Política de Privacidad
Esta Política de Privacidad para palmstudio GmbH, operando bajo el nombre de DigiCard Pro ("nosotros," "nos," o "nuestro"), explica cómo y por qué recopilamos, usamos, almacenamos, divulgamos y de otra manera procesamos información personal cuando utilizas nuestros servicios ("Servicios").
Los servicios incluyen:
- el sitio web
https://www.digicard.pro; - el generador público de tarjetas de presentación digitales;
- la plataforma de gestión de tarjetas autenticada;
- Generación de tarjetas para Apple Wallet y Google Wallet;
- enlaces de entrega de tarjetas y correos electrónicos transaccionales;
- funciones relacionadas con soporte, facturación, cuenta y comunicación.
Somos responsables de decidir cómo se procesa la información personal en relación con los Servicios, excepto cuando un proveedor externo actúa como un controlador independiente para sus propios servicios, por ejemplo, servicios de proveedor de pagos, proveedor de billetera o proveedor de identidad.
Si no está de acuerdo con esta Política de Privacidad, por favor no utilice los Servicios.
Detalles del Controlador y Contacto
Controlador:
palmstudio GmbH
Pfalzgrafenstraße 38
67434 Neustadt an der Weinstraße
Alemania
ID de IVA: DE364046229
Contacto de privacidad:
- Correo electrónico:
[email protected]
Resumen de Puntos Clave
Procesamos información personal para proporcionar tarjetas de presentación digitales que se pueden guardar en Apple Wallet y Google Wallet.
Los datos más importantes que proporcionas son los datos de la tarjeta en sí, como nombres, detalles de la empresa, títulos de trabajo, direcciones de correo electrónico, números de teléfono, sitios web, direcciones, notas, enlaces sociales, logotipos y configuraciones de carga útil de QR.
Para las tarjetas vCard directas, el código QR contiene los datos de contacto directamente. Cualquiera que escanee o de otro modo reciba el código QR podrá leer, guardar, importar o reenviar esos datos de contacto.
Para las tarjetas de Google Wallet, enviamos la información necesaria para crear y actualizar un objeto de Google Wallet a Google. Esto puede incluir datos de visualización de la tarjeta, datos de carga útil de QR, identificadores de objetos de la billetera, información de diseño y URLs de imágenes de logotipos.
Para las tarjetas de Apple Wallet, generamos .pkpass archivos y puede procesar datos del servicio de actualización de Apple Wallet, incluidos los identificadores de pases, los identificadores de registro de dispositivos y los tokens de notificación push de APNs cuando un pase se registra para actualizaciones.
Utilizamos Dodo Payments para el pago alojado. No procesamos los detalles completos de las tarjetas de pago directamente en nuestra aplicación.
Utilizamos Firebase/Google Cloud para autenticación, infraestructura de backend, base de datos, almacenamiento, servicios relacionados con el alojamiento y análisis donde esté habilitado.
Utilizamos Resend para correos electrónicos transaccionales como correos de verificación, correos de pedido listo y correos de entrega de tarjetas.
Usamos CookieHub para el banner de consentimiento, la declaración de cookies y la funcionalidad de preferencias de consentimiento.
Utilizamos Google Tag Manager como una herramienta de gestión de etiquetas con consentimiento donde esté habilitado. Usamos el seguimiento de conversiones de Google Ads para la medición de publicidad donde esté habilitado, incluyendo eventos de conversión de compra y añadir al carrito. Si las conversiones mejoradas están habilitadas y se cuenta con el consentimiento publicitario, podemos enviar a Google un hash SHA-256 generado por el servidor del correo electrónico del comprador para la coincidencia de conversiones.
Utilizamos DataFast para análisis de sitios web con consentimiento y atribución de ingresos donde esté habilitado. DataFast puede establecer una cookie de identificación de visitante, y el ID del visitante puede usarse con los metadatos de Dodo Payments para atribuir pagos exitosos a fuentes de tráfico.
Podemos procesar datos de ubicación opcionales para la relevancia de la pantalla de bloqueo de Apple Wallet si decides usar esa función.
Usted tiene derechos bajo las leyes de protección de datos aplicables, incluidos los derechos de acceso, corrección, eliminación, restricción, objeción, portabilidad y de presentar una queja ante una autoridad de supervisión, sujetos a requisitos legales y excepciones.
Tabla de Contenidos
- A quién se aplica esta política
- Qué Información Recopilamos
- Datos de Tarjeta, vCards y Sujetos de Tarjetas de Terceros
- Compartición de Datos del Proveedor de Billetera
- Pagos, Pedidos y Facturación
- Registro de Cuenta e Inicio de Sesión con Google
- Cookies, Analítica, Almacenamiento Local y Tecnologías Similares
- Datos de Ubicación
- Cómo Usamos la Información Personal
- Bases Legales para el Procesamiento
- Cuándo y con Quién Compartimos Información Personal
- Transferencias Internacionales
- Cuánto Tiempo Conservamos la Información Personal
- Cómo protegemos la información personal
- Niños
- Tus Derechos de Privacidad
- Cierre y Eliminación de Cuenta
- Señales de No Rastrear
- Derechos Específicos de la Región
- Actualizaciones de esta política
- Contacto
- Revisar, actualizar o eliminar tus datos
1. A quién se aplica esta política
Esta Política de Privacidad se aplica a la información personal procesada cuando:
- visitas nuestros sitios web;
- creas o gestionas una tarjeta de presentación digital;
- creas una cuenta;
- compras una tarjeta o crédito de tarjeta;
- utilizas el generador anónimo;
- utilizas plantillas, grupos o importaciones masivas;
- reclamas una tarjeta anónima o plantilla en una cuenta;
- subes logotipos o imágenes;
- solicitas o recibes enlaces de entrega de billetera;
- recibes correos electrónicos transaccionales de nosotros;
- contactas con soporte;
- alguien crea o gestiona una tarjeta que contiene tu información personal.
Si un cliente crea una tarjeta para un empleado, colega, cliente u otra tercera parte, ese cliente es responsable de tener una base legal o permiso para proporcionar los datos de esa persona a nosotros y para crear o distribuir la tarjeta de presentación digital resultante.
2. Qué Información Recopilamos
2.1 Información que Proporcionas Directamente
Dependiendo de cómo utilices los Servicios, podemos recopilar:
- nombre;
- dirección de correo electrónico;
- números de teléfono;
- título profesional o título de trabajo;
- nombre de la empresa u organización;
- website URL;
- dirección postal o dirección comercial;
- notas o texto adicional de la tarjeta;
- enlaces o identificadores de perfiles sociales, incluidos LinkedIn, Instagram, X, Facebook, WhatsApp, Telegram, WeChat, LINE y Snapchat donde se admitan;
- idioma de la tarjeta;
- datos de diseño de la tarjeta, como colores, nombre de la tarjeta, título de la tarjeta, diseño frontal de la billetera seleccionada y referencias de logotipos;
- logotipos subidos y metadatos de imágenes relacionados;
- Configuración de carga útil de QR, incluyendo vCard directa o configuración de URL directa compatible;
- nombres de grupos, descripciones, valores predeterminados, campos bloqueados y configuraciones de grupo;
- filas de importación de hojas de cálculo o CSV utilizadas para la creación masiva de tarjetas;
- detalles de registro de cuenta;
- estado de suscripción a correos de marketing;
- mensajes de soporte y otra correspondencia;
- detalles de contacto para facturación y pago.
2.2 Datos de Cuenta y Autenticación
Para usuarios registrados, podemos procesar:
- ID de usuario de Firebase Auth;
- dirección de correo electrónico de la cuenta;
- estado de verificación de correo electrónico;
- nombre para mostrar;
- localidad seleccionada;
- fuente de registro, como correo electrónico/contraseña o inicio de sesión con Google;
- marcas de tiempo para la aceptación de términos y el reconocimiento de privacidad;
- estado de suscripción a correos de marketing;
- marca de tiempo del último inicio de sesión;
- contexto de empresa activa, membresías y roles donde se utilizan las características de la empresa;
- IDs de clientes de Dodo almacenados para el pago autenticado y acceso al portal del cliente.
Las contraseñas son gestionadas por Firebase Authentication. No almacenamos contraseñas en texto plano.
2.3 Generador Anónimo, Borrador, Carrito y Datos de Reclamación
Cuando usas el generador anónimo, podemos procesar:
- borradores de tarjetas guardados;
- IDs de tarjetas anónimas;
- referencias de borrador locales del navegador;
- tokens de acceso al carrito;
- tokens de acceso para pago anónimo;
- reclamar tokens;
- credenciales de acceso exitosas de pago;
- tokens de acceso de plantilla;
- hashes de tokens almacenados en el servidor;
- estado del token, vencimiento y marcas de tiempo de uso.
El almacenamiento anónimo del navegador generalmente guarda referencias y tokens de acceso en lugar del contenido completo de la tarjeta. Los datos completos de la tarjeta se almacenan en el servidor después de acciones explícitas de guardar, carrito, pago o plantillas.
2.4 Datos de Generación de Billetera
Para la generación de billeteras, podemos procesar:
- datos de contacto de tarjeta resueltos;
- Datos de carga útil de QR y hashes;
- Archivos de pases de Apple Wallet;
- Identificadores de clase y objeto de Google Wallet;
- activos de billetera generados;
- estado de generación de billetera y mensajes de error;
- marcas de tiempo para generación, publicación y entrega;
- URLs públicas o firmadas necesarias para mostrar o entregar activos de la billetera.
2.5 Actualización de Datos de Apple Wallet
Los pases de Apple Wallet pueden incluir metadatos de servicio de actualización. Si un pase de Apple Wallet instalado se registra para actualizaciones, podemos procesar:
- identificador de tipo de pase;
- introduzca el número de serie;
- pasar datos de autenticación derivados del lado del servidor;
- Identificador de la biblioteca de dispositivos de Apple Wallet;
- Token de notificación push del servicio de notificaciones push de Apple;
- marcas de tiempo de registro;
- Entorno de APNs;
- pasar las marcas de tiempo de publicación y notificación push;
- errores de actualización.
Estos datos se utilizan para admitir actualizaciones in situ para pases editables elegibles de Apple Wallet y para dejar de enviar actualizaciones donde las inscripciones se eliminan o son inválidas.
