Aviso legal

Política de Privacidad

Versión 1.3 — 9 de agosto de 2026

1. Responsable del tratamiento

El responsable del tratamiento de los datos personales es CartIrya, contactable en la dirección de email [email protected].

2. Datos recopilados

Recopilamos los siguientes tipos de datos:

  • Datos de cuenta: dirección de email, nombre visible, proveedor de autenticación (email/contraseña o Google OAuth).
  • Contenido de las cartas: texto, elementos gráficos y materiales introducidos en el editor. Los datos están protegidos mediante cifrado en reposo (encryption at rest) proporcionado por el proveedor de infraestructura (Supabase / AWS RDS, AES-256) y mediante cifrado en tránsito (TLS 1.2+). Las claves de cifrado las gestiona el proveedor; CartIrya no implementa un cifrado de extremo a extremo con clave de usuario: esto significa que, en teoría, el personal técnico autorizado de CartIrya y del proveedor podría leer los contenidos para actividades de mantenimiento/soporte. El acceso está regulado por la política de acceso a los datos (véase la sección "Acceso interno").
  • Datos de pago: no conservamos datos de tarjetas de crédito. Los pagos los gestiona Lemon Squeezy, que actúa como Merchant of Record. Consulta su Política de Privacidad.
  • Datos de uso: registros de acceso, estadísticas agregadas anonimizadas.
  • Imágenes y texturas subidas: las imágenes personalizadas insertadas en las cartas y los materiales (sobre, pergamino) se almacenan en Supabase Storage en carpetas aisladas para cada usuario (ruta basada en auth.uid()).
  • Datos locales (navegador): para los usuarios no autenticados, los borradores temporales de las cartas se guardan localmente en tu dispositivo (localStorage / IndexedDB) y no se transmiten a nuestros servidores. Puedes eliminarlos en cualquier momento borrando los datos del sitio desde tu navegador.
  • Cookies: cookies técnicas necesarias para el funcionamiento del servicio (sesión de autenticación, preferencia de idioma) y, solo si das tu consentimiento a la categoría "analítica" del banner, cookies estadísticas de terceros de la familia _ga (Google Analytics 4). No utilizamos cookies de perfilado publicitario, marketing o remarketing.
  • Datos de destinatarios y terceros: cuando el remitente introduce datos de otras personas (p. ej. el nombre del destinatario, la lista de invitados de un evento) o un destinatario responde a un RSVP indicando su propio nombre, tratamos estos datos únicamente para entregar la carta y gestionar las respuestas. Quien introduce datos de terceros garantiza que tiene derecho a hacerlo (véanse los Términos del Servicio, sección "Uso aceptable").

3. Finalidades del tratamiento

  • Prestación del servicio (autenticación, guardado y envío de cartas).
  • Gestión de las suscripciones y las compras únicas.
  • Comunicaciones de servicio (confirmación de compra, notificaciones de envío de carta).
  • Mejora del producto mediante estadísticas agregadas y anonimizadas.

No utilizamos tus datos con fines de marketing sin consentimiento explícito.

4. Base jurídica

El tratamiento se basa en:

  • Ejecución del contrato (art. 6.1.b RGPD): para prestar el servicio.
  • Interés legítimo (art. 6.1.f RGPD): para la seguridad de la plataforma y la mejora del servicio.
  • Obligación legal (art. 6.1.c RGPD): para cumplir con las obligaciones fiscales y contables.

5. Conservación de los datos

Los datos de la cuenta se conservan mientras la cuenta esté activa. Las cartas enviadas y sus contenidos siguen disponibles según los ajustes de caducidad elegidos por el usuario (cápsulas del tiempo, autodestrucción, etc.).

Tras la eliminación de la cuenta:

  • Cartas enviadas por ti: se mantienen accesibles para los destinatarios hasta la fecha de caducidad natural (si está prevista) o durante un máximo de 12 meses desde la eliminación, y luego se eliminan definitivamente.
  • Cartas recibidas por ti: son propiedad del remitente y solo permanecen disponibles para él; tu referencia como destinatario se anonimiza.
  • Datos de cuenta: perfil, sesión, preferencias — eliminados en un plazo de 30 días.
  • Datos fiscales (pedidos, recibos): conservados durante 10 años por obligación legal, en forma mínima (importe, fecha, ID de pedido de Lemon Squeezy).

