1. Disposiciones generales. Responsable del tratamiento y punto de contacto en la UE
-
La presente Política de Privacidad establece las normas relativas al tratamiento y la protección de los datos personales recogidos en relación con el uso de la tienda online disponible en www.keepmoments.es (en adelante, la "Tienda").
-
El responsable del tratamiento de los datos personales es KEEP MOMENTS LTD, sociedad de responsabilidad limitada por acciones (private company limited by shares) constituida en Inglaterra y Gales, inscrita en el Registro Mercantil del Reino Unido (Companies House) con el número 11909402, con domicilio social en 167-169 Great Portland Street, 5th Floor, Londres, W1W 5PF, Reino Unido, correo electrónico [email protected], teléfono +48 731 850 700 (en adelante, el "Responsable").
-
El Responsable trata los datos personales de conformidad con el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (en adelante, el "RGPD"), con la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, la "LOPDGDD"), y con las demás disposiciones aplicables en materia de protección de datos.
-
El Responsable presta especial atención a la protección de los intereses de los interesados y, en particular, garantiza que los datos que recoge se traten de forma lícita, leal y transparente, se recojan con fines determinados, explícitos y legítimos, y no se traten ulteriormente de manera incompatible con dichos fines.
-
Punto de contacto en la Unión Europea. El cumplimiento de los pedidos, el tratamiento del material remitido por el cliente, la expedición y la gestión de devoluciones se realizan en el establecimiento operativo del Responsable en la Unión Europea, situado en Wapienna 4A/2, 71-790 Szczecin, Polonia. Por ello, el tratamiento de los datos personales se efectúa en el contexto de las actividades de dicho establecimiento del Responsable en la Unión Europea. Los interesados residentes en la Unión Europea y en el Espacio Económico Europeo pueden dirigirse al Responsable en esa dirección y en el correo electrónico [email protected] para cualquier cuestión relacionada con el tratamiento de sus datos personales.
-
El Responsable no ha designado un Delegado de Protección de Datos. Para cualquier cuestión relativa al tratamiento y la protección de los datos personales, el interesado puede contactar directamente con el Responsable en la dirección de correo electrónico indicada en el apartado 2.
2. Corresponsabilidad de las cuentas de cliente (art. 26 RGPD)
- Todas las tiendas del grupo (KEEPMOMENTS, MILKIES y otras) funcionan sobre un único sistema compartido de cuentas de cliente. La cuenta de cliente permite, con un solo registro, realizar compras en varias tiendas del grupo. Por este motivo, los datos asociados a la cuenta de cliente son objeto de corresponsabilidad del tratamiento entre:
a) KEEP MOMENTS LTD (Companies House n.º 11909402), con domicilio social en 167-169 Great Portland Street, 5th Floor, Londres, W1W 5PF, Reino Unido, y
b) MILKIES LTD (Companies House n.º 10195739), con domicilio social en 167-169 Great Portland Street, 5th Floor, Londres, W1W 5PF, Reino Unido.
-
Esencia del acuerdo. Ambos corresponsables tratan conjuntamente los datos de la cuenta de cliente con la finalidad de ofrecer una cuenta única que pueda utilizarse en varias tiendas del grupo. Los corresponsables han acordado entre sí sus respectivas funciones y responsabilidades en relación con dichos datos compartidos, en particular en lo que respecta al cumplimiento de las obligaciones derivadas del RGPD y al ejercicio de los derechos de los interesados. La base jurídica de este tratamiento es la ejecución del contrato de cuenta (art. 6, apartado 1, letra b, RGPD) y el interés legítimo de los corresponsables en disponer de una cuenta unificada de grupo (art. 6, apartado 1, letra f, RGPD). El alcance de la puesta en común se limita a la infraestructura compartida de cuentas del grupo.
-
Punto de contacto único. Con independencia de este reparto interno, el interesado puede ejercer sus derechos frente a cualquiera de los dos corresponsables y dirigir todas sus solicitudes a un único punto de contacto: [email protected].
