Política de privacidad

Última actualización: 27 de septiembre de 2026

Esta política explica, de forma clara y completa, qué datos personales tratamos a través de la plataforma Frutas Hemen (la aplicación web de gestión, el portal y la app de pedidos del cliente, la app del repartidor y el canal de WhatsApp), para qué, con qué base legal, durante cuánto tiempo, con quién los compartimos y cómo puede ejercer sus derechos. Se aplica el Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) y la Ley 34/2002 de servicios de la sociedad de la información (LSSI).

1. Responsables del tratamiento

La plataforma la comparten dos sociedades. Cada una es responsable de los datos de sus clientes, proveedores y trabajadores:

  • HEMEN FRUTAS Y VERDURAS S.L., CIF B75983130, con domicilio en Ibarreta Kalea 1, 48970 Basauri (Bizkaia).
  • PATKRIS 2014 S.L., CIF B95783551, con domicilio en Lusiene Bidea 2, 48100 Mungia (Bizkaia).

Contacto para cualquier cuestión de privacidad, para las dos sociedades: info@frutashemen.com, teléfono 673 639 547, o por correo postal a cualquiera de los domicilios anteriores.

No hemos designado Delegado de Protección de Datos porque nuestra actividad no está entre los supuestos en que es obligatorio (art. 37 RGPD y art. 34 LOPDGDD). Las consultas se atienden en el contacto indicado.

2. Qué datos tratamos, para qué y con qué base legal

Solo tratamos los datos necesarios para cada finalidad. No compramos datos a terceros ni los vendemos.

PersonasDatosFinalidadBase legal (RGPD)
Clientes (empresas, autónomos y sus personas de contacto)Nombre o razón social, CIF/NIF, direcciones de facturación y entrega, teléfonos, email, persona de contacto, cuenta bancaria (IBAN) si paga por domiciliación, tarifa y precios, pedidos, albaranes, facturas, cobros e impagos.Tomar, preparar, repartir y facturar los pedidos; cobrar (también por adeudo SEPA); atender incidencias; gestionar el riesgo de crédito.Ejecución del contrato (6.1.b); obligaciones legales mercantiles y tributarias, incluida la factura electrónica TicketBAI/Batuz de la Hacienda Foral de Bizkaia (6.1.c); interés legítimo en el cobro y en la gestión del crédito (6.1.f).
Usuarios del portal y de la app de pedidosCliente al que pertenece el acceso, código QR de acceso, identificador aleatorio del dispositivo, pedidos y carrito, dirección IP y fecha de cada acceso.Dar acceso seguro a la cuenta del cliente para pedir, repetir pedidos, ver albaranes y facturas.Ejecución del contrato (6.1.b); interés legítimo en la seguridad de la cuenta (6.1.f).
Clientes que nos escriben por WhatsAppNúmero de teléfono, nombre de perfil, contenido de los mensajes, pedidos y peticiones de la lista de precios.Recibir y confirmar pedidos, enviar la lista de precios cuando se pide, avisos sobre pedidos y recordatorios de pedido.Ejecución del contrato y medidas precontractuales a petición del interesado (6.1.b); interés legítimo en recordar los pedidos habituales, al que puede oponerse en cualquier momento (6.1.f).
Personas que reciben las entregasNombre de quien recibe, firma, foto de la entrega y coordenadas del lugar de entrega.Acreditar que la mercancía se entregó, cuándo y dónde, y resolver reclamaciones.Ejecución del contrato (6.1.b); interés legítimo en disponer de prueba de entrega (6.1.f).
Proveedores y sus personas de contactoRazón social, CIF, contacto, albaranes, facturas y pagos.Comprar, recibir la mercancía, pagar y llevar la contabilidad.Ejecución del contrato (6.1.b); obligaciones legales mercantiles y tributarias (6.1.c).
Trabajadores (incluidos preparadores y repartidores)Ver el apartado 3.Gestión de la relación laboral.Ver el apartado 3.
Cualquier usuario de la plataformaUsuario, contraseña (solo su huella cifrada con Argon2id, nunca la contraseña), rol y permisos, dirección IP, navegador, fecha y hora de las operaciones sensibles.Seguridad: control de accesos, bloqueo de intentos de acceso repetidos, registro de auditoría para detectar y aclarar incidentes.Interés legítimo en la seguridad de la red y de la información (6.1.f y considerando 49 RGPD); obligación de seguridad del art. 32 RGPD (6.1.c).

