Legal
Política de Privacidad
Qué recogemos, por qué lo necesitamos, quién más lo ve y cómo puedes hacer que lo borremos todo.
Última actualización 8 de septiembre de 2026
En esta página
- 01Quién es responsable de tus datos
- 02Qué recogemos y para qué
- 03Pagos
- 04Newsletter
- 05Cookies y almacenamiento en tu navegador
- 06Imágenes de terceros
- 07Con quién compartimos
- 08Transferencias fuera de la UE
- 09Cuánto tiempo conservamos
- 10Qué ocurre exactamente cuando borras tu cuenta
- 11Tus derechos
- 12Seguridad
- 13Menores
- 14Cambios en esta política
Esta política explica qué hace VerdeNova con tus datos personales cuando visitas la web, creas una cuenta, haces un pedido, te suscribes a la newsletter o nos envías un mensaje. Está escrita para leerse – si algo no se entiende, dínoslo y la reescribimos.
Quién es responsable de tus datos
VerdeNova no es una sociedad: es el nombre comercial de una persona, que ejerce la actividad por cuenta propia. El responsable del tratamiento de los datos personales descritos en esta política es, por tanto, esa persona:
- Nombre: Vera Patrícia Morais Gonçalves
- NIF: 240650158
- Domicilio fiscal y lugar de actividad: Rua Portela de Baixo, 4425-533 São Pedro Fins, Maia, Portugal
- Email: suporte@verdenova.pt
- Teléfono: +351 914 639 115
Para cualquier asunto relacionado con la privacidad, escribe a suporte@verdenova.pt. Respondemos en portugués, español o inglés.
No tenemos Delegado de Protección de Datos designado: por nuestro tamaño y por la naturaleza de la actividad, no estamos obligados a ello. Las solicitudes llegan al mismo buzón y las atendemos nosotros.
Qué recogemos y para qué
Solo pedimos lo que necesita aquello que estás haciendo. No hay campos opcionales que luego usemos para otra cosa, y no compramos listas de contactos.
| Qué | Cuándo | Para qué | Base jurídica (RGPD, art. 6) |
|---|---|---|---|
| Email y contraseña | Al crear una cuenta | Autenticarte y darte acceso a tu cuenta | Ejecución del contrato |
| Nombre y email de tu cuenta de Google | Si entras con Google | Alternativa a crear una contraseña con nosotros | Ejecución del contrato |
| Nombre, dirección, código postal, localidad, teléfono | Al finalizar la compra | Entregar la caja y poder contactarte ese día | Ejecución del contrato |
| Contenido del pedido, importes, IVA, fecha y franja de entrega, idioma | Al hacer el pedido | Preparar, entregar y facturar el pedido | Contrato y obligación legal |
| Preferencias de suscripción (frecuencia, día, productos) | Si te suscribes | Preparar la siguiente caja en el momento adecuado | Ejecución del contrato |
| Número de sellos de la tarjeta de fidelidad | Al pagar un pedido puntual | Aplicar el descuento cuando la tarjeta se llena | Ejecución del contrato |
| Dirección de email | Al suscribirte a la newsletter | Enviarte la newsletter | Consentimiento |
| Nombre, email, asunto y mensaje | Al usar el formulario de contacto o de empresas | Responderte | Interés legítimo en responder a quien nos escribe |
| Dirección IP | En cada envío de formulario público | Frenar envíos automatizados masivos | Interés legítimo en mantener la web en pie |
| Dirección IP y versión del navegador, convertidos en un valor irreversible | En cada visita a una página | Contar visitas sin guardar nada en tu dispositivo | Interés legítimo en saber cómo se usa la web |
| El hecho de que diste tu consentimiento, y la cookie de medición que creó | Solo si marcas la casilla de la medición en un formulario | Enlazar tus visitas contigo, para ver qué lleva de verdad a un pedido | Consentimiento |
La dirección IP es lo único que tratamos sin que tú lo hayas escrito, y nunca se guarda en base de datos ni se asocia a tu cuenta. En un envío de formulario permanece en la memoria del servidor durante un minuto, solo para contar cuántos envíos vinieron del mismo sitio. En una visita a una página se lee una vez, se mezcla con la versión de tu navegador y con un secreto que cambia cada noche para producir un valor que no puede revertirse a ninguno de los dos, y se descarta en el acto. Los dos usos se explican al detalle en Cookies y almacenamiento en tu navegador.
Pagos
Nunca vemos los datos de tu tarjeta. El pago se realiza en el Checkout de Stripe, que es quien recoge y procesa los datos de la tarjeta, de MB WAY o de la referencia Multibanco. No pasan por nuestros servidores y no tenemos forma de acceder a ellos.
De nuestro lado queda lo justo para reconocer el pago y ayudarte si algo sale mal: las referencias internas de Stripe para la sesión, el pago, la factura y el cliente, más el estado del pedido. Stripe trata los datos de pago como responsable autónomo, bajo su propia política de privacidad.
