Política de privacidad

Esta traducción se facilita únicamente a título informativo. La versión alemana es la única vinculante.

La protección de tus datos personales es para nosotros un asunto de especial importancia. Por ello, tratamos tus datos exclusivamente sobre la base de las disposiciones legales (RGPD, TKG 2021 austriaca).

Seguridad — TLS (Transport Layer Security)

El proceso de pedido se transmite mediante TLS (Transport Layer Security). Ciframos tus datos para impedir accesos no autorizados y garantizar que la información llegue únicamente al servidor previsto.

Responsable del tratamiento

El responsable del tratamiento en el sentido del RGPD es Adelwöhrer & Puffer OG.
Dirección: Prankergasse 49, 8020 Graz, Österreich · NIF-IVA: ATU82108559.
Contactable por correo electrónico en office@alpenhigh.eu.

Delegado de protección de datos

No se ha designado ningún delegado de protección de datos; no existe obligación de designarlo conforme al art. 37 del RGPD.

Alojamiento (hosting)

AlpenHigh se opera en servidores de Hetzner ubicados en Alemania (centros de datos de la UE en Falkenstein/Núremberg). No se produce transferencia de datos a terceros países, salvo indicación expresa en contrario. No utilizamos ninguna CDN: la entrega de las páginas se realiza directamente desde el servidor de origen de Hetzner, sin la interposición de una red perimetral («edge») estadounidense; por ello, la carga de las páginas no implica ninguna transferencia Schrems II a Estados Unidos.

Tus derechos

Tienes derecho de acceso, rectificación, supresión, limitación, portabilidad de los datos, revocación del consentimiento y oposición. Puedes ejercer estos derechos por correo electrónico a office@alpenhigh.eu o por carta.

  • Acceso: puedes descargar los datos que conservamos sobre ti en formato JSON en /account/data-export.
  • Supresión: puedes eliminar tu cuenta en /account/delete. Esto elimina tu perfil, tus direcciones guardadas, tus sesiones, tus tókenes y tus claves de seguridad (MFA). Los datos de pedidos y facturas —incluidos el nombre y la dirección de entrega/facturación congelados en el pedido— se conservan durante 7 años en virtud de obligaciones legales de conservación de carácter mercantil y fiscal (§ 132 BAO, § 190 UGB).

También tienes derecho a presentar una reclamación ante la autoridad austriaca de protección de datos (Datenschutzbehörde, Barichgasse 40-42, 1030 Viena, dsb.gv.at) si consideras que se han vulnerado tus derechos.

Bases jurídicas del tratamiento (art. 13, apdo. 1, letra c, del RGPD)

Tratamiento Base jurídica
Registro de la cuenta + inicio de sesión Art. 6, apdo. 1, letra b, del RGPD (ejecución del contrato)
Gestión de pedidos (dirección, envío, factura) Art. 6, apdo. 1, letra b, del RGPD (ejecución del contrato)
Contabilidad y conservación de facturas (7 años) Art. 6, apdo. 1, letra c, del RGPD (§ 132 BAO, § 190 UGB)
Seguridad MFA / WebAuthn Art. 6, apdo. 1, letra f, del RGPD (seguridad de la cuenta)
Registros de auditoría (inicio de sesión, cambio de dirección, MFA) Art. 6, apdo. 1, letra c, del RGPD (obligaciones de trazabilidad) y letra f (prevención del fraude)
Newsletter Art. 6, apdo. 1, letra a, del RGPD (consentimiento), § 174 TKG 2021
Renuncia FAGG relativa a los esquejes Art. 6, apdo. 1, letra c, del RGPD (obligación legal)
Cookies antifraude / límites de frecuencia Art. 6, apdo. 1, letra f, del RGPD
Consulta VIES para números de IVA B2B Art. 6, apdo. 1, letra c, del RGPD (UStG / IVA intracomunitario)
Reembolsos (IBAN de reembolso o dirección de monedero) Art. 6, apdo. 1, letra b, del RGPD (reversión del contrato) y letra c (§ 132 BAO, justificante de pago)
Solicitud de vendedor/empresa (documento de identidad cifrado) Art. 6, apdo. 1, letra b, del RGPD (incorporación precontractual), letra c del RGPD (FM-GwG / normativa europea contra el blanqueo de capitales, conservación de 5 años) y letra f del RGPD (verificación de identidad en el mercado, prevención del fraude)
Solicitudes de contacto (formulario de contacto / correo electrónico) Art. 6, apdo. 1, letra f, del RGPD (respuesta a tu consulta); letra b del RGPD cuando la consulta se refiere a un pedido existente o en preparación
Entrega de una tarjeta de regalo regalada (dirección de correo de la persona destinataria) Art. 6, apdo. 1, letra f, del RGPD (interés legítimo en la entrega del regalo), véase la sección «Tarjetas de regalo»
Programa de recomendación (vinculación de una cuenta nueva con la persona que invita) Art. 6, apdo. 1, letra b, del RGPD para la persona que invita (el saldo forma parte de las condiciones) y letra f para la persona invitada (ejecución y liquidación del programa), véase la sección «Programa de recomendación»
Zona horaria de tu cuenta (p. ej. Europe/Vienna) Art. 6, apdo. 1, letra b, del RGPD (ejecución del contrato): las facturas, las confirmaciones de pedido y los plazos se muestran en tu hora local. En tu primer inicio de sesión se rellena una sola vez con la zona horaria que indica tu navegador; puedes cambiarla en tu perfil cuando quieras.

