Política de privacidad

Última actualización: 8 de mayo de 2026 · Se aplica a https://reloop.cards y todos los subdominios.

1. Responsable del tratamiento

El responsable del tratamiento de datos en este sitio web y en el producto reloop es:

candybytes GmbH
Sophiengutstraße 20
4020 Linz, Austria

Correo electrónico: support@reloop.cards
Solicitudes de privacidad: support@reloop.cards

2. Resumen de los tratamientos

Tratamos datos personales únicamente para fines específicos y de forma minimizada, sobre la base del RGPD. Esta política te informa, de conformidad con los art. 13 y 14 del RGPD, sobre qué datos tratamos y en qué contexto.

  • Visita del sitio web — registros del servidor, estrictamente necesarios por motivos técnicos.
  • Registro como negocio — correo electrónico, nombre, datos del negocio, información de pago.
  • Creación de una tarjeta de fidelidad (cliente) — ID de tarjeta anónima, dirección de correo electrónico opcional.
  • Transacciones de sellos — marca de tiempo, ID de personal, dirección IP (antifraude), ID de tarjeta.
  • Pases de wallet — IDs de pase y tokens push de Apple / Google Wallet para mantener la tarjeta actualizada.

3. Visita del sitio web — registros del servidor

Al acceder a nuestras páginas se generan registros del servidor (dirección IP, agente de usuario, URL solicitada, marca de tiempo, referente). Estos datos son técnicamente necesarios para prestar el sitio web y se eliminan automáticamente al cabo de 30 días.

Base jurídica: Art. 6, apdo. 1, letra f) del RGPD — interés legítimo en el funcionamiento seguro del sitio web.

Cookies: No utilizamos ninguna cookie de marketing, seguimiento ni analítica. Por eso tampoco mostramos ningún banner de cookies. Cookies técnicamente necesarias (art. 6, apdo. 1, letra b) del RGPD): una cookie de sesión al iniciar sesión y la cookie de tarjeta «rl_cards», que asocia tu tarjeta de fidelidad digital a tu navegador para que las estaciones de sellos NFC reconozcan tu tarjeta sin necesidad de iniciar sesión (duración máx. 400 días, se renueva con cada visita a la tarjeta, sin cesión a terceros).

Estaciones de sellos NFC: Cuando un cliente acerca su móvil a una etiqueta NFC de un negocio participante, registramos la operación (etiqueta, tarjeta, momento, dirección IP, identificador del navegador) para prevenir abusos y fraudes (art. 6, apdo. 1, letra f) del RGPD). Estos registros se eliminan automáticamente al cabo de 12 meses; si se elimina la tarjeta, la vinculación con la persona se elimina de inmediato.

4. Registro como negocio (usuario del panel)

Para utilizar el panel de reloop necesitamos: nombre, dirección de correo electrónico, nombre del negocio y, opcionalmente, un NIF-IVA e información de pago. La autenticación se gestiona a través de Firebase Authentication (Google LLC, véase la sección 10).

Finalidad: Ejecución del contrato (prestación del SaaS), facturación, comunicación de soporte.

Base jurídica: Art. 6, apdo. 1, letra b) del RGPD (contrato) y art. 6, apdo. 1, letra c) del RGPD (obligaciones legales, p. ej., §§ 124 ss. BAO sobre la conservación de documentos fiscales).

Plazo de conservación: Durante la vigencia de la relación contractual más los plazos legales de conservación (7 años para las facturas conforme al UGB / BAO austriaco).

5. Uso como cliente (usuario final de una tarjeta de fidelidad)

Cuando creas una tarjeta de fidelidad como cliente, generamos una ID de tarjeta anónima. Una dirección de correo electrónico solo es opcional y necesaria si quieres restaurar tu tarjeta en un nuevo dispositivo. No vendemos ni alquilamos estos datos ni los combinamos con datos de otras fuentes.

Finalidad: Funcionamiento del programa de fidelización — reconocer la tarjeta al sellar, notificación push cuando se alcanza una recompensa.

Base jurídica: Art. 6, apdo. 1, letra b) del RGPD (relación contractual entre tú y el negocio en el que tienes la tarjeta — nosotros actuamos como encargados del tratamiento).

Plazo de conservación: Mientras la tarjeta esté activa. Tras 90 días de inactividad, los datos personales se eliminan automáticamente (art. 17 del RGPD). Los agregados estadísticos anonimizados (sin referencia personal) se conservan.

6. Transacciones de sellos y antifraude

En cada operación de sellado registramos la marca de tiempo, la ID del usuario de personal que sella, la dirección IP (para la detección de fraude), la ID de la tarjeta afectada y el valor del contador específico del programa. Sin este registro de auditoría no podrían detectarse sellos fraudulentos (p. ej., clientes que se sellan a sí mismos).

Base jurídica: Art. 6, apdo. 1, letra f) del RGPD — interés legítimo del negocio en la prevención del abuso.

Plazo de conservación: Un máximo de 24 meses desde la transacción.

7. Pases de wallet (Apple / Google Wallet)

Para la integración en Apple Wallet y Google Wallet, transmitimos datos relevantes del pase (nombre de la tarjeta, color, número de sellos, recompensa, código QR) a las respectivas API de Wallet. Los proveedores de wallet tratan estos datos bajo su propia responsabilidad de conformidad con sus políticas de privacidad (véase la sección 10). Para las actualizaciones push a tu dispositivo, almacenamos la ID del token push proporcionada por la wallet.

Base jurídica: Art. 6, apdo. 1, letra b) del RGPD (ejecución del contrato — sin un pase de wallet no hay producto).

8. Destinatarios y categorías de destinatarios

Solo comunicamos datos personales a encargados del tratamiento con los que existe un contrato de encargo del tratamiento conforme al art. 28 del RGPD, o cuando estamos legalmente obligados a ello.

  • Google Cloud Platform / Firebase (encargo del tratamiento, alojamiento en la UE)
  • Apple Inc. (API de pases de Wallet, notificaciones push a través de APNs)
  • Google LLC (Google Wallet Loyalty API)
  • Stripe Payments Europe, Ltd. (procesamiento de pagos — una vez activado)
  • Asesores fiscales y autoridades en el marco de las obligaciones legales

9. Región de alojamiento y transferencia de datos

Todos los datos de producción (cuentas de negocio, tarjetas, transacciones de sellos) se almacenan exclusivamente en servidores de Google Cloud en Fráncfort del Meno (región europe-west3). En el funcionamiento del producto no se produce ninguna transferencia a terceros países.

No obstante, Apple Wallet y Google Wallet son servicios estadounidenses: para proporcionar los pases, transmitimos determinados datos del pase a estos proveedores. Ambos han obtenido la confirmación de adecuación en virtud del Marco de Privacidad de Datos UE-EE. UU. (decisión de adecuación de la Comisión Europea de 10 de julio de 2023).

10. Servicios utilizados (encargados del tratamiento)

Firebase Authentication, Firebase Data Connect, Firebase App Hosting, Firebase Cloud Storage

Proveedor: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlanda. Todos los servicios se operan en la región europe-west3 (Fráncfort) o europe-west4 (Países Bajos). Existe un contrato de encargo del tratamiento.
Política de privacidad: https://policies.google.com/privacy

Apple PassKit / Apple Push Notification Service (APNs)

Proveedor: Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irlanda. Se transmiten datos del pase y tokens push.
Política de privacidad: https://www.apple.com/legal/privacy/

Google Wallet Loyalty API

Proveedor: Google Ireland Limited. Se transmiten la clase de pase, el objeto de pase, el número de sellos y las URL de imágenes.
Política de privacidad: https://policies.google.com/privacy

Stripe (opcional, una vez activado)

Proveedor: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irlanda. Para la facturación de los planes Business y Premium.
Política de privacidad: https://stripe.com/at/privacy

11. Tus derechos (derechos del interesado)

Según el RGPD, tienes en todo momento los siguientes derechos frente a nosotros:

  • Acceso (art. 15 del RGPD) — qué datos tuyos tratamos
  • Rectificación (art. 16 del RGPD) — corregir datos inexactos
  • Supresión (art. 17 del RGPD) — «derecho al olvido»
  • Limitación del tratamiento (art. 18 del RGPD)
  • Portabilidad de los datos (art. 20 del RGPD) — exportación de tus datos en CSV
  • Oposición al tratamiento conforme al art. 21 del RGPD
  • Retirada del consentimiento otorgado conforme al art. 7, apdo. 3, del RGPD

Autoservicio para clientes finales: reloop.cards/datenschutz/anfrage — introduce tu correo electrónico y te enviaremos un enlace mágico; a través de él puedes descargar tus datos como exportación JSON o solicitar la supresión completa. Se procesa en tiempo real, sin ticket de soporte.

Para todos los demás casos (rectificación, limitación, oposición): envía un mensaje informal a support@reloop.cards — respondemos a las solicitudes dentro del plazo legal de 30 días (art. 12, apdo. 3, del RGPD).

Además, tienes derecho a presentar una reclamación ante la autoridad de protección de datos. La autoridad austriaca competente es la Datenschutzbehörde (dsb.gv.at), Barichgasse 40–42, 1030 Viena.

12. Contrato de encargo del tratamiento

Cuando utilizas reloop como negocio, eres el responsable del tratamiento de los datos de tus clientes en el sentido del RGPD. Nosotros somos el encargado del tratamiento. El contrato de encargo del tratamiento necesario está disponible previa solicitud y pasa a formar parte de tus condiciones de uso con nosotros:

Solicitar el contrato de encargo del tratamiento
Durante el onboarding recibes automáticamente por correo electrónico una copia firmada digitalmente por ambas partes.

13. Seguridad de los datos

Utilizamos TLS 1.3 para todas las conexiones, HMAC-SHA256 para firmar los tokens de wallet y cifrado de la base de datos en reposo a través de Google Cloud. El acceso a los datos de producción está restringido al personal que lo necesita (principio de mínimo privilegio). Cada cambio interno se registra mediante un registro de auditoría.

14. Cambios en esta política

Actualizamos esta política cuando cambian los datos tratados, las bases jurídicas o los servicios utilizados. Siempre puedes encontrar la versión vigente en reloop.cards/datenschutz. Comunicamos activamente los cambios sustanciales por correo electrónico a todos los negocios activos.

¿Listo para una tarjeta de fidelidad que tus clientes usen de verdad?

Prueba tú mismo la tarjeta de fidelidad digital para wallet o empieza gratis con tu primer programa.

© 2026 candybytes GmbH, Linz. reloop es una solución digital de fidelización para wallet para Apple Wallet y Google Wallet.

Apple Wallet es una marca de Apple Inc. Google Wallet es una marca de Google LLC. reloop no es un partner oficial de Apple ni de Google.