Política de privacidad
Información sobre el tratamiento de datos personales, redactada conforme a los artículos 13 y 14 del Reglamento (UE) 2016/679 y a la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales.
Borrador. No publicar.
Este texto es una plantilla pendiente de revisión jurídica. Le faltan 8 datos, señalados en amarillo a lo largo del documento. Mientras estén ahí, la página no se indexa.
1. Responsable del tratamiento
| Denominación social | GALDANA GLOBAL S.L. |
|---|---|
| NIF | B16900227 |
| Domicilio | Calle Urda nº 84, 45700 Consuegra (Toledo), España |
| Datos registrales | Inscrita en el Registro Mercantil de Toledo, Sección 8, Hoja TO-44207 |
| Nombre comercial | Todohoreca |
| Sitio web | todohoreca.com |
| Correo electrónico | contacto@todohoreca.com |
| Teléfono | 633 742 899 |
| Actividad | Distribución de equipamiento, menaje y suministros para hostelería profesional |
Delegado de protección de datos: [PENDIENTE: delegado de protección de datos].
2. Qué recoge este sitio web
El dominio integra dos áreas con tratamientos distintos: el escaparate y la tienda.
Navegar por el catálogo no requiere identificarse. El formulario de contacto recoge el nombre, la empresa, un correo o teléfono, el motivo y el mensaje que la persona decide facilitar. En las solicitudes de proyectos de estanterías también puede recoger el tipo de espacio, sus medidas aproximadas y hasta tres planos, croquis o fotografías adjuntos por la persona. Para atribuir la consulta puede registrar la página de procedencia y parámetros de campaña presentes en esa sesión. La dirección IP no se conserva: se transforma en una huella no reversible que se usa temporalmente para limitar el spam.
La tienda trata los datos necesarios para el alta de cliente, el pedido, la facturación y el envío. Esa parte funciona sobre PrestaShop.
Además, se tratan los datos que la persona facilita voluntariamente mediante ese formulario, al escribir a contacto@todohoreca.com, al llamar al 633 742 899 o al usar el enlace de WhatsApp.
El enlace de WhatsApp no carga el servicio al visitar la página: se abre únicamente cuando la persona lo pulsa. A partir de ese momento, WhatsApp Ireland Limited presta el servicio e interviene en el tratamiento de los datos de la cuenta, el número de teléfono y los metadatos, así como en la transmisión de la conversación, conforme a su política para la región europea. Todohoreca trata la conversación para atender la consulta, preparar un presupuesto o gestionar la relación comercial. La cuenta de WhatsApp Business está atendida por una única persona autorizada del departamento de atención al cliente y mantiene copias de seguridad. Actualmente no se envían campañas. La empresa ha decidido que, cuando se activen, sí podrán utilizarse teléfonos y datos facilitados en conversaciones de WhatsApp Business. Antes de incorporarlos a una finalidad publicitaria se recabará una autorización específica y acreditable cuando sea necesaria, y cada comunicación ofrecerá un medio sencillo y gratuito de oposición o baja.
La relación completa de tratamientos se toma de [PENDIENTE: registro de actividades de tratamiento].
3. Finalidades y bases jurídicas
| Atender consultas comerciales | Responder a lo que se pregunta mediante el formulario, por correo, teléfono o WhatsApp, enviar un acuse de recepción y preparar presupuestos. Base: aplicación de medidas precontractuales a petición del interesado, artículo 6.1.b del RGPD. |
|---|---|
| Gestionar el alta de cliente y los pedidos | Ejecución del contrato de compraventa: artículo 6.1.b del RGPD. |
| Facturación y obligaciones contables y fiscales | Cumplimiento de obligaciones legales: artículo 6.1.c del RGPD. |
| Comunicaciones comerciales | Según la información facilitada por el responsable, actualmente no se realizan campañas comerciales masivas. La tienda de producción sí tiene configurados recordatorios automáticos para carritos abandonados; su base jurídica, destinatarios y conservación deben quedar confirmados en el RAT antes de mantener su uso. Cuando se activen otras campañas, se utilizará Resend y se podrán incorporar teléfonos o datos facilitados en conversaciones de WhatsApp Business. Los envíos solo se dirigirán a personas que los hayan solicitado o autorizado expresamente. Se conservará prueba de la autorización y cada mensaje permitirá oponerse o darse de baja de forma sencilla y gratuita. Base prevista: consentimiento, artículo 6.1.a del RGPD, y artículo 21.1 de la LSSI, pendiente de contraste con el RAT y la asesoría. |
| Boletín | Actualmente no se muestra un formulario público de alta ni se han acreditado envíos periódicos. Producción conserva activos los módulos de suscripción y nueve registros agregados, cuyo origen, estado individual y prueba no se han verificado. Antes de utilizar esos registros o reactivar este servicio, el alta deberá ser voluntaria y no premarcada, validarse también en el servidor, generar una prueba verificable del consentimiento y ofrecer una baja efectiva en cada mensaje. Base: consentimiento, artículo 6.1.a del RGPD. La comprobación pendiente es [PENDIENTE: prueba y conservación del boletín]. |
No se tratan categorías especiales de datos. No se solicitan datos de salud, ideología, afiliación sindical ni ningún otro dato del artículo 9 del RGPD.
