Política de Privacidad - Shopilo España

Última actualización: 27 de agosto de 2026

Esta Política de Privacidad describe cómo DontPayFull SRL, operador de Shopilo.es, recopila, trata y protege sus datos personales de conformidad con el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).

1. Responsable del tratamiento

El responsable del tratamiento de los datos personales recogidos a través de shopilo.es es:

Denominación socialDontPayFull SRL
Domicilio socialStr. Zece Mese nr. 9, Ap. 1, 024061 București, Rumanía
Registro mercantilJ40/14765/2015 (Registro Mercantil de Bucarest)
NIF / Número de IVARO35294618
Representantes legalesAndrei Vasilescu (Director General), Adrian Cristea (Director Técnico)
Correo generalcontacto@shopilo.es
Correo de privacidadprivacidad@shopilo.es
Teléfono+40 748 316 698

Delegado de Protección de Datos (DPD): DontPayFull SRL ha evaluado la obligatoriedad de designar un Delegado de Protección de Datos (DPD) de conformidad con el artículo 37 del RGPD y el artículo 34 de la LOPDGDD, y ha determinado que dicha designación no es preceptiva en la actualidad. Para consultas sobre privacidad: privacidad@shopilo.es.

Edad mínima para el consentimiento

En España, la edad mínima para prestar consentimiento al tratamiento de datos personales es de 14 años, conforme al artículo 7 de la LOPDGDD. Para la creación de una cuenta en Shopilo.es se requieren al menos 18 años como condición comercial del servicio. La simple navegación por el Sitio no está sujeta a restricciones de edad.

La aplicación móvil de Shopilo tampoco recopila identificadores publicitarios móviles (Apple IDFA / Google Advertising ID) y no integra SDK publicitarios ni SDK de analítica de terceros. Google Analytics 4 y Meta Pixel se ejecutan únicamente en el sitio web, no en la aplicación.

2. Qué datos recopilamos y por qué

A continuación se detallan las categorías de datos personales que tratamos, la finalidad de cada tratamiento, la base legal que lo ampara y el plazo de conservación. En todos los casos, los datos tratados se limitan a los estrictamente necesarios para cada finalidad (principio de minimización, Art. 5(1)(c) RGPD).

CategoríaDatos tratados / FinalidadBase legal (RGPD)Conservación
A. Datos de usoNavegación anonimizada, datos técnicos (ciudad y país derivados de la dirección IP, IP truncada tras el procesamiento y no conservada íntegramente, tipo de navegador, sistema operativo, páginas visitadas, duración de la sesión) - recogidos mediante Google Analytics 4. Finalidad: análisis del rendimiento del sitio y mejora del servicio.Art. 6(1)(f) RGPD - interés legítimo (análisis estadístico y mejora del servicio). La IP se trunca antes de cualquier almacenamiento.26 meses (configuración GA4)
B. Datos de cookie / consentimientoPreferencias de cookies y registro del consentimiento otorgado o denegado, gestionados por CookieScript. Finalidad: cumplimiento de la obligación legal de registro del consentimiento.Art. 6(1)(c) RGPD - obligación legal (LSSI-CE Art. 22.2 + AEPD Guía de Cookies 2023)13 meses
C. Datos de marketingDatos de visita y conversión recogidos por Meta Pixel (solo si acepta las cookies de marketing mediante CookieScript). Finalidad: medición de eficacia publicitaria y remarketing.Art. 6(1)(a) RGPD - consentimiento explícito (puede retirar su consentimiento en cualquier momento a través del panel de cookies)90 días
D. Datos de cuentaCorreo electrónico, nombre de usuario, preferencias guardadas - solo si el usuario se registra de forma voluntaria. Finalidad: prestación del servicio de cuenta personalizada.Art. 6(1)(b) RGPD - ejecución del contrato de servicioDuración de la cuenta + 30 días tras la eliminación
E. Alertas de precioCorreo electrónico - solo si el usuario se suscribe a alertas de precio de forma voluntaria. Finalidad: envío de notificaciones de bajada de precio.Art. 6(1)(a) RGPD - consentimiento (puede darse de baja en cualquier momento mediante el enlace incluido en cada correo)Hasta que el usuario se dé de baja

Qué NO recopilamos

  • Datos de pago ni información de tarjeta bancaria - Shopilo.es no procesa transacciones.
  • Categorías especiales de datos (Art. 9 RGPD): datos de salud, origen étnico o racial, convicciones políticas o religiosas, datos biométricos, etc.
  • Contenido del carrito de compra del usuario - las transacciones se realizan íntegramente en el sitio del comerciante.
  • Cookies de afiliación: Shopilo.es no establece cookies de afiliación. Cuando el usuario hace clic en un enlace y accede al sitio web de un comerciante, este o las redes de afiliación pueden establecer sus propias cookies en sus dominios, bajo su propia política de privacidad, que escapa al control de Shopilo.es. Consulte nuestra Política de Cookies para más información.

