Política de privacidad
Última actualización: 11 de agosto de 2026 · Versión del documento: 2026-08-11
En BootSanctuary tratamos tus datos personales para poder venderte botas de fútbol, atenderte y cumplir con nuestras obligaciones legales. Esta política explica, con el detalle que exigen los artículos 13 y 14 del Reglamento (UE) 2016/679 (RGPD), quién trata tus datos, para qué, con qué base jurídica, a quién se los comunicamos, cuánto los conservamos y cómo puedes controlarlos.
El responsable está en Estados Unidos y aun así te protege el RGPD
3XA ECOM LLC es una sociedad de Florida (Estados Unidos de América) y no tiene establecimiento en la Unión Europea. Eso no reduce ni un ápice tus derechos: el RGPD se aplica al responsable de un tercer país cuando ofrece bienes a interesados que se encuentran en la Unión (art. 3.2.a RGPD), que es exactamente lo que hace esta tienda. Toda esta política está escrita sobre esa base, y no sobre la legislación estadounidense.
La consecuencia práctica que sí cambia es una obligación NUESTRA, no un derecho tuyo menos: un responsable sin establecimiento en la Unión debe designar por escrito un representante en la Unión (art. 27 RGPD) ante el que puedas dirigirte igual que ante nosotros. Estamos en ello; hasta que esté designado, escribe al contacto de privacidad del apartado 1 —te atendemos directamente— y conservas intacta la reclamación ante la autoridad de control de tu país, que se explica en el apartado 8.
1. Responsable del tratamiento
- Denominación social: 3XA ECOM LLC
- Nombre comercial: 3XA ECOM
- Forma jurídica: Sociedad de responsabilidad limitada (LLC) constituida en el Estado de Florida, Estados Unidos de América
- Domicilio: 407 Lincoln Rd STE 708, Miami Beach, FL 33139, Estados Unidos
- Tienda: BootSanctuary (bootsanctuary.com)
- Correo electrónico de contacto: info@bootsanctuary.com
- Contacto en materia de privacidad: legal@ecom.3xa.es
2. Qué datos tratamos
Solo tratamos los datos necesarios para las finalidades descritas más abajo. Las categorías son:
- Datos identificativos y de contacto: nombre y apellidos, correo electrónico y, si nos lo facilitas, teléfono.
- Datos de entrega y facturación: dirección postal, ciudad, código postal, país y teléfono de contacto para el transportista.
- Datos de pedido y transacción: productos comprados, importe, moneda, método de pago, estado del pedido, devoluciones e incidencias asociadas.
- Datos de pago: los tramita íntegramente la pasarela de pago. Nosotros conservamos únicamente el identificador de la transacción y, como máximo, la marca y los cuatro últimos dígitos que nos devuelve la pasarela; nunca el número completo de la tarjeta ni su CVV.
- Datos de tu cuenta: credenciales de acceso (la contraseña se guarda cifrada con un algoritmo de hash, nunca en claro), direcciones guardadas y preferencias.
- Datos de navegación: dirección IP, identificador de dispositivo o navegador, páginas vistas y fecha y hora, obtenidos mediante cookies y tecnologías similares.
- Contenido de tus comunicaciones con nosotros: consultas, incidencias y reclamaciones.
No tratamos categorías especiales de datos (salud, ideología, origen étnico, etc.) ni solicitamos datos de menores de edad. No compramos ni vendemos bases de datos de terceros: todos los datos nos los facilitas tú al comprar, registrarte, suscribirte o escribirnos.
