¿Descartar los cambios?

Esta ventana tiene cambios sin guardar. Si la cierras, se perderán.

Vacaciones hasta el 14 de octubre

Estamos de vacaciones y los envíos están pausados hasta el 14 de octubre. Puedes seguir comprando: procesaremos y enviaremos todo a nuestra vuelta.

Política de privacidad

Esta traducción se facilita únicamente a título informativo. La versión alemana es la única vinculante.

La protección de tus datos personales es para nosotros un asunto de especial importancia. Por ello, tratamos tus datos exclusivamente sobre la base de las disposiciones legales (RGPD, TKG 2021 austriaca).

Seguridad — TLS (Transport Layer Security)

El proceso de pedido se transmite a través de una conexión TLS cifrada. Así protegemos tus datos durante la transmisión frente a accesos no autorizados, con medidas acordes al estado de la técnica (art. 32 del RGPD). No obstante, nadie puede garantizar una seguridad absoluta en la transmisión a través de internet.

Responsable del tratamiento

El responsable del tratamiento en el sentido del RGPD es Adelwöhrer & Puffer OG.
Dirección: Prankergasse 49, 8020 Graz, Österreich · NIF-IVA: ATU82108559.
Contactable por correo electrónico en office@alpenhigh.eu.

Delegado de protección de datos

No se ha designado ningún delegado de protección de datos; no existe obligación de designarlo conforme al art. 37 del RGPD.

Alojamiento (hosting)

AlpenHigh se opera en servidores de Hetzner ubicados en Alemania (centros de datos de la UE en Falkenstein/Núremberg). No se produce transferencia de datos a terceros países, salvo indicación expresa en contrario. No utilizamos ninguna CDN: la entrega de las páginas se realiza directamente desde el servidor de origen de Hetzner, sin la interposición de una red perimetral («edge») estadounidense; por ello, la carga de las páginas no implica ninguna transferencia Schrems II a Estados Unidos.

Tus derechos

Tienes derecho de acceso, rectificación, supresión, limitación, portabilidad de los datos, revocación del consentimiento y oposición. Puedes ejercer estos derechos por correo electrónico a office@alpenhigh.eu o por carta.

  • Acceso: puedes descargar los datos que conservamos sobre ti en formato JSON en /account/data-export.
  • Supresión: puedes eliminar tú mismo tu cuenta en /account/delete. Mientras quede algo pendiente, por ejemplo un pedido en curso, un pago pendiente, un anuncio activo o un saldo que todavía debe liquidarse, todavía no es posible; antes de eliminar te mostramos qué queda pendiente, y la supresión es posible en cuanto esos puntos estén resueltos (art. 17, apdo. 3, del RGPD). Con la supresión se eliminan tu perfil, tus direcciones guardadas, tus sesiones, tus tókenes y tus claves de seguridad (MFA). Los datos de pedidos y facturas, incluidos el nombre y la dirección de entrega/facturación congelados en el pedido, se conservan durante 7 años en virtud de obligaciones legales de conservación de carácter mercantil y fiscal (§ 132 BAO, § 190 UGB). Si tu cuenta está vinculada a un perfil de autor del blog, el vínculo se rompe; el perfil de autor publicado (nombre, biografía breve, foto, sitio web) se mantiene como parte de nuestros contenidos editoriales — véase la sección «Perfiles de autor del blog».

También tienes derecho a presentar una reclamación ante la autoridad austriaca de protección de datos (Datenschutzbehörde, Barichgasse 40-42, 1030 Viena, dsb.gv.at) si consideras que se han vulnerado tus derechos.

Bases jurídicas del tratamiento (art. 13, apdo. 1, letra c, del RGPD)

