Refutely — Política de privacidad y acuerdo de encargado del tratamiento (DPA)

Versión 1.0 · 2026-09-17 · Aplica a cada comerciante que instala Refutely.

1. Roles

2. Finalidad y base

Gestión de disputas de Shopify Payments (contracargos): leer disputas y pedidos, calcular una recomendación, preparar y, a instrucción del comerciante, enviar evidencia al emisor a través de Shopify; y revisión de riesgo de pedidos antes del envío. Base: ejecución del contrato entre comerciante y Refutely e interés legítimo del comerciante en prevenir el fraude y defender cobros.

Refutely no usa los datos para ningún otro fin: ni marketing, ni perfilado fuera de la disputa, ni venta o cesión.

3. Datos tratados (mínimos)

DatoOrigenPara qué
ID de disputa, importe, motivo, código de red, fechas, estadoShopifyListar, priorizar, medir resultados
Número de pedido, importe, productos, estado de envío, trackingShopifyChecklist de evidencia
Email, nombre, dirección de facturación y envío del compradorShopifyLa evidencia al banco exige identificar al titular y la entrega
IP del comprador, resultado AVS/CVV, señales de riesgo de Shopify, nº de pedidos previosShopifyRegistro de actividad que pide el emisor; prevención
Decisión del comerciante, notas internas, quién hizo qué y cuándoComercianteTrazabilidad
Políticas de reembolso/cancelación de la tienda (archivos)ComercianteAdjuntar a la evidencia

No se tratan: números de tarjeta completos, CVV, contraseñas ni datos de pago. Los archivos de evidencia que el comerciante sube van directamente a Shopify; Refutely no guarda copia.

4. Retención y borrado

Implementación: app/features/compliance/retention.server.ts, app/routes/webhooks.compliance.tsx, app/routes/webhooks.app.uninstalled.tsx.

5. Subencargados

SubencargadoServicioDatos
ShopifyOrigen y destino de todos los datos; envío de evidenciaTodos
Resend (o el proveedor de email configurado)Envío de avisos al comerciante y del email de verificación al compradorEmail del destinatario, número de pedido, importe
Proveedor de hosting y base de datos (ver docs/seguridad.md)Ejecución y almacenamientoTodos, cifrados en reposo

Cambios en la lista se comunican al comerciante con 30 días de antelación.

6. Seguridad

Medidas descritas en docs/seguridad.md: cifrado en tránsito y en reposo, copias de seguridad cifradas, separación de entornos, acceso mínimo, registro de acceso, respuesta a incidentes.

7. Derechos y asistencia

Refutely asiste al comerciante en atender derechos de acceso, rectificación, supresión y portabilidad de sus clientes dentro de los plazos legales, mediante los mecanismos del apartado 4.

8. Brechas

Notificación al comerciante sin dilación y como máximo en 48 horas desde que Refutely tiene conocimiento, con la información del apartado 3 de docs/respuesta-incidentes.md.

9. Transferencias internacionales

Los datos se alojan en la UE. Shopify y Resend pueden tratar datos fuera de la UE bajo cláusulas contractuales tipo.

10. Fin del servicio

Al desinstalar, borrado completo (apartado 4). Sin copias residuales fuera de las copias de seguridad, que expiran según docs/seguridad.md.