2.6 Datos de Google Wallet
Para las tarjetas de Google Wallet, creamos o actualizamos objetos genéricos de Google Wallet a través de las API de Google. Podemos enviar a Google los datos necesarios para crear, mostrar, guardar y actualizar la tarjeta de Google Wallet, incluyendo:
- campos de visualización de la tarjeta como nombre, empresa, título, correo electrónico, teléfono y diseño campos seleccionados para el frente de la billetera;
- Datos de carga útil de QR, incluyendo el vCard directo o URL directo compatible;
- URLs de imágenes de logotipos o URLs de imágenes generadas por Google Wallet;
- datos de color de fondo y texto donde sea aplicable;
- ID de clase de Google Wallet;
- ID del objeto de Google Wallet;
- metadatos del emisor y del objeto requeridos por Google Wallet;
- actualizar solicitudes cuando una tarjeta editable cambia.
Google Wallet puede procesar estos datos como un proveedor independiente bajo los propios términos y documentación de privacidad de Google cuando los usuarios guardan o interactúan con el objeto de la billetera. El flujo de guardado de Google Wallet puede requerir que el usuario final utilice los servicios de Google o una cuenta de Google.
Nuestro uso y transferencia de información recibida de las API de Google se ajustará a la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado, donde esa política sea aplicable.
2.7 Datos de Pago y Pedido
Cuando inicias el proceso de pago o realizas una compra, podemos procesar:
- ID de pedido;
- ID de sesión de pago;
- ID de transacción de pago;
- tipo de artículo comprado;
- variante de tarjeta;
- cantidad;
- currency;
- subtotal, importe del impuesto, importe total;
- estado del pedido;
- estado de cumplimiento;
- ID de cuenta del comprador, si ha iniciado sesión;
- correo electrónico del comprador, si está disponible;
- ID de sesión de pago de Dodo;
- ID de pago de Dodo;
- ID de cliente de Dodo;
- Correo electrónico del cliente de Dodo;
- ID de visitante de DataFast donde el consentimiento de análisis está presente y la atribución de ingresos está habilitada;
- Hash de correo electrónico de conversiones mejoradas de Google Ads donde se otorga el consentimiento para publicidad y las conversiones mejoradas están habilitadas;
- estado del proveedor, códigos de error y mensajes de error;
- metadatos de acceso a facturas y portal de clientes donde esté disponible.
Dodo Payments procesa los detalles de pago en el pago alojado. No almacenamos directamente los números completos de las tarjetas de pago ni los códigos de seguridad de las tarjetas de pago en nuestra aplicación.
2.8 Datos de Correo Electrónico y Comunicación
Podemos procesar:
- dirección de correo electrónico del destinatario;
- dirección de correo electrónico del remitente;
- etiqueta de visualización del remitente;
- correo electrónico local;
- asunto y cuerpo del correo electrónico generados a partir de plantillas;
- enlaces de verificación de correo electrónico;
- enlaces de entrega de pedidos;
- enlaces de distribución de tarjetas;
- Apple Wallet
.pkpassarchivos adjuntos de correo electrónico; - Reenviar IDs de mensajes;
- estado de entrega y mensajes de error.
Los eventos de distribución de tarjetas pueden almacenar tanto el correo electrónico del destinatario como un hash del correo electrónico del destinatario para apoyar verificaciones de envío único, soporte, auditoría y prevención de abuso.
2.9 Datos de Ubicación
Si utilizas la relevancia opcional de la pantalla de bloqueo de Apple Wallet, podemos procesar:
- ID de lugar de Google seleccionado;
- etiqueta de lugar y dirección formateada resuelta en tiempo de ejecución;
- latitud y longitud devueltas por los Detalles de Lugar de Google;
- coordenadas del dispositivo/navegador si eliges "ubicación actual";
- datos de dirección geocodificados inversamente;
- si la fuente de ubicación está habilitada o deshabilitada;
- marcas de tiempo para actualizaciones de configuración de ubicación.
La relevancia de la pantalla de bloqueo de Apple Wallet basada en la ubicación es opcional. Puedes elegir no usarla. El acceso a la ubicación del navegador/dispositivo puede ser rechazado o desactivado en la configuración de tu dispositivo o navegador.
2.10 Datos de Analítica, Publicidad y Medición de Conversiones
Cuando se habilitan tecnologías de análisis, publicidad o medición similar y se ha otorgado el consentimiento requerido, podemos procesar:
- estado del consentimiento y categorías de consentimiento, incluidas las opciones de análisis y publicidad gestionadas a través de CookieHub;
- Valores de estado del Modo de Consentimiento de Google, incluyendo
ad_storage,ad_user_data,personalización_de_anuncios, andanalytics_storage; - Identificadores de contenedores de Google Tag Manager e información de carga de etiquetas;
- Eventos de conversión de Google Ads y parámetros relacionados del evento;
- Identificadores de clics o atribución de Google Ads si están presentes en el navegador, URL o entorno de etiquetas, como parámetros de clics en anuncios;
- Audiencia de Google Ads, optimización de campañas, remarketing o datos de publicidad personalizada donde tales características están habilitadas o utilizadas por la cuenta o campañas de Google Ads;
- Señales de audiencia de Google Ads Performance Max o señales de optimización de campañas similares donde estén habilitadas;
- Datos de conversión de compra de Google Ads, incluyendo ID de transacción, ID de pedido, ID de sesión de pago, valor de compra, moneda y cantidad de tarjetas;
- Datos de conversión de añadir al carrito de Google Ads, incluyendo tipo de artículo, variante de tarjeta, cantidad, total de artículos en el carrito y moneda cuando esté disponible;
- hash SHA-256 del correo electrónico del comprador normalizado por el servidor para conversiones mejoradas de Google Ads, solo donde las conversiones mejoradas están habilitadas y se cuenta con el consentimiento publicitario;
- Datos de eventos y dispositivos de Firebase Analytics donde Firebase Analytics está habilitado después del consentimiento de análisis;
- Identificadores de visitantes de DataFast, incluyendo el
datafast_visitor_iddónde se establece la cookie; - Datos de análisis y atribución de DataFast, como vistas de página, referente, fuente de tráfico, parámetros UTM, parámetros de clics en anuncios cuando estén presentes, datos de navegador y dispositivo, país o ubicación aproximada inferida a partir de datos técnicos, actividad de sesión, datos de atribución de conversión o pago, e identificadores relacionados;
- inicio de pago o atribución de pago mediante metadatos que vinculan un ID de visitante de DataFast a un pago o proceso de pago de Dodo Payments donde la integración DataFast/Dodo está habilitada;
- cookies, almacenamiento local, o identificadores de navegador similares utilizados por herramientas de análisis o publicidad.
La revisión de código confirma que las herramientas conocidas de análisis y publicidad están reguladas a través de las categorías de consentimiento de CookieHub. Google Tag Manager se carga en cada página para que CookieHub pueda establecer y actualizar el estado de consentimiento temprano. Los eventos de conversión de Google Ads se retienen hasta que se obtiene el consentimiento de marketing. DataFast y Firebase Analytics se cargan solo después de que se obtiene el consentimiento de análisis. Google Maps/Places se carga solo cuando se utiliza la búsqueda de lugares opcional, pero actualmente no está dirigido a través de las categorías de consentimiento de CookieHub en el código porque es una función opcional activada por el usuario. El proveedor implementado y la configuración del panel deben mantenerse alineados con esta política, la Política de Cookies y la configuración del banner de consentimiento en vivo antes de la publicación y después de los cambios del proveedor.
Los datos de conversión mejorada de Google Ads no son el correo electrónico bruto del comprador en el evento del navegador. El backend normaliza el correo electrónico del comprador, lo cifra con SHA-256 y devuelve solo el hash para el evento de conversión consentido para publicidad. Un correo electrónico cifrado aún puede ser datos personales según la ley aplicable y debe revisarse como parte del análisis de la base legal, divulgación, transferencia y consentimiento.
2.11 Información Recopilada Automáticamente
Cuando visitas, utilizas o navegas por los Servicios, podemos recopilar automáticamente:
- Dirección IP;
- tipo y versión del navegador;
- información del dispositivo y del sistema operativo;
- preferencia de idioma;
- URL de referencia;
- páginas vistas;
- marcas de tiempo;
- uso de características;
- registros de errores, diagnósticos, seguridad y rendimiento;
- ubicación aproximada inferida de la dirección IP;
- identificadores de cookies y almacenamiento local donde sea aplicable.
Esta información se utiliza para operar, asegurar, depurar, analizar y mejorar los Servicios.
2.12 Información Sensible
No solicitamos intencionadamente categorías especiales de datos personales como el origen racial o étnico, opiniones políticas, creencias religiosas, afiliación a sindicatos, datos genéticos, datos biométricos para identificación, datos de salud o datos relativos a la vida sexual o la orientación sexual.
Debido a que los campos de texto de la tarjeta son controlados por el cliente, no debe ingresar información personal sensible a menos que tenga una base legal válida y la información sea necesaria para el uso previsto de la tarjeta.
3. Datos de Tarjetas, vCards y Sujetos de Tarjetas de Terceros
Los servicios están construidos en torno a los datos de contacto. Una tarjeta puede describir al titular de la cuenta, al comprador, a un empleado, a un miembro del equipo, a un contratista u otra persona.
Si creas o gestionas una tarjeta para otra persona, eres responsable de asegurar que:
- la persona sabe que sus datos se están utilizando para una tarjeta de presentación digital;
- tienes permiso, autoridad contractual, autoridad relacionada con el empleo u otra base legal para proporcionarnos sus datos;
- los datos son precisos y están actualizados;
- la tarjeta puede distribuirse legalmente por correo electrónico o código QR.
Para las tarjetas vCard directas, los datos de contacto se codifican directamente en el código QR. Esto es intencional para que la tarjeta pueda funcionar sin conexión e importarse rápidamente. También significa que cualquiera que vea o reciba el código QR podrá leer, copiar, guardar, importar o reenviar los datos de contacto.
No podemos técnicamente recuperar los datos de contacto una vez que un tercero ha escaneado el código QR, importado el vCard, descargado un pase de billetera, tomado una captura de pantalla o guardado los datos fuera de nuestros sistemas.
4. Compartición de Datos del Proveedor de Billetera
4.1 Google Wallet
Cuando la salida de Google Wallet está habilitada o es necesaria para una tarjeta comprada, enviamos a Google los datos necesarios para crear, actualizar, mostrar y guardar la tarjeta de Google Wallet.
