Política de privacidad
Política de privacidad
Home Of Deva S.L. — homeofdeva.com
Última actualización: 15 de agosto de 2026
Antes de nada, en dos líneas
Aquí te contamos qué datos tuyos tenemos, por qué los tenemos, cuánto tiempo los guardamos, a quién se los damos y qué puedes hacer para controlarlos. Sin letra pequeña y sin frases de bufete. Si algo no se entiende, escríbenos a contact@homeofdeva.com y te lo explicamos.
Hay palabras que estamos obligados a usar porque las exige la ley. Cuando aparezca una por primera vez, te la traducimos ahí mismo y ya no volvemos a explicarla.
Ir a lo que buscas:
- Qué datos tenemos y para qué → apartado 3
- Quién los toca aparte de nosotros → apartado 5
- Cookies → apartado 8
- Cómo me doy de baja de los emails y de la publicidad → apartado 11
- Cómo pido que borren mis datos → apartado 10
- Cómo reclamo → apartado 13
1. Quiénes somos (el "responsable del tratamiento")
El responsable es quien decide qué se hace con tus datos y quien responde ante ti y ante la Agencia Española de Protección de Datos. Esa somos nosotros:
- Razón social: Home Of Deva S.L.
- CIF: B16713471
- Domicilio: C/ Concordia, Nº 1, Local H, 28931 Móstoles (Madrid), España
- Teléfono: +34 649 346 131
- Email: contact@homeofdeva.com
- Web: homeofdeva.com
- Registro Mercantil de Madrid: Tomo 42.121, Folio 110, Hoja M-745737, Inscripción 1ª
Delegado de Protección de Datos (DPD): no tenemos, y no estamos obligados a tenerlo. Somos una empresa pequeña. No hacemos vigilancia masiva de personas ni tratamos datos de salud, ideología o biometría a gran escala, que son los tres casos en los que la ley obliga a nombrar uno (art. 37 RGPD y art. 34 LOPDGDD). Si algún día lo nombramos, lo pondremos aquí y se lo diremos a la AEPD. Mientras tanto, escribes a contact@homeofdeva.com y te atendemos nosotros.
Normativa que nos aplica: Reglamento (UE) 2016/679 (RGPD), Ley Orgánica 3/2018 (LOPDGDD), art. 22.2 de la Ley 34/2002 (LSSI) para las cookies, y el Reglamento (UE) 2024/1689 (Reglamento europeo de Inteligencia Artificial) para el asistente de la web.
2. Cómo leer el resto de esta política
Cada cosa que hacemos con tus datos la contamos siempre igual, en este orden:
- Qué datos cogemos
- Para qué los usamos
- Con qué base jurídica, o sea, con qué permiso legal: porque hay un contrato entre nosotros, porque nos obliga una ley, porque tú nos has dicho que sí, o porque tenemos un interés legítimo que no te perjudica
- Cuánto tiempo los guardamos
- A quién se los damos
3. Qué hacemos con tus datos, tratamiento por tratamiento
3.1. Tu pedido: compra, pago y envío
Qué datos. Nombre y apellidos, dirección de envío y de facturación, email, teléfono, contenido del pedido, importe, forma de pago, historial de compras y los datos técnicos del pedido (fecha, moneda, país). No vemos ni guardamos el número completo de tu tarjeta: eso lo maneja la pasarela de pago.
Para qué. Prepararte el pedido, cobrarlo, enviártelo, avisarte de por dónde va, gestionar cambios, devoluciones y garantías, y atenderte si hay algún problema.
Base jurídica. Ejecución del contrato de compraventa (art. 6.1.b RGPD). En cristiano: nos has comprado y necesitamos estos datos para cumplir.
¿Es obligatorio dármelos? Nombre, dirección, email y datos de pago, sí. Sin ellos no hay compra posible: no se puede enviar un bote de gel a ninguna parte. El teléfono lo pedimos porque las agencias de transporte lo usan para avisarte del reparto. Si no lo das, el pedido sigue adelante, pero puede haber más incidencias de entrega.
Cuánto lo guardamos. Mientras dure la relación y, después, 6 años desde la última operación. Es la obligación mercantil de conservar la documentación del negocio (art. 30 del Código de Comercio), y dentro de ese plazo caben también los 4 años de prescripción fiscal (art. 66 de la Ley 58/2003, General Tributaria). Pasado ese tiempo, tus datos se apartan (nadie de la tienda vuelve a tocarlos, solo se conservan por si un juez o una Administración los pide) y luego se borran.
A quién se los damos. A Shopify, que es la plataforma donde vive la tienda. A la pasarela de pago o a PayPal, según cómo pagues. Al transportista que te lleva el paquete. Y a nuestra gestoría, para la contabilidad y los impuestos. Los tienes todos con nombre y apellidos en el apartado 5.
3.2. Facturación, contabilidad e impuestos
Qué datos. Nombre o razón social, NIF/CIF si nos lo das para factura, dirección fiscal, importes y detalle de las operaciones.
Para qué. Emitir facturas, llevar la contabilidad y cumplir con Hacienda.
Base jurídica. Obligación legal (art. 6.1.c RGPD). Aquí no hay elección posible ni para ti ni para nosotros: la ley nos obliga a facturar y a guardar.
Cuánto. 6 años (art. 30 Código de Comercio), que absorben los 4 años de prescripción fiscal contados desde el fin del plazo de declaración (art. 66 LGT).
A quién. A nuestra gestoría, YGN TAX, que es lo que la ley llama encargada del tratamiento: trabaja con tus datos solo para lo que le pedimos nosotros y no puede usarlos para nada suyo. Y a la Agencia Tributaria y demás Administraciones cuando lo exija la ley.
3.3. Tu cuenta de clienta en la tienda
Qué datos. Email, nombre, direcciones guardadas, historial de pedidos y preferencias. Para entrar, Shopify usa un código de un solo uso enviado a tu email o, si tu cuenta es de las antiguas, una contraseña cifrada que nosotros no vemos en ningún caso.
Para qué. Que puedas entrar, ver tus pedidos, repetir compra sin volver a escribirlo todo y guardar tus direcciones.
Base jurídica. Ejecución del contrato (art. 6.1.b RGPD). En cristiano: la cuenta la has abierto tú y sin estos datos no hay cuenta.
Cuánto. Mientras la cuenta siga activa. Si la borras, eliminamos el perfil, salvo los datos de pedidos que la ley nos obliga a conservar (los 6 años de arriba). Revisamos las cuentas periódicamente y damos de baja las que llevan 3 años sin ninguna actividad.
A quién. A Shopify, que es quien aloja la tienda.
3.4. Atención al cliente y formulario de contacto
Qué datos. Nombre, email, teléfono y el contenido de tu mensaje, más lo que nos cuentes por email o por Instagram.
