Política de privacidad.
1. Responsable y roles
Responsable del sitio web y de los datos de cuenta: Solidteam Marketing Services SL, N.I.F. B67391318, Carrer de Pere IV, 105-106, 08018 Barcelona. Contacto: administracion@solidteam.es.
En la operativa de cobro de «Solid Pay», el cliente (comercio) actúa como Responsable del tratamiento de los datos de sus clientes, contactos y pagadores, y Solidteam Marketing Services SL como Encargado del tratamiento por su cuenta, conforme al art. 28 del RGPD. Las condiciones del encargo se recogen en el anexo de tratamiento de datos del contrato.
2. Delegado de Protección de Datos (DPO)
El punto de contacto en materia de protección de datos es el Delegado de Protección de Datos, en dpo@solidteam.es (y, subsidiariamente, administracion@solidteam.es).
3. Datos que tratamos
Datos identificativos y de contacto (nombre, empresa, correo, teléfono). Datos de la operación de cobro (importe, concepto, referencia, estado, código de autorización, marca/país y últimos dígitos de la tarjeta). Identificadores técnicos de operación y, en su caso, referencias de tokenización. Datos de uso del servicio.
No tratamos el número completo de tarjeta (PAN) ni el CVV, que son tratados por la pasarela de pago. Categorías de interesados: clientes, contactos y pagadores del cliente.
4. Finalidad y base jurídica
Finalidades: prestar y mantener el servicio (generación de enlaces de cobro, gestión del checkout, transmisión de instrucciones de pago a la pasarela y conciliación del resultado en el CRM), atender tus consultas de soporte y cumplir obligaciones legales.
Bases jurídicas: la ejecución del contrato, el interés legítimo y el consentimiento para las consultas de soporte, y el cumplimiento de obligaciones legales. No usamos tus datos para decisiones automatizadas con efectos jurídicos.
5. Datos de tarjeta
El tratamiento de los datos de tarjeta corresponde a la pasarela de pago. La captura se realiza directamente por la pasarela (formularios alojados o tokenización tipo Redsys InSite o Stripe Elements) y Solid no almacena el PAN ni el CVV. El alcance PCI DSS del cliente será el que corresponda a su integración (habitualmente SAQ A).
6. Encargados y subencargados
Para prestar el servicio intervienen los siguientes subencargados y terceros: Redsys (pasarela de pago: procesamiento, autorización y liquidación; España/UE); Stripe (pasarela de pago alternativa, cuando aplique; UE/EE. UU. con garantías RGPD); HubSpot (CRM del cliente: origen del cobro y conciliación; UE/EE. UU. con garantías RGPD); y el proveedor de nube que aloja y ejecuta la plataforma (con garantías RGPD).
Las pasarelas de pago actúan además como responsables independientes respecto del tratamiento de los datos de tarjeta y de la operación de pago. El cliente autoriza con carácter general estos subencargados; se informará de cualquier cambio previsto, pudiendo el cliente oponerse por motivos fundados.
7. Transferencias internacionales
Cuando algún tratamiento implique transferencias fuera del Espacio Económico Europeo, se realizarán con las garantías adecuadas del RGPD (decisión de adecuación o cláusulas contractuales tipo).
8. Conservación
Conservamos los datos mientras exista la relación contractual y, después, durante los plazos legales de prescripción aplicables. A la finalización de la prestación, y a elección del responsable, los datos se suprimen o se devuelven en un formato de uso común dentro de un plazo razonable, salvo obligación legal de conservación.
9. Medidas de seguridad
Aplicamos medidas técnicas y organizativas apropiadas (art. 32 RGPD): cifrado de la información en tránsito y de los secretos sensibles; los datos de tarjeta no se almacenan en nuestros sistemas; control de acceso, autenticación y separación lógica de datos por comercio (multi-tenant); registro de eventos y verificación de integridad y firma de las comunicaciones con la pasarela de pago; copias de seguridad, gestión de vulnerabilidades y procedimientos de respuesta ante incidentes.
10. Violaciones de seguridad
En caso de violación de la seguridad que afecte a los datos, se notificará sin dilación indebida desde que se tenga constancia, con la información prevista en el art. 33.3 del RGPD.
11. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a administracion@solidteam.es o al DPO (dpo@solidteam.es). También puedes reclamar ante la Agencia Española de Protección de Datos (AEPD).