Política de Privacidad

Versión: 2026-07-03 · Responsable del tratamiento: [NOMBRE-LTD] Ltd ([DOMICILIO-REGISTRADO, Reino Unido]) · Contacto: [CORREO-DE-CONTACTO]

1. Qué datos recopilamos

CategoríaDatosCuándo
CuentaNombre, correo, contraseña (hasheada), PIN (hasheado con sal)Al registrarte
Identidad (KYC)Documento de identidad, biometría facial, resultado de verificaciónAl verificarte — lo procesa nuestro proveedor Didit; Carey guarda el resultado, no tus imágenes
TransaccionesMontos, destinatarios, direcciones Stellar, comisiones, historialAl operar. ⚠️ Las transacciones Stellar son públicas por diseño en la blockchain (dirección y monto, no tu nombre)
Conversaciones con la IAMensajes de chat, notas financieras, metas, gastos y precios que registresAl usar el asistente — se procesan con la API de Gemini (Google) para generar respuestas
TécnicosDirección IP (rate limiting), tipo de dispositivo, eventos de usoAutomáticamente, para seguridad y mejora del servicio

2. Para qué y con qué base legal (UK GDPR)

  • Prestar el servicio (cuenta, wallet, transacciones, asistente) — ejecución de contrato.
  • KYC/AML y prevención de fraude — obligación legal e interés legítimo.
  • Seguridad (bloqueos de PIN, rate limiting, auditoría) — interés legítimo.
  • Mejora del producto (métricas de uso agregadas) — interés legítimo.
  • Comunicaciones operativas (verificaciones, alertas de cuenta) — ejecución de contrato.

No vendemos tus datos personales. No hacemos publicidad con tus datos.

3. Con quién compartimos datos

ProveedorFunciónDatos
SupabaseBase de datos y autenticaciónCuenta, transacciones, chat
Google (Gemini API)Procesamiento del asistente de IAMensajes de chat y contexto financiero sanitizado
DiditVerificación de identidadDocumento y biometría (directo con ellos)
VercelAlojamiento de la aplicaciónDatos técnicos de las peticiones
UpstashRate limitingIdentificadores de petición
Red StellarLiquidación blockchainDirecciones y montos (público e inmutable)

También divulgaremos datos cuando la ley lo exija (requerimientos judiciales, autoridades AML) o para proteger derechos, seguridad o propiedad.

4. Transferencias internacionales

Nuestros proveedores operan en varias jurisdicciones (EE. UU., UE, Reino Unido). Cuando los datos salen del Reino Unido usamos salvaguardas reconocidas (cláusulas contractuales tipo, adecuación) según el UK GDPR.

5. Cuánto tiempo guardamos los datos

  • Cuenta y transacciones: mientras la cuenta esté activa y, tras el cierre, el mínimo exigido por normas AML (típicamente 5 años).
  • Resultados KYC: plazo AML aplicable.
  • Chat con la IA: mientras mantengas la cuenta; puedes pedir su borrado (§6).
  • Blockchain: lo publicado en Stellar es permanente e imborrable por naturaleza de la tecnología.

6. Tus derechos

Bajo el UK GDPR tienes derecho a acceder, rectificar, suprimir, limitar u oponerte al tratamiento, y a la portabilidad de tus datos. Escríbenos a [CORREO-DE-CONTACTO]. Límites honestos: no podemos borrar datos que la ley AML nos obliga a retener, ni nada ya escrito en la blockchain pública de Stellar. Si no estás conforme, puedes reclamar ante la ICO(Information Commissioner's Office, Reino Unido) — ico.org.uk.

7. Seguridad

  • Llaves privadas de Stellar cifradas con AES-256-GCM; la llave de cifrado nunca sale del servidor.
  • Contraseñas y PIN almacenados solo como hashes con sal; bloqueo tras 3 intentos fallidos.
  • Acceso a datos restringido por políticas de seguridad a nivel de fila (RLS) en la base de datos.
  • Registros de auditoría inmutables para operaciones financieras y acciones del agente.

8. Menores

Carey es solo para mayores de 18 años. No recopilamos datos de menores a sabiendas; si detectamos una cuenta de un menor, la cerraremos.

9. Cambios

Publicaremos aquí cualquier cambio con su nueva fecha de versión y te avisaremos en la App si el cambio es sustancial. Consulta también los Términos y Condiciones y la Divulgación de Riesgos.