INFORMACIÓN SOBRE EL TRATAMIENTO DE DATOS PERSONALES DE LOS CLIENTES
SHOTTAS | www.shottas.es
Última actualización: 16 de septiembre de 2026
1 — Información general sobre el tratamiento de datos personales
1. En virtud del artículo 13 del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 sobre la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos, y por el que se deroga la Directiva 95/46/CE (Reglamento General de Protección de Datos) [en adelante, el Reglamento], NEXURA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Jana III Sobieskiego 11 lok. E6, 40-082 Katowice, REGON: 529659910, NIP/NIF: 6343044968, KRS: 0001127082, en calidad de Responsable del tratamiento, facilita la siguiente información relativa al tratamiento de los datos personales de los Clientes que utilizan la Tienda. El Responsable del tratamiento protege los datos personales que le son proporcionados. Todos los datos están protegidos frente a accesos no autorizados, sustracción, tratamiento no conforme con el Reglamento, así como frente a la alteración, pérdida, daño o destrucción no autorizados.
2. El tratamiento de datos personales se realiza de conformidad con el RGPD y con la legislación polaca que complementa el Reglamento. El tratamiento de datos personales comprende cualquier operación o conjunto de operaciones realizadas sobre datos personales o conjuntos de datos personales, ya sea por procedimientos automatizados o no, como la recogida, registro, organización, estructuración, conservación, adaptación o modificación, extracción, consulta, utilización, comunicación por transmisión, difusión o cualquier otra forma de habilitación de acceso, cotejo o interconexión, limitación, supresión o destrucción.
3. Los datos personales son toda información sobre una persona física identificada o identificable. Se considera identificable a una persona física que pueda ser identificada, directa o indirectamente, en particular mediante un identificador como el nombre, un número de identificación, datos de localización, un identificador en línea, o uno o varios elementos propios de la identidad física, fisiológica, genética, psíquica, económica, cultural o social de dicha persona.
2 — Datos identificativos del Responsable del tratamiento
1. El Responsable del tratamiento de los datos personales es NEXURA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Jana III Sobieskiego 11 lok. E6, 40-082 Katowice, REGON: 529659910, NIP/NIF: 6343044968 (en adelante también NEXURA), KRS: 0001127082.
2. Puedes ponerte en contacto con el Responsable en todo lo relativo al tratamiento de tus datos personales, incluido el ejercicio de tus derechos (acceso, rectificación, supresión, limitación, portabilidad, oposición), a través de:
a. correo electrónico: info@shottasseeds.com
b. correo postal: ul. Jana III Sobieskiego 11 lok. E6, 40-082 Katowice, Polonia
3. El Responsable no ha designado un Delegado de Protección de Datos (DPD). Cualquier consulta relativa a la protección de datos debe dirigirse a los datos de contacto indicados anteriormente.
3 — Base legal, finalidades del tratamiento y obligación de facilitar datos
1. NEXURA trata los datos personales del Cliente principalmente para la formalización, ejecución, gestión y resolución del Contrato de Compraventa y del Contrato de mantenimiento de la Cuenta (en adelante, conjuntamente: el Contrato). Esto incluye la comunicación entre NEXURA y el Cliente en lo necesario para la ejecución del Contrato. El tratamiento se fundamenta en el artículo 6.1.b) del Reglamento, al ser necesario para la ejecución del Contrato del que el Cliente es parte, o para tomar medidas previas a su celebración. La entrega de los datos personales es un requisito contractual y legal; su no aportación impedirá la formalización del Contrato.
2. NEXURA trata también los datos personales con el fin de gestionar las reclamaciones presentadas por el Cliente respecto al Contrato de Compraventa y/o de la Cuenta. Este tratamiento se basa en el artículo 6.1.f) del Reglamento, en tanto que responde al interés legítimo del Responsable en defenderse frente a reclamaciones. La entrega de los datos es un requisito contractual; su no aportación impedirá la formalización del Contrato.
3. NEXURA trata los datos del Cliente para el eventual ejercicio de acciones legales por incumplimientos del Contrato, especialmente relativos al pago de productos. El tratamiento se basa en el artículo 6.1.f) del Reglamento y responde al interés legítimo del Responsable en reclamar sus derechos. La entrega de datos es un requisito contractual; su no aportación impedirá la formalización del Contrato.
