CardimEntrar

Política de Privacidad

Última actualización: 24 de agosto de 2026

Este texto en español es una traducción facilitada únicamente a título informativo. Solo la versión portuguesa es vinculante y prevalece en caso de cualquier discrepancia: leer la versión portuguesa.

1. A quién se aplica esta política

Esta política se aplica a dos grupos: los Comerciantes, que crean una cuenta para gestionar reservas, y los clientes, que realizan una reserva a través de la página pública de un Comerciante sin crear ninguna cuenta propia. En cuanto a los datos de los clientes, el Comerciante cuya página se ha utilizado es el responsable del tratamiento y Cardim es su encargado del tratamiento; véanse nuestras Condiciones del Servicio para esa relación.

2. Qué recogemos

Si es Comerciante: el nombre de su negocio, su nombre, la dirección de correo electrónico, la contraseña (almacenada siempre con función hash, nunca en texto claro) y la zona horaria, la dirección y el teléfono de su establecimiento. Si conecta Google Calendar y/o el calendario de Outlook/Office 365, conservamos los tokens OAuth necesarios para leer su disponibilidad y para escribir los eventos de sus reservas. En la lectura, extraemos únicamente los periodos libres y ocupados de su calendario, no los títulos ni los detalles de los eventos. En la escritura, el evento va —en Google— a un calendario aparte que Cardim crea en su cuenta, el único calendario que Cardim puede ver o modificar, y —en Outlook/Office 365— al calendario que autorice. Cada reserva que creamos por usted como evento incluye el nombre del cliente y el teléfono, por lo que queda visible para cualquier otra persona con acceso a ese calendario. Las notas que el cliente haya escrito no se copian allí: el evento indica únicamente que existe una nota, y el contenido permanece en Cardim.

Si está realizando una reserva como cliente: el nombre, el teléfono y la dirección de correo electrónico que introduzca, la fecha, la hora y el servicio que haya elegido, y aquello que decida añadir en el campo de notas, que es facultativo. El correo electrónico es necesario porque es por ahí por donde le enviamos la confirmación, el recordatorio y el enlace para cambiar o cancelar: sin él no recibiría nada. En una reserva de restaurante pedimos además el número de personas y, si quiere indicarlos, la zona de la sala que prefiere y la ocasión. No pedimos documentos de identidad, datos de pago ni ninguna otra información personal, y no existe cuenta ni contraseña de cliente: una reserva se identifica mediante un enlace imposible de adivinar, no mediante un inicio de sesión.

Si el Comerciante con quien ha reservado tiene conectados Google Calendar y/o el calendario de Outlook, el nombre, el teléfono y la hora se escriben también en el evento que Cardim crea para él en ese calendario; véase el párrafo anterior. Las notas que escriba no se copian a ese calendario: el evento indica únicamente que existe una nota. Sí se incluyen, en cambio, en el aviso de nueva reserva que enviamos por correo electrónico al Comerciante, entregado por nuestro proveedor de envío de correo electrónico; véase la sección 5. Si suprimimos sus datos, suprimimos también el evento que Cardim creó; si ya no podemos alcanzarlo —porque el Comerciante haya desconectado entretanto ese calendario, por ejemplo— se lo comunicamos al Comerciante para que lo borre él mismo.

Como ocurre en la generalidad de las aplicaciones web, nuestros proveedores de alojamiento registran automáticamente información técnica habitual (dirección IP, fecha y hora, direcciones solicitadas) por razones de seguridad y de fiabilidad.

3. Para qué la utilizamos

  • Para hacer funcionar el propio sistema de reservas: mostrar la disponibilidad real, evitar reservas solapadas y crear la reserva.
  • Para enviar por correo electrónico confirmaciones, recordatorios, avisos de cancelación y, si el Comerciante lo ha configurado, una solicitud de valoración después de la visita.
  • Para que el Comerciante pueda gestionar su calendario, su equipo, sus servicios y su lista de clientes.
  • Para avisar a los clientes en lista de espera cuando queda libre un horario que deseaban.
  • Para mantener el Servicio seguro y diagnosticar problemas.
  • Para calcular lo que el Comerciante nos paga: contamos, en cada mes, las reservas realizadas para ese mes y el número de personas de cada una. No cuentan las canceladas, las que el Comerciante marque como ausencia, ni las que él mismo introduce. Para este recuento utilizamos únicamente la fecha, la hora, el estado y el número de personas, nunca el nombre, el teléfono, el correo electrónico ni las notas de quien reservó.