Esto puede incluir información personal del perfil de la tarjeta, como nombre, organización, título del trabajo, dirección de correo electrónico, número de teléfono, sitio web, carga útil de QR y datos de imagen del logo. Los campos exactos enviados dependen del diseño de tarjeta seleccionado, la disposición de la billetera, el tipo de carga útil de QR y la implementación actual de la función.
Los datos de la tarjeta de Google Wallet pueden ser procesados por Google cuando:
- creamos o actualizamos un objeto genérico de Google Wallet;
- generamos un enlace de guardado de Google Wallet;
- un usuario abre un enlace de guardar de Google Wallet;
- un usuario guarda la tarjeta en Google Wallet;
- Google obtiene una URL de imagen de logotipo utilizada por el objeto de la billetera;
- Google almacena en caché, muestra, sincroniza o de otro modo opera la tarjeta de la billetera.
Google puede actuar como un controlador independiente para su propia Wallet, cuenta, seguridad, plataforma y procesamiento de diagnósticos. Usted y los destinatarios de las tarjetas deben revisar los términos aplicables y la documentación de privacidad de Google.
4.2 Apple Wallet
Para la salida de Apple Wallet, generamos un Apple Wallet .pkpass archivo que contiene datos de visualización de tarjetas, datos de carga útil de QR, metadatos de pases e imágenes generadas.
Cuando se instala un pase de Apple Wallet, Apple Wallet puede comunicarse con nuestro servicio de actualización de Apple Wallet para registrar, actualizar o anular el registro del pase. Esto puede implicar identificadores de dispositivos de Apple Wallet y tokens de notificación push de APNs utilizados solo para notificaciones de actualización de Wallet.
Apple puede procesar los datos de la billetera y del dispositivo bajo sus propios términos y documentación de privacidad cuando un usuario guarda, almacena, sincroniza o interactúa con un pase de Apple Wallet.
4.3 Consecuencias Prácticas
Debido a que los proveedores de billeteras son necesarios para proporcionar las salidas de billetera seleccionadas, no podemos proporcionar la salida de Google Wallet sin enviar los datos de la tarjeta requeridos a Google, y no podemos proporcionar la salida de Apple Wallet sin generar y entregar datos de pases compatibles con Apple Wallet.
Si no desea que los datos de la tarjeta sean procesados por un proveedor de billetera, no debe usar ni distribuir la salida correspondiente de la billetera.
5. Pagos, Pedidos y Facturación
Utilizamos Dodo Payments para el pago alojado, el procesamiento de pagos y, cuando está disponible, el acceso al portal del cliente o a las facturas.
Cuando inicias el proceso de pago, creamos registros de pedidos y transacciones de pago en nuestros sistemas y enviamos la información necesaria para el pago a Dodo Payments. Dodo Payments puede recopilar y procesar detalles de pago adicionales directamente en su plataforma de pago. Recibimos el estado del pago, los datos de la sesión de pago, las referencias de pago, las referencias del cliente y los datos del correo electrónico del cliente necesarios para completar y respaldar el pedido.
Cuando se otorga el consentimiento para análisis o publicidad y las integraciones relevantes están habilitadas, el proceso de pago también puede utilizarse para la atribución de ingresos y la medición de conversiones. Para la atribución de ingresos de DataFast, podemos pasar un ID de visitante de DataFast desde la cookie del navegador o el encabezado de solicitud de pago a los metadatos de Dodo Payments. Si la integración de Dodo Payments/DataFast está configurada, los datos de pago exitosos pueden asociarse con ese ID de visitante para análisis y atribución. Para las conversiones mejoradas de Google Ads, el flujo de éxito del pago puede solicitar un hash SHA-256 generado por el servidor del correo electrónico del comprador e incluir ese hash en el evento de conversión de Google Ads después del consentimiento publicitario.
Procesamos datos de pedidos y pagos para:
- crear sesiones de pago;
- confirmar pagos;
- prevenir intentos de pago duplicados;
- cumplir con los pedidos pagados;
- generar tarjetas de billetera;
- enviar correos electrónicos de pedido listo;
- proporcionar soporte al cliente;
- mantener registros de facturación, impuestos, contabilidad y auditoría;
- gestionar cancelaciones, reembolsos, disputas, contracargos y prevención de fraudes.
6. Registro de Cuenta e Inicio de Sesión con Google
Puedes crear una cuenta utilizando la autenticación por correo electrónico/contraseña o el inicio de sesión con Google donde esté disponible.
Si utilizas el inicio de sesión de Google, Firebase/Google puede proporcionarnos información de la cuenta como:
- ID de usuario de Google/Firebase;
- dirección de correo electrónico;
- estado de verificación de correo electrónico;
- nombre para mostrar;
- información del perfil disponible a través del proceso de inicio de sesión.
Utilizamos esta información para crear y gestionar tu cuenta, autenticarte, verificar el estado del correo electrónico y proporcionar la plataforma autenticada.
Actualmente no ofrecemos Facebook, X, u otros proveedores de inicio de sesión social a menos que se muestren expresamente en la interfaz de usuario.
7. Cookies, Analítica, Almacenamiento Local y Tecnologías Similares
Podemos utilizar cookies, almacenamiento local, SDKs, scripts, píxeles y tecnologías similares para operar, asegurar, medir y mejorar los Servicios.
Estas tecnologías pueden ser utilizadas para:
- autenticación y manejo de sesiones;
- recordar preferencias legales o de consentimiento;
- almacenamiento de referencias anónimas de borradores, carritos y plantillas;
- protegiendo los flujos de pago y reclamación;
- preservando las preferencias del usuario;
- análisis y medición del rendimiento;
- medición de conversión publicitaria y atribución;
- atribución de ingresos para los flujos de pago y finalización de compra;
- prevención de fraude y seguridad;
- cargando herramientas integradas de políticas legales y consentimiento;
- cargando scripts de Google Maps/Places cuando se utiliza la búsqueda de ubicación opcional.
Los Servicios actualmente utilizan o pueden utilizar:
- Autenticación de Firebase y SDKs de Firebase;
- Firebase Analytics donde está habilitado;
- Google Tag Manager donde se habilitan etiquetas de análisis o publicidad;
- Seguimiento de conversiones de Google Ads, etiqueta de Google y Conversion Linker donde la medición de publicidad está habilitada;
- Modo de Consentimiento de Google para comunicar las elecciones de consentimiento a las etiquetas de Google;
- Analítica del sitio web de DataFast y atribución de ingresos cuando está habilitado;
- Banner de consentimiento de CookieHub, declaración de cookies y funcionalidad de preferencias de consentimiento;
- almacenamiento local del navegador para referencias anónimas de borradores/carritos/plantillas;
- Biblioteca de Lugares de Google Maps JavaScript para búsqueda opcional de lugares;
- Pago alojado de Dodo Payments;
- Enlaces de guardado de Google Wallet;
- Flujos de entrega de pases de Apple Wallet.
Algunas tecnologías son necesarias para proporcionar los Servicios. Otras pueden requerir consentimiento dependiendo de la ley aplicable y la configuración. Se proporciona información específica sobre cookies, almacenamiento local, análisis, preferencias de consentimiento y cómo rechazar o retirar el consentimiento en la Política de Cookies.
7.1 Gestión del Consentimiento
Utilizamos CookieHub para proporcionar el banner de consentimiento, la declaración de cookies y la funcionalidad de preferencias de consentimiento. Las categorías de consentimiento de CookieHub son utilizadas por la aplicación para controlar herramientas de análisis y publicidad conocidas.
La revisión de código confirma que la implementación actual está diseñada de la siguiente manera:
- El bloqueador automático de cookies de CookieHub está desactivado;
- Google Tag Manager se carga en cada página para que la etiqueta de CookieHub pueda ejecutarse en la
Inicialización de Consentimiento - Todas las Páginasdisparador; - La plantilla GTM de CookieHub posee los valores predeterminados y actualizaciones del Modo de Consentimiento de Google;
- Firebase Analytics y DataFast requieren consentimiento de análisis antes de ser cargados o inicializados;
- Los eventos de conversión de Google Ads requieren el consentimiento de marketing de CookieHub;
- Los datos de usuario de conversiones mejoradas de Google Ads requieren el consentimiento de marketing de CookieHub;
- Google Maps/Places se carga solo cuando se utiliza la funcionalidad opcional de búsqueda de lugares y se configura la clave API de Google Maps del lado del navegador;
- Google Maps/Places se activa intencionalmente por eventos para la búsqueda opcional de lugares y actualmente no está dirigido a través de las categorías de consentimiento de análisis o publicidad de CookieHub en el código.
Si retira o rechaza el consentimiento, utilizaremos los controles técnicos disponibles para evitar un procesamiento adicional de análisis o publicidad no esenciales a través de esas herramientas en la sesión actual del navegador. Algunos registros del lado del proveedor de procesamientos consentidos anteriormente pueden permanecer de acuerdo con la configuración del proveedor, los términos contractuales y la ley aplicable.
7.2 Google Tag Manager y Modo de Consentimiento de Google
Utilizamos Google Tag Manager como un sistema de gestión de etiquetas. Google Tag Manager nos permite cargar y gestionar etiquetas de análisis, publicidad y medición a través de un contenedor en lugar de codificar cada etiqueta directamente en el sitio web.
La revisión de código confirma que la aplicación carga un contenedor de Google Tag Manager para el servicio en inglés:
GTM-MR548T6Fpara el sitio DigiCard Pro en inglés.
Según la información actual de la cuenta de Google Tag Manager proporcionada para este borrador, el contenedor en inglés actualmente contiene cuatro etiquetas:
- una etiqueta general de Google;
- una etiqueta de enlace de conversión que se activa en todas las páginas;
- una etiqueta de conversión de compra de Google Ads para el
digivi_purchaseevento; - una etiqueta de conversión de añadir al carrito de Google Ads para el
digivi_add_to_cartevento.
El Modo de Consentimiento de Google está configurado con valores predeterminados denegados para:
ad_storage;ad_user_data;personalización_de_anuncios;analytics_storage.
La aplicación carga el contenedor de Google Tag Manager específico para cada región en cada página. La etiqueta de CookieHub debe ejecutarse en cada contenedor durante la `Inicialización de Consentimiento
- Todas las páginas
disparador. La plantilla GTM de CookieHub posee el Modo de Consentimiento de Google, asignando el consentimiento de marketing aad_storage,ad_user_data, andpersonalización_de_anuncios, y consentimiento de análisis paraanalytics_storage`.