Tratamiento Base jurídica
Registro de la cuenta + inicio de sesión Art. 6, apdo. 1, letra b, del RGPD (ejecución del contrato)
Gestión de pedidos (dirección, envío, factura) Art. 6, apdo. 1, letra b, del RGPD (ejecución del contrato)
Contabilidad y conservación de facturas (7 años) Art. 6, apdo. 1, letra c, del RGPD (§ 132 BAO, § 190 UGB)
Seguridad MFA / WebAuthn Art. 6, apdo. 1, letra f, del RGPD (seguridad de la cuenta)
Registros de auditoría (inicio de sesión, cambio de dirección, MFA) Art. 6, apdo. 1, letra c, del RGPD (obligaciones de trazabilidad) y letra f (prevención del fraude)
Newsletter Art. 6, apdo. 1, letra a, del RGPD (consentimiento), § 174 TKG 2021
Renuncia FAGG relativa a los esquejes Art. 6, apdo. 1, letra c, del RGPD (obligación legal)
Cookies antifraude / límites de frecuencia Art. 6, apdo. 1, letra f, del RGPD
Consulta VIES para números de IVA B2B Art. 6, apdo. 1, letra c, del RGPD (UStG / IVA intracomunitario)
Declaración DAC7 a la administración tributaria. Se declaran: tu nombre, tu domicilio principal, tu número de identificación fiscal y el Estado que lo expidió, tu fecha de nacimiento y, en su caso, tu lugar de nacimiento; en el caso de una empresa registrada, la denominación social, el número de IVA y el número de registro mercantil en lugar de los datos de nacimiento; por trimestre, el número de tus ventas, la contraprestación que se te ha abonado y las comisiones que hemos retenido; y, cuando tu Estado de residencia lo exija, el identificador de cuenta (IBAN) utilizado para tus pagos y, si esa cuenta pertenece a otra persona, el nombre de esa persona. Solo afecta a vendedores a los que se abonen más de 2.000 € de contraprestación (su parte tras nuestra comisión) en un año natural o que alcancen 30 ventas; por debajo no se recoge ningún número de identificación fiscal, y un número facilitado voluntariamente por adelantado se guarda con tu consentimiento (art. 6.1.a) RGPD) Art. 6.1.c) RGPD (Directiva (UE) 2021/514 «DAC7», traspuesta en la DPMG austriaca)
Reembolsos (IBAN de reembolso o dirección de monedero) Art. 6, apdo. 1, letra b, del RGPD (reversión del contrato) y letra c (§ 132 BAO, justificante de pago)
Conciliación de las transferencias bancarias recibidas con tu pedido (nombre e IBAN de quien paga, según el extracto de nuestro banco) Art. 6, apdo. 1, letra b, del RGPD (asignación del pago) y letra c (§ 132 BAO, justificante contable)
Solicitud de vendedor/empresa (documento de identidad cifrado) Art. 6, apdo. 1, letra b, del RGPD (incorporación precontractual), letra c del RGPD (FM-GwG / normativa europea contra el blanqueo de capitales, conservación de 5 años) y letra f del RGPD (verificación de identidad en el mercado, prevención del fraude)
Solicitudes de contacto (formulario de contacto / correo electrónico) Art. 6, apdo. 1, letra f, del RGPD (respuesta a tu consulta); letra b del RGPD cuando la consulta se refiere a un pedido existente o en preparación
Entrega de una tarjeta de regalo regalada (dirección de correo de la persona destinataria) Art. 6, apdo. 1, letra f, del RGPD (interés legítimo en la entrega del regalo), véase la sección «Tarjetas de regalo»
Programa de recomendación (vinculación de una cuenta nueva con la persona que invita) Art. 6, apdo. 1, letra b, del RGPD para la persona que invita (el saldo forma parte de las condiciones) y letra f para la persona invitada (ejecución y liquidación del programa), véase la sección «Programa de recomendación»
Zona horaria de tu cuenta (p. ej. Europe/Vienna) Art. 6, apdo. 1, letra b, del RGPD (ejecución del contrato): las facturas, las confirmaciones de pedido y los plazos se muestran en tu hora local. En tu primer inicio de sesión se rellena una sola vez con la zona horaria que indica tu navegador; puedes cambiarla en tu perfil cuando quieras.

No se produce ninguna decisión automatizada en el sentido del art. 22 del RGPD. Tampoco se realiza elaboración de perfiles (profiling).

Facilitación de tus datos (art. 13, apdo. 2, letra e, del RGPD)

Algunos datos nos hacen falta para poder celebrar y ejecutar un contrato contigo. Facilitarlos no es un requisito legal, sino contractual:

  • Dirección de correo electrónico: para crear tu cuenta e iniciar sesión, y para la confirmación del pedido que debemos enviarte en un soporte duradero (§ 7, apdo. 3, FAGG).
  • Fecha de nacimiento: para la verificación de edad; solo entregamos nuestro surtido a personas mayores de 18 años.
  • Nombre y dirección de entrega: para el envío y la entrega, y para la factura que debemos conservar durante siete años (§ 132 BAO).

Sin estos datos no podemos crear una cuenta ni aceptar o entregar un pedido. No hay ninguna otra consecuencia.

Todo lo demás es voluntario: número de teléfono, foto de perfil, una dirección de facturación distinta de la de entrega o el texto de una reseña de producto. No facilitarlos no te perjudica; solo deja de estar disponible la función correspondiente.

Destinatarios y encargados del tratamiento (art. 13, apdo. 1, letra e, del RGPD)