No se produce ninguna decisión automatizada en el sentido del art. 22 del RGPD. Tampoco se realiza elaboración de perfiles (profiling).

Destinatarios y encargados del tratamiento (art. 13, apdo. 1, letra e, del RGPD)

Categoría Destinatario / tratamiento
Alojamiento Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Alemania
Base de datos + caché en nuestra propia infraestructura, en el mismo centro de datos de Hetzner; ningún otro destinatario
Pago en criptomonedas Plisio, Inc. (EE. UU.), nuestro proveedor de pagos en criptomonedas. Si eliges pagar con criptomoneda, se te redirige a la página de pago alojada por Plisio. Transmitimos a Plisio una referencia del pedido y el importe, así como tu dirección de correo electrónico, para que Plisio pueda enviarte la confirmación de pago sin que tengas que volver a introducirla en la página de pago. Dado que tu navegador se conecta directamente con Plisio, este también recibe tu dirección IP y los datos de la transacción on-chain (dirección del monedero pagador, importe, identificador de transacción). No transmitimos a Plisio tu nombre ni tu dirección postal. Si reembolsamos un pago en criptomonedas, transmitimos además a Plisio la dirección del monedero de reembolso que indiques, la criptomoneda y el importe, para que Plisio pueda ejecutar el reembolso. Tercer país (EE. UU.), véase la sección relativa a las transferencias a terceros países. Base jurídica: art. 6, apdo. 1, letra b, del RGPD (tramitación del pago).
Pago bancario (SEPA) nuestro banco austriaco (cuenta receptora, IBAN indicado en el aviso legal)
Efectivo por correo tratado internamente. Envías el efectivo por correo postal a nuestra dirección; el transportista y el número de seguimiento que indicas se almacenan en tu pedido para que podamos localizar la carta. No interviene ningún proveedor de pagos externo ni transferencia a terceros países. Base jurídica: art. 6, apdo. 1, letra b, del RGPD (tramitación del pago).
Correo transaccional + newsletter Postmark (ActiveCampaign LLC), 225 Franklin Street, Boston, MA, EE. UU. — envía nuestros correos transaccionales y la newsletter; recibe tu dirección de correo electrónico (y, en el caso de la newsletter, tu nombre visible). Cláusulas contractuales tipo conforme al art. 46 del RGPD
Socio logístico y de envío Valeskini + Partner GesbR. Almacenamiento y envío de la mercancía de subasta; recibe el nombre y la dirección de entrega para la preparación y el envío del pedido. Encargado del tratamiento conforme al art. 28 del RGPD (Austria/UE, sin transferencia a terceros países). Base jurídica: art. 6, apdo. 1, letra b, del RGPD.
Plataforma de envío (servicio de etiquetas) Sendcloud B.V. (Eindhoven, Países Bajos) — encargado del tratamiento conforme al art. 28 del RGPD: crea nuestras etiquetas de envío y procesa los eventos de seguimiento; recibe para ello el nombre del destinatario, la dirección de entrega, la dirección de correo electrónico y, si se ha facilitado, el número de teléfono. Destinatario en la UE, sin transferencia a terceros países. Base jurídica: art. 6, apdo. 1, letra b, del RGPD (ejecución del contrato).
Empresa de transporte La empresa de transporte elegida al comprar (p. ej. DPD, GLS, el correo austriaco) — recibe, a través de nuestra plataforma de envío Sendcloud, el nombre del destinatario, la dirección de entrega y, para las notificaciones de entrega, la dirección de correo electrónico y, si has facilitado uno, tu número de teléfono. Destinatario en la UE, sin transferencia a terceros países. Base jurídica: art. 6, apdo. 1, letra b, del RGPD (ejecución del contrato).
Validación del IVA intracomunitario Comisión Europea, interfaz VIES (solo consulta del número de IVA, sin datos de perfil)
Programa de recomendación la persona que te ha invitado (otro miembro). Ve en su cuenta tu nombre visible y si tu primer pedido se ha completado definitivamente. No recibe ningún otro dato, en particular ni tu dirección de correo electrónico, ni tu dirección postal, ni el contenido de tus pedidos.
Documento de identidad (vendedor/empresa) uso exclusivamente interno — personal operador y de revisión de AlpenHigh; almacenado de forma cifrada en el centro de datos de Hetzner (AES-256-GCM, clave conservada únicamente en el servidor)

