1. Quiénes somos y nuestras funciones
Esta Política de Privacidad explica cómo PunchRelay («nosotros») trata los datos personales en nuestro sitio web (punchrelay.com) y en la app PunchRelay que instalan los comerciantes de Shopify. PunchRelay se gestiona desde Hanói (Vietnam). Puede contactarnos sobre cuestiones de privacidad en la dirección de correo electrónico que figura al final de esta página.
Actuamos con dos funciones conforme al Reglamento General de Protección de Datos de la UE y del Reino Unido (RGPD):
- Responsable del tratamiento para los visitantes del sitio web: cuando usted visita punchrelay.com o nos envía una solicitud de acceso anticipado, decidimos cómo se utilizan esos datos y somos responsables de ellos.
- Encargado del tratamiento para los comerciantes: cuando un comerciante utiliza la app PunchRelay, el comerciante es el responsable del tratamiento de los datos de la tienda, de los compradores y de los pedidos. Los tratamos únicamente para prestar el servicio a ese comerciante y siguiendo sus instrucciones.
2. Sitio web: solicitudes de acceso anticipado
Cuando envía el formulario de acceso anticipado, almacenamos su dirección de correo electrónico profesional, la URL de su tienda Shopify y su sistema de compras si los indica, la página y el idioma que utilizó, el país deducido de su conexión, la cadena user agent de su navegador y la hora de la solicitud.
Utilizamos estos datos para responderle y preparar el onboarding. La base jurídica es el art. 6.1.b) del RGPD (medidas adoptadas a petición suya antes de celebrar un contrato). Su dirección de correo electrónico es necesaria para responderle; todos los demás campos son opcionales. No existe ninguna obligación legal de facilitar ninguno de estos datos.
La solicitud se almacena en Cloudflare Workers KV y se elimina automáticamente a los 180 días. Se envía una notificación con los mismos datos a través de Cloudflare Email Sending a nuestro buzón hello@punchrelay.com, alojado por Google (Gmail). Los correos sobre su solicitud permanecen en ese buzón mientras estemos en contacto con usted; puede pedirnos que los eliminemos en cualquier momento.
3. Sitio web: seguridad, analítica básica y su elección sobre cookies
Lo siguiente se aplica a todos los visitantes y no depende de su elección sobre cookies:
- Seguridad y protección frente a bots: Cloudflare filtra el tráfico hacia nuestro sitio y utiliza Turnstile en el formulario de acceso anticipado. Esto implica su dirección IP y señales técnicas del navegador. Cloudflare puede instalar cookies de seguridad estrictamente necesarias, como __cf_bm o cf_clearance. Base jurídica: nuestro interés legítimo en proteger el sitio y el formulario frente a abusos (art. 6.1.f) del RGPD).
- Analítica básica: Cloudflare Web Analytics cuenta las páginas vistas y mide el rendimiento de carga sin cookies ni otros identificadores almacenados en su dispositivo. Base jurídica: nuestro interés legítimo en mantener un sitio rápido y que funcione correctamente (art. 6.1.f) del RGPD).
- Su elección sobre cookies: cuando acepta o rechaza la analítica opcional, el almacenamiento local de su navegador guarda una entrada llamada pr-consent con su elección y el momento en que la hizo. Se conserva durante 6 meses; después le volvemos a preguntar. Es estrictamente necesaria para respetar su elección y no requiere consentimiento.
4. Sitio web: analítica opcional (solo con su consentimiento)
Con su consentimiento utilizamos Google Analytics 4 para medir las visitas y las solicitudes de acceso anticipado completadas, y Microsoft Clarity para registrar cómo se usan las páginas (clics, desplazamiento, disposición de la página) y generar mapas de calor. Ninguna de estas herramientas se carga hasta que usted selecciona «Aceptar» en el banner de cookies. Si selecciona «Rechazar» o no elige ninguna opción, no se envía ninguna solicitud a Google ni a Microsoft para estas herramientas y no se instala ninguna de sus cookies.