Aplicación móvil de Shopilo — tratamientos adicionales

Además de los tratamientos descritos anteriormente, cuando utiliza la aplicación móvil de Shopilo (iOS y Android) se aplica lo siguiente. El inicio de sesión en la aplicación se realiza sin contraseña: se envía un código de un solo uso o un enlace mágico a su dirección de correo electrónico. Su cuenta, las tiendas que sigue y sus preferencias de newsletter son los mismos datos de cuenta que en el sitio web (véase la categoría D anterior).

Categoría de datosDatos concretosFinalidad del tratamientoBase legalConservación
F. Datos de notificaciones pushToken push (token push de Expo), modelo del dispositivo y versión del sistema operativo, plataforma e idioma de la aplicación, estado del permiso de notificacionesEnvío de notificaciones push en la aplicación (por ejemplo, novedades de las tiendas que sigue)Art. 6(1)(a) RGPD — consentimiento, otorgado a través de la solicitud de permiso de notificaciones del sistema operativo; puede retirarlo en cualquier momento en los ajustes de su dispositivoHasta que revoque el permiso de notificaciones, cierre sesión o elimine su cuenta; los tokens no válidos se eliminan automáticamente
G. Datos del dispositivo y de seguridadIdentificador estable de la instalación de la aplicación (utilizado para las sesiones de invitado antes de iniciar sesión), atestación de integridad del dispositivo (Apple App Attest / Google Play Integrity), diagnóstico de fallos y errores (modelo del dispositivo, versión del sistema operativo, versión de la aplicación, detalles técnicos del error)Funcionamiento seguro de la aplicación y de su API, prevención de abusos y fraudes, estabilidad de la aplicación y diagnóstico de erroresArt. 6(1)(f) RGPD — interés legítimo en un servicio seguro y estableIdentificador de instalación: mientras dure la instalación de la aplicación; veredictos de atestación: de corta duración (por sesión); diagnóstico de fallos: 90 días

Los tratamientos realizados en la aplicación sobre la base del interés legítimo (Art. 6(1)(f) RGPD) comprenden: el identificador estable de la instalación de la aplicación, utilizado para ofrecer sesiones de invitado y un acceso seguro a la API; la atestación de integridad del dispositivo, realizada mediante Apple App Attest y Google Play Integrity para proteger nuestros servicios frente a abusos y ataques automatizados; y el diagnóstico de fallos y errores, utilizado para mantener la estabilidad de la aplicación. El diagnóstico de fallos se trata exclusivamente en nuestra propia infraestructura autoalojada de monitorización de errores (Sentry, operada por DontPayFull SRL en servidores bajo nuestro control). Ninguno de estos datos se utiliza con fines publicitarios ni para la elaboración de perfiles.

3. Encargados del tratamiento y destinatarios

DontPayFull SRL comparte datos personales únicamente con los encargados del tratamiento estrictamente necesarios para la prestación del servicio, quienes actúan exclusivamente según nuestras instrucciones y bajo contrato de encargado del tratamiento (Art. 28 RGPD) cuando es aplicable.

EncargadoFunciónLocalizaciónInformación adicional
Google LLCGoogle Analytics 4 - análisis de audiencia y rendimientoEE.UU.Marco de Privacidad de Datos UE-EE.UU. (EU-US DPF) - Política de privacidad - Opt-out: Complemento de inhabilitación de GA
Meta Platforms Inc.Meta Pixel - medición de conversiones y remarketing (solo con consentimiento)EE.UU.EU-US DPF - Política de privacidad de Meta
Hetzner Online GmbHAlojamiento web (hosting)Alemania (UE) - Industriestr. 25, 91710 GunzenhausenTransferencia intra-UE - DPA Art. 28 RGPD firmado
Cloudflare Inc.Red de distribución de contenidos (CDN) y seguridad webEE.UU.EU-US DPF + Cláusulas Contractuales Tipo (CCT) - Política de privacidad
CookieScriptPlataforma de gestión del consentimiento de cookies (CMP)UETransferencia intra-UE - DPA Art. 28 RGPD firmado

No vendemos, alquilamos ni cedemos sus datos personales a terceros con fines propios de estos. Los encargados listados acceden a los datos únicamente en la medida necesaria para prestar sus servicios a Shopilo.es.