3. Para qué los tratamos y con qué base jurídica
| Finalidad | Base jurídica | Conservación |
|---|---|---|
| Gestión del pedido: cobro, preparación, envío a través del transportista, facturación y atención postventa. | Ejecución del contrato de compraventa del que eres parte (art. 6.1.b RGPD). | Durante la vigencia del contrato y, después, bloqueados durante los plazos de prescripción de las acciones (garantía legal de conformidad y responsabilidad contractual). |
| Emisión y conservación de facturas y registros contables y fiscales. | Cumplimiento de obligaciones legales del vendedor (art. 6.1.c RGPD): normativa mercantil y fiscal de Estados Unidos aplicable a 3XA ECOM LLC y, para las ventas a consumidores de la Unión, la normativa de IVA de la UE. | El plazo más largo que resulte exigible conforme a la normativa contable y fiscal estadounidense aplicable a 3XA ECOM LLC. No se le aplican los 10 años del art. 63 quater del Reglamento de Ejecución (UE) 282/2011, previstos para los registros del régimen OSS/IOSS, porque no está registrada en él. |
| Creación y mantenimiento de tu cuenta de cliente: acceso, historial de pedidos y direcciones guardadas. | Ejecución del contrato / medidas precontractuales a petición tuya (art. 6.1.b RGPD). | Mientras mantengas la cuenta activa. Si solicitas su supresión, la anonimizamos de inmediato. |
| Atención de consultas, incidencias, reclamaciones y ejercicio de derechos. | Ejecución del contrato (art. 6.1.b RGPD) cuando eres cliente; interés legítimo en atender consultas (art. 6.1.f RGPD) si aún no lo eres; obligación legal (art. 6.1.c) en el caso del ejercicio de derechos. | 3 años desde el cierre de la consulta, salvo que dé lugar a una reclamación en curso. |
| Prevención del fraude en los pagos y seguridad de la plataforma (registros de acceso, control de abuso). | Interés legítimo en proteger el negocio y a los clientes frente al fraude (art. 6.1.f RGPD). | 12 meses para registros técnicos de seguridad; el plazo del pedido para los indicadores antifraude asociados a una compra. |
| Envío de comunicaciones comerciales y newsletter sobre nuestros productos y promociones. | Tu consentimiento expreso (art. 6.1.a RGPD y art. 21 LSSI). Si ya eres cliente, interés legítimo para ofrecerte productos similares a los que compraste, con derecho de oposición en cada envío (art. 21.2 LSSI). | Hasta que retires el consentimiento o te opongas; después conservamos el registro de la baja para no volver a escribirte. |
| Medición de audiencia y analítica del sitio web mediante cookies y tecnologías similares. | Tu consentimiento otorgado en el banner de cookies (art. 6.1.a RGPD y art. 22.2 LSSI). | Según la duración de cada cookie (ver la política de cookies). El registro de tu consentimiento se conserva 24 meses. |
Facilitar los datos marcados como obligatorios en el checkout y en el registro es necesario para poder contratar: sin ellos no podemos formalizar el pedido, emitir la factura ni entregarte el pedido. El resto de datos es voluntario.
4. Quién recibe tus datos
No cedemos tus datos a terceros para sus propios fines. Sí trabajamos con proveedores que los tratan por cuenta nuestra (encargados del tratamiento), con contrato de encargo conforme al artículo 28 RGPD:
| Destinatario | Para qué | Ubicación | Garantía de transferencia |
|---|---|---|---|
| Stripe (Stripe Payments Europe, Ltd. / Stripe, Inc.) | Pasarela de pago con tarjeta. Recibe tu email e importe y procesa el pago; nosotros nunca vemos ni almacenamos el número completo de tu tarjeta. | Irlanda / Estados Unidos | Cláusulas contractuales tipo y/o Marco de Privacidad de Datos UE-EE. UU. |
| Empresas de transporte y logística | Entrega del pedido en la dirección que nos indicas. Reciben tu nombre, dirección, teléfono y email para poder entregar y avisarte. | China, los países de tránsito y el de entrega, según el operador que expida cada envío. | La transmisión de tu dirección al transportista es imprescindible para ejecutar el contrato de compra que has celebrado con nosotros (art. 49.1.b RGPD). |
