Política de privacidad
Última actualización: 17 de agosto de 2026
1. Responsable del tratamiento
El responsable del tratamiento es VisitCard, operado por Fiducium Sàrl, Rue des Beaux-Arts 14, c/o Gaël Ghislain Monney, 2000 Neuchâtel, Suiza (número de identificación de empresa: CHE-488.904.546). Contacto: hello@visitcard.app. Esta empresa está sujeta a la Ley Federal suiza de Protección de Datos (nLPD) y, para los usuarios ubicados en la Unión Europea, procura respetar los principios del RGPD. Conforme a estos marcos, la designación formal de un delegado de protección de datos no es obligatoria para el tamaño de nuestra organización. Consultas sobre datos: hello@visitcard.app.
2. Datos recogidos y bases legales
- Datos de cuenta (email, nombre, contraseña cifrada) — base legal: ejecución de contrato (art. 6.1.b RGPD)
- Perfil de tarjeta (foto, cargo, teléfono, redes sociales) — base legal: contrato + consentimiento
- Datos de pago (suscripción, plan, historial de facturas) — base legal: contrato + obligación legal (art. 6.1.b y c)
- Analítica agregada (vistas, país visitante, tipo de dispositivo) — base legal: interés legítimo (art. 6.1.f), datos seudoanonimizados
- Logs técnicos (IP para rate-limiting, marcas de tiempo) — base legal: interés legítimo (seguridad)
3. Almacenamiento y seguridad
Tus datos están alojados en la infraestructura de Cloudflare (red global, datacenters certificados ISO 27001). La base de datos usa D1 SQLite con cifrado en reposo. Las contraseñas se cifran con PBKDF2-SHA256 con 100.000 iteraciones. Las comunicaciones se cifran con TLS 1.3. Los tokens CSRF protegen todos los formularios.
4. Subencargados (art. 28 RGPD)
| Subencargado | Función | Ubicación | Política |
|---|---|---|---|
| Cloudflare, Inc. | Alojamiento, CDN, base de datos D1, KV | EE. UU. (CCT) | cloudflare.com/privacypolicy |
| Stripe, Inc. | Procesamiento de pagos, facturación, IVA | EE. UU. (CCT) | stripe.com/privacy |
| Resend, Inc. | Envío de emails transaccionales | EE. UU. (CCT) | resend.com/privacy |
| Google LLC (GTM/GA4/Google Ads) | Analítica y medición de conversión publicitaria (solo con consentimiento) | EE. UU. (CCT) | policies.google.com/privacy |
5. Cookies
VisitCard utiliza dos cookies estrictamente necesarias: visitcard_session (autenticación, HttpOnly, SameSite=Lax) y csrf_token (protección CSRF, SameSite=Lax, Max-Age 24h). Google Analytics 4 y Google Ads, cargados mediante Google Tag Manager, solo se activan con consentimiento explícito (banner de cookies), cada uno según la categoría aceptada (Analíticas / Marketing). Por defecto, toda recopilación está desactivada (Google Consent Mode v2: analytics_storage y ad_storage en denied). Tu elección se guarda en la cookie vc_consent (365 días). Detalles: Política de cookies.
6. Tus derechos (RGPD)
Conforme a los arts. 15–22 del RGPD, tienes derecho de acceso (art. 15), rectificación (art. 16), supresión (art. 17), limitación (art. 18), portabilidad (art. 20) y oposición (art. 21). Para ejercer estos derechos: hello@visitcard.app. Respondemos en un máximo de 30 días.
7. Períodos de conservación
| Categoría de datos | Período de conservación |
|---|---|
| Cuenta de usuario activa | Duración de la suscripción + 30 días tras la eliminación |
| Datos de facturación y facturas | 10 años (obligación contable legal) |
| Logs de rate-limiting (IP) | 2 × ventana de tiempo (máx. 2 h) en Cloudflare KV |
| Analítica agregada (vistas de tarjeta) | Duración de la cuenta, eliminada con la cuenta |
| Emails transaccionales (Resend) | 30 días en logs de Resend, luego eliminados |
| Copias de seguridad de la base de datos | 30 días, gestionadas por Cloudflare D1 |
8. Transferencias internacionales
Cloudflare, Stripe y Resend son empresas estadounidenses. Las transferencias de datos a EE. UU. se rigen por cláusulas contractuales tipo (CCT) aprobadas por la Comisión Europea (decisión 2021/914).
9. Formulario de contacto público
Cuando un visitante envía un mensaje a través del formulario de contacto de una tarjeta VisitCard, los datos introducidos (nombre, email, teléfono opcional, mensaje) se reenvían por email al propietario y se almacenan en la base de datos de VisitCard (Cloudflare D1). La base legal es el interés legítimo (art. 6.1.f RGPD). Los datos se conservan 3 años desde el último contacto y pueden suprimirse a petición en hello@visitcard.app.
10. Menores
VisitCard está destinado a usuarios de 16 años o más, conforme al art. 8 del RGPD. No recopilamos intencionalmente datos de menores de 16 años.
11. Contacto y reclamaciones
Para cualquier consulta sobre protección de datos: hello@visitcard.app. Si no está satisfecho con nuestra respuesta, puede contactar con el Comisionado Federal Suizo de Protección de Datos y Transparencia (FDPIC): edoeb.admin.ch. Si reside en la Unión Europea, también conserva el derecho de presentar una reclamación ante la autoridad de protección de datos de su país.