Legal

Política de privacidad

Última actualización: junio de 2026.

Traducción facilitada a título informativo. En caso de discrepancia, prevalecerá la versión italiana.

1. Responsable del tratamiento y datos de contacto

El responsable del tratamiento de los datos personales a efectos del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 (en adelante, el «RGPD»), es:

  • DecaRoy AB, sociedad anónima de Derecho sueco (Aktiebolag);
  • Número de registro (Org.nr): 559560-4520;
  • Número de IVA (VAT): SE559560452001;
  • Domicilio social: Hantverkaregatan 8, 231 44 Trelleborg, Skåne Län, Suecia;
  • Inscrita en el registro mercantil sueco (Bolagsverket) desde el 8 de diciembre de 2025;
  • Teléfono: +46 722 07 39 00.

El tratamiento se lleva a cabo en el marco de la marca y del servicio SveaHost (sveahost.com). Para cualquier cuestión relativa a la protección de los datos personales y para el ejercicio de los derechos previstos en los artículos 15 a 22 del RGPD, el interesado puede dirigirse al responsable en la siguiente dirección de correo electrónico: info@sveahost.com.

2. Delegado de protección de datos (DPD) y punto de contacto en materia de privacidad

El responsable no está obligado a designar un delegado de protección de datos (Data Protection Officer) conforme al artículo 37 del RGPD, al no concurrir las condiciones allí previstas, dado que sus actividades principales no consisten en operaciones de tratamiento que, por su naturaleza, alcance o fines, requieran una observación habitual y sistemática de interesados a gran escala, ni en el tratamiento a gran escala de categorías especiales de datos con arreglo al artículo 9 o de datos relativos a condenas e infracciones penales a que se refiere el artículo 10.

En todo caso, se ha establecido un punto de contacto único para todas las cuestiones relativas a la protección de los datos personales, disponible en la dirección info@sveahost.com.

3. Definiciones esenciales

A los efectos de la presente información se aplican las definiciones del artículo 4 del RGPD. En particular:

  • Dato personal: toda información sobre una persona física identificada o identificable (el «interesado»);
  • Tratamiento: cualquier operación realizada sobre datos personales, como la recogida, el registro, la conservación, el uso, la comunicación o la supresión;
  • Responsable del tratamiento: quien determina los fines y los medios del tratamiento, es decir, DecaRoy AB;
  • Encargado del tratamiento: quien trata datos personales por cuenta del responsable (por ejemplo, los proveedores indicados en la sección 7);
  • Subencargado: quien es designado por un encargado del tratamiento para llevar a cabo actividades de tratamiento específicas por cuenta del responsable;
  • EEE: Espacio Económico Europeo;
  • Cliente: la persona física o jurídica que contrata los servicios de SveaHost.

4. Categorías de datos personales tratados y fuentes

En la prestación de los servicios de SveaHost, el responsable trata las siguientes categorías de datos personales:

4.1 Datos de contacto y de cuenta

Nombre y apellidos, dirección de correo electrónico, número de teléfono, denominación de la actividad, sitio web previo en su caso y credenciales de acceso al área privada.

4.2 Contenidos facilitados por el cliente para la creación del sitio

Textos, imágenes, información empresarial y cualquier otro contenido remitido por el cliente en el marco del brief destinado a la realización del sitio web. Cuando dichos contenidos incluyan datos personales de terceros (por ejemplo, colaboradores, clientes o personas de contacto del cliente), el cliente actúa como responsable del tratamiento autónomo de esos datos y garantiza disponer de una base jurídica adecuada para comunicarlos al responsable; las relaciones entre las partes se rigen por el acuerdo de tratamiento de datos (DPA).

4.3 Datos de facturación y de pago

Datos identificativos y fiscales necesarios para la emisión de los documentos contables (razón social, dirección, número de IVA o NIF) y datos relativos a las transacciones. Los datos de la tarjeta de pago los trata directamente el proveedor de servicios de pago Stripe y no son conservados por el responsable.

4.4 Datos técnicos de navegación

Dirección IP, identificadores del dispositivo y del navegador, datos de registro (logs) e información recogida mediante cookies técnicas, según lo indicado en la Política de Cookies.

4.5 Comunicaciones y datos de soporte

Contenido de las comunicaciones mantenidas con el responsable (solicitudes de asistencia, incidencias, correspondencia) y sus metadatos.

Fuentes de los datos. Los datos se recogen principalmente del propio interesado, en el momento del registro, de la firma del contrato, del envío del brief o de la solicitud de asistencia. Los datos técnicos se recogen automáticamente durante la navegación. Con carácter residual, determinados datos pueden proceder de fuentes de acceso público (por ejemplo, el sitio web previo del cliente) o de los proveedores de servicios indicados en la sección 7.