3. Categorías de datos personales tratados
- El Responsable recoge datos personales en el siguiente ámbito:
a) datos facilitados voluntariamente por el cliente: nombre y apellidos, dirección de correo electrónico, número de teléfono, dirección de entrega y de facturación, así como el número de identificación fiscal en el caso de clientes empresariales;
b) datos del pedido: información sobre la pieza encargada y su personalización o grabado, método de pago y dirección de entrega;
c) datos de la cuenta: contraseña almacenada de forma cifrada (hash), historial de pedidos y preferencias guardadas;
d) datos relativos al material remitido por el cliente, conforme a lo descrito en la sección 4 de la presente Política;
e) datos recogidos de forma automática: dirección IP, tipo y versión del navegador, sistema operativo, resolución de pantalla, páginas visitadas, tiempo de permanencia en el sitio, clics, e información procedente de las cookies y de las herramientas de seguimiento descritas en la sección 8.
- La comunicación de los datos personales es voluntaria; no obstante, la falta de comunicación de los datos necesarios para tramitar un pedido impide formalizarlo y ejecutarlo.
4. Categorías especiales de datos (art. 9 RGPD). Material biológico remitido
-
Las piezas se fabrican por encargo a partir del material que el cliente remite por correo, que puede consistir en cenizas de cremación (de personas y de animales de compañía), cabello o pelo, leche materna, flores o tejidos (por ejemplo, un fragmento de un vestido de novia) o cordón umbilical. Por la naturaleza de este material y por el contexto que rodea al pedido (por ejemplo, una situación de duelo, la pérdida de un hijo, o el cabello o la leche materna de una persona viva), el Responsable puede tratar información que constituye o revela categorías especiales de datos personales en el sentido del art. 9 RGPD, en particular datos relativos a la salud y, en su caso, datos genéticos del cliente o de otra persona viva identificable.
-
La base jurídica del tratamiento de estas categorías especiales de datos es el consentimiento explícito del cliente (art. 9, apartado 2, letra a, RGPD), que se otorga en el momento de realizar el pedido y de remitir el material. El cliente puede retirar este consentimiento en cualquier momento. La retirada del consentimiento no afecta a la licitud del tratamiento basado en el consentimiento previo a su retirada, pero puede impedir la finalización del pedido.
-
Una persona fallecida no es un interesado en el sentido del RGPD; la dimensión de categoría especial se refiere al cliente vivo y a cualquier otra persona viva identificable. El término "cenizas" se emplea con el respeto que corresponde, y la referencia a la leche materna se mantiene en sentido estrictamente material y neutro, como uno más de los materiales que el cliente puede remitir.
5. Tratamiento del material remitido y devolución del remanente
-
El material remitido por el cliente se conserva de forma segura, con acceso limitado exclusivamente al personal autorizado del taller directamente implicado en la elaboración de la pieza.
-
El material se utiliza únicamente para fabricar la pieza encargada y se identifica mediante el código del pedido.
-
El material no utilizado se devuelve al cliente. Solo se destruye de forma segura cuando el cliente lo indique expresamente. El cliente puede solicitar en cualquier momento la devolución o la destrucción del material remitido escribiendo a [email protected].
-
El Responsable es consciente de que las cenizas y el material biológico son irremplazables y los manipula con el cuidado que ello exige.
