01Responsable del tratamiento
OHA Labs Limited, una empresa registrada en Inglaterra y Gales (número de empresa 17183250), con domicilio social en 71-75 Shelton Street, Covent Garden, London, United Kingdom, WC2H 9JQ ("nosotros", "nos", "nuestro"), es el responsable del tratamiento de sus datos personales.
Para cualquier consulta sobre protección de datos, contáctenos en [email protected].
OHA Labs Limited está registrada en la Oficina del Comisionado de Información del Reino Unido (ICO) como responsable del tratamiento de datos con el número de registro ZC137188. Nuestra entrada en el registro público del ICO se puede verificar en https://ico.org.uk/ESDWebPages/Entry/ZC137188.
02Información que recopilamos
Recopilamos las siguientes categorías de datos personales:
Información de cuenta:
- Dirección de correo electrónico — necesaria para la creación de cuenta y entrega de eSIM
- Nombre — opcional, para personalizar su cuenta
Datos de transacción:
- Historial de pedidos, importes y moneda
- Información de pago — procesada de forma segura por nuestro proveedor de pagos conforme con PCI DSS; nunca almacenamos el número completo de su tarjeta ni su código de seguridad
- Códigos promocionales aplicados a pedidos
Datos de eSIM:
- Identificadores de eSIM (ICCID) y detalles de activación
- Estadísticas de uso de datos
- Configuración e historial de recarga automática
Datos técnicos:
- Dirección IP y tipo de navegador — para seguridad y prevención de fraude
- Datos de sesión — para mantener su inicio de sesión
- Eventos de analítica de uso (páginas vistas e interacciones) — sin cookies; vinculados a un identificador seudonimizado cuando ha iniciado sesión (consulte Servicios de terceros)
Contenido generado por el usuario:
- Reseñas y valoraciones de productos
- Envíos del formulario de contacto
Datos del lado del cliente (no enviados a nuestros servidores):
- Productos vistos recientemente — almacenados únicamente en el almacenamiento local de su navegador
03Base legal del tratamiento
Tratamos sus datos personales sobre las siguientes bases legales según el UK GDPR:
Contrato (Artículo 6(1)(b)):
- Datos de cuenta — para prestar nuestro servicio
- Datos de pedido y pago — para completar su compra
- Provisión de eSIM — para entregar el producto
- Correos electrónicos transaccionales — confirmaciones de pedido y notificaciones de entrega
Interés legítimo (Artículo 6(1)(f)):
- Dirección IP y datos de sesión — protección de nuestro servicio y prevención de fraude y abusos
- Monitorización de la calidad del servicio y notificaciones operativas — mantenimiento de un servicio fiable
- Envíos del formulario de contacto — responder y gestionar su consulta, y prevenir el abuso del formulario
Consentimiento (Artículo 6(1)(a)):
- Reseñas de productos — usted elige escribir una reseña
- Recarga automática — usted activa explícitamente esta función
Tratamos datos de uso del sitio web (páginas vistas, eventos de clic, embudos de conversión) en virtud del interés legítimo para mejorar nuestro servicio. Estos datos se recopilan sin cookies ni identificadores publicitarios; para los clientes con sesión iniciada, los eventos se vinculan a un identificador de cuenta seudonimizado.
04Cómo utilizamos su información
Utilizamos sus datos personales para:
- Procesar y entregar sus pedidos de eSIM
- Enviar confirmaciones de pedido, datos de activación de eSIM y comunicaciones de soporte
- Prevenir el fraude y hacer cumplir nuestros términos de servicio
- Mejorar nuestro sitio web y servicios
- Cumplir con las obligaciones legales
05Servicios de terceros
Compartimos datos con un número reducido de proveedores de servicios de confianza, cada uno contractualmente obligado a proteger sus datos y — salvo que se indique lo contrario a continuación — a procesarlos únicamente según nuestras instrucciones:
Procesamiento de pagos:
- Un proveedor de pagos conforme con PCI DSS procesa su pago con tarjeta en su propia página de pago segura. Nunca recibimos ni almacenamos el número completo de su tarjeta ni su código de seguridad. Para las compras en la UE, actúa como Merchant of Record y es un responsable del tratamiento independiente respecto de sus propias obligaciones legales, como la recaudación del IVA (consulte la sección 'Vendedor oficial (Merchant of Record) — clientes de la UE' de nuestros Términos de Servicio).
