Idiomas: English · Čeština · Deutsch · Español · Français · Italiano · Nederlands · Polski · Português · Română
Este documento existe en diez idiomas. La versión inglesa es la de referencia.

Política de privacidad de cosmetiFULL

Última actualización: 10 de septiembre de 2026 · Se aplica a: la plataforma cosmetiFULL y a todos los servicios prestados dentro de ella

La versión inglesa es la versión de referencia y prevalece en caso de divergencia entre las versiones. Para los consumidores, la versión en la lengua en la que usted celebró el contrato prevalece a su favor allí donde ambas difieran, y allí donde una cláusula no sea clara prevalece la interpretación que le resulte más favorable.


1. Quiénes somos y en qué calidad

cosmetiFULL es una plataforma de servicios digitales para el sector cosmético, operada por:

Nicodemo & Signa Company Srl

Strada Lucian Blaga nr. 21, ap. 16, 310023 Arad, Rumanía

Número de identificación a efectos del IVA / código único de registro: RO15617609

Número del Registro Mercantil: J02/809/2003

Email: info@cosmetifull.com

En esta política, «nosotros» y «nuestro» designan a Nicodemo & Signa Company Srl.

No tenemos el mismo papel respecto de todos los datos de la plataforma, y esa diferencia le importa a usted.

Mantenemos el mismo papel en cada servicio de la plataforma, presente y futuro. Hoy la plataforma incluye LabelCheck (revisión de etiquetas cosméticas frente a las normas de la UE, actualmente en fase beta) y ExpertDesk (orientación profesional generada por un sistema de inteligencia artificial, en pruebas con un grupo reducido de profesionales). ExpertDesk tiene su propia política de privacidad, accesible dentro de la aplicación, y es esa la que se aplica en lugar de esta al contenido de sus conversaciones. Otros servicios, entre ellos PIFBuilder y FormulaArchive, están en construcción y todavía no se venden. Cuando estén disponibles, quedarán cubiertos por esta misma política, salvo que publiquemos una específica para alguno de ellos.

2. Contacto en materia de protección de datos y delegado de protección de datos

No hemos designado un delegado de protección de datos, porque nuestros tratamientos no se encuadran en los supuestos enumerados en el artículo 37, apartado 1, del RGPD: no somos una autoridad pública, nuestras actividades principales no consisten en la observación habitual y sistemática de interesados a gran escala, y no tratamos categorías especiales de datos personales a gran escala.

Para cualquier duda sobre esta política o sobre sus datos, escriba a info@cosmetifull.com. Es nuestro único punto de contacto público en materia de protección de datos.

3. A quién se aplica esta política

Esta política se aplica a todas las personas cuyos datos personales tratamos, y en particular a:

Cuando una regla se aplica solo a los consumidores, lo indicamos. El artículo 22 reúne los puntos que afectan específicamente a los consumidores.

4. Dónde somos encargado del tratamiento y no responsable

Buena parte de lo que pasa por la plataforma no es un dato nuestro ni se trata para fines nuestros. Cuando un fabricante, un consultor o un evaluador de la seguridad envía el arte final de una etiqueta, una formulación o un expediente, ese material puede nombrar a personas: la persona responsable impresa en un envase, un contacto técnico, un evaluador de la seguridad que firma un documento.

Respecto de esos datos:

Los niveles de personas implicadas son varios: la organización cliente, su propio personal, los usuarios que invita con acceso de solo lectura y los profesionales externos con los que decide compartir un documento. Todo eso lo decide la organización dentro de la plataforma.

Si a usted se le nombra en un documento que ha enviado uno de nuestros clientes, el deber de informarle conforme a los artículos 13 y 14 del RGPD corresponde a esa organización, no a nosotros, porque es la organización la que mantiene la relación con usted y la que decide qué hacer con sus datos. Si nos escribe para ejercer un derecho sobre esos datos, no decidimos nosotros sobre la solicitud: la trasladamos a la organización sin dilación indebida y la asistimos para que pueda responderle, como exige el artículo 28, apartado 3, letra e), del RGPD. Indíquenos a qué empresa pertenece el documento y lo encaminaremos.

El resto de esta política describe los datos respecto de los cuales nosotros somos el responsable del tratamiento, salvo donde se indique otra cosa.

5. Qué datos tratamos

5.1 Datos de cuenta

Nombre, dirección de correo electrónico, denominación social cuando proceda, contraseña conservada como hash, papel dentro de una cuenta de empresa, idioma y preferencias de interfaz, fecha de registro.