6. Finalidades y bases jurídicas del tratamiento (art. 6 y art. 9 RGPD)
- Los datos personales del cliente se tratan con las siguientes finalidades y sobre las siguientes bases jurídicas:
a) ejecución de los pedidos y de los contratos de compraventa, incluida la comunicación relativa al pedido y la gestión de reclamaciones y devoluciones: art. 6, apartado 1, letra b, RGPD (ejecución de un contrato o medidas precontractuales);
b) gestión de la cuenta de cliente en la Tienda: art. 6, apartado 1, letra b, RGPD (ejecución del contrato de prestación de servicios electrónicos);
c) cuenta unificada de grupo y puesta en común de los datos de la cuenta entre los corresponsables (sección 2): art. 6, apartado 1, letra b, RGPD (ejecución del contrato de cuenta) y art. 6, apartado 1, letra f, RGPD (interés legítimo en una cuenta unificada de grupo);
d) envío de comunicaciones transaccionales relacionadas con el pedido (confirmación, estado, expedición): art. 6, apartado 1, letra b, RGPD;
e) envío de boletines (newsletter) y comunicaciones comerciales: art. 6, apartado 1, letra a, RGPD (consentimiento del cliente), que puede retirarse en cualquier momento sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su retirada;
f) realización de análisis estadísticos del tráfico web y publicidad mediante las herramientas indicadas en la sección 8: art. 6, apartado 1, letra a, RGPD (consentimiento prestado a través del banner de consentimiento; estas herramientas no se activan sobre la base del interés legítimo, sino únicamente con el consentimiento del usuario);
g) registro e inicio de sesión mediante proveedores externos (Google y Facebook): art. 6, apartado 1, letra b, RGPD (gestión de la cuenta) junto con la decisión del usuario de conectar dicho servicio (sección 9);
h) formulación, ejercicio y defensa de reclamaciones: art. 6, apartado 1, letra f, RGPD (interés legítimo del Responsable);
i) cumplimiento de las obligaciones fiscales y contables: art. 6, apartado 1, letra c, RGPD (obligación legal a la que está sujeto el Responsable);
j) tratamiento del material biológico remitido que constituye una categoría especial de datos: art. 9, apartado 2, letra a, RGPD (consentimiento explícito), según lo descrito en la sección 4.
- En la medida en que el Responsable formule recomendaciones de producto a partir del historial de compra, dichas recomendaciones tienen un alcance limitado. El Responsable no adopta decisiones basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzcan efectos jurídicos sobre el cliente o que le afecten significativamente de modo similar (art. 22 RGPD). El cliente puede oponerse en cualquier momento a la elaboración de perfiles con fines de marketing.
7. Destinatarios de los datos y transferencias internacionales
- Los datos personales del cliente pueden comunicarse a las siguientes categorías de destinatarios, únicamente en la medida necesaria para alcanzar las finalidades indicadas. Cada uno de ellos está vinculado por un contrato de tratamiento de datos.
| Destinatario | Finalidad | Ubicación de los datos / base de la transferencia |
|---|---|---|
| Alojamiento de Medusa y PostgreSQL (servidor VPS propio) | Funcionamiento de la Tienda, cuentas y pedidos | Unión Europea |
| Directus (sistema de gestión de contenidos) | Contenidos y archivos multimedia | Unión Europea |
| Cloudflare R2 y Cloudflare (CDN y almacenamiento) | Almacenamiento y entrega de archivos | Unión Europea (con red global de distribución) |
| Stripe | Procesamiento de pagos | Unión Europea / EE. UU. (Marco de Privacidad de Datos UE-EE. UU. o cláusulas contractuales tipo) |
| Mailchimp / Mandrill (The Rocket Science Group LLC) | Correo transaccional y de marketing | EE. UU. (Marco de Privacidad de Datos UE-EE. UU. o cláusulas contractuales tipo) |
| DHL Express | Envío de los pedidos | Según el país de destino |
| Sentry | Supervisión de errores | Unión Europea |
| Google (Google Analytics 4, Google Tag Manager, Google Ads, inicio de sesión) | Analítica, publicidad e inicio de sesión | EE. UU. (Marco de Privacidad de Datos UE-EE. UU. o cláusulas contractuales tipo) |
| Meta (Meta Pixel, Conversions API, inicio de sesión) | Publicidad e inicio de sesión | EE. UU. (Marco de Privacidad de Datos UE-EE. UU. o cláusulas contractuales tipo) |
| TikTok (TikTok Pixel, Events API) | Publicidad | Transferencias fuera del EEE (cláusulas contractuales tipo; EEE/EE. UU./Singapur) |
| Microsoft Clarity | Grabación de sesiones y mapas de calor | EE. UU. (cláusulas contractuales tipo) |
-
La infraestructura propia del Responsable (Medusa, PostgreSQL, Directus y Cloudflare R2) está alojada en la Unión Europea.