Aplicación móvil de Shopilo — destinatarios adicionales

Si activa las notificaciones push en la aplicación móvil de Shopilo, se genera un token push a través del Expo Push Service (650 Industries, Inc., EE.UU.) y las notificaciones se entregan mediante el servicio de notificaciones de la plataforma de su dispositivo — Apple Push Notification service (Apple Inc.) en iOS o Firebase Cloud Messaging (Google LLC) en Android. El token push es un identificador técnico de enrutamiento; no se utiliza con fines publicitarios ni para el seguimiento entre aplicaciones. Para proteger nuestra API frente a abusos, la aplicación verifica la integridad del dispositivo y de la instalación de la aplicación mediante Apple App Attest (iOS) y la API Google Play Integrity (Android); en el transcurso de esta comprobación, Apple o Google reciben una solicitud técnica de atestación desde su dispositivo. La aplicación también comprueba periódicamente si existen actualizaciones a través del servicio EAS Update de Expo, lo que técnicamente implica la transmisión de su dirección IP a los servidores de Expo.

Encargado / destinatarioFinalidad (aplicación móvil)PaísBase legal de la transferenciaInformación de privacidad
650 Industries, Inc. (“Expo”)Expo Push Service (enrutamiento de notificaciones push) y EAS Update (entrega de actualizaciones de la aplicación)EE.UU.Cláusulas Contractuales Tipo (CCT), Art. 46(2)(c) RGPDexpo.dev/privacy
Apple Inc.Apple Push Notification service (entrega de notificaciones push en iOS) y App Attest (comprobaciones de integridad del dispositivo)EE.UU.Marco de Privacidad de Datos UE-EE.UU. (EU-US Data Privacy Framework, DPF)apple.com/legal/privacy
Google LLCFirebase Cloud Messaging (entrega de notificaciones push en Android) y API Play Integrity (comprobaciones de integridad del dispositivo)EE.UU.Marco de Privacidad de Datos UE-EE.UU. (EU-US Data Privacy Framework, DPF)policies.google.com/privacy

4. Transferencias internacionales de datos

Algunos de nuestros encargados del tratamiento están establecidos fuera del Espacio Económico Europeo (EEE). En tales casos, garantizamos que las transferencias se realizan con arreglo a las siguientes salvaguardas:

EncargadoPaís destinoMecanismo de transferencia (Art. 46 RGPD)
Google LLCEE.UU.Decisión de adecuación de la Comisión Europea - Marco de Privacidad de Datos UE-EE.UU. (EU-US DPF)
Meta Platforms Inc.EE.UU.Decisión de adecuación - EU-US DPF
Cloudflare Inc.EE.UU.EU-US DPF + Cláusulas Contractuales Tipo (Decisión de la Comisión 2021/914)
Hetzner Online GmbHAlemaniaTransferencia intra-UE - no requiere mecanismo adicional

Puede solicitar una copia de las salvaguardas aplicables a cada transferencia enviando un correo a privacidad@shopilo.es.

Apple Inc. y 650 Industries, Inc. (Expo) — aplicación móvil

En el caso de la aplicación móvil de Shopilo, Apple Inc. (Apple Push Notification service, App Attest) y Google LLC (Firebase Cloud Messaging, Play Integrity) están certificados en el marco del Marco de Privacidad de Datos UE-EE.UU. (EU-US Data Privacy Framework, DPF); por tanto, las transferencias a EE.UU. están amparadas por el Art. 45 RGPD. 650 Industries, Inc. (“Expo”, EE.UU.) trata tokens push y solicitudes de actualización de la aplicación; estas transferencias están garantizadas mediante Cláusulas Contractuales Tipo (CCT) conforme al Art. 46(2)(c) RGPD, suscritas como parte del contrato de encargado del tratamiento con Expo.

5. Plazos de conservación

Los datos se conservan únicamente durante el tiempo necesario para las finalidades para las que fueron recogidos, y en todo caso durante los plazos legales de prescripción aplicables.

Categoría de datosPlazo de conservación
A. Datos de uso (GA4)26 meses desde la recogida
B. Registro de consentimiento (CookieScript)13 meses desde la emisión del consentimiento
C. Datos de marketing (Meta Pixel)90 días; se eliminan automáticamente si retira el consentimiento
D. Datos de cuentaDuración de la cuenta activa + 30 días tras la eliminación de la cuenta
E. Alertas de precio (email)Hasta que el usuario se dé de baja del servicio de alertas

Transcurridos los plazos indicados, los datos son suprimidos de forma segura o anonimizados de manera irreversible.