Las etiquetas exactas dentro de cada contenedor de Google Tag Manager deben coincidir con la Política de Cookies publicada y esta Política de Privacidad. Este borrador está escrito para cubrir la etiqueta general actual de Google, Conversion Linker, la etiqueta de conversión de compra y la configuración de la etiqueta de conversión de añadir al carrito, así como las características de campaña basadas en audiencia de Google Ads descritas a continuación.
7.3 Seguimiento de Conversiones de Google Ads y Conversiones Mejoradas
Donde esté habilitado, utilizamos el seguimiento de conversiones de Google Ads para medir si los anuncios de Google u otras campañas publicitarias conducen a acciones relevantes en los Servicios. El código actual y la información de cuenta proporcionada para este borrador admiten:
- un evento de conversión de compra llamado
digivi_purchase; - un evento secundario de observación de añadir al carrito llamado
digivi_add_to_cart; - Conversiones mejoradas de Google Ads para compras donde el consentimiento publicitario está presente y las conversiones mejoradas están habilitadas;
- una etiqueta de enlace de conversión que se activa en todas las páginas;
- una etiqueta general de Google en Google Tag Manager.
Los eventos de conversión de Google Ads actualmente identificados son el evento de compra y el evento de añadir al carrito. La compra está destinada a ser la conversión principal de ingresos, mientras que añadir al carrito está destinado como una conversión de observación secundaria.
El evento de conversión de compra se crea después de que nuestro backend confirma un pago completado. El evento puede incluir:
- ID de transacción e ID de pedido;
- ID de sesión de pago;
- valor de compra decimal;
- currency;
- número de tarjetas compradas;
- metadatos de transacciones de comercio electrónico utilizados por Google Ads o Google Tag Manager;
- un hash SHA-256 del correo electrónico del comprador para conversiones mejoradas, donde esté disponible y donde se haya otorgado el consentimiento para publicidad.
El evento de añadir al carrito puede incluir:
- tipo de artículo;
- variante de tarjeta;
- cantidad;
- número total de artículos en el carrito;
- moneda donde esté disponible.
Estos eventos de conversión están destinados a la medición de publicidad, informes, atribución y optimización de campañas. Para conversiones mejoradas, Google puede usar datos de clientes de primera parte cifrados, como una dirección de correo electrónico cifrada, para asociar una conversión con cuentas de Google que interactuaron con anuncios. No incluimos detalles de tarjetas de pago sin procesar en los eventos de conversión de Google Ads. La implementación actual tampoco incluye contenido de perfil de tarjeta, datos de carga útil de QR o contenido de pase de billetera en la carga útil del evento de conversión de Google Ads.
Según la información actual de la cuenta de Google Ads proporcionada para este borrador, las conversiones mejoradas están habilitadas para la conversión de compra, y el único campo de conversión mejorada proporcionado por el usuario que se ha mapeado intencionalmente es la dirección de correo electrónico con hash SHA-256. No se proporciona intencionalmente ningún otro dato proporcionado por el usuario, como nombre, número de teléfono, dirección postal o dirección de correo electrónico sin hash, para las conversiones mejoradas.
Google Ads también puede utilizarse para la optimización de campañas y características de publicidad basadas en audiencias, incluidas las audiencias y las señales de audiencia de Performance Max. Este borrador está escrito de manera amplia para cubrir la audiencia de Google Ads, el remarketing, la publicidad personalizada, la optimización de campañas y características publicitarias similares donde están habilitadas por la cuenta de Google Ads, la configuración de Google Tag Manager o la configuración de la campaña. Si tales características están deshabilitadas o materialmente limitadas en la cuenta final de Google Ads, el abogado puede simplificar esta redacción.
7.4 Firebase Analytics
Firebase Analytics puede usarse para análisis de aplicaciones y sitios web donde esté habilitado. La implementación actual inicializa Firebase Analytics solo después de que se haya otorgado el consentimiento para análisis y refleja el estado del consentimiento de análisis en los controles de consentimiento de análisis de Firebase.
Firebase Analytics puede procesar información técnica y de uso, como información del dispositivo y del navegador, interacciones con la aplicación o página, ubicación aproximada inferida a partir de datos técnicos e identificadores analíticos relacionados, dependiendo de la configuración final de Firebase.
7.5 Análisis de DataFast y Atribución de Ingresos
Donde está habilitado, usamos DataFast para análisis del sitio web y atribución de ingresos. La revisión del código confirma que DataFast se carga solo después de que se otorga el consentimiento para análisis. La configuración del script del navegador utiliza el script de DataFast alojado
https://datafa.st/js/script.js y el siguiente ID del sitio web para el servicio en inglés:
dfid_w4nFVfdq9vhtHS79zDQa0paradigicard.pro.
El código actual utiliza el script alojado predeterminado de DataFast con cookies. No hemos configurado ninguna cuenta personalizada de DataFast ni ajustes de seguimiento más allá de los atributos del script del lado de la aplicación descritos aquí. El script establece
data-disable-payments="true" y data-disable-console="true". La revisión de código no identificó el uso del script sin cookies de DataFast.
DataFast puede establecer o usar un datafast_visitor_id cookie o identificador de visitante similar. El ID del visitante puede usarse para conectar la actividad de la página, la fuente de tráfico, los parámetros UTM, los datos de referencia, los parámetros de clics en anuncios donde estén presentes, y los eventos de pago o compra para la atribución de ingresos.
Según la documentación de DataFast para el script predeterminado con cookies, DataFast puede recopilar información de los visitantes como dirección IP, tipo de navegador, información del dispositivo, agente de usuario, país, identificadores únicos, cookies y actividad en la página. La documentación de la API de DataFast también describe registros de visitantes que pueden incluir información de identidad y recorrido como ubicación, navegador, sistema operativo, dispositivo, ventana gráfica, parámetros de URL, IDs de clics en anuncios, conteo de visitas, vistas de página, marcas de tiempo de la primera y última visita, objetivos completados, eventos de pago y predicción de conversión donde esté disponible.
El DPA de DataFast establece que el cliente es el controlador y DataFast actúa como procesador para el procesamiento de análisis. El mismo DPA establece que DataFast procesa datos para proporcionar análisis, informes y características relacionadas, y que no utiliza los datos del cliente para su propio marketing o perfilado y no vende ni comparte los datos del cliente con terceros. El DPA enumera los subprocesadores actuales de DataFast como AWS, Vercel, Mapbox, OpenAI, MongoDB, Upstash, TinyBird y ClickHouse. También establece que la mayor parte de la infraestructura de DataFast está ubicada fuera de la UE, incluyendo en los Estados Unidos, y que DataFast depende del cumplimiento de los subprocesadores con las leyes aplicables, incluidas las Cláusulas Contractuales Estándar del RGPD cuando sea relevante.
Para la atribución de pago, la implementación actual puede enviar el
datafast_visitor_id desde el navegador a nuestro backend en una solicitud de pago
y luego almacenarlo en los metadatos de pago de Dodo Payments como
datafast_visitor_id. Si la integración de Dodo Payments/DataFast está configurada, los datos de pago exitosos pueden ser enviados a DataFast para que los ingresos puedan ser atribuidos a las fuentes de tráfico. El script del navegador está configurado para desactivar el seguimiento automático de pagos de DataFast, por lo que se espera que la atribución de pagos ocurra a través de la integración explícita de pago/checkout en lugar de la detección automática de pagos por parámetros de URL.
Según la documentación de integración de DataFast y Dodo Payments, el flujo de atribución de ingresos de DataFast/Dodo Payments funciona capturando el
datafast_visitor_id cookie, almacenando ese ID de visitante en los metadatos del pago de Dodo Payments, y enviando los datos de pago exitoso a DataFast a través de la API de Pago de DataFast o la integración de Dodo Payments con DataFast. La carga útil documentada del pago puede incluir monto, moneda, ID de transacción, y
datafast_visitor_id. La documentación de integración de Dodo Payments explica que la clave API de DataFast está configurada en la integración del webhook de Dodo Payments y no debe exponerse en el código del lado del cliente.
La documentación del proveedor DataFast no establece un período fijo de retención de datos de visitantes a largo plazo para todos los clientes que pagan. Su DPA indica que los datos de la cuenta del cliente se mantienen hasta la eliminación de la cuenta, los datos de visitantes para clientes a largo plazo se retienen más tiempo para proporcionar análisis históricos, y la eliminación puede solicitarse en cualquier momento. La política de privacidad pública de DataFast establece que los análisis de prueba y los datos no personales recopilados se eliminan unos días después de que finaliza el período de prueba si el cliente no se suscribe.
La documentación del proveedor DataFast distingue el script predeterminado con cookies de un script separado sin cookies. Actualmente usamos el script predeterminado con cookies, no el script sin cookies. DataFast afirma que el script predeterminado utiliza cookies para la identificación de visitantes y proporciona una mayor precisión en la atribución, mientras que el script sin cookies evita las cookies para asignar un ID de visitante de navegador estable, pero tiene una menor precisión en la atribución a largo plazo.
7.6 Escaneo Actual de Cookies de CookieHub y Mantenimiento de la Política de Cookies
El informe de cookies de CookieHub para el servicio DigiCard Pro en inglés debe mantenerse para el dominio en inglés implementado. El informe de cookies debe listar las cookies y las entradas de almacenamiento del navegador realmente observadas en el sitio en inglés, incluyendo cualquier entrada establecida por CookieHub, Google Tag Manager, Google Ads, DataFast, Firebase, proveedores de medios integrados, Google Maps/Places, Dodo Payments, flujos de guardado de Google Wallet, flujos de entrega de Apple Wallet y almacenamiento local utilizado por la aplicación.
Debido a que el comportamiento de Google Tag Manager y Google Ads depende del contenedor implementado y de la configuración del panel de Google Ads, el informe de cookies debe revisarse nuevamente después de finalizar la configuración de GTM y Google Ads.
Política de Cookies:
/en/legal/cookies
Nota de mantenimiento de la Política de Cookies:
La tabla de cookies debe mantenerse alineada con las categorías de consentimiento de CookieHub implementadas, los contenidos del contenedor GTM, las cookies del proveedor y las claves de almacenamiento local. La revisión de código confirma el uso del lado de la aplicación de CookieHub, Firebase Analytics, Google Tag Manager, eventos de dataLayer de Google Ads, Modo de Consentimiento de Google, DataFast, Google Maps/Lugares, pago de Dodo Payments, enlaces de guardado de Google Wallet, flujos de entrega de Apple Wallet, almacenamiento local de borradores/carritos/plantillas anónimos, datafast_ignore,
y datafast_visitor_id reenvío. Los nombres, duraciones y clasificaciones de las cookies establecidas por el proveedor deben mantenerse en CookieHub y en los paneles de control relevantes del proveedor siempre que cambie la implementación o la configuración del proveedor.
