GFA Group S.L. was incorporated by deed dated 23 November 2021, before the Notary Public of Madrid, Juan Aznar de la Haza, under number 765 of his protocol.
2. General data processing +
Below we set out the purposes, legal bases, retention periods and other details for the data processing activities we carry out through this website:
Purpose
Legal basis
Data type
Retention period
Website functionality and management
Consent (Art. 6(1)(a) GDPR)
Identifying data
Until withdrawal of consent
Responding to queries and requests
Consent (Art. 6(1)(a) GDPR)
Identifying data
Until withdrawal of consent
Managing purchases and contract performance
Performance of contract (Art. 6(1)(b) GDPR)
Identifying data, payment data
Duration of purchase management, including returns and claims
Newsletter and commercial communications
Consent (Art. 6(1)(a) GDPR)
Identifying data
Until withdrawal of consent
SMS promotional communications
Consent (Art. 6(1)(a) GDPR + Art. 21 LSSI-CE)
Phone number
Until withdrawal of consent
Administrative management, invoicing, accounting
Legal obligation (Art. 6(1)(c) GDPR)
Identifying data, financial data
5 years (tax law) / 10 years (Basic Law 7/2012)
Legal and regulatory compliance
Legal obligation (Art. 6(1)(c) GDPR)
Identifying data
Until statute of limitations expires
By completing a purchase and clicking "I accept the terms of service", you consent to the use of your phone number for promotional SMS. You may unsubscribe at any time.
3. YUXUS Rewards programme data +
If you join YUXUS Rewards, we process additional data specifically for the operation of the programme:
Data collected
Purpose
Legal basis
Retention period
Name, surname, email
Management of your YUXUS Rewards account
Performance of contract (Art. 6(1)(b) GDPR)
Duration of membership + 3 years
Purchase history
Point calculation (3 points/€) and tier management
Performance of contract (Art. 6(1)(b) GDPR)
Duration of membership + 6 years (tax obligation)
Point balance, tier, coupons
Operation of the rewards programme
Performance of contract (Art. 6(1)(b) GDPR)
Duration of membership
Website visit activity
Point accumulation for daily visits
Consent (Art. 6(1)(a) GDPR)
24 months (rolling)
Social sharing data
Point accumulation for social media sharing
Consent (Art. 6(1)(a) GDPR)
Duration of membership
Referral data
Referral programme management
Performance of contract (referrer) / Consent (referred person)
We apply the principle of data minimisation (Art. 5(1)(c) GDPR). We only collect data strictly necessary for each purpose. Specifically, we do not collect your full date of birth (only the year to verify age), nor detailed web browsing data (only the fact of the visit, not the pages visited), nor data from your social media profiles (only the fact that you have shared content).
5. Who do we share your data with? +
To operate our website, process purchases and run the YUXUS Rewards programme, we share your data with the following data processors, with whom we have signed data processing agreements in accordance with Article 28 of the GDPR:
EU-US Data Privacy Framework + Standard Contractual Clauses
Klarna Bank AB
Payment services (buy now, pay later)
Sweden (EEA)
No international transfer (EEA)
These providers only process your data following our documented instructions and do not use it for their own purposes. Additionally, where required by law, your data may be disclosed to the Tax Authority, banks, and public bodies with jurisdiction.
For Klarna payments, at checkout we may transmit your contact information and order details so Klarna can assess eligibility for its payment methods. Your data is processed in accordance with Klarna's privacy policy.
You may request a copy of the appropriate transfer safeguards by contacting us at info@yuxus.es.
6. International data transfers +
Your data is transferred to the United States and Canada through our technology providers. These transfers are protected by European Commission adequacy decisions (EU-US Data Privacy Framework, Decision 2023/1795, and Canada adequacy decision) and, as an additional mechanism, by Standard Contractual Clauses approved by the European Commission (Implementing Decision 2021/914).
We have carried out Transfer Impact Assessments to verify that your data is protected at a level equivalent to that of the GDPR.
7. Your rights +
As a data subject, you may exercise the following rights:
Access
Obtain information about your specific personal data and the processing that has been or is being carried out, including the source of the data and disclosures made or planned.
Rectification
Correct inaccurate or incomplete data. This can only apply to information under our control (e.g. comments published on our page, images or content containing your personal data).