5.2 Contenidos que usted envía (aquí somos el encargado del tratamiento, véase el artículo 4)

El arte final de las etiquetas, los textos, las formulaciones y la documentación de producto que usted envía, los análisis y documentos guardados en su cuenta, y sus mensajes en el chat de aclaraciones.

Las imágenes que envía para un análisis se tratan para producir el resultado y no se conservan: lo que queda en su cuenta es el análisis, su resumen, las versiones y sus mensajes. Los documentos que adjunta a una declaración, y los archivos que adjunta a un mensaje de comentarios, sí se conservan.

No pedimos categorías especiales de datos personales y usted no debería enviarlas.

5.3 Datos de compra y facturación

Esta categoría existe porque la plataforma se vende. Tratamos:

Los elementos de facturación no son opcionales. Son lo que la ley fiscal obliga a hacer constar en una factura (artículo 319 de la Ley n.º 227/2015, el Código Fiscal rumano).

5.4 Datos de la tarjeta de pago

No tratamos datos de tarjetas de pago. Véase el artículo 6.

5.5 Datos de uso y datos técnicos

Registros necesarios para hacer funcionar y proteger la plataforma: marcas de tiempo, dirección IP, user agent, metadatos de las solicitudes, registros de errores, registros de uso por cuenta, eventos de seguridad.

5.6 Comunicaciones

Los mensajes que nos envía a través del canal de comentarios de la aplicación y por correo electrónico, incluidos los archivos que adjunta a ellos, y nuestras respuestas.

Esta categoría incluye también los datos que nos facilita cuando nos pide que le contactemos sobre el plan Enterprise: su nombre, su dirección de correo electrónico, el nombre de su empresa, su número de teléfono y, si lo añade, su mensaje.

6. Qué ocurre con los datos de su tarjeta

El pago se realiza en una página de pago alojada por Stripe. El número de su tarjeta, la fecha de caducidad y el código de seguridad los recoge Stripe directamente en los sistemas de Stripe. Nunca pasan por nuestros sistemas, nunca los vemos y nunca los conservamos.

De cada pago recibimos únicamente el resultado (aceptado, rechazado, reembolsado), el identificador de la transacción y los elementos que necesitamos para emitir la factura.

7. Por qué tratamos sus datos y sobre qué base jurídica

7.1 Para prestar la plataforma y ejecutar nuestro contrato con usted

Base jurídica: artículo 6, apartado 1, letra b), del RGPD (ejecución de un contrato).

Creación y gestión de su cuenta y de la cuenta de empresa; prestación de los servicios que solicita; guardado de análisis y documentos en su cuenta; funcionamiento del chat y de las traducciones que pide; venta y abono de créditos prepagados; cobro del precio; descuento de créditos a medida que usa los servicios; gestión de los reembolsos de créditos no consumidos; mensajes de servicio ligados a su compra, como la confirmación del contrato.

7.2 Para emitir facturas, llevar la contabilidad e informar a la administración tributaria

Base jurídica: artículo 6, apartado 1, letra c), del RGPD (cumplimiento de una obligación legal), con la obligación identificada por su nombre:

Este tratamiento continúa aunque usted cierre su cuenta. Véase el artículo 17.

7.3 Para determinar su tratamiento a efectos del IVA y verificar su número de identificación a efectos del IVA

Base jurídica: artículo 6, apartado 1, letra c), del RGPD (cumplimiento de una obligación legal).

La obligación consiste en determinar el lugar de prestación y el tratamiento de la operación a efectos del IVA y en conservar la prueba de su condición de sujeto pasivo y de su país: artículos 44 y 59 quater de la Directiva 2006/112/CE y artículo 24 ter del Reglamento de Ejecución (UE) n.º 282/2011, incorporados a la Ley n.º 227/2015 (Código Fiscal rumano). Véase el artículo 15 para saber cómo funciona la verificación.

7.4 Para prevenir el fraude en los pagos y el abuso de los créditos prepagados

Base jurídica: artículo 6, apartado 1, letra f), del RGPD (interés legítimo).

