Política RGPD
Última actualización: 31 de julio de 2026 · Efecto inmediato
Índice
- El RGPD y nuestro compromiso
- Responsable del tratamiento
- Bases jurídicas del tratamiento
- Categorías de datos personales
- Derechos de los interesados
- Actividades de tratamiento
- Transferencias internacionales de datos
- Medidas de protección de datos
- Notificación de brechas de seguridad
- Delegado de Protección de Datos
- Autoridad de control y reclamaciones
1. El RGPD y nuestro compromiso
El Reglamento General de Protección de Datos (RGPD) es una norma integral que regula cómo se recogen, tratan y conservan los datos personales de las personas situadas en el Espacio Económico Europeo (EEE).
PrintedIn está plenamente comprometida con el cumplimiento del RGPD. Tratamos los datos personales de forma lícita, leal y transparente. Recogemos datos únicamente con fines determinados, explícitos y legítimos, y velamos por que sean adecuados, pertinentes y limitados a lo necesario.
Nuestros principios RGPD: cumplimos los siete principios del RGPD — licitud, lealtad, transparencia, limitación de la finalidad, minimización de datos, exactitud, limitación del plazo de conservación, integridad, confidencialidad y responsabilidad proactiva.
2. Responsable del tratamiento
Conforme al RGPD, PrintedIn actúa como responsable del tratamiento de los datos personales de sus usuarios. Esto significa que determinamos los fines y los medios del tratamiento.
| Denominación social | Optimal Trading LLC LTD (que opera como PrintedIn) |
| Domicilio social | 30 Buttermarket, Bury St Edmunds, Suffolk, IP33 1DW, Inglaterra |
| Número de registro | 14228479 |
| Contacto de protección de datos | privacy@printedin.com |
3. Bases jurídicas del tratamiento
Conforme al artículo 6 del RGPD, tratamos datos personales sobre las siguientes bases jurídicas:
| Base jurídica | Actividad de tratamiento |
|---|---|
| Ejecución del contrato (art. 6.1.b) | Creación de cuenta, tramitación de pedidos, impresión y entrega, atención al cliente |
| Consentimiento (art. 6.1.a) | Comunicaciones comerciales, suscripción al boletín, cookies analíticas |
| Interés legítimo (art. 6.1.f) | Prevención del fraude, supervisión de la seguridad, mejora del servicio, analítica esencial |
| Obligación legal (art. 6.1.c) | Registros fiscales, información financiera, cumplimiento normativo, requerimientos de autoridades |
Cuando nos basamos en el consentimiento, puede retirarlo en cualquier momento. La retirada no afecta a la licitud del tratamiento realizado con anterioridad.
4. Categorías de datos personales
Tratamos las siguientes categorías de datos personales:
| Categoría | Tipos de datos | Finalidad | Conservación |
|---|---|---|---|
| Datos de identidad | Nombre, correo electrónico, teléfono | Gestión de la cuenta | Hasta la eliminación de la cuenta |
| Datos de dirección | Dirección de facturación y envío | Entrega del pedido | 7 años (normativa fiscal) |
| Datos de pago | Datos del medio de pago | Procesamiento de la transacción | Según la política del procesador de pagos |
| Datos de contenido | Fotografías y textos subidos | Producción del libro | 90 días tras la entrega |
| Datos técnicos | Dirección IP, información del navegador | Seguridad y analítica | 26 meses |
| Datos de uso | Páginas visitadas, acciones realizadas | Mejora del servicio | 26 meses |
| Datos de diseño (registrados) | JSON del lienzo, imágenes subidas | Creación del producto y ejecución del pedido | 30 días de inactividad (limpieza automática) |
| Subidas de invitados | Imágenes subidas (anónimas) | Acceso a la herramienta de diseño para invitados | 7 días (limpieza de datos no reclamados) |
Limpieza automática de datos de diseño (art. 5.1.e — limitación del plazo de conservación): conforme al principio de limitación del plazo de conservación, los datos de diseño no se conservan indefinidamente. En el caso de usuarios registrados, los diseños inactivos durante 30 días se marcan como «Abandonados» y los archivos subidos asociados se eliminan de forma permanente. En el caso de invitados (usuarios anónimos) sin cuenta, las imágenes subidas se eliminan automáticamente tras 7 días. Así se garantiza que los datos personales (incluidas las fotografías subidas) no se conserven más tiempo del necesario para su finalidad. Los diseños convertidos en pedidos quedan excluidos de esta política. La base jurídica es el interés legítimo (art. 6.1.f) — mantener unos costes de infraestructura sostenibles. Véanse las Condiciones del Servicio §5.4.