Plazos de conservación (art. 13, apdo. 2, letra a, del RGPD)

Categoría de datos Conservación
Sesión de inicio de sesión 30 días desde el último inicio de sesión
Registro de auditoría (IP completa) 90 días; a partir de entonces la IP se enmascara a nivel /24. El registro pasa entonces a ser seudónimo (sin nombres ni ubicación precisa) y se conserva al menos 7 años como prueba contable (§ 132 BAO, § 190 UGB) y, más allá de ese plazo, mientras sea necesario, para la prevención del fraude y los abusos (art. 6, apdo. 1, letra f, del RGPD)
Datos de pedidos + facturas 7 años (§ 132 BAO, § 190 UGB); a partir de entonces se anonimizan el nombre y la dirección del comprador
Datos de reembolso (IBAN o dirección de monedero, cifrados) hasta que expire el plazo de 7 años del pedido correspondiente; después se eliminan (el justificante de pago es el abono + la referencia bancaria/el identificador de transacción)
Consentimiento de la newsletter el registro del consentimiento (momento, versión del texto) se conserva como prueba de que diste tu consentimiento (art. 7, apdo. 1, del RGPD); la IP guardada junto a él se elimina tras darte de baja, en cuanto el registro cumple 3 años (contados desde el otorgamiento del consentimiento)
Notificaciones dentro de la aplicación 90 días
Zona horaria de tu cuenta mientras exista la cuenta; se elimina al borrar la cuenta
Registros de los correos enviados y de las confirmaciones de pago y envío recibidas 3 años como prueba operativa y en caso de controversia; después se eliminan la dirección del destinatario y el contenido
Registro de acceso a la API de socios 3 años; la IP que realiza la llamada se enmascara después a nivel /24 (prevención del fraude / integridad de la interfaz, art. 6, apdo. 1, letra f, del RGPD)
Registro de errores de la aplicación (errores de servidor y de navegador con fines de diagnóstico: ruta truncada, método/estado HTTP, tu identificador de usuario en el momento del error y el mensaje/traza de error notificados por el navegador) 30 días y después se elimina por completo (operación y diagnóstico de errores, art. 6, apdo. 1, letra f, del RGPD)
Prueba de aceptación (IP) se conserva como parte de la prueba de aceptación durante toda la vida de la cuenta; la IP se enmascara a nivel /24 al eliminarse la cuenta (prueba conforme al art. 7, apdo. 1, del RGPD)
Informes de consignación y de ventas 7 años (§ 132 BAO)
Perfil de empresa + justificante del número de IVA 7 años tras la finalización de la relación comercial
Documento de identidad del vendedor/empresa 5 años tras la finalización de la relación de negocio (normativa europea contra el blanqueo de capitales), después se elimina
Solicitudes pendientes de cambio de dirección de correo electrónico 7 días tras la confirmación o revocación; las solicitudes caducadas se eliminan como máximo 7 días después de caducar
Claves WebAuthn / MFA hasta su eliminación por el usuario o la anonimización de la cuenta
Solicitudes de contacto máximo 6 meses (normalmente 8 semanas)
Vinculación de recomendación (qué cuenta fue invitada por quién) mientras existan ambas cuentas; una cuenta que nunca se confirma se elimina a los 30 días junto con su vinculación. Al eliminar una cuenta esta se anonimiza, por lo que el nombre visible también desaparece de la lista de recomendaciones. El saldo en sí es un apunte del monedero y se conserva 7 años (§ 132 BAO)
Tarjetas de regalo: dirección de correo de la persona destinataria hasta que el regalo se acepte, se rechace o se retire, y como máximo 12 meses desde la oferta; después la dirección se elimina automáticamente, también del registro de transferencias de la tarjeta
Lista de bloqueo (direcciones de correo de cuentas bloqueadas) mientras el bloqueo esté justificado; se elimina al levantarse el bloqueo (art. 6.1.f) del RGPD, véase la sección «Lista de bloqueo de cuentas bloqueadas»)