Nuestro interés legítimo, declarado de forma explícita como exige el artículo 13, apartado 1, letra d), del RGPD, es prevenir los pagos fraudulentos, el uso no autorizado de la tarjeta de otra persona y el abuso de los créditos prepagados, en protección nuestra y de nuestros clientes. Ahí se incluye el control automatizado sobre una compra descrito en el artículo 9. Las comprobaciones antifraude sobre la propia transacción de pago las realiza Stripe con sus herramientas y sus reglas, como se explica en el artículo 12.

7.5 Para mantener la plataforma segura y en correcto funcionamiento

Base jurídica: artículo 6, apartado 1, letra f), del RGPD (interés legítimo).

Nuestro interés legítimo es mantener el servicio disponible, seguro y en correcto funcionamiento: registros de seguridad, prevención de abusos, diagnóstico de errores y planificación de capacidad.

7.6 Para elaborar estadísticas agregadas sobre el uso de la plataforma

Base jurídica: artículo 6, apartado 1, letra f), del RGPD (interés legítimo).

Nuestro interés legítimo es entender qué incidencias regulatorias son más frecuentes, para mejorar los servicios y publicar análisis del sector. Lo que conservamos con esa finalidad, y cómo, se describe en el artículo 19. Usted puede oponerse a este tratamiento conforme al artículo 21, y los clientes profesionales pueden además pedirnos que excluyamos su cuenta.

7.7 Para clasificar los comentarios que nos envía

Base jurídica: artículo 6, apartado 1, letra f), del RGPD (interés legítimo).

Nuestro interés legítimo es asegurarnos de que una corrección regulatoria real señalada por un usuario no se pierda entre los mensajes. Cómo funciona, y el papel de nuestro proveedor de inteligencia artificial en ello, se describe en el artículo 8.

7.8 Para mejorar nuestra base de conocimiento regulatorio curada a partir de los contenidos enviados

Base jurídica: artículo 6, apartado 1, letra a), del RGPD (consentimiento).

Cuando una organización nos da un consentimiento escrito separado, podemos reutilizar el contenido de las etiquetas y expedientes que ha enviado para mejorar nuestra base de conocimiento regulatorio curada. Sin ese consentimiento, el contenido no se reutiliza con esa finalidad. El consentimiento puede retirarse en cualquier momento escribiendo a info@cosmetifull.com, sin que ello afecte al tratamiento realizado antes de la retirada (artículo 7, apartado 3, del RGPD), y retirarlo no tiene ninguna consecuencia sobre el servicio.

7.9 Para responderle

Base jurídica: artículo 6, apartado 1, letras b) y f), del RGPD.

Respuestas a sus mensajes y a sus comentarios, y comunicaciones operativas sobre el servicio.

Cuando nos pide que le contactemos sobre el plan Enterprise, usamos esos datos solo para llamarle o responderle por escrito sobre esa solicitud. La base jurídica es el artículo 6, apartado 1, letra b), del RGPD (aplicación, a petición suya, de medidas precontractuales) y, cuando actúa en nombre de una empresa, el artículo 6, apartado 1, letra f), del RGPD (nuestro interés legítimo en responder a una consulta comercial). En este segundo caso, puede oponerse al tratamiento conforme al artículo 21. No usamos esos datos con fines de mercadotecnia.

Salvo la finalidad del artículo 7.8, no usamos el consentimiento como base jurídica. En particular, no lo usamos para la facturación, la contabilidad ni la prevención del fraude, porque ese tratamiento no puede detenerse a petición: nos lo impone la ley o es necesario para proteger el servicio.

8. Tratamiento con inteligencia artificial y transparencia

Los análisis, borradores y respuestas que produce la plataforma están generados por un sistema de inteligencia artificial. Cuando usa el chat o cualquier función asistida, está interactuando con un sistema de inteligencia artificial y no con un operador humano. Lo declaramos también en la interfaz, en línea con la obligación de transparencia del artículo 50 del Reglamento (UE) 2024/1689, aplicable desde el 2 de agosto de 2026.

Los contenidos que usted envía se tratan a través de la API de nuestro proveedor de inteligencia artificial (Anthropic) para producir sus resultados. En virtud de las condiciones comerciales que rigen nuestro uso de esa API, los contenidos enviados no se utilizan para entrenar los modelos del proveedor.

Usamos también al mismo proveedor para clasificar los comentarios que nos envía, de modo que una corrección regulatoria real no se pierda entre los mensajes. El mensaje, un breve extracto del análisis al que se refiere y la clasificación se conservan, la propuesta que resulta de ello siempre la revisa una persona antes de que nada cambie, y rige la misma exclusión contractual del entrenamiento.

