Última actualización: 29 de abril de 2026 Vigencia: desde la fecha de publicación
1. Quién es responsable de tus datos
DIGITAL SOLUTION CORE, S.A. ("Cardreen", "nosotros") es el responsable del tratamiento de los datos personales que recopilamos a través de cardreen.com y la plataforma asociada.
- Identificación fiscal: Aviso de Operación N° 155728089-2-2022 DV20
- Domicilio: Calle U, Casa B8, Urbanización Chanis, Corregimiento de Parque Lefevre, Distrito de Panamá, Provincia de Panamá, República de Panamá
- Email de privacidad: privacidad@cardreen.com
Esta política te explica qué datos recopilamos, para qué los usamos, con quién los compartimos y qué derechos tienes.
2. Dos tipos de "tú"
Cardreen tiene dos tipos de usuarios y los tratamos distinto:
2.1 Tú como usuario de Cardreen
Eres alguien que crea una cuenta para construir y compartir tarjetas digitales. Esta política aplica a tus datos personales y a tu relación contractual con nosotros.
2.2 Tú como lead capturado en una tarjeta de Cardreen
Eres alguien que escaneó un QR o visitó una mini-landing y dejó tus datos en el formulario de contacto. En ese caso:
- El responsable de tus datos es el usuario de Cardreen que te invitó a dejar el contacto, no Cardreen.
- Cardreen actúa como encargado del tratamiento y solo procesa tus datos siguiendo instrucciones de ese usuario.
- Para ejercer derechos sobre tus datos, contacta al usuario que recolectó tus datos. Si no obtienes respuesta o necesitas ayuda, escríbenos a privacidad@cardreen.com.
3. Qué datos recopilamos
3.1 Datos del usuario de Cardreen
Cuando creas una cuenta y usas el servicio recopilamos:
| Categoría | Datos | Origen | |---|---|---| | Identificación | Nombre, email, teléfono opcional | Tú al registrarte | | Cuenta | Contraseña (hasheada con bcrypt 12), plan contratado, fecha de registro | Generado por el sistema | | Perfil de tarjeta | Foto/avatar, logo, datos profesionales, redes sociales, CTAs configurados | Tú al crear tu tarjeta | | Pago | Últimos 4 dígitos de tarjeta, método elegido, historial de cobros | Procesador (Mercado Pago / Stripe) | | Uso técnico | IP, navegador, fecha/hora de login, eventos en la plataforma | Generado al usar Cardreen | | Comunicaciones | Tickets de soporte, respuestas a encuestas | Tú al escribirnos |
No almacenamos datos completos de tarjetas de crédito. Eso lo maneja el procesador de pagos.
3.2 Datos de leads capturados (recolectados POR el usuario, AL TRAVÉS de Cardreen)
Cuando alguien deja sus datos en una mini-landing pública, recopilamos por cuenta del usuario:
- Nombre, email, teléfono, empresa, mensaje (campos del formulario configurado por el usuario).
- IP, fecha/hora y user-agent del visitante (para auditoría y antifraude).
- Origen del scan (QR físico, link compartido, etc.) si está disponible.
Estos datos pertenecen al usuario de Cardreen, no a Cardreen. Solo los procesamos para:
- Mostrárselos al usuario en su mini CRM.
- Permitirle exportarlos en CSV.
- Enviar notificación por email al usuario cuando se captura un lead nuevo.
3.3 Cookies y tecnologías similares
Ver la Política de Cookies (/legal/cookies) para detalle completo.
4. Para qué usamos los datos
| Finalidad | Datos | Base legal (GDPR) | |---|---|---| | Crear y operar tu cuenta | Identificación, cuenta, perfil | Ejecución del contrato (art. 6.1.b GDPR) | | Cobrar tu plan | Datos de pago | Ejecución del contrato (art. 6.1.b GDPR) | | Mostrar tu mini-landing pública | Perfil de tarjeta | Ejecución del contrato (art. 6.1.b GDPR) | | Atender tus solicitudes de soporte | Comunicaciones | Ejecución del contrato (art. 6.1.b GDPR) | | Mejorar el servicio (analítica agregada anónima) | Uso técnico | Interés legítimo (art. 6.1.f GDPR) | | Cumplir obligaciones legales (facturación, requerimientos judiciales) | Lo necesario | Obligación legal (art. 6.1.c GDPR) | | Enviar comunicaciones de marketing de Cardreen | Email | Consentimiento (art. 6.1.a GDPR) — opt-out en cualquier momento | | Procesar leads capturados por el usuario | Leads | El usuario es responsable; Cardreen es encargado (art. 28 GDPR) |
No tomamos decisiones automatizadas con efectos legales sobre ti. No hacemos perfilado para publicidad.
5. Con quién compartimos los datos
Cardreen no vende ni alquila datos personales a terceros. Los compartimos solo con los siguientes encargados, con contrato de tratamiento de datos firmado:
| Categoría | Proveedor | Para qué | Ubicación | |---|---|---|---| | Hosting | Hostinger | Alojar la plataforma y la base de datos | UE / EE.UU. (según el plan) | | Procesador de pagos | Mercado Pago | Procesar cobros LATAM | LATAM | | Procesador de pagos | Stripe (Fase 2) | Procesar cobros internacionales | EE.UU. | | Email transaccional | Titan / Hostinger | Enviar emails operativos (recuperación contraseña, notificaciones) | UE / EE.UU. |
No usamos Google Analytics, ni Facebook Pixel, ni rastreadores publicitarios en el MVP. Si en el futuro los incorporáramos, te avisaríamos antes y solo se activarían con tu consentimiento explícito vía banner de cookies.