Para qué. Contestarte, resolver dudas, gestionar incidencias, devoluciones y garantías.
Base jurídica. Si ya eres clienta y la consulta va de tu pedido, ejecución del contrato (art. 6.1.b). Si todavía no eres clienta y nos escribes preguntando, nuestro interés legítimo en atender a quien nos contacta (art. 6.1.f). Un interés bastante evidente, porque nos has escrito tú.
Cuánto. Hasta resolver la consulta y 1 año más, por si vuelves con lo mismo o hay que acreditar qué se dijo. Si la consulta acaba en reclamación, hasta que prescriba.
A quién. A Shopify y a Google, que es donde tenemos el correo corporativo (Google Workspace). Nada más.
3.5. El asistente de la web (Clonify) — y sí, es una inteligencia artificial
El chat de la web no es una persona. Es un sistema de inteligencia artificial entrenado con nuestra información. Contesta bien la mayoría de las veces, pero puede equivocarse. El Reglamento europeo de IA, aplicable desde el 2 de agosto de 2026, exige que quede claro que estás hablando con una IA (art. 50). Te lo decimos aquí y también en el propio chat. Si quieres hablar con una persona, escribe a contact@homeofdeva.com o llama al +34 649 346 131.
Qué datos. El contenido de lo que escribas, un identificador anónimo de tu navegador (la cookie clonify_embed_anon_id, que sirve para que la conversación no se pierda al cambiar de página), la fecha y la hora, y los datos de contacto que tú decidas darle.
Para qué. Resolverte dudas sobre productos, pedidos, envíos y cursos, y corregir al asistente cuando contesta mal.
Qué significa "mejorar el asistente". Que leemos conversaciones para ver dónde se equivoca y corregirle la información. No entrenamos ningún modelo de inteligencia artificial con lo que nos escribes, ni se lo damos a nadie para que lo entrene. Si ni siquiera quieres eso, dínoslo a contact@homeofdeva.com y borramos tus conversaciones.
Base jurídica. Nuestro interés legítimo en dar atención rápida y en corregir los fallos del asistente (art. 6.1.f). Para el identificador del chat, tu consentimiento de cookies (art. 22.2 LSSI): si lo rechazas, el asistente puede funcionar peor o no recordar la conversación.
Un aviso importante. No escribas en el chat datos de salud, alergias, medicación ni datos de otras personas. No tratamos datos de salud a través del chat. Si escribes alguno, no lo usamos para ninguna finalidad y lo eliminamos en cuanto lo detectamos. Si necesitas contarnos una reacción a un producto, escríbenos a contact@homeofdeva.com, que es el canal adecuado.
Cuánto. Las conversaciones, 12 meses, para poder revisar incidencias.
A quién. A Clonify (Marea Kiss LLC, Estados Unidos), que opera el asistente como encargado del tratamiento, y a los proveedores que Clonify tiene detrás y que tratan lo que se escribe en el chat: OpenAI L.L.C. y Anthropic PBC (los modelos de lenguaje), AssemblyAI (transcripción de audio) y su infraestructura técnica (Vercel, Neon, Upstash, Replicate, Resend, Cloudflare R2 y PostHog). Los tienes con país y garantía en los apartados 5 y 6.
Decisiones automatizadas. El asistente no decide nada sobre ti: ni precios personalizados, ni si se te acepta o rechaza un pedido, ni nada parecido.
3.6. La newsletter y los emails comerciales
Qué datos. Email, nombre si nos lo has dado, datos de interacción con los envíos (si abres, si haces clic, si te das de baja) y las etiquetas que te ponemos en la ficha de contacto.
Para qué. Mandarte novedades, contenido de formación, consejos de técnica, lanzamientos y ofertas de Home of Deva.
Base jurídica.
- Si te has suscrito tú: tu consentimiento (art. 6.1.a RGPD y art. 21 LSSI). Puedes retirarlo cuando quieras.
- Si ya nos has comprado: la ley nos permite escribirte sobre productos similares a los que compraste, sin pedirte un consentimiento nuevo, siempre que en cada email tengas un enlace de baja gratuito y sencillo (art. 21.2 LSSI). La base es nuestro interés legítimo (art. 6.1.f): ya nos has comprado y queremos que vuelvas.
- Esta excepción la usamos solo para producto de uñas parecido al que ya compraste. Para el Club HOD y para los cursos te pedimos siempre tu consentimiento expreso, aunque ya seas clienta.
Cuánto. Hasta que te des de baja. Además, revisamos la lista periódicamente y sacamos a quien lleva 24 meses sin abrir ni un solo email. Cuando te das de baja conservamos tu email en una lista de supresión durante 3 años, y solo para eso: para no volver a escribirte por error (art. 6.1.c y art. 17.3.b RGPD).
A quién. A Shopify, que nos presta el servicio de Shopify Email, y a Mailchimp, que sigue conectado a la tienda. Los dos están en el apartado 5.
Prueba del consentimiento. Guardamos la fecha, la hora y el formulario o página desde la que te apuntaste, porque la ley nos obliga a poder demostrarlo (art. 7.1 RGPD).
3.7. La lista de espera del Club HOD
Merece apartado propio porque hay varios sitios donde puedes apuntarte: el generador de prompts, la calculadora de precio de manicura y la página de la lista de espera del Club.
Qué datos. Tu email, la fecha, la página desde la que te apuntaste y una etiqueta interna, del estilo "prompt-ia", que solo nos sirve para saber por dónde entraste.
Para qué. Dos cosas distintas, y las separamos a propósito:
- Avisarte cuando abra el Club HOD, mandarte lo que te hayamos prometido en esa página (el generador de prompts, el resultado de la calculadora) y darte acceso anticipado.
- Mandarte además la newsletter general de Home of Deva, con novedades, formación y ofertas.
Te apuntas marcando una casilla. En el formulario hay una casilla visible, desmarcada de origen y obligatoria: solo quedas apuntada si la marcas tú, y solo escribimos a quien la marca. Puedes apuntarte al aviso de apertura del Club sin aceptar la newsletter general: cada finalidad tiene su casilla y marcas la que quieras.
Base jurídica. Tu consentimiento para cada una de las dos finalidades, por separado (art. 6.1.a, art. 7.4 RGPD y art. 21 LSSI).
¿Ya no quieres estos emails? Escríbenos a contact@homeofdeva.com con el asunto "Baja Club HOD" y te sacamos de lo que nos digas, sin preguntas y sin coste. También tienes el enlace de baja al final de cada correo.
Cuánto. Hasta que el Club abra y se resuelva la lista, o hasta que te des de baja. Como máximo, 24 meses desde el alta.
A quién. A Shopify, donde vive la lista, y al proveedor de email marketing que hagamos servir en cada envío (apartado 5).