Nuestro proveedor de inteligencia artificial conserva los contenidos transmitidos y los resultados no más de 30 días desde su recepción o generación, salvo el periodo más largo que el proveedor aplica a los casos de infracción de su política de uso, a efectos de vigilancia de abusos, y para ninguna otra finalidad. No autorizamos ningún uso ulterior.

Los resultados tienen carácter informativo y pueden contener errores. Sirven de apoyo a la revisión profesional, no sustituyen el criterio de un profesional cualificado y no certifican la conformidad. La responsabilidad de la conformidad de un producto cosmético sigue recayendo en el operador económico y en la persona responsable conforme al Reglamento (CE) n.º 1223/2009.

9. Controles automatizados sobre compras y cuentas

No realizamos elaboración de perfiles sobre usted.

Existe un control automatizado sobre la compra, y se limita a una sola cosa: una compra con datos anómalos, por ejemplo una cantidad de créditos inusualmente alta o una cuenta que no logramos casar, se pone en espera de forma automática y la revisa una persona antes de abonar los créditos. La decisión de suspender una cuenta o de rechazar una compra la toma siempre una persona, nunca el sistema. Puede pedirnos que revisemos el resultado escribiendo a info@cosmetifull.com.

El propio pago también puede ser rechazado o bloqueado automáticamente por los sistemas antifraude de Stripe, con arreglo a los criterios de Stripe. Esa valoración la hace Stripe, no nosotros. Si le rechazan un pago, puede escribirnos y puede además dirigirse directamente a Stripe.

10. Qué ocurre si no facilita sus datos

Algunos datos los exige la ley y otros el contrato:

11. Quién recibe sus datos

Mantenemos corta la cadena de proveedores. Los destinatarios se dividen en tres grupos distintos, y la diferencia importa, porque no tienen los mismos deberes hacia usted.

11.1 Grupo A: encargados del tratamiento que actúan siguiendo nuestras instrucciones (artículo 28 del RGPD)

DestinatarioQué hace por nosotrosQué recibe
Cloudflare, Inc. (Estados Unidos, infraestructura distribuida a escala mundial)Alojamiento, base de datos, almacenamiento de archivos, seguridad perimetralTodos los datos de servicio tal como se conservan en la plataforma de este proveedor: datos de cuenta, contenidos enviados, análisis, registros técnicos y de seguridad
AnthropicTratamiento con inteligencia artificial de los contenidos que usted envía, para producir sus resultados, y clasificación de los comentarios que nos envíaLos contenidos transmitidos para el tratamiento y los mensajes de comentarios enviados para su clasificación, incluido un breve extracto del análisis al que un comentario se refiere. Ninguna credencial, ningún dato de pago, ningún registro de seguridad
Amazon SES (Amazon Web Services, región Europa, Fráncfort)Envío de los correos de servicio: invitaciones, avisos de acceso, restablecimiento de contraseña, confirmación del contrato, comunicaciones operativasDirección de correo electrónico del destinatario, nombre, organización, asunto y contenido del mensaje transaccional
Proton AG (Suiza, servidores en Suiza, Alemania o Noruega)Alojamiento de nuestro buzón de correo electrónico de empresa, incluida la dirección info@cosmetifull.comLos correos electrónicos que nos envía, incluidos los archivos que adjunta a ellos, y nuestras respuestas; los datos que nos facilita cuando nos pide que le contactemos sobre el plan Enterprise: su nombre, su dirección de correo electrónico, el nombre de su empresa, su número de teléfono y, si lo añade, su mensaje
SmartBill (Intelligent IT SRL, Rumanía)Emisión de nuestras facturasDenominación social o nombre, dirección de facturación, número de identificación a efectos del IVA, datos de la factura
AirtableNuestros archivos internos de gestión de la relación con el clienteDatos de contacto y de cuenta, y el histórico comercial de nuestra relación con usted

No recurrimos a ningún encargado del tratamiento sin un contrato de encargo del tratamiento acorde con el artículo 28 del RGPD. Cada uno de los destinatarios anteriores trata los datos únicamente siguiendo nuestras instrucciones documentadas y no puede usarlos para fines propios.

