Saltar al contenido

Política de privacidad

Última revisión: 11 de mayo de 2026

La versión en alemán de este aviso (/de/datenschutz) es el texto legalmente vinculante. Esta versión en español se ofrece como cortesía.

1. Responsable del tratamiento

Both In Time Jan Zajfert Gutenbergstraße 96 70197 Stuttgart hello@bothintime.com

2. Autoridad de control

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg Lautenschlagerstraße 20, 70173 Stuttgart, Alemania baden-wuerttemberg.datenschutz.de

3. Qué tratamos — visión general

Tratamos datos personales únicamente cuando es necesario para operar el sitio, cumplir un contrato con usted o atender obligaciones legales. Compartimos datos exclusivamente con los encargados del tratamiento listados a continuación, con quienes tenemos firmados contratos de encargo.

Los datos de pedido con relevancia fiscal (facturas, líneas de pedido, datos de envío) se conservan diez años conforme al § 257 HGB y al § 147 AO. Este plazo legal prevalece sobre cualquier regla más corta de "borrado tras fin de contrato".

4. Hosting y CDN — Cloudflare Pages y Workers

Alojamos el sitio en Cloudflare Pages; las llamadas API (checkout, formulario de contacto, newsletter, webhook de Mollie) se ejecutan en Cloudflare Workers.

  • Datos tratados: dirección IP, método HTTP, ruta, marca temporal, código de estado, user-agent. Los endpoints API tratan adicionalmente el cuerpo de la petición (datos de pedido, entradas de formulario).
  • Finalidad: entrega del sitio; protección frente a abuso; preparación y ejecución del contrato.
  • Base jurídica: Art. 6(1)(f) RGPD (interés legítimo en disponibilidad y seguridad); Art. 6(1)(b) RGPD (ejecución contractual) para endpoints de pedido.
  • Conservación: 24–72 horas en los registros perimetrales de Cloudflare; agregados a continuación.
  • Transferencias internacionales: Cloudflare Inc. tiene sede en EE. UU. Las transferencias se basan en las Cláusulas Contractuales Tipo de la UE y en el EU-U.S. Data Privacy Framework. DPA: cloudflare.com/cloudflare-customer-dpa.

5. Base de datos de pedidos — Cloudflare D1

Los pedidos se almacenan en Cloudflare D1.

  • Datos tratados: nombre, dirección de envío, correo electrónico, líneas de pedido, estado de pago, marcas temporales.
  • Finalidad: ejecución contractual, devoluciones, conservación legal.
  • Base jurídica: Art. 6(1)(b) RGPD (ejecución contractual); Art. 6(1)(c) RGPD (conservación legal).
  • Conservación: los datos de factura y pedido se conservan diez años (§ 257 HGB, § 147 AO).

6. Protección frente a bots — Cloudflare Turnstile

Los formularios de contacto y pedido usan Cloudflare Turnstile para bloquear spam y peticiones automatizadas.

  • Datos tratados: dirección IP, huella TLS, señales del navegador, origen de la página. En su configuración por defecto Turnstile no establece cookies ni requiere consentimiento conforme a la TDDDG.
  • Finalidad: protección frente a bots y spam.
  • Base jurídica: Art. 6(1)(f) RGPD (interés legítimo).
  • Conservación: tratamiento transitorio; señales agregadas alimentan el modelo de detección de bots de Cloudflare.
  • Transferencias internacionales: Cloudflare Inc., EE. UU. — como en la sección 4.

7. Medición de audiencia — Cloudflare Web Analytics

Medimos audiencia mediante Cloudflare Web Analytics. La herramienta es sin cookies, no escribe en el almacenamiento del navegador y no individualiza visitantes.

  • Datos tratados: métricas agregadas anónimas (vistas de página, rutas principales, países de origen, referrers). No hay seguimiento por visitante.
  • Finalidad: entender qué contenido se lee.
  • Base jurídica: Art. 6(1)(f) RGPD (interés legítimo). No se requiere consentimiento — no se establece ningún identificador de dispositivo.
  • Conservación: 30 días en Cloudflare.

8. Pagos — Mollie

Mollie B.V. procesa los pagos.

  • Datos tratados: nombre, correo electrónico, dirección IP, dirección de facturación y envío, datos del método de pago, importe de la transacción.
  • Finalidad: procesamiento de pago, prevención de fraude, cumplimiento antiblanqueo.
  • Base jurídica: Art. 6(1)(b) RGPD (ejecución contractual); Art. 6(1)(c) RGPD (obligaciones antiblanqueo); Art. 6(1)(f) RGPD (prevención de fraude).
  • Sede: Países Bajos (UE). Aviso de privacidad: mollie.com/es/privacy.
  • Conservación: típicamente entre cinco y siete años bajo la normativa antiblanqueo neerlandesa.