Transferencias a terceros países, a Estados Unidos (art. 13, apdo. 1, letra f, del RGPD)

Los siguientes tratamientos implican una transferencia de datos personales a destinatarios situados en Estados Unidos (tercer país en el sentido de los art. 44 y siguientes del RGPD):

  • Postmark / ActiveCampaign LLC, Boston, MA — correos transaccionales (confirmación de pedido, factura, notificación de envío, restablecimiento de contraseña) y envío de la newsletter. Para la newsletter se transmiten tu dirección de correo electrónico y tu nombre visible. Mecanismo de transferencia: cláusulas contractuales tipo conforme al art. 46, apdo. 2, letra c, del RGPD.
  • Plisio, Inc., EE. UU. — tramitación de tu pago en criptomonedas, solo si eliges pagar con este medio. Al cargarse la página de pago alojada por Plisio, este recibe tu dirección IP y los datos de la transacción on-chain; además le transmitimos tu dirección de correo electrónico para la confirmación de pago y, en caso de reembolso, la dirección del monedero de reembolso que indiques, la criptomoneda y el importe. No existe ninguna decisión de adecuación de la Comisión Europea ni cláusulas contractuales tipo vigentes para Plisio. La transferencia se basa, por tanto, en el art. 49, apdo. 1, letra b, del RGPD (transferencia necesaria para la ejecución del contrato de pago que inicias al elegir este medio de pago). Según la política de privacidad de Plisio, esta empresa no conserva los detalles de las transacciones. Si prefieres no transferir ningún dato a EE. UU., elige en su lugar la transferencia bancaria SEPA (sin transferencia a terceros países).

Tienes derecho a solicitar una copia de las garantías aplicables (texto de las cláusulas contractuales tipo o notificación de la decisión de adecuación); escribe a office@alpenhigh.eu.

Cesión a terceros

Solo cedemos tus datos personales —incluidas la dirección postal y la dirección de correo electrónico— a terceros cuando sea necesario para la ejecución de tu contrato (por ejemplo, a nuestro proveedor de pagos en criptomonedas si eliges esa forma de pago; véase la tabla de destinatarios más arriba) o cuando hayas dado tu consentimiento expreso y revocable en cualquier momento. Los proveedores de servicios asociados reciben exclusivamente los datos necesarios para la gestión del pedido.

Almacenamiento de datos

Los datos de los clientes —entre ellos el nombre, la dirección y la información de pago— se almacenan para la gestión del pedido. Los datos de pedidos y facturas se conservan de forma inalterable durante siete años conforme al § 132 BAO y al § 190 UGB. La eliminación de una cuenta suprime tu perfil activo, tus direcciones guardadas, tus sesiones, tus tókenes y tus claves de seguridad; los datos de pedidos y facturas cuya conservación es legalmente obligatoria —incluidos el nombre y la dirección de entrega/facturación congelados en el pedido— no se ven afectados por ello.

Direcciones IP tratadas

Recopilamos tu dirección IP en los siguientes puntos claramente delimitados. La base jurídica es, en cada caso, el art. 6, apdo. 1, letra f, del RGPD (interés legítimo en la prevención del fraude, la auditoría de seguridad y la trazabilidad legalmente exigida), salvo que se indique lo contrario:

  • Inicio de sesión (cookie de sesión): IP recopilada al crearse una sesión de inicio de sesión, conservada durante la vigencia de la sesión (ventana deslizante limitada a 30 días desde su creación) y eliminada al expirar la sesión.
  • Registro de auditoría: IP en cada acción relevante para la seguridad (inicio de sesión, restablecimiento de contraseña, modificación de MFA, pedido, cambio de dirección). Conservada 90 días en su forma completa, después enmascarada a nivel /24; conservación total de siete años (trazabilidad forense conforme al UGB).
  • Consentimiento de la newsletter: IP recopilada al activar el interruptor de la newsletter —el art. 7, apdo. 1, del RGPD exige prueba del consentimiento. Conservada mientras el consentimiento siga vigente; tras la revocación, la IP se elimina en cuanto la prueba cumple tres años (contados desde el otorgamiento del consentimiento).
  • Renuncia FAGG relativa a los esquejes: IP recopilada al presentar la declaración en el proceso de pago. Conservada 90 días en su forma completa, después enmascarada a nivel /24 (la propia declaración, junto con su marca temporal, se conserva como prueba).
  • Cambio de dirección de correo electrónico: IP recopilada al solicitar un cambio de dirección —prevención del fraude frente a la usurpación de cuentas. Conservada 7 días tras la confirmación o revocación; las solicitudes caducadas se eliminan como máximo 7 días después de caducar.
  • Pago con criptomonedas: si pagas con criptomoneda, tu dirección IP llega a nuestro proveedor de pagos en criptomonedas Plisio (EE. UU.) en cuanto tu navegador carga su página de pago alojada. Base jurídica: art. 6, apdo. 1, letra b, del RGPD; véase la sección relativa a las transferencias a terceros países para conocer el mecanismo de transferencia.
  • Registro de acceso a la API de socios: si tu cuenta ha creado una clave API para la interfaz de socios comerciales, registramos, en cada solicitud a la API, la dirección IP que realiza la llamada (junto con el método, la ruta y el ámbito de autorización) para la prevención del fraude y la integridad de la interfaz. Conservada tres años, después enmascarada a nivel /24.
  • Selección de idioma en tu primera visita: si abres el sitio sin prefijo de idioma en la URL y ni tu cuenta ni tu navegador (Accept-Language) indican un idioma que ofrezcamos, te redirigimos a la versión lingüística correspondiente al país de tu dirección IP. La correspondencia se resuelve localmente en nuestro servidor con un conjunto de datos incluido en la aplicación —no se consulta a ningún tercero y no se conserva nada: la dirección IP solo se evalúa en memoria para esa única solicitud—. Base jurídica: art. 6, apdo. 1, letra f), del RGPD (interés legítimo en una primera vista comprensible).
  • Prueba de aceptación (condiciones generales / privacidad / desistimiento): IP recopilada cada vez que aceptas una versión publicada de nuestras condiciones generales, nuestra política de privacidad o nuestras condiciones de desistimiento —en el registro, al volver a aceptar tras una actualización y en cada pedido (incluida la liquidación de una subasta). Base jurídica: art. 7, apdo. 1, del RGPD (prueba del consentimiento). La IP se conserva como parte de la prueba de aceptación durante toda la vida de tu cuenta y se enmascara a nivel /24 al eliminarse la cuenta.

La dirección IP no se utiliza con fines de elaboración de perfiles ni de marketing. Puedes consultar los valores almacenados a través de tu exportación de datos RGPD en /account/data-export.

Lista de bloqueo de cuentas bloqueadas

Si bloqueamos una cuenta por una infracción y esa cuenta se borra posteriormente a petición del interesado, conservamos la dirección de correo de la cuenta en una lista de bloqueo interna. Sin esta conservación, el borrado levantaría el bloqueo y la misma dirección podría registrarse de nuevo de inmediato. La base jurídica es nuestro interés legítimo en hacer cumplir el bloqueo y prevenir abusos (art. 6.1.f) del RGPD). Este interés es imperioso en el sentido del art. 21.1 del RGPD, porque el bloqueo solo puede aplicarse recordando exactamente esa dirección — de forma comparable a una lista de exclusión publicitaria, que debe almacenar una dirección para respetar la oposición de forma permanente.

La lista de bloqueo contiene únicamente la dirección de correo y la fecha del bloqueo. Solo se consulta al crear una cuenta nueva y al cambiar la dirección de correo de una cuenta existente, y no se utiliza para ningún otro fin; no se envía nada a esa dirección. La entrada se mantiene mientras el bloqueo esté justificado y se elimina cuando el bloqueo se levanta.

Si eliminas tu cuenta tú mismo sin que exista un bloqueo, tu dirección de correo no se conserva.