Categoría Destinatario / tratamiento
Alojamiento Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Alemania
Base de datos + caché en nuestra propia infraestructura, en el mismo centro de datos de Hetzner; ningún otro destinatario
Pago en criptomonedas Plisio, Inc. (EE. UU.), nuestro proveedor de pagos en criptomonedas y responsable del tratamiento independiente —no encargado del tratamiento— de los datos que recoge durante el pago. Si eliges pagar con criptomoneda, se te redirige a la página de pago alojada por Plisio. Transmitimos a Plisio una referencia del pedido y el importe, así como tu dirección de correo electrónico, para que Plisio pueda enviarte la confirmación de pago sin que tengas que volver a introducirla en la página de pago. Dado que tu navegador se conecta directamente con Plisio, este también recibe tu dirección IP y los datos de la transacción on-chain (dirección del monedero pagador, importe, identificador de transacción). No transmitimos a Plisio tu nombre ni tu dirección postal. Si reembolsamos un pago en criptomonedas, transmitimos además a Plisio la dirección del monedero de reembolso que indiques, la criptomoneda y el importe, para que Plisio pueda ejecutar el reembolso. Tercer país (EE. UU.), véase la sección relativa a las transferencias a terceros países. Base jurídica: art. 6, apdo. 1, letra b, del RGPD (tramitación del pago).
Pago bancario (SEPA) nuestro banco austriaco (cuenta receptora, IBAN indicado en el aviso legal). Recuperamos de ese banco los extractos de cuenta electrónicos y asignamos los abonos recibidos a los pedidos. De cada pago conservamos el nombre que el banco indica para quien paga y su IBAN; el IBAN se guarda cifrado (AES-256-GCM, con la clave únicamente en el servidor) y solo se lee en claro cuando devolvemos dinero a esa misma cuenta: cada acceso de ese tipo queda registrado. Ninguno de los dos datos procede de ti, sino del extracto de nuestro banco (origen de los datos, art. 14, apdo. 2, letra f, del RGPD); si otra persona paga tu pedido, se refieren a su nombre y a su cuenta. No los comunicamos a nadie. Base jurídica: art. 6, apdo. 1, letra b, del RGPD (asignación del pago) y letra c (§ 132 BAO).
Efectivo por correo tratado internamente. Envías el efectivo por correo postal a nuestra dirección y adjuntas la hoja de pago con la referencia de pago; esa referencia forma parte de los datos de tu pedido y asigna la carta a tu pedido. No se recogen más datos; no interviene ningún proveedor de pagos externo ni transferencia a terceros países. Base jurídica: art. 6, apdo. 1, letra b, del RGPD (tramitación del pago).
Correo transaccional + newsletter Postmark (ActiveCampaign LLC), 225 Franklin Street, Boston, MA, EE. UU. — envía nuestros correos transaccionales y la newsletter; recibe tu dirección de correo electrónico (y, en el caso de la newsletter, tu nombre visible). Decisión de adecuación de la Comisión Europea relativa al Marco de Privacidad de Datos UE-EE. UU. (EU-U.S. Data Privacy Framework, art. 45 del RGPD); adicionalmente, cláusulas contractuales tipo conforme al art. 46 del RGPD como garantía subsidiaria
Socio logístico y de envío Valeskini + Partner GesbR. Almacenamiento y envío de la mercancía de subasta; recibe el nombre y la dirección de entrega para la preparación y el envío del pedido. Encargado del tratamiento conforme al art. 28 del RGPD (Austria/UE, sin transferencia a terceros países). Base jurídica: art. 6, apdo. 1, letra b, del RGPD.
Plataforma de envío (servicio de etiquetas) Sendcloud B.V. (Eindhoven, Países Bajos) — encargado del tratamiento conforme al art. 28 del RGPD: crea nuestras etiquetas de envío y procesa los eventos de seguimiento; recibe para ello el nombre del destinatario, la dirección de entrega, la dirección de correo electrónico y, si se ha facilitado, el número de teléfono. Cuando guardas una dirección de entrega, pedimos a Sendcloud que compruebe que existe realmente; para ello la dirección se transmite al servicio cartográfico HERE Global B.V. (Eindhoven, Países Bajos). Así evitamos enviar paquetes a direcciones que no existen. Destinatario en la UE, sin transferencia a terceros países. Base jurídica: art. 6, apdo. 1, letra b, del RGPD (ejecución del contrato).
Servicio de mapas (dirección en el mapa) OpenStreetMap Foundation, Nominatim (Reino Unido) — cuando guardas una dirección de entrega, nuestro servidor consulta una sola vez sus coordenadas para poder mostrarte la dirección en un mapa. Solo se transmiten calle, código postal, localidad y país; no tu nombre ni tu dirección IP. Guardamos las coordenadas junto a la dirección, así que no se vuelve a consultar en visitas posteriores. Las imágenes del mapa las sirve nuestro propio servidor, de modo que tu navegador no se conecta con nadie más. Transferencia al Reino Unido sobre la base de la decisión de adecuación de la Comisión Europea. Base jurídica: art. 6, apdo. 1, letra b, del RGPD (ejecución del contrato).
Empresa de transporte La empresa de transporte elegida al comprar (p. ej. DPD, GLS, el correo austriaco) — recibe, a través de nuestra plataforma de envío Sendcloud, el nombre del destinatario, la dirección de entrega y, para las notificaciones de entrega, la dirección de correo electrónico y, si has facilitado uno, tu número de teléfono. Destinatario en la UE, sin transferencia a terceros países. Base jurídica: art. 6, apdo. 1, letra b, del RGPD (ejecución del contrato).
Validación del IVA intracomunitario Comisión Europea, interfaz VIES (solo consulta del número de IVA, sin datos de perfil)
Administración tributaria (DAC7) la administración tributaria austriaca, a la que presentamos la declaración DAC7 a través de FinanzOnline; esta la traslada a la administración tributaria de tu Estado de residencia. Solo afecta a vendedores sujetos a declaración; los datos que se transmiten figuran en la tabla de finalidades anterior. No es un encargado del tratamiento, sino una autoridad que actúa como responsable propio. Base jurídica: art. 6.1.c) RGPD (DPMG).
Programa de recomendación la persona que te ha invitado (otro miembro). Ve en su cuenta tu nombre visible y si tu primer pedido se ha completado definitivamente. No recibe ningún otro dato, en particular ni tu dirección de correo electrónico, ni tu dirección postal, ni el contenido de tus pedidos.
Documento de identidad (vendedor/empresa) uso exclusivamente interno — personal operador y de revisión de AlpenHigh; almacenado de forma cifrada en el centro de datos de Hetzner (AES-256-GCM, clave conservada únicamente en el servidor)

Plazos de conservación (art. 13, apdo. 2, letra a, del RGPD)