9. Reservas de taller

Las plazas de taller se reservan mediante un formulario de esta web, no a través de un servicio de reservas externo. El importe de participación se abona en el momento de reservar (desde el 4 de agosto de 2026); el pago lo gestiona Mollie (sección 8). Guardamos sus datos en nuestra base de datos Cloudflare D1 (sección 5). Una vez recibido el pago le enviamos una confirmación de reserva con factura y avisamos a nuestro propio buzón (sección 12). Ningún proveedor externo de reservas recibe estos datos; el consentimiento en el banner de cookies no es necesario ni posible para ello.

  • Datos tratados: nombre, correo electrónico, taller elegido, número de plazas, importe abonado y la referencia de pago de Mollie; opcionalmente teléfono y un mensaje.
  • Finalidad: reservar y realizar el taller, gestionar el pago, emitir la factura.
  • Base jurídica: Art. 6(1)(b) RGPD (ejecución del contrato de participación); Art. 6(1)(c) RGPD (obligación legal de emitir y conservar facturas, § 14 UStG, § 147 AO).
  • Transferencias internacionales: ninguna para el almacenamiento — la base de datos está en Cloudflare (sección 5). Para el pago rige la sección 8 y para el correo la sección 12.
  • Conservación: los datos de factura y reserva, diez años (§ 257 HGB, § 147 AO). Los intentos de reserva no pagados se eliminan cuando ya no son necesarios para responder consultas.

10. Monitorización de errores — Sentry

Usamos Sentry para detectar errores de software. Los PII en cargas de error se eliminan en el servidor (beforeSend): correo electrónico, teléfono, nombre y apellidos, líneas de dirección se eliminan antes de que el evento llegue a Sentry.

  • Datos tratados: stack trace del error, URL, metadatos de navegador y SO. Sin datos de formulario, sin datos de pedido y sin números de pedido.
  • Su dirección IP no se almacena: no hemos activado la transmisión de datos personales en el SDK de Sentry (sendDefaultPii), por lo que Sentry no deduce ni almacena su dirección IP. La monitorización de errores en el servidor no envía ninguna dirección IP en ningún caso, ya que compone el propio registro de incidencias.
  • Finalidad: fiabilidad de la aplicación.
  • Base jurídica: Art. 6(1)(f) RGPD (interés legítimo).
  • Transferencias internacionales: Sentry (Functional Software, Inc.) tiene sede en EE. UU.; transferencias basadas en Cláusulas Contractuales Tipo de la UE y EU-U.S. DPF. Si nuestra organización Sentry está configurada en la región UE, los datos permanecen en la UE.
  • Conservación: 90 días.
  • DPA: sentry.io/legal/dpa.

11. Medición de audiencia — PostHog

Utilizamos PostHog para entender cómo se usa nuestra tienda: qué páginas se visitan y en qué punto se abandona un pedido. PostHog solo se carga tras su consentimiento expreso; si lo rechaza o no elige nada, el software ni siquiera se descarga.

  • Datos tratados: páginas visitadas, eventos de clic, referente, metadatos del navegador y del sistema operativo y un identificador de dispositivo aleatorio en localStorage y una cookie (ph_*).
  • Su dirección IP no se almacena: en nuestro proyecto de PostHog está activado «Discard client IP data». Su IP se descarta en el servidor y no se almacena junto con los eventos; solo se evalúa de forma transitoria para deducir el país de origen y detectar bots.
  • Finalidad: medición de audiencia y mejora del proceso de compra.
  • Base jurídica: art. 6, apdo. 1, letra a del RGPD (consentimiento) y § 25, apdo. 1 TDDDG para el almacenamiento en su dispositivo. Puede retirar el consentimiento en cualquier momento en la configuración de privacidad del pie de página.
  • Sin grabación de sesiones: la grabación de sesiones está desactivada. No vemos vídeos de su uso ni lo que escribe en los campos de formulario.
  • Sin números de pedido: las URL de la página de estado del pedido se depuran antes de su transmisión, de modo que ningún número de pedido llega a PostHog.
  • Transferencia a terceros países: utilizamos la región de la UE de PostHog (Fráncfort); los datos de eventos se tratan dentro de la Unión Europea. En la medida en que PostHog, Inc. (EE. UU.) acceda a ellos en el marco del soporte, ello se basa en las cláusulas contractuales tipo de la UE.
  • Conservación: doce meses como máximo.
  • DPA: posthog.com/dpa.

12. Correo transaccional — Resend

Usamos Resend para enviar confirmaciones de pedido y avisos de envío, para reenviar los mensajes del formulario de contacto a nuestro buzón, para reenviar las declaraciones de desistimiento enviadas desde el formulario de desistimiento y para acusar recibo de las solicitudes de taller (sección 9). También lo usamos para el correo de confirmación y el correo de bienvenida del boletín (sección 13).

