La sociedad ROSE Vintage Lab SAS (en adelante, «ROSE» o «la Sociedad») otorga una importancia fundamental a la protección de los datos personales de sus usuarios. La presente Política de Privacidad y Protección de Datos (en adelante, «la Política») se establece en aplicación del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (en adelante, «RGPD»), así como de la ley francesa n.º 78-17 de 6 de enero de 1978, relativa a la informática, los ficheros y las libertades, en su versión consolidada vigente.
La Política se aplica al conjunto de las operaciones de tratamiento de datos personales realizadas por ROSE en el marco de la explotación de su plataforma digital de comercio de artículos vintage de lujo japoneses, accesible a través del sitio web rosevintagelab.com, así como de las aplicaciones móviles iOS y Android correspondientes (en adelante, denominados conjuntamente «la Plataforma»).
Se refiere a cualquier persona física que interactúe con la Plataforma, ya sea como comprador (particular o profesional europeo), vendedor (proveedor japonés verificado), miembro del Cercle ROSE, o simplemente como visitante que no haya creado una cuenta.
ROSE no cede, vende ni alquila a ningún tercero los datos personales de sus usuarios con fines comerciales. Los datos recopilados se tratan exclusivamente para los fines descritos en la presente Política, en estricto cumplimiento del principio de minimización de datos previsto en el artículo 5, apartado 1, letra c), del RGPD.
En el sentido del artículo 4, apartado 7, del RGPD, el responsable del tratamiento es la persona jurídica que determina los fines y los medios del tratamiento de datos personales. Para el conjunto de los tratamientos descritos en la presente Política, el responsable del tratamiento es:
| Denominación social | ROSE VINTAGE LAB |
| Forma jurídica | Sociedad por Acciones Simplificada (SAS, derecho francés) |
| Capital social | 30.000 euros |
| Domicilio social | Domaine du Trésor, lieu-dit Le Vié, 11590 Ouveillan, Francia |
| Registro mercantil | RCS Narbonne — 108 160 854 |
| Representante legal | William Gayraud, Presidente |
| Contacto general | contact@rosevintagelab.com |
| Contacto sobre datos personales | support@rosevintagelab.com |
ROSE ha designado a un referente interno de protección de datos, disponible en support@rosevintagelab.com, encargado de velar por el cumplimiento de los tratamientos conforme al RGPD y a las disposiciones nacionales aplicables, y de constituir el punto de contacto para el ejercicio de los derechos de los interesados.
De conformidad con el principio de minimización de datos consagrado en el artículo 5, apartado 1, letra c), del RGPD, ROSE limita estrictamente la recopilación a los datos personales adecuados, pertinentes y necesarios en relación con los fines para los que son tratados.
| Categoría | Datos tratados | Momento de recopilación |
|---|---|---|
| Identidad | Nombre, apellidos, dirección de correo electrónico, idioma preferido | Creación de cuenta |
| Datos de contacto | Dirección(es) de entrega, número de teléfono (opcional) | Primer pedido |
| Datos de pago | Únicamente la referencia de la transacción de Stripe — ROSE no almacena ningún dato de tarjeta bancaria | En cada pedido |
| Navegación | Productos consultados, lista de deseos, términos de búsqueda, duración de la navegación | De forma continua, sujeto al consentimiento de cookies |
| Transacciones | Historial de pedidos, estados de entrega, solicitudes de búsqueda personalizada | En cada transacción |
| Comunicaciones | Contenido de los intercambios a través de la mensajería interna de ROSE | En cada intercambio |
| Cercle ROSE | Estado de la membresía, fecha de activación, datos de suscripción y facturación recurrente | Al suscribirse |
| Datos técnicos | Dirección IP, tipo de navegador y dispositivo, identificador de sesión, marcas de tiempo de conexión | En cada conexión a la Plataforma |
| Categoría | Datos tratados | Momento de recopilación |
|---|---|---|
| Identidad profesional | Nombre o razón social, nombre del representante, dirección de correo electrónico profesional | Registro de vendedor |
| Documentos KYC | Documento de identidad oficial, documento de registro comercial japonés, justificante bancario | Validación de la cuenta de vendedor |
| Datos bancarios | Información bancaria necesaria para los pagos de comisiones, tratada y almacenada exclusivamente por Wise | Datos bancarios verificados requeridos |
| Actividad comercial | Anuncios creados, descripciones y fotografías de artículos, precios, historial de ventas realizadas | De forma continua durante la relación comercial |
| Comunicaciones | Intercambios con ROSE a través de la mensajería interna dedicada a los vendedores | En cada intercambio |
ROSE no recopila ningún dato perteneciente a las categorías especiales contempladas en el artículo 9 del RGPD, tales como los datos relativos a la salud, las opiniones políticas, las convicciones religiosas o filosóficas, el origen étnico o racial, o los datos biométricos. En el supuesto de que dichos datos fueran comunicados de forma no solicitada, serán objeto de una supresión inmediata.