4. NEXURA trata los datos del Cliente con fines de marketing de sus propios servicios y de los ofrecidos por entidades vinculadas, en base al consentimiento del Cliente, conforme al artículo 6.1.a) del Reglamento.
5. NEXURA trata los datos también por obligaciones legales que le son exigibles, especialmente en materia fiscal. Este tratamiento se fundamenta en el artículo 6.1.c) del Reglamento. La entrega de los datos es un requisito legal; su no aportación impedirá la formalización del Contrato.
6. NEXURA trata los datos también para la atención de solicitudes dirigidas al departamento de atención al Cliente, cuando no estén directamente vinculadas al Contrato. Este tratamiento se basa en el artículo 6.1.f) del Reglamento, por interés legítimo del Responsable en la atención al Cliente. Su entrega es un requisito contractual. La falta de datos impedirá la gestión de la solicitud.
7. NEXURA utiliza Google Analytics 4 para elaborar estadísticas de tráfico de la Tienda, del modo descrito en la Política de Cookies. Una vez prestado el consentimiento, la base jurídica del tratamiento es el artículo 6.1.a) del RGPD — el consentimiento.
4 — Categorías de datos tratados
1. NEXURA trata principalmente los datos necesarios para la correcta ejecución del Contrato e identificación del Cliente:
a. nombre y apellidos;
b. dirección de residencia;
c. correo electrónico;
d. número de cuenta bancaria;
e. número de teléfono.
5 — Categorías de destinatarios de los datos
1. Según el Reglamento, se entiende por destinatario cualquier persona física o jurídica, autoridad pública, servicio u otro organismo al que se comuniquen datos personales. No se consideran destinatarios las autoridades públicas cuando reciben datos en el marco de una investigación conforme al Derecho de la Unión o del Estado miembro. En este contexto, NEXURA informa que podrá comunicar datos personales a:
a. Proveedores de servicios jurídicos y contables;
b. Proveedores de servicios informáticos, incluidos hosting;
c. Empresas de mensajería;
d. Subcontratistas y entidades colaboradoras para la ejecución del Contrato;
e. Otras entidades con derecho legal a acceder a información de NEXURA, incluyendo datos personales del Cliente.
f. GetResponse S.A., ul. Grunwaldzka 413, 80-309 Gdańsk, Polonia — proveedor de la plataforma de email marketing utilizada por el Responsable para el envío del Boletín y la gestión de los datos de los Suscriptores (nombre, dirección de correo electrónico). GetResponse actúa como encargado del tratamiento en nombre del Responsable en virtud de un acuerdo de tratamiento de datos conforme al artículo 28 del RGPD;
g. Proveedores de infraestructura técnica y servicios asociados, que actúan como encargados del tratamiento en nombre del Responsable conforme al artículo 28 del RGPD: OVH — alojamiento del servidor y de la base de datos de la Tienda y, por tanto, de todos los datos del Cliente almacenados en ella; Cloudflare — intermediario de todo el tráfico dirigido a la Tienda, incluidas la dirección IP del Cliente, las cabeceras de las solicitudes y el contenido de los formularios cumplimentados; Hetzner — conservación de copias de seguridad cifradas de la base de datos; GlobKurier y el transportista seleccionado — envío del paquete: nombre y apellidos o denominación de la empresa, dirección de entrega, número de teléfono y correo electrónico del destinatario; CashBill — gestión de los pagos electrónicos: nombre, apellidos y correo electrónico del pagador; bptech — gestión del correo saliente de la Tienda; OpenStreetMap Foundation — visualización del mapa de puntos de recogida (dirección IP del Cliente) y determinación de las coordenadas de la dirección de entrega;
h. Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlanda, que actúa como encargado del tratamiento por cuenta del Responsable — proveedor de Google Analytics 4 y Google Tag Manager: datos sobre el uso de la Tienda descritos en la Política de Cookies, incluida la dirección IP del dispositivo.