Envío de correo electrónico:
- Un servicio de envío de correos electrónicos transaccionales envía sus confirmaciones de pedido, la entrega de su eSIM y las notificaciones de cuenta.
Alojamiento e infraestructura:
- Proveedores de alojamiento en la nube, base de datos y distribución de contenido hacen funcionar nuestro sitio web; nuestra base de datos principal de clientes se aloja en el Reino Unido.
Calidad del servicio:
- Un servicio de monitorización de errores nos ayuda a detectar y corregir fallos.
Provisión de eSIM:
- Trabajamos con un socio de provisión de eSIM para entregar sus perfiles eSIM. Minimizamos los datos compartidos con este socio: no compartimos ningún identificador directo como su nombre, dirección de correo electrónico o número de teléfono. Solo intercambiamos una referencia de transacción, los detalles del plan y del precio, e identificadores técnicos de eSIM — datos seudonimizados que solo pueden vincularse a usted dentro de nuestros propios sistemas.
Analítica:
- Un servicio de analítica sin cookies, centrado en la privacidad y alojado en la UE, procesa páginas vistas y eventos de interacción. Si ha iniciado sesión, los eventos se vinculan a un identificador de cuenta seudonimizado — nunca a su nombre, dirección de correo electrónico o datos de pago — para que podamos entender cómo se utiliza nuestro servicio.
Protección contra bots:
- Un servicio automatizado de protección contra bots protege nuestro formulario de contacto contra el spam (procesa un token de verificación y su dirección IP).
06Transferencias internacionales de datos
Sus datos principales (base de datos y caché) se almacenan en el Reino Unido. Algunos de nuestros proveedores de servicios procesan datos fuera del Reino Unido — en los Estados Unidos y, para la analítica, en el Espacio Económico Europeo (Alemania). Las transferencias al EEE están cubiertas por las regulaciones de adecuación del Reino Unido. Para las transferencias a otros países, solo transferimos sus datos personales cuando están protegidos por una garantía adecuada exigida por el UK GDPR, como el Acuerdo de Transferencia Internacional de Datos del Reino Unido o su Anexo, o las Cláusulas Contractuales Tipo. Puede solicitarnos más información sobre la garantía aplicable a una transferencia concreta contactándonos en [email protected].
07Retención de datos
Conservamos sus datos personales durante los siguientes períodos:
- Datos de cuenta — mientras su cuenta esté activa
- Registros de pedidos — 6 años después de la transacción (UK Companies Act 2006, s.386)
- Metadatos de seguridad de pedidos (dirección IP, información del dispositivo/navegador, país de la tarjeta, últimos 4 dígitos de la tarjeta) — 18 meses para la prevención del fraude y la defensa ante contracargos (interés legítimo, Artículo 6(1)(f)), tras lo cual se eliminan automáticamente; se eliminan de inmediato al eliminar la cuenta
- Registros de eSIM — durante la duración del contrato más 1 año
- Envíos del formulario de contacto — 2 años
- Eventos de analítica de uso — se conservan solo durante un período limitado y luego se eliminan
- Tokens de autenticación, sesiones de inicio de sesión y registros de diagnóstico — se conservan únicamente durante el breve período técnicamente necesario para la seguridad y el funcionamiento del servicio, y después se eliminan automáticamente
Cuando elimina su cuenta, su perfil y sus datos de contacto se eliminan, su dirección de correo electrónico se anonimiza en los registros conservados y los metadatos de seguridad asociados a sus pedidos (dirección IP, información del dispositivo/navegador, país de la tarjeta, últimos 4 dígitos de la tarjeta) se eliminan de inmediato. El registro financiero de cada pedido y recarga (importe, moneda, fechas) se conserva durante 6 años según lo exige la ley (UK Companies Act 2006). Para las cuentas que no elimina, esos metadatos de seguridad se eliminan automáticamente 18 meses después del pedido — el período en el que pueden ser necesarios para la prevención del fraude y la defensa ante contracargos (interés legítimo, Artículo 6(1)(f)) — y no se utilizan para ningún otro fin.