3.8. Instagram y ManyChat: cuando nos escribes por mensaje directo
Cómo funciona. Nos escribes o comentas en Instagram y una herramienta llamada ManyChat te contesta automáticamente por mensaje directo y te pide el email para mandarte lo que hayamos ofrecido en ese post (una guía, el aviso del Club, una plantilla). Como el email nos lo das tú misma dentro del chat, te informamos ahí mismo, en el momento de recogerlo, tal y como exige el art. 13 del RGPD.
Qué datos. Tu nombre de usuario de Instagram, el identificador que Instagram asigna a la conversación, el contenido de los mensajes que intercambies con el bot y el email que decidas darnos. Esos datos se vuelcan además a una hoja de Google Sheets que usamos como registro interno de contactos.
Para qué. Mandarte el recurso que has pedido, apuntarte a la lista si tú lo aceptas, y responderte.
Base jurídica. Tu consentimiento, que das al escribir la palabra clave y al confirmar en el chat que quieres recibirlo (art. 6.1.a RGPD y art. 21 LSSI). El intercambio de mensajes en sí se ampara en nuestro interés legítimo en atender a quien nos escribe (art. 6.1.f).
Ojo con una cosa. Instagram es de Meta y tiene sus propias reglas. Lo que pasa dentro de la app (que Meta sepa que nos has escrito, que vea tu perfil) lo decide Meta por su cuenta, y para eso vale su política, no la nuestra. Nosotros respondemos de lo que hacemos con tu email y tus mensajes una vez llegan a ManyChat y a nuestra hoja de contactos.
Cuánto. Las conversaciones de ManyChat, 12 meses. Los emails captados, lo mismo que la newsletter (apartado 3.6). La hoja de Google Sheets la depuramos al menos una vez al año.
A quién. A ManyChat, Inc. (Estados Unidos) y a Google (Google Sheets). Los dos, en el apartado 5.
3.9. Cursos online y Club HOD
Qué datos. Nombre, email, el curso o la membresía que has comprado, tu progreso en las lecciones, los certificados emitidos y lo que escribas en la comunidad si la hay. Si la membresía es de pago recurrente, también los datos de la suscripción (fecha de alta, renovación, bajas).
Para qué. Darte acceso a la formación, seguir tu progreso, emitirte el certificado, cobrar la cuota si la hay y atenderte como alumna.
Base jurídica. Ejecución del contrato de formación o de suscripción (art. 6.1.b RGPD). En cristiano: has pagado un curso y hay que dártelo.
Cuánto. Mientras dure el acceso al curso o la membresía, y 6 años después para los datos de la compra (obligación mercantil y fiscal). El progreso y los certificados los conservamos mientras mantengas la cuenta de alumna, porque son tuyos y puedes necesitarlos.
A quién. A Tevello (Or Moshe Ltd, Reino Unido), que es la plataforma donde están los cursos; a Seal Subscriptions (Eslovenia), que gestiona las suscripciones recurrentes en la tienda; y a Shopify, donde se hace el pago.
3.10. Reseñas y valoraciones de producto
Qué datos. Nombre o apodo que elijas mostrar, la valoración, el texto y las fotos que subas.
Para qué. Publicar tu opinión en la ficha del producto y que otras compañeras puedan leerla.
Base jurídica. Tu consentimiento al publicarla (art. 6.1.a RGPD). Ten en cuenta que lo que publiques es visible para cualquiera, así que piensa bien qué nombre usas y qué sale en las fotos.
Cuánto. Mientras el producto siga a la venta o hasta que nos pidas retirarla.
3.11. Analítica, publicidad y medición (esto es lo de las cookies)
Qué datos. Identificadores de cookie y de dispositivo, dirección IP, navegador y sistema operativo, páginas que visitas, productos que ves, qué añades al carrito, si compras y por cuánto, y de dónde vienes (un anuncio, una búsqueda, un enlace de Instagram).
Para qué. Saber qué funciona en la tienda y qué no, medir si nuestros anuncios sirven de algo, comprobar las ventas que llegan desde Google Shopping y mostrarte publicidad de Home of Deva en Google, Facebook, Instagram y TikTok según lo que hayas mirado aquí.
Sí, esto es elaboración de perfiles publicitarios. Se construye un perfil de tus intereses a partir de tu navegación y se usa para decidir qué anuncios ves. La consecuencia práctica es que verás nuestros anuncios más veces y más ajustados a lo que miraste. No afecta a los precios ni a las condiciones de compra: eso no lo hacemos.
Base jurídica. Tu consentimiento, y solo tu consentimiento (art. 6.1.a RGPD y art. 22.2 LSSI). Todas estas cookies y píxeles están sujetos a tu consentimiento: puedes aceptarlos, rechazarlos o elegir por categorías en el panel de cookies de la web, y cambiar de opinión cuando quieras (apartado 8.4). Si detectas alguna de estas cookies o píxeles antes de haber dado tu permiso, escríbenos a contact@homeofdeva.com y lo corregimos.
A quién. A Google (Analytics 4, Google Ads, Google Tag Manager y Merchant Center), a Meta (píxel de Facebook e Instagram), a TikTok, a Mailchimp y, para leer los informes de campaña, a Windsor.ai y Supermetrics. Con Google, Meta y TikTok la relación no es la misma que con el resto: te lo explicamos en el apartado 5.
El detalle, cookie por cookie, está en el apartado 8. En Google Analytics 4 tenemos configurada la retención de datos de usuario y evento en 14 meses; los informes ya mezclados con los de todo el mundo, sin nombres, no permiten identificarte. En las plataformas publicitarias, según sus propias políticas, que enlazamos.
3.12. Seguridad, prevención del fraude y defensa legal
Qué datos. IP, datos del dispositivo, comportamiento en el checkout, registros de acceso y pistas de que un pedido puede ser fraudulento.
Para qué. Detectar pedidos fraudulentos y pagos con tarjetas robadas, evitar ataques a la tienda y poder defendernos si hay una reclamación o un litigio.
Base jurídica. Interés legítimo (art. 6.1.f RGPD). La ley nos obliga a decirte cuál es ese interés, y no vale con soltar la palabra. Nuestro interés es concreto: que no nos vacíen el stock con tarjetas robadas, que la tienda no se caiga por un ataque y poder demostrar qué pasó si alguien reclama. Son datos técnicos, se usan solo para eso y no se cruzan con la publicidad. Y puedes oponerte (apartado 10).
Esto sí es una decisión automática, y te lo decimos. Shopify y la pasarela de pago analizan cada pedido y le ponen una puntuación de riesgo. Un pedido puede quedar retenido o cancelado automáticamente si esa puntuación es alta. La base legal es que ese control es necesario para poder celebrar el contrato contigo con un mínimo de seguridad (art. 22.2.a RGPD). La lógica, en cristiano: se comparan datos como el país de la tarjeta, la dirección de envío, la IP y el comportamiento del pedido con patrones de fraude conocidos. Si tu pedido se bloquea, escríbenos y lo revisa una persona. Puedes darnos tu versión y pedir que se reconsidere (art. 22.3 RGPD).
