1. Disposiciones generales
La presente política de privacidad establece el procedimiento conforme al cual SIA “NKK TRADE”, número de registro 40203295205, trata los datos personales de las personas físicas en relación con el funcionamiento de la tienda en línea frequencies.lv, la venta de productos, la atención al cliente, el mantenimiento de las cuentas de usuario, la administración del programa de fidelidad, la organización de las entregas, el procesamiento de los pagos y la garantía de la seguridad del sitio web. La política es aplicable a todas las personas que visitan el sitio web, crean una cuenta de usuario, realizan un pedido, se suscriben al boletín de novedades, participan en el programa de fidelidad o de recomendación, se comunican con el vendedor o facilitan de cualquier otro modo sus datos al responsable del tratamiento.
El objetivo de la presente política es facilitar información clara, completa y transparente sobre las categorías de datos tratados, los fines del tratamiento, las bases jurídicas, los destinatarios de los datos, los plazos de conservación, los derechos del interesado y el uso de cookies. La política se ha elaborado de conformidad con el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo (RGPD), la normativa de protección de datos vigente en la República de Letonia, así como las normas de protección de los consumidores aplicables al comercio electrónico.
El usuario tiene la obligación de leer la presente política antes de realizar un pedido o de crear una cuenta. Si una persona no utiliza los servicios de frequencies.lv y no facilita sus datos, la presente política no le es aplicable. Si la persona continúa utilizando el sitio web, crea una cuenta o realiza un pedido, se considera que ha leído la presente política y comprende qué datos personales se tratan y con qué finalidad. La presente política debe interpretarse en relación con las condiciones del contrato a distancia, las condiciones de entrega y devolución, la configuración de cookies y los demás textos jurídicos publicados en el sitio web.
Si frequencies.lv se utiliza en varios idiomas, la versión jurídicamente determinante es la versión en letón, salvo que el vendedor haya establecido claramente otra cosa en una situación concreta. Las traducciones a otros idiomas se ofrecen para la comodidad de los usuarios. Si surgen diferencias de interpretación entre las versiones lingüísticas, se aplicará con carácter prioritario la versión en letón.
2. Responsable del tratamiento de los datos personales
El responsable del tratamiento de los datos personales es SIA “NKK TRADE”, número de registro 40203295205, número de IVA LV40203295205, domicilio social Mazcenu aleja 10-39A, Jaunmārupe, Mārupes pag., Mārupes nov., LV-2166, correo electrónico info@frequencies.lv, teléfono +371 27474539. El responsable determina los fines y los medios del tratamiento de los datos personales, en la medida en que el tratamiento concreto no haya sido transferido a otro responsable o a un corresponsable conforme a los requisitos de la normativa.
No se ha designado un delegado de protección de datos específico. Las cuestiones de protección de datos son supervisadas por el miembro del consejo de administración de la sociedad, ya que, teniendo en cuenta la naturaleza y el volumen de la actividad de la empresa, la sociedad no está sujeta a la obligación de designar un delegado de protección de datos conforme al artículo 37 del RGPD. La empresa no realiza, como actividad principal, una observación habitual y sistemática de interesados a gran escala, ni realiza, como actividad principal, un tratamiento a gran escala de categorías especiales de datos.
En caso de preguntas, solicitudes o quejas relativas al tratamiento de datos personales, la persona puede ponerse en contacto con el responsable escribiendo a info@frequencies.lv o enviando una solicitud por escrito al domicilio social. Para proteger los datos de otras personas y evitar el acceso no autorizado, el responsable tiene derecho, antes de facilitar la información, a comprobar la identidad del solicitante, pidiendo información adicional o datos que acrediten su identidad.
3. Categorías de datos personales tratados
3.1. Datos del pedido y de la compra
Para celebrar y ejecutar el contrato a distancia, el responsable trata los datos facilitados durante la formalización del pedido, incluidos el nombre y los apellidos del comprador, la dirección de correo electrónico, el número de teléfono, la dirección de entrega, la dirección de facturación, el contenido del pedido, el tipo y la cantidad de los productos elegidos, el número de pedido, el historial de pedidos, el precio de los productos, la opción de entrega elegida, los descuentos aplicados, el estado del pago, el método de pago y la comunicación relativa a la ejecución del pedido. Si el pedido incluye un producto personalizado, el responsable trata también la información necesaria para su fabricación, por ejemplo, el texto del grabado, la combinación de cristales deseada, las instrucciones de personalización u otras indicaciones del cliente.