08Cookies y almacenamiento local
Utilizamos un servicio de analítica centrado en la privacidad en modo sin cookies — no se instalan cookies de análisis. Si ha iniciado sesión, los eventos de uso se vinculan a un identificador de cuenta seudonimizado (nunca a su nombre o dirección de correo electrónico) para ayudarnos a mejorar nuestro servicio. No utilizamos cookies publicitarias ni píxeles de seguimiento de terceros.
- Cookie de sesión de autenticación — mantiene su inicio de sesión (HTTP-only, segura)
- Cookie de preferencia de moneda — recuerda la moneda de visualización que elija (funcional; no se utiliza para el seguimiento)
Almacenamiento local:
Almacenamos sus productos vistos recientemente en el almacenamiento local de su navegador para mayor comodidad. Estos datos nunca salen de su dispositivo y no se envían a nuestros servidores.
09Sus derechos
Según el UK GDPR, tiene los siguientes derechos:
- Derecho de acceso — Puede exportar los datos personales conservados en su cuenta en formato legible por máquina (JSON) desde la configuración de su cuenta.
- Derecho de rectificación — Puede actualizar su nombre e información de perfil en la configuración de su cuenta.
- Derecho de supresión — Puede eliminar permanentemente su cuenta desde la configuración de su cuenta. Las eSIM activas se suspenderán y las eSIM no utilizadas se cancelarán. No se emiten reembolsos por eSIM activas o canceladas tras la eliminación de la cuenta. El registro financiero de los pedidos y recargas se conserva durante 6 años para el cumplimiento legal; los metadatos de seguridad para la prevención del fraude asociados se eliminan al eliminar la cuenta y, en caso contrario, tras 18 meses (consulte Retención de datos).
- Derecho a la limitación del tratamiento — Puede solicitar que limitemos cómo procesamos sus datos.
- Derecho a la portabilidad de datos — Puede descargar sus datos en un formato estructurado y legible por máquina desde la configuración de su cuenta.
- Derecho de oposición — Puede oponerse al tratamiento basado en interés legítimo.
Para ejercer cualquier derecho no disponible a través de la configuración de su cuenta, contáctenos en [email protected]. Responderemos en el plazo de un mes.
Derecho a reclamar:
Tiene derecho a presentar una reclamación ante la Information Commissioner's Office (ICO):
- Sitio web: ico.org.uk
- Teléfono: 0303 123 1113
- Dirección: Wycliffe House, Water Lane, Wilmslow, Cheshire, SK9 5AF
10Toma de decisiones automatizada
No tomamos ninguna decisión basada únicamente en el tratamiento automatizado que produzca efectos jurídicos o igualmente significativos sobre usted.
11Datos de menores
Nuestros servicios no están dirigidos a menores de 16 años. No recopilamos conscientemente datos personales de menores. Si cree que hemos recopilado datos de un menor, póngase en contacto con nosotros inmediatamente en [email protected].
12Seguridad de los datos
Implementamos medidas técnicas y organizativas adecuadas para proteger sus datos personales, incluyendo conexiones cifradas (HTTPS), autenticación segura y controles de acceso.
13Residentes de California
Si es residente de California, puede tener derechos adicionales según la Ley de Privacidad del Consumidor de California (CCPA). No vendemos su información personal a terceros. Para cualquier consulta sobre sus derechos de privacidad en California, contáctenos en [email protected].
14Derechos regionales de privacidad
Si se encuentra en determinadas jurisdicciones, puede tener derechos adicionales:
Brasil (LGPD): Tiene derecho a solicitar el acceso, corrección, eliminación y portabilidad de sus datos personales. Contáctenos en [email protected].
Tailandia (PDPA): Tiene derecho a acceder, corregir y eliminar sus datos personales. También puede retirar su consentimiento en cualquier momento.
Japón (APPI): Tiene derecho a solicitar la divulgación, corrección y eliminación de sus datos personales que tenemos.
En todos los casos, el ejercicio de sus derechos según el UK GDPR (como se describe en la sección 'Sus derechos' anterior) también cumplirá con estos requisitos regionales.
15Idioma y contacto
Esta política de privacidad se proporciona en varios idiomas para su comodidad. En caso de discrepancia entre la versión en inglés y cualquier versión traducida, prevalecerá la versión en idioma inglés.
Si tiene alguna pregunta sobre esta política de privacidad, póngase en contacto con nosotros en [email protected].