Esta Política de Privacidad explica cómo walletu recopila, utiliza, comparte, almacena y protege datos personales al ofrecer su sitio, blog, panel, páginas públicas, tarjetas digitales y otras funciones relacionadas con el servicio. También explica las opciones y los derechos disponibles para las personas.
Resumen directo: recopilamos los datos necesarios para crear cuentas, publicar tarjetas y páginas, registrar sellos, emitir pases para Apple Wallet y la Billetera de Google, proteger el servicio y prestar soporte. No vendemos datos personales ni usamos los datos de clientes de los comercios para publicidad de terceros.
1. Alcance de esta Política
Esta Política se aplica a:
- visitantes de
walletu.appyblog.walletu.app; - personas que crean o administran una cuenta comercial en walletu;
- clientes que participan en un programa de fidelización, reciben una tarjeta digital o visitan una página pública creada por un comercio;
- personas que contactan con walletu o reciben comunicaciones operativas del servicio.
Un comercio puede publicar su propia política o proporcionar avisos adicionales sobre el programa que administra. En ese caso, la política del comercio también se aplica a la relación directa entre este y sus clientes.
2. Quién es responsable del tratamiento
Cuando tratamos datos para crear y administrar una cuenta walletu, proteger la plataforma, medir nuestros sitios o responder solicitudes, walletu actúa como responsable del tratamiento de esos datos.
Cuando un comercio utiliza la plataforma para registrar nombres, tarjetas, sellos, canjes o comunicaciones de sus propios clientes, el comercio suele ser el responsable y walletu actúa como encargada del tratamiento, tratando los datos según las instrucciones del comercio y para prestar el servicio contratado.
Las solicitudes relacionadas con una cuenta walletu pueden enviarse directamente a hi@walletu.app. Si participas en la tarjeta de un comercio, te recomendamos contactar primero con ese comercio. También podemos recibir tu solicitud y ayudar a dirigirla al responsable correcto.
3. Datos que tratamos
Las categorías tratadas dependen de cómo utilices el servicio.
| Contexto | Datos que pueden tratarse |
|---|---|
| Cuenta del comercio | nombre, correo electrónico, nombre de usuario, contraseña protegida mediante hash, estado de verificación, identificador de Google cuando se usa el acceso social, plan, idioma y fechas relacionadas con la cuenta |
| Seguridad y acceso | identificadores de sesión y protección CSRF, intentos de acceso, dirección IP, agente del navegador, identificadores de solicitud, registros de seguridad y, para administradores, secreto de autenticación multifactor cifrado |
| Perfil y contenido del comercio | nombre público, biografía, foto, enlaces sociales, tema, colores, fuentes, imágenes subidas, títulos de tarjetas, recompensas, reglas, metas y textos de notificaciones |
| Participantes de las tarjetas | nombre proporcionado por el participante, código de tarjeta, identificador técnico del pase, cantidad de sellos, estado de canje, tarjeta asociada, plataforma de billetera abierta y fechas de creación o actualización |
| Páginas públicas y métricas | visualizaciones, clics y adhesiones. Para evitar conteos repetidos, podemos generar un identificador abreviado y seudonimizado a partir de la IP y del agente del navegador |
| Soporte y comunicaciones | contenido de mensajes enviados a walletu, correo electrónico, historial necesario para resolver la solicitud y comunicaciones transaccionales, como verificación de cuenta y recuperación de contraseña |
| Datos técnicos del sitio | páginas visitadas, fecha y hora, dispositivo, navegador, página de referencia y eventos de uso cuando la medición analítica esté habilitada y autorizada |
No pedimos a los comercios que usen walletu para almacenar datos personales sensibles, documentos oficiales, información financiera completa, datos de salud, biometría o información innecesaria para un programa de fidelización. Esos datos no deben introducirse en nombres, biografías, recompensas, notificaciones ni otros campos de texto libre.
4. Cómo obtenemos los datos
Podemos obtener datos:
- directamente de ti, cuando creas una cuenta, personalizas una tarjeta, subes una imagen, participas en una tarjeta o contactas con soporte;
- del comercio que usa walletu, cuando registra sellos, administra participantes o configura su programa;
- automáticamente, mediante cookies necesarias, registros del servidor, medidas de seguridad y, según tu elección cuando sea exigida, herramientas de análisis;
- de servicios integrados, como Google para el acceso social y proveedores que emiten o actualizan pases digitales;
- de páginas públicas indicadas por el usuario, cuando una función autorizada obtiene una foto o información pública para crear una tarjeta o perfil.
