Protección de datos
Política de privacidad
Qué datos vuestros se recogen cuando pedís precio, concertáis una visita o escribís por WhatsApp, para qué se usan, con qué base legal, cuánto tiempo se guardan, quién más los ve y cómo se pide que se borren.
Aviso para el cliente y para quien revise este documento: este texto es una base de trabajo preparada por el estudio que ha construido la web, redactada conforme al Reglamento General de Protección de Datos, a la Ley Orgánica 3/2018 y a la Ley 34/2002. No sustituye al criterio de un asesor en protección de datos. Antes de publicarlo hay que completar los datos pendientes, firmar los contratos de encargado de tratamiento con los proveedores y hacer que un profesional lo revise. Hasta entonces no debe considerarse una política en vigor, y las campañas de publicidad con datos de contacto no deben activarse.
Artículos 13 y 14 del RGPD
Quién es el responsable
El responsable del tratamiento es quien decide para qué y cómo se usan vuestros datos, y por tanto quien responde ante vosotros y ante la autoridad de control. Estos son sus datos identificativos.
| Dato | Valor |
|---|---|
| Responsable | [PENDIENTE: razón social] |
| NIF / CIF | [PENDIENTE: CIF] |
| Domicilio | [PENDIENTE: domicilio social completo] |
| Correo para asuntos de privacidad | [PENDIENTE: correo electrónico oficial] |
| Teléfonos | 625 39 94 56 |
| Nombre comercial | Finca El Tajar (Mas de las Matas) |
| Delegado de protección de datos | [PENDIENTE: no procede designación obligatoria salvo que la asesoría indique lo contrario. Si se designa, indicar aquí su contacto] |
| Autoridad de control | Agencia Española de Protección de Datos |
De dónde salen
Qué datos tratamos
No se recogen más datos de los que hacen falta para contestar y para organizar un evento. En la práctica llegan por seis vías, y conviene saber cuáles son porque no todas dependen de un formulario.
La primera son los formularios de la web: presupuesto, visita y contacto. Ahí se piden nombre y apellidos, teléfono, correo electrónico, fecha o fechas de interés, número aproximado de invitados y lo que queráis contar en el campo libre. La segunda es WhatsApp: cuando escribís al número que aparece en la web, se trata vuestro número de teléfono, el nombre de perfil y el contenido de la conversación. La tercera es el teléfono y el correo electrónico ordinario. La cuarta son los portales de bodas y directorios donde la finca tiene ficha: cuando pedís información desde allí, la plataforma nos remite vuestros datos de contacto. La quinta son las redes sociales, cuando escribís por mensaje directo. Y la sexta son los datos técnicos que genera la propia navegación: dirección IP, tipo de dispositivo y navegador, páginas vistas e identificadores de cookies, que se tratan según se explica en la política de cookies.
Si acabáis celebrando el evento aquí, se tratan además los datos necesarios para organizarlo y facturarlo: datos fiscales de quien contrata, número de comensales, distribución de mesas y, cuando lo comunicáis, alergias e intolerancias alimentarias de los invitados. Esa última información es un dato relativo a la salud y recibe una protección reforzada: se recoge solo cuando vosotros la facilitáis, se usa únicamente en cocina para que nadie se ponga malo y se elimina cuando pasa el evento y termina el periodo de posibles reclamaciones.
No se piden datos de categorías especiales más allá de lo anterior, no se hace tratamiento de datos de menores por iniciativa propia y no se compran bases de datos a terceros.
Finalidad y base jurídica
Para qué se usan y por qué está permitido
Cada finalidad necesita una base legal propia. Meterlas todas en el mismo saco es el error más común y el que más sanciones genera, así que van separadas una a una.