11.2 Telegram: un canal interno, declarado tal como es

Usamos un canal de Telegram, estrictamente interno a nuestro equipo, para recibir aviso inmediato cuando llega un mensaje de comentarios. Ese aviso lleva su nombre, su dirección de correo electrónico, su denominación social y el texto del mensaje que nos ha enviado, incluido un breve extracto del análisis al que un comentario se refiere. Nunca lleva el contenido de los documentos que usted envía. También usamos este canal para recibir aviso cuando llega una solicitud de contacto sobre el plan Enterprise: ese aviso lleva solo un texto fijo y ninguno de sus datos.

Telegram no pone a disposición un contrato de encargo del tratamiento para los bots. Lo decimos abiertamente en lugar de invocar una garantía que no tenemos, y es la razón por la que limitamos este canal a los avisos internos y mantenemos fuera de él el contenido de sus documentos. Telegram está establecida fuera del Espacio Económico Europeo.

11.3 Grupo B: destinatarios que deciden por sí mismos cómo tratar los datos

Estos destinatarios deciden por sí mismos cómo tratar los datos que reciben. Actúan como responsables del tratamiento independientes, cada uno con su propia política de privacidad y sus propios deberes legales:

DestinatarioQué haceQué recibe
ANAF, la administración tributaria rumana, a través del sistema RO e-Factura (artículo 14)Recibe la factura en cumplimiento de una obligación legalLa factura y cualquier nota de crédito, con los datos de facturación que contienen
La Comisión Europea (VIES) (artículo 15)Responde a nuestra consulta de validación de un número de identificación a efectos del IVA de la UEÚnicamente el número consultado, junto con el nuestro
Nuestro bancoLiquidación de los pagos y de los reembolsosImporte, referencia de la transacción, los datos de nuestra propia cuenta
Nuestro asesor contable o auditor externoLleva nuestra contabilidad, conforme a sus propios deberes profesionalesLos documentos contables, incluidas las facturas
Nuestros asesores jurídicosSolo en caso de litigioSolo los datos necesarios para ese litigio concreto

11.4 Stripe: un papel mixto

Stripe se trata aparte porque su papel es mixto. Véase el artículo 12.

12. Por qué Stripe tiene un papel mixto

Stripe desempeña un papel mixto, y preferimos decirlo abiertamente en lugar de simplificarlo:

Stripe recibe su nombre, su dirección de correo electrónico, su denominación social, su dirección de facturación, su número de identificación a efectos del IVA cuando proceda, y el importe y el identificador de la transacción. En la parte en la que Stripe es responsable, enviarle sus datos es una comunicación entre dos responsables del tratamiento distintos. No somos corresponsables del tratamiento con Stripe.

13. Por qué SmartBill es encargado del tratamiento

SmartBill es el caso contrario, y merece la pena explicar por qué.

SmartBill es el software que nosotros usamos para emitir nuestra factura. Recibe su denominación social, su dirección y su número de identificación a efectos del IVA porque se los transmitimos nosotros, los trata siguiendo nuestras instrucciones y no tiene un deber profesional propio respecto del contenido de la factura. Es, por tanto, un encargado del tratamiento conforme al artículo 28 del RGPD, vinculado por un contrato de encargo del tratamiento.

Nuestro asesor contable o auditor externo, que recibe los mismos documentos, es en cambio un responsable del tratamiento independiente, porque ese papel lo regula la ley y es el profesional quien decide por su cuenta qué necesita y durante cuánto tiempo.

14. ANAF y e-Factura

Para los clientes cuya operación tiene su lugar de prestación en Rumanía, la factura se transmite a la administración tributaria rumana a través del sistema nacional RO e-Factura.

La ANAF no es un proveedor nuestro y no actúa por cuenta nuestra. Es una autoridad que recibe los datos en cumplimiento de una obligación legal y los trata como responsable del tratamiento independiente. Esta transmisión no requiere su consentimiento y no se puede desactivar. Lo mismo vale para la nota de crédito emitida tras un reembolso.

15. Verificación del número de identificación a efectos del IVA (VIES)

Antes de aplicar o no aplicar la inversión del sujeto pasivo, verificamos el número de identificación a efectos del IVA que nos facilita en VIES, el sistema de la Comisión Europea, para los números expedidos en la Unión Europea. VIES es un sistema de una institución de la UE y la consulta no supone ninguna transferencia fuera del Espacio Económico Europeo.

Como respuesta recibimos si el número es válido, o bien que el sistema no ha podido responder, resultado que se registra por separado, y, cuando el sistema los facilita, el nombre y la dirección asociados a ese número. Conservamos la prueba de la verificación, con su fecha y su resultado, como documento justificativo del tratamiento a efectos del IVA que aplicamos a su compra.