Si un dato es obligatorio para prestar el servicio (por ejemplo, la dirección de entrega o el CIF para facturar), se indica al pedirlo; sin él no podemos atender el pedido o emitir la factura.

3. Datos de los trabajadores

  • Datos: nombre y apellidos, DNI/NIE, número de la Seguridad Social, fotografía identificativa, puesto, departamento, contrato, salario y nóminas, vacaciones y permisos, incidencias y contactos de emergencia que el propio trabajador facilite.
  • Registro de jornada (fichaje): hora de entrada y salida, método de fichaje, dispositivo y dirección IP, y, cuando se ficha desde el móvil, la ubicación en el momento de fichar. Es obligatorio llevar el registro de jornada (art. 34.9 del Estatuto de los Trabajadores). La ubicación se toma solo en el momento del fichaje, nunca de forma continua.
  • Repartidores: durante una ruta de reparto activa, la app del repartidor envía su posición para organizar las entregas e informar al cliente de la llegada. Se guarda solo la última posición conocida de cada ruta (cada posición nueva sustituye a la anterior); no se construye un historial de recorridos. Fuera de una ruta activa no se toma la posición. El permiso de ubicación lo concede el propio trabajador en su dispositivo.
  • Base legal: ejecución del contrato de trabajo (6.1.b RGPD); cumplimiento de obligaciones laborales, de Seguridad Social, fiscales y de prevención de riesgos (6.1.c); y, para la geolocalización, el ejercicio de las funciones de control del art. 20.3 del Estatuto de los Trabajadores dentro de los límites del art. 90 LOPDGDD, del que se informa en esta política de forma expresa, clara e inequívoca. Los datos de salud que se conozcan por bajas médicas se tratan solo para cumplir obligaciones laborales y de Seguridad Social (art. 9.2.b RGPD).
  • No se toman decisiones sobre los trabajadores basadas únicamente en tratamientos automatizados.

4. Lectura automática de los mensajes de WhatsApp

Para agilizar los pedidos que llegan por WhatsApp, un programa lee el texto del mensaje y propone los artículos y cantidades. Ese programa (un modelo de inteligencia artificial) funciona en nuestro propio servidor: el contenido de los mensajes no se envía a ninguna empresa de inteligencia artificial.

No se toman decisiones con efectos jurídicos basadas únicamente en ese tratamiento automático (art. 22 RGPD): el pedido propuesto se envía al cliente para que lo confirme y, si hay dudas, lo revisa una persona de la empresa. El cliente puede pedir en cualquier momento que su pedido lo gestione directamente una persona.

5. Cuánto tiempo conservamos los datos

  • Clientes, pedidos, albaranes, facturas y cobros: mientras dure la relación comercial y, después, 6 años (art. 30 del Código de Comercio), sin perjuicio de los plazos de la normativa tributaria foral y estatal.
  • Pruebas de entrega (firma, foto, lugar): el mismo plazo que el pedido al que pertenecen, porque sirven de prueba ante reclamaciones.
  • Mensajes de WhatsApp relacionados con pedidos: el mismo plazo que el pedido. Los que no son pedidos, mientras dure la relación comercial.
  • Posición del repartidor: solo la última posición de cada ruta, que se sustituye con cada actualización.
  • Trabajadores: mientras dure la relación laboral y, después, los plazos legales: registro de jornada, 4 años (art. 34.9 ET); documentación laboral y de Seguridad Social, 4 años (art. 21 LISOS); documentación con trascendencia fiscal, 6 años.
  • Accesos al servidor web (dirección IP, fecha, página): 14 días, y se borran automáticamente.
  • Copias de seguridad: se hacen a diario, cifradas, y cada copia se borra automáticamente a los 14 días.

Cuando termina la finalidad, los datos que debamos guardar por obligación legal se bloquean(art. 32 LOPDGDD): solo quedan a disposición de jueces, tribunales, el Ministerio Fiscal y las administraciones competentes, para atender posibles responsabilidades, y se suprimen al acabar los plazos.

6. Con quién compartimos los datos

Encargados del tratamiento (tratan datos por cuenta nuestra, con contrato conforme al art. 28 RGPD, y no pueden usarlos para nada más):

  • Hostinger International Ltd.: alquiler del servidor donde está la plataforma y sus bases de datos.
  • Stripe Payments Europe, Ltd. (Irlanda): cuando un cliente paga con tarjeta al repartidor. Los datos de la tarjeta los recibe directamente Stripe; nosotros no los vemos ni los guardamos.
  • Asesoría fiscal, contable y laboral que nos presta servicio, para la contabilidad, los impuestos y las nóminas.