Cuánto. Registros de seguridad, 12 meses. Datos ligados a una incidencia o reclamación, hasta que prescriba (normalmente 5 años en obligaciones contractuales, art. 1964 del Código Civil).
A quién. A Shopify y a los sistemas antifraude de la propia plataforma y de la pasarela de pago.
3.13. Candidaturas de empleo (el tablón de manicuristas)
En homeofdeva.com/pages/trabajos-manicurista publicamos ofertas, y hay quien nos manda su currículum a contact@homeofdeva.com.
Qué datos. Los que vengan en tu CV: nombre, contacto, formación, experiencia y lo que tú decidas incluir. Por favor, no nos mandes tu DNI, ni tu número de seguridad social, ni datos de salud, ni fotografía si no quieres. No los necesitamos para valorar una candidatura.
Para qué. Valorar tu candidatura y contactarte.
Base jurídica. La aplicación de medidas precontractuales a petición tuya (art. 6.1.b RGPD). En cristiano: nos has mandado el CV tú, y para valorarlo hay que leerlo. Si quieres que lo guardemos para futuras vacantes, tienes que decírnoslo expresamente: eso ya es consentimiento (art. 6.1.a).
Cuánto. 1 año desde que lo recibimos, salvo que nos pidas que lo borremos antes o que nos autorices por escrito a guardarlo más tiempo.
A quién. A nadie fuera de Home of Deva, salvo Google, que es donde tenemos el correo. Si la oferta es de un tercero, te lo diremos en la propia oferta.
3.14. Redes sociales
Nuestro canal de atención en redes es Instagram (@home_of_deva). Si nos sigues, comentas o nos mandas mensajes allí, tratamos tu nombre de usuario y lo que publiques, para contestarte y gestionar la comunidad, con base en nuestro interés legítimo en mantener presencia y atención en redes (art. 6.1.f).
En Facebook y TikTok, hoy por hoy, estamos sobre todo como anunciantes: ahí lo que hay son los píxeles publicitarios del apartado 3.11, no un perfil que atendamos a diario.
En las estadísticas de nuestras páginas de Facebook e Instagram somos corresponsables con Meta, es decir, decidimos a medias con ellos qué se mide (sentencia del Tribunal de Justicia de la UE, asunto C-210/16). Lo esencial de ese acuerdo está en el complemento de responsable del tratamiento de Meta, que enlazamos en el apartado 5. Lo demás que pasa dentro de la app lo gobierna Meta con su propia política.
4. De dónde salen tus datos
Casi siempre nos los das tú: al comprar, al crear la cuenta, al escribirnos o al apuntarte a algo.
Hay dos casos que conviene aclarar:
| De dónde vienen | Qué nos llega |
|---|---|
| Instagram, vía ManyChat | Tu usuario de Instagram y el email que escribes tú misma en el chat. Te informamos ahí mismo y en el apartado 3.8 |
| Cookies y píxeles | Datos de tu navegación en nuestra web, que recogen Google, Meta, TikTok y Mailchimp. Solo si aceptaste las cookies. Ver apartados 3.11 y 8 |
Hoy no compramos listas de contactos a nadie ni recibimos tus datos de terceros que no seas tú.
5. Quién más toca tus datos y en qué país está cada uno
Aquí hay tres grupos distintos, y la diferencia importa. Te la explicamos antes de la lista.
Antes, dos palabras que vas a ver mucho:
- EEE es el Espacio Económico Europeo: la Unión Europea más Noruega, Islandia y Liechtenstein. Dentro del EEE no hay "transferencia internacional".
- Cláusulas Contractuales Tipo es un contrato tipo que redactó la Comisión Europea y que obliga a la empresa de fuera a proteger tus datos igual que si estuviera aquí. Si lo incumple, respondemos también nosotros.
- Decisión de adecuación significa que Europa ha revisado ese país y ha dicho que protege los datos como nosotros.
Bloque A. Trabajan solo para nosotros (encargados del tratamiento)
Tratan tus datos siguiendo nuestras instrucciones, con un contrato que les obliga a lo mismo que a nosotros (art. 28 RGPD), y no pueden usarlos para sus fines propios.
Shopify Inc. / Shopify International Ltd.
- Para qué: la tienda, tu cuenta, el checkout, los pedidos y los envíos de Shopify Email
- Dónde: Irlanda y Canadá
- Garantía: Canadá tiene decisión de adecuación de la Comisión Europea; para los proveedores de Shopify fuera del EEE (Estados Unidos, Singapur), Cláusulas Contractuales Tipo incorporadas a su contrato de encargo
- shopify.com/legal/privacy
Google Ireland Ltd. / Google LLC — correo y hojas de cálculo
- Para qué: Google Workspace (nuestro correo corporativo) y Google Sheets (registro interno de contactos)
- Dónde: Irlanda y Estados Unidos
- Garantía: marco EE.UU.-UE de Privacidad de Datos y, de refuerzo, Cláusulas Contractuales Tipo (apartado 6)
- policies.google.com/privacy
iSense Ltd. (Consentmo)
- Para qué: el gestor del consentimiento de cookies
- Dónde: Bulgaria (UE), infraestructura en Países Bajos
- Garantía: no hay transferencia fuera del EEE
- consentmo.com/legal/privacy-policy
ManyChat, Inc.
- Para qué: automatización de los mensajes directos de Instagram
- Dónde: Estados Unidos
- Garantía: marco EE.UU.-UE de Privacidad de Datos y, de refuerzo, Cláusulas Contractuales Tipo
- manychat.com/legal/privacy
Yotpo Ltd.