8. Datos de Ubicación
No requerimos datos de ubicación precisos para el generador de tarjetas principal o la entrega estándar de billeteras.
Los datos de ubicación se utilizan solo para funciones opcionales de relevancia en la pantalla de bloqueo de Apple Wallet. Si decides usar la función, puedes buscar un lugar a través de Google Places o permitir que el navegador/dispositivo proporcione las coordenadas actuales.
Si utilizas la búsqueda de Google Places, las consultas de búsqueda y la información del lugar seleccionado pueden ser procesadas por Google. Mantenemos el ID de Google Place necesario para resolver el lugar seleccionado más tarde. Las etiquetas de visualización y las direcciones pueden resolverse en tiempo de ejecución.
Si utilizas la ubicación actual del dispositivo, tu navegador o dispositivo puede solicitar permiso. Podemos almacenar la latitud y longitud seleccionadas para la tarjeta o grupo para que Apple Wallet pueda usar la ubicación para relevancia. Puedes rechazar el permiso de ubicación o desactivar el acceso a la ubicación en tu navegador o dispositivo.
9. Cómo Usamos la Información Personal
Procesamos información personal para:
- proporcionar el generador de tarjetas públicas;
- crear, guardar, restaurar y gestionar borradores de tarjetas;
- generar códigos QR;
- generar pases de Apple Wallet;
- crear y actualizar objetos de Google Wallet;
- entregar pases de billetera y guardar enlaces;
- crear y gestionar cuentas;
- verificar direcciones de correo electrónico;
- proporcionar inicio de sesión de Google donde se seleccione;
- gestionar grupos, plantillas, campos bloqueados e importaciones masivas;
- procesar el pago, pagos, facturas, reembolsos y acceso al portal del cliente;
- cumplir con los pedidos y los créditos de tarjetas;
- enviar correos electrónicos transaccionales;
- enviar correos electrónicos de marketing donde te suscribas;
- proporcionar soporte al cliente;
- prevenir el abuso, el fraude, los envíos duplicados y el acceso no autorizado;
- asegurar y depurar los Servicios;
- mantener registros, diagnósticos y rastros de auditoría;
- gestionar las preferencias de cookies y consentimiento;
- medir el uso del sitio web y las características donde se haya otorgado el consentimiento para análisis;
- atribuir las compras y acciones del carrito a las fuentes de tráfico donde se presente el consentimiento para análisis o publicidad;
- medir las conversiones de Google Ads y las conversiones mejoradas donde se presente el consentimiento publicitario;
- cumplir con las obligaciones legales, fiscales, contables y regulatorias;
- hacer cumplir nuestros Términos y defender reclamaciones legales;
- mejorar los Servicios y comprender el uso de las funciones.
10. Bases Legales para el Procesamiento
Donde se aplican el RGPD, el RGPD del Reino Unido u otras leyes similares, nos basamos en las siguientes bases legales.
Cumplimiento de un Contrato
Procesamos información personal cuando es necesario para proporcionar los Servicios, incluyendo la creación de tarjetas, la generación de salidas de billetera, el procesamiento de pagos, el cumplimiento de pedidos, la gestión de cuentas, el envío de correos electrónicos transaccionales y la provisión de soporte.
Consentimiento
Dependemos del consentimiento cuando es necesario, incluyendo para correos electrónicos de marketing, ciertas cookies o tecnologías de análisis, permiso opcional de ubicación del navegador/dispositivo, y otros procesos que legalmente requieren consentimiento.
Esto puede incluir consentimiento para:
- cookies de análisis, scripts, SDKs y otros identificadores similares, incluyendo Firebase Analytics y DataFast donde estén habilitados;
- cookies de publicidad, scripts, píxeles, etiquetas de conversión y identificadores similares, incluyendo Google Tag Manager, seguimiento de conversiones de Google Ads, etiqueta de Google, Conversion Linker y conversiones mejoradas de Google Ads donde estén habilitadas;
- Publicidad basada en audiencias de Google Ads, remarketing, publicidad personalizada, señales de audiencia de Performance Max y características similares de optimización de campañas donde estén habilitadas;
- enviando datos de correo electrónico cifrados del comprador a Google para la coincidencia de conversiones mejoradas donde se requiere consentimiento para publicidad;
- comunicando el estado de consentimiento a las etiquetas de Google a través del Modo de Consentimiento de Google;
- permiso opcional de ubicación del navegador/dispositivo para la selección de la ubicación actual.
Puede retirar su consentimiento en cualquier momento. La retirada no afecta al procesamiento que ocurrió antes de la retirada y no afecta al procesamiento basado en otras bases legales.
Obligaciones Legales
Procesamos información cuando es necesario para cumplir con obligaciones legales, incluyendo obligaciones fiscales, contables, de facturación, de derecho del consumidor, de derecho comercial, regulatorias y de mantenimiento de registros.
Intereses Legítimos
Procesamos información cuando es necesario para intereses legítimos, siempre que esos intereses no sean anulados por sus derechos y libertades. Estos intereses pueden incluir:
- asegurando los Servicios;
- prevención de fraudes y abusos;
- depuración y mantenimiento de sistemas;
- mantener los registros técnicos necesarios y los diagnósticos operativos;
- aplicación de términos legales;
- gestión de soporte y disputas;
- mantener registros de auditoría;
- mejorando el producto;
- evitar el envío repetido de distribución de tarjetas;
- operación necesaria de administración empresarial.
Intereses Vitales
Podemos procesar información cuando sea necesario para proteger intereses vitales, como en el caso de una posible amenaza a la seguridad de una persona. Se espera que esto sea raro.
11. Cuándo y con Quién Compartimos Información Personal
Podemos compartir información personal con proveedores de servicios, procesadores y otros destinatarios cuando sea necesario para proporcionar, asegurar, apoyar y mejorar los Servicios.
11.1 Principales Destinatarios y Proveedores
| Proveedor o categoría | Propósito | Datos de ejemplo |
|---|---|---|
| Firebase / Google Cloud | Autenticación, base de datos, funciones de backend, almacenamiento, infraestructura relacionada con el alojamiento, análisis donde esté habilitado | datos de cuenta, datos de tarjeta, activos, registros, datos técnicos |
| Administrador de Etiquetas de Google | Gestión de etiquetas con consentimiento y carga de etiquetas de análisis o publicidad | datos técnicos del navegador, estado de consentimiento, datos de activación de etiquetas, cargas útiles de etiquetas configuradas |
| Google Ads / Etiqueta de Google / Enlace de Conversión | Medición de conversiones publicitarias, atribución, Modo de Consentimiento de Google, conversiones mejoradas, publicidad basada en audiencia y optimización de campañas donde esté habilitado | ID de pedido, valor, moneda, cantidad de tarjetas, identificadores de clics en anuncios, correo electrónico del comprador cifrado, datos de optimización de audiencia y campaña |
| DataFast | Análisis del sitio web, análisis de fuentes de tráfico, atribución de ingresos | ID de visitante, identificadores de cookies, actividad de la página, referente, datos de UTM/clics en anuncios, datos de atribución de pago/compra |
| Google Wallet / Google APIs | Creación, actualización, guardado y visualización de tarjetas de Google Wallet | datos de visualización de la tarjeta, carga útil de QR, URLs de imágenes del logo, IDs de objetos de la billetera |
| Google Maps / Lugares | Búsqueda de ubicación opcional de Apple Wallet y geocodificación inversa | consultas de búsqueda, IDs de lugares, coordenadas, direcciones |
| Apple Wallet / APNs | Instalación de pases de Apple Wallet, registro de actualizaciones y soporte para actualizaciones push | datos de paso, identificadores de paso, identificadores de la biblioteca del dispositivo, tokens de notificación push de APNs |
| Pagos Dodo | Pago alojado, procesamiento de pagos, portal del cliente, facturas, estado del pago | datos del pedido, datos de pago, correo electrónico del cliente, referencias de pago |
| Reenviar | Entrega de correos electrónicos transaccionales | correo electrónico del destinatario, etiqueta del remitente, contenido del correo electrónico, archivos adjuntos, IDs de mensajes |
| CookieHub | Banner de consentimiento, declaración dinámica de cookies, preferencias de consentimiento y escaneo de cookies | datos de preferencia de consentimiento seudónimo y datos técnicos del navegador según la configuración de CookieHub |
| OpenAI | Generación de imágenes promocionales solo para administradores donde se utilicen | indicaciones del administrador, imágenes de referencia opcionales subidas por el administrador, resultados de imágenes generadas, metadatos técnicos |
| Herramientas de alojamiento, registro, monitoreo, seguridad y desarrollo | Operación, diagnóstico, seguridad, pruebas y soporte | registros, datos de error, metadatos técnicos |
| Asesores profesionales | Asesoramiento legal, fiscal, contable, de cumplimiento y empresarial | registros relevantes de cuenta, facturación, soporte o legales |
| Autoridades, tribunales y reguladores | Cumplimiento legal y defensa de reclamaciones | registros requeridos por ley o proceso legal |
Los roles de los proveedores pueden diferir según el servicio, la característica y la configuración de la cuenta. Algunos proveedores pueden actuar como procesadores, controladores independientes, o ambos para diferentes actividades de procesamiento. Esto debe confirmarse con los acuerdos de procesamiento de datos aplicables, los términos del producto y la configuración de la cuenta, especialmente para Google Ads, Google Tag Manager, DataFast, Dodo Payments, proveedores de billeteras y proveedores de identidad/autenticación.
OpenAI está identificado en el código como un proveedor de generación de imágenes promocionales solo para administradores. No se utiliza para la creación ordinaria de tarjetas, generación de billeteras, pagos o flujos de trabajo de atención al cliente. Si un administrador incluye información personal en un mensaje o imagen de referencia, esa información puede ser procesada por OpenAI para la solicitud de generación de imágenes.
11.2 Transferencias de Negocios
Podemos compartir o transferir información en relación con una fusión, venta de activos de la empresa, financiamiento, adquisición, reestructuración o transacción similar que involucre todo o parte de nuestro negocio.