De conformidad con el artículo 6 del RGPD, todo tratamiento de datos personales debe basarse en una base jurídica. La siguiente tabla recoge el conjunto de los tratamientos realizados por ROSE, su finalidad determinada y su fundamento jurídico aplicable.
| Finalidad del tratamiento | Base jurídica (Art. 6 RGPD) | Fundamento aplicable |
|---|---|---|
| Creación y gestión de las cuentas de usuario | Ejecución del contrato | Art. 6(1)(b) — Necesario para la prestación del servicio de marketplace |
| Tramitación de pedidos y pagos | Ejecución del contrato | Art. 6(1)(b) — Necesario para la finalización de las transacciones de compraventa |
| Validación e incorporación de vendedores | Ejecución del contrato | Art. 6(1)(b) — Verificación de identidad y establecimiento de la relación comercial |
| Servicio postventa, soporte y gestión de litigios | Ejecución del contrato | Art. 6(1)(b) — Gestión de solicitudes, reclamaciones y procedimientos de devolución |
| Cumplimiento de obligaciones contables, fiscales y aduaneras | Obligación legal | Art. 6(1)(c) — Conservación de los datos de facturación; cumplimiento del IOSS y de la normativa aduanera franco-japonesa |
| Prevención del fraude y lucha contra la falsificación | Interés legítimo | Art. 6(1)(f) — Protección de la integridad de la Plataforma, de los vendedores y de los compradores frente a cualquier forma de fraude o falsificación |
| Envío de comunicaciones transaccionales | Ejecución del contrato | Art. 6(1)(b) — Confirmaciones de pedido, notificaciones de entrega, alertas de disponibilidad de la lista de deseos |
| Gestión del programa Cercle ROSE | Ejecución del contrato | Art. 6(1)(b) — Administración de la suscripción premium, acceso prioritario a los Drops, facturación recurrente |
| Tramitación de las solicitudes de búsqueda personalizada | Ejecución del contrato | Art. 6(1)(b) — Tratamiento del encargo del comprador con el fin de buscar artículos específicos entre los proveedores japoneses |
| Personalización de la experiencia del usuario | Consentimiento | Art. 6(1)(a) — Recomendaciones basadas en el historial de navegación y compras, activadas únicamente tras la obtención de un consentimiento libre, informado y específico |
| Envío de notificaciones push de marketing | Consentimiento | Art. 6(1)(a) — Alertas relativas a los Drops y a las operaciones comerciales, limitadas a una notificación por semana, revocable en cualquier momento desde los ajustes de la aplicación |
| Envío de comunicaciones comerciales por vía electrónica | Consentimiento | Art. 6(1)(a) — Prospección comercial mediante newsletter, exclusivamente tras un opt-in explícito, revocable en cualquier momento |
| Medición de audiencia y mejora de la Plataforma | Interés legítimo | Art. 6(1)(f) — Análisis estadístico anonimizado del comportamiento de navegación con fines de mejora continua de los servicios |
En aplicación del principio de limitación del plazo de conservación previsto en el artículo 5, apartado 1, letra e), del RGPD, los datos personales solo se conservan durante el tiempo estrictamente necesario para cumplir los fines para los que fueron recopilados, o para satisfacer las obligaciones legales y reglamentarias vigentes.
| Categoría de datos | Plazo de conservación activa | Archivo legal |
|---|---|---|
| Datos de la cuenta de usuario | Duración de la cuenta + 3 años tras su cierre | — |
| Datos de transacciones comerciales | Duración de la cuenta | 10 años a partir del cierre del ejercicio contable correspondiente (artículo L. 123-22 del Código de Comercio francés) |
| Referencias de transacciones de pago | 13 meses (gestión de impugnaciones y contracargos) | 5 años (directiva DSP2 y obligaciones de lucha contra el blanqueo de capitales) |
| Documentos KYC de los vendedores | Duración de la relación comercial | 5 años a partir del fin de la relación comercial (obligaciones de lucha contra el blanqueo de capitales) |
| Datos de navegación y rastreadores analíticos | 13 meses como máximo (recomendación de la CNIL — deliberación n.º 2020-091) | — |
| Comunicaciones a través de la mensajería interna | 3 años a partir de la última interacción | — |
| Datos de prospección comercial y pruebas de consentimiento | 3 años a partir del último contacto activo del interesado | Prueba del consentimiento: 5 años |
| Registros de conexión y datos de seguridad | 12 meses (recomendación de la CNIL) | — |
| Cuentas inactivas | Notificación enviada a los 2 años de inactividad; supresión transcurrido un plazo de 3 años de inactividad, salvo oposición expresa del usuario | — |
Al vencimiento de los plazos de conservación aplicables, los datos son objeto de una supresión definitiva e irreversible, o de una anonimización completa con fines estadísticos, de conformidad con las directrices de la Comisión Nacional de Informática y Libertades (CNIL).