6. Subencargados y transferencia de datos

Los datos se tratan a través de los siguientes proveedores (subencargados), elegidos por su conformidad con la normativa europea. Cada uno está vinculado por un Acuerdo de Tratamiento de Datos (DPA) conforme al art. 28 RGPD:

  • Supabase, Inc. — base de datos PostgreSQL, almacenamiento de imágenes, autenticación, edge functions.
    Región: Frankfurt, Alemania (UE). Sin transferencia fuera de la UE para los datos de la aplicación.
    DPA: supabase.com/legal/dpa (firmado al activar el proyecto).
  • Cloudflare, Inc. — CDN, mitigación de DDoS, terminación TLS para el front-end estático.
    Función: infraestructura de red. Cloudflare enruta las solicitudes y protege frente a ataques, pero no tiene acceso a nivel de aplicación al contenido de las cartas (que permanece cifrado en tránsito hacia Supabase) ni lo almacena. Caché solo para recursos estáticos públicos (imágenes de marketing, fuentes, JS bundle).
    Red global (incluidos PoP de EE. UU.). DPA: cloudflare.com/cloudflare-customer-dpa + Cláusulas Contractuales Tipo.
  • Lemon Squeezy LLC — gestión del checkout, pagos, facturación (Merchant of Record).
    Sede: Estados Unidos. Recibe: nombre, email, dirección de facturación, dato de pago.
    DPA: lemonsqueezy.com/dpa + Cláusulas Contractuales Tipo UE/EE. UU. (aceptadas al activar la cuenta de merchant).
  • Resend, Inc. — envío de emails transaccionales (confirmación de registro, notificación de RSVP, recibo, restablecimiento de contraseña).
    Sede: Estados Unidos. Recibe: dirección de email del destinatario, contenido del email (plantilla + variables: nombre, enlace).
    DPA: resend.com/legal/dpa + Cláusulas Contractuales Tipo.
  • Functional Software, Inc. (Sentry) — monitorización de errores técnicos en producción.
    Sede: Estados Unidos. Recibe: informes de error (tipo de error, stack trace, URL de la página, navegador/sistema operativo). Configurado con enfoque privacy-first: sin direcciones IP completas, sin cookies, sin grabación de sesión; el contenido de las cartas nunca se envía.
    DPA: sentry.io/legal/dpa + Cláusulas Contractuales Tipo.
  • Google Fonts (Google LLC) — carga de las tipografías del sitio y del editor desde los servidores de Google.
    Cuando visitas el sitio, el navegador solicita los archivos de las fuentes a Google: la solicitud transmite a Google tu dirección IP y el user agent. Según el aviso de Google, estas solicitudes no usan cookies, no se asocian a cuentas de Google y no se utilizan para perfilado.
    Aviso: developers.google.com/fonts/faq/privacy.
  • Google LLC (opcional, solo para usuarios que eligen OAuth de Google) — autenticación "Sign in with Google". Google ve: tu identidad de Google y el hecho de que te estás autenticando en CartIrya. No transmitimos a Google el contenido de las cartas.
  • Google LLC (Google Analytics 4) — estadísticas de uso del sitio (páginas visitadas, dispositivo/navegador, origen del tráfico), activado SOLO si das tu consentimiento explícito a la categoría "analíticos" en el banner de cookies.
    Sede: Estados Unidos. Recibe: dirección IP (truncada/anonimizada), páginas visitadas, identificador de sesión anónimo. No se envía ningún dato hasta que aceptes esa categoría en las preferencias de cookies.
    DPA: business.safety.google/adsprocessorterms + Cláusulas Contractuales Tipo.

Para los subencargados con sede fuera de la UE (Lemon Squeezy, Resend, Sentry, Cloudflare para la red global, Google), la transferencia se realiza sobre la base de las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914) complementadas con medidas adicionales (cifrado en tránsito, minimización de datos). Estamos siguiendo la evolución del Marco de Privacidad de Datos UE-EE. UU. y adaptaremos las bases de transferencia en consecuencia.

7. Tus derechos

Tienes derecho a:

  • Acceso (art. 15 RGPD): obtener confirmación de que se está realizando un tratamiento y una copia de los datos que te conciernen.
  • Rectificación (art. 16): corregir datos inexactos o incompletos.
  • Supresión (art. 17, "derecho al olvido"): solicitar la eliminación de tus datos salvo obligaciones legales superiores (p. ej. datos fiscales).
  • Limitación del tratamiento (art. 18): solicitar que los datos solo se conserven y no se utilicen activamente.
  • Portabilidad (art. 20): recibir tus datos en un formato estructurado y legible (JSON) y transmitirlos a otro responsable.
  • Oposición (art. 21): oponerte al tratamiento basado en el interés legítimo.
  • Retirada del consentimiento (art. 7): retirar en cualquier momento el consentimiento prestado (p. ej. cookies de analítica), sin que ello afecte a la licitud del tratamiento previo.
  • Reclamación (art. 77): presentar una reclamación ante la Autoridad de Protección de Datos competente (en Italia, garanteprivacy.it).