Límites de uso (art. 5.1.c — minimización de datos): cada cuenta está limitada a 20 diseños y 100 MB de almacenamiento total. Las imágenes están limitadas a 50 MB por archivo y las importaciones de PDF a 200 MB por archivo. Estos límites sirven al principio de minimización al impedir una acumulación excesiva de datos personales (fotografías subidas, contenido de diseño). La base jurídica es el interés legítimo (art. 6.1.f). Los límites pueden ajustarse; véanse las Condiciones del Servicio §4.1.
5. Derechos de los interesados
El RGPD le reconoce los siguientes derechos sobre sus datos personales. Responderemos a toda solicitud válida en un plazo de 30 días (prorrogable 60 días en solicitudes complejas):
5.1 Derecho de acceso (art. 15)
Tiene derecho a obtener confirmación de si tratamos sus datos personales y a solicitar una copia de los mismos en un formato electrónico de uso común.
5.2 Derecho de rectificación (art. 16)
Tiene derecho a solicitar la corrección de datos inexactos o el completado de datos incompletos. La mayor parte de la información puede actualizarla directamente en los ajustes de su perfil.
5.3 Derecho de supresión (art. 17)
Tiene derecho a solicitar la eliminación de sus datos personales («derecho al olvido»), con sujeción a las obligaciones legales aplicables (por ejemplo, registros fiscales de conservación obligatoria).
5.4 Derecho de limitación (art. 18)
Puede solicitar la limitación del tratamiento mientras verificamos la exactitud de sus datos, evaluamos nuestros intereses legítimos, o cuando el tratamiento sea ilícito pero usted se oponga a la supresión.
5.5 Derecho a la portabilidad (art. 20)
Tiene derecho a recibir sus datos personales en un formato estructurado, de uso común y lectura mecánica (JSON o CSV), y a transmitirlos a otro responsable.
5.6 Derecho de oposición (art. 21)
Tiene derecho a oponerse al tratamiento basado en intereses legítimos o realizado con fines de mercadotecnia directa. Cesaremos el tratamiento salvo que acreditemos motivos legítimos imperiosos que prevalezcan sobre sus intereses.
5.7 Decisiones automatizadas (art. 22)
No empleamos decisiones automatizadas ni elaboración de perfiles que produzcan efectos jurídicos o le afecten significativamente de modo similar.
Cómo ejercer sus derechos: envíe su solicitud por correo electrónico a privacy@printedin.com. Es posible que necesitemos verificar su identidad antes de tramitarla.
6. Actividades de tratamiento
Mantenemos un registro de actividades de tratamiento (RAT) conforme al artículo 30 del RGPD. Nuestras principales actividades son:
- Registro de usuarios: tratamiento de nombre, correo electrónico y contraseña para crear la cuenta.
- Diseño de producto: tratamiento de imágenes y textos subidos para generar las vistas previas.
- Ejecución de pedidos: tratamiento de direcciones y datos de pago para la impresión y el envío.
- Atención al cliente: tratamiento de comunicaciones y datos de cuenta para resolver consultas.
- Marketing: tratamiento de direcciones de correo para el envío del boletín (basado en consentimiento).
- Analítica: tratamiento de datos de uso para mejorar nuestros servicios (basado en el consentimiento).
- Publicidad: tratamiento de visitas y compras para medir la publicidad y crear audiencias (basado en el consentimiento).
6.1 Encargados del tratamiento
Recurrimos a las siguientes categorías de encargados, todas ellas con los correspondientes contratos de encargo de tratamiento:
| Categoría | Finalidad | Ubicación |
|---|---|---|
| Alojamiento en la nube | Infraestructura y almacenamiento de datos | UE |
| Procesador de pagos | Gestión de pagos | UE (Irlanda) |
| Socio de impresión | Fabricación de libros | UE (Alemania / Türkiye) |
| Servicio de correo | Correos transaccionales y comerciales | UE (Alemania) |
| Analítica | Analítica web y grabación de sesiones | UE/EE. UU. (Marco de Privacidad de Datos UE-EE. UU.) |
| Publicidad | Medición publicitaria y audiencias | UE/EE. UU. (Marco de Privacidad de Datos UE-EE. UU.) |
7. Transferencias internacionales de datos
Almacenamos y tratamos los datos personales principalmente dentro del Espacio Económico Europeo (EEE). Cuando son necesarias transferencias fuera del EEE, garantizamos una protección adecuada mediante:
- Decisiones de adecuación: transferencias a países con decisión de adecuación de la UE.
