros destinatarios.
4.3.3. Periodo de conservación y criterios para su determinación
Con carácter general, los datos del usuario recopilados a través de Google Analytics se eliminan en un plazo de 14 meses tras su recopilación.
5. Obligación de comunicar sus datos
Salvo disposición anterior en otro sentido, usted no estará obligado ni contractual ni legalmente a facilitarnos sus datos personales.
No obstante, algunos datos se tratan con fines técnicos en cuanto se accede a nuestro sitio web o nuestra aplicación y se utilizan los servicios asociados. La única forma de no facilitarnos datos es dejar de acceder a nuestro sitio web y de utilizar nuestra aplicación o los servicios asociados.
En la medida en que los datos personales sean necesarios para la tramitación de una consulta del usuario, la posible celebración de un contrato u otros servicios por nuestra parte, en particular la prestación del Servicio, es posible que tampoco podamos tramitar la consulta, celebrar un contrato con el usuario o prestarle otros servicios si no nos facilita estos datos. En particular, solo podemos hacer un seguimiento de los datos en busca de problemas de seguridad según lo descrito en el ámbito de nuestro Servicio si el usuario nos los proporciona.
6. Sus derechos como interesado
Siempre que los datos se traten con arreglo a un consentimiento de conformidad con lo establecido en el artículo 6, apartado 1, frase 1, letra a, o del artículo 9, apartado 2, letra a, del RGPD, podrá revocar en cualquier momento dicho consentimiento con carácter prospectivo, por lo que ello no afectará a la legitimidad del tratamiento llevado a cabo previamente.
Con arreglo al artículo 15, apartado 1 del RGPD, podrá solicitar acceso gratuito a los datos sobre su persona que hayamos conservado.
Asimismo, cuando se cumplan las pertinentes condiciones legales, tendrá derecho a la rectificación (artículo 16 del RGPD), a la supresión (artículo 17 del RGPD) y a la limitación del tratamiento (artículo 18 del RGPD) de sus datos personales.
Si el usuario ha proporcionado los datos tratados, tiene derecho a la portabilidad de los mismos en virtud del artículo 20 del RGPD.
Siempre que el tratamiento de datos se base en el artículo 6, apartado 1, frase 1, letras e o f, del RGPD, tendrá derecho de oposición conforme al artículo 21 del RGPD. Si se opone al tratamiento de los datos, este solo continuará si podemos demostrar que existen causas lícitas obligatorias para tratar dichos datos que prevalecen sobre el interés del Usuario en oponerse.
Si los datos personales se tratan con fines de marketing directo, el usuario tiene derecho a oponerse en cualquier momento al tratamiento de los datos personales que le incumben a efectos de dicho marketing, de conformidad con el artículo 21, apartado 2 del RGPD.
Como usuario en Francia, el usuario tiene el derecho adicional de proporcionarnos indicaciones sobre cómo debemos gestionar sus datos tras su fallecimiento.
No llevamos a cabo ninguna toma de decisiones automatizada (incluida la elaboración de perfiles) que tenga un efecto jurídico o de importancia similar sobre el usuario.
Para ejercer sus derechos como interesado o si tiene preguntas o quejas, el usuario podrá escribir o enviar un correo electrónico al delegado de protección de datos. Además, podrá presentar cualquier reclamación ante una autoridad de control competente en materia de protección de datos. La autoridad competente será la autoridad de control en materia de protección de datos de la región en la que reside el usuario o en la que el responsable del tratamiento tiene su domicilio social.
Si el usuario reside en la Unión Europea: una de las Autoridades de Protección de Datos [https://www.edpb.europa.eu/about-edpb/about-edpb/members_en] Si reside en el Reino Unido: la Information Commissioner’s Office (ICO) es el organismo regulador británico en materia de protección de datos [www.ico.org.uk].
7. Información específica para países concretos
7.1. Singapur
Este apartado se aplica al tratamiento de datos personales sujetos a la Ley de Protección de Datos Personales de Singapur (Personal Data Protection Act) y, en caso de que existan disposiciones en sentido contrario, prevalecerá para los datos personales sujetos a la legislación de Singapur.
La transferencia de datos personales o el acceso remoto a los mismos fuera de Singapur solo se llevará a cabo si los datos personales transferidos están sujetos a un nivel de protección equivalente al de la Ley de Protección de Datos Personales de Singapur, mediante el uso de compromisos legalmente exigibles que cumplan lo dispuesto en dicha ley.
8. Información de contacto del delegado de protección de datos
Si el usuario desea consultar alguna otra cuestión sobre el tratamiento de sus datos o el ejercicio de sus derechos, deberá ponerse en contacto con el delegado de protección de datos del responsable del tratamiento en:
Schwarz Cyber Technologies GmbH Stiftsbergstraße 1 74172 Neckarsulm, Alemania
Correo electrónico: datenschutz@digits.schwarz