Política de Privacidad
Versión: 2026-07-03 · Responsable del tratamiento: [NOMBRE-LTD] Ltd ([DOMICILIO-REGISTRADO, Reino Unido]) · Contacto: [CORREO-DE-CONTACTO]
1. Qué datos recopilamos
| Categoría | Datos | Cuándo |
|---|---|---|
| Cuenta | Nombre, correo, contraseña (hasheada), PIN (hasheado con sal) | Al registrarte |
| Identidad (KYC) | Documento de identidad, biometría facial, resultado de verificación | Al verificarte — lo procesa nuestro proveedor Didit; Carey guarda el resultado, no tus imágenes |
| Transacciones | Montos, destinatarios, direcciones Stellar, comisiones, historial | Al operar. ⚠️ Las transacciones Stellar son públicas por diseño en la blockchain (dirección y monto, no tu nombre) |
| Conversaciones con la IA | Mensajes de chat, notas financieras, metas, gastos y precios que registres | Al usar el asistente — se procesan con la API de Gemini (Google) para generar respuestas |
| Técnicos | Dirección IP (rate limiting), tipo de dispositivo, eventos de uso | Automáticamente, para seguridad y mejora del servicio |
2. Para qué y con qué base legal (UK GDPR)
- Prestar el servicio (cuenta, wallet, transacciones, asistente) — ejecución de contrato.
- KYC/AML y prevención de fraude — obligación legal e interés legítimo.
- Seguridad (bloqueos de PIN, rate limiting, auditoría) — interés legítimo.
- Mejora del producto (métricas de uso agregadas) — interés legítimo.
- Comunicaciones operativas (verificaciones, alertas de cuenta) — ejecución de contrato.
No vendemos tus datos personales. No hacemos publicidad con tus datos.
3. Con quién compartimos datos
| Proveedor | Función | Datos |
|---|---|---|
| Supabase | Base de datos y autenticación | Cuenta, transacciones, chat |
| Google (Gemini API) | Procesamiento del asistente de IA | Mensajes de chat y contexto financiero sanitizado |
| Didit | Verificación de identidad | Documento y biometría (directo con ellos) |
| Vercel | Alojamiento de la aplicación | Datos técnicos de las peticiones |
| Upstash | Rate limiting | Identificadores de petición |
| Red Stellar | Liquidación blockchain | Direcciones y montos (público e inmutable) |
También divulgaremos datos cuando la ley lo exija (requerimientos judiciales, autoridades AML) o para proteger derechos, seguridad o propiedad.
4. Transferencias internacionales
Nuestros proveedores operan en varias jurisdicciones (EE. UU., UE, Reino Unido). Cuando los datos salen del Reino Unido usamos salvaguardas reconocidas (cláusulas contractuales tipo, adecuación) según el UK GDPR.
5. Cuánto tiempo guardamos los datos
- Cuenta y transacciones: mientras la cuenta esté activa y, tras el cierre, el mínimo exigido por normas AML (típicamente 5 años).
- Resultados KYC: plazo AML aplicable.
- Chat con la IA: mientras mantengas la cuenta; puedes pedir su borrado (§6).
- Blockchain: lo publicado en Stellar es permanente e imborrable por naturaleza de la tecnología.
6. Tus derechos
Bajo el UK GDPR tienes derecho a acceder, rectificar, suprimir, limitar u oponerte al tratamiento, y a la portabilidad de tus datos. Escríbenos a [CORREO-DE-CONTACTO]. Límites honestos: no podemos borrar datos que la ley AML nos obliga a retener, ni nada ya escrito en la blockchain pública de Stellar. Si no estás conforme, puedes reclamar ante la ICO(Information Commissioner's Office, Reino Unido) — ico.org.uk.
7. Seguridad
- Llaves privadas de Stellar cifradas con AES-256-GCM; la llave de cifrado nunca sale del servidor.
- Contraseñas y PIN almacenados solo como hashes con sal; bloqueo tras 3 intentos fallidos.
- Acceso a datos restringido por políticas de seguridad a nivel de fila (RLS) en la base de datos.
- Registros de auditoría inmutables para operaciones financieras y acciones del agente.
8. Menores
Carey es solo para mayores de 18 años. No recopilamos datos de menores a sabiendas; si detectamos una cuenta de un menor, la cerraremos.
9. Cambios
Publicaremos aquí cualquier cambio con su nueva fecha de versión y te avisaremos en la App si el cambio es sustancial. Consulta también los Términos y Condiciones y la Divulgación de Riesgos.