Estos datos son necesarios para verificar el contenido de la transacción, preparar el pedido, organizar la entrega, elaborar los documentos contables, tramitar los reembolsos, examinar las reclamaciones y, si es necesario, acreditar la celebración del contrato y su ejecución. Si el comprador no facilita los datos mínimos necesarios, el vendedor no puede aceptar ni ejecutar el pedido.
3.2. Datos de la cuenta de usuario y del perfil
Si la persona crea una cuenta de usuario, el responsable trata el nombre de usuario, la dirección de correo electrónico, la contraseña almacenada de forma cifrada, los identificadores técnicos de la cuenta, la preferencia de idioma, el historial de compras, la información de la lista de deseos, el contenido de la cesta de la compra persistente y el avatar de cristal virtual elegido por el usuario, que se guarda en el sistema como `freq_crystal_avatar`. En determinados casos pueden tratarse también los datos de entrega y de facturación guardados por el usuario, para facilitar la realización de compras repetidas.
Estos datos se tratan para garantizar la funcionalidad de la cuenta, la autenticación, una experiencia de usuario personalizada, la consulta del historial de pedidos, la conservación de la lista de deseos y de la preferencia de idioma, así como para facilitar la realización de pedidos repetidos. La contraseña no se almacena en texto claro, sino de forma cifrada o en forma de hash, conforme a la arquitectura técnica de WordPress y WooCommerce.
3.3. Datos del programa de fidelidad “Círculo de Cristales” (Kristālu aplis)
Si la persona participa en el programa de fidelidad o de recomendación “Círculo de Cristales” (Kristālu aplis), el responsable trata los datos de identificación del participante en el programa, el código de recomendación único, el saldo de recompensas acumulado en el sistema, el historial de recomendaciones o de clientes captados, la actividad de uso y los datos técnicos de prevención del fraude, incluida la dirección IP, que puede guardarse en el sistema como `fka_last_ip`. En el sistema pueden utilizarse también otros identificadores técnicos para evitar la concesión injustificada de recompensas, el uso de múltiples cuentas o la actividad maliciosa automatizada.
Para garantizar el funcionamiento del programa, el responsable trata también la información sobre si la recompensa ha sido concedida, utilizada, cancelada o congelada con fines de verificación. Si surgen sospechas fundadas de fraude, el responsable puede realizar una comprobación adicional, vinculando la actividad de recomendación con la información del pedido y de la sesión, en la medida en que sea necesario para proteger los intereses legítimos del responsable.
3.4. Datos técnicos y de navegación web
Al visitar el sitio web, el responsable puede tratar automáticamente la dirección IP de la persona, la información geográfica aproximada, el tipo y la versión del navegador, la información sobre el dispositivo y el sistema operativo, la hora y la duración de la visita, las páginas visitadas, el flujo de clics, la página de referencia, los identificadores de sesión y los datos de las cookies. Estos datos se tratan para garantizar el funcionamiento técnico del sitio web, la seguridad, el mantenimiento de las sesiones, la selección del idioma, la conservación de la cesta de la compra, el control de acceso y el diagnóstico de errores.
El Sitio web utiliza Google Analytics 4 (Google Ireland Limited / Google LLC) para recopilar estadísticas de visitas. Las cookies analíticas se activan únicamente tras el consentimiento del usuario en el banner de cookies (Google Consent Mode), y el consentimiento puede retirarse en cualquier momento en la configuración de cookies. Las direcciones IP se tratan de forma truncada y los datos se utilizan de forma agregada para mejorar el funcionamiento y el contenido del Sitio web.