11.3 Afiliados
Podemos compartir información con afiliados o entidades bajo control común cuando sea necesario para operar los Servicios, siempre que respeten esta Política de Privacidad u obligaciones de privacidad equivalentes.
11.4 Acceso Público o del Destinatario a Través del Producto
El producto en sí puede divulgar información personal cuando compartes intencionalmente una tarjeta, código QR, pase de billetera, enlace de guardado, URL directa o correo electrónico de distribución.
Cualquiera que reciba o escanee un código QR de vCard directo podrá acceder a los datos de contacto codificados.
Cualquiera con un enlace de entrega válido puede acceder a la acción de entrega de la billetera relacionada hasta que el enlace expire o sea revocado.
12. Transferencias Internacionales
Estamos ubicados en Alemania. Algunos proveedores y destinatarios pueden procesar información personal en Alemania, el Área Económica Europea, los Estados Unidos, Bélgica u otros países donde operan nuestros proveedores.
Cuando la información personal se transfiere fuera del Área Económica Europea, el Reino Unido o Suiza, nos basamos en salvaguardias adecuadas cuando es necesario, como decisiones de adecuación, cláusulas contractuales estándar, acuerdos de procesamiento de datos, salvaguardias de transferencia de proveedores u otros mecanismos de transferencia legales.
El siguiente resumen específico del proveedor se basa en la revisión del código del proyecto, la documentación del repositorio, la información proporcionada para este borrador y la documentación pública del proveedor revisada el 25 de mayo de 2026. Las listas de subprocesadores del proveedor y los términos de transferencia pueden cambiar con el tiempo; los enlaces mantenidos por el proveedor listados en la parte superior de este borrador deben considerarse como la fuente de verdad para la posición contractual actual.
12.1 Firebase y Google Cloud
Utilizamos servicios de Firebase y Google Cloud para autenticación, funciones de backend, servicios de base de datos, almacenamiento, registros e infraestructura relacionada. Los servicios de Firebase y Google Cloud son proporcionados por entidades de Google y pueden involucrar afiliados de Google y subprocesadores de terceros.
Google publica una lista de subprocesadores de Firebase y una lista más amplia de subprocesadores de Google Cloud. La lista de Firebase actualmente identifica a Accenture, EPAM Systems, Fastly y Firebase, Inc. para actividades específicas de soporte, alojamiento y servicios de Firebase, y explica que las funciones de Firebase también pueden utilizar subprocesadores relevantes de Google Cloud. La lista de subprocesadores de Google Cloud es una lista extensa, mantenida por el proveedor, que identifica entidades, actividades, países de procesamiento y servicios relevantes.
Para el procesamiento de Firebase y Google Cloud, la posición de transferencia actual debe basarse en los Términos de Procesamiento y Seguridad de Datos de Firebase aplicables, el Anexo de Procesamiento de Datos de Google Cloud, las listas de subprocesadores de Google Cloud/Firebase y cualquier configuración de región de cuenta de Google Cloud. La documentación de Google indica que el Anexo de Procesamiento de Datos de Cloud incluye Cláusulas Contractuales Estándar para los requisitos de transferencia aplicables en la UE, el Reino Unido y Suiza.
12.2 Google Tag Manager, Google Ads y Google Consent Mode
Utilizamos Google Tag Manager, etiquetas de Google, Modo de Consentimiento de Google, seguimiento de conversiones de Google Ads, Conversion Linker, conversiones mejoradas y, cuando está habilitado en la cuenta o campañas de Google Ads, publicidad basada en audiencias, remarketing, publicidad personalizada, señales de audiencia de Performance Max o características similares de optimización de campañas.
La información publicada por el servicio de anuncios de Google identifica categorías relevantes de datos personales para los servicios utilizados en este borrador, incluyendo identificadores en línea como identificadores de cookies, direcciones IP, identificadores de dispositivos, identificadores de clientes y, para conversiones mejoradas, datos de clientes como nombres, direcciones de correo electrónico, números de teléfono, direcciones, identificadores de clientes e identificadores en línea dependiendo de lo que proporcione el anunciante. Para este proyecto, el único campo de conversión mejorada proporcionado por el usuario que se mapea intencionalmente es la dirección de correo electrónico del comprador con hash SHA-256.
La Política de Consentimiento de Usuarios de la UE de Google requiere un consentimiento legalmente válido para las cookies o el almacenamiento local donde sea legalmente necesario y para la recopilación, el intercambio y el uso de datos personales para la personalización de anuncios para usuarios en el EEE, el Reino Unido y Suiza. La implementación actual está diseñada para cargar y activar las etiquetas conocidas de publicidad y análisis de Google a través del Modo de Consentimiento de Google y las verificaciones de consentimiento de GTM basadas en el estado relevante de CookieHub. Los eventos de compra y añadir al carrito no se envían a la capa de datos hasta que exista el consentimiento de marketing de CookieHub.
Dependiendo del servicio específico de Google Ads y la configuración, Google puede actuar como procesador, controlador independiente o receptor controlador-controlador. Las salvaguardas de transferencia y subprocesador deben evaluarse bajo los Términos de Protección de Datos de Google Ads aplicables, los Términos de Protección de Datos de Controlador-Controlador de Google, la información del servicio de Google Ads, la Política de Consentimiento de Usuarios de la UE de Google y la configuración de la cuenta.
12.3 Google Maps, Lugares, Billetera y APIs de Google
Google Maps/Places se utiliza solo cuando un usuario usa activamente la búsqueda de lugares opcional o la función de ubicación. Los términos de la Plataforma de Google Maps requieren un aviso visible para el usuario de que la aplicación incluye funciones de Google Maps y que dichas funciones están sujetas a los términos y la política de privacidad aplicables de Google.
Google Wallet se utiliza cuando creamos, actualizamos, mostramos o proporcionamos enlaces de guardado para tarjetas de Google Wallet. Los materiales de privacidad y términos de Google Wallet dirigen a los usuarios a la Política de Privacidad de Google, los Términos de Servicio de Google, la Política de Usuario de Google Wallet y, cuando se involucran funciones de pago, los términos de Google Payments. Este servicio no utiliza Google Wallet como método de pago; utiliza Google Wallet para pases de tarjetas digitales.
Donde se utilizan las API de Google y el inicio de sesión de Google, nuestro uso y transferencia de la información recibida de las API de Google deben seguir la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado cuando sea aplicable.
12.4 Apple Wallet y Servicio de Notificaciones Push de Apple
Apple Wallet y APNs se utilizan para generar, instalar, actualizar y entregar pases de Apple Wallet. Apple puede procesar datos de billetera, dispositivo, diagnósticos, cuenta y APNs bajo sus propios términos y documentación de privacidad. Los términos para desarrolladores de Apple cubren el uso de APNs para pases y requieren el cumplimiento de las leyes aplicables y los requisitos del programa de Apple.
Para este borrador, Apple se describe mejor como un proveedor de plataforma independiente para Apple Wallet, dispositivos, iCloud, diagnósticos, APNs y servicios relacionados de Apple, no como un procesador ordinario bajo nuestras instrucciones directas para todo el procesamiento del lado de Apple. Procesamos nuestros propios datos del servicio de actualización de Apple Wallet por separado, como se describe en las secciones de Apple Wallet de esta política.
12.5 DataFast
Para DataFast, el DPA público de DataFast identifica a JustShipIt Pte. Ltd. operando como DataFast como el procesador de los datos analíticos del cliente. Enumera a AWS, Vercel, Mapbox, OpenAI, MongoDB, Upstash, TinyBird y ClickHouse como subprocesadores actuales y declara que la mayor parte de la infraestructura de DataFast está ubicada fuera de la UE, incluyendo en los Estados Unidos, con dependencia del cumplimiento de los subprocesadores y las Cláusulas Contractuales Estándar del GDPR cuando sea relevante.
El proyecto actual utiliza el script predeterminado de DataFast con cookies, cargado después del consentimiento de análisis, y reenvía datafast_visitor_id para verificar los metadatos para la atribución de ingresos donde sea aplicable. El DPA público de DataFast establece que procesa datos solo para proporcionar análisis, informes y funciones relacionadas y no utiliza los datos de los clientes para su propio marketing o perfilado.
12.6 Pagos Dodo
Para Dodo Payments, el DPA público de Dodo Payments establece que Dodo Payments actúa como un controlador independiente cuando actúa como comerciante registrado para el procesamiento de transacciones orientadas al comprador, facilitación de pagos, detección de fraudes, análisis de riesgos, revisión de sanciones, cumplimiento normativo, cálculo y remisión de impuestos, manejo de devoluciones de cargo y disputas, y actividades legales relacionadas con el vendedor.
El DPA de Dodo Payments también describe las actividades del procesador donde Dodo Payments procesa datos personales según las instrucciones documentadas del proveedor, por ejemplo, análisis específicos del comerciante o transmisión de datos bajo la dirección del proveedor. Indica que Dodo Payments puede utilizar subprocesadores y entidades del grupo, mantendrá una lista actualizada de subprocesadores disponible para los proveedores previa solicitud por escrito, y puede transferir datos personales fuera del EEE y el Reino Unido. El DPA describe mecanismos de transferencia que incluyen Cláusulas Contractuales Estándar, el Marco de Privacidad de Datos UE-EE.UU. cuando sea aplicable, u otros mecanismos de transferencia válidos bajo la ley de protección de datos aplicable.
El DPA de Dodo Payments actualmente identifica la infraestructura alojada en AWS y los proveedores de servicios de terceros actuales, incluidos Amazon Web Services, Airwallex, Stripe y Cashfree, en su sección de medidas técnicas y organizativas. La política de privacidad de Dodo establece que Dodo Payments transfiere datos personales dentro del grupo Dodo Payments y a terceros en relación con sus propósitos declarados debido a la naturaleza internacional de su negocio.
12.7 Reenviar
Utilizamos Resend para la entrega de correos electrónicos transaccionales. El DPA público de Resend establece que Resend puede contratar subprocesadores autorizados, mantiene la lista actual en
https://resend.com/legal/subprocessors, proporciona aviso previo de cambios y
utiliza obligaciones escritas para los subprocesadores. El DPA de Resend también establece que las operaciones de procesamiento primarias se llevan a cabo en los Estados Unidos y que las transferencias fuera del EEE se realizan bajo los módulos de Cláusulas Contractuales Estándar de la UE aplicables cuando sea necesario.