Una vez cargadas, estas herramientas reciben su dirección IP e información sobre su navegador y su dispositivo. Google Analytics instala las cookies _ga y _ga_8RPMWNX6KK (hasta 2 años). Clarity instala _clck (hasta 1 año) y _clsk (1 día), y Microsoft puede instalar sus propias cookies en clarity.ms y bing.com. El almacenamiento publicitario de Google, los datos de usuario para publicidad y la personalización de anuncios permanecen desactivados. Cuando una solicitud de acceso anticipado se envía correctamente, Google Analytics recibe únicamente el sistema de compras seleccionado y el idioma de la página, nunca su dirección de correo electrónico ni la URL de su tienda. Clarity enmascara el texto introducido en los campos de formulario.
Google conserva los datos de eventos de Google Analytics durante 2 meses. Microsoft conserva las grabaciones de Clarity durante 30 días y los datos agregados de mapas de calor durante un máximo de 13 meses.
Base jurídica: su consentimiento (art. 6.1.a) del RGPD y art. 5.3 de la Directiva ePrivacy; en Alemania, § 25.1 TDDDG). Puede retirar su consentimiento en cualquier momento en «Configuración de cookies», al pie de cada página. A partir de ese momento dejamos de cargar estas herramientas y eliminamos sus cookies en nuestro dominio. La retirada no afecta al tratamiento realizado antes de ella.
5. App: datos que tratamos para los comerciantes
Para conectar tiendas Shopify con los sistemas de compras de los compradores, la app PunchRelay trata los siguientes datos por cuenta del comerciante:
- Cuenta del comerciante: el dominio de la tienda Shopify, los tokens de acceso y de actualización de Shopify (cifrados) y los ID de usuario del personal de Shopify que figuran en el registro de actividad de administración.
- Conexiones de compradores: identidades de los compradores (por ejemplo, ID de red de Ariba), secretos compartidos (cifrados), configuración del protocolo y la empresa, la ubicación y el contacto de Shopify B2B a los que está vinculada cada conexión.
- Sesiones punchout: datos entrantes de cXML PunchOutSetupRequest y de inicio de sesión OCI, incluidos los datos del usuario comprador que envía el sistema de compras, las cookies de sesión y las URL de retorno.
- Transferencias de carrito: SKU de los artículos, descripciones, precios, moneda, cantidades y códigos de clasificación que se devuelven al comprador como cXML PunchOutOrderMessage o como datos de formulario OCI.
- Órdenes de compra: documentos cXML OrderRequest con números de orden de compra, líneas de pedido, datos de contacto del comprador y direcciones de envío y facturación, que se utilizan para presentar la orden de compra a la revisión del comerciante y, cuando el comerciante lo decide, para crear el pedido de Shopify.
6. Seguridad
Protegemos los datos con las siguientes medidas:
- Cifrado en tránsito: las conexiones con nuestro sitio web y nuestra pasarela utilizan HTTPS con TLS 1.2 o superior.
- Cifrado de credenciales: los tokens de Shopify y los secretos compartidos de los compradores se cifran con AES-256-GCM mediante una clave de aplicación que se guarda fuera de la base de datos y de sus copias de seguridad.
- Registros depurados: los registros de protocolo conservan los mensajes cXML y OCI sin procesar para la resolución de incidencias, pero los secretos compartidos, las contraseñas y los tokens de autorización se eliminan antes de almacenarlos.
- Copias de seguridad cifradas: las copias de seguridad de la base de datos se cifran antes de salir del servidor.
7. Cuánto tiempo conservamos los datos
Conservamos los datos solo durante el tiempo que exige su finalidad:
- Solicitudes de acceso anticipado: 180 días (véase la sección 2).
- Sesiones punchout y registros de protocolo: 90 días.
- Contenido de las órdenes de compra, incluidas las direcciones, y los registros de procesamiento de pedidos generados a partir de ellas: 90 días. Después se mantiene un registro de deduplicación para que la misma orden de compra nunca se convierta en dos pedidos de Shopify. Contiene el dominio de la tienda, el estado, marcas de tiempo y dos huellas SHA-256 (una de la tienda, la identidad del comprador y el número de orden de compra, y otra de los campos comerciales del pedido). No incluye el contenido del pedido y se conserva mientras la tienda pueda recibir pedidos de ese comprador, también después de la desinstalación.
