Última actualización: 15 de junio de 2026
1. Responsable del tratamiento y representantes
El responsable del tratamiento es Vrymart, Inc., corporación constituida en Delaware, EE. UU. · Contacto de privacidad: privacy@vrymart.com
- Representante en la UE (RGPD art. 27): [COMPLETAR: nombre y dirección].
- Representante en el Reino Unido (UK GDPR art. 27): [COMPLETAR: nombre y dirección].
- Delegado/Encargado de Protección de Datos (DPO / encargado LGPD): [COMPLETAR si se designa].
Si te encuentras en la UE/EEE o el Reino Unido, puedes dirigirte a nuestro representante o a privacy@vrymart.com.
2. Alcance
Explica qué datos personales tratamos, con qué finalidad y base legal, con quién los compartimos, cuánto los conservamos y qué derechos tienes. Aplica a Compradores, Partners, Afiliados y visitantes. Esta Política sirve también como aviso en el momento de la recogida (Notice at Collection) a efectos de la legislación de California.
3. Qué datos recopilamos y categorías (CCPA)
3.1. Datos que nos proporcionas
- Cuenta: nombre, correo electrónico, contraseña (cifrada/hasheada), país e idioma.
- Perfil público (Partners/Afiliados): nombre público, identificador (slug), descripción, foto de perfil.
- Autenticación federada: si te registras con Google o Apple, recibimos tu nombre, correo y un identificador de proveedor.
- Datos de pedidos: la información que introduces en el formulario de cada Servicio ("datos de entrada"), que puede incluir textos, URLs, correos y archivos que tú decides cargar.
- Disputas y soporte: contenido de los mensajes y archivos de evidencia.
- Reseñas: valoración y comentario que publicas (contenido público).
- Consentimiento legal: fecha y versión de los términos que aceptaste (prueba de aceptación).
3.2. Datos generados con tu uso
- Seguridad: secreto y códigos de 2FA (cifrados), tokens de sesión y de API (protegidos), y registros de "dispositivos recordados" con IP y agente de usuario.
- Técnicos y de sesión: IP, agente de usuario, fecha/hora de actividad, e información en cookies (ver Política de Cookies).
- Afiliación: campañas, clics y conversiones de los enlaces de Afiliados.
- Registros (logs): datos técnicos que pueden incluir identificadores de pedido y correos.
3.3. Datos de pago
Vrymart no almacena los datos de tu tarjeta. El procesamiento lo realiza Stripe. Conservamos identificadores no sensibles para operar (cliente, cuenta conectada o transacción de Stripe) y el registro contable de importes, comisiones y reembolsos.
3.4. Verificación de identidad (KYC) de Partners y Afiliados
La verificación y los datos bancarios/fiscales para cobrar los gestiona directamente Stripe (Stripe Connect). Vrymart no recopila ni almacena documentos de identidad ni datos bancarios; solo conserva el identificador de la cuenta conectada y el estado de verificación.
3.5. Categorías de información personal (CCPA/CPRA)
A efectos de la legislación de California, en los últimos 12 meses tratamos estas categorías: identificadores (nombre, correo, IP, identificadores de cuenta); información comercial (historial de pedidos y transacciones); información de actividad en internet (datos de uso, logs); datos de geolocalización aproximada (a partir de la IP); e información sensible limitada: credenciales de acceso (contraseña, secreto/códigos 2FA). No usamos la información sensible para inferir características ni con fines distintos de prestar y asegurar el servicio, por lo que no aplica un tratamiento de SPI sujeto al derecho de limitación más allá de lo descrito. No recogemos a sabiendas datos de salud, biométricos ni de menores de 13 años.
4. Finalidades y bases legales
| Finalidad | Datos | Base legal (RGPD) |
|---|---|---|
| Crear y gestionar tu cuenta | Cuenta, autenticación | Ejecución de un contrato |
| Procesar compras, custodia y pagos | Pedido, pago, transacciones | Ejecución de un contrato |
| Transmitir la orden al Partner | Nombre y datos de entrada del Comprador (el correo solo si lo introduce en el formulario) | Ejecución de un contrato |
| Liberar fondos y pagar comisiones | Datos de transacción, cuenta Stripe | Ejecución de un contrato |
| Calcular y cobrar impuestos; reportes fiscales de plataforma | Ubicación, importe, datos del vendedor | Obligación legal |
| Seguridad, prevención de fraude y abuso | Datos técnicos, IP, 2FA | Interés legítimo / Obligación legal |
| Prueba de aceptación de los términos | Fecha y versión aceptadas | Obligación legal / Interés legítimo |
| Atención y disputas | Mensajes, evidencias | Ejecución de un contrato / Interés legítimo |
| Notificaciones transaccionales (correo) | Correo, preferencias | Ejecución de un contrato |
| Comunicaciones comerciales (si aplica) | Correo | Consentimiento |
| Atribución de afiliados | Cookie, campaña | Interés legítimo / Consentimiento (según cookie) |
| Cumplimiento legal y contable | Transacciones, identificadores | Obligación legal |
Cuando invocamos el interés legítimo, hemos ponderado que no prevalecen tus derechos y libertades; puedes oponerte (Sección 8).