Newsletter
La newsletter es opt-in: solo estás en ella si escribiste tu email y pulsaste suscribirte. La lista se gestiona en Resend, separada por idioma, para que recibas lo que escribimos en la lengua en la que te inscribiste.
Todas las newsletters que enviamos llevan un enlace para darse de baja. Al darte de baja sales de los envíos de inmediato; el contacto queda marcado como dado de baja en Resend y se elimina a los 14 días mediante una rutina automática. Esos 14 días existen por una razón práctica: un contacto borrado de golpe puede volver a entrar en la lista a través de una importación antigua, y la marca de baja es lo que lo impide.
Si borras tu cuenta, también retiramos tu email de todas las listas antes de eliminar la cuenta en sí – y si en ese momento no podemos comunicarnos con Resend, la eliminación falla en lugar de dejarte en una lista sin cuenta.
Cookies y almacenamiento en tu navegador
Sí medimos cómo se usa la web – qué páginas se visitan, qué botones se pulsan – porque si no, estamos adivinando qué hay que arreglar. Lo que no hacemos es publicidad, píxeles de redes sociales ni nada que te siga a otras webs, y nunca vendemos ni compartimos lo que medimos. Funciona sobre Nosis, una plataforma de medición hecha para nosotros y, como nosotros, con sede en Portugal – así que el recuento nunca sale del país, y menos aún de la UE. Tu navegador tampoco habla nunca con la web de otra empresa para esto: todo pasa por la dirección de esta misma web.
Funciona en dos fases, y la diferencia entre ellas importa.
Antes de que des tu consentimiento, no se escribe absolutamente nada en tu dispositivo. Para distinguir una visita de otra, el contador calcula en nuestro servidor un valor a partir de tu dirección IP, de la marca y versión de tu navegador y de un secreto que se tira y se vuelve a generar cada noche a medianoche UTC. Tu dirección IP no se guarda nunca – existe solo en el instante en que se calcula ese valor. Como el secreto cambia a diario, las visitas de ayer no pueden enlazarse con las de hoy, y no hay ahí nada que lleve de vuelta a ti. Por eso no verás un banner de cookies al llegar: en ese momento no hay nada en tu dispositivo sobre lo que preguntarte.
Si das tu consentimiento, una cookie. Cuando un formulario de esta web te muestra la casilla de la medición, marcarla guarda una sola cookie en tu navegador. No contiene más que un número aleatorio largo – sin nombre, sin email, nada legible, y nada que signifique nada para quien no tenga nuestros registros delante. Está protegida de tres formas: la propia página no puede leerla, así que un fallo de la web no puede filtrarla; solo viaja por conexión cifrada; y solo se devuelve a esta web, nunca a nadie más. Dura 400 días. Tu nombre y tu email no forman parte de esto y nunca llegan a Nosis; lo que hace la cookie es permitir que el recuento reconozca el mismo navegador al volver, para que diez visitas tuyas se lean como una persona decidiendo y no como diez desconocidos de paso. Un número que acompaña a tu navegador durante 400 días sigue siendo tuyo para darlo y tuyo para retirarlo, y por eso es una casilla y no algo automático. Borrar la cookie en tu navegador le pone fin, y borrar tu cuenta desde ese navegador también; o escríbenos a suporte@verdenova.pt y mandamos borrar el registro. Dejar la casilla sin marcar te mantiene enteramente en la primera fase.
| Qué | Dónde | Para qué | Cuánto tiempo |
|---|---|---|---|
verdenova-locale |
Cookie | El idioma que elegiste en el selector | 1 año |
| Cookies de sesión de Supabase | Cookie | Mantener tu sesión iniciada | Hasta que salgas o la sesión caduque |
Cookie de medición (nv) |
Cookie | Reconocer tu navegador para la medición de uso – solo si marcaste la casilla | 400 días |
| Carrito | localStorage |
Que no pierdas el carrito al cerrar la pestaña | Hasta que vacíes el carrito |
| Datos del formulario de compra | sessionStorage |
Recuperar lo que ya habías rellenado si vuelves del pago | Hasta que cierres la pestaña |
Puedes borrarlo todo cuando quieras desde los ajustes del navegador. Perderás el carrito y la sesión; la web sigue funcionando.
Imágenes de terceros
Las fotografías de la web se cargan desde
Unsplash (images.unsplash.com), lo que significa que
tu navegador hace una petición a ese servidor y este conoce tu dirección IP, como
ocurre con cualquier imagen externa. Es el único dominio de terceros que permite la
política de seguridad de contenidos de la web – no hay nada más que se cargue desde
fuera.