| Otros métodos de pago habilitados en el checkout (p. ej. PayPal u OxaPay) | Procesan el pago cuando eliges ese método. Solo se muestran si están activos en esta tienda en el momento de la compra. | Unión Europea o Estados Unidos, según el proveedor que elijas. | La garantía la determina cada proveedor y la publica en su propia política de privacidad, que puedes consultar antes de pagar con él. |
| Resend (envío de correo transaccional) | Entrega los correos de la tienda: verificación de cuenta, confirmación de pedido, avisos de envío y recuperación de contraseña. | Estados Unidos | Cláusulas contractuales tipo. |
| Hetzner Online GmbH (alojamiento e infraestructura) | Aloja el sitio web, la base de datos y las copias de seguridad. | Alemania (centro de datos de Falkenstein, dentro del EEE) | No aplica: el tratamiento no sale del Espacio Económico Europeo. |
| Asesoría contable y fiscal, y Administraciones Públicas | Contabilidad, impuestos y cumplimiento de requerimientos legales (administraciones tributarias de EE. UU. y de la UE, autoridades de consumo y de protección de datos, juzgados y fuerzas de seguridad competentes). | Estados Unidos y los Estados miembros cuyas autoridades sean competentes en cada caso. | Cuando la comunicación es exigida por una autoridad, la ampara la propia obligación legal; con la asesoría, cláusulas contractuales tipo si está establecida fuera del Espacio Económico Europeo. |
Además, podemos comunicar datos a Administraciones Públicas, Fuerzas y Cuerpos de Seguridad y Juzgados y Tribunales cuando exista una obligación legal de hacerlo.
5. Tus datos y Estados Unidos
Conviene distinguir dos cosas que suelen mezclarse, porque tienen reglas distintas.
a) Nosotros, que somos el responsable y estamos en Estados Unidos
Cuando nos facilitas tus datos al comprar o registrarte, los recibimos directamente nosotros, desde Estados Unidos. Según las Directrices 05/2021 del Comité Europeo de Protección de Datos, esa recogida directa por un responsable de un tercer país no es una «transferencia internacional» en el sentido del capítulo V del RGPD: no hay un exportador y un importador, hay un único responsable que ya está sujeto al Reglamento por su artículo 3.2.a. Lo decimos porque lo contrario —anunciar una garantía de transferencia que no procede— sonaría más tranquilizador y sería falso.
Lo que sí debes saber es dónde están: la plataforma y su base de datos corren en servidores de Hetzner en Falkenstein (Alemania), dentro del Espacio Económico Europeo, y las copias de seguridad se guardan en esa misma máquina. El responsable es una sociedad estadounidense y puede quedar sujeto a requerimientos de sus autoridades, pero el alojamiento no sale del EEE. Frente a eso conservas íntegros los derechos del apartado 7 y la vía de reclamación ante la autoridad de control de tu país.
b) Nuestros proveedores
Algunos encargados están establecidos en la Unión y otros fuera. Cuando el flujo sale de un encargado establecido en el Espacio Económico Europeo hacia un tercer país, sí se aplica el capítulo V y la transferencia se ampara en alguna de sus garantías: decisión de adecuación (Marco de Privacidad de Datos UE-EE. UU. para las entidades certificadas) o cláusulas contractuales tipo aprobadas por la Comisión Europea, junto con las medidas complementarias que procedan. El detalle proveedor a proveedor está en la tabla del apartado 4.
Puedes solicitarnos una copia de las garantías aplicadas escribiendo a legal@ecom.3xa.es.
6. Cuánto tiempo conservamos tus datos
Cada finalidad tiene su plazo (ver la tabla del apartado 3). Como resumen:
- Datos de tu cuenta: mientras la mantengas activa.
- Pedidos, facturas y documentación contable: el plazo más largo que resulte exigible a 3XA ECOM LLC conforme a la normativa contable y fiscal estadounidense. No se le aplican los 10 años del art. 63 quater del Reglamento de Ejecución (UE) 282/2011, previstos para los registros del régimen OSS/IOSS, porque no está registrada en él.
- Reclamaciones por falta de conformidad: durante los plazos de responsabilidad (3 años desde la entrega) y de prescripción de la acción (5 años desde que se manifiesta la falta de conformidad).
- Consentimientos de cookies y de marketing: 24 meses el registro del consentimiento; los datos de suscripción, hasta que te des de baja.
- Registros técnicos de seguridad: 12 meses.