- Para qué: las reseñas de producto de la tienda
- Dónde: Israel y Estados Unidos
- Garantía: Israel tiene decisión de adecuación de la Comisión Europea; para lo que se trate en Estados Unidos, Cláusulas Contractuales Tipo
- yotpo.com/privacy-policy
Tevello — Or Moshe Ltd
- Para qué: la plataforma de los cursos online y del Club
- Dónde: Liverpool (Reino Unido). Sociedad inglesa número 14449855
- Garantía: decisión de adecuación de la Comisión Europea para el Reino Unido, renovada el 19 de diciembre de 2025 y vigente hasta el 27 de diciembre de 2031
- tevello.com/privacy-policy
Clonify — Marea Kiss LLC
- Para qué: el asistente conversacional de la web
- Dónde: Sheridan (Wyoming), Estados Unidos
- Garantía: Cláusulas Contractuales Tipo (Decisión de Ejecución (UE) 2021/914)
- Subencargados que tratan lo que se escribe en el chat: OpenAI L.L.C. y Anthropic PBC (modelos de lenguaje, Estados Unidos), AssemblyAI (transcripción de audio, Estados Unidos), Vercel, Neon, Upstash, Replicate, Resend y Cloudflare R2 (Estados Unidos y UE), y PostHog (Fráncfort, UE)
- clonify.com/legal/privacidad · clonify.com/legal/dpa
Seal Subscriptions (sociedad eslovena; no publican su razón social)
- Para qué: gestionar las suscripciones recurrentes (membresía del Club)
- Dónde: Liubliana (Eslovenia, UE), con servidores en Toronto (Canadá)
- Garantía: Cláusulas Contractuales Tipo incorporadas en su acuerdo de encargo, y decisión de adecuación de la Comisión Europea para Canadá
- sealsubscriptions.com/legal/privacy-policy
Intuition Machines, Inc. (hCaptcha)
- Para qué: el sistema antirrobots que protege los formularios de la tienda; trata tu IP y datos técnicos del navegador
- Dónde: Estados Unidos
- Garantía: Cláusulas Contractuales Tipo, a través del contrato de Shopify
- hcaptcha.com/privacy
Windsor Group AG (Windsor.ai)
- Para qué: leer e informar de los datos de nuestras campañas de marketing
- Dónde: Baar (Zug), Suiza
- Garantía: Suiza cuenta con decisión de adecuación de la Comisión Europea; para sus subencargados fuera del EEE, Cláusulas Contractuales Tipo
- windsor.ai/privacy-statement
Supermetrics Oy
- Para qué: leer e informar de los datos de nuestras campañas de marketing
- Dónde: Helsinki (Finlandia, UE), con alojamiento en Irlanda (UE)
- Garantía: no hace falta ninguna, porque no hay transferencia fuera del EEE
- supermetrics.com/privacy-policy
YGN TAX (gestoría)
- Para qué: facturación, contabilidad e impuestos
- Dónde: España
- Garantía: no hay transferencia
Bloque B. Tratan tus datos también por su cuenta (corresponsables)
Con Meta, TikTok, Google Ads y Mailchimp la cosa es distinta y te la decimos clara: cuando aceptas las cookies de publicidad, ellos reciben datos de tu visita y los usan también para sus propios fines, no solo para lo que les pedimos nosotros. En la parte que nos toca decidimos a medias con ellos, que es lo que la ley llama corresponsabilidad (art. 26 RGPD), y lo que pasa después ya lo gobiernan sus políticas, que te enlazamos. Si esto no te gusta, rechazar las cookies de marketing lo corta entero.
Meta Platforms Ireland Ltd. / Meta Platforms, Inc.
- Para qué: píxel de Facebook e Instagram, publicidad y medición; y las estadísticas de nuestras páginas
- Dónde: Irlanda y Estados Unidos
- Garantía: marco EE.UU.-UE de Privacidad de Datos y, de refuerzo, Cláusulas Contractuales Tipo
- Lo esencial de nuestro acuerdo de corresponsabilidad está en el complemento de responsable del tratamiento de Meta: facebook.com/legal/controller_addendum
- facebook.com/privacy/policy
Google Ireland Ltd. / Google LLC — publicidad y medición
- Para qué: Google Analytics 4, Google Ads, Google Tag Manager y Google Merchant Center
- Dónde: Irlanda y Estados Unidos
- Garantía: marco EE.UU.-UE de Privacidad de Datos y, de refuerzo, Cláusulas Contractuales Tipo
- policies.google.com/privacy
TikTok Technology Limited (Irlanda)
- Para qué: píxel de TikTok, publicidad y medición
- Dónde: Irlanda, Estados Unidos, Singapur y Malasia, con posible acceso desde China
- Garantía: Cláusulas Contractuales Tipo. TikTok no está adherida al marco EE.UU.-UE. Léete el aviso especial del apartado 6
- tiktok.com/legal/page/eea/privacy-policy
Mailchimp (The Rocket Science Group LLC, grupo Intuit)
- Para qué: email marketing; su píxel sigue conectado a la tienda y recibe eventos de tu visita
- Dónde: Estados Unidos
- Garantía: marco EE.UU.-UE de Privacidad de Datos y, de refuerzo, Cláusulas Contractuales Tipo
- intuit.com/privacy/statement
Sobre la palabra "venta de datos". En la configuración de estos píxeles, Shopify marca una finalidad que se llama literalmente "venta de datos". Suena fatal y te explicamos por qué está ahí: en algunos estados de Estados Unidos, compartir datos con una plataforma publicitaria se considera legalmente "venta", aunque no haya dinero de por medio. Nosotros no cobramos por tus datos ni ofrecemos tu ficha a nadie. Lo que hay es exactamente lo que te contamos aquí: plataformas que miden y muestran nuestra publicidad, y que además usan esos datos para sus propios fines según sus políticas.
Bloque C. Deciden por su cuenta (responsables independientes)
Aquí no mandamos nosotros. Son empresas que tratan tus datos porque la ley o su propio negocio se lo exige, y responden ellas de lo que hacen.
Medios de pago
- Shopify Payments (Europe) Ltd. — cobro con tarjeta, Apple Pay y Google Pay a través del checkout. Irlanda (UE). shopify.com/legal/privacy
- PayPal (Europe) S.à r.l. et Cie S.C.A. — pago con PayPal. Luxemburgo (UE), con tratamiento en Estados Unidos por su grupo, amparado en Cláusulas Contractuales Tipo. paypal.com
Las entidades de pago están obligadas por ley a tratar tus datos para prevenir el fraude y el blanqueo de capitales, y eso lo deciden ellas, no nosotros.
Transportistas
- Para qué: entregarte el pedido
- Dónde: España, resto de la UE y país de destino del envío
- Garantía: dentro del EEE no hace falta ninguna. Para los envíos fuera del EEE, los datos imprescindibles para la entrega (nombre, dirección y teléfono) se comunican al transportista y a la aduana del país de destino al amparo de los arts. 49.1.b y 49.1.d del RGPD: son necesarios para ejecutar el contrato que tú has pedido y responden a una exigencia pública del país de llegada
Administraciones y profesionales
Cedemos datos a las Administraciones Públicas (Agencia Tributaria, Seguridad Social, Fuerzas y Cuerpos de Seguridad, juzgados) cuando una ley nos obliga, y a nuestros asesores legales, aseguradoras o bancos cuando hace falta para gestionar cobros, reclamaciones o defender nuestros derechos.
No vendemos tus datos. No los cedemos a nadie para que te mande su propia publicidad. Cuando aparecen Google, Meta, TikTok o Mailchimp en esta política es porque nos prestan un servicio de medición o de publicidad nuestra, con el matiz que te hemos explicado en el bloque B.
