Acuerdo de Tratamiento de Datos (DPA)
Fecha de entrada en vigor: 7 de octubre de 2026
Este Acuerdo de Tratamiento de Datos (el «Acuerdo») es un anexo a los Términos de Servicio de SellRules. Al instalar y seguir usando la App, se considera que el comerciante acepta este Acuerdo.
Si necesita una copia firmada por separado, escriba a [email protected]. Le facilitaremos una versión firmada con el mismo contenido.
Partes y funciones
- 1.Este Acuerdo regula el tratamiento de datos personales relacionado con la prestación de la app de Shopify «SellRules» (la «App») entre el comerciante que instala la App (el «Comerciante») y JizaiDev, proveedor de la App («nosotros»).
- 2.El Comerciante es el responsable del tratamiento de los datos personales de los compradores, y nosotros somos el encargado del tratamiento que los procesa siguiendo las instrucciones del Comerciante.
- 3.Nuestro contacto: [email protected]
Finalidades del tratamiento
Tratamos datos personales únicamente para las siguientes finalidades.
- 1.Aplicar reglas de venta por producto (pedido anticipado, por encargo, comportamiento sin stock, límites de compra, pagos con depósito/saldo) a la tienda, el checkout y la gestión de pedidos
- 2.Enviar correos de notificación a los compradores (confirmación de pedido anticipado, retraso, envío, reposición, cobro del saldo)
- 3.Gestionar el progreso de pedidos anticipados y por encargo, e imprimir albaranes
- 4.Evaluar límites de compra (por pedido y por cliente, elegibilidad por etiqueta de cliente)
- 5.Atender las solicitudes de acceso y eliminación de datos de Shopify (customers/data_request, customers/redact, shop/redact)
- 6.Resolver incidencias de la App y prevenir usos indebidos
Tipos de datos tratados
| Categoría | Datos | Finalidad principal | Almacenamiento |
|---|---|---|---|
| Contacto del comprador | Correo electrónico, idioma | Correos de notificación | Se guarda (plazo según la sección 6 de la Política de Privacidad) |
| Identificadores del comprador | ID de cliente, ID de pedido y número de pedido de Shopify | Límites de compra, progreso de pedidos | Se guarda |
| Contenido de la compra | Productos, variantes, cantidades, importes, condiciones de pago | Progreso de pedidos, pagos con depósito/saldo | Se guarda |
| Datos de envío y facturación | Dirección de envío, dirección de facturación, teléfono, nombre | Impresión de albaranes | No se guarda (solo se obtiene de Shopify al mostrarse) |
| Registros de lista de espera | Correo electrónico, producto registrado | Avisos de reposición | Se guarda (1 año desde la última actualización; se elimina por solicitud o desinstalación) |
| Personal del comerciante | ID de empleado de Shopify | Registros de actividad y acceso, permisos de la integración externa con IA | Se guarda |
Subencargados del tratamiento
El Comerciante acepta que utilicemos los siguientes subencargados.
| Subencargado | Finalidad | Datos tratados | Ubicación |
|---|---|---|---|
| Fly.io, Inc. | Alojamiento y base de datos de la App (volumen cifrado), instantáneas automáticas | Todos los datos que guarda la App | Región de Tokio (nrt) |
| Resend | Envío de correos de notificación | Correo del destinatario, asunto, cuerpo | Región de envío ap-northeast-1 (Tokio); empresa con sede en EE. UU. |
| Shopify | Sistema de referencia de pedidos y clientes, webhooks, Shopify Functions, Flow | Datos de la tienda del Comerciante | Según lo dispuesto por Shopify |
| Cloudflare, Inc. | DNS del dominio de envío jizai.dev | Ningún dato personal | — |
Como sistema interno operado por nosotros, existe un servicio de recepción de comentarios (desk-api.jizai.dev; los adjuntos se guardan en Cloudflare R2). Solo trata los comentarios que el Comerciante envía voluntariamente y no recibe datos personales de compradores.
Cuando añadamos o cambiemos un subencargado, lo notificaremos al Comerciante con al menos 30 días de antelación mediante un aviso en la App o en su dirección de correo registrada. Si el Comerciante se opone, puede desinstalar la App, en cuyo caso los datos se eliminarán conforme a la sección 8.
