Legal

Acuerdo de Tratamiento de Datos (DPA)

Fecha de entrada en vigor: 7 de octubre de 2026

Este Acuerdo de Tratamiento de Datos (el «Acuerdo») es un anexo a los Términos de Servicio de SellRules. Al instalar y seguir usando la App, se considera que el comerciante acepta este Acuerdo.

Si necesita una copia firmada por separado, escriba a [email protected]. Le facilitaremos una versión firmada con el mismo contenido.

Section 01

Partes y funciones

  1. 1.Este Acuerdo regula el tratamiento de datos personales relacionado con la prestación de la app de Shopify «SellRules» (la «App») entre el comerciante que instala la App (el «Comerciante») y JizaiDev, proveedor de la App («nosotros»).
  2. 2.El Comerciante es el responsable del tratamiento de los datos personales de los compradores, y nosotros somos el encargado del tratamiento que los procesa siguiendo las instrucciones del Comerciante.
  3. 3.Nuestro contacto: [email protected]
Section 02

Finalidades del tratamiento

Tratamos datos personales únicamente para las siguientes finalidades.

  1. 1.Aplicar reglas de venta por producto (pedido anticipado, por encargo, comportamiento sin stock, límites de compra, pagos con depósito/saldo) a la tienda, el checkout y la gestión de pedidos
  2. 2.Enviar correos de notificación a los compradores (confirmación de pedido anticipado, retraso, envío, reposición, cobro del saldo)
  3. 3.Gestionar el progreso de pedidos anticipados y por encargo, e imprimir albaranes
  4. 4.Evaluar límites de compra (por pedido y por cliente, elegibilidad por etiqueta de cliente)
  5. 5.Atender las solicitudes de acceso y eliminación de datos de Shopify (customers/data_request, customers/redact, shop/redact)
  6. 6.Resolver incidencias de la App y prevenir usos indebidos
No vendemos datos personales, no los usamos para publicidad, marketing ni entrenamiento de aprendizaje automático, y no los tratamos para ninguna finalidad distinta de las anteriores.
Section 03

Tipos de datos tratados

CategoríaDatosFinalidad principalAlmacenamiento
Contacto del compradorCorreo electrónico, idiomaCorreos de notificaciónSe guarda (plazo según la sección 6 de la Política de Privacidad)
Identificadores del compradorID de cliente, ID de pedido y número de pedido de ShopifyLímites de compra, progreso de pedidosSe guarda
Contenido de la compraProductos, variantes, cantidades, importes, condiciones de pagoProgreso de pedidos, pagos con depósito/saldoSe guarda
Datos de envío y facturaciónDirección de envío, dirección de facturación, teléfono, nombreImpresión de albaranesNo se guarda (solo se obtiene de Shopify al mostrarse)
Registros de lista de esperaCorreo electrónico, producto registradoAvisos de reposiciónSe guarda (1 año desde la última actualización; se elimina por solicitud o desinstalación)
Personal del comercianteID de empleado de ShopifyRegistros de actividad y acceso, permisos de la integración externa con IASe guarda
No tratamos datos de tarjetas de crédito ni contraseñas. Los plazos de conservación se detallan en la sección 6 «Almacenamiento y Retención de Datos» de la Política de Privacidad.
Section 04

Subencargados del tratamiento

El Comerciante acepta que utilicemos los siguientes subencargados.

SubencargadoFinalidadDatos tratadosUbicación
Fly.io, Inc.Alojamiento y base de datos de la App (volumen cifrado), instantáneas automáticasTodos los datos que guarda la AppRegión de Tokio (nrt)
ResendEnvío de correos de notificaciónCorreo del destinatario, asunto, cuerpoRegión de envío ap-northeast-1 (Tokio); empresa con sede en EE. UU.
ShopifySistema de referencia de pedidos y clientes, webhooks, Shopify Functions, FlowDatos de la tienda del ComercianteSegún lo dispuesto por Shopify
Cloudflare, Inc.DNS del dominio de envío jizai.devNingún dato personal—

Como sistema interno operado por nosotros, existe un servicio de recepción de comentarios (desk-api.jizai.dev; los adjuntos se guardan en Cloudflare R2). Solo trata los comentarios que el Comerciante envía voluntariamente y no recibe datos personales de compradores.

Cuando añadamos o cambiemos un subencargado, lo notificaremos al Comerciante con al menos 30 días de antelación mediante un aviso en la App o en su dirección de correo registrada. Si el Comerciante se opone, puede desinstalar la App, en cuyo caso los datos se eliminarán conforme a la sección 8.