Si acepta las cookies de marketing en el banner de cookies, el sitio web utiliza Meta Pixel (Meta Platforms Ireland Limited) para medir los resultados de los anuncios de Facebook e Instagram y mostrar anuncios a los visitantes del sitio web. Se transmite a Meta información sobre sus acciones en el sitio web (páginas y productos vistos, añadir al carrito, tramitación del pedido e importe de la compra), datos del navegador y del dispositivo y su dirección IP. SIA «NKK TRADE» y Meta son corresponsables del tratamiento en cuanto a la recogida y transmisión de estos datos; la base jurídica es su consentimiento (artículo 6.1.a del RGPD), que puede retirar en cualquier momento en la configuración de cookies. Meta trata posteriormente los datos conforme a su propia política de privacidad: facebook.com/privacy/policy.
4. Fines del tratamiento y bases jurídicas
4.1. Celebración y ejecución del contrato a distancia
El tratamiento de los datos del pedido, de la entrega, de la comunicación y de los reembolsos se realiza principalmente para celebrar y ejecutar el contrato a distancia entre el comprador y el vendedor. La base jurídica de este tratamiento es el artículo 6, apartado 1, letra b), del RGPD, es decir, el tratamiento es necesario para la ejecución de un contrato o para la aplicación de medidas precontractuales a petición del interesado. Sin este tratamiento, el vendedor no podría aceptar el pedido, preparar los productos, organizar la entrega ni garantizar la comunicación sobre la ejecución de la transacción.
4.2. Procesamiento de los pagos
El procesamiento de los pagos se realiza para recibir el pago del pedido, comprobar el estado de la transacción, confirmar la formalización del pedido y, si es necesario, efectuar reembolsos. La base jurídica es el artículo 6, apartado 1, letra b), del RGPD. El procesamiento de los pagos lo garantizan proveedores de servicios externos. Aviso obligatorio: El procesamiento de los pagos lo realiza la plataforma de pagos makecommerce.lv, por lo que nuestra empresa transfiere los datos personales necesarios para la ejecución del pago al propietario de la plataforma, Maksekeskus AS.
El responsable no recibe ni almacena los datos completos de las tarjetas de pago, salvo que sea necesario para un procedimiento concreto de reembolso o de litigio conforme a las condiciones técnicas del socio de pagos. Los socios de pagos actúan como responsables del tratamiento independientes o como encargados del tratamiento, en función de la naturaleza del tratamiento concreto.
4.3. Contabilidad y cumplimiento de la normativa
El responsable trata los datos de las transacciones para cumplir las obligaciones legales en materia de contabilidad, fiscalidad, informes financieros, derechos de los consumidores y resolución de litigios. La base jurídica es el artículo 6, apartado 1, letra c), del RGPD, es decir, el tratamiento es necesario para el cumplimiento de una obligación legal aplicable al responsable. Este tratamiento se basa, entre otros, en la Ley de Contabilidad de Letonia (Grāmatvedības likums), la Ley de Protección de los Derechos del Consumidor de Letonia (Patērētāju tiesību aizsardzības likums) y demás normativa vinculante.
4.4. Mantenimiento del perfil de usuario
El mantenimiento de la cuenta de usuario, de la lista de deseos, de la preferencia de idioma, del avatar de cristal virtual y de la cesta persistente se realiza para garantizar una experiencia de uso del sitio web personalizada, cómoda y continua. La base jurídica es el artículo 6, apartado 1, letra f), del RGPD, es decir, el interés legítimo del responsable en garantizar un servicio de comercio electrónico de calidad, la funcionalidad de la cuenta y la comodidad del cliente. El responsable ha evaluado que dicho tratamiento es razonablemente previsible en el contexto del funcionamiento de una tienda en línea y no prevalece sobre los intereses, derechos y libertades del interesado.
4.5. Administración del programa de fidelidad
La administración del programa de fidelidad “Círculo de Cristales” (Kristālu aplis) se realiza para conceder y contabilizar las recompensas, mantener el sistema de recomendación, garantizar el cumplimiento de las normas y evitar el uso abusivo. En esta parte, la base jurídica del tratamiento puede ser el artículo 6, apartado 1, letra a), del RGPD, en la medida en que la persona se inscribe voluntariamente en el programa, así como el artículo 6, apartado 1, letra f), del RGPD, en la medida en que el responsable tiene un interés legítimo en mantener un sistema de recompensas seguro y justo, incluida la prevención del fraude y de la doble concesión de recompensas.