En el marco de la explotación de la Plataforma, ROSE recurre a proveedores técnicos externos que actúan en calidad de encargados del tratamiento en el sentido del artículo 4, apartado 8, del RGPD. Estos proveedores tratan datos personales exclusivamente siguiendo instrucciones documentadas de ROSE, en cumplimiento de las obligaciones contractuales formalizadas mediante acuerdos de tratamiento de datos (DPA) conformes al artículo 28 del RGPD.
ROSE no cede, vende ni alquila a ningún tercero los datos personales de sus usuarios con fines comerciales propios de dicho tercero.
Cualquier modificación de la lista de encargados del tratamiento que implique el acceso a nuevas categorías de datos personales dará lugar a una actualización de la presente Política en un plazo de treinta (30) días.
La actividad de ROSE implica, por su naturaleza transfronteriza, flujos de datos entre la Unión Europea, Japón y los Estados Unidos. Estas transferencias se realizan en estricto cumplimiento de las disposiciones del Capítulo V del RGPD.
Los proveedores técnicos de ROSE establecidos en los Estados Unidos (Stripe, Vercel, Resend, Firebase) tratan los datos en el marco de un régimen jurídico adecuado, constituido por los siguientes instrumentos:
En el marco de las relaciones comerciales con los vendedores japoneses, determinados datos pueden transmitirse a Japón conforme a las siguientes modalidades:
De conformidad con los artículos 15 a 22 del RGPD, toda persona física cuyos datos sean tratados por ROSE dispone de los derechos que se enumeran a continuación, que puede ejercer en cualquier momento en las condiciones previstas por la normativa aplicable.
Para ejercer cualquiera de los derechos mencionados, la persona interesada dirigirá su solicitud a ROSE por vía electrónica a la dirección support@rosevintagelab.com, indicando su nombre, apellidos y la dirección de correo electrónico asociada a su cuenta ROSE. Para las solicitudes susceptibles de afectar a datos sensibles (acceso, supresión o portabilidad), ROSE se reserva el derecho de solicitar un justificante de identidad.
De conformidad con el artículo 12, apartado 3, del RGPD, ROSE se compromete a responder en un plazo de un (1) mes a partir de la recepción de la solicitud. Este plazo puede prorrogarse dos meses más en caso de solicitudes complejas o numerosas, informándose a la persona interesada de dicha prórroga y de sus motivos dentro del plazo inicial de un mes.
Derecho de reclamación: Sin perjuicio de cualquier otro recurso judicial, toda persona interesada que considere que el tratamiento de sus datos constituye una infracción del RGPD tiene derecho a presentar una reclamación ante la Comisión Nacional de Informática y Libertades (CNIL), autoridad de control competente en Francia — www.cnil.fr — o ante cualquier otra autoridad de control competente en su Estado miembro de residencia habitual, de trabajo o del lugar de la presunta infracción.
La Plataforma ROSE utiliza cookies y rastreadores en estricto cumplimiento de la deliberación de la CNIL n.º 2020-091, de 17 de septiembre de 2020, por la que se adoptan directrices relativas a las cookies y otros rastreadores, y de su recomendación de 17 de septiembre de 2020. Un dispositivo de recogida del consentimiento, integrado de forma no intrusiva en la parte inferior de la pantalla, permite al usuario aceptar o rechazar las cookies no esenciales antes de su instalación.
El usuario puede modificar en cualquier momento sus preferencias en materia de cookies accediendo al enlace «Configuración de cookies» disponible en el pie de cada página de la Plataforma, o configurando su navegador conforme a las instrucciones del fabricante. El rechazo de las cookies no esenciales no afecta al acceso a las funcionalidades principales de la Plataforma.