6. Cuando tus datos salen de Europa
Algunos de los proveedores de arriba están fuera del EEE, así que sí, hay transferencias internacionales. Te contamos cómo están cubiertas, porque el art. 13.1.f del RGPD nos obliga y porque es de lo que más se sanciona cuando se cuenta a medias.
Estados Unidos, con el marco EE.UU.-UE. Google, Meta, ManyChat, Mailchimp y hCaptcha figuran certificadas en el marco EE.UU.-UE de Privacidad de Datos, que la Comisión Europea declaró adecuado por la Decisión de Ejecución (UE) 2023/1795, de 10 de julio de 2023. Jurídicamente, mandarles datos equivale a mandarlos dentro de Europa. Además, y por prudencia, la transferencia se apoya también en las Cláusulas Contractuales Tipo (Decisión (UE) 2021/914). Si ese marco se debilitara, la transferencia seguiría amparada sin que tú tengas que hacer nada.
Te lo decimos con transparencia: ese marco está cuestionado ante los tribunales europeos, y el Comité Europeo de Protección de Datos pidió a la Comisión el 31 de julio de 2026 que lo reevalúe. Por eso lo hemos montado con doble red. Puedes comprobar tú misma qué empresas están certificadas y con qué estado en dataprivacyframework.gov/list.
Estados Unidos, con Cláusulas Contractuales Tipo. El asistente de la web lo opera Clonify (Marea Kiss LLC, Sheridan, Wyoming), que no se apoya en el marco EE.UU.-UE sino en las Cláusulas Contractuales Tipo (Decisión de Ejecución (UE) 2021/914). Lo mismo vale para los proveedores que Clonify tiene detrás y que pueden tratar lo que escribes en el chat: OpenAI L.L.C. y Anthropic PBC (los modelos de lenguaje), AssemblyAI (transcripción de audio) y la infraestructura técnica (Vercel, Neon, Upstash, Replicate, Resend y Cloudflare R2). PostHog, que mide el uso del asistente, está en Fráncfort, dentro de la UE. Su acuerdo de encargo está publicado en clonify.com/legal/dpa.
Canadá. Shopify es una empresa canadiense, y Canadá cuenta con decisión de adecuación de la Comisión Europea para las entidades comerciales. Para los proveedores que Shopify tiene fuera del EEE (Estados Unidos, Singapur), la cobertura son las Cláusulas Contractuales Tipo incorporadas a su contrato de encargo. Shopify no se apoya en el marco EE.UU.-UE. Seal Subscriptions, que gestiona las suscripciones del Club, es una sociedad eslovena (UE) pero tiene sus servidores en Toronto: esa transferencia está cubierta por las Cláusulas Contractuales Tipo de su acuerdo de encargo y por esa misma decisión de adecuación de Canadá.
Reino Unido. La plataforma de los cursos y del Club, Tevello (Or Moshe Ltd, Liverpool), está en el Reino Unido, que cuenta con decisión de adecuación de la Comisión Europea, renovada el 19 de diciembre de 2025 y vigente hasta el 27 de diciembre de 2031.
Suiza. Windsor.ai (Windsor Group AG, Baar) está en Suiza, que también cuenta con decisión de adecuación de la Comisión Europea. Para los subencargados que Windsor tiene fuera del EEE, la cobertura son las Cláusulas Contractuales Tipo.
Israel. Yotpo es israelí, e Israel tiene decisión de adecuación de la Comisión Europea.
China, Singapur y Malasia — aviso especial sobre TikTok. Si aceptas las cookies publicitarias, el píxel de TikTok le envía datos. Su responsable para Europa es la sociedad irlandesa TikTok Technology Limited. TikTok guarda esos datos en Estados Unidos, Singapur y Malasia. Y su personal en China puede acceder a ellos. Lo ampara en Cláusulas Contractuales Tipo. Te lo decimos con todas las letras porque casi nadie lo dice, y porque la autoridad irlandesa sancionó a TikTok en 2025 precisamente por no advertirlo. Si no te convence, rechaza las cookies de marketing y el píxel de TikTok no se carga.
Envíos fuera de Europa. Cuando pides un envío a Estados Unidos, México, Colombia o Australia, tus datos de entrega (nombre, dirección, teléfono) salen del EEE. Esa comunicación al transportista y a la aduana del país de destino se ampara en los arts. 49.1.b y 49.1.d del RGPD: se limita a lo imprescindible, es necesaria para ejecutar el contrato que tú has pedido y responde a una exigencia pública del país de llegada. Noruega está dentro del EEE, así que ahí no hay transferencia internacional ninguna.
¿Quieres ver las garantías? Escríbenos a contact@homeofdeva.com y te decimos, proveedor por proveedor, qué garantía usa y cómo obtener copia de ella. Es gratis.
7. Cuánto tiempo guardamos cada cosa (resumen)
| Qué | Cuánto | Por qué |
|---|---|---|
| Pedidos, facturas y contabilidad | 6 años desde la operación | Art. 30 Código de Comercio; absorbe los 4 años del art. 66 LGT |
| Datos ligados a una reclamación de garantía | Hasta que prescriba la acción, que puede llegar a los 5 años desde que aparece el fallo | Art. 124 del RDL 1/2007 |
| Cuenta de clienta | Mientras esté activa; revisamos y damos de baja las de 3 años sin uso | Ya no hay servicio que prestar |
| Consultas de atención al cliente | Resolución + 1 año | Trazabilidad e incidencias |
| Conversaciones del asistente Clonify | 12 meses | Revisión de incidencias |
| Newsletter y lista de espera del Club | Hasta la baja; revisión periódica a los 24 meses sin interacción | Consentimiento vigente |
| Lista de supresión (quien se dio de baja) | 3 años | Para no volver a escribirte por error |
| Contactos de ManyChat y Google Sheets | 12 meses, con depuración al menos anual | Ya cumplió su finalidad |
| Cursos y Club HOD | Mientras dure el acceso; 6 años los datos de compra | Contrato + obligación fiscal |
| Reseñas publicadas | Mientras el producto siga a la venta o hasta que la retires | Consentimiento |
| Currículums | 1 año | Criterio de la AEPD para candidaturas |
| Registros de seguridad | 12 meses | Interés legítimo |
| Reclamaciones y litigios | Hasta que prescriban (hasta 5 años, art. 1964 CC) | Defensa de derechos |
| Consentimiento de cookies | 12 meses, y volvemos a preguntarte | Duración del registro del gestor de cookies |
| Datos de las cookies | Ver apartado 8 | Cada una tiene su vida |
Cuando se cumple el plazo, los datos se apartan: nadie de la tienda vuelve a tocarlos y solo quedan a disposición de jueces y Administraciones por si hubiera responsabilidades pendientes (art. 32 LOPDGDD). Después se eliminan de forma segura.