4.6. Marketing directo
Si la persona otorga su consentimiento por separado, el responsable puede tratar la dirección de correo electrónico y los datos técnicos mínimos relacionados con la comunicación para enviar novedades, ofertas especiales, información sobre nuevos productos o contenido de marketing. La base jurídica es el artículo 6, apartado 1, letra a), del RGPD. El consentimiento es voluntario y su no otorgamiento no afecta en modo alguno a la posibilidad de realizar una compra. El consentimiento puede retirarse en cualquier momento de forma gratuita.
4.7. Atención al cliente y examen de reclamaciones
El responsable trata los datos de comunicación, las solicitudes, las quejas, las reclamaciones de garantía o de conformidad, la información de asistencia técnica y demás información relacionada para responder a las preguntas de los clientes, examinar las solicitudes, resolver problemas y garantizar pruebas de la comunicación realizada. La base jurídica es normalmente el artículo 6, apartado 1, letra b), del RGPD, si la comunicación está directamente relacionada con la ejecución del contrato, o el artículo 6, apartado 1, letra f), del RGPD, si la comunicación es necesaria para garantizar la calidad del servicio al cliente y proteger los intereses legítimos del responsable.
4.8. Seguridad y funcionamiento técnico del sitio web
El tratamiento de las direcciones IP, las sesiones, las cookies de autorización, los registros de seguridad y los datos técnicos del servidor se realiza para garantizar el funcionamiento del sitio web, la autenticación de los usuarios, la prevención de incidentes de seguridad, la limitación del acceso no autorizado, el correcto funcionamiento de la memoria caché y la estabilidad del sistema. La base jurídica es el artículo 6, apartado 1, letra f), del RGPD. El interés legítimo del responsable es garantizar un entorno de comercio electrónico seguro y funcional.
4.9. Prevención del fraude
El responsable trata las direcciones IP, los datos de sesión, la actividad de recomendación y otras características técnicas cuando es necesario para prevenir la realización de pedidos fraudulentos, los riesgos en los pagos, el uso abusivo del sistema de recomendación o el acceso no autorizado a las cuentas de usuario. La base jurídica es el artículo 6, apartado 1, letra f), del RGPD. Este tratamiento se realiza de forma proporcionada y únicamente en la medida necesaria para proteger la seguridad y los intereses patrimoniales.
5. Destinatarios de los datos personales
El responsable no transfiere datos personales a terceros sin una base jurídica. No obstante, la recepción de datos puede ser necesaria para garantizar la ejecución del pedido, el procesamiento del pago, la entrega, el alojamiento web, la contabilidad o el cumplimiento de la normativa.
Maksekeskus AS recibe los datos necesarios para el procesamiento de los pagos si el comprador elige las soluciones correspondientes ofrecidas por MakeCommerce, por ejemplo, pagos con tarjeta, banca en línea, Apple Pay, Google Pay, Revolut, Wise, N26 o la funcionalidad de “compre ahora, pague después”, en la medida en que esté disponible en ese momento.
Swotzy for WooCommerce, como agregador logístico, recibe la información necesaria para la entrega con el fin de transmitirla al transportista elegido y generar la orden de entrega. En función del método de entrega elegido, los datos pueden ser recibidos por DPD Latvija SIA, Omniva SIA, Latvijas Pasts VAS, Venipak SIA u otro socio de entrega que realice la entrega en el territorio concreto.
Hostinger International Ltd. proporciona el alojamiento del sitio web, el almacenamiento de datos y los servicios técnicos relacionados con el mantenimiento de los servidores. WordPress, WooCommerce, LiteSpeed Cache, Yoast SEO, WP Smush, Polylang y otras soluciones técnicas utilizadas en el funcionamiento del sitio web pueden tratar o generar técnicamente datos en nombre del responsable, en la medida en que sea necesario para el funcionamiento del sitio web.
El proveedor externo de servicios de contabilidad recibe únicamente los datos necesarios para el cumplimiento de las obligaciones contables y fiscales. Las autoridades públicas, las autoridades de supervisión, los organismos encargados de hacer cumplir la ley o los tribunales pueden recibir datos personales en los casos en que sea necesario conforme a la normativa aplicable o a una solicitud vinculante.
