Buscar en la tienda

Política de privacidad y tratamiento de datos de los pedidos de Amazon

Última actualización: 8 de octubre de 2026

1. Quién trata los datos

Burumart Commerce S.L. (marca KEFIRALIA), con NIF B75070599 y domicilio en Calle Oben Erreka 1, 2º A, 20500 Arrasate (Gipuzkoa), España. Contacto para protección de datos: contacto@kefiralia.es.

2. Qué datos tratamos y de dónde vienen

Cuando un cliente compra uno de nuestros productos en Amazon y somos nosotros quienes enviamos el pedido, Amazon (Amazon Services Europe S.à r.l., Luxemburgo) nos facilita, a través de su plataforma para vendedores (Seller Central y Selling Partner API), los datos necesarios para enviarlo:

  • nombre del destinatario;
  • dirección de entrega (calle, código postal, ciudad, provincia y país);
  • teléfono de contacto para la entrega;
  • instrucciones de entrega;
  • los datos del pedido: número, productos, cantidades, importes y fechas.

Para las facturas, Amazon nos facilita además:

  • si el comprador es una empresa que necesita factura completa, su razón social, su dirección fiscal y su NIF-IVA;
  • el informe mensual de transacciones de IVA, del que solo guardamos los datos fiscales de cada venta: pedido, fechas, importes, IVA, país, código postal y, en las ventas a empresas, su NIF-IVA. Los nombres y las direcciones que trae el informe se descartan al importarlo, sin guardarlos.

Si el comprador nos escribe por la mensajería de Amazon, recibimos también sus mensajes.

No recibimos el email del comprador ni sus datos de pago, y no obtenemos estos datos de ninguna otra fuente, salvo los de facturación que nos dé directamente una empresa al pedirnos su factura.

3. Para qué los usamos

Solo para:

  1. preparar y enviar el pedido, creando la etiqueta con el transportista que lo entrega, directamente o a través de los servicios de envío de Amazon;
  2. contestar sus mensajes y resolver las incidencias de entrega de ese mismo pedido;
  3. cumplir nuestras obligaciones fiscales y contables: emitir las facturas y ponerlas a disposición del comprador en su cuenta de Amazon, llevar la contabilidad y presentar las declaraciones de IVA, incluida la ventanilla única de la UE.

No los usamos para publicidad, perfiles comerciales ni ningún otro fin, y no los vendemos ni los cedemos para otros usos. No tomamos decisiones basadas únicamente en un tratamiento automatizado que le afecten de forma significativa.

4. Base legal

  • La ejecución del contrato de compraventa del que el comprador es parte (artículo 6.1.b del Reglamento General de Protección de Datos).
  • Si el destinatario no es el comprador, por ejemplo en un regalo, nuestro interés legítimo en entregarle el pedido que otra persona le ha comprado (artículo 6.1.f).
  • El cumplimiento de obligaciones legales, fiscales y mercantiles (artículo 6.1.c): facturas, contabilidad e IVA.

5. A quién se comunican

  • Al transportista que entrega el pedido: recibe, por canales cifrados, solo los datos necesarios para la etiqueta y la entrega, y los trata como responsable bajo su propia política. Si compramos la etiqueta a través de los servicios de envío de Amazon, es Amazon quien pasa los datos al transportista.
  • A Amazon, que recibe las facturas que subimos para que el comprador pueda descargarlas desde su cuenta.
  • A nuestros proveedores de alojamiento y copias de seguridad en la Unión Europea, como encargados del tratamiento con contrato: guardan nuestros sistemas y copias cifrados, sin acceso a las claves.
  • A nuestro proveedor de facturación electrónica, Berein, como encargado del tratamiento con contrato, y a la Hacienda Foral de Gipuzkoa, que recibe cada factura al emitirla (TicketBAI). Las facturas simplificadas no llevan el nombre ni la dirección del comprador; las completas de empresas llevan su razón social, su NIF-IVA y su dirección fiscal.
  • A nuestra asesoría fiscal: las facturas y las cifras fiscales necesarias para presentar nuestras declaraciones.
  • A nuestros servicios de atención al cliente, correo y alertas internas: los números de pedido y los mensajes que los compradores nos envían por Amazon.
  • A las administraciones públicas, como aduanas o Hacienda, cuando lo exija la ley.

