Política de Privacidad
Última actualización: 5 de septiembre de 2026 · Versión beta
Quién es el responsable
KARD lo opera Criativatek (Pedro Alves). Para cualquier asunto de privacidad, escribe a [email protected].
Dos papeles diferentes
KARD tiene dos tipos de personas, y tratamos los datos de cada una de forma distinta:
- Quien crea tarjetas (usuarios registrados) — aquí somos responsables del tratamiento.
- Quien visita una tarjeta o reserva una reunión — esos datos pertenecen al dueño de la tarjeta, que es el responsable del tratamiento; KARD los guarda por su cuenta, como encargado del tratamiento.
Cuentas creadas por un revendedor. Si tu cuenta KARD la creó un socio (una agencia, una imprenta, quien te vendió la tarjeta), puede entrar en tu cuenta para gestionar tus KARD — y ahí dentro ve todo lo que tú ves, incluidos los contactos que te dejen por el formulario. Cada entrada queda registrada con la fecha y la hora. Lo que no puede hacer, ni dentro de la cuenta: cambiar tu contraseña, cambiar tu email, borrar la cuenta o conectar tu agenda de Google. Puedes pedirnos en cualquier momento que lo desconectemos — la cuenta y los KARD siguen siendo tuyos.
Qué recogemos de quien crea tarjetas
- Cuenta: nombre, email y contraseña (guardada con hash — nunca en claro).
- Contenido de la tarjeta: textos, contactos, imágenes y enlaces que decidas publicar. Una tarjeta publicada es, por definición, pública.
- Conexión con Google Calendar (opcional, para reservas): guardamos el email de la cuenta Google conectada y los tokens de acceso cifrados, y los usamos solo para comprobar disponibilidad y crear eventos. Puedes desconectar en cualquier momento.
- Origen de la cuenta: si llegaste por un enlace de campaña (
utm_source,utm_medium,utm_campaign) o desde otro sitio, guardamos ese origen en la sesión y lo asociamos a la cuenta en el registro. Sirve solo para saber qué campañas traen cuentas — no depende de que aceptes la medición de la landing. - Informes de errores (quien tiene cuenta): si reportas un problema, guardamos la descripción, una captura de la pantalla que ves antes de enviar, la URL, el navegador y los últimos mensajes de la consola. El informe se convierte en un issue de un repositorio privado en GitHub, sin tu nombre ni email. Los informes resueltos se eliminan, junto con las imágenes, 90 días después de resolverse; los pendientes se mantienen.
Qué recogemos de quien visita una tarjeta
- Formulario de contacto: lo que escriba el visitante (nombre, email y campos que el dueño de la tarjeta haya configurado), la fecha y el texto exacto de consentimiento que aceptó. Guardamos también un hash de la dirección IP con una clave secreta (nunca la IP en claro) para prevención de abuso.
- Reservas (cuando la tarjeta tiene ese bloque): nombre, email, teléfono, mensaje, fecha y hora, y el mismo hash de la IP. Estos datos se envían al Google Calendar del dueño de la tarjeta para crear el evento — es Google quien envía la invitación por email a quien reservó. Se guardan hasta que el dueño los elimine, igual que los contactos del formulario.
- Recuento de visitas: números agregados por día, sin perfil individual de quien visita.
Medición y cookies
La página de inicio (kard.pt) usa Google Analytics, pero solo después de que pulses
«Aceptar» en un aviso — sin esa respuesta, el script nunca llega a cargarse. Si aceptas, Google instala
cookies (_ga, _ga_*, ~2 años) para medir visitas. Tu elección queda guardada
en el teléfono u ordenador (no en una cookie); puedes cambiarla en cualquier momento en el enlace «Cookies»
del pie de página, que reabre el aviso.
Las tarjetas publicadas y el panel de edición no tienen ninguna medición — solo la cookie de sesión técnica, necesaria para que el servicio funcione. Pasar la IP de quien toca una tarjeta a Google sería un problema de RGPD en nombre del dueño de la tarjeta, no nuestro.
Contenido de otros sitios (embeds)
Una tarjeta puede mostrar publicaciones de Instagram, Facebook, YouTube o TikTok. Esos contenidos solo se cargan si los tocas — antes de eso, ningún dato tuyo (incluida la dirección IP) se envía a esas plataformas. Al tocarlos, se aplican las políticas de privacidad del sitio de origen.
Denuncias de abuso
Si denuncias un perfil, guardamos el motivo, el texto que escribas, tu email (si lo dejas — es opcional) y un hash de la IP con clave secreta.
Soporte de cuenta
Para resolver un problema que reportes, nuestra administración puede acceder temporalmente a tu cuenta. Cada acceso queda registrado (quién entró, en qué cuenta, cuándo) y, mientras dure, verás una franja en la parte superior de la pantalla avisándote. Nunca vemos tu contraseña.
Para qué usamos los datos
- Prestar el servicio: mostrar tarjetas, entregar contactos al dueño, reservar reuniones, enviar emails de servicio.
- Seguridad: prevención de abuso, phishing y spam (para eso sirve el hash de la IP).
- Mejorar el producto: entender qué campañas traen cuentas y corregir problemas reportados.
- Obligaciones legales, cuando existan.
No vendemos datos. No mostramos publicidad en las tarjetas ni en el panel.
Quién trata los datos por nosotros
Los datos están alojados en servidores en la Unión Europea, y las copias de seguridad se guardan en un servidor propio, también en la Unión Europea. Usamos estos encargados del tratamiento:
- Alojamiento (servidor en la Unión Europea).
- Cloudflare: todo el tráfico del sitio pasa por su red antes de llegar a nosotros (Estados Unidos, al amparo de cláusulas contractuales tipo).
- Google: medición en la página de inicio, con tu consentimiento; y Google Calendar, para quien usa reservas (Estados Unidos, cláusulas contractuales tipo).
- GitHub: los informes de errores se convierten en issues de un repositorio privado, sin nombre ni email de quien reportó (Estados Unidos, cláusulas contractuales tipo).
- Proveedor de email, para los mensajes de servicio.
Todos están vinculados por acuerdos de tratamiento de datos.
Durante cuánto tiempo
- Cuenta y tarjetas: mientras la cuenta exista. Eliminar la cuenta retira los perfiles del aire
de inmediato. La dirección (
kard.pt/tu-nombre) queda reservada para siempre y nunca pasa a otra persona — es lo que impide que una tarjeta o código QR ya impreso pase a abrir el perfil de un desconocido. Para la eliminación definitiva de las tarjetas, imágenes y contactos, escríbenos: lo haremos en el plazo legal. - Contactos y reservas (leads): hasta que el dueño de la tarjeta los elimine — cualquier titular puede pedir directamente al dueño, o a nosotros, la eliminación de sus datos.
- Informes de errores: los resueltos se eliminan, junto con las imágenes, 90 días después de resolverse.
Tus derechos
Conforme al RGPD, tienes derecho de acceso, rectificación, supresión, limitación, portabilidad y oposición. Para ejercerlos, escribe a [email protected]. También tienes derecho a presentar una reclamación ante la CNPD (cnpd.pt) o, si vives en otro país de la Unión Europea, ante la autoridad de protección de datos de ese país.
Cambios
Si esta política cambia, actualizamos esta página y la fecha en la parte superior. Los cambios relevantes se avisan por email a quien tiene cuenta.