Cookies

Utilizamos exclusivamente cookies técnicamente necesarias, requeridas para el funcionamiento del sitio y el inicio de sesión:

  • Cookie de sesión — te mantiene conectado tras el inicio de sesión.
  • Cookie de MFA (temporal) — solo durante el paso de confirmación de MFA.
  • Selección de idioma — se establece únicamente cuando cambias tú mismo el idioma (el selector de la cabecera o el ajuste de tu perfil) y recuerda esa elección (alemán, inglés, francés, español) durante 30 días. La simple visita al sitio no establece nada: el idioma lo lleva el prefijo de la URL (/de, /en, /fr, /es).
  • Intención de carrito (temporal) — si haces clic en «Añadir al carrito» antes de haber iniciado sesión, una cookie de corta duración recuerda el artículo para añadirlo a tu carrito en cuanto inicies sesión. Caduca a las 24 horas.
  • Cookie de inicio de sesión con clave de acceso (temporal) — solo durante el inicio de sesión mediante clave de acceso (passkey); caduca a los pocos minutos.

No utilizamos ninguna cookie de seguimiento, análisis o marketing, y tampoco integramos cookies de terceros. Por ello, no mostramos ningún aviso de cookies: no hay nada para lo que debas dar tu consentimiento.

Puedes configurar tu navegador para bloquear las cookies; esto, no obstante, limitará la funcionalidad de este sitio web (por ejemplo, no será posible iniciar sesión).

Newsletter

La suscripción a una newsletter requiere tu consentimiento expreso. La suscripción se realiza exclusivamente desde tu cuenta, en /account/newsletter — no existe la suscripción anónima por correo electrónico. Esto garantiza que solo tú puedas registrar tu dirección (tu correo electrónico fue confirmado en el registro).

Base jurídica: art. 6, apdo. 1, letra a, del RGPD (consentimiento), § 174 TKG 2021.

Qué datos: tu dirección de correo electrónico de la cuenta, tu nombre visible (utilizado en el saludo), la fecha de tu consentimiento y la dirección IP desde la que activaste el interruptor (art. 7, apdo. 1, del RGPD — prueba del consentimiento). La newsletter se envía a través de Postmark (ActiveCampaign LLC, EE. UU.) bajo las mismas cláusulas contractuales tipo que nuestros correos transaccionales; tu dirección de correo electrónico y tu nombre visible se transmiten allí para su entrega (véase la sección relativa a las transferencias a terceros países).

Descuento: los suscriptores con cuenta particular obtienen un descuento en sus pedidos de la tienda; no se aplica a las cuentas de empresa ni a los pedidos con inversión del sujeto pasivo (reverse charge). Suscribirse es voluntario: puedes pedir en cualquier momento sin suscripción, simplemente sin ese descuento.

Baja: en cualquier momento con un clic, ya sea mediante el enlace de baja incluido en cada correo de la newsletter (sin necesidad de iniciar sesión) o directamente en /account/newsletter. Tras darte de baja, tu dirección se elimina de la lista de distribución de la newsletter.

Reseñas de productos

Como comprador, puedes valorar los productos adquiridos (estrellas, texto y fotos opcionales). Las reseñas publicadas son visibles públicamente y muestran tu nombre visible y, en su caso, tu foto de perfil, junto con el contenido de la reseña. Las reseñas pueden ser revisadas por nuestro equipo antes de su publicación; si una reseña es rechazada, verás el motivo en tu cuenta.

Base jurídica: art. 6, apdo. 1, letra b, del RGPD (la función de reseñas forma parte del contrato de uso; su publicación es voluntaria).

Qué datos: puntuación en estrellas, texto de la reseña, fotos subidas, nombre visible y foto de perfil, referencia a la compra (para la indicación «comprador verificado») y la fecha de la reseña.

Plazo de conservación: hasta que elimines tú mismo la reseña (posible en cualquier momento en /account/reviews) o se elimine tu cuenta; la eliminación de la cuenta conlleva la eliminación completa de tus reseñas, incluidas las fotos.

Programa de recomendación

Los miembros pueden compartir un enlace de invitación personal. Si te registras con uno de esos enlaces, vinculamos tu cuenta de forma permanente con la cuenta de la persona que te ha invitado. Te lo indicamos en el propio formulario de registro, antes de que crees la cuenta.

Qué ve la persona que invita: tu nombre visible y si tu primer pedido se ha completado definitivamente, es decir, el estado «pendiente» o «abonado». No ve tu dirección de correo electrónico, ni tu dirección postal, ni el importe o el contenido de tus pedidos.