-
En relación con el uso de servicios de proveedores establecidos fuera del Espacio Económico Europeo, en particular en los Estados Unidos (Google, Meta, Microsoft, Mailchimp y, en su caso, Stripe y TikTok), los datos personales pueden transferirse a terceros países. Para dichas transferencias el Responsable se basa en el Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework) cuando el proveedor está certificado y, en su defecto, en las cláusulas contractuales tipo aprobadas por la Comisión Europea (art. 46, apartado 2, letra c, RGPD) u otras garantías adecuadas previstas en la normativa de protección de datos aplicable.
-
El Responsable no vende datos personales a terceros.
-
El cliente tiene derecho a obtener una copia de las garantías aplicadas a las transferencias internacionales solicitándolo en [email protected].
8. Cookies y tecnologías de seguimiento. Consentimiento
-
La Tienda utiliza cookies, es decir, pequeños archivos de texto que se guardan en el dispositivo del cliente (ordenador, tableta o teléfono) durante el uso de la Tienda, así como tecnologías de seguimiento equivalentes.
-
Mecanismo de consentimiento. La Tienda utiliza un banner de consentimiento propio junto con el Modo de Consentimiento de Google v2 (Google Consent Mode v2). El banner se muestra en la primera visita al dominio www.keepmoments.es y bloquea todas las etiquetas no esenciales hasta que el visitante elige (el Modo de Consentimiento v2 establece por defecto el estado "denegado"). El consentimiento se gestiona por categorías granulares: necesarias, analíticas y de marketing. Rechazar es tan fácil como aceptar. El cliente puede retirar el consentimiento en cualquier momento a través de un enlace o icono permanente disponible en el pie de página del sitio, que también da acceso a la Política de Cookies. El consentimiento se registra como prueba de su otorgamiento.
-
Las cookies y herramientas necesarias para el funcionamiento básico de la Tienda (por ejemplo, el carrito, el inicio de sesión y la sesión del usuario) no requieren consentimiento. Todas las demás herramientas se activan únicamente con el consentimiento del usuario, sobre la base del art. 6, apartado 1, letra a, RGPD y de las disposiciones aplicables en materia de privacidad en las comunicaciones electrónicas.
-
Herramientas de analítica y publicidad utilizadas. La Tienda emplea exclusivamente las siguientes herramientas, que se activan solo con el consentimiento del usuario:
a) Google Analytics 4 y Google Tag Manager: análisis estadístico del tráfico y del uso del sitio;
b) Meta Pixel y Conversions API (CAPI): medición publicitaria y de conversiones, tanto del lado del navegador como del lado del servidor;
c) TikTok Pixel y Events API: medición publicitaria y de conversiones, tanto del lado del navegador como del lado del servidor;
d) Google Ads: remarketing y etiqueta de conversión;
e) Microsoft Clarity: herramienta de grabación de sesiones y mapas de calor, que registra la interacción del usuario con la Tienda únicamente con su consentimiento. Dada la naturaleza sensible del contexto, esta herramienta aplica el enmascaramiento de los campos sensibles (formularios, datos personales, texto de grabado y archivos que el usuario cargue), de modo que dicho contenido no se registra.
-
Tratamiento del lado del servidor. Los datos de conversión también se transmiten a Meta y a TikTok del lado del servidor (mediante la Conversions API y la Events API). Esta transmisión está igualmente supeditada al consentimiento del usuario y los datos identificativos se transmiten previa aplicación de funciones de cifrado (hashing).
-
El cliente puede, en cualquier momento, modificar la configuración de cookies en su navegador, bloquear su almacenamiento o eliminar las cookies ya guardadas. La restricción de las cookies esenciales puede afectar al funcionamiento correcto de la Tienda, incluido el uso del carrito de la compra.
