Legal

Política de privacidad

Última actualización: 5 de julio de 2026

1

Quién es responsable de tus datos

Esta política explica, con honestidad y de forma concreta, qué datos personales recopila la tienda online aspishop.cc, por qué, quién los recibe y qué derechos tienes. El responsable del tratamiento es ASPI, el operador de aspishop.cc. Puedes contactarnos sobre cualquier aspecto de esta política — incluidas las solicitudes de acceso o supresión de tus datos — a través de nuestro servidor oficial de Discord en discord.gg/aspi.

Esta política está redactada conforme al Reglamento General de Protección de Datos (RGPD) y a la ley española de protección de datos (LOPDGDD).

2

Datos que nos das

Solo pedimos lo que la tienda realmente necesita:

  • Para realizar un pedido: nombre, apellidos, correo electrónico y, opcionalmente, tu ID de Discord (usado solo para entregar ventajas relacionadas con Discord, como el rol de cliente).
  • Para crear una cuenta: correo electrónico y contraseña. La contraseña se almacena solo como hash bcrypt — nunca la vemos ni la guardamos en claro.
  • Para recargar crédito de la tienda: el importe; el movimiento queda registrado en el historial de movimientos del saldo de tu cuenta.
  • Para dejar una reseña: tu valoración y el texto que escribas. Las reseñas se muestran públicamente solo con tu nombre de pila.
  • Si contactas con soporte en Discord: lo que decidas contarnos allí (en su plataforma también se aplica la propia política de privacidad de Discord).

No pedimos ni recopilamos direcciones postales, números de teléfono, documentos de identidad ni fechas de nacimiento.

3

Datos recogidos automáticamente

Cuando usas el Sitio Web, nuestros servidores tratan ciertos datos técnicos:

  • Dirección IP, país, identificación del navegador/dispositivo (user-agent) e idioma — registrados junto con los pedidos, los inicios de sesión en la cuenta, las reseñas, los movimientos de saldo y los eventos de seguridad.
  • Páginas visitadas en nuestra propia tienda: mantenemos un pequeño panel propio de visitantes en vivo que conserva la IP, la página actual, el país y el referente en la memoria del servidor durante un máximo de 24 horas. Nunca se comparte y en este sitio no hay ningún rastreador de analítica ni de publicidad de terceros.
  • Análisis de seguridad de tu dirección IP: para prevenir el fraude en los pagos comprobamos las IP contra servicios de reputación de IP que nos indican la ubicación aproximada, el operador de red y si la dirección es una salida conocida de VPN, proxy o TOR (ver sección 6). Las señales de alto riesgo pueden dejar un pedido en espera para revisión manual.
  • Informes técnicos de errores desde tu navegador (mensaje de error, página, versión del navegador) para que podamos corregir fallos. No contienen datos de cuenta.
  • Un registro de seguridad de los eventos relevantes (inicios de sesión, pedidos, pagos, intentos bloqueados) que incluye los datos técnicos anteriores.
4

Cookies y tecnologías similares

Reducimos las cookies al mínimo y no usamos ninguna cookie de publicidad ni de rastreo entre sitios. Lo que realmente establecemos:

Estrictamente necesarias (no requieren consentimiento)

  • aspi-customer-token — mantiene tu sesión iniciada en tu cuenta (7 días, HttpOnly).
  • aspi_review_id — ID anónimo aleatorio que se establece cuando envías una reseña, usado solo para evitar el spam de reseñas (1 año, HttpOnly).
  • NEXT_LOCALE — recuerda el idioma que se te muestra (1 año). Se establece cuando eliges un idioma o, en tu primera visita, según el país que indica tu red; solo guarda tu preferencia de idioma y nunca se utiliza para rastrearte ni para crear perfiles.
  • aspi-cart (localStorage del navegador) — el contenido de tu carrito, almacenado solo en tu propio navegador.
  • Cookies de seguridad de Cloudflare (p. ej. __cf_bm) — establecidas por nuestro proveedor de CDN/seguridad para proteger el sitio de bots y ataques.

Cookies de referidos (solo con tu consentimiento)

Si llegas a través del enlace de referido de un creador (?ref=...), te pedimos tu consentimiento con un banner antes de almacenar el referido de forma persistente. Si aceptas, establecemos aspi_ref (qué creador te refirió, 30 días) y aspi_visitor_id (un ID aleatorio para contar visitantes únicos por creador, 1 año). Si rechazas, solo conservamos el referido durante tu sesión de navegación actual para que el enlace en el que hiciste clic siga funcionando, y nada persiste después de cerrar el navegador. Puedes cambiar tu elección en cualquier momento con el enlace «Configuración de cookies» del pie de página.

Terceros en la página de pago y en las páginas con vídeo

El formulario de pago con tarjeta lo proporciona Stripe, que establece sus propias cookies de prevención del fraude (p. ej. __stripe_mid, __stripe_sid) solo cuando se carga el paso de pago. La verificación antibots Cloudflare Turnstile se ejecuta en los formularios de pago, inicio de sesión y registro. Los vídeos incrustados (tutoriales y páginas de producto) nunca cargan YouTube automáticamente: el reproductor — en el modo «nocookie» de rastreo reducido de YouTube — solo se carga si pulsas reproducir, y las miniaturas de los vídeos se sirven a través de nuestro propio servidor para que tu IP no se envíe a Google mientras simplemente navegas.

Las elecciones de consentimiento se guardan en la cookie aspi_cc durante 12 meses, y conservamos un registro técnico de la elección como prueba del consentimiento.

5

Para qué usamos tus datos y con qué base legal

Cada uso de tus datos se corresponde con una de las bases legales del RGPD:

  • Procesar y entregar tus pedidos, gestionar tu cuenta y tu crédito de la tienda, y responder a las solicitudes de soporte — ejecución de un contrato (art. 6.1.b RGPD).
  • Conservar los registros contables y fiscales de las ventas — obligación legal (art. 6.1.c).
  • Prevenir el fraude en los pagos y el abuso: análisis de IP, limitación de peticiones, registro de seguridad, bloqueo de direcciones abusivas — interés legítimo (art. 6.1.f) en proteger la tienda y a sus clientes del fraude; las comprobaciones se limitan a lo que un pago realmente requiere.
  • Alertas operativas a nuestro propio personal cuando se realiza un pedido o se produce un evento de seguridad — interés legítimo en operar la tienda (ver sección 6 sobre adónde van esas alertas).
  • Invitarte a valorar tu compra a través de Trustpilot — interés legítimo en la reputación respecto de nuestros clientes existentes (soft opt-in); cada invitación incluye la opción de darte de baja y no enviamos ningún otro correo de marketing.
  • Cookies de referidos — tu consentimiento (art. 6.1.a), que puedes retirar en cualquier momento.
6

Quién recibe tus datos

Nunca vendemos ni alquilamos datos personales. Compartimos solo lo que cada proveedor necesita para hacer su trabajo:

  • Stripe (pagos): procesa tu tarjeta íntegramente en su lado; nosotros recibimos y almacenamos solo los últimos 4 dígitos, la marca de la tarjeta y el nombre/país de facturación que Stripe nos devuelve.
  • NOWPayments (pagos con criptomonedas): recibe el número de pedido y el importe para generar la factura de pago.
  • PayPal: cuando pagas con PayPal, recibimos de PayPal tu nombre y correo de PayPal para asociar el pago a tu pedido, y almacenamos esa confirmación.
  • Brevo (proveedor de correo de la UE): envía nuestros correos transaccionales (confirmación de pedido, entrega, restablecimiento de contraseña) y por tanto trata tu dirección de correo y el contenido del correo.
  • Cloudflare (CDN, seguridad, antibots Turnstile, alojamiento de medios): todo el tráfico del sitio pasa por la red de Cloudflare; trata direcciones IP y peticiones como nuestro proveedor de seguridad.
  • Trustpilot (invitaciones a reseñar): tras un pedido entregado, Trustpilot recibe tu dirección de correo y la referencia del pedido para poder enviarte una única invitación a dejar una reseña con opción de baja.
  • Discord: nuestras notificaciones internas para el equipo (nuevo pedido, pago, alerta de seguridad) se envían a nuestros canales privados de Discord y, según el tipo de evento, pueden incluir únicamente los datos que ese evento requiere, como tu nombre, correo, IP y país; si compras a través de nuestro bot de Discord o facilitas tu ID de Discord, los mensajes de entrega y el rol de cliente también se gestionan a través de Discord.
  • Servicios de reputación de IP (vpnapi.io e ipwho.is): reciben las direcciones IP de los clientes — y nada más — para detectar el uso de VPN/proxy/TOR y estimar la ubicación con fines de prevención del fraude.
  • Autoridades públicas: solo cuando la ley nos obliga.
7

Transferencias internacionales

Algunos de los proveedores anteriores son empresas estadounidenses (Stripe, Cloudflare, Discord, las entidades estadounidenses de Trustpilot). Las transferencias a ellos se amparan en el Marco de Privacidad de Datos UE–EE. UU. cuando el proveedor está certificado, y en las Cláusulas Contractuales Tipo de la Comisión Europea en los demás casos. Brevo es un proveedor de la UE (francés); nuestra propia base de datos funciona en nuestro propio servidor ubicado en la UE.

8

Cuánto tiempo conservamos los datos

Conservamos los datos personales solo mientras su finalidad lo requiere:

  • Pedidos, datos de facturación y el registro del crédito de la tienda: al menos 6 años, como exige la legislación mercantil y fiscal española para los registros empresariales.
  • Cuentas de cliente: mientras exista la cuenta. Puedes pedirnos que eliminemos tu cuenta en cualquier momento (sección 10).
  • Registros de seguridad y prevención del fraude (incluidos los resultados de reputación de IP): solo durante el tiempo necesario para detectar y prevenir el fraude y para gestionar cualquier investigación o reclamación relacionada y, en todo caso, no más de 24 meses, tras lo cual se eliminan o anonimizan.
  • Estadísticas de visitantes en vivo: máximo 24 horas, solo en la memoria del servidor.
  • Reseñas: mientras la reseña esté publicada.
  • Claves de producto entregadas: se conservan cifradas junto con el pedido para poder volver a mostrarte tu compra y cumplir la garantía de conformidad.
9

Cómo protegemos tus datos

Todo el tráfico se cifra con TLS. Nuestro servidor de origen no tiene puertos accesibles públicamente: solo se puede acceder a él a través de un túnel cifrado de Cloudflare. Entre las medidas que aplicamos actualmente: las claves de producto entregadas se cifran en reposo con cifrado autenticado robusto (AES-256-GCM), las contraseñas se almacenan únicamente como hashes bcrypt, las sesiones usan cookies HttpOnly, el acceso a los datos de clientes está limitado al personal de la tienda y las acciones sensibles del personal quedan registradas. Los números de tarjeta nunca pasan por nuestros sistemas. Podemos actualizar estas medidas con el tiempo para mantener una protección adecuada.

10

Tus derechos

Según el RGPD puedes, en cualquier momento y de forma gratuita: acceder a los datos que tenemos sobre ti, corregirlos, pedir su supresión, restringir u oponerte a usos concretos, pedir una copia portable y retirar cualquier consentimiento que hayas dado (para las cookies, usa el enlace «Configuración de cookies» del pie de página).

Para ejercer cualquiera de estos derechos, abre un ticket en nuestro servidor de Discord indicando qué quieres; podemos pedirte que demuestres el control del correo electrónico del pedido antes de actuar. Respondemos en un mes como máximo. Ten en cuenta que debemos conservar los datos sujetos a obligaciones legales de retención (por ejemplo, los registros de facturación de pedidos completados) aunque elimines tu cuenta.

Si crees que estamos tratando mal tus datos, tienes derecho a reclamar ante una autoridad de control — en España, la Agencia Española de Protección de Datos (www.aepd.es).

11

Marketing

No enviamos boletines ni correos publicitarios. El único mensaje posterior a la compra es la invitación a reseñar de Trustpilot descrita arriba, de la que puedes darte de baja directamente desde la propia invitación. Cada correo transaccional que enviamos (confirmación de pedido, entrega, restablecimiento de contraseña) es estrictamente necesario para tu compra o tu cuenta.

12

Edad de los usuarios

El Sitio Web está destinado a usuarios de 18 años o más, y no tratamos a sabiendas datos de menores de 14 años (la edad de consentimiento digital en España). Si descubrimos que se han enviado datos de un menor, los eliminaremos.

13

Enlaces a otros servicios

El Sitio Web enlaza a plataformas externas — principalmente nuestra comunidad de Discord y las páginas propias de los proveedores de pago. Una vez que estás en un servicio de terceros, se aplica su propia política de privacidad. Te recomendamos leerla.

14

Cambios en esta política

Cuando nuestras prácticas de datos cambian, actualizamos esta página y su fecha. Los cambios significativos se destacarán en el Sitio Web. Las versiones anteriores pueden solicitarse a través de Discord.

Si tienes dudas sobre esta Política de privacidad o quieres ejercer cualquiera de tus derechos, contáctanos a través de nuestro servidor de Discord.

Contactar