Por qué: la persona que invita recibe saldo en cuanto tu primer pedido está pagado y ha transcurrido el plazo de desistimiento de 14 días. La vinculación es la base de esa liquidación y evita que una misma recomendación se pague dos veces.

Base jurídica: art. 6, apdo. 1, letra b, del RGPD para la persona que invita (el saldo forma parte de las condiciones) y art. 6, apdo. 1, letra f, del RGPD para ti como persona invitada (ejecución y liquidación del programa). Puedes oponerte a este tratamiento en cualquier momento (art. 21 del RGPD) con un mensaje informal a office@alpenhigh.eu. Si te registras sin enlace de invitación, la vinculación no llega a crearse.

Plazo de conservación: mientras existan ambas cuentas. Una cuenta que nunca se confirma se elimina a los 30 días junto con su vinculación. Al eliminar una cuenta esta se anonimiza, por lo que el nombre visible también desaparece de la lista de recomendaciones de quien invitó. El saldo en sí es un apunte del monedero y se conserva 7 años (§ 132 BAO).

Tarjetas de regalo

Cuando alguien te regala una tarjeta de regalo, esa persona introduce aquí tu dirección de correo electrónico. Por tanto, tu dirección no nos la has facilitado tú (art. 14 del RGPD). La usamos únicamente para entregarte el regalo: recibes un correo con la tarjeta de regalo en PDF. Esto no te suscribe a publicidad ni al newsletter.

Base jurídica: art. 6, apdo. 1, letra f, del RGPD (interés legítimo en la entrega del regalo). Si tienes una cuenta con nosotros, para el traspaso de la tarjeta a tu cuenta se aplica además el art. 6, apdo. 1, letra b, del RGPD.

Qué datos: tu dirección de correo electrónico, el momento de la oferta y el importe de la tarjeta. La dirección figura además en el registro de transferencias de la tarjeta, que nos permite saber quién la traspasó y cuándo.

Plazo de conservación: hasta que el regalo se acepte, se rechace o lo retire la persona que lo envía, y como máximo 12 meses desde la oferta. Después se elimina tu dirección de la tarjeta y del registro de transferencias; el registro se conserva sin tu dirección.

Tus derechos: puedes oponerte al tratamiento en cualquier momento y solicitar acceso o supresión. Basta con un mensaje informal a office@alpenhigh.eu; no necesitas una cuenta.

Subida de documento de identidad en la solicitud de vendedor o empresa

Si solicitas convertirte en vendedor o cuenta de empresa, el formulario de incorporación te pide que subas un documento de identidad con foto (documento nacional de identidad o pasaporte). Este paso sirve exclusivamente para:

  • la verificación de la edad (venta de mercancías con restricción de edad),
  • la verificación de identidad del vendedor para la integridad del mercado,
  • la prevención del fraude y del blanqueo de capitales.

Almacenamiento: el archivo se cifra con AES-256-GCM inmediatamente tras la subida y se guarda en nuestro servidor; la clave reside exclusivamente en el entorno del servidor y nunca en la base de datos. El documento no existe en ningún momento en texto claro en el disco.

Acceso: únicamente el personal operador y de revisión de AlpenHigh puede visualizar brevemente el documento en el navegador para revisar la solicitud. Cada acceso individual se registra en el registro de auditoría con marca temporal, identificador del revisor y dirección IP.

Plazo de conservación: 5 años tras la finalización de la relación de negocio (normativa europea contra el blanqueo de capitales), y después se elimina. En caso de rechazo de la solicitud o de anonimización de la cuenta, el documento se elimina antes.

Base jurídica: art. 6, apdo. 1, letra b, del RGPD (verificación de identidad precontractual en la incorporación del vendedor) y letra f (interés legítimo en la integridad del mercado, la verificación de vendedores y la prevención del fraude). No tratamos activamente de forma posterior el número del documento de identidad ni la fotografía: permanecen exclusivamente cifrados y solo se descifran ante una solicitud concreta de un revisor.

Contacto

Los datos que nos envíes por correo electrónico o a través del formulario de contacto se almacenan exclusivamente para gestionar tu solicitud y posibles preguntas posteriores durante un máximo de seis meses (habitualmente ocho semanas). Base jurídica: art. 6, apdo. 1, letra f, del RGPD (respuesta a tu consulta) o, cuando la consulta se refiere a un pedido existente o en preparación, letra b del RGPD.