5. Con quién compartimos tus datos
No vendemos ni "compartimos" (en el sentido de la CPRA, para publicidad conductual entre contextos) tus datos personales. Los divulgamos únicamente con:
5.1. Partners (proveedores del Servicio) — punto clave
Para que el Partner pueda prestarte el Servicio, le transmitimos a su sistema (vía webhook a una URL que el Partner controla) tu nombre, los datos de entrada del formulario y los archivos que hayas subido. No enviamos al sistema automatizado del Partner el correo electrónico de tu cuenta; solo se compartirá un correo si tú lo introduces como dato del formulario del Servicio (p. ej., un campo de email de contacto). A partir de ese momento, el Partner actúa como responsable (controlador) independiente: la relación Vrymart→Partner es una cesión entre responsables independientes, no un encargo de tratamiento. El Partner está obligado contractualmente (ver Anexo I del Acuerdo de Partner) a tratarlos solo con esa finalidad, protegerlos, atender tus derechos y cumplir la normativa, incluidas las salvaguardas de transferencia internacional. No incluyas en el formulario datos que no sean necesarios para el Servicio.
5.2. Proveedores que actúan por cuenta de Vrymart (encargados / service providers)
Mantenemos contratos de tratamiento (DPA) con cada uno y solo pueden tratar los datos según nuestras instrucciones:
- Stripe — pagos, custodia, verificación de cobros (KYC), transferencias, reembolsos e impuestos.
- Proveedor de correo (p. ej., Resend/SMTP) — correos transaccionales.
- Proveedor de alojamiento/almacenamiento — infraestructura.
- Google / Apple — solo si eliges iniciar sesión con ellos.
La lista actualizada de sub-encargados está disponible a solicitud en privacy@vrymart.com. [COMPLETAR: publicar lista de sub-encargados y firmar DPA con cada uno.]
5.3. Autoridades y terceros legales
Cuando sea necesario para cumplir la ley, atender requerimientos válidos, ejercer o defender reclamaciones, o proteger derechos, seguridad o propiedad.
5.4. Operaciones corporativas
En fusión, adquisición o venta de activos, tus datos podrán transferirse al sucesor, manteniendo las protecciones de esta Política.
6. Transferencias internacionales
Vrymart opera desde EE. UU. y usa proveedores (como Stripe) en EE. UU. y otros países; además, los Partners pueden estar en cualquier país soportado por Stripe Connect. Si estás en la UE/EEE, Reino Unido, Brasil u otra región con restricciones, tus datos podrán transferirse fuera de tu país. Nos apoyamos en mecanismos reconocidos (Cláusulas Contractuales Tipo de la Comisión Europea, el Addendum/IDTA del Reino Unido y medidas complementarias). [COMPLETAR: documentar el mecanismo de transferencia con cada proveedor y para la cesión a Partners.]
7. Plazos de conservación
| Categoría | Plazo |
|---|---|
| Archivos de entregables de órdenes | 90 días desde el cierre de la orden (luego se eliminan; se conserva un registro mínimo). |
| Datos financieros y de transacciones | 7 años (obligaciones fiscales y societarias de Delaware; prevención de fraude). |
| Cuentas inactivas | Eliminación o anonimización tras 3 años de inactividad absoluta, salvo obligación legal de conservar más. |
| Datos de cuenta y perfil | Mientras la cuenta esté activa y según los plazos anteriores. |
| Registros técnicos (logs) | El tiempo razonablemente necesario para seguridad y operación. |
Al dejar de necesitarlos, los eliminamos o anonimizamos de forma segura.