9. Inicio de sesión mediante proveedores externos (Google / Facebook)
-
La Tienda ofrece la posibilidad de registrarse e iniciar sesión a través de Google y de Facebook (inicio de sesión OAuth).
-
Cuando el cliente elige esta opción, el Responsable recibe del proveedor correspondiente la dirección de correo electrónico, el nombre y un identificador de la cuenta, con la finalidad de crear la cuenta de cliente y permitir el inicio de sesión. La base jurídica es el art. 6, apartado 1, letra b, RGPD (gestión de la cuenta) junto con la decisión del cliente de conectar dicho servicio.
-
Este proceso se rige también por las políticas de privacidad de Google y de Meta, según corresponda.
10. Plazos de conservación
-
Los datos tratados para la ejecución de un contrato de compraventa se conservan durante la vigencia del contrato y, tras su terminación, durante el plazo necesario para la gestión de reclamaciones y el ejercicio o la defensa de acciones. Dicho plazo viene determinado por el plazo de prescripción aplicable, que puede alcanzar hasta 6 años conforme al Derecho de Inglaterra y Gales; los plazos de prescripción nacionales pueden ser más breves (en España, con carácter general, 5 años para las acciones personales).
-
Los datos tratados para el cumplimiento de obligaciones fiscales y contables se conservan durante el plazo de conservación previsto por la legislación fiscal y contable aplicable (con carácter general, hasta 6 años).
-
Los datos de la cuenta de cliente se conservan mientras la cuenta esté activa y, tras su eliminación, únicamente durante el tiempo exigido por la ley o hasta que prescriban las posibles acciones.
-
Los datos tratados sobre la base del consentimiento (newsletter, comunicaciones comerciales) se conservan hasta que se retire el consentimiento.
-
Los registros de consentimiento se conservan como prueba durante el plazo de prescripción (hasta 6 años desde la finalización del consentimiento).
-
Los datos tratados sobre la base del interés legítimo (analítica, ejercicio o defensa de reclamaciones) se conservan hasta que se formule una oposición efectiva o cese la finalidad del tratamiento.
-
Los registros del servidor (server logs) se conservan durante un periodo no superior a 12 meses.
-
Las cookies y herramientas de seguimiento se conservan durante los plazos indicados en la Política de Cookies.
-
El material biológico remitido por el cliente se conserva exclusivamente para la ejecución del pedido; una vez finalizado, el material no utilizado se devuelve al cliente o se destruye de forma segura si el cliente lo indica (sección 5).
11. Derechos de los interesados y forma de ejercerlos
- Toda persona cuyos datos personales sean tratados por el Responsable tiene derecho a:
a) acceder a sus datos personales y obtener una copia de ellos (art. 15 RGPD);
b) solicitar la rectificación de sus datos personales (art. 16 RGPD);
c) solicitar la supresión de sus datos personales, el llamado "derecho al olvido" (art. 17 RGPD);
d) solicitar la limitación del tratamiento de sus datos personales (art. 18 RGPD);
e) la portabilidad de sus datos (art. 20 RGPD);
f) oponerse al tratamiento de sus datos personales, incluida la elaboración de perfiles (art. 21 RGPD);
g) retirar en cualquier momento el consentimiento prestado, sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su retirada (art. 7, apartado 3, RGPD).
- Para ejercer estos derechos, el interesado puede dirigirse al Responsable:
-
por correo electrónico, a [email protected], o
-
por correo postal, a KEEP MOMENTS LTD, Wapienna 4A/2, 71-790 Szczecin, Polonia.
- El Responsable atenderá las solicitudes sin dilación indebida y, en cualquier caso, en el plazo de un mes desde su recepción. En casos especialmente complejos o ante un número elevado de solicitudes, este plazo podrá prorrogarse dos meses adicionales, de lo que el Responsable informará al interesado en el plazo de un mes desde la recepción de la solicitud.