| Finalidad | Qué implica | Base jurídica |
|---|---|---|
| Atender solicitudes de presupuesto y disponibilidad | Contestar a lo que preguntáis, comprobar si la fecha está libre, preparar y enviar un presupuesto y hacer el seguimiento razonable de esa petición | Aplicación de medidas precontractuales a petición del interesado, artículo 6.1.b del RGPD |
| Concertar y gestionar visitas a la finca | Fijar día y hora, recordar la cita y atenderos durante la visita | Medidas precontractuales, artículo 6.1.b |
| Gestionar el contrato del evento | Reserva de fecha, elección de menú, número de comensales, alojamiento, coordinación con vuestros proveedores y prestación del servicio | Ejecución de un contrato, artículo 6.1.b |
| Alergias e intolerancias de los comensales | Adaptar los platos y evitar contaminación cruzada en cocina | Consentimiento explícito para datos de salud, artículos 6.1.a y 9.2.a |
| Facturación y obligaciones legales | Emisión de facturas, contabilidad, obligaciones fiscales y registro de alojados cuando la normativa lo exija | Obligación legal del responsable, artículo 6.1.c |
| Comunicaciones comerciales a quien ya es cliente | Informar de servicios similares a los ya contratados, por ejemplo aniversarios, comuniones o eventos de empresa | Interés legítimo, artículo 6.1.f, junto con el artículo 21.2 de la LSSI, con derecho de oposición en cada envío |
| Comunicaciones comerciales a quien no es cliente | Novedades, fechas libres de última hora, promociones de temporada | Consentimiento previo, expreso y revocable, artículo 6.1.a |
| Públicos personalizados y publicidad segmentada | Subir datos de contacto en forma cifrada a Meta y a Google para mostrar o dejar de mostrar anuncios a determinadas personas | Consentimiento previo, expreso, específico y revocable, artículo 6.1.a |
| Medición y analítica del sitio web | Saber qué páginas funcionan y de dónde llegan las solicitudes | Consentimiento prestado en el panel de cookies |
| Fotografía y vídeo del evento con fines promocionales | Publicar imágenes en la web y en redes sociales | Consentimiento específico, separado del contrato y revocable en cualquier momento |
| Gestión de opiniones y reseñas | Invitaros a valorar la experiencia en las plataformas donde la finca tiene ficha | Interés legítimo, artículo 6.1.f, sin insistencia si decís que no |
| Atención de reclamaciones y defensa jurídica | Conservar la documentación necesaria mientras exista riesgo de reclamación | Interés legítimo y cumplimiento normativo |
Facilitar los datos marcados como obligatorios en cada formulario es necesario para poder contestar. Si no se facilitan, sencillamente no se puede preparar un presupuesto ni fijar una visita. El resto de campos son voluntarios y solo sirven para afinar la respuesta.
Cuánto tiempo
Plazos de conservación
Los datos no se guardan indefinidamente por si acaso. Cada finalidad tiene su plazo y, cuando vence, los datos se suprimen o se bloquean.
| Tipo de dato | Plazo |
|---|---|
| Solicitudes de presupuesto o de visita que no acaban en contrato | Hasta doce meses desde el último contacto, y después se suprimen. Si la fecha consultada ya ha pasado y no hay interés, antes |
| Conversaciones de WhatsApp y correo | Mismo criterio que la solicitud a la que pertenecen |
| Contratos, presupuestos aceptados y documentación del evento | Durante la relación contractual y, después, mientras puedan derivarse responsabilidades, con el plazo general de prescripción de acciones personales |
| Facturas y documentación contable y fiscal | Los plazos que impone la normativa mercantil y tributaria, con carácter general seis años en lo mercantil y cuatro en lo tributario desde el fin del plazo de declaración |
| Alergias e intolerancias | Se eliminan una vez celebrado el evento y transcurrido el periodo razonable de reclamaciones |
| Datos usados para comunicaciones comerciales | Hasta que os deis de baja o revoquéis el consentimiento, con revisión periódica de la lista |
| Listas subidas a Meta y a Google para públicos personalizados | El tiempo de vida de la campaña, con eliminación de la lista al finalizarla y baja inmediata si se revoca el consentimiento |
| Registro del consentimiento de cookies | [PENDIENTE: confirmar con la CMP contratada. La referencia habitual son veinticuatro meses, tras los cuales se vuelve a preguntar] |
| Imágenes del evento publicadas con consentimiento | Hasta que se revoque el consentimiento, momento en el que se retiran de la web y de los perfiles propios |
Quién más los ve
Destinatarios
Los datos no se venden ni se ceden a terceros para que los usen por su cuenta. Sí los tratan, por encargo y siguiendo instrucciones, los proveedores tecnológicos y profesionales que hacen falta para que esto funcione. Con todos ellos debe existir un contrato de encargado de tratamiento firmado antes de empezar, conforme al artículo 28 del RGPD.