5. Para qué usamos los datos y nuestras bases jurídicas
Tratamos datos solo para fines definidos y con una base jurídica aplicable. Según el contexto y la ley, estas bases pueden incluir la ejecución de un contrato o medidas precontractuales solicitadas, el cumplimiento de una obligación legal, la formulación o defensa de reclamaciones, el interés legítimo y el consentimiento.
| Finalidad | Ejemplos | Base utilizada normalmente |
|---|---|---|
| Prestar el servicio | crear cuentas, tarjetas y páginas; emitir pases; registrar sellos; mostrar recompensas; sincronizar actualizaciones | ejecución de contrato o medidas solicitadas por la persona |
| Autenticar y proteger | verificar el correo, mantener sesiones, prevenir fraude, limitar abusos, investigar incidentes y conservar auditorías | ejecución del contrato e interés legítimo en seguridad; obligación legal cuando corresponda |
| Comunicar sobre la cuenta | verificación del correo, recuperación de contraseña, avisos técnicos, soporte y cambios relevantes | ejecución del contrato, interés legítimo u obligación legal |
| Operar el programa del comercio | tratar nombre, código, sellos, canje y notificación según las instrucciones del comercio | base definida por el comercio responsable; ejecución del contrato entre walletu y el comercio |
| Mejorar y medir | diagnosticar errores y comprender el rendimiento y uso agregado del sitio | interés legítimo cuando esté permitido; consentimiento para analytics o cookies no necesarias cuando se exija |
| Cumplir la ley | responder órdenes válidas, defender derechos y cumplir deberes regulatorios, fiscales o de seguridad | obligación legal y formulación o defensa de reclamaciones |
No usamos datos de participantes para crear perfiles publicitarios, vender listas o promocionar productos de terceros. Tampoco tomamos decisiones exclusivamente automatizadas que produzcan efectos jurídicos o efectos similares relevantes sobre las personas.
6. Datos públicos y decisiones del comercio
El comercio elige qué información publicar en su página walletu, como nombre, biografía, imagen, redes sociales, identidad visual y tarjeta principal. Cualquier persona que tenga la dirección pública puede acceder a esa información.
El nombre del participante solo aparece en una tarjeta cuando el comercio habilita ese campo y el participante lo proporciona. Los códigos de tarjeta y los enlaces temporales deben tratarse como credenciales de acceso. El comercio no debe publicar listas de clientes, códigos individuales ni información privada en campos públicos.
7. Con quién podemos compartir datos
Compartimos solo lo necesario para operar el servicio, seguir las instrucciones del comercio o cumplir un deber válido.
| Destinatario | Finalidad |
|---|---|
| Comercio responsable de la tarjeta | administrar participantes, sellos, canjes, reglas y soporte de su propio programa |
| WalletWallet | generar, alojar, actualizar y distribuir los pases digitales utilizados a través de walletu |
| Apple y Google | permitir que la persona guarde y utilice el pase en Apple Wallet o la Billetera de Google, según la plataforma elegida |
| autenticación opcional con cuenta Google y, cuando se autorice, medición mediante Google Analytics | |
| Cloudflare | verificación antiabuso con Turnstile y funciones de seguridad, cuando estén habilitadas |
| Resend | entrega de correos transaccionales, como verificación de cuenta y recuperación de contraseña |
| Infraestructura y soporte técnico | alojamiento, almacenamiento, monitorización, copias de seguridad y mantenimiento necesarios para ofrecer la plataforma |
| Autoridades y asesores | cumplir la ley o una orden válida, prevenir daños, defender derechos o completar una operación societaria legítima con garantías adecuadas |
Estos proveedores tratan datos de acuerdo con sus propios contratos y políticas, además de las instrucciones y garantías aplicables. walletu no recibe la contraseña de tu cuenta Google, Apple o Billetera de Google.
No vendemos, alquilamos ni intercambiamos datos personales a cambio de pago o para publicidad comportamental de terceros.
8. Transferencias internacionales
Algunos proveedores pueden tratar datos en otros países. Cuando una transferencia internacional esté sujeta a la LGPD o a otra ley aplicable, utilizaremos un mecanismo válido y garantías proporcionales, como cláusulas contractuales, evaluación del proveedor, controles de acceso y minimización de datos.
Las transferencias deben responder a fines legítimos, específicos e informados. La página de la ANPD sobre transferencias internacionales explica el régimen brasileño.
9. Cookies y tecnologías similares
Utilizamos dos categorías principales:
- necesarias: mantienen la sesión autenticada, protegen formularios frente a falsificaciones, conservan temporalmente un borrador del onboarding y ayudan a evitar abusos. Algunas partes del panel no funcionan sin ellas;
- analíticas opcionales: cuando Google Analytics está habilitado, ayudan a medir visitas y rendimiento. Solo se cargan después de la elección registrada en el banner cuando sea necesaria una autorización.
Las cookies de sesión del panel utilizan protecciones como HttpOnly, Secure en producción y SameSite=Lax. Una sesión autenticada suele caducar en un máximo de 12 horas. Un borrador no enviado puede permanecer en el almacenamiento de sesión del navegador y se elimina después de crear la cuenta o al finalizar esa sesión del navegador.
Puedes aceptar o rechazar analytics sin perder acceso al contenido público. También puedes cambiar tu decisión y borrar cookies desde el navegador.