Erasure ("right to be forgotten")
Request the deletion of your data when it is no longer necessary, you withdraw consent or you object to processing. Some data may be retained due to legal obligations (e.g. billing data for 6 years).
Restriction of processing
Request that we restrict the use of your data in certain circumstances, limiting the purposes originally intended by the controller.
Data portability
Receive your data in a structured, commonly used and machine-readable format (CSV/JSON), and transmit it to another controller.
Objection
Object to the processing of your data, especially for direct marketing purposes, which will cease immediately.
Withdrawal of consent
You may withdraw your consent at any time, as easily as you gave it, without affecting the lawfulness of prior processing.
To exercise any of these rights, send a request to info@yuxus.es or by post to Calle Fuencarral 74, 28004 Madrid, Spain (for the attention of GFA Group S.L.), attaching a copy of your national ID or equivalent identification document. We will respond within a maximum of 1 month from receipt of the request.
If you believe your rights have not been properly addressed, you may file a complaint with the Spanish Data Protection Agency (AEPD): C/ Jorge Juan 6, 28001 Madrid — www.aepd.es
8. Automated decisions and profiling +
YUXUS Rewards uses automated processes to assign your membership tier (Initiate, Explorer, Climber, Summit, Refuge) based on accumulated points, and to activate the benefit freeze after 12 months of purchase inactivity. These decisions are based exclusively on objective and predefined criteria set out in the Programme's Terms and Conditions.
No other automated decisions with legal or significant effects are made based on your data. You have the right to obtain human intervention, express your point of view and contest these decisions by contacting info@yuxus.es.
9. Information for minors +
If you are between 14 and 17 years old, you may register for YUXUS Rewards on your own. We have written this Privacy Policy in clear language so that you can understand how we use your data. If you are under 14, you cannot register for the Programme. If we become aware that a person under 14 has registered without parental or guardian consent, we will immediately delete their data.
10. Cookies and web tracking +
The tracking of daily website visits for point accumulation requires the use of cookies or similar technologies. This tracking is subject to your prior consent through our cookie banner, in accordance with Article 22.2 of the LSSI-CE. You can consult our full Cookie Policy at Cookie Policy.
11. Security +
We apply appropriate technical and organisational measures to protect your data, matched to the level of risk entailed by the processing, including encryption in transit (HTTPS/TLS) and at rest (AES-256), role-based access controls, encrypted backups, and periodic security audits. These measures are designed to guarantee the completeness, confidentiality and availability of your data.
12. Data retention periods +
Data category
Retention period
Justification
General customer data
Until withdrawal of consent or end of relationship
Active purpose
Rewards member profile data
Duration of membership + 3 years
Active purpose + limitation period
Purchase history
Duration of relationship + 6 years
Spanish tax obligation (Commercial Code Art. 30)
Point balance and tier data
Duration of membership
Loses purpose upon membership end
Website visit tracking data
12-24 months (rolling)
Proportionate to accumulation mechanism
Marketing consent records
Duration of consent + 5 years
To demonstrate compliance
Referral data
Duration of membership
Linked to earned points
Inactive member data
24 months after last activity, then anonymise or delete
GDPR best practice
Coupon redemption records
5-6 years
Tax/accounting obligations
Tax and accounting documentation
5 years (tax law) / 10 years (Basic Law 7/2012)
Legal obligation
13. Social networks +
In accordance with applicable data protection regulations and Law 34/2002 of 11 July (LSSI-CE), GFA Group S.L. has profiles on Instagram and TikTok for the purpose of advertising products and services.
By joining our pages on social networks, you authorise the processing of personal information published on your public profile. This information is only used within the social network and is not added to any separate file.
You may access the privacy policies of each social network and configure your profile to guarantee your privacy at any time. You may exercise all your data protection rights as described in section 7 above.
Publications
Users may post comments, links, images, photographs or any other multimedia content on our pages. Users must hold ownership or have the necessary rights. Content violating morality, ethics, intellectual or industrial property rights, image rights or applicable law will be removed, and the user may be permanently blocked.
GFA Group S.L. is not responsible for content freely published by users. Images posted on our social pages are not stored in any separate file by GFA Group S.L. but remain on the social network.
Contests and promotions
GFA Group S.L. reserves the right to organise contests and promotions. Terms and conditions will be published on the social network, in compliance with LSSI-CE and applicable regulations. The social network does not sponsor, support or administer our promotions.