5. Fines del tratamiento y bases jurídicas

El responsable trata los datos personales con los fines y sobre las bases de licitud que se indican a continuación, conforme al artículo 6 del RGPD.

5.1 Prestación de los servicios y gestión de la relación contractual

Realización del sitio web (generado con ayuda de inteligencia artificial y supervisión humana), alojamiento, mantenimiento, optimización SEO, publicación periódica de contenidos y, cuando se solicite, registro y gestión del dominio; gestión de la cuenta, de la asistencia y de las comunicaciones de servicio.

Base jurídica: ejecución de un contrato en el que el interesado es parte o aplicación de medidas precontractuales adoptadas a petición de este, artículo 6, apartado 1, letra b), del RGPD. Para los clientes constituidos como persona jurídica, el mismo tratamiento de los datos de las personas físicas de contacto se basa en el interés legítimo previsto en la letra f) (gestión de la relación contractual con el cliente).

5.2 Obligaciones fiscales, contables y legales

Emisión y conservación de facturas y documentos contables, obligaciones tributarias y cualquier otro deber previsto en la normativa aplicable, incluida la ley contable sueca (Bokföringslagen).

Base jurídica: cumplimiento de una obligación legal aplicable al responsable, artículo 6, apartado 1, letra c), del RGPD.

5.3 Gestión de los pagos y prevención del fraude

Ejecución y conciliación de los pagos a través del proveedor Stripe; prevención, detección y lucha contra el fraude y los abusos.

Base jurídica: ejecución del contrato, artículo 6, apartado 1, letra b), del RGPD, en lo relativo a la ejecución del pago; interés legítimo del responsable en la seguridad de las transacciones y en la prevención del fraude, artículo 6, apartado 1, letra f), del RGPD.

5.4 Seguridad de los sistemas y de las infraestructuras

Garantía de la seguridad, la integridad y la disponibilidad de los sistemas informáticos, de los sitios alojados y de los datos, mediante registros técnicos, herramientas de protección y cookies técnicas.

Base jurídica: interés legítimo del responsable en proteger la seguridad de las redes y de la información, artículo 6, apartado 1, letra f), del RGPD, interpretado también a la luz del considerando 49. Realizada la ponderación, sobre dicho interés no prevalecen los derechos y libertades fundamentales de los interesados, al tratarse de datos limitados y necesarios, tratados con medidas de minimización.

5.5 Comunicaciones de servicio y asistencia

Envío de comunicaciones transaccionales y de servicio (confirmaciones, avisos técnicos, vencimientos, renovaciones) y gestión de las solicitudes de soporte.

Base jurídica: ejecución del contrato, artículo 6, apartado 1, letra b), del RGPD.

5.6 Marketing directo dirigido a clientes

Envío, cuando se realice, de comunicaciones informativas y promocionales relativas a servicios análogos a los ya contratados por el cliente, con posibilidad de oponerse en cualquier momento.

Base jurídica: interés legítimo del responsable en el desarrollo de actividades de marketing directo, artículo 6, apartado 1, letra f), del RGPD (considerando 47), sin perjuicio del derecho de oposición previsto en el artículo 21, apartado 2. Cuando así lo exija la normativa aplicable, el envío de comunicaciones promocionales a personas que no sean clientes se realiza exclusivamente previo consentimiento, artículo 6, apartado 1, letra a), del RGPD.

5.7 Formulación, ejercicio o defensa de reclamaciones ante los tribunales

Gestión de litigios, reclamaciones y controversias.

Base jurídica: interés legítimo del responsable en la defensa de sus derechos, artículo 6, apartado 1, letra f), del RGPD.

6. Carácter obligatorio o facultativo de la comunicación de los datos

La comunicación de los datos indicados en las secciones 4.1, 4.2 y 4.3 es necesaria para la celebración y la ejecución del contrato: la negativa a facilitarlos impide la prestación de los servicios. La comunicación de los datos tratados por obligaciones legales es obligatoria. La comunicación con fines de marketing basados en el consentimiento es facultativa y su falta no afecta al disfrute de los servicios.

7. Destinatarios y encargados del tratamiento

Los datos personales son tratados por el personal autorizado del responsable y pueden comunicarse a terceros que actúan como encargados del tratamiento conforme al artículo 28 del RGPD, sobre la base de acuerdos específicos que regulan sus obligaciones y garantías. Los datos también pueden comunicarse a autoridades públicas y órganos judiciales en cumplimiento de obligaciones legales. El responsable no difunde los datos personales ni los cede a terceros para fines propios de estos, salvo dentro de los límites permitidos por la ley.

