Política de privacidad

Aquí explicamos cómo Tonyzales trata tus datos personales cuando usas tonyzales.com. Cumplimos con el Reglamento General de Protección de Datos (RGPD) de la Unión Europea y la Ley estonia de Protección de Datos Personales. Última actualización: 27 de junio de 2026.

1.Responsable del tratamiento

El responsable del tratamiento de tus datos es Tonyzales, sociedad estonia con código de registro 17173259, domicilio social en Tornimäe tn 5, Kesklinna, 10145 Tallinn, Estonia, e identificador de IVA de la UE EE102829396.

Para cualquier consulta sobre privacidad o protección de datos, puedes escribir a [email protected]. Si vives en la Unión Europea y consideras que tus derechos no fueron atendidos correctamente, tienes la opción de presentar una reclamación ante la Autoridad de Protección de Datos de Estonia (Andmekaitse Inspektsioon, aki.ee) o ante la autoridad de tu país de residencia.

2.Qué datos recopilamos

Cuando creas una cuenta: tu dirección de email, una contraseña protegida con bcrypt y la clave de tu app de autenticación (secreto TOTP) para la verificación en dos pasos. La contraseña en texto plano nunca se guarda en nuestros sistemas.

Cuando haces un pedido: tu país declarado, el método de pago utilizado, los identificadores que devuelve el procesador de pago (por ejemplo un ID de transacción de Stripe), y tu IP en el momento de la compra. Para pagos con Zelle también almacenamos tu nombre completo, tu número de WhatsApp si lo facilitas, la referencia del pago y el comprobante que subiste.

En procesos de verificación reforzada (KYC): cuando una operación supera ciertos umbrales podemos solicitarte una foto de tu documento de identidad emitido por el gobierno. Esa imagen se procesa a través de Stripe Identity, un proveedor especializado de verificación de identidad.

Para fines de seguridad y prevención del fraude: registramos los inicios de sesión, los cambios de país detectados, los intentos fallidos de pago y un hash de tu IP en cada acción sensible.

Si inicias sesión con un proveedor externo (Google o Facebook): recibimos de ellos tu nombre, tu dirección de email y, si está disponible, tu foto de perfil, únicamente para crear o identificar tu cuenta. No publicamos nada en tu nombre ni accedemos a tu lista de contactos.

3.Para qué usamos tus datos

Procesar tus compras y entregar los códigos digitales adquiridos. Esta es la base contractual del tratamiento, conforme al artículo 6.1.b del RGPD.

Cumplir nuestras obligaciones legales en materia tributaria, contable, prevención del blanqueo de capitales y financiación del terrorismo. Esta base legal corresponde al artículo 6.1.c del RGPD.

Prevenir fraude, detectar abusos y proteger tanto a los clientes como a la plataforma. Esta base corresponde al interés legítimo del artículo 6.1.f del RGPD.

Enviar comunicaciones sobre el estado de tus pedidos y, si lo autorizaste explícitamente, comunicaciones de marketing. El marketing se basa en tu consentimiento revocable (artículo 6.1.a) y siempre incluye un enlace para darse de baja.

4.Con quién compartimos tus datos

Compartimos únicamente lo necesario con nuestros proveedores, sujetos a sus políticas de privacidad y, cuando corresponde, a acuerdos de tratamiento de datos (DPA): procesadores de pago y verificación de identidad (Stripe, PayPal, NowPayments, Binance Pay), confirmación de depósitos bancarios (Plaid), comunicaciones internas y transaccionales (Telegram, Resend), infraestructura y alojamiento (Cloudflare, Hetzner) y asistencia de IA para clasificar tickets (Anthropic).

Si eliges iniciar sesión con Google o Meta, intercambiamos los datos mínimos para crear o identificar tu cuenta (nombre, correo y, si está disponible, foto); su tratamiento se rige por las políticas de cada proveedor.

También compartimos datos con las autoridades competentes cuando una norma legal nos obliga (por ejemplo, el Fiscal General, la Unidad de Inteligencia Financiera de Estonia o un tribunal con jurisdicción).

Nunca vendemos tus datos personales a terceros y no los usamos para publicidad dirigida fuera de la plataforma.

5.Transferencias internacionales

Nuestra infraestructura principal está en la Unión Europea (Alemania y Estonia). Algunos proveedores procesan datos en otros países, principalmente Estados Unidos. En esos casos exigimos garantías adecuadas, como cláusulas contractuales tipo aprobadas por la Comisión Europea o adhesión al EU-US Data Privacy Framework, según el caso.

6.Cuánto tiempo conservamos tus datos

Los datos de cuentas activas se conservan mientras la cuenta esté abierta. Si solicitas el cierre, eliminamos los datos personales que no estamos obligados a conservar por ley.

Los registros financieros, fiscales y de prevención del blanqueo de capitales se conservan durante 5 años desde el fin de la relación comercial o desde la fecha de la transacción, lo que ocurra más tarde. Este plazo viene impuesto por la Quinta Directiva AML de la UE y la Ley estonia equivalente.

Los logs de seguridad y antifraude se conservan durante 12 meses, salvo que se incorporen a un caso de fraude bajo investigación, en cuyo caso se retienen hasta el cierre del caso.

Las verificaciones de identidad (KYC) y su resultado forman parte de los registros antiblanqueo y se conservan durante el plazo de 5 años indicado arriba. La imagen de tu documento se procesa y conserva a través de Stripe Identity conforme a su propia política de retención; no la almacenamos en una base de datos propia más allá de lo necesario para la verificación.

7.Tus derechos y eliminación de datos

Bajo el RGPD tienes derecho a acceder a los datos que tenemos sobre ti, rectificarlos si son inexactos, solicitar su supresión cuando no haya base legal que justifique conservarlos, oponerte a ciertos tratamientos, solicitar la limitación de su tratamiento, solicitar la portabilidad de tus datos en un formato estructurado y de uso común, y retirar el consentimiento que hubieras dado en cualquier momento.

Eliminación de tu cuenta y tus datos: puedes solicitar la eliminación de tu cuenta y de tus datos personales escribiendo a [email protected] desde el email con el que estás registrado. Procesamos la solicitud en un plazo máximo de 30 días, salvo los registros que la ley nos obliga a conservar (ver sección 6). Si iniciaste sesión con Facebook o Google, también puedes revocar el acceso desde la configuración de ese proveedor (en Facebook: Configuración y privacidad → Configuración → Apps y sitios web).

Para ejercer cualquiera de estos derechos, escríbenos a [email protected] desde la dirección con la que estás registrado. Respondemos en un plazo máximo de 30 días naturales. Si no recibes respuesta o no estás de acuerdo con ella, puedes acudir a la Autoridad de Protección de Datos de Estonia o a la de tu país.

8.Decisiones automatizadas y controles antifraude

Para proteger los pagos aplicamos controles automáticos de riesgo. En función de señales como el importe, el país desde el que accedes o el historial del personaje de Tibia indicado, el sistema puede pedirte verificación de identidad (KYC), limitar temporalmente los métodos de pago disponibles (por ejemplo, solo cripto) o bloquear un pedido sospechoso.

Estas decisiones son necesarias para celebrar y ejecutar tu contrato de compra de forma segura y para cumplir nuestras obligaciones legales de prevención del fraude y del blanqueo de capitales; están permitidas conforme al artículo 22.2.a (necesarias para la ejecución del contrato) y al artículo 22.2.b (autorizadas por la normativa aplicable) del RGPD. Si una decisión automática te afecta y no estás de acuerdo, tienes derecho a solicitar la intervención de una persona y a explicar tu situación escribiendo a [email protected]; revisaremos el caso manualmente.

9.Cookies y tecnologías similares

Usamos cookies estrictamente necesarias para el funcionamiento del sitio: una cookie de sesión para mantener tu inicio de sesión, una cookie de carrito para preservar lo que estabas comprando, y cookies firmadas vinculadas a la verificación en dos pasos y al país detectado.

No usamos cookies de publicidad ni de seguimiento de terceros con fines de marketing. Si en el futuro incorporamos alguna, te pediremos consentimiento explícito mediante un banner de cookies antes de activarla.

10.Menores

Tonyzales no está dirigido a menores de 16 años. Si tomamos conocimiento de que abrimos una cuenta a nombre de un menor sin consentimiento parental válido, eliminamos los datos asociados de inmediato. Si eres madre, padre o tutor legal y crees que tu hijo o hija creó una cuenta sin autorización, escríbenos a [email protected].

11.Cambios en esta política

Si modificamos esta política, actualizamos la fecha al pie y, si los cambios afectan derechos sustanciales, notificamos por email a las personas con cuenta activa al menos 15 días antes de la entrada en vigor.

¿Quieres ejercer algún derecho o tienes dudas?

Escríbenos a [email protected] desde la dirección con la que estás registrado.

Ir a contacto