Advertising
GFA Group S.L. uses social networks to advertise products and services. Any direct commercial communications will comply with GDPR and LSSI-CE requirements. Recommending our page to others is not considered advertising.
We may update this Privacy Policy to reflect changes in our data practices or applicable legislation. Any significant changes will be communicated by email and published on this page. The "last updated" date at the top indicates when the latest revision was made.
Política de Privacidad
Versión 1.0 — Última actualización: 9 de febrero de 2026
GFA Group S.L. fue constituida mediante escritura de fecha 23 de noviembre de 2021, ante el Notario de Madrid, Juan Aznar de la Haza, bajo el número 765 de su protocolo.
2. Tratamientos generales de datos +
A continuación detallamos las finalidades, bases legales, plazos de conservación y demás información sobre los tratamientos de datos que realizamos a través de este sitio web:
Finalidad
Base legal
Tipo de datos
Plazo de conservación
Funcionamiento y gestión del sitio web
Consentimiento (Art. 6.1.a RGPD)
Datos identificativos
Hasta la retirada del consentimiento
Atención a consultas y solicitudes
Consentimiento (Art. 6.1.a RGPD)
Datos identificativos
Hasta la retirada del consentimiento
Gestión de compras y ejecución del contrato
Ejecución del contrato (Art. 6.1.b RGPD)
Datos identificativos, datos de pago
Duración de la gestión de compra, incluyendo devoluciones y reclamaciones
5 años (ley tributaria) / 10 años (Ley Orgánica 7/2012)
Cumplimiento legal y normativo
Obligación legal (Art. 6.1.c RGPD)
Datos identificativos
Hasta la prescripción de las acciones
Al completar una compra y hacer clic en "Acepto los términos del servicio", consientes el uso de tu número de teléfono para el envío de SMS promocionales. Puedes darte de baja en cualquier momento.
3. Datos del programa YUXUS Rewards +
Si te unes a YUXUS Rewards, tratamos datos adicionales específicamente para la operación del programa:
Datos recogidos
Finalidad
Base legal
Plazo de conservación
Nombre y apellidos, email
Gestión de tu cuenta YUXUS Rewards
Ejecución del contrato (Art. 6.1.b RGPD)
Duración de la membresía + 3 años
Historial de compras
Cálculo de puntos (3 puntos/€) y gestión de niveles
Ejecución del contrato (Art. 6.1.b RGPD)
Duración de la membresía + 6 años (obligación fiscal)
Saldo de puntos, nivel, cupones
Operación del programa de recompensas
Ejecución del contrato (Art. 6.1.b RGPD)
Duración de la membresía
Actividad de visitas web
Acumulación de puntos por visitas diarias
Consentimiento (Art. 6.1.a RGPD)
24 meses (rotativo)
Datos de compartición social
Acumulación de puntos por compartir en redes
Consentimiento (Art. 6.1.a RGPD)
Duración de la membresía
Datos de referidos
Gestión del programa de referidos
Ejecución del contrato (referente) / Consentimiento (referido)
Aplicamos el principio de minimización de datos (Art. 5.1.c RGPD). Solo recogemos los datos estrictamente necesarios para cada finalidad. En concreto, no recogemos tu fecha de nacimiento completa (solo el año para verificar la edad), ni datos sobre tu navegación detallada en la web (solo el hecho de la visita, no las páginas visitadas), ni datos de tus perfiles de redes sociales (solo el hecho de que has compartido un contenido).
5. ¿A quién comunicamos tus datos? +
Para operar nuestro sitio web, procesar compras y gestionar el programa YUXUS Rewards, compartimos tus datos con los siguientes encargados del tratamiento, con quienes tenemos suscritos contratos conforme al artículo 28 del RGPD:
Proveedor
Función
Ubicación
Mecanismo de transferencia
Shopify International Limited
Plataforma de comercio electrónico (tienda, pedidos, cuentas)
Irlanda (EEE) / Canadá
Decisión de adecuación UE-Canadá + Cláusulas Contractuales Tipo
Klaviyo, Inc.
Plataforma de email y SMS marketing
Estados Unidos
EU-US Data Privacy Framework + Cláusulas Contractuales Tipo
Vercel, Inc.