Los principales proveedores que actúan como encargados o subencargados del tratamiento se indican en la tabla siguiente.

ProveedorFinalidadUbicaciónGarantía para la transferencia
StripeProcesamiento de los pagosUE / EE. UU.Cláusulas Contractuales Tipo de la UE (CCT)
CloudflareDNS, CDN, enrutamiento de correoUE / EE. UU.Cláusulas Contractuales Tipo de la UE (CCT)
DreamHostAlojamiento de los sitios de los clientesEE. UU.Cláusulas Contractuales Tipo de la UE (CCT)
HetznerInfraestructura y servidores (VPS)Alemania (UE)Tratamiento dentro del EEE
ResendEnvío de correos electrónicos transaccionalesEE. UU.Cláusulas Contractuales Tipo de la UE (CCT)
OpenSRS / TucowsRegistro y gestión de los dominiosCanadá / EE. UU.Cláusulas Contractuales Tipo de la UE (CCT)
HighLevel (GoHighLevel)CRM y gestión de las relaciones con los clientesEE. UU.Cláusulas Contractuales Tipo de la UE (CCT)
AnthropicGeneración mediante IA de los textos del sitioEE. UU.Cláusulas Contractuales Tipo de la UE (CCT)
ReplicateGeneración mediante IA de las imágenes del sitioEE. UU.Cláusulas Contractuales Tipo de la UE (CCT)

La lista actualizada de los encargados del tratamiento está disponible previa solicitud escribiendo a info@sveahost.com. Las condiciones del tratamiento de datos por cuenta del cliente se rigen por el acuerdo de tratamiento de datos (DPA).

8. Transferencias de datos a terceros países

Algunos de los proveedores indicados en la sección 7 tratan datos personales fuera de la Unión Europea y del Espacio Económico Europeo. En tales supuestos, la transferencia se realiza conforme a los artículos 44 a 49 del RGPD y, a falta de una decisión de adecuación de la Comisión Europea con arreglo al artículo 45, se ampara en garantías adecuadas conforme al artículo 46, consistentes en particular en las Cláusulas Contractuales Tipo (CCT) adoptadas por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914, complementadas, cuando resulte necesario, con medidas adicionales de carácter técnico, organizativo y contractual.

El interesado puede obtener información sobre las garantías adoptadas y, cuando esté disponible, copia de ellas, escribiendo a info@sveahost.com.

9. Períodos de conservación

Los datos personales se conservan durante el tiempo estrictamente necesario para alcanzar los fines para los que se tratan y, en todo caso, durante la vigencia de la relación contractual y por los plazos previstos por la ley. Transcurridos dichos plazos, los datos se suprimen o se anonimizan de forma irreversible.

Categoría de datosPeríodo de conservación
Datos de contacto y de cuentaDurante la vigencia de la relación contractual; a su finalización, suprimidos o anonimizados en un plazo de 90 días (salvo los datos necesarios en los documentos contables)
Contenidos del brief y del sitioDurante la vigencia de la relación contractual; a su finalización, el sitio se retira de línea y los contenidos se suprimen o se anonimizan en un plazo de 90 días
Datos de facturación y documentos contables7 años desde el cierre del ejercicio, conforme a la ley contable sueca (Bokföringslagen)
Datos técnicos y de registro (logs)Por regla general, hasta 12 meses, salvo necesidades de seguridad o de investigación de ilícitos
Comunicaciones y datos de soporteHasta 24 meses desde la última interacción
Datos tratados con fines de marketingHasta la oposición o la retirada del consentimiento y, en todo caso, no más de 24 meses desde el último contacto
Datos necesarios para la defensa de reclamacionesMientras dure el litigio y hasta el transcurso de los correspondientes plazos de prescripción

10. Decisiones automatizadas y uso de la inteligencia artificial

En el marco del servicio, el sitio web del cliente se genera con la ayuda de sistemas de inteligencia artificial, a partir de los contenidos y del brief facilitados por el cliente, y siempre con supervisión humana antes de su publicación. Este uso de la IA tiene como única finalidad la producción de los contenidos y materiales del sitio.

El responsable no adopta decisiones basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzcan efectos jurídicos sobre el interesado o le afecten significativamente de modo similar, conforme al artículo 22 del RGPD. La generación asistida por IA de los contenidos del sitio no constituye una decisión de esa naturaleza, ya que no produce efectos jurídicos ni afecta significativamente al interesado y queda sujeta al control y a la validación por parte de personal humano.

