ReadyPep es el responsable del tratamiento de cada cuenta de investigador, cada pedido registrado y cada hilo de WhatsApp que recibimos. Esta Política explica exactamente qué datos personales recopilamos, por qué, quién los trata en nuestro nombre, cuánto tiempo los conservamos y cómo ejerce los derechos que el RGPD de la UE, el RGPD del Reino Unido, la CCPA / CPRA y la LGPD le otorgan sobre esos datos.
ReadyPep es el responsable del tratamiento de los datos personales recopilados a través de readypep.com, el sistema de Cuenta, los flujos de carrito y pago, el canal de WhatsApp para investigadores y las bandejas de correo y tickets publicadas en el pie de página de este sitio. Cuando ReadyPep está establecido fuera de la Unión Europea, designamos un representante en la UE conforme al artículo 27 del RGPD de la UE; el nombre y la dirección del representante se publican en el bloque de la entidad al final de esta página una vez finalizado el registro.
Toda la correspondencia relativa a privacidad (solicitudes de acceso, rectificación, supresión, portabilidad, oposición y reclamaciones) debe enviarse a [email protected]. Nuestro objetivo es acusar recibo en un plazo de cinco (5) días hábiles y dar una respuesta sustantiva en un plazo de treinta (30) días. Cuando la solicitud sea compleja, podemos ampliar el plazo en sesenta (60) días adicionales conforme al artículo 12(3) del RGPD, previa notificación.
Aplicamos la minimización de datos: solo recopilamos los datos personales que necesitamos para verificar tu elegibilidad como investigador, gestionar pedidos, enviar paquetes a través de DHL Express o FedEx, cumplir con la documentación de la HMRC y de aduanas, gestionar las bandejas de soporte de WhatsApp y correo, y documentar la declaración de uso exclusivo para investigación en el expediente regulatorio.
Conforme al artículo 6 del RGPD de la UE y al RGPD del Reino Unido paralelo, cada acto de tratamiento se fundamenta en una de las bases que figuran a continuación. No nos basamos en el consentimiento para el tratamiento que es esencial para entregar un Pedido; nos basamos en el contrato o en el interés legítimo, que es el criterio adecuado para esa actividad.
ReadyPep opera con un conjunto reducido y deliberadamente seleccionado de encargados del tratamiento. Cada encargado está vinculado por un Acuerdo de Tratamiento de Datos por escrito conforme al artículo 28 del RGPD, con las Cláusulas Contractuales Tipo correspondientes cuando los datos salen del Reino Unido o del EEE. La lista que aparece a continuación es el registro público de subencargados y se actualiza a medida que cambia nuestra infraestructura.
La mayor parte del tratamiento se realiza dentro del Reino Unido o del Espacio Económico Europeo. Cuando se transfieren datos personales a un tercer país (por ejemplo, a un centro de un transportista o a un procesador de pago con una entidad legal en EE. UU.), la transferencia se ampara en una de las siguientes garantías conforme al Capítulo V del RGPD: (a) una decisión de adecuación; (b) Cláusulas Contractuales Tipo firmadas con el importador, con una evaluación de impacto de la transferencia en el expediente; o (c) la excepción de estricta necesidad del artículo 49(1)(b) para el caso excepcional de una única entrega a un transportista que no pueda realizarse de otro modo.
No transferimos datos personales a jurisdicciones que figuren en la lista restringida de la UE y no transferimos datos a ningún país sometido a control de sanciones por la Oficina de Aplicación de Sanciones Financieras del Reino Unido (OFSI).
Conservamos los datos personales únicamente mientras tengamos una finalidad lícita para hacerlo. La tabla que aparece a continuación es el calendario de conservación canónico. Transcurrido el periodo indicado, los registros se eliminan o se seudonimizan; la analítica agregada y no identificable puede conservarse de forma indefinida.
Tienes los derechos que se indican a continuación conforme al RGPD de la UE y al RGPD del Reino Unido paralelo. Si resides en California, también se aplican los derechos descritos en la California Consumer Privacy Act / CPRA y los respetamos en paralelo; si resides en Brasil, se aplica la LGPD; si resides en Suiza, se aplica la revFADP. Los derechos equivalentes en otras jurisdicciones se respetan en la medida en que la ley nos sea aplicable.
ReadyPep utiliza cookies y almacenamiento equivalente para que funcionen el carrito, el pago, el cambio de idioma y la sesión de la Cuenta, y para medir cómo llegan al sitio los visitantes y las campañas publicitarias. Para la medición publicitaria usamos el pixel de Meta y la API de Conversiones de Meta, que atribuyen los pedidos a la campaña que remitió a un investigador; para la analítica de tráfico usamos Google Analytics 4. No vendemos datos personales y no cargamos redes de retargeting entre sitios, intermediarios de datos ni rastreadores de grafos de audiencia más allá de la medición de Meta y Google descrita aquí.
Seguimos un enfoque de seguridad por capas: cifrado en tránsito (solo TLS 1.3), cifrado en reposo en la base de datos, control de acceso basado en roles en la consola de administración, registros de auditoría en cada acción privilegiada, tokens de acceso de duración limitada para el personal de soporte, y revisión de código en cada cambio que afecte a datos personales. Los proveedores de infraestructura en los que confiamos cuentan con auditoría SOC 2 Type II cuando está disponible, y con certificación ISO 27001 cuando está disponible.
Si se produce una violación de datos personales que probablemente entrañe un riesgo para tus derechos y libertades, lo notificamos a la ICO del Reino Unido en un plazo de setenta y dos (72) horas desde que tengamos conocimiento, y se lo comunicamos sin dilación indebida a los investigadores afectados cuando el riesgo sea alto (artículos 33 y 34 del RGPD). La notificación describe la naturaleza de la violación, las categorías y el volumen aproximado de afectados, las consecuencias probables y las medidas adoptadas o propuestas.
El Sitio y el Servicio no están dirigidos a ninguna persona menor de 21 años. La edad mínima para crear una Cuenta o realizar un Pedido es de 21 años, con independencia de la mayoría de edad local. No recopilamos a sabiendas datos personales de menores. Si crees que un menor ha creado una Cuenta o ha compartido datos con nosotros, escribe a [email protected] y eliminaremos el registro una vez verificado.
Actualizamos esta Política de Privacidad cuando nuestro tratamiento cambia de forma significativa, por ejemplo cuando añadimos o eliminamos un encargado, modificamos un plazo de conservación o nos expandimos a una nueva jurisdicción. Los cambios sustanciales se notifican por correo a todos los titulares de Cuenta al menos catorce (14) días antes de que surtan efecto, salvo cuando la ley exija un plazo más breve. La versión vigente en cada momento es siempre la publicada en esta página, con la fecha visible en la parte superior del documento.
Cuando conectas una cuenta de Google a ReadyPep, el uso que ReadyPep hace de la información recibida de las API de Google se ajusta a la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado. Puedes conectar una cuenta de Google para autorizar a ReadyPep a leer mensajes de Gmail o a enviar mensajes de Gmail en tu nombre. Algunos ejemplos son importar a tu Cuenta un correo relacionado con un Pedido, adjuntar un correo de un investigador a un ticket de soporte y enviar un presupuesto o una notificación de envío desde tu propia dirección de Gmail. Esta sección es la divulgación canónica de a qué datos de usuario de Google accedemos, por qué accedemos a ellos, cómo los protegemos, cuánto tiempo los conservamos y cómo los eliminas.
ReadyPep no transfiere datos de usuario de Google a terceros salvo cuando sea necesario para prestar o mejorar la función de cara al usuario que autorizaste, para cumplir con la ley aplicable, o como parte de una fusión, adquisición o venta de activos en la que recibas una notificación. ReadyPep no utiliza datos de usuario de Google para publicidad de ningún tipo, incluidos el retargeting, la publicidad personalizada o la publicidad basada en intereses. ReadyPep no permite que personas lean tus datos de Gmail, salvo (a) con tu consentimiento explícito para el mensaje o hilo concreto, (b) cuando sea necesario por motivos de seguridad, como la investigación de abusos, (c) para cumplir con la ley aplicable, o (d) cuando los datos hayan sido agregados y anonimizados y se usen para mejorar funciones que no son de cara al usuario. ReadyPep no utiliza datos de usuario de Google para desarrollar, mejorar ni entrenar modelos generalizados o no personalizados de inteligencia artificial o aprendizaje automático.
Aplicamos la minimización de datos: solo recopilamos los datos personales que necesitamos para verificar tu elegibilidad como investigador, gestionar pedidos, enviar paquetes a través de DHL Express o FedEx, cumplir con la documentación de la HMRC y de aduanas, gestionar las bandejas de soporte de WhatsApp y correo, y documentar la declaración de uso exclusivo para investigación en el expediente regulatorio.
Conforme al artículo 6 del RGPD de la UE y al RGPD del Reino Unido paralelo, cada acto de tratamiento se fundamenta en una de las bases que figuran a continuación. No nos basamos en el consentimiento para el tratamiento que es esencial para entregar un Pedido; nos basamos en el contrato o en el interés legítimo, que es el criterio adecuado para esa actividad.
ReadyPep opera con un conjunto reducido y deliberadamente seleccionado de encargados del tratamiento. Cada encargado está vinculado por un Acuerdo de Tratamiento de Datos por escrito conforme al artículo 28 del RGPD, con las Cláusulas Contractuales Tipo correspondientes cuando los datos salen del Reino Unido o del EEE. La lista que aparece a continuación es el registro público de subencargados y se actualiza a medida que cambia nuestra infraestructura.
La mayor parte del tratamiento se realiza dentro del Reino Unido o del Espacio Económico Europeo. Cuando se transfieren datos personales a un tercer país (por ejemplo, a un centro de un transportista o a un procesador de pago con una entidad legal en EE. UU.), la transferencia se ampara en una de las siguientes garantías conforme al Capítulo V del RGPD: (a) una decisión de adecuación; (b) Cláusulas Contractuales Tipo firmadas con el importador, con una evaluación de impacto de la transferencia en el expediente; o (c) la excepción de estricta necesidad del artículo 49(1)(b) para el caso excepcional de una única entrega a un transportista que no pueda realizarse de otro modo.
No transferimos datos personales a jurisdicciones que figuren en la lista restringida de la UE y no transferimos datos a ningún país sometido a control de sanciones por la Oficina de Aplicación de Sanciones Financieras del Reino Unido (OFSI).
Conservamos los datos personales únicamente mientras tengamos una finalidad lícita para hacerlo. La tabla que aparece a continuación es el calendario de conservación canónico. Transcurrido el periodo indicado, los registros se eliminan o se seudonimizan; la analítica agregada y no identificable puede conservarse de forma indefinida.
Tienes los derechos que se indican a continuación conforme al RGPD de la UE y al RGPD del Reino Unido paralelo. Si resides en California, también se aplican los derechos descritos en la California Consumer Privacy Act / CPRA y los respetamos en paralelo; si resides en Brasil, se aplica la LGPD; si resides en Suiza, se aplica la revFADP. Los derechos equivalentes en otras jurisdicciones se respetan en la medida en que la ley nos sea aplicable.
ReadyPep utiliza cookies y almacenamiento equivalente para que funcionen el carrito, el pago, el cambio de idioma y la sesión de la Cuenta, y para medir cómo llegan al sitio los visitantes y las campañas publicitarias. Para la medición publicitaria usamos el pixel de Meta y la API de Conversiones de Meta, que atribuyen los pedidos a la campaña que remitió a un investigador; para la analítica de tráfico usamos Google Analytics 4. No vendemos datos personales y no cargamos redes de retargeting entre sitios, intermediarios de datos ni rastreadores de grafos de audiencia más allá de la medición de Meta y Google descrita aquí.
Seguimos un enfoque de seguridad por capas: cifrado en tránsito (solo TLS 1.3), cifrado en reposo en la base de datos, control de acceso basado en roles en la consola de administración, registros de auditoría en cada acción privilegiada, tokens de acceso de duración limitada para el personal de soporte, y revisión de código en cada cambio que afecte a datos personales. Los proveedores de infraestructura en los que confiamos cuentan con auditoría SOC 2 Type II cuando está disponible, y con certificación ISO 27001 cuando está disponible.
Si se produce una violación de datos personales que probablemente entrañe un riesgo para tus derechos y libertades, lo notificamos a la ICO del Reino Unido en un plazo de setenta y dos (72) horas desde que tengamos conocimiento, y se lo comunicamos sin dilación indebida a los investigadores afectados cuando el riesgo sea alto (artículos 33 y 34 del RGPD). La notificación describe la naturaleza de la violación, las categorías y el volumen aproximado de afectados, las consecuencias probables y las medidas adoptadas o propuestas.
El Sitio y el Servicio no están dirigidos a ninguna persona menor de 21 años. La edad mínima para crear una Cuenta o realizar un Pedido es de 21 años, con independencia de la mayoría de edad local. No recopilamos a sabiendas datos personales de menores. Si crees que un menor ha creado una Cuenta o ha compartido datos con nosotros, escribe a [email protected] y eliminaremos el registro una vez verificado.
Actualizamos esta Política de Privacidad cuando nuestro tratamiento cambia de forma significativa, por ejemplo cuando añadimos o eliminamos un encargado, modificamos un plazo de conservación o nos expandimos a una nueva jurisdicción. Los cambios sustanciales se notifican por correo a todos los titulares de Cuenta al menos catorce (14) días antes de que surtan efecto, salvo cuando la ley exija un plazo más breve. La versión vigente en cada momento es siempre la publicada en esta página, con la fecha visible en la parte superior del documento.
Cuando conectas una cuenta de Google a ReadyPep, el uso que ReadyPep hace de la información recibida de las API de Google se ajusta a la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado. Puedes conectar una cuenta de Google para autorizar a ReadyPep a leer mensajes de Gmail o a enviar mensajes de Gmail en tu nombre. Algunos ejemplos son importar a tu Cuenta un correo relacionado con un Pedido, adjuntar un correo de un investigador a un ticket de soporte y enviar un presupuesto o una notificación de envío desde tu propia dirección de Gmail. Esta sección es la divulgación canónica de a qué datos de usuario de Google accedemos, por qué accedemos a ellos, cómo los protegemos, cuánto tiempo los conservamos y cómo los eliminas.
ReadyPep no transfiere datos de usuario de Google a terceros salvo cuando sea necesario para prestar o mejorar la función de cara al usuario que autorizaste, para cumplir con la ley aplicable, o como parte de una fusión, adquisición o venta de activos en la que recibas una notificación. ReadyPep no utiliza datos de usuario de Google para publicidad de ningún tipo, incluidos el retargeting, la publicidad personalizada o la publicidad basada en intereses. ReadyPep no permite que personas lean tus datos de Gmail, salvo (a) con tu consentimiento explícito para el mensaje o hilo concreto, (b) cuando sea necesario por motivos de seguridad, como la investigación de abusos, (c) para cumplir con la ley aplicable, o (d) cuando los datos hayan sido agregados y anonimizados y se usen para mejorar funciones que no son de cara al usuario. ReadyPep no utiliza datos de usuario de Google para desarrollar, mejorar ni entrenar modelos generalizados o no personalizados de inteligencia artificial o aprendizaje automático.
Los seis documentos forman un único acuerdo vinculante entre ReadyPep y cada investigador con una cuenta o pedido registrado.