- Diagnósticos de soporte: 30 días; el registro de quién los consultó: 1 año.
- Cuenta del comerciante y configuración de las conexiones de compradores: hasta la solicitud shop/redact de Shopify (véase la sección 9).
- Registros de solicitudes de privacidad (tipo, fechas y estado): se conservan para demostrar que las hemos tramitado.
- Copias de seguridad cifradas de la base de datos: 30 días. Los datos eliminados del sistema en producción pueden permanecer en estas copias hasta que caduquen.
- Registros del servidor y del proxy, que pueden contener direcciones IP: se rotan automáticamente y se conservan solo para fines de operación y seguridad.
8. Proveedores de servicios y transferencias internacionales
Utilizamos los proveedores que se indican a continuación. Cada uno de ellos solo puede tratar datos personales siguiendo nuestras instrucciones.
Cloudflare, Google y Microsoft tienen su sede en EE. UU. Las transferencias a estos proveedores se basan en el Marco de Privacidad de Datos UE-EE. UU., en el que los tres están certificados, y además en las cláusulas contractuales tipo de la Comisión Europea cuando las condiciones de tratamiento de datos del proveedor las incluyen. PunchRelay se gestiona desde Vietnam, y accedemos a los datos desde allí para responder a las solicitudes y prestar el servicio.
- Cloudflare, Inc. (EE. UU., red global): DNS, CDN, cortafuegos, Turnstile, Web Analytics, Workers y almacenamiento KV para las solicitudes de acceso anticipado, envío de correo electrónico y almacenamiento R2 para copias de seguridad cifradas en la jurisdicción de la UE de Cloudflare.
- netcup GmbH (Viena, Austria, UE): servidores de aplicación y base de datos principal.
- Shopify Inc. (Canadá y EE. UU.): la plataforma de comercio, el inicio de sesión de los comerciantes y la facturación de la app.
- Google LLC (EE. UU.): el buzón de Gmail de hello@punchrelay.com y, solo con su consentimiento, Google Analytics 4.
- Microsoft Corporation (EE. UU.): Microsoft Clarity, solo con su consentimiento.
9. Solicitudes de privacidad de Shopify
La app gestiona los webhooks de privacidad obligatorios de Shopify de la siguiente manera:
- app/uninstalled: los tokens de acceso de Shopify de la tienda se eliminan y sus conexiones de compradores se desactivan de inmediato.
- customers/data_request: preparamos una exportación de los datos que conservamos sobre ese cliente y la ponemos a disposición del comerciante en la app en un plazo de 30 días.
- customers/redact: eliminamos o anonimizamos los datos personales de ese cliente en un plazo de 30 días.
- shop/redact: Shopify envía esta solicitud unas 48 horas después de la desinstalación. Cuando llega, eliminamos los datos restantes de la tienda, excepto los registros de deduplicación y los registros de solicitudes de privacidad descritos en la sección 7. Los datos que permanezcan en las copias de seguridad cifradas caducan en un plazo de 30 días.
10. Sus derechos
Tiene derecho a acceder a sus datos personales, a su rectificación o supresión, a la limitación de su tratamiento, a oponerse al tratamiento basado en nuestros intereses legítimos y a recibirlos en un formato portable. Cuando el tratamiento se base en el consentimiento, puede retirarlo en cualquier momento con efectos para el futuro.
También tiene derecho a presentar una reclamación ante una autoridad de control de protección de datos, en particular en el país de la UE o del EEE en el que resida o trabaje o en el que considere que se han vulnerado sus derechos.
Si sus datos nos llegaron a través de la tienda de un comerciante (por ejemplo, como contacto del comprador en una orden de compra), póngase en contacto primero con ese comerciante. Ayudamos a los comerciantes a responder a este tipo de solicitudes. No tomamos decisiones sobre usted basadas únicamente en el tratamiento automatizado.
11. Cambios en esta política
Actualizamos esta política cuando cambia nuestro tratamiento de datos. La fecha que figura al principio indica la versión más reciente. Si un cambio afecta a la analítica opcional, le volveremos a pedir su elección sobre cookies.
Contacto
Para consultas sobre privacidad, solicitudes para ejercer sus derechos o informes de seguridad, escriba a: