Política de privacidad

Actualizado: 22 de agosto de 2026

1. Responsable del tratamiento

ViBuCard S.L.Avinguda de Joan Miró 13807015 Palma de MallorcaEspaña
Número de identificación fiscal
ESB44672178
Representada por
Pasquale D'Ambrosio
Correo electrónico
[email protected]

Delegado de protección de datos: no hemos nombrado delegado de protección de datos, ya que no concurren los requisitos legales para ello.

Autoridad de control competente: Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid, España. También puede dirigirse a la autoridad de control de su lugar de residencia habitual.

2. De quién tratamos datos

Interesados y visitantes del sitio web: personas que visitan veridaro.com o se ponen en contacto con nosotros.

Clientes: establecimientos y personas con una suscripción a Veridaro, así como sus personas de contacto.

Clientes finales de nuestros clientes: personas que escanean un código QR de Veridaro. De esos datos suele ser responsable nuestro cliente. Nosotros los tratamos como encargados siguiendo sus instrucciones.

Socios del programa de recomendación.

3. Qué datos tratamos y con qué fin

Datos identificativos (nombre, correo electrónico, empresa, dirección, teléfono) se tratan para ejecutar el contrato, gestionar la cuenta de cliente y prestar soporte. La base jurídica es el artículo 6.1.b del RGPD. Conservamos estos datos durante la vigencia del contrato más los plazos legales de conservación.

Datos de pago se tratan a través de nuestro proveedor de servicios de pago para tramitar el cobro. La base jurídica es el artículo 6.1.b del RGPD.

Datos relevantes para la facturación (facturas, justificantes de pago y los datos necesarios para elaborarlos) se conservan seis años en virtud de obligaciones legales de conservación (artículo 30 del Código de Comercio español). La base jurídica es el artículo 6.1.c del RGPD.

Datos de uso del software (inicios de sesión, escaneos, redirecciones generadas, estadísticas) se tratan para prestar el servicio, generar las estadísticas de la cuenta de cliente, mejorar el software y detectar usos indebidos. Las bases jurídicas son los artículos 6.1.b y 6.1.f del RGPD. Estos datos son la base de la vista de estadísticas y por eso permanecen almacenados durante la vigencia del contrato. Tras el fin del contrato los suprimimos en los plazos indicados en la cláusula 14 de nuestras condiciones generales.

Registros de acceso: el propio servidor de la aplicación no lleva ningún registro de acceso. El distribuidor situado delante de él (Traefik) sí registra cada solicitud con la hora, la ruta solicitada, el código de respuesta y la dirección desde la que le llega la solicitud. Como nuestra red de distribución de contenidos está delante, por regla general se trata de su dirección y no de la suya; si excepcionalmente se accede al sitio de forma directa, allí figura su dirección IP. Además utilizamos su dirección IP de forma efímera en memoria para limitar el número de solicitudes por minuto; en ese proceso no se almacena. La base jurídica es el artículo 6.1.f del RGPD; nuestro interés legítimo reside en un funcionamiento seguro y sin incidencias.

Direcciones de correo para mensajes del sistema se tratan para enviar confirmaciones, facturas y confirmaciones de cancelación y de desistimiento. La base jurídica es el artículo 6.1.b del RGPD. Plazo de conservación: la vigencia del contrato.

Declaraciones de cancelación y de desistimiento que usted presente mediante los botones «Cancelar contratos aquí» o «Desistir del contrato» se almacenan con los datos que usted facilite y con la fecha y la hora de recepción. Necesitamos ese justificante porque la ley nos obliga a confirmarle la recepción de su declaración y a poder acreditarla. Las bases jurídicas son el artículo 6.1.c del RGPD (parágrafos 312k y 355 del Código Civil alemán) y el artículo 6.1.b del RGPD. Conservamos estas declaraciones tres años desde el final del año en que se recibieron y después las suprimimos.

Direcciones de correo para el boletín se tratan sobre la base de su consentimiento conforme al artículo 6.1.a del RGPD. Puede revocar el consentimiento en cualquier momento, por ejemplo mediante el enlace de baja de cada correo.

Las cookies que no son necesarias para el funcionamiento del sitio web solo se activan con su consentimiento. En este sitio web eso afecta exclusivamente al programa de recomendación (apartado 4.4). Las bases jurídicas son el parágrafo 25.1 de la TDDDG alemana y el artículo 6.1.a del RGPD.

Datos de los clientes finales al escanear el QR: almacenamos el momento del escaneo, el código QR escaneado y el local vinculado a él, la valoración elegida, si hubo redirección a la plataforma de reseñas y el identificador del navegador (user agent) para detectar accesos automatizados. La dirección IP del cliente final no se almacena y en el recorrido del cliente final no se activa ninguna cookie. Si un cliente final envía una opinión interna, almacenamos su texto, la valoración y, si la facilita voluntariamente, su dirección de correo para que el establecimiento pueda responder. De este tratamiento es responsable el establecimiento correspondiente; nosotros actuamos como encargados conforme al artículo 28 del RGPD siguiendo sus instrucciones. Suprimimos estos datos cuando finaliza el contrato del establecimiento, en los plazos indicados en la cláusula 14 de nuestras condiciones generales; antes si el establecimiento así lo indica.

4. Destinatarios y encargados del tratamiento

Solo cedemos datos a proveedores que nos ayudan a prestar nuestro servicio. Con todos ellos hemos celebrado un contrato de encargo del tratamiento conforme al artículo 28 del RGPD, en la medida en que traten datos por cuenta nuestra.

4.1 Supabase, base de datos

Proveedor: Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513, Singapur.

Supabase opera la base de datos en la que se encuentran los datos de nuestros clientes y los datos tratados a través de Veridaro. Allí residen también los datos de cuenta y de sesión del inicio de sesión; el propio inicio de sesión lo gestionamos en nuestra propia aplicación. Se tratan todos los datos que se generan en el uso de Veridaro, en particular datos de cuenta, datos de explotación de nuestros clientes y los datos recogidos en relación con los escaneos de QR.

Ubicación del servidor: nuestra instancia de Supabase se opera en la región eu-central-1, Fráncfort del Meno, Alemania. Supabase se compromete contractualmente a almacenar los datos en la región elegida y a tratarlos allí de forma principal.

Transferencia a terceros países: Supabase tiene su sede en Singapur y recurre a subencargados fuera del Espacio Económico Europeo. Para esas transferencias Supabase utiliza las cláusulas contractuales tipo de la Comisión Europea conforme al artículo 46.2.c del RGPD.

Base jurídica: artículo 6.1.b del RGPD.

Contrato de encargo y lista de subencargados de Supabase

4.2 Stripe, tramitación de pagos

Proveedor para clientes del Espacio Económico Europeo: Stripe Payments Europe, Limited, One Wilton Park, Wilton Place, Dublín 2, D02 FX04, Irlanda (Companies Registration Office n.º 513174).

Se tratan el nombre, la dirección de correo, la dirección de facturación, datos de pago como los de la tarjeta o el IBAN, datos de la transacción y datos técnicos para la prevención del fraude. Nosotros no recogemos ni almacenamos los datos completos de la tarjeta; se transmiten directamente a Stripe.

Frente a nosotros, Stripe es en parte responsable independiente, en particular para la prevención del fraude y las obligaciones regulatorias, y en parte encargado del tratamiento. Para las transferencias a los Estados Unidos, Stripe se apoya en las cláusulas contractuales tipo de la Comisión Europea.

Base jurídica: artículo 6.1.b del RGPD.

Política de privacidad de Stripe

4.3 Resend, envío de correos electrónicos

Proveedor: Resend, 2261 Market Street #5039, San Francisco, CA 94114, Estados Unidos.

A través de Resend enviamos mensajes del sistema como confirmaciones de registro, facturas y confirmaciones de cancelación y de desistimiento. Se tratan la dirección del destinatario, el asunto y el contenido del mensaje, así como los registros de entrega, como la entrega y los rebotes.

Transferencia a terceros países: Resend almacena datos de cuenta, metadatos de correo, registros y anotaciones de la API en los Estados Unidos. La elección de una región de envío dentro de la Unión Europea solo determina desde dónde se envían los correos, no dónde se almacenan los datos. Resend está certificada bajo el EU-U.S. Data Privacy Framework; la decisión de adecuación de la Comisión Europea constituye la base de la transferencia conforme al artículo 45 del RGPD. De forma complementaria rigen las cláusulas contractuales tipo.

Base jurídica: artículo 6.1.b del RGPD para los mensajes del sistema y artículo 6.1.a del RGPD para el boletín.

Subencargados de Resend

4.4 Rewardful, programa de recomendación y de socios

Proveedor: Rewardful Inc., Suite 3810 Bankers Hall West, 888 3rd Street SW, Calgary, Alberta T2P 5C5, Canadá.

Rewardful atribuye los nuevos clientes al socio que los ha recomendado y calcula la comisión. Para ello Rewardful activa una cookie en los visitantes que llegan a nuestro sitio web a través de un enlace de socio. Se tratan el identificador de recomendación, el momento de la visita, los eventos de conversión y, si se celebra un contrato, la vinculación con el pago.

Rewardful opera su aplicación en Heroku, un servicio del grupo Salesforce cuya infraestructura proporciona Amazon Web Services.

Transferencia a terceros países: Rewardful tiene su sede en Canadá. Para las transferencias a empresas sujetas a la ley canadiense de protección de datos PIPEDA existe una decisión de adecuación de la Comisión Europea conforme al artículo 45 del RGPD. En la medida en que, en el marco del alojamiento a través de Heroku y Amazon Web Services, se cedan datos a los Estados Unidos, esa transferencia se apoya en las cláusulas contractuales tipo de la Comisión Europea conforme al artículo 46.2.c del RGPD.

Base jurídica: su consentimiento conforme al parágrafo 25.1 de la TDDDG alemana en relación con el artículo 6.1.a del RGPD. El script de Rewardful solo se carga después de que usted haya dado su consentimiento en el aviso de cookies.

4.5 Alojamiento y red de distribución de contenidos

Nuestro sitio web se ejecuta en un contenedor propio en un servidor de Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Alemania. La ubicación del servidor es Núremberg, Alemania. Los contenidos de este sitio web se tratan, por tanto, dentro de la Unión Europea. Hetzner es nuestro encargado del tratamiento conforme al artículo 28 del RGPD.

De forma previa utilizamos Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, Estados Unidos, como red de distribución de contenidos y para la protección frente a ataques. Cloudflare trata en ese proceso la dirección IP y los metadatos técnicos del acceso, antes de que la solicitud se reenvíe a nuestro servidor. Para las transferencias a los Estados Unidos, Cloudflare se apoya en las cláusulas contractuales tipo de la Comisión Europea y en el EU-U.S. Data Privacy Framework.

Base jurídica: artículo 6.1.f del RGPD, nuestro interés legítimo en ofrecer el sitio web de forma segura, rápida y estable.

4.6 Servicios de Google

Proveedor: Google Ireland Limited, Gordon House, Barrow Street, Dublín 4, Irlanda. Para las transferencias a los Estados Unidos: Google LLC, certificada bajo el EU-U.S. Data Privacy Framework; de forma complementaria rigen las cláusulas contractuales tipo.

Inicio de sesión con Google: los clientes pueden iniciar sesión en su cuenta de cliente con su cuenta de Google, si así lo desean. Si elige esa vía, Google nos transmite su nombre, su dirección de correo y la confirmación de que esa dirección está verificada. Sin ese clic no se produce conexión alguna con Google; la vía de acceso mediante un enlace enviado por correo sigue disponible siempre como alternativa. La base jurídica es el artículo 6.1.b del RGPD.

Las fuentes de Google se integran localmente desde nuestro propio servidor. En ese proceso no se produce ninguna conexión con servidores de Google.

En este sitio web no utilizamos Google Analytics, Google Maps ni la interfaz Google Places. Las reseñas que se muestran en el sitio son citas literales almacenadas de forma fija; no se consultan a Google en cada visita.

4.7 Otros servicios

Asistente de chat y traducciones: El asistente de chat de esta web funciona con un modelo de lenguaje del proveedor Anthropic, que también utilizamos para traducir la oferta de nuestros clientes. La parte contratante en el Espacio Económico Europeo es Anthropic Ireland, Limited, 6th Floor, South Bank House, Barrow Street, Dublín 4, D04 TR29, Irlanda; el tratamiento también puede realizarse en Anthropic PBC, 548 Market St, PMB 90375, San Francisco, CA 94104, Estados Unidos, sobre la base de las cláusulas contractuales tipo de la Comisión Europea. Se transmiten los últimos mensajes de la conversación en curso para que la respuesta encaje con el contexto. Antes de que un mensaje salga de nuestra web, una comprobación sustituye por marcadores los datos personales reconocibles, como direcciones de correo y números de teléfono. No guardamos la conversación en nuestros servidores. Según Anthropic, los contenidos enviados a través de la interfaz no se utilizan para entrenar sus modelos. Aun así, no introduzcas datos sensibles en el chat. La base jurídica es el art. 6.1.f del RGPD, nuestro interés legítimo en responder directamente a las preguntas sobre nuestra oferta.

Umami, medición de audiencia: para saber qué páginas se visitan y con qué frecuencia utilizamos Umami, del proveedor Umami Software, Inc., San Francisco, California, Estados Unidos. Según el proveedor, Umami no activa cookies ni recoge datos personales; se registran las visitas a las páginas, la dirección de procedencia, el navegador, el sistema operativo, el tipo de dispositivo y el país de origen de forma agregada. Como no se almacena ni se lee nada en su dispositivo, para ello no se requiere consentimiento conforme al parágrafo 25 de la TDDDG alemana. Los servidores del proveedor se encuentran en los Estados Unidos y en la Unión Europea; para las transferencias a los Estados Unidos rigen las cláusulas contractuales tipo de la Comisión Europea. La base jurídica es el artículo 6.1.f del RGPD, nuestro interés legítimo en una medición de audiencia comprensible y sin seguimiento de personas concretas.

Política de privacidad de Umami

5. Transferencias a terceros países

Algunos de los proveedores mencionados tratan datos fuera de la Unión Europea, en particular en los Estados Unidos, en Canadá y en Singapur. Basamos esas transferencias en las decisiones de adecuación de la Comisión Europea conforme al artículo 45 del RGPD, en la medida en que el proveedor o el país de destino estén cubiertos por ellas, y en lo demás en las cláusulas contractuales tipo de la Comisión Europea conforme al artículo 46.2.c del RGPD.

Advertimos de que en terceros países no puede garantizarse un nivel de protección de datos plenamente comparable al de la Unión Europea y de que, en particular, las autoridades de los Estados Unidos pueden acceder a los datos bajo determinadas condiciones.

6. Cookies y tecnologías similares

Utilizamos cookies técnicamente necesarias, imprescindibles para el funcionamiento del sitio web, para el inicio de sesión y para guardar su decisión sobre las cookies. La base jurídica es el parágrafo 25.2.2 de la TDDDG alemana.

Todas las demás cookies solo se activan con su consentimiento. Puede modificar o revocar su consentimiento en cualquier momento con efectos para el futuro desde la configuración de cookies del pie de cada página.

NombreProveedorFinalidadDuraciónCategoría
__Secure-authjs.session-tokenVeridaroinicio de sesión en la cuenta de cliente30 díasTécnicamente necesaria
__Secure-authjs.callback-url, __Host-authjs.csrf-tokenVeridarodesarrollo y protección del proceso de inicio de sesiónsesiónTécnicamente necesaria
veridaro_dash_localeVeridaroidioma elegido en la cuenta de cliente1 añoTécnicamente necesaria
veridaro_consentVeridaroguarda su decisión en el aviso de cookies6 mesesTécnicamente necesaria
__stripe_midStripeprevención del fraude en el pago1 añoTécnicamente necesaria
__stripe_sidStripeprevención del fraude en el pago30 minutosTécnicamente necesaria
rewardful.referralRewardfulatribución de nuevos clientes al socio recomendantehasta 60 díasRequiere consentimiento

Las cookies de Stripe solo se activan cuando usted inicia un proceso de pago. Las cookies del inicio de sesión solo se crean cuando usted accede a su cuenta.

7. Sus derechos

Tiene derecho de acceso conforme al artículo 15 del RGPD, de rectificación conforme al artículo 16, de supresión conforme al artículo 17, a la limitación del tratamiento conforme al artículo 18, a la portabilidad conforme al artículo 20, así como derecho a oponerse a un tratamiento basado en intereses legítimos conforme al artículo 21 del RGPD.

Puede revocar en cualquier momento y con efectos para el futuro los consentimientos prestados. La licitud del tratamiento realizado hasta la revocación no se ve afectada.

Para cualquier asunto puede localizarnos en [email protected]. Respondemos en el plazo de un mes.

Tiene además derecho a presentar una reclamación ante una autoridad de control en materia de protección de datos, ante la AEPD española o ante la autoridad de su lugar de residencia habitual.

8. Seguridad de los datos

Aplicamos medidas técnicas y organizativas para proteger sus datos de forma adecuada frente a pérdida, uso indebido y acceso no autorizado.

Cifrado: la transmisión de sus datos se realiza exclusivamente cifrada mediante TLS. Nuestro proveedor de base de datos, Supabase, cifra los datos almacenados conforme al estándar AES-256.

Copias de seguridad: Supabase crea copias de seguridad diarias automatizadas.

Certificaciones de nuestros encargados: Supabase cuenta con la certificación SOC 2 Type II. Stripe está certificada como proveedor PCI DSS de nivel 1, el estándar de seguridad más alto para el tratamiento de datos de tarjetas de pago.

Restricción de acceso: el acceso a los datos de clientes se limita a las personas que lo necesitan para desempeñar sus funciones.

9. Cambios en esta política de privacidad

Adaptamos esta política de privacidad cuando cambian nuestros servicios o el marco legal. Rige la versión publicada en cada momento en esta página.