Para un empresario individual, el número de identificación a efectos del IVA es un dato personal, y por eso declaramos esta verificación aunque parezca información referida a una empresa.

16. Transferencias fuera del Espacio Económico Europeo

Algunos de nuestros proveedores están establecidos fuera del Espacio Económico Europeo, o pertenecen a grupos que lo están. De cada uno indicamos el país y la garantía efectivamente aplicada:

ProveedorPaís del proveedorDónde se tratan los datosGarantía aplicada
Cloudflare, Inc.Estados UnidosInfraestructura distribuida a escala mundialCloudflare Data Processing Addendum, incluidas las cláusulas contractuales tipo adoptadas por la Comisión Europea (artículo 46, apartado 2, letra c), del RGPD)
AnthropicAnthropic Ireland, Limited, IrlandaEstados UnidosAnthropic Data Processing Addendum, incluidas las cláusulas contractuales tipo (artículo 46, apartado 2, letra c), del RGPD), junto con el compromiso contractual de que los contenidos enviados no se utilizan para entrenar modelos
Amazon SESAmazon Web Services EMEA SARL, LuxemburgoRegión Europa, FráncfortTratamiento dentro del EEE. El AWS GDPR Data Processing Addendum, que incorpora las cláusulas contractuales tipo, cubre cualquier acceso desde fuera del EEE, por ejemplo para la asistencia técnica
Proton AGSuizaSuiza, Alemania o NoruegaDecisión de adecuación de la Comisión Europea para Suiza, Decisión 2000/518/CE (artículo 45 del RGPD). El contrato de encargo del tratamiento de Proton, que forma parte de sus condiciones de servicio, obliga a Proton a transferir los datos, en la medida de lo posible, solo a Suiza, a la Unión Europea o a países objeto de una decisión de adecuación y, en su defecto, a recurrir a cláusulas contractuales tipo o a otro mecanismo de transferencia previsto por la normativa de protección de datos
SmartBillRumaníaRumaníaNinguna transferencia fuera del EEE
AirtableEstados UnidosEstados UnidosContrato de encargo del tratamiento que incluye las cláusulas contractuales tipo (artículo 46, apartado 2, letra c), del RGPD)
Stripe, parte como encargado del tratamientoStripe Payments Europe Limited, Irlanda, para los clientes europeosIrlanda, con transferencias intragrupo hacia Estados UnidosLas condiciones de tratamiento de datos de Stripe, incluidas las cláusulas contractuales tipo (artículo 46, apartado 2, letra c), del RGPD)
Stripe, parte como responsable del tratamiento independienteLa misma entidad, parte de un grupo establecido en Estados UnidosLo decide StripeCualquier transferencia ulterior la decide Stripe bajo su propia responsabilidad y conforme a su propia política de privacidad. No invocamos una garantía sobre una transferencia que no controlamos
Telegram (solo avisos internos, artículo 11.2)Fuera del Espacio Económico EuropeoFuera del Espacio Económico EuropeoEste proveedor no pone a disposición ningún contrato de encargo del tratamiento. Por eso mantenemos el contenido de sus documentos fuera de este canal

Puede pedirnos copia de las garantías que tenemos escribiendo a info@cosmetifull.com.

17. Cuánto tiempo conservamos sus datos

Datos distintos tienen periodos de conservación distintos. No usamos una fórmula única y genérica.

DatosCuánto tiempo los conservamos
Datos de cuentaDurante toda la vida de la cuenta, y después se suprimen, por regla general de inmediato a petición suya
Análisis y documentos guardados en su cuentaSiguen disponibles para su descarga durante 30 días después del cierre, y se suprimen dentro de los 60 días siguientes, o antes si usted lo pide
Archivos adjuntos a un comentario y documentos adjuntos a una declaraciónHasta que usted los borre, o hasta que se suprima la cuenta
Registros de seguridad y de uso12 meses desde la fecha del evento, y después se suprimen
Metadatos de entrega de los correos transaccionales y registros de rebotes12 meses desde la fecha del mensaje, después se suprimen. El registro de las confirmaciones que documentan un contrato mantiene en cambio el mismo periodo que los registros contables, porque es la prueba de que el documento contractual se entregó
Archivos de gestión de la relación con el cliente y solicitudes de contacto sobre el plan EnterpriseDurante la duración de la relación y durante 24 meses desde el último contacto
Metadatos estadísticos por análisis, sin contenido (artículo 19)Se conservan sin límite de tiempo, en forma seudonimizada, y se desvinculan de su cuenta cuando la cuenta se suprime
Mensajes de comentarios y de soporteDurante toda la vida de la cuenta, y después se suprimen
Registro de créditos y extractos de usoEl mismo periodo que los registros contables que respaldan
Facturas, datos de facturación, registros contables y prueba de la verificación del IVACinco años, contados desde el 1 de julio del año siguiente al ejercicio en el que se elaboró el documento
Copias existentes en nuestras copias de seguridadHasta 30 días después de la supresión, tras lo cual la copia misma se sobrescribe