6 — Transferencia de datos a terceros países u organizaciones internacionales
1. La Tienda utiliza Google Analytics 4 y Google Tag Manager. Los datos recogidos con ellos, descritos en la Política de Cookies, los recibe Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlanda, que actúa como encargado del tratamiento por cuenta del Responsable. Según la información de Google, estos datos pueden tratarse fuera del Espacio Económico Europeo, incluidos los Estados Unidos. Google LLC, que puede recibir estos datos en los Estados Unidos, está certificada en el Marco de Privacidad de Datos UE-EE.UU. (EU–U.S. Data Privacy Framework), y las condiciones de Google prevén además cláusulas contractuales tipo aprobadas por la Comisión Europea (artículo 46.2.c) del RGPD). La Tienda no utiliza las herramientas publicitarias de Meta ni el píxel de Meta. El Responsable sí gestiona perfiles en servicios de Meta Platforms Ireland Limited (Facebook, Instagram); en lo relativo a los datos estadísticos de dichos perfiles, el Responsable y Meta Platforms Ireland Limited son corresponsables del tratamiento conforme al artículo 26 del RGPD, y la esencia de sus acuerdos se describe en la Política de Cookies.
2. En relación con el uso de la plataforma de email marketing GetResponse (GetResponse S.A., ul. Grunwaldzka 413, 80-309 Gdańsk, Polonia), tus datos personales (nombre, dirección de correo electrónico) son tratados con la finalidad de enviar el Boletín. GetResponse S.A. tiene su sede en Polonia (dentro del EEE); no obstante, GetResponse utiliza subencargados del tratamiento cuya infraestructura puede estar ubicada fuera del EEE, incluidos los Estados Unidos de América (por ejemplo, Google Cloud). Dichas transferencias se realizan sobre la base de las cláusulas contractuales tipo (CCT) adoptadas por la Comisión Europea conforme al artículo 46, apartado 2, letra c) del RGPD, o sobre la base de una decisión de adecuación (Marco de Privacidad de Datos UE-EE.UU.), según corresponda. La información sobre el tratamiento de datos por parte de GetResponse está disponible en: https://www.getresponse.com/legal/privacy La lista de subencargados de GetResponse está disponible en: https://www.getresponse.com/legal/data-processing-agreement
reCAPTCHA. Desde el 27 de agosto de 2026, los formularios de la Tienda (inicio de sesión, registro, suscripción al boletín, formulario de contacto y de reclamación) están protegidos por el servicio reCAPTCHA proporcionado por Google. En el marco de este servicio se transmiten al proveedor la dirección IP del dispositivo y datos sobre el modo de uso del sitio, y el tratamiento puede tener lugar en servidores situados fuera del Espacio Económico Europeo, incluidos los Estados Unidos. La base del tratamiento es el interés legítimo del Responsable (art. 6.1.f del RGPD), consistente en proteger la Tienda frente al uso automatizado abusivo de los formularios, y la base de la transferencia fuera del EEE son las cláusulas contractuales tipo adoptadas por la Comisión Europea conforme al art. 46.2.c del RGPD.
7 — Plazo de conservación de los datos personales
1. Los datos tratados para la celebración del Contrato se conservarán hasta su formalización. Si no se formaliza, se eliminarán en un plazo máximo de un (1) año desde la interrupción del proceso. Cuando el tratamiento se base en el consentimiento, los datos se conservarán por el plazo indicado en el consentimiento, y como máximo hasta su revocación.
2. Los datos tratados por la venta de Productos se conservarán mientras esté vigente el Contrato de Compraventa, y posteriormente durante un período de cinco (5) años contados desde el final del año natural en que venció el plazo de pago del impuesto, de conformidad con el artículo 70.1 de la Ley General Tributaria polaca de 29 de agosto de 1997 (plazo legal de conservación de documentación fiscal). En lo que respecta a las obligaciones fiscales derivadas del derecho español, se aplicará el plazo de prescripción de cuatro (4) años previsto en el artículo 66 de la Ley 58/2003, General Tributaria española, si este resultara de aplicación.
3. Los datos personales tratados en relación con la Cuenta se suprimen (anonimizan) de forma inmediata tras la eliminación de la Cuenta por el Cliente. La eliminación de la Cuenta no afecta a los datos contenidos en los Pedidos ya realizados ni en la documentación contable, que se conservan durante los plazos indicados en los apartados 2 y 5, conforme al artículo 17.3.b) del RGPD.