Categoría de datos Conservación
Sesión de inicio de sesión 7 días desde el último uso, como máximo 30 días desde la creación de la sesión
Datos de declaración DAC7 de vendedores Una declaración presentada se borra por completo 10 años después del fin del periodo declarable (§ 15 Abs. 3 DPMG); hasta entonces se conserva sin cambios, incluso tras la eliminación de la cuenta (art. 17.3.b) RGPD). Si la cuenta usada para tus pagos pertenece a una persona distinta del vendedor, también se declaran el nombre y el identificador de cuenta (IBAN) de esa persona; en esa medida, esta política de privacidad sirve también de aviso al titular de la cuenta sobre la transmisión. Si no se ha declarado nada sobre ti, el número de identificación fiscal se borra en cuanto se elimina tu cuenta
Registro de auditoría (IP completa) 90 días; a partir de entonces la IP se enmascara a nivel /24. El registro pasa entonces a ser seudónimo (sin nombres ni ubicación precisa) y se conserva al menos 7 años como prueba contable (§ 132 BAO, § 190 UGB) y, más allá de ese plazo, mientras sea necesario, para la prevención del fraude y los abusos (art. 6, apdo. 1, letra f, del RGPD)
Datos de pedidos + facturas 7 años (§ 132 BAO, § 190 UGB); a partir de entonces se anonimizan el nombre y la dirección del comprador
Datos de reembolso (IBAN o dirección de monedero, cifrados) hasta que expire el plazo de 7 años del pedido correspondiente; después se eliminan (el justificante de pago es el abono + la referencia bancaria/el identificador de transacción)
Datos de quien paga tomados del extracto bancario (nombre indicado por el banco; IBAN de quien paga, cifrado) el IBAN se elimina a más tardar al expirar el plazo de 7 años del justificante correspondiente (§ 132 BAO), y de inmediato si se elimina la cuenta. El nombre que el banco indicó en el extracto sigue formando parte del justificante contable hasta que expire ese mismo plazo de 7 años y entonces también se elimina; hasta ese momento se conserva incluso si se elimina la cuenta. El justificante de pago en sí es la factura o el abono junto con la referencia bancaria
Consentimiento de la newsletter el registro del consentimiento (momento, versión del texto) se conserva como prueba de que diste tu consentimiento (art. 7, apdo. 1, del RGPD); la IP guardada junto a él se elimina tras darte de baja, en cuanto el registro cumple 3 años (contados desde el otorgamiento del consentimiento)
Notificaciones dentro de la aplicación 90 días
Zona horaria de tu cuenta mientras exista la cuenta; se elimina al borrar la cuenta
Registros de los correos enviados y de las confirmaciones de pago y envío recibidas 3 años como prueba operativa y en caso de controversia; después se eliminan la dirección del destinatario y el contenido
Registro de acceso a la API de socios 3 años; la IP que realiza la llamada se enmascara después a nivel /24 (prevención del fraude / integridad de la interfaz, art. 6, apdo. 1, letra f, del RGPD)
Registro de errores de la aplicación (errores de servidor y de navegador con fines de diagnóstico: ruta truncada, método/estado HTTP, tu identificador de usuario en el momento del error, el mensaje/traza de error notificados por el navegador, la familia del navegador sin su versión —es decir, solo «Safari» o «Chrome»— y la versión de nuestro software que tu navegador había cargado) 30 días y después se elimina por completo (operación y diagnóstico de errores, art. 6, apdo. 1, letra f, del RGPD)
Prueba de aceptación (IP) se conserva como parte de la prueba de aceptación durante toda la vida de la cuenta; la IP se enmascara a nivel /24 al eliminarse la cuenta (prueba conforme al art. 7, apdo. 1, del RGPD). Cubre la confirmación de un aviso de pedido activo, conservada sobre la misma base como prueba en caso de litigio sobre el pedido
Informes de consignación y de ventas 7 años (§ 132 BAO)
Perfil de empresa + justificante del número de IVA 7 años tras la finalización de la relación comercial
Documento de identidad del vendedor/empresa 5 años tras la finalización de la relación de negocio (normativa europea contra el blanqueo de capitales), después se elimina
Solicitudes pendientes de cambio de dirección de correo electrónico 7 días tras la confirmación o revocación; las solicitudes caducadas se eliminan como máximo 7 días después de caducar
Claves WebAuthn / MFA hasta su eliminación por el usuario o la anonimización de la cuenta
Solicitudes de contacto por norma general, 8 semanas desde la resolución de la consulta; si la consulta se refiere a un pedido, conservamos la correspondencia mientras sea necesaria para la gestión del pedido y para la defensa de posibles reclamaciones, por norma general hasta 3 años (§ 1489 ABGB, art. 17, apdo. 3, letra e, del RGPD)
Vinculación de recomendación (qué cuenta fue invitada por quién) mientras existan ambas cuentas; una cuenta que nunca se confirma se elimina a los 30 días junto con su vinculación. Al eliminar una cuenta esta se anonimiza, por lo que el nombre visible también desaparece de la lista de recomendaciones. El saldo en sí es un apunte del monedero y se conserva 7 años (§ 132 BAO)
Tarjetas de regalo: dirección de correo de la persona destinataria hasta que el regalo se acepte, se rechace o se retire, y como máximo 12 meses desde la oferta; después la dirección se elimina automáticamente, también del registro de transferencias de la tarjeta
Lista de bloqueo (direcciones de correo de cuentas bloqueadas) mientras el bloqueo esté justificado; se elimina al levantarse el bloqueo (art. 6.1.f) del RGPD, véase la sección «Lista de bloqueo de cuentas bloqueadas»)
Perfil de autor del blog (nombre, biografía breve, foto de perfil, sitio web) mientras los artículos correspondientes estén publicados; la eliminación de la cuenta rompe el vínculo con la cuenta y el perfil publicado se mantiene (art. 17, apdo. 3, letra a, del RGPD) — supresión o seudonimización a petición

Transferencias a terceros países, a Estados Unidos (art. 13, apdo. 1, letra f, del RGPD)

Los siguientes tratamientos implican una transferencia de datos personales a destinatarios situados en Estados Unidos (tercer país en el sentido de los art. 44 y siguientes del RGPD):