17.1 El periodo contable, explicado

La ley rumana (artículos 23 y 25 de la Ley de Contabilidad n.º 82/1991, modificada por la Ley n.º 36/2023, en vigor desde el 15 de enero de 2023) obliga a conservar los registros contables obligatorios y los documentos justificativos que los respaldan, facturas incluidas, durante cinco años contados desde el 1 de julio del año siguiente al ejercicio en el que se elaboraron. En la práctica, para una factura emitida en 2026 el periodo empieza el 1 de julio de 2027 y termina el 30 de junio de 2032.

Ese periodo coincide con el plazo de prescripción tributaria: conforme al artículo 110 de la Ley n.º 207/2015 (Código de Procedimiento Fiscal), el derecho de la administración tributaria a determinar los créditos fiscales prescribe a los cinco años, contados desde el 1 de julio del año siguiente a aquel al que se refiere la obligación tributaria. La cifra está tomada de la ley, no es una estimación nuestra.

17.2 Cerrar su cuenta no borra sus facturas

Es el punto que más a menudo sorprende a los clientes, así que lo decimos por adelantado. Cerrar su cuenta suprime la cuenta, sus análisis y los contenidos que usted envió, según los plazos de la tabla anterior. No suprime la factura ni los datos de facturación que hay detrás, que debemos conservar hasta que venza el periodo legal indicado más arriba. Una solicitud de supresión no puede acortar ese periodo (artículo 17, apartado 3, letra b), del RGPD).

Una supresión retira los datos de los sistemas activos según los plazos indicados arriba. Las copias de seguridad que todavía los contienen se rotan en un plazo de 30 días, tras lo cual la copia misma deja de existir.

18. Seguridad

El tráfico viaja por HTTPS y los datos se cifran en tránsito. Las contraseñas nunca se conservan en claro: se conservan como una derivación PBKDF2-SHA256 con una sal propia de cada usuario y 100.000 iteraciones. Cada cuenta ve únicamente sus propios análisis, y las cuentas de empresa comparten solo entre sus miembros aprobados. El acceso administrativo se limita a las personas que lo necesitan. Los datos de las tarjetas nunca llegan a nuestros sistemas, como se explica en el artículo 6.

19. Metadatos estadísticos y estadísticas agregadas

De cada análisis conservamos un registro de metadatos estadísticos, nunca de contenido: el tipo y la gravedad de las incidencias detectadas, los mercados, los idiomas y la puntuación. Ese registro está vinculado a un código unidireccional derivado de su dirección de correo electrónico, no a su nombre, y sigue estando seudonimizado: no es un dato anónimo, de modo que lo tratamos como dato personal y usted conserva sus derechos sobre él.

Usamos esos registros únicamente de forma agregada, para ver qué tipos de incidencia de etiquetado son más frecuentes y dónde, con el fin de mejorar los servicios y, en el futuro, publicar análisis del sector. Un agregado solo se usa o se difunde si cubre al menos 20 análisis y al menos 5 cuentas distintas. Los agregados nunca incluyen el contenido de sus documentos, los nombres de los productos, su identidad ni ningún elemento que pueda identificar a su empresa.

Se obtienen solo de metadatos. No se obtienen del contenido sustantivo de los documentos que usted envía, ni de los nombres de los productos, ni de las formulaciones. Los clientes profesionales pueden pedirnos en info@cosmetifull.com que excluyamos su cuenta de este tratamiento, sin coste y sin ningún efecto sobre el servicio.