8. Política de cookies
8.1. Qué es una cookie
Una cookie es un archivito de texto que una web guarda en tu navegador cuando la visitas. Sirve para que la web te reconozca: para que el carrito no se vacíe al cambiar de página, para que se quede el idioma que elegiste o —y aquí está la parte que hay que consentir— para saber por dónde te mueves y enseñarte publicidad después.
Bajo el mismo paraguas legal entran los píxeles de seguimiento, el almacenamiento local del navegador y el fingerprinting, que es reconocerte por cómo está configurado tu móvil, sin necesidad de cookie. Son tecnologías distintas que hacen lo mismo, así que las tratamos igual.
8.2. Cuáles usamos y para qué
Técnicas o estrictamente necesarias. No requieren tu consentimiento: sin ellas la tienda no funciona.
| Cookie | Para qué | Cuánto dura |
|---|---|---|
| _shopify_session | Shopify: mantener tu sesión abierta | Sesión |
| cart, cart_ts, cart_ver | Shopify: que el carrito no se te vacíe | 14 días |
| secure_customer_sig | Shopify: mantener tu cuenta iniciada de forma segura | 1 año |
| cart_currency | Shopify: recordar la moneda que has elegido | 14 días |
| localization, _shopify_country | Shopify: recordar tu país y tu idioma | 1 año |
| Cookie del gestor de consentimiento | Consentmo: recordar qué has aceptado o rechazado | 12 meses |
| Cookies de hCaptcha | Intuition Machines: comprobar que quien rellena el formulario no es un robot | Sesión / hasta 1 mes |
De análisis. Requieren tu consentimiento.
| Cookie | Para qué | Cuánto dura |
|---|---|---|
| _ga | Google: distinguir usuarios en Google Analytics 4 | 2 años |
| _ga_830WX843MH | Google: estado de sesión en la propiedad de Analytics de la tienda (etiqueta G-830WX843MH) | 2 años |
| _ga_3EHH1LCH1G | Google Merchant Center (etiqueta MC-3EHH1LCH1G): atribuir las ventas que llegan desde Google Shopping | 2 años |
| _shopify_y, _shopify_s | Shopify: analítica propia de la tienda | 1 año / 30 min |
| Etiquetas GTM-NR4QCHN3 y GT-MBNRZPH | Google Tag Manager y Google Tag: cargar y ordenar el resto de etiquetas | Según etiqueta |
De publicidad y perfilado. Requieren tu consentimiento.
| Cookie o tecnología | Para qué | Cuánto dura |
|---|---|---|
| _gcl_au | Google Ads: medir conversiones de nuestros anuncios | 90 días |
| _fbp | Meta: píxel de Facebook e Instagram, medición y remarketing | 90 días |
| _fbc | Meta: identificar el clic en anuncio que te trajo | 90 días |
| Píxel de Meta (script, no cookie) | Meta: enviarle los eventos de tu visita | — |
| _ttp | TikTok: identificador de seguimiento | 13 meses |
| ttcsid y ttcsid_D99QQ2JC77UANT8S0L9G | TikTok: sesión y atribución de campañas | 1 año |
| Píxel de TikTok (script) | TikTok: enviarle los eventos de tu visita | — |
| Píxel y cookies de Mailchimp | Mailchimp: medir tu visita y ligarla a las campañas de email | Según su política |
De funcionalidad. Requieren tu consentimiento.
| Cookie o tecnología | Para qué | Cuánto dura |
|---|---|---|
| clonify_embed_anon_id | Clonify: que el asistente no pierda el hilo al cambiar de página | 12 meses |
| Cookies de YouTube | Reproducir los vídeos que están incrustados en la web | Según política de Google |
Las duraciones son las que declaran los proveedores y pueden cambiar si ellos las cambian. La lista siempre actualizada, cookie por cookie, está en el panel de configuración de cookies de la web, que es donde se lee en vivo lo que hay instalado en ese momento.
Sobre los países y las garantías de todas estas empresas, mira el apartado 6: ahí está el detalle, incluido el aviso sobre el posible acceso desde China en el caso de TikTok.
8.3. Perfilado
Las cookies publicitarias construyen un perfil de tus intereses para enseñarte anuncios nuestros. Eso no cambia precios ni condiciones de compra. La única decisión automática que puede afectarte de verdad es el control antifraude del pedido, y te la explicamos en el apartado 3.12.
8.4. Cómo aceptar, rechazar o cambiar de opinión
- Al entrar en la web te sale un banner con dos botones al mismo nivel: Aceptar y Rechazar. Rechazar cuesta lo mismo que aceptar: un clic. No escondemos el "no" dentro de ningún menú.
- Para elegir por categorías (aceptar analítica pero no publicidad, por ejemplo), pulsa Configurar en el mismo banner.
- Todas las cookies que no son estrictamente necesarias están sujetas a tu consentimiento: puedes aceptarlas, rechazarlas o elegirlas por categorías. Si detectas alguna de ellas antes de haber dado tu permiso, escríbenos a contact@homeofdeva.com y lo corregimos.
- Para cambiar de opinión: escríbenos a contact@homeofdeva.com y cambiamos tu elección nosotros por ti, o borra las cookies de la web desde tu navegador (te decimos cómo justo aquí abajo) y el banner volverá a salirte para que elijas de nuevo.
- Te volveremos a preguntar cada 12 meses, que es lo que dura el registro de tu elección. Entretanto respetamos lo que hayas elegido y no te damos la lata en cada visita.
Rechazar las cookies no te impide comprar ni navegar. Solo desactiva la medición y la publicidad personalizada.
8.5. Cómo borrar las cookies que ya tienes
- Chrome: Configuración → Privacidad y seguridad → Borrar datos de navegación
- Safari: Preferencias → Privacidad → Gestionar datos de sitios web
- Firefox: Ajustes → Privacidad y seguridad → Cookies y datos del sitio
- Edge: Configuración → Cookies y permisos del sitio
- Móvil: en los ajustes del navegador, apartado de privacidad
Y puedes salirte directamente de la publicidad personalizada de cada plataforma en adssettings.google.com, facebook.com/adpreferences y en los ajustes de privacidad de tu cuenta de TikTok.
8.6. Lo demás
Para todo lo que no sea específico de cookies (tus derechos, cómo ejercerlos, plazos, reclamación ante la AEPD), aplica el resto de esta misma política.
9. Menores de edad
La tienda no está dirigida a menores de 14 años y no queremos sus datos. En España, la edad mínima para consentir por una misma el tratamiento de sus datos son 14 años (art. 7 de la Ley Orgánica 3/2018 y art. 8 del RGPD). Por debajo hace falta la autorización de quien tenga la patria potestad o la tutela.
Además, para comprar hay que ser mayor de edad o contar con la autorización de tu madre, padre o tutor, porque una compra es un contrato.