4. Plazos de conservación
Los datos se conservan mientras dure la relación comercial y, después, durante los plazos que imponen las obligaciones legales. Como referencia, la normativa fiscal fija en cuatro años el plazo de prescripción de las obligaciones tributarias y el Código de Comercio obliga a conservar la documentación mercantil durante seis años.
Los archivos aportados para estudiar un proyecto se conservan en un almacenamiento privado y se programan para su eliminación a los 30 días. Los enlaces privados enviados al equipo de Todohoreca dejan de ser válidos a los 7 días.
En el formulario de contacto, la configuración técnica aplica por defecto 730 días a la consulta y 18 meses a los eventos de entrega del correo. La huella no reversible empleada para limitar envíos repetidos caduca a los 20 minutos. La purga de consultas y eventos se ejecuta de forma oportunista cuando entra una nueva solicitud; estos plazos no deben considerarse aprobados hasta confirmar la variable del entorno de producción y la política interna.
El cuadro definitivo de plazos, tratamiento por tratamiento, es [PENDIENTE: plazos de conservación].
5. Destinatarios y encargados del tratamiento
Los datos se comunican a las administraciones públicas y a las entidades financieras cuando lo exige una obligación legal.
Además, prestan servicios como encargados del tratamiento, con contrato del artículo 28 del RGPD:
- Impero (impero.es), que se ocupa del desarrollo web y gestión de campañas de Google Ads y de la medición del sitio. En esa labor accede a datos de navegación y a los datos de contacto que llegan por los formularios y por los canales de consulta.
- Cloudflare, que presta el alojamiento de la función del formulario, la base de datos y el almacenamiento privado temporal de los archivos de proyecto.
- Raiola Networks, S.L., que aloja la tienda PrestaShop y su base de datos en servidores situados en la Unión Europea.
- Resend, que realiza el envío de correo de las consultas.
- Google, para medición, publicidad y protección frente a envíos automatizados, según la categoría de cookies elegida y la función utilizada.
- PayPal y la pasarela bancaria seleccionada, cuando intervienen en la preparación o ejecución del pago.
La relación completa de encargados, sus contratos del artículo 28 del RGPD y el resto de proveedores es [PENDIENTE: encargados del tratamiento].
Todohoreca no vende bases de datos de clientes. Los proveedores anteriores tratan la información necesaria para prestar sus servicios conforme a sus contratos y políticas aplicables.
6. Transferencias internacionales
Cloudflare opera una red global y su acuerdo de tratamiento incorpora el Marco de Privacidad de Datos UE–EE. UU. y cláusulas contractuales tipo para las transferencias restringidas. Resend realiza su tratamiento principal en Estados Unidos y declara ampararlo en cláusulas contractuales tipo y en el Marco de Privacidad de Datos. WhatsApp presta el servicio europeo mediante WhatsApp Ireland Limited y explica que realiza transferencias internacionales como parte de su operación global.
Falta revisar en las cuentas y contratos qué proveedores intervienen realmente, el país de cada tratamiento y la garantía aplicable: [PENDIENTE: transferencias internacionales].
Cuando exista alguna transferencia fuera del Espacio Económico Europeo se identificará aquí el destinatario, el país y la garantía que la ampara, y se indicará dónde consultarla.
7. Tus derechos
Cualquier persona puede ejercer los siguientes derechos:
- Acceso: saber qué datos suyos se tratan.
- Rectificación: corregir los que sean inexactos.
- Supresión: pedir que se borren cuando ya no sean necesarios.
- Limitación del tratamiento en los supuestos previstos en la norma.