12. Reclamación ante el Responsable y ante la autoridad de control
-
El interesado puede presentar una reclamación directamente ante el Responsable si no está satisfecho con la respuesta o la tramitación de su solicitud. El Responsable acusará recibo de la reclamación, la examinará e informará al interesado del resultado.
-
El interesado tiene asimismo derecho a presentar una reclamación ante la autoridad de control competente. En España, dicha autoridad es la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan, 6, 28001 Madrid, sitio web www.aepd.es. El interesado que resida o tenga su lugar de trabajo en otro Estado miembro de la Unión Europea o del Espacio Económico Europeo, o en el que se haya producido la presunta infracción, podrá presentar la reclamación ante la autoridad de control de dicho Estado.
13. Seguridad de los datos personales
- El Responsable aplica medidas técnicas y organizativas apropiadas para garantizar la seguridad de los datos personales tratados, adecuadas al nivel de riesgo, en particular:
a) cifrado de las comunicaciones mediante protocolo TLS (Transport Layer Security);
b) limitación del acceso a los datos personales a las personas autorizadas que lo necesiten para el desempeño de sus funciones;
c) copias de seguridad periódicas;
d) protección de los servidores, cortafuegos y sistemas de detección de intrusiones.
-
El Responsable revisa periódicamente las medidas de seguridad aplicadas para asegurar su adecuación a las amenazas existentes.
-
En caso de violación de la seguridad de los datos personales que pueda entrañar un riesgo para los derechos y libertades de las personas físicas, el Responsable lo notificará a la autoridad de control competente sin dilación indebida y, de ser posible, en el plazo máximo de 72 horas desde que tenga constancia de la violación (art. 33 RGPD). Cuando la violación pueda entrañar un alto riesgo para los derechos y libertades de las personas afectadas, el Responsable también se lo comunicará a dichas personas sin dilación indebida (art. 34 RGPD).
14. Menores
-
La Tienda no está dirigida a menores. El Responsable no recoge conscientemente datos personales de menores.
-
En España, conforme a la LOPDGDD, el tratamiento de los datos personales de un menor basado en su consentimiento solo es lícito a partir de los catorce años; por debajo de esa edad se requiere el consentimiento de quienes ejerzan la patria potestad o tutela.
-
Si el Responsable tuviera conocimiento de que ha recogido datos personales de un menor sin el consentimiento adecuado, adoptará las medidas necesarias para suprimir dichos datos sin dilación indebida.
15. Modificaciones de la Política de Privacidad
-
El Responsable se reserva el derecho de modificar la presente Política de Privacidad en caso de cambios legislativos, cambios en el alcance del tratamiento de datos o cambios tecnológicos.
-
El Responsable informará a los clientes de toda modificación sustancial publicando la versión actualizada de la Política de Privacidad en el sitio web de la Tienda y, cuando proceda, mediante una notificación a la dirección de correo electrónico asociada a la cuenta del cliente.
-
Cuando la base jurídica del tratamiento sea el consentimiento, las modificaciones sustanciales que afecten a dicho tratamiento requerirán un nuevo consentimiento del cliente.
16. Disposiciones finales. Identificación del vendedor
-
En lo no previsto en la presente Política de Privacidad se aplicarán las disposiciones del RGPD, de la LOPDGDD y de las demás normas aplicables en materia de protección de datos personales.
-
La presente Política de Privacidad complementa las Condiciones Generales (Aviso legal y condiciones de venta) de la tienda online KEEPMOMENTS®.
-
Identificación del vendedor y responsable del tratamiento:
KEEP MOMENTS LTD Sociedad de responsabilidad limitada por acciones constituida en Inglaterra y Gales Companies House n.º 11909402 Domicilio social: 167-169 Great Portland Street, 5th Floor, Londres, W1W 5PF, Reino Unido Dirección operativa y de devoluciones (establecimiento en la UE): Wapienna 4A/2, 71-790 Szczecin, Polonia Correo electrónico: [email protected] Teléfono: +48 731 850 700
Última actualización: 15 de junio de 2026