  • Datos tratados: dirección de correo del destinatario, dominio remitente, contenido del correo (según el caso incluye datos del pedido con nombre y dirección, el texto de su consulta, o los datos de su declaración de desistimiento incluidos nombre, dirección postal y un motivo voluntario), metadatos de entrega.
  • Finalidad: cumplimiento de la obligación contractual de confirmar el pedido, respuesta a su consulta y tramitación de su desistimiento.
  • Base jurídica: Art. 6(1)(b) RGPD (ejecución contractual). Para los dos correos del boletín: Art. 6(1)(a) RGPD (consentimiento, véase la sección 13).
  • Transferencias internacionales: Resend (Cypress, Inc.) tiene sede en EE. UU.; CCT de la UE + EU-U.S. DPF. DPA: resend.com/legal/dpa. Subencargados: resend.com/legal/subprocessors.
  • Conservación: los datos de cliente se borran 90 días tras la terminación del contrato.

13. Boletín

Si se suscribe a nuestro boletín, guardamos sus datos en nuestra base de datos de Cloudflare D1 (véase la sección 5).

Usamos el procedimiento de doble opt-in. Tras enviar el formulario de alta le mandamos un correo con un enlace de confirmación. Su consentimiento solo se considera prestado —y solo entonces recibe el boletín— cuando hace clic en ese enlace. Si no hace clic, no le enviamos ningún boletín.

  • Datos tratados: dirección de correo electrónico, idioma elegido, momento del alta, momento del envío del correo de confirmación, momento de su confirmación, un token aleatorio de confirmación y un token aleatorio de baja.
  • Finalidad: envío del boletín. Las marcas de tiempo y los tokens sirven además como prueba de su consentimiento (Art. 7(1) RGPD) y hacen funcionar los enlaces de confirmación y de baja.
  • Base jurídica: Art. 6(1)(a) RGPD (consentimiento). Usted lo presta marcando la casilla del formulario de alta y haciendo después clic en el enlace de confirmación del correo de confirmación.
  • Retirada del consentimiento: puede retirarlo en cualquier momento con efectos para el futuro, mediante el enlace de baja de cada boletín o por correo electrónico a nosotros.
  • Conservación: hasta que lo retire. Después borramos sus datos. Las altas que nunca se confirman quedan guardadas sin uso y no reciben ningún boletín; puede solicitar su borrado en cualquier momento (sección 16).

14. Copias de seguridad de la base de datos de pedidos

La base de datos de pedidos se copia automáticamente una vez al día en un almacenamiento Cloudflare R2.

  • Datos tratados: el contenido completo de la tabla de pedidos, es decir, nombre, dirección de envío y de facturación, dirección de correo, teléfono opcional, líneas de pedido, estado de pago y notas opcionales incluidos los mensajes de regalo.
  • Finalidad: poder restaurar los datos de pedido tras un fallo técnico.
  • Base jurídica: Art. 6(1)(f) RGPD (interés legítimo en una recuperación ante desastres que funcione) junto con el Art. 32 RGPD (seguridad del tratamiento).
  • Lugar de tratamiento: como en los demás servicios de Cloudflare, véase la sección 4.
  • Conservación: las copias se borran automáticamente a los 90 días. Los datos de pedido con relevancia fiscal no se ven afectados y siguen sujetos a los plazos de la sección 3.

15. Gestión del consentimiento — Klaro!

Gestionamos su consentimiento para PostHog y para la monitorización de errores en su navegador (sección 10) mediante la herramienta de código abierto Klaro!.

La monitorización de errores en nuestro servidor (Cloudflare Worker) no requiere consentimiento y, por tanto, no se controla mediante Klaro!: procesa únicamente datos técnicos de error sobre la base del Art. 6(1)(f) RGPD y se ejecuta incluso cuando no interviene ningún navegador — por ejemplo, en una notificación de pago que nos envía directamente el proveedor de pagos.

  • Datos tratados: sus opciones de consentimiento se almacenan localmente en su navegador; nada se transmite a un servidor.
  • Finalidad: demostrar el consentimiento conforme al Art. 7 RGPD.
  • Base jurídica: Art. 6(1)(c) RGPD (obligación legal).

Puede modificar sus preferencias en cualquier momento mediante el enlace "Configuración de cookies" del pie de página.

16. Sus derechos

Tiene derecho a:

  • acceder a los datos que mantenemos sobre usted (Art. 15 RGPD),
  • rectificar datos inexactos (Art. 16 RGPD),
  • solicitar la supresión (Art. 17 RGPD), salvo conservación legal,
  • limitar el tratamiento (Art. 18 RGPD),
  • portabilidad de los datos (Art. 20 RGPD),
  • oponerse a tratamientos basados en interés legítimo (Art. 21 RGPD),
  • retirar el consentimiento en cualquier momento con efecto futuro (Art. 7(3) RGPD),
  • presentar una reclamación ante una autoridad de control como la autoridad de control de Baden-Wurtemberg citada arriba (Art. 77 RGPD).

Para cualquier solicitud, escríbanos a hello@bothintime.com.

17. Decisiones automatizadas y elaboración de perfiles

No empleamos decisiones automatizadas en el sentido del Art. 22 RGPD.

18. Versión

Este aviso se revisó por última vez el 5 de agosto de 2026.