Medidas de seguridad
- 1.Cifrado en tránsito: la App solo acepta conexiones HTTPS. Las comunicaciones con Shopify y Resend también se cifran con TLS.
- 2.Cifrado en reposo: la base de datos se encuentra en un volumen cifrado de Fly.io y las instantáneas automáticas también están cifradas. Los datos de autorización de la integración externa con IA se cifran adicionalmente con AES-GCM.
- 3.Almacenamiento mínimo: no se guardan direcciones de envío ni teléfonos. Los webhooks de pedidos se reducen a los campos necesarios, se guardan temporalmente y se eliminan tras el procesamiento.
- 4.Restricción de acceso: el acceso administrativo al entorno de producción se limita a nuestros operadores. Las pantallas de administración solo están disponibles para el personal autenticado por Shopify.
- 5.Registro de accesos: las consultas de albaranes (con direcciones y teléfonos) y las descargas de exportaciones de datos de clientes se registran con ID de empleado, cantidad y hora, y se conservan 365 días (sin registrar los datos personales).
- 6.Separación de datos de producción y de prueba: las pruebas se realizan en un entorno de alojamiento, una base de datos y una app de Shopify distintos, con tiendas de desarrollo; no se usan datos de producción para pruebas.
- 7.Autenticación: las cuentas de los operadores usan contraseñas seguras y tienen activada la verificación en dos pasos.
Instrucciones y colaboración del Comerciante
- 1.Consideramos la configuración de la App y las acciones del Comerciante a través de Shopify como instrucciones de tratamiento.
- 2.Cuando un comprador solicita acceso, rectificación o supresión, respondemos mediante customers/data_request y customers/redact de Shopify. Los datos divulgados pueden descargarse durante 7 días desde «Solicitudes de datos de clientes» en las pantallas de administración.
Notificación de violaciones de datos personales
- 1.Cuando tengamos conocimiento de una violación de datos personales o de una sospecha de ella, lo notificaremos a Shopify en un plazo de 24 horas.
- 2.Notificaremos a los Comerciantes afectados sin demora indebida y, a más tardar, 72 horas después de tener conocimiento, con lo siguiente en la medida en que se conozca: cuándo y qué ocurrió, los datos afectados y el número estimado de registros, las medidas adoptadas, las acciones que debe tomar el Comerciante y nuestro contacto. Enviaremos información adicional en cuanto esté disponible.
- 3.Las notificaciones se enviarán a la dirección de correo registrada en la tienda de Shopify del Comerciante.
- 4.Contenemos, investigamos, recuperamos y prevenimos la repetición de los incidentes según nuestro procedimiento interno de respuesta a incidentes, y conservamos un registro de ellos.
Eliminación al finalizar
- 1.Cuando el Comerciante desinstala la App, eliminamos los datos de esa tienda al recibir el evento. Lo mismo ocurre al recibir shop/redact.
- 2.Las copias que queden en las instantáneas automáticas desaparecen en un máximo de 5 días. En todos los casos, todas las copias se eliminan en un plazo de 30 días desde la desinstalación.
- 3.Podemos conservar agregados anónimos que no contengan datos personales ni identifiquen la tienda.
Colaboración en auditorías
- 1.A petición del Comerciante, facilitaremos información que demuestre el cumplimiento de este Acuerdo (este Acuerdo, los plazos de conservación, una descripción de las medidas de seguridad y el número de registros de acceso).
- 2.Las auditorías in situ requieren acuerdo previo por escrito, un preaviso de 30 días y un alcance y frecuencia razonables (como máximo una vez al año), y su coste corre a cargo del Comerciante.
Transferencias internacionales
En principio, los datos se tratan en Japón (región de Tokio de Fly.io y de Resend). Algunos subencargados tienen su sede en Estados Unidos y pueden acceder desde el extranjero para tareas de mantenimiento y resolución de incidencias. Para los datos de compradores del EEE y del Reino Unido, las transferencias se basan en cláusulas contractuales tipo (CCT) con los subencargados u otros mecanismos de transferencia lícitos.
Orden de prelación
Si este Acuerdo y los Términos de Servicio se contradicen en cuanto al tratamiento de datos personales, prevalecerá este Acuerdo.