Cómo ejercer tus derechos: envía una solicitud desde el email asociado a tu cuenta a [email protected] especificando el derecho que deseas ejercer. Responderemos en un plazo de 30 días (ampliables a 60 días en caso de solicitudes complejas, con comunicación motivada). El ejercicio de tus derechos es gratuito, salvo solicitudes manifiestamente infundadas o excesivas (en cuyo caso podemos cobrar una tarifa o rechazar la solicitud).

Para solicitudes de eliminación: véase también la sección 5 "Conservación de los datos" sobre el tratamiento de las cartas enviadas frente a las recibidas tras la eliminación de la cuenta.

8. Acceso interno a los datos

El acceso a los datos de los usuarios por parte del personal de CartIrya es limitado y trazado:

  • Solo el personal técnico autorizado (número mínimo, hoy limitado al fundador) puede acceder a la base de datos y al almacenamiento mediante credenciales administrativas.
  • El acceso solo se permite para: soporte al usuario (a petición explícita del interesado), moderación de contenidos reportados (véanse los Términos del Servicio), mantenimiento (depuración, recuperación de incidentes) y obligaciones legales.
  • Las credenciales de administrador están protegidas por autenticación multifactor y se rotan periódicamente.
  • Los RPC de la base de datos con privilegio elevado (`SECURITY DEFINER`) verifican el rol de administrador en su propio cuerpo, impidiendo el acceso de usuarios no autorizados incluso en caso de compromiso del front-end.
  • No vendemos, alquilamos ni cedemos los datos personales a terceros con fines de marketing.

10. Notificación de violación de datos

En caso de violación de datos personales (data breach) que suponga un riesgo para los derechos y libertades de los usuarios, nos comprometemos a:

  • Notificar a la Autoridad de Protección de Datos competente en un plazo de 72 horas desde que tengamos conocimiento del evento, conforme al art. 33 RGPD.
  • Informar a los usuarios afectados sin demora injustificada, conforme al art. 34 RGPD, cuando la violación presente un riesgo elevado para sus derechos.
  • Documentar el evento, sus causas, efectos y las medidas adoptadas.
  • Adoptar las medidas técnicas y organizativas necesarias para contener el daño y prevenir su repetición.

11. Solicitudes de autoridades legales

CartIrya puede estar obligada a comunicar datos personales a autoridades judiciales, fuerzas del orden o entes públicos ante un requerimiento válido (por ejemplo, orden judicial, solicitud motivada de una autoridad competente, obligación legal).

En estos casos:

  • Evaluamos la solicitud para verificar su legitimidad y proporcionalidad.
  • Facilitamos únicamente los datos estrictamente necesarios para responder a la solicitud.
  • Cuando la ley lo permite, notificamos al usuario afectado antes de entregar los datos, salvo prohibición expresa de la autoridad solicitante o peligro para investigaciones en curso.
  • Conservamos un registro de las solicitudes recibidas, atendidas o rechazadas.

12. Identificación del responsable y DPO

Responsable del tratamiento: CartIrya

Delegado de Protección de Datos (DPO): conforme al art. 37 RGPD, el nombramiento de un DPO solo es obligatorio para: (a) autoridades u organismos públicos, (b) actividad principal consistente en una observación sistemática a gran escala, (c) tratamiento a gran escala de datos de categorías especiales. CartIrya, a día de hoy, no se encuadra en estas categorías y no ha nombrado un DPO. Las solicitudes relativas a la protección de datos deben dirigirse directamente al responsable a través de [email protected]. Si se superaran los umbrales (p. ej. un crecimiento significativo de la base de usuarios), valoraremos el nombramiento de un DPO y actualizaremos esta política.

13. Cambios

Nos reservamos el derecho de actualizar esta política. En caso de cambios sustanciales, te lo notificaremos por email o mediante un aviso en la plataforma. Los cambios menores (correcciones de forma, aclaraciones) se publicarán aquí sin previo aviso, con la actualización del número de versión en la parte superior de la página.

WebGL no disponible

El navegador bloquea WebGL. Escenas 3D desactivadas, el resto del sitio funciona. No es un problema de conexión.