Política de privacidad
Información sobre el tratamiento de datos personales en EcomTrack
Última actualización: 8 de agosto de 2026
1. Identidad y contacto
EcomTrack es un servicio ofrecido por DANOVA PRODUCTS, S.L., con NIF B72813389 y domicilio en Plaza de Europa 4, 34003 Palencia, España («DANOVA»). Las consultas de privacidad y las solicitudes de ejercicio de derechos se atienden en info@danovaproducts.com.
2. Ámbito y roles de protección de datos
Esta política se aplica a la web y aplicación EcomTrack, a las cuentas de usuario, al soporte y a las integraciones habilitadas por cada cliente.
DANOVA actúa como responsable del tratamiento cuando decide los fines y medios de los datos necesarios para contratar, administrar y proteger EcomTrack: contactos empresariales, usuarios de cuenta, facturación, soporte, seguridad y cumplimiento legal.
DANOVA actúa como encargado del tratamiento cuando procesa por cuenta de un cliente los datos de sus compradores, destinatarios, pedidos, productos, inventario, envíos, campañas y demás información operativa incorporada mediante EcomTrack. En ese ámbito, el cliente es responsable del tratamiento y sus instrucciones se regulan en el Contrato de Encargo de Tratamiento de EcomTrack («DPA»).
Los servicios de terceros conectados por decisión del cliente pueden actuar como responsables independientes o como encargados del propio cliente conforme a sus contratos. Esta política no sustituye las políticas de esos terceros.
3. Categorías de datos y origen
| Grupo | Datos | Origen |
|---|---|---|
| Cuenta y relación contractual | Nombre, apellidos, correo, teléfono profesional, empresa, NIF, cargo, usuarios, tiendas, plan, facturación y comunicaciones. | Usuario, empresa cliente y relación contractual. |
| Seguridad y uso | Identificadores de cuenta, roles, IP, navegador, fecha y hora, sesiones, actividad, eventos de seguridad, errores y registros técnicos proporcionados al solicitar soporte. | Uso de EcomTrack, sistemas y proveedores técnicos. |
| Comercio electrónico | Tienda, pedidos, productos, SKU/FAM, cantidades, importes, descuentos, impuestos, moneda, estados, fechas y referencias operativas. | Cliente e integraciones autorizadas, principalmente Shopify. |
| Entrega y logística | Nombre y contacto del destinatario, direcciones, transportista, referencia de seguimiento, estado e incidencias del envío. | Cliente, tienda y proveedores logísticos autorizados. |
| Inventario y almacén | Productos, referencias, existencias, movimientos y estados operativos necesarios para la gestión. | Cliente e integración de almacén autorizada, incluido MCB cuando corresponda. |
| Direcciones | Dirección o fragmentos estrictamente necesarios para validarla o normalizarla. | Cliente y Google Maps Platform cuando la función está habilitada. |
| Meta Ads, cuando se active A2 | Identidad del usuario autorizante, estado de autorización, identificadores de negocio y cuenta publicitaria, campaña, conjunto y anuncio, moneda, zona horaria, fechas, gasto y métricas autorizadas. El token se trata como credencial protegida. | Usuario autorizado y API de Meta respecto de activos que administra. |
EcomTrack no está diseñado para tratar categorías especiales de datos del artículo 9 RGPD, datos sobre condenas o infracciones, ni datos completos de tarjetas. El cliente no debe incorporarlos salvo acuerdo escrito previo y medidas específicas.
4. Finalidades y bases jurídicas cuando DANOVA es responsable
| Finalidad | Base jurídica |
|---|---|
| Gestionar alta, cuenta, usuarios, soporte, suscripción, facturación y terminación del servicio. | Ejecución del contrato o medidas precontractuales, artículo 6.1.b RGPD; obligación legal para facturación y contabilidad, artículo 6.1.c. |
| Autenticar usuarios, mantener seguridad, prevenir fraude y abuso, registrar incidencias, diagnosticar fallos y defender reclamaciones. | Interés legítimo de DANOVA y de sus clientes en proteger el servicio, artículo 6.1.f RGPD; obligación legal cuando resulte aplicable. |
| Responder derechos y requerimientos de autoridades. | Obligación legal, artículo 6.1.c RGPD. |
| Enviar comunicaciones comerciales no vinculadas al servicio. | Consentimiento, artículo 6.1.a RGPD, o interés legítimo en los límites permitidos por la normativa de comunicaciones comerciales. La persona puede oponerse en cualquier momento. |
Cuando DANOVA actúa como encargado, el cliente determina la base jurídica y las finalidades. DANOVA trata los datos únicamente para prestar EcomTrack, ejecutar instrucciones documentadas, mantener la seguridad y cumplir obligaciones legales aplicables al encargado.