  • Postmark / ActiveCampaign LLC, Boston, MA — correos transaccionales (confirmación de pedido, factura, notificación de envío, restablecimiento de contraseña) y envío de la newsletter. Para la newsletter se transmiten tu dirección de correo electrónico y tu nombre visible. Mecanismo de transferencia: decisión de adecuación de la Comisión Europea relativa al Marco de Privacidad de Datos UE-EE. UU. (EU-U.S. Data Privacy Framework; Decisión de Ejecución (UE) 2023/1795, art. 45 del RGPD). ActiveCampaign LLC y AC PM LLC, que opera Postmark, están certificadas en el Data Privacy Framework (lista del Departamento de Comercio de EE. UU.). Adicionalmente, nuestro contrato con Postmark incluye cláusulas contractuales tipo conforme al art. 46, apdo. 2, letra c, del RGPD, que actuarían como garantía si la decisión de adecuación dejara de aplicarse.
  • Plisio, Inc., EE. UU. — tramitación de tu pago en criptomonedas, solo si eliges pagar con este medio. Al cargarse la página de pago alojada por Plisio, este recibe tu dirección IP y los datos de la transacción on-chain; además le transmitimos tu dirección de correo electrónico para la confirmación de pago y, en caso de reembolso, la dirección del monedero de reembolso que indiques, la criptomoneda y el importe. Plisio no es un encargado del tratamiento que actúe por nuestra cuenta, sino responsable del tratamiento independiente de los datos que recoge durante el pago; las solicitudes de acceso o supresión relativas a esos datos deben dirigirse, por tanto, a Plisio, y las relativas a los datos de tu pedido, a nosotros. No existe ninguna decisión de adecuación de la Comisión Europea ni cláusulas contractuales tipo vigentes para Plisio. La transferencia se basa, por tanto, en el art. 49, apdo. 1, letra b, del RGPD (transferencia necesaria para la ejecución del contrato de pago que inicias al elegir este medio de pago). Según la política de privacidad de Plisio, esta empresa no conserva los detalles de las transacciones. Si prefieres no transmitir datos a EE. UU. al pagar, elige en su lugar la transferencia bancaria SEPA o el efectivo por correo: en ninguno de los dos casos interviene Plisio. Sea cual sea la forma de pago que elijas, enviamos nuestros correos relativos al pedido (confirmación, factura, notificación de envío) a través de Postmark en EE. UU., sobre la base de la decisión de adecuación relativa al EU-U.S. Data Privacy Framework indicada más arriba.

Tienes derecho a solicitar una copia de las garantías aplicables (texto de las cláusulas contractuales tipo o notificación de la decisión de adecuación); escribe a office@alpenhigh.eu.

Cesión a terceros

Solo cedemos tus datos personales, incluidas la dirección postal y la dirección de correo electrónico, a terceros en los siguientes casos: cuando sea necesario para la ejecución de tu contrato (por ejemplo, a nuestro proveedor de pagos en criptomonedas si eliges esa forma de pago; véase la tabla de destinatarios más arriba); cuando hayas dado tu consentimiento expreso (que puedes revocar en cualquier momento con efectos para el futuro); cuando estemos legalmente obligados a ello o una autoridad nos lo requiera lícitamente, por ejemplo la administración tributaria en el marco de una inspección, los tribunales o las autoridades de persecución penal (art. 6, apdo. 1, letra c, del RGPD, § 143 y § 147 BAO); o cuando sea necesario para el ejercicio o la defensa de reclamaciones jurídicas (art. 6, apdo. 1, letra f, del RGPD). Los proveedores de servicios asociados reciben exclusivamente los datos necesarios para la gestión del pedido.

Almacenamiento de datos

Los datos de los clientes —entre ellos el nombre, la dirección y la información de pago— se almacenan para la gestión del pedido. Los datos de pedidos y facturas se conservan de forma inalterable durante siete años conforme al § 132 BAO y al § 190 UGB. La eliminación de una cuenta suprime tu perfil activo, tus direcciones guardadas, tus sesiones, tus tókenes y tus claves de seguridad; los datos de pedidos y facturas cuya conservación es legalmente obligatoria —incluidos el nombre y la dirección de entrega/facturación congelados en el pedido— no se ven afectados por ello.

Direcciones IP tratadas

Recopilamos tu dirección IP en los siguientes puntos claramente delimitados. La base jurídica es, en cada caso, el art. 6, apdo. 1, letra f, del RGPD (interés legítimo en la prevención del fraude, la auditoría de seguridad y la trazabilidad legalmente exigida), salvo que se indique lo contrario:

  • Inicio de sesión (cookie de sesión): IP recopilada al crearse una sesión de inicio de sesión, conservada durante la vigencia de la sesión (ventana deslizante limitada a 30 días desde su creación) y eliminada al expirar la sesión.
  • Registro de auditoría: IP en cada acción relevante para la seguridad (inicio de sesión, restablecimiento de contraseña, modificación de MFA, pedido, cambio de dirección). Conservada 90 días en su forma completa, después enmascarada a nivel /24. El registro pasa entonces a ser seudónimo y se conserva al menos 7 años como prueba contable (§ 132 BAO, § 190 UGB) y, más allá de ese plazo, mientras sea necesario, para la prevención del fraude y los abusos (art. 6, apdo. 1, letra f, del RGPD).
  • Consentimiento de la newsletter: IP recopilada al activar el interruptor de la newsletter —el art. 7, apdo. 1, del RGPD exige prueba del consentimiento. Conservada mientras el consentimiento siga vigente; tras la revocación, la IP se elimina en cuanto la prueba cumple tres años (contados desde el otorgamiento del consentimiento).
  • Renuncia FAGG relativa a los esquejes: IP recopilada al presentar la declaración en el proceso de pago. Conservada 90 días en su forma completa, después enmascarada a nivel /24 (la propia declaración, junto con su marca temporal, se conserva como prueba).
  • Cambio de dirección de correo electrónico: IP recopilada al solicitar un cambio de dirección —prevención del fraude frente a la usurpación de cuentas. Conservada 7 días tras la confirmación o revocación; las solicitudes caducadas se eliminan como máximo 7 días después de caducar.
  • Pago con criptomonedas: si pagas con criptomoneda, tu dirección IP llega a nuestro proveedor de pagos en criptomonedas Plisio (EE. UU.) en cuanto tu navegador carga su página de pago alojada. Base jurídica: art. 6, apdo. 1, letra b, del RGPD; véase la sección relativa a las transferencias a terceros países para conocer el mecanismo de transferencia.
  • Registro de acceso a la API de socios: si tu cuenta ha creado una clave API para la interfaz de socios comerciales, registramos, en cada solicitud a la API, la dirección IP que realiza la llamada (junto con el método, la ruta y el ámbito de autorización) para la prevención del fraude y la integridad de la interfaz. Conservada tres años, después enmascarada a nivel /24.
  • Selección de idioma en tu primera visita: si abres el sitio sin prefijo de idioma en la URL y ni tu cuenta ni tu navegador (Accept-Language) indican un idioma que ofrezcamos, te redirigimos a la versión lingüística correspondiente al país de tu dirección IP. La correspondencia se resuelve localmente en nuestro servidor con un conjunto de datos incluido en la aplicación —no se consulta a ningún tercero y no se conserva nada: la dirección IP solo se evalúa en memoria para esa única solicitud—. Base jurídica: art. 6, apdo. 1, letra f), del RGPD (interés legítimo en una primera vista comprensible).
  • Prueba de aceptación (condiciones generales / privacidad / desistimiento / aviso de pedido): IP recopilada cada vez que aceptas una versión publicada de nuestras condiciones generales, nuestra política de privacidad o nuestras condiciones de desistimiento —en el registro, al volver a aceptar tras una actualización y en cada pedido (incluida la liquidación de una subasta)— y cada vez que confirmas un aviso de pedido que tengamos activo en el momento de realizar un pedido de la tienda. Base jurídica: art. 7, apdo. 1, del RGPD (prueba del consentimiento). La IP se conserva como parte de la prueba de aceptación durante toda la vida de tu cuenta y se enmascara a nivel /24 al eliminarse la cuenta; la confirmación de un aviso de pedido se conserva sobre la misma base como prueba en caso de litigio sobre el pedido.

La dirección IP no se utiliza con fines de elaboración de perfiles ni de marketing. Puedes consultar los valores almacenados a través de tu exportación de datos RGPD en /account/data-export.

Lista de bloqueo de cuentas bloqueadas

Si bloqueamos una cuenta por una infracción y esa cuenta se borra posteriormente a petición del interesado, conservamos la dirección de correo de la cuenta en una lista de bloqueo interna. Sin esta conservación, el borrado levantaría el bloqueo y la misma dirección podría registrarse de nuevo de inmediato. La base jurídica es nuestro interés legítimo en hacer cumplir el bloqueo y prevenir abusos (art. 6.1.f) del RGPD). Este interés es imperioso en el sentido del art. 21.1 del RGPD, porque el bloqueo solo puede aplicarse recordando exactamente esa dirección — de forma comparable a una lista de exclusión publicitaria, que debe almacenar una dirección para respetar la oposición de forma permanente.

La lista de bloqueo contiene únicamente la dirección de correo y la fecha del bloqueo. Solo se consulta al crear una cuenta nueva y al cambiar la dirección de correo de una cuenta existente, y no se utiliza para ningún otro fin; no se envía nada a esa dirección. La entrada se mantiene mientras el bloqueo esté justificado y se elimina cuando el bloqueo se levanta.

Si eliminas tu cuenta tú mismo sin que exista un bloqueo, tu dirección de correo no se conserva.

Cookies

Utilizamos exclusivamente cookies técnicamente necesarias, requeridas para el funcionamiento del sitio y el inicio de sesión:

  • Cookie de sesión — te mantiene conectado tras el inicio de sesión.
  • Cookie de MFA (temporal) — solo durante el paso de confirmación de MFA.
  • Selección de idioma — se establece únicamente cuando cambias tú mismo el idioma (el selector de la cabecera o el ajuste de tu perfil) y recuerda esa elección (alemán, inglés, francés, español) durante 30 días. La simple visita al sitio no establece nada: el idioma lo lleva el prefijo de la URL (/de, /en, /fr, /es).
  • Intención de carrito (temporal) — si haces clic en «Añadir al carrito» antes de haber iniciado sesión, una cookie de corta duración recuerda el artículo para añadirlo a tu carrito en cuanto inicies sesión. Caduca a los 7 días.
  • Cookie de inicio de sesión con clave de acceso (temporal) — solo durante el inicio de sesión mediante clave de acceso (passkey); caduca a los pocos minutos.
  • Aviso cerrado (temporal) — se establece únicamente cuando cierras tú mismo la franja de aviso de la parte superior de la página, y solo recuerda qué aviso has cerrado. Termina a las 24 horas; si cambiamos el texto del aviso, este vuelve a aparecer.
  • Elección de tema — se establece únicamente cuando cambias tú mismo entre el tema claro y el oscuro, y solo recuerda esa elección (claro u oscuro) durante 30 días.