Cesiones por obligación legal o necesarias para el servicio:

  • Hacienda Foral de Bizkaia (TicketBAI/Batuz) y demás administraciones tributarias; Tesorería General de la Seguridad Social y mutuas, en el caso de los trabajadores.
  • Entidades bancarias, para cobrar los recibos domiciliados y hacer pagos.
  • Jueces, tribunales y autoridades, cuando lo exija la ley.

WhatsApp: si el cliente elige comunicarse con nosotros por WhatsApp, los mensajes viajan por el servicio de WhatsApp Ireland Limited, que los trata según sus propias condiciones y política de privacidad como proveedor del canal que el cliente ha elegido. Siempre puede pedir por el portal, por teléfono o por email.

No hay otros destinatarios. No se ceden datos con fines publicitarios.

7. Transferencias internacionales

  • El servidor está en el Reino Unido, país que cuenta con una decisión de adecuación de la Comisión Europea: tiene reconocido un nivel de protección equivalente al de la Unión Europea (art. 45 RGPD).
  • Stripe puede tratar datos de pago en Estados Unidos. Lo hace con las garantías del Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo aprobadas por la Comisión Europea (arts. 45 y 46 RGPD).

8. Sus derechos

Puede ejercer en cualquier momento, gratis:

  • Acceso: saber qué datos suyos tratamos.
  • Rectificación: corregir los que sean inexactos o estén incompletos.
  • Supresión: que los borremos cuando ya no sean necesarios, salvo los que debamos conservar por ley (quedarán bloqueados).
  • Oposición: a los tratamientos basados en interés legítimo, como los recordatorios de pedido por WhatsApp.
  • Limitación del tratamiento en los casos del art. 18 RGPD.
  • Portabilidad: recibir en un formato estructurado los datos que nos haya facilitado.
  • No ser objeto de decisiones basadas únicamente en tratamientos automatizados.
  • Retirar el consentimiento, cuando el tratamiento se base en él, sin que afecte a lo anterior.

Para ejercerlos, escriba a info@frutashemen.com o por correo postal a cualquiera de los domicilios del apartado 1, indicando qué derecho ejerce. Si tenemos dudas razonables sobre su identidad podremos pedirle que la acredite. Responderemos en el plazo de un mes, ampliable en dos meses más en casos complejos, avisándole de la ampliación.

Si considera que no hemos atendido bien su solicitud o que el tratamiento no es correcto, puede presentar una reclamación ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid, www.aepd.es). Le agradeceremos que antes nos escriba, para intentar resolverlo.

9. Seguridad

Aplicamos medidas técnicas y organizativas adecuadas al riesgo (art. 32 RGPD), entre ellas:

  • Todas las comunicaciones van cifradas (HTTPS/TLS, con HSTS).
  • Los datos más sensibles (entre ellos identificadores fiscales, cuentas bancarias y teléfonos) se guardan cifrados en la base de datos.
  • Las contraseñas se guardan solo como huella Argon2id; la sesión usa una cookie HttpOnly, Secure y SameSite=Strict, con renovación periódica.
  • Acceso por roles y permisos: cada persona ve y hace solo lo que necesita para su trabajo.
  • Bloqueo automático ante intentos repetidos de acceso y registro de auditoría de las operaciones sensibles.
  • Copias de seguridad diarias cifradas.
  • Las dos sociedades tienen los datos de sus clientes y de sus compras en bases de datos separadas.

Si se produjera una violación de seguridad que afecte a datos personales, la notificaremos a la autoridad de control en 72 horas cuando proceda y, si hay un riesgo alto para las personas afectadas, también a ellas (arts. 33 y 34 RGPD).

10. Menores

Nuestros servicios se dirigen a empresas, profesionales y a nuestros trabajadores. No tratamos a sabiendas datos de menores de 14 años.

11. Cookies

Solo usamos cookies y almacenamiento técnicos, imprescindibles para que la plataforma funcione. Lo explicamos en la política de cookies.

12. Cambios en esta política

Podemos actualizar esta política cuando cambien los tratamientos o la normativa. La fecha de la última actualización figura al principio. Si el cambio es relevante, lo avisaremos por los medios habituales (portal, app o email).

HEMEN FRUTAS Y VERDURAS S.L. · CIF B75983130 · Ibarreta Kalea 1, 48970 Basauri (Bizkaia)

PATKRIS 2014 S.L. · CIF B95783551 · Lusiene Bidea 2, 48100 Mungia (Bizkaia)

info@frutashemen.com · 673 639 547