5. Destinatarios, subencargados e integraciones
5.1 Subencargados contratados por DANOVA
| Proveedor | Servicio y datos | Rol y garantías |
|---|---|---|
| Hostinger | Alojamiento de aplicación, backend, base de datos, red, copias y soporte de infraestructura. Puede tratar los datos alojados y metadatos técnicos necesarios. | Subencargado. Se aplica la entidad del grupo Hostinger contratante indicada en la cuenta o factura de DANOVA y su DPA vigente. Para accesos o transferencias fuera del EEE, el DPA incorpora las garantías del capítulo V RGPD, incluidas cláusulas contractuales tipo cuando corresponda. |
| Google Cloud | Google Cloud Scheduler actúa como reloj externo del scheduler global. La invocación no está diseñada para incluir pedidos, compradores ni datos comerciales; pueden existir metadatos técnicos y registros del servicio. | Subencargado para los datos personales técnicos que pudiera tratar. Se aplica la entidad contratante de Google Cloud y su Cloud Data Processing Addendum, con sus mecanismos de transferencia aplicables. |
5.2 Integraciones elegidas o contratadas por el cliente
| Integración | Uso | Relación jurídica |
|---|---|---|
| Shopify | Obtener tiendas, pedidos, productos y datos asociados autorizados. | Plataforma contratada por el cliente. Shopify trata datos conforme a su relación directa con el comerciante; no es subencargado de DANOVA por el solo hecho de ser origen de la integración. |
| Google Maps Platform | Validar o normalizar direcciones cuando la función está habilitada. | Google y el cliente o DANOVA pueden actuar como responsables independientes para los datos de Google Maps conforme a los términos de protección de datos aplicables. Solo se envía la información necesaria para la consulta. |
| GLS, MRW y Correos Express | Consultar o intercambiar referencias, estados e incidencias de envío. | Transportistas o proveedores seleccionados por el cliente. Su rol se rige por el contrato directo: normalmente responsable independiente para ejecutar el transporte y cumplir sus obligaciones legales; si el contrato concreto los designa encargados del cliente, prevalece ese contrato. |
| MCB Express | Información de almacén, stock y operación logística autorizada. | Proveedor seleccionado por el cliente. Su rol y obligaciones se rigen por el contrato directo con el cliente; no es subencargado de DANOVA salvo contratación expresa por DANOVA para tratar datos por cuenta del cliente. |
| Meta Platforms, cuando se active A2 | Autorizar activos y obtener gasto y métricas publicitarias mediante las API aprobadas. | Plataforma elegida por el cliente y responsable independiente de sus servicios y fines propios. DANOVA actúa como encargado del cliente respecto de la copia importada a EcomTrack. Si un producto concreto de Meta califica a Meta como encargado, se aplicarán sus Data Processing Terms. |
También podrán comunicarse datos a administraciones, autoridades, juzgados, auditores o asesores cuando exista obligación legal, requerimiento válido o sea necesario para formular, ejercer o defender reclamaciones.
6. Transferencias internacionales
DANOVA procura que los datos se traten en el Espacio Económico Europeo. Algunos proveedores globales pueden permitir acceso o tratamiento desde terceros países. Cuando exista una transferencia internacional, se aplicará un mecanismo válido del capítulo V RGPD: decisión de adecuación, Marco de Privacidad de Datos UE–EE. UU. cuando sea aplicable al destinatario y al servicio, cláusulas contractuales tipo de la Comisión Europea y, cuando proceda, medidas complementarias.
Hostinger y Google Cloud regulan esas transferencias en sus DPA vigentes. Google Maps Platform y Meta regulan sus tratamientos y transferencias en sus términos de protección de datos. Las integraciones contratadas directamente por el cliente se rigen además por el contrato y la configuración elegidos por este. Puede solicitarse información sobre el mecanismo aplicable escribiendo a info@danovaproducts.com.