Section 05

Medidas de seguridad

  1. 1.Cifrado en tránsito: la App solo acepta conexiones HTTPS. Las comunicaciones con Shopify y Resend también se cifran con TLS.
  2. 2.Cifrado en reposo: la base de datos se encuentra en un volumen cifrado de Fly.io y las instantáneas automáticas también están cifradas. Los datos de autorización de la integración externa con IA se cifran adicionalmente con AES-GCM.
  3. 3.Almacenamiento mínimo: no se guardan direcciones de envío ni teléfonos. Los webhooks de pedidos se reducen a los campos necesarios, se guardan temporalmente y se eliminan tras el procesamiento.
  4. 4.Restricción de acceso: el acceso administrativo al entorno de producción se limita a nuestros operadores. Las pantallas de administración solo están disponibles para el personal autenticado por Shopify.
  5. 5.Registro de accesos: las consultas de albaranes (con direcciones y teléfonos) y las descargas de exportaciones de datos de clientes se registran con ID de empleado, cantidad y hora, y se conservan 365 días (sin registrar los datos personales).
  6. 6.Separación de datos de producción y de prueba: las pruebas se realizan en un entorno de alojamiento, una base de datos y una app de Shopify distintos, con tiendas de desarrollo; no se usan datos de producción para pruebas.
  7. 7.Autenticación: las cuentas de los operadores usan contraseñas seguras y tienen activada la verificación en dos pasos.
Section 06

Instrucciones y colaboración del Comerciante

  1. 1.Consideramos la configuración de la App y las acciones del Comerciante a través de Shopify como instrucciones de tratamiento.
  2. 2.Cuando un comprador solicita acceso, rectificación o supresión, respondemos mediante customers/data_request y customers/redact de Shopify. Los datos divulgados pueden descargarse durante 7 días desde «Solicitudes de datos de clientes» en las pantallas de administración.
Section 07

Notificación de violaciones de datos personales

  1. 1.Cuando tengamos conocimiento de una violación de datos personales o de una sospecha de ella, lo notificaremos a Shopify en un plazo de 24 horas.
  2. 2.Notificaremos a los Comerciantes afectados sin demora indebida y, a más tardar, 72 horas después de tener conocimiento, con lo siguiente en la medida en que se conozca: cuándo y qué ocurrió, los datos afectados y el número estimado de registros, las medidas adoptadas, las acciones que debe tomar el Comerciante y nuestro contacto. Enviaremos información adicional en cuanto esté disponible.
  3. 3.Las notificaciones se enviarán a la dirección de correo registrada en la tienda de Shopify del Comerciante.
  4. 4.Contenemos, investigamos, recuperamos y prevenimos la repetición de los incidentes según nuestro procedimiento interno de respuesta a incidentes, y conservamos un registro de ellos.
Section 08

Eliminación al finalizar

  1. 1.Cuando el Comerciante desinstala la App, eliminamos los datos de esa tienda al recibir el evento. Lo mismo ocurre al recibir shop/redact.
  2. 2.Las copias que queden en las instantáneas automáticas desaparecen en un máximo de 5 días. En todos los casos, todas las copias se eliminan en un plazo de 30 días desde la desinstalación.
  3. 3.Podemos conservar agregados anónimos que no contengan datos personales ni identifiquen la tienda.
Section 09

Colaboración en auditorías

  1. 1.A petición del Comerciante, facilitaremos información que demuestre el cumplimiento de este Acuerdo (este Acuerdo, los plazos de conservación, una descripción de las medidas de seguridad y el número de registros de acceso).
  2. 2.Las auditorías in situ requieren acuerdo previo por escrito, un preaviso de 30 días y un alcance y frecuencia razonables (como máximo una vez al año), y su coste corre a cargo del Comerciante.
Section 10

Transferencias internacionales

En principio, los datos se tratan en Japón (región de Tokio de Fly.io y de Resend). Algunos subencargados tienen su sede en Estados Unidos y pueden acceder desde el extranjero para tareas de mantenimiento y resolución de incidencias. Para los datos de compradores del EEE y del Reino Unido, las transferencias se basan en cláusulas contractuales tipo (CCT) con los subencargados u otros mecanismos de transferencia lícitos.

Section 11

Orden de prelación

Si este Acuerdo y los Términos de Servicio se contradicen en cuanto al tratamiento de datos personales, prevalecerá este Acuerdo.

Fin del documento