De conformidad con el artículo 32 del RGPD, ROSE aplica las medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad acorde con los riesgos que presentan los tratamientos, teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento.
| Medida de seguridad | Descripción |
|---|---|
| Cifrado de los flujos de datos | El conjunto de las comunicaciones entre los dispositivos de los usuarios y los servidores de ROSE están cifradas mediante el protocolo TLS 1.3 (HTTPS). El acceso no cifrado (HTTP) se redirige automáticamente a HTTPS en todo el dominio. |
| Cifrado de los datos en reposo | Los datos almacenados en la base de datos de Supabase (PostgreSQL) están cifrados en reposo conforme al estándar AES-256. |
| Autenticación segura | La autenticación de los usuarios se gestiona mediante Supabase Auth, basada en tokens JWT de duración limitada. La autenticación de doble factor (2FA) está disponible para las cuentas de usuario. |
| Ausencia de almacenamiento de datos bancarios | ROSE no almacena en ningún momento datos de tarjeta bancaria (número, criptograma, fecha de caducidad). La totalidad del tratamiento de los pagos se delega en Stripe, proveedor certificado PCI-DSS Nivel 1, el nivel de certificación más alto del sector. |
| Control de acceso basado en roles (RBAC) | Se garantiza una separación estricta de los derechos de acceso entre los perfiles Comprador, Vendedor y Administrador mediante el mecanismo de seguridad a nivel de fila (Row Level Security — RLS) de Supabase. Ningún usuario puede acceder a los datos de otro usuario. |
| Cifrado (hash) de las contraseñas | Las contraseñas de los usuarios se almacenan en forma de hash mediante el algoritmo bcrypt, conforme a las prácticas de seguridad estándar de Supabase Auth. |
| Registro y supervisión | Los registros de conexión y de acceso se conservan durante doce (12) meses para permitir la detección y el análisis de eventos de seguridad anómalos. |
En caso de violación de la seguridad de los datos personales que pueda entrañar un riesgo para los derechos y libertades de las personas físicas, ROSE se compromete a:
La Plataforma ROSE está exclusivamente destinada a personas físicas mayores de edad. Los servicios ofrecidos por ROSE, que implican la realización de transacciones comerciales relativas a artículos de lujo, así como la suscripción de abonos de pago, no son accesibles a las personas menores de dieciocho (18) años.
Al crear una cuenta, el usuario declara bajo su responsabilidad ser mayor de dieciocho (18) años y disponer de plena capacidad jurídica para asumir compromisos contractuales. ROSE no recopila conscientemente ningún dato personal relativo a menores. En el supuesto de que ROSE llegara a constatar que un usuario es menor de edad, su cuenta será suspendida de inmediato y sus datos personales suprimidos sin demora.
Se invita a cualquier padre, madre o tutor legal que tenga conocimiento del registro de un menor en la Plataforma a informar de ello a ROSE en la dirección support@rosevintagelab.com, a fin de que se adopten las medidas oportunas a la mayor brevedad posible.
ROSE se reserva el derecho de modificar la presente Política en cualquier momento, en particular en caso de modificación legislativa o reglamentaria, de evolución de los servicios ofrecidos, de incorporación de nuevos encargados del tratamiento o de cualquier otra modificación sustancial de sus prácticas en materia de tratamiento de datos personales.
Toda modificación sustancial de la Política —entendida como un cambio de finalidad, la introducción de un nuevo tratamiento o la incorporación de un nuevo encargado del tratamiento establecido fuera de la Unión Europea— se notificará a los usuarios por vía electrónica al menos treinta (30) días antes de su fecha de entrada en vigor. Las modificaciones de alcance menor (corrección de errores materiales, actualización de los datos de contacto) se reflejarán mediante la actualización de la fecha de última actualización que figura en el encabezado del documento.
La versión de la Política en vigor es la accesible de forma permanente en rosevintagelab.com/confidentialite. La continuación del uso de la Plataforma más allá de la fecha de entrada en vigor de una nueva versión implica la aceptación de las modificaciones introducidas. En caso de no aceptación, el usuario tiene la posibilidad de cerrar su cuenta antes de dicha fecha.
| Versión | Fecha | Naturaleza de las modificaciones |
|---|---|---|
| V3.0 | 12 de agosto de 2026 | Versión en vigor en la apertura de la Plataforma. Proveedor de las transferencias a proveedores: Wise, en coherencia con el Reglamento de Proveedores Socios V3.0. |
Para cualquier pregunta relativa a la presente Política, para ejercer cualquiera de sus derechos en aplicación de los artículos 15 a 22 del RGPD, o para señalar una inquietud relativa al tratamiento de sus datos personales, toda persona interesada puede contactar con ROSE Vintage Lab por las siguientes vías:
Para permitir la tramitación diligente de la solicitud, se recomienda a la persona interesada que indique su nombre y apellidos, la dirección de correo electrónico asociada a su cuenta ROSE, la naturaleza del derecho que desea ejercer y, en su caso, los datos específicamente afectados por su solicitud. ROSE se reserva la facultad de solicitar la presentación de una copia de un documento de identidad cuando ello resulte necesario para verificar la identidad del solicitante, en particular en las solicitudes relativas al acceso, la supresión o la portabilidad de los datos.