7. Conservación
| Información | Plazo o criterio |
|---|---|
| Cuenta, contrato y configuración administrativa | Durante la relación contractual y, después, bloqueada durante cinco años para atender responsabilidades contractuales, salvo plazo superior legalmente exigible. |
| Facturas y documentación contable o mercantil | Seis años desde el último asiento o documento, sin perjuicio de otros plazos fiscales o legales aplicables. |
| Datos operativos tratados por cuenta del cliente | Durante el servicio. Tras su terminación, el cliente puede solicitar exportación; los datos de sistemas activos se devolverán o suprimirán en un máximo de 30 días, salvo instrucción documentada o bloqueo legal. |
| Datos y autorización de Meta | Hasta la desconexión, revocación, expiración o terminación. El token activo y los metadatos innecesarios se suprimen o inutilizan tras verificarse la solicitud. Las métricas históricas se conservan solo según instrucciones del cliente o cuando no sean datos personales. |
| Logs técnicos y de seguridad | Hasta 12 meses, salvo que un incidente o una obligación legal justifique su conservación bloqueada durante más tiempo. |
| Soporte | Hasta dos años desde el cierre de la solicitud, salvo que deba conservarse como evidencia contractual durante el plazo aplicable. |
| Comunicaciones comerciales | Hasta retirar el consentimiento u oponerse; se conserva la mínima evidencia de la baja para impedir nuevos envíos. |
| Copias de seguridad | Quedan fuera del uso ordinario y se eliminan o sobrescriben conforme al ciclo seguro documentado del proveedor. Durante ese periodo permanecen protegidas y solo pueden restaurarse por continuidad o seguridad; cualquier dato que reaparezca vuelve a quedar sujeto a la solicitud de supresión. |
8. Seguridad
DANOVA aplica medidas técnicas y organizativas proporcionales al riesgo, entre ellas control de acceso, separación lógica por empresa y tienda, cifrado de las comunicaciones publicadas, gestión protegida de credenciales y secretos, registros de seguridad, copias de continuidad, control de cambios y gestión de incidentes. El detalle aplicable al tratamiento por cuenta del cliente figura en el DPA.
Ningún sistema es absolutamente invulnerable. El cliente debe mantener sus usuarios, permisos, dispositivos y credenciales bajo control y comunicar cualquier acceso sospechoso sin demora.
9. Derechos
Cuando DANOVA sea responsable, la persona puede solicitar acceso, rectificación, supresión, oposición, limitación y portabilidad, retirar el consentimiento y no ser objeto de una decisión basada únicamente en tratamiento automatizado que produzca efectos jurídicos o similares, cuando esos derechos sean aplicables.
La solicitud se envía a info@danovaproducts.com, indicando el derecho ejercido y la información necesaria para localizar los datos. DANOVA podrá pedir una verificación proporcional de identidad y representación. La solicitud se responderá en un mes; el plazo puede ampliarse otros dos meses por complejidad o número de solicitudes, informando dentro del primer mes.
Si la solicitud se refiere a datos que EcomTrack trata por cuenta de un cliente, DANOVA la remitirá o asistirá al cliente responsable. También puede reclamarse ante la Agencia Española de Protección de Datos, www.aepd.es.
10. Decisiones automatizadas, menores y datos de terceros
EcomTrack no adopta decisiones basadas únicamente en datos personales que produzcan efectos jurídicos o afecten de modo similar y significativo a una persona. El servicio está dirigido a empresas y profesionales y no a menores. Quien aporte datos de otra persona debe estar autorizado y facilitarle la información exigible.
11. Desconexión y eliminación
Retirar una autorización en Meta impide nuevas consultas, pero no elimina automáticamente las copias ya tratadas por EcomTrack. La persona o empresa autorizada debe seguir las Instrucciones de eliminación de datos de EcomTrack. La revocación del acceso, la supresión del token y la eliminación o bloqueo de información histórica son operaciones distintas y se ejecutan conforme al rol de DANOVA, las instrucciones del cliente y la ley.
12. Cambios y vigencia
Esta versión entra en vigor cuando se publique en el dominio oficial de EcomTrack. DANOVA podrá actualizarla por cambios legales, técnicos o de proveedores. Los cambios materiales se comunicarán por un medio razonable antes de que produzcan efecto cuando sea posible. La versión visible indicará siempre la fecha de actualización.