Transferencias internacionales: algunos proveedores están fuera del EEE / LATAM. En esos casos usamos:
- Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea para transferencias desde la UE.
- Garantías equivalentes según LFPDPPP (México) y Ley 1581 (Colombia).
6. Cuánto tiempo conservamos los datos
| Tipo de dato | Plazo de conservación | |---|---| | Cuenta activa | Mientras tu cuenta esté activa | | Cuenta cancelada | 30 días tras la cancelación, luego se elimina | | Datos de facturación | 5 años (obligación fiscal) | | Tickets de soporte cerrados | 2 años | | Leads capturados | Lo que decida el usuario de Cardreen (responsable). Si elimina su cuenta, se eliminan en máximo 30 días | | Logs técnicos (IP, eventos) | 90 días | | Backups | 30 días en rotación |
7. Tus derechos
Dependiendo de tu país, tienes los siguientes derechos sobre tus datos personales:
7.1 Derechos universales (GDPR / LFPDPPP / Ley 1581 Colombia / CCPA)
- Acceso (A): saber qué datos tenemos sobre ti.
- Rectificación (R): corregir datos inexactos o incompletos.
- Cancelación / Supresión (C): pedir que eliminemos tus datos. También llamado "derecho al olvido" en GDPR.
- Oposición (O): oponerte a determinados tratamientos (especialmente marketing).
- Portabilidad: recibir tus datos en formato estructurado y reutilizable (CSV/JSON).
- Limitación del tratamiento: pedir que pausemos el uso de tus datos mientras se resuelve una disputa.
- Revocar el consentimiento que nos hayas dado, en cualquier momento.
7.2 Derechos adicionales por jurisdicción
- México (LFPDPPP): los anteriores se llaman derechos ARCO (Acceso, Rectificación, Cancelación, Oposición).
- GDPR (UE/EEE): derecho a presentar reclamación ante tu autoridad de control (AEPD en España, CNIL en Francia, etc.).
- Colombia (Ley 1581): derecho a presentar queja ante la Superintendencia de Industria y Comercio (SIC).
- California (CCPA/CPRA): derecho a saber, eliminar, corregir, no ser discriminado por ejercer derechos, y "no vender mis datos personales" (que en Cardreen ya es un default — no vendemos datos).
7.3 Cómo ejercer tus derechos
Escribe a privacidad@cardreen.com desde el email asociado a tu cuenta indicando:
- Qué derecho quieres ejercer.
- Si es necesario, una copia de identificación oficial (para verificar que eres tú).
Plazo de respuesta: máximo 20 días hábiles (LFPDPPP/Ley 1581) o 30 días naturales (GDPR/CCPA), prorrogables si la solicitud es compleja.
Costo: gratis. Solo cobramos en caso de solicitudes manifiestamente excesivas o repetitivas, conforme la ley aplicable.
8. Seguridad
Aplicamos medidas razonables para proteger tus datos:
- Cifrado en tránsito: todas las conexiones usan HTTPS (TLS 1.2+).
- Cifrado en reposo: la base de datos se cifra a nivel de proveedor.
- Contraseñas: hasheadas con bcrypt (12 rondas).
- Autenticación: JWT con tokens de acceso de 15 min y refresh de 30 días con rotación.
- Tokens CSRF, headers de seguridad (helmet, CSP), rate limiting y prepared statements en todas las consultas SQL.
- Webhooks firmados con HMAC.
- Backups cifrados, rotativos a 30 días.
- Acceso interno restringido y registrado.
Ningún sistema es 100% seguro. Si detectamos una brecha que afecte tus datos, te notificaremos en un plazo máximo de 72 horas (GDPR) y a la autoridad de control correspondiente.
9. Datos de menores
Cardreen no está dirigido a menores de 18 años (o la edad de mayoría legal en tu país). Si sabemos que un menor creó una cuenta, la eliminaremos. Si crees que un menor a tu cargo nos ha dado datos, escríbenos a privacidad@cardreen.com.
10. Cambios a esta política
Si modificamos esta política de forma material, te avisaremos por email con 30 días de antelación. Cambios menores entran en vigor con la publicación. La fecha de "Última actualización" siempre refleja la versión vigente.
11. Contacto
- Email de privacidad: privacidad@cardreen.com
- Domicilio: Calle U, Casa B8, Urbanización Chanis, Corregimiento de Parque Lefevre, Distrito de Panamá, Provincia de Panamá, República de Panamá
- Responsable: DIGITAL SOLUTION CORE, S.A., identificación fiscal Aviso de Operación N° 155728089-2-2022 DV20
Si nuestra respuesta no te satisface, puedes presentar reclamación ante:
- México: Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI).
- Colombia: Superintendencia de Industria y Comercio (SIC).
- UE/EEE: tu autoridad nacional de protección de datos.
- California: Office of the Attorney General de California.