- Oposición al tratamiento basado en el interés legítimo.
- Portabilidad de los datos facilitados, en formato estructurado.
- Retirar el consentimiento en cualquier momento, cuando el tratamiento se base en él, sin que ello afecte a la licitud del tratamiento anterior.
Se ejercen escribiendo a contacto@todohoreca.com o por correo postal a Calle Urda nº 84, 45700 Consuegra (Toledo), España, indicando el derecho que se ejerce y acompañando un documento que acredite la identidad.
Si la respuesta no resulta satisfactoria, existe el derecho a presentar una reclamación ante la Agencia Española de Protección de Datos, C/ Jorge Juan 6, 28001 Madrid (www.aepd.es).
8. Decisiones automatizadas y elaboración de perfiles
El escaparate no modifica precios, disponibilidad ni condiciones comerciales en función del comportamiento de quien lo visita, ni adopta por sí mismo decisiones automatizadas que produzcan efectos jurídicos o similares.
El proceso de compra aplica comprobaciones automáticas y deterministas antes de crear el pedido: la cuenta puede tener que confirmar el correo electrónico y, para una dirección de facturación española, debe aportar un NIF, CIF o NIE cuya estructura y dígito de control sean válidos. Si falta alguno de esos requisitos, el pedido no se crea y se muestra el motivo para que el cliente lo corrija o contacte con Todohoreca. Estas reglas no calculan solvencia, probabilidad de compra ni un perfil del cliente. Una cuenta también puede quedar retenida para revisión por una decisión manual del personal autorizado.
Si se aceptan las categorías analítica o publicitaria, Google Analytics, Google Ads y Meta Pixel pueden medir la navegación y asociarla a identificadores para elaborar estadísticas, atribuir conversiones o personalizar publicidad. Esa medición no se utiliza para cambiar el catálogo ni el precio que muestra Todohoreca.
Cuando el cliente elige PayPal, este proveedor puede adoptar decisiones automatizadas relacionadas con el riesgo, el fraude y la solvencia. Si ofrece y el cliente solicita un pago aplazado, PayPal evalúa la solicitud y actúa como prestamista; la decisión y los derechos asociados se rigen por su declaración de privacidad.
En TEST se desactivaron los recordatorios automáticos de carrito y el módulo de seguimiento conductual detallado. En producción, ambos módulos están activos: hay tres recordatorios de carrito configurados y el seguimiento conserva como máximo 20 sesiones y 50 acciones tanto de visitantes como de clientes registrados. La revisión no observó que esos módulos cambien precios, solvencia o condiciones comerciales, pero falta confirmar su base jurídica, su conservación y si existe algún otro proceso propio o ejecutado solo en el servidor que deba describirse aquí: [PENDIENTE: decisiones automatizadas en la tienda].
9. Medidas de seguridad
El escaparate estático se sirve por HTTPS y exige HSTS. Sus respuestas añaden protección frente a interpretación incorrecta de contenidos y encuadre desde otros sitios, limitan la información del referente y desactivan funciones del navegador que esa parte del sitio no necesita. El borde que publica las rutas dinámicas de PrestaShop exige también HSTS, impide la interpretación incorrecta de contenidos y el encuadre desde otros sitios, y aplica la misma política de referente. En el proceso de pago no se desactiva la función de pago del navegador.
El formulario limita tamaño y frecuencia, utiliza una huella HMAC temporal en lugar de conservar la IP, valida el origen, parametriza las consultas a la base de datos y verifica la firma y la fecha de los webhooks de correo. Las credenciales se almacenan como secretos cifrados de la plataforma y no se incorporan al navegador ni al repositorio.
Estas medidas no sustituyen el análisis de riesgos ni las medidas organizativas del artículo 32 del RGPD, que siguen siendo [PENDIENTE: medidas de seguridad].
10. Menores de edad
El sitio se dirige a empresas y profesionales. No está dirigido a menores de edad y no se recogen deliberadamente datos de menores.
11. Cambios en esta política
Esta política puede actualizarse. Cuando el cambio afecte de forma sustancial al tratamiento se informará por los medios de contacto disponibles.
Versión de 5 de agosto de 2026. Sin revisión jurídica. Documentación legal: Aviso legal · Política de cookies · Condiciones de venta · Venta entre profesionales · Declaración de compra profesional · Portes y plazos de entrega · Envíos y devoluciones · Devoluciones.