No utilizamos ninguna cookie de seguimiento, análisis o marketing, y tampoco integramos cookies de terceros. Por ello, no mostramos ningún aviso de cookies: no hay nada para lo que debas dar tu consentimiento.

Puedes configurar tu navegador para bloquear las cookies; esto, no obstante, limitará la funcionalidad de este sitio web (por ejemplo, no será posible iniciar sesión).

Newsletter

La suscripción a una newsletter requiere tu consentimiento expreso. La suscripción se realiza exclusivamente desde tu cuenta, en /account/newsletter — no existe la suscripción anónima por correo electrónico. Esto garantiza que solo tú puedas registrar tu dirección (tu correo electrónico fue confirmado en el registro).

Base jurídica: art. 6, apdo. 1, letra a, del RGPD (consentimiento), § 174 TKG 2021.

Qué datos: tu dirección de correo electrónico de la cuenta, tu nombre visible (utilizado en el saludo), la fecha de tu consentimiento y la dirección IP desde la que activaste el interruptor (art. 7, apdo. 1, del RGPD — prueba del consentimiento). La newsletter se envía a través de Postmark (ActiveCampaign LLC, EE. UU.) sobre la misma base que nuestros correos transaccionales (decisión de adecuación relativa al EU-U.S. Data Privacy Framework); tu dirección de correo electrónico y tu nombre visible se transmiten allí para su entrega (véase la sección relativa a las transferencias a terceros países).

Descuento: actualmente concedemos un descuento en los pedidos de la tienda a las personas suscritas con cuenta particular; no se aplica a las cuentas de empresa ni a los pedidos con inversión del sujeto pasivo (reverse charge). El descuento es una prestación voluntaria que podemos modificar o suprimir con efectos para el futuro; lo que cuenta siempre es el precio que se te muestra en el carrito. Suscribirse es voluntario: puedes pedir en cualquier momento sin suscripción, simplemente sin ese descuento.

Baja: en cualquier momento con un clic, ya sea mediante el enlace de baja incluido en cada correo de la newsletter (sin necesidad de iniciar sesión) o directamente en /account/newsletter. Tras darte de baja, tu dirección se elimina de la lista de distribución de la newsletter.

Reseñas de productos

Como comprador, puedes valorar los productos adquiridos (estrellas, texto y fotos opcionales). Las reseñas publicadas son visibles públicamente y muestran tu nombre visible y, en su caso, tu foto de perfil, junto con el contenido de la reseña. Las reseñas pueden ser revisadas por nuestro equipo antes de su publicación; si una reseña es rechazada, verás el motivo en tu cuenta.

Base jurídica: art. 6, apdo. 1, letra b, del RGPD (la función de reseñas forma parte del contrato de uso; su publicación es voluntaria).

Qué datos: puntuación en estrellas, texto de la reseña, fotos subidas, nombre visible y foto de perfil, referencia a la compra (para la indicación «comprador verificado») y la fecha de la reseña.

Plazo de conservación: hasta que elimines tú mismo la reseña (posible en cualquier momento en /account/reviews) o se elimine tu cuenta; la eliminación de la cuenta conlleva la eliminación completa de tus reseñas, incluidas las fotos.

Perfiles de autor del blog

Los artículos de nuestro blog se publican bajo un perfil de autor: nombre, biografía breve, foto de perfil y, en su caso, un sitio web. Un perfil de autor puede estar vinculado a una cuenta de miembro; en ese caso, la persona vinculada recibe avisos de nuevos comentarios en sus artículos y sus propios comentarios llevan una marca de autoría bajo el artículo.

Base jurídica: art. 6, apdo. 1, letra f, del RGPD — nuestro interés legítimo en una autoría atribuible de los contenidos editoriales (transparencia frente a los lectores, origen profesional reconocible).

Qué datos: nombre, biografía breve, foto de perfil, sitio web y el vínculo con una cuenta de miembro cuando exista.

Plazo de conservación: un perfil de autor se mantiene mientras los artículos correspondientes estén publicados, también después de eliminar la cuenta vinculada. La eliminación de la cuenta rompe el vínculo con la cuenta; el perfil publicado forma parte de nuestros contenidos editoriales y se conserva para el ejercicio de la libertad de expresión e información (art. 17, apdo. 3, letra a, del RGPD). Puedes solicitar en cualquier momento la supresión o la seudonimización de tu perfil de autor en office@alpenhigh.eu; en ese caso retiramos la biografía, la foto y el sitio web y sustituimos el nombre, salvo que existan motivos legítimos imperiosos en contra (art. 21 del RGPD).

Denuncias sobre vendedores

Los miembros con sesión iniciada pueden denunciarnos a un vendedor a través de la página de la subasta («Denunciar a este vendedor»). La denuncia llega exclusivamente a nuestro equipo; el vendedor denunciado nunca sabrá quién lo denunció. Tras la revisión te avisamos por la campana de que tu denuncia ha quedado cerrada — sin detalles sobre las posibles medidas adoptadas frente al vendedor.

Qué datos: tu motivo (texto libre), la referencia a la subasta y al vendedor denunciado, marcas de tiempo y el estado de tramitación.

Base jurídica: art. 6.1.f) RGPD (tramitación de notificaciones de contenidos presuntamente ilícitos o contrarios a las normas, art. 16 DSA); la denuncia es voluntaria.

Plazo de conservación: durante la vida de las cuentas implicadas. Si se elimina tu cuenta o la del vendedor denunciado (art. 17 RGPD), borramos la denuncia definitivamente.