Con quién compartimos
No vendemos datos personales ni los cedemos a quien quiera usarlos para fines propios. Solo compartimos con quienes tratan datos por cuenta nuestra y para los fines anteriores:
| Quién | Para qué | Dónde |
|---|---|---|
| Supabase | Base de datos y autenticación | UE (París) |
| Stripe | Pagos y suscripciones | UE / EE. UU. |
| Resend | Envío de emails transaccionales y de la newsletter | UE / EE. UU. |
| Vercel | Alojamiento de la web | UE / EE. UU. |
| Nosis | Medición de uso | Portugal |
| Solo si eliges entrar con Google | EE. UU. |
Además, podemos tener que comunicar datos a autoridades públicas cuando la ley nos obligue – por ejemplo, a la Autoridad Tributaria portuguesa, en cumplimiento de las obligaciones fiscales asociadas a una venta.
Transferencias fuera de la UE
Algunos de los proveedores anteriores son empresas estadounidenses y pueden tratar datos fuera del Espacio Económico Europeo. En esos casos, la transferencia se apoya en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea y/o en la certificación en el EU-U.S. Data Privacy Framework, según corresponda a cada proveedor.
Cuánto tiempo conservamos
- Cuenta: mientras la mantengas. La borras cuando quieras, desde tu perfil.
- Pedidos: las facturas y los registros de transacción están sujetos a plazos legales de conservación: en Portugal, por regla general, diez años. Por eso un pedido no desaparece cuando borras la cuenta; ver la sección siguiente.
- Newsletter: hasta que te des de baja, más 14 días.
- Mensajes del formulario de contacto: permanecen en el buzón de soporte mientras sean útiles para el historial del asunto.
- Dirección IP: un minuto, en memoria, y ni eso en el contador de páginas – ahí se usa y se suelta dentro de la propia petición.
- Medición de uso: el secreto diario que hace contables las visitas se destruye cada medianoche UTC. Si diste tu consentimiento, la cookie de medición dura 400 días en tu dispositivo y el registro que la enlaza contigo dura hasta que lo retires o borres tu cuenta.
Qué ocurre exactamente cuando borras tu cuenta
Borrar la cuenta debe eliminar tus datos personales sin eliminar la prueba de la venta – el derecho de supresión no prevalece sobre una obligación legal de conservación (RGPD, art. 17.3.b). En la práctica:
- Tu email se retira de todas las listas de la newsletter.
- Si habías dado tu consentimiento para la medición, se borra en Nosis el registro que enlaza la cookie de medición contigo, y tus visitas pasadas vuelven a ser recuentos sin el nombre de nadie.
- En cada pedido anterior, los datos de entrega – nombre, email, dirección, teléfono – se dejan en blanco. No se «anonimizan en la medida de lo posible»: se borran.
- Quedan los importes, las líneas de producto y las fechas, que es lo que exige la contabilidad. El pedido deja de estar vinculado a ti: sin el vínculo con la cuenta y sin los datos de entrega, la fila ya no te identifica.
- La cuenta y sus credenciales se eliminan.
Tus derechos
Tienes derecho a acceder a tus datos, rectificarlos, solicitar su supresión, pedir la limitación del tratamiento, oponerte a los tratamientos basados en el interés legítimo y recibir tus datos en un formato estructurado (portabilidad). Cuando el tratamiento se basa en el consentimiento – la newsletter – puedes retirarlo en cualquier momento, sin que ello afecte a lo hecho lícitamente antes.
Varios de estos derechos ya están a tu alcance: cambias tus datos en el perfil, te das de baja con un clic desde cualquier email y borras la cuenta tú mismo. Para lo demás, escribe a suporte@verdenova.pt – respondemos en el plazo de un mes, como exige el RGPD, y normalmente mucho antes.
Si crees que no hemos tratado bien tus datos, puedes reclamar ante la autoridad de control competente. En Portugal es la Comissão Nacional de Proteção de Dados (CNPD), www.cnpd.pt; si resides en otro Estado miembro, también puedes dirigirte a la autoridad de tu país – en España, la AEPD, www.aepd.es.
Seguridad
La web se sirve exclusivamente por HTTPS, con HSTS. Las contraseñas las gestiona Supabase y se guardan cifradas – no tenemos acceso a la tuya. El acceso a las tablas de la base de datos está restringido fila a fila, de modo que una cuenta solo puede leer sus propios datos. Las páginas declaran una política de seguridad de contenidos que bloquea scripts de terceros.
Ningún sistema es inviolable. Si alguna vez hay una brecha de datos que suponga un riesgo alto para ti, te avisamos y notificamos a la autoridad de control en los plazos que marca la ley.
Menores
La web no se dirige a menores de 16 años y no recogemos conscientemente datos de niños. Si sabes que un menor nos ha dejado datos, escríbenos y los borramos.
Cambios en esta política
Si cambiamos algo relevante, actualizamos esta página y la fecha de arriba. Si el cambio afecta a tratamientos basados en tu consentimiento, te lo pedimos de nuevo en lugar de dar por bueno el anterior.
¿Algo aquí no queda claro?
Estas páginas están para leerse, no solo para estar publicadas. Si algo no tiene sentido, pregúntanos: te lo explicamos y corregimos la redacción.