La transferencia de datos fuera del Espacio Económico Europeo solo puede producirse en el marco de la analítica, si el usuario ha consentido las cookies analíticas, ya que Google LLC puede tratar datos en los Estados Unidos. Dicha transferencia se basa en el Marco de Privacidad de Datos UE-EE. UU. o en otro instrumento jurídico válido conforme al Capítulo V del RGPD. Los datos de pago se tratan dentro del Espacio Económico Europeo (Maksekeskus AS, Estonia).
6. Plazo de conservación de los datos
El responsable conserva la información de los pedidos, las facturas, las transacciones y demás información necesaria para la contabilidad durante el tiempo que exija la normativa. En la práctica, esto significa que los datos de las transacciones y contables se conservan durante al menos cinco años después del final del año de la transacción correspondiente, o durante más tiempo si así lo exige otra normativa aplicable, una auditoría, un control fiscal o la resolución de un litigio.
Los datos de la cuenta de usuario se conservan mientras la cuenta de usuario esté activa. Si la cuenta no se utiliza durante un periodo prolongado, el responsable puede realizar una revisión de la cuenta. Si la cuenta no se ha utilizado durante tres años y no existen otros motivos jurídicos para conservar los datos, el responsable tiene derecho a eliminar o anonimizar los datos de la cuenta, enviando previamente al usuario, si es posible, un aviso al respecto.
Los datos del programa de fidelidad “Círculo de Cristales” (Kristālu aplis) se conservan mientras la persona sea participante del programa, así como durante un año después de la finalización de la participación, para poder examinar posibles reclamaciones, realizar el cierre contable y prevenir riesgos de fraude. Los datos del consentimiento de marketing se conservan hasta la retirada del consentimiento o hasta el momento en que el responsable constate que el consentimiento ya no es válido.
La información de la lista de deseos de los visitantes no registrados se conserva conforme al plazo de la cookie correspondiente, es decir, normalmente hasta 30 días. Los datos técnicos, de sesión y de cookies se conservan conforme al plazo de validez de la cookie concreta o al ciclo técnico de conservación del servidor. Si los datos son necesarios para el examen de un litigio, una reclamación, un incidente de seguridad o un procedimiento de supervisión, pueden conservarse durante más tiempo, hasta que finalice el procedimiento correspondiente.
7. Derechos del interesado
7.1. Derecho de acceso
El interesado tiene derecho a obtener confirmación de si el responsable trata sus datos personales y, en caso de que se realice el tratamiento, a recibir información sobre los fines del tratamiento, las categorías de datos, los destinatarios, los plazos de conservación y demás información prevista en el artículo 15 del RGPD. El responsable tiene derecho a solicitar una acreditación de la identidad si es necesario para evitar la divulgación de datos a una persona no autorizada.
7.2. Derecho de rectificación
El interesado tiene derecho a solicitar la rectificación de los datos personales inexactos o incompletos conforme al artículo 16 del RGPD. Si el usuario puede corregir por sí mismo una parte de los datos en su cuenta, el responsable puede remitirle a esta opción de autoservicio; no obstante, ello no limita el derecho a presentar una solicitud independiente.
7.3. Derecho de supresión
El interesado tiene derecho a solicitar la supresión de sus datos personales en los casos previstos en el artículo 17 del RGPD, por ejemplo, si los datos ya no son necesarios para el fin inicial, si el consentimiento se ha retirado y no existe otra base jurídica para el tratamiento, o si los datos han sido tratados ilícitamente. Este derecho no es absoluto, ya que el responsable puede tener la obligación de conservar determinados datos por una obligación legal, para la defensa de reclamaciones o por requisitos contables.
7.4. Derecho a la limitación del tratamiento
El interesado tiene derecho a solicitar la limitación del tratamiento en los casos establecidos en el artículo 18 del RGPD, por ejemplo, si se impugna la exactitud de los datos o si la persona se opone al tratamiento. Durante el periodo de limitación, el responsable puede conservar los datos, pero no utilizarlos para otros fines, salvo en los casos permitidos por la normativa.