Los servicios de atención al cliente, correo y alertas internas pueden tratar datos en Estados Unidos. Esas transferencias se basan en el Marco de Privacidad de Datos UE-EE. UU., que tiene decisión de adecuación de la Comisión Europea, o en las cláusulas contractuales tipo aprobadas por la Comisión. Si el transportista transfiere datos fuera del Espacio Económico Europeo, lo hace con sus propias garantías. Las entregas fuera del Espacio Económico Europeo van a países con decisión de adecuación (Reino Unido, Suiza, Andorra) o son necesarias para entregar el pedido.

6. Cuánto tiempo se guardan

  • Los datos personales de envío (nombre, dirección, teléfono e instrucciones) y los mensajes que nos envía por la mensajería de Amazon se borran de forma automática y segura, también de las copias de seguridad, como máximo 30 días después del envío del pedido o, si el pedido se cancela, de su cancelación.
  • Lo que la ley nos obliga a conservar más tiempo se guarda cifrado, con acceso restringido y solo para ese fin:
    • las facturas, incluidos los datos fiscales de las empresas compradoras, y la contabilidad: seis años (artículo 30 del Código de Comercio);
    • los registros del IVA de las ventas a otros países de la UE (pedido, fechas, importes, IVA, país, código postal, transportista, número de seguimiento y, en ventas a empresas, su NIF-IVA; sin nombre ni calle): diez años (normativa europea del IVA).
  • El borrado sigue la norma NIST SP 800-88.

7. Cómo los protegemos

  • Cifrado en tránsito (TLS 1.2 o superior) y en reposo (AES-256), con las claves separadas de los datos.
  • Acceso solo para el personal que prepara los envíos o las facturas y los administradores designados, con usuario personal, autenticación de doble factor y equipos de la empresa.
  • Registros de actividad sin datos de los compradores.
  • Escaneos de vulnerabilidades mensuales, una prueba de intrusión anual y un plan de respuesta a incidentes.
  • Las etiquetas impresas por error se destruyen el mismo día.

8. Derechos de las personas

Cualquier persona puede pedir el acceso a sus datos, su rectificación o supresión, la limitación del tratamiento, oponerse a él o la portabilidad. Los datos que la ley nos obliga a conservar (facturas y registros del IVA) no se pueden suprimir antes de que acabe ese plazo.

Se pide escribiendo a contacto@kefiralia.es o por la mensajería de Amazon, indicando el número de pedido; solo pediremos más datos si hay dudas razonables sobre la identidad. Contestamos en el plazo máximo de un mes. Si no queda satisfecha, puede reclamar ante la Agencia Española de Protección de Datos (www.aepd.es) o ante la autoridad de protección de datos de su país.

9. Cambios

Si cambiamos esta política, publicaremos la nueva versión en esta misma página con su fecha.


Privacy and Data Handling Policy for Amazon orders

Last updated: 8 October 2026

1. Who processes the data

Burumart Commerce S.L. (brand KEFIRALIA), Tax ID (NIF) B75070599, registered address Calle Oben Erreka 1, 2º A, 20500 Arrasate (Gipuzkoa), Spain. Data protection contact: contacto@kefiralia.es.

2. What data we process and where it comes from

When a customer buys one of our products on Amazon and we ship the order ourselves, Amazon (Amazon Services Europe S.à r.l., Luxembourg) provides us, through its seller platform (Seller Central and the Selling Partner API), with the data needed to ship it:

  • recipient name;
  • delivery address (street, postal code, city, region and country);
  • phone number for delivery;
  • delivery instructions;
  • order details: number, products, quantities, amounts and dates.

For invoicing, Amazon also provides:

  • when the buyer is a business that needs a full invoice, its legal name, business address and VAT number;
  • the monthly VAT transactions report, from which we keep only the tax details of each sale: order, dates, amounts, VAT, country, postal code and, for sales to businesses, their VAT number. The names and addresses in the report are discarded when it is imported, without being stored.