4. Los datos tratados para el ejercicio o la defensa de acciones legales se conservarán hasta la prescripción de las mismas. Conforme al artículo 118 del Código Civil polaco, el plazo general de prescripción es de seis (6) años desde el vencimiento del crédito. Para los créditos derivados de actividad empresarial, el plazo es de tres (3) años. Si el plazo de prescripción aplicable en el país de residencia habitual del Consumidor fuera más largo, se aplicará dicho plazo superior.
5. Los datos tratados por obligaciones legales del Responsable — en particular en materia fiscal y contable — se conservarán durante un período de cinco (5) años contados desde el final del año natural en que venció el plazo de pago del impuesto (artículo 70.1 de la Ley General Tributaria polaca), o durante un período superior si así lo exige la legislación aplicable.
6. Los datos tratados en virtud de intereses legítimos del Responsable (tales como la atención de consultas de Clientes no vinculadas directamente al Contrato) se conservarán durante la tramitación de la consulta y durante un período de un (1) año tras su resolución, salvo que un plazo superior sea necesario por la naturaleza del asunto o por procedimientos legales en curso.
7. Los datos tratados sobre la base del consentimiento se conservarán durante el plazo indicado en el consentimiento, pero no más allá de su revocación. Si la revocación es anterior a los plazos de los puntos 1–6 anteriores, cesará el tratamiento basado en el consentimiento, pero podrá mantenerse el tratamiento para otros fines y sobre otras bases legales conforme a los puntos 1–6 anteriores.
8 — Toma de decisiones automatizadas
1. Los datos del Cliente no serán objeto de decisiones automatizadas ni de perfilado.
9 — Tratamiento para fines distintos
1. NEXURA no tratará los datos personales con fines distintos a los que motivaron su recogida.
10 — Derechos del Cliente
1. El Cliente tiene derecho a solicitar acceso a sus datos personales y a obtener copia de ellos. La primera copia es gratuita. Las sucesivas podrán tener un coste razonable por gastos administrativos.
2. Derecho a rectificar datos inexactos o incompletos.
3. Derecho a solicitar la supresión de datos en los casos previstos en el Reglamento. NEXURA podrá denegar esta solicitud cuando el tratamiento sea necesario por obligación legal o para el ejercicio o defensa de reclamaciones.
4. Derecho a solicitar la limitación del tratamiento en los términos del Reglamento.
5. Derecho a oponerse al tratamiento por motivos relacionados con su situación particular, basado en el artículo 6.1.f) del Reglamento. El Responsable no podrá seguir tratando los datos salvo que acredite motivos legítimos prevalentes o para el ejercicio de reclamaciones.
6. Derecho a oponerse al tratamiento con fines de marketing directo, incluido el perfilado.
7. Derecho a la portabilidad de los datos, es decir, a recibirlos en un formato estructurado, de uso común y lectura mecánica, y a transmitirlos a otro responsable. Este derecho solo se aplica si el tratamiento se realiza por consentimiento o contrato y por medios automatizados. También puede solicitar la transmisión directa a otro responsable, si es técnicamente posible.
8. Derecho a retirar el consentimiento en cualquier momento. La retirada no afecta a la licitud del tratamiento basado en el consentimiento previo. Si los datos se tratan con otra base legal, podrán seguir siendo tratados por esa base.
9. Derecho a presentar una reclamación ante la autoridad de control. De conformidad con el artículo 77.1 del RGPD, este derecho puede ejercerse ante la autoridad de control del Estado miembro de la UE en el que el Cliente tenga su residencia habitual, su lugar de trabajo o en el que se haya producido la presunta infracción, con independencia del lugar de establecimiento del Responsable. La autoridad de control principal del Responsable (establecido en Polonia) es el Presidente de la Oficina de Protección de Datos Personales de Polonia (UODO), ul. Stawki 2, 00-193 Varsovia, Polonia, web: www.uodo.gov.pl. Los Clientes residentes en España pueden dirigirse a la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan, 6, 28001 Madrid, web: www.aepd.es. Los Clientes residentes en otros Estados miembros de la UE/EEE pueden contactar con su autoridad de control local. La lista completa de autoridades de protección de datos de la UE está disponible en: https://www.edpb.europa.eu/about-edpb/about-edpb/members_es