7.5. Derecho a la portabilidad de los datos
Si el tratamiento se basa en el consentimiento o en un contrato y se realiza por medios automatizados, el interesado tiene derecho a recibir los datos personales que haya facilitado en un formato estructurado, de uso común y lectura mecánica o, si es técnicamente posible, a que se transmitan a otro responsable conforme al artículo 20 del RGPD. Este derecho se refiere únicamente a los datos que la propia persona ha facilitado o que se han obtenido a partir de la actividad de la persona, y no se aplica a las evaluaciones derivadas ni a los datos cuya conservación es legalmente obligatoria.
7.6. Derecho de oposición al tratamiento
El interesado tiene derecho a oponerse en cualquier momento al tratamiento de sus datos basado en el artículo 6, apartado 1, letra f), del RGPD, incluida la elaboración de perfiles en la medida en que esté relacionada con dicha base. Si el responsable no puede acreditar motivos legítimos imperiosos que prevalezcan sobre los intereses, derechos y libertades del interesado, el tratamiento correspondiente deberá cesar. La oposición al marketing directo se atiende sin evaluación adicional.
7.7. Derecho a retirar el consentimiento
Si el tratamiento se basa en el consentimiento, el interesado tiene derecho a retirar el consentimiento en cualquier momento conforme al artículo 7, apartado 3, del RGPD. La retirada del consentimiento no afecta a la licitud del tratamiento realizado hasta la recepción de la retirada. La retirada no afecta a las operaciones de tratamiento que tengan otra base jurídica, por ejemplo, la ejecución de un contrato o el cumplimiento de una obligación legal.
7.8. Derecho a presentar una reclamación ante la autoridad de control
Si la persona considera que el tratamiento de sus datos infringe los requisitos de protección de datos, tiene derecho a presentar una reclamación ante la Inspección Estatal de Datos de Letonia (Datu valsts inspekcija, DVI), Elijas iela 17, Riga, LV-1050, correo electrónico `info@dvi.gov.lv`, sitio web `www.dvi.gov.lv`. No obstante, el responsable invita a dirigirse primero al propio responsable, para que la cuestión pueda resolverse de la forma más rápida y proporcionada posible.
7.9. Procedimiento para el ejercicio de los derechos
Para ejercer sus derechos, la persona puede presentar una solicitud en info@frequencies.lv o por correo postal al domicilio social. El responsable responde a la solicitud sin demora indebida y, normalmente, en un plazo máximo de 30 días desde la recepción de la solicitud. Si la solicitud es compleja o el número de solicitudes recibidas es elevado, el responsable tiene derecho a prorrogar el plazo hasta 60 días más, informando de ello al solicitante.
8. Retirada del consentimiento
Si la persona ha otorgado su consentimiento para recibir novedades, para las cookies de analítica o para otro tratamiento opcional, este consentimiento puede retirarse al menos de tres formas. En primer lugar, la persona puede utilizar el enlace de baja incluido en el correo electrónico de marketing recibido, si se ofrece. En segundo lugar, la persona puede enviar una comunicación a info@frequencies.lv solicitando la retirada del consentimiento. En tercer lugar, la persona puede modificar sus preferencias de cookies en la herramienta de gestión de cookies disponible en el sitio web, en lo que respecta a las cookies.
La retirada del consentimiento surte efecto desde el momento en que el responsable la recibe o en que se actualizan sistémicamente los ajustes correspondientes. La retirada no afecta a la licitud del tratamiento realizado anteriormente. Si se retira el consentimiento, el responsable cesa el tratamiento correspondiente, salvo que exista otra base jurídica independiente para el mismo.
9. Modificaciones de la política de privacidad
El responsable tiene derecho a modificar o completar unilateralmente la presente política de privacidad cuando sea necesario debido a cambios en la normativa, cambios en las soluciones técnicas, la introducción de nuevos servicios o cambios en la organización de la actividad económica. La versión vigente de la política se publica siempre en frequencies.lv. En caso de cambios sustanciales, el responsable puede además publicar un aviso en el sitio web o informar electrónicamente a los usuarios registrados.
—