Infraestructura tecnológica del backend (API YUXUS Rewards)
Estados Unidos
EU-US Data Privacy Framework + Cláusulas Contractuales Tipo
Klarna Bank AB
Servicios de pago (compra ahora, paga después)
Suecia (EEE)
Sin transferencia internacional (EEE)
Estos proveedores solo tratan tus datos siguiendo nuestras instrucciones documentadas y no los utilizan para sus propios fines. Adicionalmente, cuando la ley lo requiera, tus datos podrán ser comunicados a la Agencia Tributaria, bancos y organismos públicos competentes.
Para pagos con Klarna, en el momento del pago podemos transmitir tus datos de contacto y detalles del pedido para que Klarna pueda evaluar tu elegibilidad. Tus datos se procesan conforme a la política de privacidad de Klarna.
Puedes solicitar una copia de las garantías de transferencia contactándonos en info@yuxus.es.
6. Transferencias internacionales de datos +
Tus datos se transfieren a Estados Unidos y Canadá a través de nuestros proveedores tecnológicos. Estas transferencias se amparan en las decisiones de adecuación de la Comisión Europea (EU-US Data Privacy Framework, Decisión 2023/1795, y decisión de adecuación de Canadá) y, como mecanismo adicional, en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión de Ejecución 2021/914).
Hemos realizado evaluaciones de impacto de las transferencias para verificar que tus datos están protegidos con un nivel equivalente al del RGPD.
7. Tus derechos +
Como interesado, puedes ejercer los siguientes derechos:
Acceso
Obtener información sobre tus datos personales concretos y el tratamiento que se haya realizado o se esté realizando, incluyendo el origen de los datos y las comunicaciones realizadas o previstas.
Rectificación
Corregir datos inexactos o incompletos. Solo podrá satisfacerse en relación con la información bajo nuestro control (p. ej., comentarios publicados en nuestra página, imágenes o contenidos web con tus datos personales).
Supresión ("derecho al olvido")
Solicitar la eliminación de tus datos cuando ya no sean necesarios, retires tu consentimiento o te opongas al tratamiento. Algunos datos pueden retenerse por obligación legal (p. ej., datos de facturación durante 6 años).
Limitación del tratamiento
Solicitar que restrinjamos el uso de tus datos en determinadas circunstancias, limitando las finalidades originalmente previstas por el responsable.
Portabilidad
Recibir tus datos en un formato estructurado, de uso común y lectura mecánica (CSV/JSON), y transmitirlos a otro responsable.
Oposición
Oponerte al tratamiento de tus datos, especialmente al tratamiento con fines de marketing directo, que cesará de inmediato.
Retirada del consentimiento
Puedes retirar tu consentimiento en cualquier momento, con la misma facilidad con que lo otorgaste, sin que ello afecte a la licitud del tratamiento previo.
Para ejercer cualquiera de estos derechos, envía tu solicitud a info@yuxus.es o por correo postal a Calle Fuencarral 74, 28004 Madrid, España (a la atención de GFA Group S.L.), adjuntando copia de tu DNI o documento identificativo equivalente. Responderemos en un plazo máximo de 1 mes desde la recepción de la solicitud.
Si consideras que tus derechos no han sido atendidos correctamente, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD): C/ Jorge Juan 6, 28001 Madrid — www.aepd.es
8. Decisiones automatizadas y elaboración de perfiles +
YUXUS Rewards utiliza procesos automatizados para asignar tu nivel de membresía (Initiate, Explorer, Climber, Summit, Refuge) en función de los puntos acumulados, y para activar la congelación de beneficios tras 12 meses de inactividad de compra. Estas decisiones se basan exclusivamente en criterios objetivos y predefinidos en los Términos y Condiciones del Programa.
No se realizan otras decisiones automatizadas con efectos legales o significativos sobre tus datos. Tienes derecho a obtener intervención humana, expresar tu punto de vista e impugnar estas decisiones contactando a info@yuxus.es.
9. Información para menores +
Si tienes entre 14 y 17 años, puedes inscribirte en YUXUS Rewards por ti mismo/a. Hemos redactado esta Política de Privacidad en un lenguaje claro para que puedas comprender cómo usamos tus datos. Si tienes menos de 14 años, no puedes inscribirte en el Programa. Si tenemos constancia de que un menor de 14 años se ha inscrito sin consentimiento de sus padres o tutores, procederemos a eliminar sus datos de inmediato.