Programa de recomendación

Los miembros pueden compartir un enlace de invitación personal. Si te registras con uno de esos enlaces, vinculamos tu cuenta de forma permanente con la cuenta de la persona que te ha invitado. Te lo indicamos en el propio formulario de registro, antes de que crees la cuenta.

Qué ve la persona que invita: tu nombre visible y si tu primer pedido se ha completado definitivamente, es decir, el estado «pendiente» o «abonado». No ve tu dirección de correo electrónico, ni tu dirección postal, ni el importe o el contenido de tus pedidos.

Por qué: según las condiciones del programa de recomendación, la persona que invita puede recibir saldo, como muy pronto cuando tu primer pedido esté pagado y entregado y haya transcurrido el plazo de desistimiento de 14 días. Las condiciones completas, incluido un posible número máximo de recomendaciones remuneradas, figuran en la cuenta, en «Cartera y referidos». La vinculación es la base de esa liquidación y evita que una misma recomendación se pague dos veces.

Base jurídica: art. 6, apdo. 1, letra b, del RGPD para la persona que invita (el saldo forma parte de las condiciones) y art. 6, apdo. 1, letra f, del RGPD para ti como persona invitada (ejecución y liquidación del programa). Puedes oponerte a este tratamiento en cualquier momento (art. 21 del RGPD) con un mensaje informal a office@alpenhigh.eu. Si te registras sin enlace de invitación, la vinculación no llega a crearse.

Plazo de conservación: mientras existan ambas cuentas. Una cuenta que nunca se confirma se elimina a los 30 días junto con su vinculación. Al eliminar una cuenta esta se anonimiza, por lo que el nombre visible también desaparece de la lista de recomendaciones de quien invitó. El saldo en sí es un apunte del monedero y se conserva 7 años (§ 132 BAO).

Tarjetas de regalo

Cuando alguien te regala una tarjeta de regalo, esa persona introduce aquí tu dirección de correo electrónico. Por tanto, tu dirección no nos la has facilitado tú (art. 14 del RGPD). La usamos únicamente para entregarte el regalo: recibes un correo con la tarjeta de regalo en PDF. Esto no te suscribe a publicidad ni al newsletter.

Base jurídica: art. 6, apdo. 1, letra f, del RGPD (interés legítimo en la entrega del regalo). Si tienes una cuenta con nosotros, para el traspaso de la tarjeta a tu cuenta se aplica además el art. 6, apdo. 1, letra b, del RGPD.

Qué datos: tu dirección de correo electrónico, el momento de la oferta y el importe de la tarjeta. La dirección figura además en el registro de transferencias de la tarjeta, que nos permite saber quién la traspasó y cuándo.

Plazo de conservación: hasta que el regalo se acepte, se rechace o lo retire la persona que lo envía, y como máximo 12 meses desde la oferta. Después se elimina tu dirección de la tarjeta y del registro de transferencias; el registro se conserva sin tu dirección.

Tus derechos: puedes oponerte al tratamiento en cualquier momento y solicitar acceso o supresión. Basta con un mensaje informal a office@alpenhigh.eu; no necesitas una cuenta.

Subida de documento de identidad en la solicitud de vendedor o empresa

Si solicitas convertirte en vendedor o cuenta de empresa, el formulario de incorporación te pide que subas un documento de identidad con foto (documento nacional de identidad o pasaporte). Este paso sirve exclusivamente para:

  • la verificación de la edad (venta de mercancías con restricción de edad),
  • la verificación de identidad del vendedor para la integridad del mercado,
  • la prevención del fraude y del blanqueo de capitales.

Almacenamiento: el archivo se cifra con AES-256-GCM inmediatamente tras la subida y se guarda en nuestro servidor; la clave reside exclusivamente en el entorno del servidor y nunca en la base de datos. El documento no existe en ningún momento en texto claro en el disco.

Acceso: únicamente el personal operador y de revisión de AlpenHigh puede visualizar brevemente el documento en el navegador para revisar la solicitud. Cada acceso individual se registra en el registro de auditoría con marca temporal, identificador del revisor y dirección IP.

Plazo de conservación: 5 años tras la finalización de la relación de negocio (normativa europea contra el blanqueo de capitales), y después se elimina. En caso de rechazo de la solicitud o de anonimización de la cuenta, el documento se elimina antes.

Base jurídica: art. 6, apdo. 1, letra b, del RGPD (verificación de identidad precontractual en la incorporación del vendedor) y letra f (interés legítimo en la integridad del mercado, la verificación de vendedores y la prevención del fraude). No tratamos activamente de forma posterior el número del documento de identidad ni la fotografía: permanecen exclusivamente cifrados y solo se descifran ante una solicitud concreta de un revisor.

Contacto

Los datos que nos envías por correo electrónico o a través del formulario de contacto los utilizamos para gestionar tu solicitud y posibles preguntas posteriores. Los eliminamos en cuanto ya no los necesitamos para ello, por norma general ocho semanas después de haberla resuelto. Si tu consulta se refiere a un pedido, conservamos la correspondencia mientras sea necesaria para la gestión del pedido y para posibles reclamaciones derivadas de él, por norma general hasta tres años (art. 17, apdo. 3, letra e, del RGPD, y los plazos de prescripción del ABGB). Si un mensaje se convierte en justificante contable, por ejemplo tu declaración de desistimiento o de reembolso relativa a un pedido, se aplica la conservación legal de siete años (§ 132 BAO). El correo que enviamos figura además en el registro de correos enviados, véase la tabla «Plazos de conservación». Base jurídica: art. 6, apdo. 1, letra f, del RGPD (respuesta a tu consulta) o, cuando la consulta se refiere a un pedido existente o en preparación, letra b del RGPD.