Transcurridos esos plazos, los datos se suprimen o se anonimizan de forma irreversible. Mientras dure el plazo legal de conservación permanecen bloqueados: solo se ponen a disposición de jueces, tribunales o Administraciones competentes.
7. Tus derechos
- Acceso: saber qué datos tuyos tratamos y obtener una copia.
- Rectificación: corregir los datos inexactos o incompletos.
- Supresión: pedir que borremos tus datos cuando ya no sean necesarios o retires tu consentimiento.
- Oposición: oponerte a tratamientos basados en nuestro interés legítimo, incluida la mercadotecnia directa.
- Limitación del tratamiento: pedir que los conservemos pero no los usemos mientras se resuelve una discusión sobre su exactitud o licitud.
- Portabilidad: recibir en formato estructurado y de uso común los datos que nos facilitaste, y transmitirlos a otro responsable.
- Retirar tu consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento realizado antes de retirarlo.
- No ser objeto de decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos o te afecten de modo similarmente significativo.
Cómo ejercerlos
- Desde tu cuenta: en tu área de cliente puedes descargar una copia de tus datos (portabilidad y acceso) y solicitar la supresión de la cuenta, que anonimiza tu perfil de forma inmediata conservando únicamente lo que la ley obliga a mantener.
- Por correo electrónico: escribiendo a legal@ecom.3xa.es indicando el derecho que ejerces. Podemos pedirte que acredites tu identidad si tenemos dudas razonables sobre quién realiza la solicitud.
- Responderemos en el plazo máximo de un mes desde la recepción de la solicitud, prorrogable por dos meses más si la petición es especialmente compleja, en cuyo caso te informaremos del retraso y del motivo.
- El ejercicio de estos derechos es gratuito.
Derecho a reclamar ante la autoridad de control
Si consideras que no hemos atendido correctamente tu solicitud o que el tratamiento de tus datos no se ajusta a la normativa, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan, 6, 28001 Madrid — https://www.aepd.es. Si resides habitualmente en otro Estado miembro, puedes dirigirte a la autoridad de control de tu país.
Esta vía no depende de dónde estemos nosotros: el artículo 77 RGPD te permite reclamar ante la autoridad de tu Estado de residencia, del lugar de trabajo o del lugar de la presunta infracción, y el hecho de que 3XA ECOM LLC sea una sociedad estadounidense no la cierra.
8. Decisiones automatizadas y elaboración de perfiles
No tomamos decisiones automatizadas con efectos jurídicos sobre ti. La única automatización relevante es el control antifraude que aplica la pasarela de pago para autorizar o rechazar una transacción; si un pago se rechaza por ese motivo, puedes escribirnos para que lo revisemos manualmente y, en su caso, ofrecerte otra forma de pago.
9. Seguridad
Aplicamos medidas técnicas y organizativas apropiadas al riesgo: cifrado del tráfico mediante HTTPS, contraseñas almacenadas con funciones de hash, cookies de sesión con atributos de seguridad, control de accesos por roles al panel de administración, copias de seguridad y registro de la actividad administrativa.
Si se produjera una violación de seguridad con riesgo para tus derechos, te lo comunicaríamos y lo notificaríamos conforme a los artículos 33 y 34 RGPD. Con un responsable sin establecimiento en la Unión no existe autoridad principal ni ventanilla única (el mecanismo del art. 56 RGPD presupone un establecimiento en la Unión), así que la notificación se dirige a la autoridad de control competente de cada Estado miembro cuyos residentes se vean afectados —la Agencia Española de Protección de Datos (AEPD) en el caso de España—, a través del representante en la Unión del artículo 27.
10. Cookies
El uso de cookies y tecnologías similares se describe en detalle en la política de cookies, con el listado completo, su finalidad, su duración y cómo retirar el consentimiento.
11. Cambios en esta política
Podemos actualizar esta política si cambian los tratamientos, los proveedores o la normativa. Publicaremos siempre la fecha de la última actualización y, cuando el cambio sea sustancial, te lo comunicaremos por un medio adecuado antes de que surta efecto.