- Cláusulas contractuales tipo (CCT): cláusulas aprobadas por la UE que garantizan una protección equivalente.
- Medidas complementarias: medidas técnicas y organizativas adicionales cuando resulten necesarias (cifrado, seudonimización).
Transferencias a Türkiye: en los pedidos enviados desde nuestra planta de impresión en Türkiye se transfieren datos mínimos (nombre, dirección) al amparo de cláusulas contractuales tipo, con garantías adicionales de cifrado.
8. Medidas de protección de datos
Conforme al artículo 32 del RGPD, aplicamos medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo:
8.1 Medidas técnicas
- cifrado TLS 1.3 de extremo a extremo para todos los datos en tránsito
- cifrado AES-256 de los datos personales en reposo
- hash de contraseñas con bcrypt y factor de coste adaptativo
- análisis y pruebas de seguridad automatizados periódicos
- segmentación de red y protección mediante cortafuegos
- registro y supervisión de los accesos a la base de datos
8.2 Medidas organizativas
- formación y concienciación del personal en protección de datos
- control de acceso conforme al principio de mínimo privilegio
- acuerdos de confidencialidad con todos los empleados y contratistas
- evaluaciones de impacto (EIPD) para tratamientos de alto riesgo
- revisiones y auditorías periódicas de las actividades de tratamiento
- procedimientos de respuesta a incidentes y protocolos de escalado
9. Notificación de brechas de seguridad
Conforme a los artículos 33 y 34 del RGPD, tenemos establecidos procedimientos de respuesta ante violaciones de la seguridad de los datos:
- Autoridades de control: notificaremos a la autoridad de control competente, en un plazo de 72 horas desde que tengamos constancia, toda violación de la seguridad que pueda entrañar un riesgo para los derechos y libertades de las personas. Para los interesados situados en el Reino Unido, dicha autoridad es la Information Commissioner’s Office (ICO). Para los situados en el Espacio Económico Europeo, es la autoridad competente del Estado miembro correspondiente — no estamos establecidos en la UE, por lo que la notificación no se canaliza a través de una única autoridad principal.
- Personas afectadas: informaremos a los interesados afectados sin dilación indebida cuando la violación pueda entrañar un alto riesgo para sus derechos y libertades.
- Documentación: todas las violaciones se documentan en nuestro registro, con independencia de su gravedad, incluyendo hechos, efectos y medidas correctoras adoptadas.
10. Delegado de Protección de Datos
Hemos designado un Delegado de Protección de Datos (DPD) que supervisa el cumplimiento del RGPD en toda la organización. Puede dirigirse a él para cualquier duda o preocupación en materia de protección de datos:
Delegado de Protección de Datos
Correo electrónico: privacy@printedin.com
Dirección: Optimal Trading LLC LTD, Delegado de Protección de Datos, 30 Buttermarket, Bury St Edmunds, Suffolk, IP33 1DW, Inglaterra
Plazo de respuesta: 30 días (prorrogable 60 días en solicitudes complejas)
11. Autoridad de control y reclamaciones
Si considera que nuestro tratamiento de sus datos personales infringe la normativa de protección de datos, tiene derecho a presentar una reclamación ante una autoridad de control (artículo 77). Qué autoridad es competente depende de dónde esté usted, no de dónde estemos nosotros:
11.1 Si se encuentra en el Espacio Económico Europeo
Puede reclamar ante la autoridad de control del Estado miembro en el que resida, en el que trabaje o en el que se haya producido la supuesta infracción. Dado que estamos establecidos en el Reino Unido y no en la Unión, ninguna autoridad actúa como autoridad principal respecto de nosotros — su propia autoridad nacional es competente. El Comité Europeo de Protección de Datos publica los datos de contacto actualizados de todas las autoridades nacionales:
Localice su autoridad nacional
Sitio web: edpb.europa.eu — miembros
11.2 Si se encuentra en el Reino Unido
La Information Commissioner’s Office es la autoridad de control del Reino Unido. Los datos que figuran a continuación son los de la ICO — no son nuestros datos de contacto; para dirigirse a nosotros, véase la sección sobre el Delegado de Protección de Datos.
Information Commissioner’s Office (ICO)
Sitio web: ico.org.uk
Dirección: Wycliffe House, Water Lane, Wilmslow, Cheshire, SK9 5AF, Reino Unido
Teléfono de atención de la ICO: +44 303 123 1113
Ejercer este derecho no le cuesta nada y no exige haber contactado antes con nosotros — aunque preferiríamos resolver el problema a que tenga que llegar a ese punto. Si nos escribe a privacy@printedin.com, responderemos en 30 días.