| Destinatario | Para qué | Situación |
|---|---|---|
| Proveedor de alojamiento web | Servidor donde reside la web y donde se procesan los formularios | [PENDIENTE: nombre del proveedor, país del servidor y contrato de encargado firmado] |
| Proveedor de correo electrónico | Recepción y archivo de las solicitudes | [PENDIENTE: identificar proveedor y confirmar condiciones de tratamiento] |
| Google Ireland Limited | Analítica del sitio con Google Analytics 4 y medición de campañas y públicos en Google Ads | Encargado de tratamiento en lo relativo a analítica, con condiciones propias de protección de datos |
| Meta Platforms Ireland Limited | Píxel de medición, campañas en Facebook e Instagram y públicos personalizados | Corresponsable en determinados tratamientos de audiencias y medición, según sus condiciones |
| WhatsApp, del grupo Meta | Canal de mensajería usado para atender consultas | Tratamiento sujeto a las condiciones del servicio, que el usuario acepta al escribir |
| Portales de bodas y directorios | Recepción de solicitudes generadas en sus fichas | Responsables independientes con sus propias políticas |
| Asesoría fiscal y contable | Contabilidad, facturación y obligaciones tributarias | [PENDIENTE: nombre de la gestoría y contrato de encargado] |
| Entidades bancarias | Cobros, transferencias y devoluciones | Responsables independientes en el ámbito de los servicios de pago |
| Proveedores del evento | Fotógrafo, floristería, servicio de autobuses, música y otros que intervengan en vuestra celebración | Solo se les comunica lo imprescindible y únicamente cuando los contratáis vosotros o autorizáis la coordinación |
| Administraciones públicas y fuerzas de seguridad | Cuando una norma lo exige, por ejemplo en el registro de personas alojadas o en la tramitación de una ceremonia civil | Cesión amparada en obligación legal |
| Compañía aseguradora y asesoría jurídica | Gestión de siniestros y defensa frente a reclamaciones | Solo en caso de incidencia |
Publicidad con datos de contacto
Públicos personalizados de Meta y Customer Match de Google
Esto merece su propia sección porque es lo que la mayoría de las webs esconde en una línea y es, precisamente, lo que más consecuencias tiene. La finca hace publicidad digital en Google y en Meta, y entre las herramientas disponibles hay dos que no funcionan con cookies, sino con vuestros datos de contacto: los públicos personalizados de Meta, conocidos como Custom Audiences, y el Customer Match de Google.
Funcionan así: se toma una lista de correos electrónicos o de teléfonos, se transforma cada dato en un código cifrado mediante una función de resumen criptográfico del tipo SHA-256 y se sube esa lista a la plataforma, que la compara con los códigos de sus propios usuarios. Cuando hay coincidencia, la plataforma sabe que esa persona está en la lista y permite mostrarle anuncios, excluirla de una campaña o buscar personas parecidas a ella, lo que se conoce como público similar. Que el dato viaje cifrado reduce el riesgo, pero no convierte el tratamiento en anónimo: sigue siendo un dato personal, porque sirve precisamente para identificar a una persona concreta dentro de una plataforma.
Por eso esta práctica exige dos cosas que aquí se asumen de forma expresa. La primera es una base legal propia: el consentimiento previo, específico, informado y revocable de la persona cuyos datos se van a subir. No vale el consentimiento genérico de un formulario de contacto, ni una casilla premarcada, ni deducirlo del hecho de que alguien haya pedido un presupuesto. La segunda es la información previa, que es este mismo texto: hay que decir antes de recoger el dato que puede acabar usándose para segmentar publicidad y en qué plataformas. Las autoridades europeas han sancionado en varias ocasiones el uso de estas herramientas sin base legal adecuada, y en algunos tratamientos de audiencias la plataforma y el anunciante actúan como corresponsables, de modo que la responsabilidad no se traslada entera al gigante tecnológico.
En concreto, y siempre que exista consentimiento, los datos que pueden usarse para estas finalidades son el correo electrónico y el número de teléfono, transformados en código cifrado antes de salir de nuestros sistemas. No se suben nunca datos de salud, alergias, importes contratados ni contenido de conversaciones. Las listas se emplean también en sentido inverso, para excluir de la publicidad a quien ya ha contratado o ha pedido no recibir más impactos, que es un uso que os beneficia y que se mantiene mientras la campaña esté activa.
Podéis oponeros o retirar el consentimiento en cualquier momento escribiendo a la dirección de contacto indicada arriba, sin dar explicaciones y sin que eso afecte a la atención que recibáis. Al hacerlo, vuestro dato se elimina de las listas activas en la plataforma. Además, tanto Google como Meta ofrecen dentro de sus propias cuentas herramientas de control de la publicidad personalizada, que actúan sobre todos los anunciantes a la vez y que conviene revisar si el asunto os preocupa.
Pendiente antes de activar cualquier campaña con estas herramientas: incorporar una casilla de consentimiento específica y separada en todos los formularios, guardar prueba de cuándo y cómo se prestó cada consentimiento, aceptar en las plataformas las condiciones de uso de datos de clientes y documentar el análisis de riesgo. Sin estos cuatro pasos, la subida de listas no debe hacerse.
Fuera del Espacio Económico Europeo
Transferencias internacionales
Algunos de los proveedores mencionados pertenecen a grupos con sede en Estados Unidos, de modo que ciertos datos pueden tratarse fuera del Espacio Económico Europeo. Es el caso de Google y de Meta, y puede serlo de las herramientas de correo o de formularios según el proveedor que finalmente se contrate.
Esas transferencias se amparan en los mecanismos que prevé el capítulo V del Reglamento: la decisión de adecuación del Marco de Privacidad de Datos entre la Unión Europea y Estados Unidos para las entidades certificadas en él, las cláusulas contractuales tipo aprobadas por la Comisión Europea cuando la decisión de adecuación no resulte aplicable, y las medidas adicionales técnicas y organizativas que cada proveedor documente, como el cifrado en tránsito y en reposo o el tratamiento en centros de datos europeos cuando la herramienta lo permita.