10. Cookies y seguimiento web +
El seguimiento de visitas diarias a la web para la acumulación de puntos requiere el uso de cookies o tecnologías similares. Este seguimiento está sujeto a tu consentimiento previo a través de nuestro banner de cookies, de conformidad con el artículo 22.2 de la LSSI-CE. Puedes consultar nuestra Política de Cookies completa en Política de Cookies.
11. Seguridad +
Aplicamos medidas técnicas y organizativas apropiadas para proteger tus datos, acordes con el nivel de riesgo que conlleva el tratamiento, incluyendo cifrado en tránsito (HTTPS/TLS) y en reposo (AES-256), controles de acceso basados en roles, copias de seguridad cifradas y auditorías de seguridad periódicas. Estas medidas garantizan la integridad, confidencialidad y disponibilidad de tus datos.
12. Plazos de conservación de datos +
Categoría de datos
Período de conservación
Justificación
Datos generales de cliente
Hasta retirada del consentimiento o fin de la relación
Finalidad activa
Datos de perfil del miembro Rewards
Duración de la membresía + 3 años
Finalidad activa + plazo de prescripción
Historial de compras
Duración de la relación + 6 años
Obligación fiscal española (Código de Comercio Art. 30)
Saldo de puntos y datos de nivel
Duración de la membresía
Pierde su finalidad al terminar la membresía
Datos de seguimiento de visitas web
12-24 meses (rotativo)
Proporcional al mecanismo de acumulación
Registros de consentimiento de marketing
Duración del consentimiento + 5 años
Para demostrar cumplimiento ante reclamación
Datos de referidos
Duración de la membresía
Vinculados a puntos ganados
Datos de miembros inactivos
24 meses tras última actividad, luego anonimizar o eliminar
Mejor práctica RGPD
Registros de canje de cupones
5-6 años
Obligaciones fiscales/contables
Documentación fiscal y contable
5 años (ley tributaria) / 10 años (Ley Orgánica 7/2012)
Obligación legal
13. Redes sociales +
De conformidad con la normativa vigente en materia de Protección de Datos y la Ley 34/2002, de 11 de julio (LSSI-CE), GFA Group S.L. tiene perfiles en Instagram y TikTok con el objetivo de publicitar sus productos y servicios.
Al unirte a nuestras páginas en redes sociales, nos autorizas a tratar la información personal publicada en tu perfil público. Esta información solo se utiliza dentro de la propia red social y no se incorpora a ningún fichero separado.
Puedes acceder en todo momento a las políticas de privacidad de cada red social y configurar tu perfil para garantizar tu privacidad. Puedes ejercer todos tus derechos de protección de datos como se describe en la sección 7 anterior.
Publicaciones
Los usuarios pueden publicar comentarios, enlaces, imágenes, fotografías o cualquier otro contenido multimedia en nuestras páginas. El usuario debe ser titular de los mismos o contar con los derechos necesarios. Se retirará cualquier contenido que atente contra la moral, la ética, la propiedad intelectual o industrial, el derecho a la imagen o la ley, pudiendo solicitar el bloqueo permanente del usuario.
GFA Group S.L. no se hace responsable de los contenidos publicados libremente por los usuarios. Las imágenes publicadas en nuestras páginas sociales no se almacenan en ningún fichero separado por parte de GFA Group S.L., sino que permanecen en la red social.
Concursos y promociones
GFA Group S.L. se reserva el derecho a organizar concursos y promociones. Las bases se publicarán en la red social, cumpliendo siempre con la LSSI-CE y la normativa aplicable. La red social no patrocina, avala ni administra nuestras promociones.
Publicidad
GFA Group S.L. utiliza las redes sociales para publicitar sus productos y servicios. Cualquier comunicación comercial directa cumplirá con las exigencias del RGPD y la LSSI-CE. Recomendar nuestra página a otros usuarios no se considera publicidad.
Podemos actualizar esta Política de Privacidad para reflejar cambios en nuestras prácticas de datos o en la legislación aplicable. Cualquier cambio significativo será comunicado por email y publicado en esta página. La fecha de "última actualización" en la parte superior indica cuándo se realizó la última revisión.