11. Medidas de seguridad

El responsable aplica medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, conforme al artículo 32 del RGPD, entre ellas: cifrado de los datos en tránsito; control de accesos y autenticación del personal autorizado; segregación y minimización de los datos; procedimientos de copia de seguridad y de restauración de la disponibilidad en caso de incidente; selección de proveedores que ofrezcan garantías suficientes en materia de seguridad; así como procedimientos para verificar y evaluar con regularidad la eficacia de las medidas adoptadas. En caso de violación de la seguridad de los datos personales, el responsable cumple las obligaciones de notificación a la autoridad de control y, cuando concurran los presupuestos, de comunicación a los interesados, conforme a los artículos 33 y 34 del RGPD.

12. Derechos del interesado

El interesado tiene derecho a ejercer, dentro de los límites y en las condiciones previstos en los artículos 15 a 22 del RGPD, los siguientes derechos:

  • Acceso (art. 15): obtener confirmación de la existencia de un tratamiento y acceder a sus datos personales y a la información relativa a este;
  • Rectificación (art. 16): obtener la corrección de los datos inexactos y que se completen los incompletos;
  • Supresión (art. 17): obtener la supresión de los datos en los casos previstos (el denominado «derecho al olvido»);
  • Limitación (art. 18): obtener la limitación del tratamiento en los casos previstos;
  • Portabilidad (art. 20): recibir en un formato estructurado, de uso común y lectura mecánica los datos facilitados y transmitirlos a otro responsable, cuando el tratamiento se base en el consentimiento o en el contrato y se efectúe por medios automatizados;
  • Oposición (art. 21): oponerse, por motivos relacionados con su situación particular, al tratamiento basado en el interés legítimo, así como oponerse en cualquier momento al tratamiento con fines de marketing directo;
  • Decisiones automatizadas (art. 22): no ser objeto de decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos o le afecten significativamente de modo similar;
  • Retirada del consentimiento (art. 7, apdo. 3): retirar en cualquier momento el consentimiento prestado en su caso, sin que ello afecte a la licitud del tratamiento basada en el consentimiento previo a su retirada.

Los derechos pueden ejercerse escribiendo a info@sveahost.com. El responsable da respuesta sin dilación indebida y, en todo caso, en el plazo de un mes desde la recepción de la solicitud, conforme al artículo 12, apartado 3, del RGPD; dicho plazo podrá prorrogarse dos meses más en caso necesario, teniendo en cuenta la complejidad y el número de solicitudes, informando de ello al interesado. El ejercicio de los derechos es, por regla general, gratuito; el responsable podrá cobrar un canon razonable o negarse a atender la solicitud cuando esta sea manifiestamente infundada o excesiva, conforme al artículo 12, apartado 5.

13. Derecho a presentar una reclamación ante la autoridad de control

Sin perjuicio de cualquier otro recurso administrativo o judicial, el interesado que considere que el tratamiento de sus datos personales infringe el RGPD tiene derecho a presentar una reclamación ante una autoridad de control, conforme al artículo 77 del RGPD.

La autoridad de control competente respecto del responsable es la autoridad sueca de protección de datos, IMY – Integritetsskyddsmyndigheten (Box 8114, 104 20 Estocolmo, Suecia; imy@imy.se). No obstante, el interesado puede presentar la reclamación ante la autoridad de control del Estado miembro en el que resida habitualmente, en el que trabaje o en el que se haya producido la supuesta infracción: en España, la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid; www.aepd.es).

14. Cookies

El sitio utiliza cookies y tecnologías similares. Para información detallada sobre los tipos de cookies utilizados, sus finalidades y la forma de gestionar las preferencias, se remite a la Política de Cookies.

15. Menores

Los servicios de SveaHost están dirigidos a empresas y profesionales y no están destinados a menores de 16 años. El responsable no recoge conscientemente datos personales de menores. Si tuviera conocimiento de haber tratado datos de un menor sin una base jurídica válida, procederá a suprimirlos sin dilación indebida.

16. Modificaciones de la presente información

El responsable se reserva el derecho de modificar o actualizar la presente información, también como consecuencia de cambios normativos u organizativos. La versión actualizada se publica en sveahost.com indicando la fecha de la última actualización. En caso de modificaciones sustanciales, el responsable informará adecuadamente a los interesados por los medios oportunos. Se recomienda consultar periódicamente esta página. Para las relaciones contractuales se remite asimismo a los Términos y al acuerdo de tratamiento de datos (DPA).