Si nos enteramos de que hemos recogido datos de un menor de 14 años sin esa autorización, los eliminamos de inmediato. Si eres madre, padre o tutora y crees que tenemos datos de tu hija o hijo, escríbenos a contact@homeofdeva.com y lo resolvemos enseguida, sin trámites raros.
10. Tus derechos
Son tuyos, ejercerlos es gratis y no tienes que dar explicaciones.
| Derecho | Qué significa en la práctica |
|---|---|
| Acceso | Que te contemos qué datos tuyos tenemos y te demos una copia |
| Rectificación | Corregir lo que esté mal o incompleto |
| Supresión ("derecho al olvido") | Que borremos tus datos, salvo los que la ley nos obliga a conservar |
| Limitación | Que dejemos los datos en pausa: los guardamos pero no los usamos, mientras se resuelve una discusión |
| Oposición | Que dejemos de tratar tus datos cuando lo hacemos por interés legítimo. En publicidad, siempre y sin excepciones |
| Portabilidad | Que te demos tus datos en un archivo estándar, o que se los mandemos a otra empresa |
| Retirar el consentimiento | Cuando quieras, y tan fácil como fue darlo |
| Revisión humana de una decisión automática | Si un pedido tuyo se bloquea automáticamente, que lo mire una persona (apartado 3.12) |
Y además tienes los derechos digitales del Título X de la LOPDGDD: intimidad y desconexión, seguridad digital, portabilidad en redes sociales y rectificación en internet.
Cómo los ejerces
Escribe a contact@homeofdeva.com con el asunto "Protección de datos", o por carta a Home Of Deva S.L., C/ Concordia, Nº 1, Local H, 28931 Móstoles (Madrid).
Dinos qué derecho quieres ejercer y sobre qué datos. No hace falta que nos mandes una copia del DNI. Si escribes desde el email con el que compraste o desde el de tu cuenta, con eso nos sirve. Solo si tenemos una duda razonable sobre quién eres te pediremos algún dato más, el mínimo imprescindible, y te explicaremos por qué (art. 12.6 RGPD).
Te contestamos en un mes. Si el asunto es complicado, la ley nos deja prorrogarlo dos meses más, pero te avisaremos dentro del primer mes explicándote el motivo.
Retirar el consentimiento
Cuando la base de un tratamiento es tu consentimiento (newsletter, lista de espera del Club, ManyChat, cookies), puedes retirarlo cuando quieras, y tiene que ser tan fácil como fue darlo. Para la publicidad, mira el apartado siguiente, que va aparte a propósito.
Retirar el consentimiento no afecta a la legalidad de lo que hicimos antes, mientras lo tenías dado. Y no te penaliza en nada: si te das de baja de la newsletter, sigues siendo clienta con los mismos derechos y las mismas condiciones.
11. Publicidad: tu derecho a decir que no
Puedes decirnos que no a la publicidad cuando quieras. No hace falta que expliques por qué, no hay excepciones y no tienes que negociarlo con nadie. Incluye los anuncios personalizados que se hacen con tu navegación. Si nos lo dices, dejamos de hacerlo de inmediato. La ley nos obliga a destacarte este derecho (art. 21.4 RGPD), y además es el que más gente usa.
En la práctica:
- Para dejar de recibir nuestros emails: pulsa "Darse de baja" en cualquiera de ellos, o escríbenos a contact@homeofdeva.com. Efecto inmediato.
- Para dejar de ver nuestra publicidad personalizada: rechaza la categoría de marketing en el panel de cookies (apartado 8.4). Eso apaga el píxel de Meta, el de TikTok, el de Mailchimp y las etiquetas de Google Ads.
- Para dejar de recibir mensajes por Instagram: escribe "BAJA" en el chat o dínoslo por email.
- Para todo a la vez: un solo email a contact@homeofdeva.com diciendo "no quiero publicidad" y te sacamos de todo.
Este aviso te lo repetimos en la primera comunicación comercial que te enviemos.
12. Seguridad de tus datos
No podemos prometerte seguridad absoluta —nadie honesto puede—, pero sí contarte qué hacemos (art. 32 RGPD):
- Toda la web funciona bajo conexión cifrada HTTPS, incluido el checkout.
- No almacenamos números de tarjeta. El pago lo procesa la pasarela, que cumple el estándar PCI-DSS del sector.
- Acceso restringido: solo quien necesita ver un dato para su trabajo puede verlo. Cada persona entra con su propio usuario, nada de una contraseña compartida por todo el equipo.
- Verificación en dos pasos en los accesos de administración de la tienda.
- Control de los registros de acceso y revisión periódica de quién tiene permisos.
Si a pesar de todo hubiera una brecha de seguridad que afectara a tus datos, la notificaremos a la Agencia Española de Protección de Datos en un plazo máximo de 72 horas y, si supone un alto riesgo para ti, te lo diremos a ti directamente y sin demora, explicándote qué ha pasado y qué puedes hacer (arts. 33 y 34 RGPD). Nada de silencios ni de comunicados vagos.
13. Reclamar
Si crees que estamos tratando mal tus datos, lo primero que te pedimos es que nos lo digas a nosotros: contact@homeofdeva.com. Casi todo se arregla con un email y en un par de días.
Pero tienes derecho a reclamar directamente ante la autoridad de control, sin pasar por nosotros. En España es:
Agencia Española de Protección de Datos (AEPD)
C/ Jorge Juan, 6 — 28001 Madrid
Teléfono: 901 100 099 / 912 663 517
Web: www.aepd.es · Sede electrónica: sedeagpd.gob.es
Si resides en otro país del EEE, también puedes reclamar ante la autoridad de protección de datos de tu país.
14. Enlaces a otras webs
En la tienda y en el blog hay enlaces a webs de terceros (marcas, redes sociales, proveedores). Cuando pinchas y te vas, esta política deja de aplicarse: allí manda la política de esa web. Échale un ojo antes de dejar tus datos en ellas.
15. Cambios en esta política
Iremos actualizando este texto cuando cambien nuestros tratamientos, nuestros proveedores o la normativa. Arriba del todo verás siempre la fecha de última actualización.
Si el cambio es importante —por ejemplo, si empezamos a usar tus datos para una finalidad nueva o cambiamos la base jurídica de algo—, te avisaremos por email o con un aviso destacado en la web antes de que empiece a aplicarse, no después. Guardamos el histórico de versiones y puedes pedirnos cualquiera de ellas.
16. Contacto
Home Of Deva S.L. — CIF B16713471
C/ Concordia, Nº 1, Local H, 28931 Móstoles (Madrid), España
contact@homeofdeva.com · +34 649 346 131
Registro Mercantil de Madrid, Tomo 42.121, Folio 110, Hoja M-745737, Inscripción 1ª
Para cualquier cosa relacionada con tus datos, escribe con el asunto "Protección de datos" y te contestamos nosotros. Sin formularios raros y sin números de expediente.