If the buyer writes to us through Amazon's messaging service, we also receive their messages.

We do not receive the buyer's email address or payment data, and we do not obtain this data from any other source, except the invoicing details a business gives us directly when it asks for its invoice.

3. How we use it

Only to:

  1. prepare and ship the order, creating the label with the carrier that delivers it, directly or through Amazon's shipping services;
  2. answer their messages and resolve delivery problems with that same order;
  3. meet our tax and accounting obligations: issuing invoices and making them available to the buyer in their Amazon account, keeping our books and filing our VAT returns, including the EU One-Stop-Shop.

We never use it for advertising, profiling or any other purpose, and we never sell it or share it for other uses. We do not make decisions based solely on automated processing that significantly affect you.

4. Legal basis

  • Performance of the sales contract to which the buyer is a party (Article 6(1)(b) GDPR).
  • When the recipient is not the buyer, for example a gift, our legitimate interest in delivering the order that someone else bought for them (Article 6(1)(f)).
  • Compliance with legal, tax and commercial obligations (Article 6(1)(c)): invoices, accounting and VAT.

5. Who receives it

  • The carrier that delivers the order: through encrypted channels it receives only the data needed for the label and the delivery, and processes it as a controller under its own privacy policy. When we buy the label through Amazon's shipping services, Amazon itself passes the data to the carrier.
  • Amazon, which receives the invoices we upload so that the buyer can download them from their account.
  • Our hosting and backup providers in the European Union, as processors under contract: they host our encrypted systems and backups, without access to the keys.
  • Our e-invoicing provider, Berein, as a processor under contract, and the Gipuzkoa tax authority, which receives each invoice when it is issued (TicketBAI). Simplified invoices do not include the buyer's name or address; full invoices for businesses include their legal name, VAT number and business address.
  • Our tax advisor: the invoices and tax figures needed to file our returns.
  • Our help desk, email and internal alert services: order numbers and the messages buyers send us through Amazon.
  • Public authorities, such as customs or tax authorities, when required by law.

Our help desk, email and internal alert services may process data in the United States. These transfers rely on the EU-US Data Privacy Framework, which has an adequacy decision from the European Commission, or on the standard contractual clauses approved by the Commission. If the carrier transfers data outside the European Economic Area, it does so under its own safeguards. Deliveries outside the European Economic Area go to countries with an adequacy decision (United Kingdom, Switzerland, Andorra) or are necessary to deliver the order.

6. How long we keep it

  • Shipping personal data (name, address, phone number and delivery instructions) and the messages you send us through Amazon's messaging are automatically and securely deleted, including from backups, no later than 30 days after the order is shipped or, if the order is cancelled, after its cancellation.
  • Records that the law requires us to keep longer are encrypted, access-restricted and used only for that purpose:
    • invoices, including the tax details of business buyers, and accounting records: six years (Spanish Commercial Code, Article 30);
    • VAT records of sales to other EU countries (order, dates, amounts, VAT, country, postal code, carrier, tracking number and, for sales to businesses, their VAT number; no name or street): ten years (EU VAT rules).
  • Deletion follows NIST SP 800-88.

7. How we protect it

  • Encryption in transit (TLS 1.2 or higher) and at rest (AES-256), with keys kept separate from the data.
  • Access limited to the staff who prepare shipments or invoices and designated administrators, with personal accounts, multi-factor authentication and company devices.
  • Activity logs without buyer data.
  • Monthly vulnerability scans, a yearly penetration test and an incident response plan.
  • Misprinted labels are destroyed the same day.

8. Your rights

Anyone can request access to their data, rectification or erasure, restriction of processing, objection to it or portability. Records the law requires us to keep (invoices and VAT records) cannot be erased before that period ends.

To do so, write to contacto@kefiralia.es or use Amazon's messaging, stating your order number; we will ask for more information only if we have reasonable doubts about your identity. We answer within one month. If you are not satisfied, you can lodge a complaint with the Spanish Data Protection Agency (www.aepd.es) or with the data protection authority of your country.

9. Changes

If we change this policy, we will publish the new version on this page with its date.

Back to top