6. Sus derechos

De conformidad con los artículos 15 a 22 del RGPD y los artículos 12 a 18 de la LOPDGDD, tiene los siguientes derechos respecto de sus datos personales:

DerechoDescripción
Acceso (Art. 15)Obtener confirmación de si tratamos sus datos y, en caso afirmativo, acceder a una copia de los mismos junto con información sobre el tratamiento.
Rectificación (Art. 16)Solicitar la corrección de datos inexactos o la completación de datos incompletos.
Supresión (Art. 17)Solicitar la eliminación de sus datos cuando ya no sean necesarios, cuando retire el consentimiento o cuando el tratamiento sea ilícito, entre otros supuestos.
Limitación del tratamiento (Art. 18)Solicitar que se restrinja el tratamiento de sus datos mientras se verifica su exactitud, se tramita una oposición o se determina si existe obligación legal de conservarlos.
Notificación (Art. 19)Si ha ejercido la rectificación, supresión o limitación, le notificaremos cada rectificación, supresión o limitación a los destinatarios a los que se hayan comunicado sus datos, salvo que resulte imposible o exija un esfuerzo desproporcionado.
Portabilidad (Art. 20)Recibir sus datos en un formato estructurado, de uso común y lectura mecánica, y transmitirlos a otro responsable, cuando el tratamiento se base en consentimiento o contrato y se efectúe por medios automatizados.
Oposición (Art. 21)Oponerse al tratamiento basado en interés legítimo (categoría A) o con fines de marketing directo. Atenderemos su solicitud de forma inmediata en caso de marketing y en un plazo de 30 días en los demás casos.
No ser objeto de decisiones automatizadas (Art. 22)No someterse a decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos o le afecten significativamente de modo similar. Shopilo.es no realiza perfiles automatizados con efectos jurídicos.
Retirada del consentimientoRetirar en cualquier momento el consentimiento otorgado sin que ello afecte a la licitud del tratamiento previo a su retirada. Puede retirar el consentimiento de cookies desde el panel de gestión accesible en cualquier página del sitio.

Cómo ejercer sus derechos: Puede ejercer cualquiera de los derechos anteriores enviando un correo electrónico a privacidad@shopilo.es con el asunto "Ejercicio de derechos RGPD" e indicando su identidad (nombre completo y copia de su documento de identificación) y el derecho que desea ejercer. Atenderemos su solicitud en un plazo máximo de 30 días desde su recepción (prorrogables en dos meses adicionales en casos de especial complejidad, previo aviso).

Derecho al testamento digital (Art. 3 LOPDGDD)

Tiene derecho a designar a una persona física o jurídica para que, en caso de fallecimiento, gestione sus datos personales conforme a sus instrucciones (acceso, rectificación, supresión u otras acciones). Puede ejercer este derecho contactándonos en privacidad@shopilo.es indicando sus instrucciones sobre el tratamiento póstumo de sus datos.

7. Autoridades de control

Si considera que el tratamiento de sus datos personales no se ajusta a la normativa aplicable, tiene derecho a presentar una reclamación ante la autoridad de control competente.

Autoridad de control principal (mecanismo de ventanilla única RGPD):

ANSPDCP - Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (Rumanía)
Web: www.dataprotection.ro

Autoridad de control para usuarios en España:

También puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD): www.aepd.es

En virtud del mecanismo de ventanilla única previsto en el RGPD (Art. 56), la ANSPDCP es la autoridad de control principal, ya que el establecimiento principal de DontPayFull SRL se encuentra en Rumanía. No obstante, los usuarios que residan en España pueden presentar su reclamación directamente ante la AEPD (www.aepd.es), que cooperará con la ANSPDCP en los procedimientos transfronterizos.

8. Contacto y modificaciones

Contacto

Para cualquier consulta o solicitud relacionada con esta Política de Privacidad, puede contactar con nosotros a través de los siguientes canales:

Correo de privacidadprivacidad@shopilo.es
Correo generalcontacto@shopilo.es
Teléfono+40 748 316 698
Dirección postalDontPayFull SRL, Str. Zece Mese nr. 9, Ap. 1, 024061 București, Rumanía

Modificaciones de esta Política

DontPayFull SRL puede actualizar esta Política de Privacidad para reflejar cambios normativos, técnicos o en la forma en que prestamos el servicio.

Aviso previo obligatorio: Cualquier modificación sustancial de esta Política - en particular, cambios en las finalidades del tratamiento, las bases legales, los encargados del tratamiento o los plazos de conservación - le será notificada con al menos 30 días de antelación a su entrada en vigor, mediante correo electrónico (si dispone de cuenta registrada) y/o mediante un aviso destacado en el sitio web. Si no acepta las modificaciones, puede ejercer sus derechos de supresión o portabilidad antes de la fecha de entrada en vigor.

La fecha de la última actualización figura siempre en la parte superior de este documento. La versión vigente es la publicada en esta página en cada momento.


Documentos relacionados:

  • Política de Cookies - Información detallada sobre las cookies utilizadas en Shopilo.es y cómo gestionarlas.
  • Términos de Uso - Condiciones generales de uso del servicio.
  • Aviso Legal - Información legal e identificación del operador conforme al art. 10 LSSI-CE.

© 2026 DontPayFull SRL. Todos los derechos reservados. Shopilo.es está operado por DontPayFull SRL, J40/14765/2015, RO35294618.