Podéis solicitar una copia de las garantías aplicadas escribiendo a la dirección de contacto. [PENDIENTE: verificar, proveedor por proveedor, qué mecanismo concreto aplica cada uno y dejarlo por escrito en el registro de actividades de tratamiento.]
Perfilado y seguridad
Decisiones automatizadas y medidas de seguridad
No se toman decisiones automatizadas que produzcan efectos jurídicos sobre vosotros ni que os afecten significativamente de modo similar. Ningún algoritmo decide si se os da una fecha, qué precio se os ofrece o si se acepta vuestro evento: eso lo deciden personas. Sí existe un perfilado de alcance limitado con fines publicitarios, consistente en agrupar a los visitantes de la web en segmentos según las páginas que han visto para mostrarles anuncios más pertinentes, que solo se activa si aceptáis las cookies publicitarias.
En cuanto a la seguridad, se aplican medidas técnicas y organizativas proporcionadas al riesgo: conexión cifrada en toda la web, control de acceso a los buzones y a las herramientas de gestión, contraseñas robustas con verificación en dos pasos donde el proveedor la ofrece, copias de seguridad periódicas y limitación del acceso a los datos a las personas que los necesitan para su trabajo. Si se produjera una violación de seguridad con riesgo para vuestros derechos, se notificará a la Agencia Española de Protección de Datos en el plazo legal y, cuando el riesgo sea alto, también a vosotros.
Lo que podéis exigir
Vuestros derechos
El Reglamento os reconoce una serie de derechos que se ejercen de forma gratuita y que aquí no se ponen difíciles. Basta con escribir.
| Derecho | Qué permite |
|---|---|
| Acceso | Saber si se están tratando datos vuestros, cuáles son y obtener una copia |
| Rectificación | Corregir los datos inexactos o completar los incompletos |
| Supresión | Pedir que se borren cuando ya no sean necesarios o cuando retiréis el consentimiento |
| Oposición | Oponeros a tratamientos basados en el interés legítimo, incluida la publicidad y la elaboración de perfiles con fines comerciales |
| Limitación | Pedir que los datos se conserven pero no se usen mientras se resuelve una discrepancia |
| Portabilidad | Recibir en formato estructurado los datos que hayáis facilitado y transmitirlos a otro responsable |
| Retirada del consentimiento | Revocar en cualquier momento el consentimiento prestado, sin efecto retroactivo sobre los tratamientos ya realizados |
| No ser objeto de decisiones automatizadas | Derecho reconocido por el artículo 22, que aquí no llega a activarse porque no se toman decisiones de ese tipo |
Para ejercerlos, enviad una solicitud a [PENDIENTE: correo electrónico oficial] o por escrito a [PENDIENTE: domicilio social], indicando qué derecho queréis ejercer y acompañando una copia de vuestro documento de identidad o cualquier otro medio que permita acreditar quién sois. También se admite la solicitud hecha por WhatsApp o por teléfono, siempre que después se confirme por escrito para poder documentarla. La respuesta se dará en el plazo de un mes desde la recepción, prorrogable en dos meses más si la solicitud es especialmente compleja, en cuyo caso se os avisará dentro del primer mes.
Si consideráis que el tratamiento no se ajusta a la normativa, o que la respuesta recibida no es satisfactoria, podéis presentar una reclamación ante la Agencia Española de Protección de Datos, con domicilio en la calle Jorge Juan 6, 28001 Madrid, y sede electrónica en su página web. La reclamación es gratuita y no requiere abogado. Antes de llegar ahí, sin embargo, casi siempre es más rápido escribirnos: cualquier error se corrige el mismo día.
Dos advertencias finales
Menores, datos de terceros y cambios
Los formularios de esta web están dirigidos a personas mayores de edad. No se recogen conscientemente datos de menores de catorce años, y si se detecta que se han facilitado sin la autorización de quien ejerce la patria potestad o la tutela, se suprimen. En las celebraciones donde asisten menores, los datos que llegan son los estrictamente necesarios para el servicio, normalmente un menú infantil y una alergia, y los facilita quien contrata.
Quien facilite datos de otras personas, sea la pareja, un familiar o un invitado, garantiza que les ha informado previamente del contenido de esta política y que cuenta con su permiso. Es una responsabilidad que la ley pone del lado de quien comunica el dato, no de quien lo recibe.
Esta política puede actualizarse cuando cambie la normativa, cuando se incorporen nuevas herramientas o cuando cambien los proveedores. La versión vigente es siempre la publicada en esta página, y cuando el cambio sea relevante se avisará por los canales habituales. Versión y fecha: [PENDIENTE: fecha de publicación].