8. Tus derechos (RGPD, UK GDPR, LGPD)
Según tu jurisdicción puedes: acceder, rectificar, suprimir (con límites legales, p. ej. conservación contable), limitar u oponerte, ejercer la portabilidad, retirar el consentimiento (sin afectar la licitud previa) y reclamar ante tu autoridad de control (una APD de la UE, la ICO en el Reino Unido o la ANPD en Brasil).
Para ejercerlos, escribe a privacy@vrymart.com. Podemos pedirte verificar tu identidad y responderemos en los plazos legales (en el RGPD, normalmente un mes).
9. Tus derechos en Estados Unidos (CCPA/CPRA y otras leyes estatales)
Residas en California, Virginia, Colorado, Connecticut, Utah, Texas, Oregón, Montana u otro estado con ley de privacidad aplicable, puedes tener derecho a:
- Saber/Acceder a las categorías y piezas concretas de información personal que tratamos.
- Suprimir la información personal que mantenemos sobre ti.
- Corregir información inexacta.
- Portabilidad (obtener una copia).
- Optar por excluirte (opt-out) de la "venta" o "compartición" de datos y de la publicidad conductual entre contextos. Vrymart no vende ni comparte datos en ese sentido, por lo que no se requiere acción, pero respetaremos las señales de exclusión.
- Limitar el uso de información personal sensible (cuando aplique).
- No discriminación por ejercer tus derechos.
Cómo ejercerlos: privacy@vrymart.com. Puedes usar un agente autorizado; verificaremos tu identidad.
Derecho de apelación. Si rechazamos tu solicitud, puedes apelar respondiendo a esa decisión o escribiendo a privacy@vrymart.com con el asunto "Apelación de privacidad". Te responderemos en el plazo legal aplicable (p. ej., 45 días en varios estados) y, si mantenemos la negativa, te indicaremos cómo reclamar ante tu Fiscal General estatal.
Señales de privacidad del navegador (GPC). Donde la ley lo exija, tratamos una señal de Global Privacy Control (GPC) como una solicitud válida de exclusión de venta/compartición.
California "Shine the Light" (Cód. Civ. §1798.83): no compartimos información personal con terceros para sus propios fines de marketing directo.
10. Comunicaciones de marketing (CAN-SPAM)
Solo enviamos correos comerciales con tu consentimiento. Todo correo de marketing incluirá un mecanismo de baja (unsubscribe) y la dirección postal de Vrymart, y atenderemos las bajas con prontitud, conforme a la CAN-SPAM Act y normas equivalentes. Los correos transaccionales (confirmaciones, disputas, seguridad) no son marketing y pueden enviarse mientras tengas una cuenta.
11. Decisiones automatizadas
No tomamos decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o significativos similares sin intervención humana (RGPD art. 22). Operaciones como la liberación de fondos por inactividad o la desactivación de un Servicio tras fallos técnicos siguen reglas predefinidas; las disputas las resuelve una persona del equipo.
12. Menores de edad
La Plataforma no se dirige a menores de 13 años y no recopilamos sus datos a sabiendas (cumplimiento de COPPA). En la UE/EEE y el Reino Unido, la edad mínima para consentir el tratamiento sin autorización parental es 13–16 años según el país; donde la ley exija una edad superior, esa edad rige. Los Compradores menores de 18 deben usar la Plataforma con autorización de padres o tutores; Partners y Afiliados deben ser mayores de 18. Si crees que un menor nos facilitó datos sin la autorización debida, escribe a privacy@vrymart.com y los eliminaremos.
13. Seguridad y notificación de brechas
13.1. Aplicamos medidas técnicas y organizativas razonables: cifrado de datos sensibles (p. ej., secretos 2FA), almacenamiento protegido de credenciales, autenticación de dos factores, control de acceso por roles y registros de actividad. Ningún sistema es completamente seguro; no garantizamos seguridad absoluta.
13.2. Notificación de brechas. Ante una violación de seguridad que afecte a tus datos, notificaremos a la autoridad de control competente sin dilación indebida y, cuando proceda, dentro de las 72 horas de tener conocimiento (RGPD art. 33), te informaremos sin dilación cuando exista un alto riesgo (RGPD art. 34), y cumpliremos las leyes de notificación de brechas estatales de EE. UU. y la LGPD según corresponda.
14. Cookies
Usamos cookies y tecnologías similares según la Política de Cookies.
15. Cambios en esta Política
Podemos actualizarla; publicaremos la versión vigente con su fecha y, ante cambios sustanciales, lo notificaremos por medios razonables.
16. Contacto
Privacidad y ejercicio de derechos: privacy@vrymart.com.