La lista actual de subprocesadores públicos de Resend incluye, entre otros, Amazon Web Services, Anthropic, Cloudflare, Datadog, Elastic, Google, Inngest, Liveblocks, Metabase, Plain, Retool, RunPod, Salesforce/Slack, Snowflake, Stripe, Supabase, Svix, Tinybird y Vercel.
12.8 CookieHub
Utilizamos CookieHub ehf., Hafnargata 51–55, 230 Reykjanesbær, Islandia, para el banner de consentimiento, declaración dinámica de cookies, gestión de consentimientos, registro de consentimientos, y escaneo de cookies. CookieHub procesa datos técnicos y seudónimos limitados en nuestro nombre, en particular las preferencias de consentimiento y las direcciones IP anonimizadas, y actúa como procesador para ese procesamiento. El procesamiento está regido por el Artículo 28 del RGPD DPA de CookieHub.
CookieHub afirma que las entradas del registro de consentimiento generalmente se eliminan después de no más de doce meses y que los datos de la aplicación principal y del registro de consentimiento se almacenan dentro del EEE. Donde los proveedores de servicios procesan datos fuera del EEE, CookieHub afirma que se utilizan salvaguardias adecuadas, incluidas las Cláusulas Contractuales Estándar cuando se requiere.
12.9 Generación de Imágenes Promocionales de Administración de OpenAI
El repositorio contiene un flujo de trabajo de generación de imágenes promocionales solo para administradores que utiliza la API de OpenAI. El navegador envía indicaciones de administrador e imágenes de referencia opcionales cargadas por el administrador a la API de administrador, el backend llama a OpenAI, y el PNG generado se almacena en Firebase Storage. Las imágenes de referencia opcionales se envían a OpenAI para la solicitud de generación y no son almacenadas por esta aplicación en Firebase Storage.
Este flujo de trabajo de OpenAI no forma parte de la creación ordinaria de tarjetas de usuario, generación de billeteras, pago, correo electrónico transaccional, análisis o soporte al cliente. Si se incluye información personal en un aviso de administrador o imagen de referencia, OpenAI puede procesarla para la solicitud de API. Los controles de datos de la API de OpenAI establecen que los datos de la API no se utilizan para entrenar modelos de OpenAI a menos que la cuenta opte por ello y describen la retención predeterminada para el monitoreo de abuso y los controles de retención disponibles. OpenAI publica un DPA y una lista de subprocesadores para servicios de API.
12.10 Revisión Práctica de la Posición de Transferencia
Basado en la revisión actual del proyecto, las principales áreas de riesgo de transferencia internacional para revisión legal son la publicidad de Google y las conversiones mejoradas, el análisis/atribución de ingresos de DataFast, Dodo Payments como comerciante de registro y procesador para integraciones dirigidas, la entrega de correos electrónicos de Resend, el almacenamiento de consentimiento de CookieHub, la infraestructura de Firebase/Google Cloud, el procesamiento de proveedores de billeteras por Apple y Google, y el flujo de trabajo de imágenes promocionales de OpenAI solo para administradores.
El proyecto debe mantener archivados los DPAs firmados o aceptados por los proveedores, las configuraciones de transferencia a nivel de cuenta, las URLs actuales de los subprocesadores y las configuraciones de consentimiento/Política de Cookies. Si los paneles de control de los proveedores posteriormente habilitan nuevas integraciones de análisis, publicidad, IA, soporte, monitoreo, chat, marketing por correo electrónico o pagos, esta sección y la Política de Cookies deben actualizarse antes de la publicación o implementación.
13. Cuánto Tiempo Conservamos la Información Personal
Mantenemos la información personal solo durante el tiempo necesario para los fines descritos en esta Política de Privacidad, a menos que se requiera o permita un período de retención más largo por ley.
Los principios actuales de retención incluyen:
- los datos del perfil de la cuenta generalmente se mantienen mientras la cuenta exista;
- las tarjetas, grupos y activos propiedad del usuario pueden ser eliminados durante el cierre de la cuenta, sujeto a límites legales y técnicos;
- las tarjetas propiedad de la empresa y los registros comerciales de la empresa pueden conservarse incluso cuando se cierra una cuenta de usuario;
- los registros de facturación, pago, pedido, factura, impuestos, contabilidad, auditoría y legales pueden ser retenidos según lo requiera o permita la ley;
- los enlaces de éxito de pago anónimo y los enlaces de éxito de correo electrónico de entrega están diseñados para ventanas de acceso cortas, actualmente aproximadamente 24 horas;
- las reservas de intento de pago son temporales, actualmente aproximadamente 30 minutos;
- los plantillas anónimas pueden ser eliminadas automáticamente después de un período de inactividad continuo, actualmente aproximadamente 90 días;
- el flujo de trabajo de fondo del terminal y los registros de trabajo se conservan para el seguimiento y soporte del pago, actualmente aproximadamente 40 días después de la finalización del terminal;
- Los enlaces de descarga de pases de Apple Wallet pueden ser de corta duración;
- los activos de imagen generados por Google Wallet pueden conservarse porque Google Wallet puede almacenar en caché o volver a obtener las URL de imágenes antiguas de forma asíncrona;
- los tokens de distribución de billetera pueden permanecer activos para apoyar la entrega de tarjetas a menos que sean revocados, reemplazados o ya no sean necesarios;
- los registros, diagnósticos, copias de seguridad y registros de seguridad se conservan durante los períodos operativos apropiados;
- los registros de consentimiento y los registros de preferencias de consentimiento pueden ser retenidos según sea necesario para demostrar, respetar o auditar las elecciones de consentimiento;
- los identificadores de análisis y publicidad, los registros de conversión, los datos de atribución y los registros de conversión mejorada pueden conservarse de acuerdo con la configuración y los períodos de retención configurados en Firebase, Google Ads, Google Tag Manager, DataFast, Dodo Payments, CookieHub y cuentas de proveedores relacionados;
- Los datos de la cuenta de DataFast se conservan por DataFast hasta que la cuenta de DataFast sea eliminada de acuerdo con su DPA público, y los datos de visitantes de DataFast para clientes a largo plazo se conservan por más tiempo para proporcionar análisis históricos, a menos que se solicite la eliminación o se aplique otra regla de retención del proveedor;
- Dodo Payments puede retener datos personales cuando sea necesario para cumplir con obligaciones legales o regulatorias, establecer, ejercer o defender reclamaciones legales, o prevenir el fraude de acuerdo con su DPA público;
- la correspondencia de soporte puede ser retenida según sea necesario para manejar soporte, disputas y reclamaciones legales.
Cuando ya no tengamos una necesidad continua o base legal para procesar información personal, la eliminaremos, anonimizaremos o aislaremos según corresponda. Las copias de seguridad pueden persistir por un período limitado hasta que sean sobrescritas o eliminadas de acuerdo con los ciclos de respaldo.
CookieHub establece que los datos del registro de consentimiento procesados en nuestro nombre se conservan hasta por doce meses, a menos que se acuerde lo contrario o lo requiera la ley.
Nota de mantenimiento de retención de proveedores:
La documentación del código y del repositorio confirma las ventanas de retención propias de la aplicación para aproximadamente 24 horas de éxito de pago anónimo y enlaces de acceso a correos electrónicos de entrega, reservas de intentos de pago de 30 minutos, limpieza de plantillas anónimas de 90 días y limpieza de flujo de trabajo/tareas de fondo terminal de 40 días. Se ha incorporado la redacción del DPA público de DataFast y Dodo Payments mencionada anteriormente. Las configuraciones de retención externas para Firebase Analytics, datos de conversión de Google Ads, datos de diagnóstico de Google Tag Manager, registros de consentimiento de CookieHub, registros de proveedores, registros de servidor/tiempo de ejecución y configuraciones específicas de cuenta de DataFast o Dodo Payments son configuraciones de cuenta de proveedor y deben mantenerse consistentes con esta sección de retención.
14. Cómo protegemos la información personal
Utilizamos medidas técnicas y organizativas adecuadas diseñadas para proteger la información personal, incluyendo controles de acceso, medidas de seguridad del proveedor, hash de tokens para muchos flujos de acceso anónimos, almacenamiento privado para activos originales, URLs firmadas cuando sea apropiado, validación, autenticación y verificaciones de autorización en el backend.
Sin embargo, ninguna transmisión electrónica a través de internet o tecnología de almacenamiento puede garantizarse como 100% segura. No podemos garantizar que terceros no autorizados nunca superen las medidas de seguridad o recojan, accedan, roben o modifiquen información de manera indebida.
Deberías acceder a los Servicios solo en un entorno seguro y proteger las credenciales de la cuenta, los enlaces de entrega de la billetera, los enlaces de reclamación y los enlaces de acceso anónimo.
15. Niños
Los servicios están destinados a usuarios que tengan al menos 18 años. No recopilamos datos ni dirigimos nuestro marketing a niños menores de 18 años de manera consciente.
Si nos enteramos de que se ha recopilado información personal de una persona menor de 18 años sin la autorización adecuada, tomaremos medidas razonables para eliminar o desactivar los datos relevantes cuando sea necesario.
Si te das cuenta de que hemos recopilado datos de una persona menor de 18 años, por favor contáctanos.
16. Tus Derechos de Privacidad
Dependiendo de dónde te encuentres y qué leyes apliquen, podrías tener derecho a:
- solicitar acceso a información personal;
- solicitar una copia de la información personal;
- solicitar corrección de información inexacta;
- solicitar eliminación de información;
- solicitar la restricción del procesamiento;
- oponerse al procesamiento;
- solicitar la portabilidad de datos;
- retirar el consentimiento cuando el procesamiento se base en el consentimiento;
- oponerse al marketing directo;
- presentar una queja ante una autoridad de supervisión;
- no estar sujeto a decisiones basadas únicamente en el procesamiento automatizado cuando tales decisiones tengan efectos legales o de similar importancia.
Actualmente no utilizamos exclusivamente la toma de decisiones automatizada que produzca efectos legales o de similar importancia.
Consideraremos y actuaremos sobre las solicitudes de privacidad de acuerdo con las leyes de protección de datos aplicables. Es posible que necesitemos verificar su identidad antes de responder.