La guía de cookies de la ANPD explica la diferencia entre cookies necesarias y no necesarias y recomienda transparencia y control para la persona.
10. Durante cuánto tiempo conservamos los datos
Conservamos los datos durante el tiempo necesario para cumplir los fines descritos, prestar el servicio, observar obligaciones legales, resolver conflictos y proteger la plataforma.
- los datos de cuenta y contenido se almacenan normalmente mientras la cuenta esté activa;
- las sesiones caducan automáticamente y pueden finalizar al cerrar sesión o después de un evento de seguridad;
- los tokens de recuperación de contraseña tienen validez breve y dejan de servir tras su uso o caducidad;
- los datos de tarjetas y participantes pueden eliminarse cuando se elimina una tarjeta o la cuenta del comercio, sin perjuicio de retenciones legales y copias temporales de seguridad;
- los registros de seguridad, soporte y auditoría se conservan durante el período necesario para investigar, prevenir abusos, defender derechos y cumplir la ley;
- las métricas pueden agregarse o anonimizarse para que dejen de identificar a una persona.
Cuando termina una finalidad, los datos se eliminan, anonimizan o conservan solo cuando la ley lo permite. Las copias de seguridad siguen ciclos de sustitución y permanecen sujetas a controles de acceso.
11. Cómo protegemos los datos
Adoptamos medidas técnicas y organizativas proporcionales al riesgo, entre ellas:
- cifrado del tráfico mediante HTTPS en producción;
- contraseñas almacenadas con hash, sin acceso a la contraseña original;
- sesiones opacas y revocables, protección CSRF y límites de intentos;
- autenticación multifactor para accesos administrativos;
- separación de acceso por cuenta y comprobación de propiedad de recursos;
- validación, redimensionamiento y límites para archivos subidos;
- registros de auditoría para acciones administrativas;
- evaluación y restricción de proveedores que tratan datos en nuestro nombre.
Ningún sistema es absolutamente seguro. Si identificamos un incidente que genere un riesgo relevante, adoptaremos medidas de contención, investigación y comunicación a personas y autoridades cuando sea obligatorio.
12. Tus derechos
Según la ley aplicable, puedes solicitar:
- confirmación del tratamiento y acceso a los datos;
- corrección de información incompleta, inexacta o desactualizada;
- anonimización, bloqueo o eliminación de datos innecesarios, excesivos o tratados de forma irregular;
- portabilidad, cuando sea aplicable y esté técnicamente disponible;
- información sobre los destinatarios y sobre la posibilidad de negar el consentimiento;
- retirada del consentimiento y eliminación de datos tratados con base en él, con las excepciones legales;
- oposición al tratamiento basado en interés legítimo;
- revisión de una decisión exclusivamente automatizada, cuando corresponda;
- limitación del tratamiento y reclamación ante la autoridad competente.
Para ejercer derechos sobre tu cuenta walletu, escribe a hi@walletu.app desde el correo asociado a la cuenta. Podemos pedir información adicional para confirmar tu identidad y evitar accesos indebidos.
Si la solicitud se refiere a la tarjeta de un comercio, indica el nombre del negocio y, si es posible, el código o enlace de la tarjeta. Como el comercio suele ser el responsable, podemos remitir la solicitud o colaborar con él. Responderemos dentro del plazo exigido por la ley aplicable.
En Brasil, los derechos se establecen principalmente en la Ley General de Protección de Datos. Para personas en el Espacio Económico Europeo, cuando se aplique el GDPR, también pueden existir derechos de limitación, portabilidad, oposición y reclamación ante una autoridad de control, según explica la Comisión Europea.
13. Niños y adolescentes
Las cuentas comerciales están destinadas a mayores de 18 años y representantes autorizados de organizaciones. walletu no está diseñada para que los niños creen sus propias cuentas.
Un comercio no debe usar la plataforma para recopilar deliberadamente datos de niños o adolescentes sin una base jurídica válida, avisos adecuados y autorización parental cuando sea necesaria. Si crees que se han añadido datos de un niño de forma indebida, contacta con hi@walletu.app.
14. Cambios en esta Política
Podemos actualizar esta Política para reflejar cambios en el servicio, los proveedores o la ley. La fecha inicial identifica la versión vigente. Si un cambio es material, podremos comunicarlo mediante el sitio, el panel o el correo de la cuenta antes de que produzca efectos cuando sea obligatorio.
Las versiones traducidas pretenden transmitir el mismo contenido. Si existe una diferencia de interpretación, prevalece la versión en portugués, salvo que la ley local exija otra solución.
15. Contacto
Para preguntas, solicitudes de derechos, reclamaciones o asuntos de privacidad:
walletu
Correo electrónico: hi@walletu.app
Asunto sugerido: Privacidad y datos personales
También puedes reclamar ante la autoridad de protección de datos competente. En Brasil, la autoridad es la Autoridade Nacional de Proteção de Dados.