20. Sus derechos

Usted tiene derecho a:

Para ejercer estos derechos, escriba a info@cosmetifull.com. Respondemos dentro de los plazos previstos por el RGPD, por regla general en el plazo de un mes. Nuestra autoridad de control principal es la ANSPDCP rumana (Bd. G-ral Gheorghe Magheru nr. 28-30, sector 1, Bucarest, dataprotection.ro). Puede dirigirse también a la autoridad de control del país en el que vive o trabaja.

Si su solicitud se refiere a datos contenidos en un documento enviado por uno de nuestros clientes, el artículo 4 explica qué hacemos con ella.

21. Su derecho de oposición

Este derecho se expone por separado, porque merece su atención.

Cuando tratamos sus datos sobre la base de nuestro interés legítimo (artículos 7.4, 7.5, 7.6, 7.7 y 7.9), usted tiene derecho a oponerse en cualquier momento, por motivos relacionados con su situación particular. Escriba a info@cosmetifull.com, indíquenos a qué tratamiento se opone y por qué. Dejamos de realizar ese tratamiento, salvo que podamos acreditar motivos legítimos imperiosos que prevalezcan sobre sus intereses, derechos y libertades, o salvo que necesitemos los datos para la formulación, el ejercicio o la defensa de reclamaciones.

Dos precisiones honestas:

22. Si usted es consumidor

Este artículo se aplica solo a las personas físicas que compran con un propósito ajeno a su actividad comercial, empresa, oficio o profesión. Se añade al resto de esta política y, cuando entra en conflicto con ella, prevalece.

23. Cookies y almacenamiento local

La plataforma usa en su dispositivo únicamente almacenamiento técnico estrictamente necesario: el token de sesión que le mantiene con la sesión iniciada, su dirección de correo electrónico y su denominación social para que la interfaz pueda mostrarlas sin una petición adicional, el registro de que usted ha visto los avisos legales, y preferencias como el idioma, el tema y el modo en que se muestra su archivo.

Solo uno de esos elementos es una cookie, y la instalamos nosotros:

CookieQuién la instalaPara qué sirveCuánto dura
`__Host-lobby_sess`nosotrosle mantiene con la sesión iniciada después de que introduzca su contraseña. Es la única cookie que recibe al usar la plataforma.30 días, renovados mientras la usa

Nuestro proveedor de infraestructura hoy no instala ninguna, y no lo hemos dado por supuesto: lo hemos medido. El 23 de agosto de 2026 abrimos con un navegador real las cuatro superficies públicas (la aplicación LabelCheck, su página de presentación, ExpertDesk y el sitio web) y contamos las cookies presentes: cero, en las cuatro. Si algún día activamos una función de Cloudflare que instale alguna, esta tabla lo dirá antes de que ocurra.

En el almacenamiento local del navegador, que no es una cookie y no viaja con las solicitudes, guardamos el token que le mantiene con la sesión iniciada en la aplicación, su dirección de correo electrónico, su denominación social, su idioma y su tema. Desaparece si borra los datos del sitio.

No usamos cookies publicitarias, ni analítica de terceros, ni seguimiento. Las cookies técnicas estrictamente necesarias están exentas de consentimiento conforme al artículo 4, apartado 5, de la Ley rumana n.º 506/2004, y por eso el sitio no muestra un banner de cookies. Esta conclusión se mantiene solo mientras la tabla anterior no contenga nada que vaya más allá de lo estrictamente necesario.

La página de pago está alojada por Stripe en el dominio de Stripe. Cualquier almacenamiento o lectura de información en su dispositivo que ocurra en esa página la realiza Stripe conforme a su propia política de privacidad, y queda fuera de nuestras páginas.

24. Modificaciones de esta política

Si modificamos esta política, actualizamos la fecha que figura arriba y, para las modificaciones sustanciales, se lo comunicamos dentro de la plataforma. Cuando una modificación afecta a una nueva finalidad o a un nuevo destinatario, le informamos antes de que ese tratamiento comience, no después.

Esta política, en la versión vigente en cada momento, se aplica a toda compra realizada en la plataforma.


La versión inglesa de esta política es la versión de referencia y prevalece en caso de divergencia entre las versiones. Para los consumidores rige la precisión recogida al principio del documento.

Nicodemo & Signa Company Srl · Strada Lucian Blaga nr. 21, ap. 16, 310023 Arad, Rumanía · CUI RO15617609 · Reg. J02/809/2003 · info@cosmetifull.com

Condiciones generales

← cosmetiFULL