También puede utilizar la herramienta de preferencias de consentimiento, donde esté disponible, para rechazar o retirar el consentimiento para tecnologías de análisis y publicidad no esenciales. Esto no necesariamente elimina los registros ya creados antes de la retirada, pero está destinado a prevenir el procesamiento adicional basado en el consentimiento a través de esas tecnologías desde el navegador actual en adelante.
Si te encuentras en el EEE y crees que estamos procesando ilegalmente tu información personal, tienes derecho a presentar una queja ante tu autoridad local de protección de datos. También puedes contactar a la autoridad supervisora alemana responsable de palmstudio GmbH:
El Comisionado Estatal para la Protección de Datos y la Libertad de Información de Renania-Palatinado
Hintere Bleiche 34
55116 Mainz
Alemania
Sitio web: https://www.datenschutz.rlp.de
Si te encuentras en el Reino Unido o Suiza, puedes tener el derecho de contactar con la Oficina del Comisionado de Información del Reino Unido o con el Comisionado Federal de Protección de Datos e Información de Suiza.
17. Cierre y Eliminación de Cuenta
Los usuarios registrados pueden solicitar el cierre de su cuenta a través del proceso de eliminación de cuenta disponible o contactándonos.
El cierre de la cuenta corriente puede:
- eliminar el perfil de la cuenta de usuario;
- eliminar la cuenta de Firebase Auth;
- eliminar tarjetas propiedad del usuario;
- eliminar grupos propiedad del usuario;
- eliminar los activos propiedad del usuario y los objetos de almacenamiento relacionados cuando sea posible;
- eliminar o revocar los tokens de capacidad de la aplicación y los enlaces de distribución de billetera para tarjetas propiedad de usuarios eliminados;
- eliminar créditos de tarjetas propiedad del usuario;
- eliminar el carrito de compras autenticado;
- cancelar estado de pago pendiente de aplicación no pagada;
- marcar las membresías de la empresa como abandonadas;
- desasignar las tarjetas propiedad de la empresa del usuario que se cierra;
- eliminar referencias directas de cuentas de los registros de la aplicación preservados cuando sea posible.
El cierre de la cuenta corriente puede preservar:
- tarjetas y grupos propiedad de la empresa;
- datos comerciales de la empresa;
- registros de facturación;
- registros de pago;
- registros de pedidos;
- registros de auditoría y legales;
- activos generados propiedad del sistema;
- registros requeridos para fines fiscales, contables, legales, de prevención de fraudes o de disputas.
El cierre de la cuenta puede ser bloqueado si eres el último propietario activo de una empresa o si la eliminación violaría requisitos legales, operativos o de seguridad.
Eliminar una cuenta no necesariamente elimina los pases de billetera ya guardados en Apple Wallet o Google Wallet, los datos de contacto ya importados por terceros, o los datos procesados de manera independiente por proveedores de billetera, proveedores de pago u otros terceros.
18. Señales de No Rastrear
La mayoría de los navegadores web y algunos sistemas operativos móviles incluyen una función o configuración de No Rastrear ("DNT"). En esta etapa, no se ha finalizado un estándar tecnológico uniforme para reconocer e implementar señales DNT. Actualmente no respondemos a las señales DNT de los navegadores.
Algunas leyes de privacidad distinguen las señales DNT heredadas de las señales de preferencia de exclusión reconocidas, como el Control Global de Privacidad ("GPC"), que pueden comunicar la elección de un usuario de optar por no participar en la venta, el intercambio o la publicidad dirigida. Cuando la ley aplicable nos exija respetar una señal de preferencia de exclusión reconocida, trataremos esa señal como una solicitud para optar por no participar en la venta, el intercambio, la publicidad dirigida o un procesamiento similar en la medida en que lo requiera esa ley y esté respaldado por nuestra configuración de gestión de consentimiento.
Los usuarios también pueden gestionar las preferencias de análisis y publicidad a través de las preferencias de cookies y consentimiento proporcionadas por CookieHub. Si ampliamos materialmente la publicidad o el seguimiento en jurisdicciones que requieren señales de preferencia de exclusión reconocidas, configuraremos la gestión del consentimiento y actualizaremos esta Política de Privacidad y Política de Cookies según sea necesario.
19. Derechos Específicos de la Región
Estamos establecidos en Alemania y operamos los Servicios desde Alemania. Por lo tanto, esta Política de Privacidad y nuestro programa de privacidad están estructurados principalmente en torno al RGPD y las leyes de protección de datos alemanas y europeas relacionadas.
Los Servicios también pueden estar disponibles internacionalmente, incluyendo a clientes en los Estados Unidos, y podemos realizar campañas publicitarias que lleguen a usuarios en los Estados Unidos. La disponibilidad internacional y la publicidad en EE. UU. no cambian nuestro establecimiento en Alemania ni nuestra base centrada en el RGPD. Tampoco excluyen las leyes locales de privacidad obligatorias donde esas leyes se nos apliquen.
Los usuarios en el Reino Unido o Suiza también pueden tener derechos bajo el RGPD del Reino Unido, la Ley de Protección de Datos del Reino Unido o la ley de protección de datos suiza.
19.1 Derechos de Privacidad en Estados Unidos
Si eres residente de los Estados Unidos, puedes tener derechos adicionales bajo las leyes de privacidad estatales aplicables de EE. UU. si esas leyes se aplican a nosotros. La aplicación de una ley de privacidad estatal específica puede depender de factores como tu estado de residencia, si nuestros productos o servicios están dirigidos a residentes de ese estado, el número de residentes cuya información personal procesamos, los umbrales de ingresos y si la información personal se utiliza para publicidad dirigida, venta, compartición o ciertas actividades de perfilado.
Dependiendo de la ley aplicable, los derechos de privacidad en EE. UU. pueden incluir:
- el derecho a saber si procesamos información personal sobre usted;
- el derecho a acceder a categorías o copias de información personal;
- el derecho a corregir información personal inexacta;
- el derecho a eliminar información personal;
- el derecho a obtener una copia portátil de la información personal;
- el derecho a optar por no participar en la venta, el intercambio, la publicidad dirigida o ciertas actividades de perfilado;
- el derecho a limitar el uso o divulgación de información personal sensible donde ese derecho sea aplicable;
- el derecho a no ser discriminado por ejercer derechos de privacidad;
- el derecho a apelar una solicitud de privacidad denegada cuando se aplica un derecho de apelación.
No vendemos intencionalmente información personal por dinero. Sin embargo, algunas leyes de privacidad de los estados de EE. UU. definen "venta", "compartición" o "publicidad dirigida" de manera amplia. Dependiendo de la configuración final del proveedor, herramientas de publicidad y atribución como Google Ads, etiquetas de Google, Conversion Linker, publicidad basada en audiencias, señales de audiencia de Performance Max, remarketing, publicidad personalizada, atribución de DataFast, o tecnologías similares pueden ser tratadas como venta, compartición o publicidad dirigida bajo ciertas leyes de privacidad de los estados de EE. UU.
Donde las leyes de privacidad de los estados de EE. UU. lo requieran, puede optar por no participar en la venta, el intercambio, la publicidad dirigida o un procesamiento similar a través de las preferencias de cookies y consentimiento proporcionadas en los Servicios, utilizando una señal de preferencia de exclusión reconocida donde sea compatible y legalmente requerido, o contactándonos en el contacto de privacidad listado en esta política.
Es posible que necesitemos verificar su solicitud antes de actuar sobre ella. Podemos denegar o limitar una solicitud cuando lo permita la ley, por ejemplo, cuando necesitemos información para seguridad, prevención de fraude, procesamiento de pagos, registros fiscales o contables, cumplimiento de contratos, reclamaciones legales u otros fines legalmente permitidos.
Actualmente no incluimos avisos separados por estado para cada estado de EE. UU. Si nuestras actividades en EE. UU. cumplen con avisos específicos por estado, enlaces de exclusión, apelaciones, datos sensibles, exclusión universal u otros requisitos, actualizaremos esta Política de Privacidad, la Política de Cookies y la configuración de gestión de consentimiento según sea necesario.
19.2 Otras Regiones
Actualmente no incluimos secciones de privacidad dedicadas para Australia, Nueva Zelanda, Sudáfrica u otras leyes de privacidad no europeas porque los Servicios no están dirigidos materialmente a esas regiones como mercados separados. Si más adelante dirigimos materialmente nuestros servicios a esas regiones, establecemos operaciones locales allí o nos sometemos a leyes de privacidad específicas de la región, actualizaremos esta Política de Privacidad según sea necesario.
20. Actualizaciones de esta política
Podemos actualizar esta Política de Privacidad de vez en cuando. La versión actualizada será identificada por una fecha actualizada en la parte superior de la política.
Si realizamos cambios importantes, podemos notificar a los usuarios publicando un aviso destacado, enviando una notificación directa, requiriendo un nuevo reconocimiento, o utilizando otro método apropiado dependiendo de la naturaleza del cambio y la ley aplicable.
Le animamos a revisar esta Política de Privacidad regularmente.
21. Contacto
Si tiene preguntas o comentarios sobre esta Política de Privacidad o nuestro procesamiento de información personal, puede contactarnos en:
palmstudio GmbH
Pfalzgrafenstraße 38
67434 Neustadt an der Weinstraße
Alemania
Correo electrónico: [email protected]
Contacto de privacidad:
Correo electrónico: [email protected]
No hemos designado un oficial de protección de datos formal porque actualmente no entendemos que estemos legalmente obligados a nombrar uno. Las solicitudes de privacidad y las preguntas sobre privacidad deben enviarse al contacto de privacidad mencionado arriba.
22. Revisar, Actualizar o Eliminar Sus Datos
Dependiendo de la ley aplicable, puede solicitar acceso a la información personal que recopilamos sobre usted, solicitar detalles sobre cómo la procesamos, corregir inexactitudes, eliminar información personal, restringir el procesamiento, oponerse al procesamiento, solicitar la portabilidad o retirar el consentimiento.
Puede ejercer sus derechos contactándonos utilizando los detalles anteriores.
Si tienes una cuenta, también puedes revisar o actualizar cierta información de la cuenta o de la tarjeta desde la plataforma autenticada.
Algunas solicitudes pueden estar limitadas por obligaciones legales, prevención de fraudes, requisitos fiscales y contables, registros comerciales de propiedad de la empresa, registros de pagos, registros de auditoría, necesidades de seguridad, limitaciones del proveedor de billeteras, o datos que ya han sido distribuidos a terceros a través de códigos QR, pases de billetera, correos electrónicos o enlaces de portador.