No utilizamos los datos de las reservas con fines publicitarios y no vendemos datos personales a terceros.

4. Base jurídica (RGPD de la UE y del Reino Unido)

Tratamos los datos de la cuenta del Comerciante para ejecutar nuestro contrato con él (la prestación del Servicio). Tratamos los datos de reserva de los clientes por cuenta del Comerciante y conforme a las instrucciones de este, para la ejecución del contrato del propio Comerciante con ese cliente (la reserva de que se trate); véase la sección 1. Cuando resulta aplicable, nos apoyamos también en el interés legítimo (por ejemplo, para prevenir el uso abusivo de la lista de espera o de las cancelaciones).

El recuento descrito en el último punto de la sección 3 es el único tratamiento de datos de reservas que realizamos por cuenta propia y no por cuenta del Comerciante. En esa parte —fecha, hora, estado y número de personas, sin identificación de quien reservó— el responsable del tratamiento es Cardim, sobre la base de la ejecución del contrato que tenemos con el Comerciante y del cumplimiento de nuestras obligaciones legales de facturación y contabilidad.

Información de salud. Si escribe en el campo de notas alguna información sobre su salud —una alergia alimentaria, por ejemplo, que es precisamente lo que ese campo pide en un restaurante—, esa información constituye una categoría especial de datos personales (artículo 9 del RGPD). Solo la tratamos, y solo la transmitimos al Comerciante, con su consentimiento explícito, que nos da al elegir escribirla en ese campo después de este aviso. Puede retirarlo en cualquier momento solicitando que la nota sea suprimida. Si prefiere no registrarla aquí, comuníquela directamente al establecimiento.

5. Con quién los compartimos

Los datos personales solo se comparten cuando es necesario para que el Servicio funcione:

  • El Comerciante cuya página de reservas ha utilizado el cliente: necesita los datos de contacto del cliente para prestarle efectivamente el servicio reservado.
  • Resend, nuestro proveedor de envío de correo electrónico, para enviar los correos de confirmación, de recordatorio y de cancelación.
  • Google, únicamente para los Comerciantes que opten por conectar Google Calendar: los periodos libres y ocupados leídos del calendario y, en cada reserva realizada a través de Cardim, un evento escrito en un calendario aparte que Cardim crea en esa cuenta, con el nombre del cliente, el teléfono, el servicio y la hora. Las notas escritas por el cliente no se envían a Google: el evento indica únicamente que existe una nota.
  • Microsoft, únicamente para los Comerciantes que opten por conectar el calendario de Outlook/Office 365: la misma lectura de disponibilidad y la misma escritura de un evento descritas arriba, también sin las notas del cliente, en el calendario de Microsoft que autorice.
  • Neon y Vercel, nuestros proveedores de alojamiento de la base de datos y de la aplicación, que almacenan y ejecutan la infraestructura del Servicio por cuenta nuestra.
  • Sentry, nuestro servicio de detección de errores, que recibe informes técnicos cuando algo falla en la aplicación. Eliminamos de los mensajes enviados las direcciones de correo electrónico y los enlaces que dan acceso a una reserva o al restablecimiento de la contraseña, para que esos informes no puedan utilizarse para acceder a su reserva.

Nunca vendemos datos personales ni los compartimos para publicidad de terceros.

6. Durante cuánto tiempo los conservamos

Los registros de las reservas se conservan mientras la cuenta del Comerciante esté activa, para que pueda gestionar el historial de reservas y las estadísticas correspondientes. Cancelar una reserva no elimina su historial; la reserva queda marcada como cancelada para que el registro siga siendo fiel a lo que ocurrió.

Un cliente puede pedir al Comerciante con quien reservó —o a nosotros, a la dirección indicada en la sección 7— que sus datos sean suprimidos. Cuando esto ocurre, suprimimos definitivamente el nombre, el correo electrónico y las notas, y sustituimos el número de teléfono por una marca sin significado: el registro tiene que seguir existiendo para que las reservas no queden huérfanas, pero deja de estar asociado a persona alguna. Suprimimos también el evento que hayamos creado en el Google Calendar o en el Outlook del Comerciante, que es la única copia de esos datos fuera de Cardim; si por algún motivo no lo conseguimos, avisamos al Comerciante para que lo suprima él mismo. Las reservas en sí se mantienen, sin nadie asociado, porque son el registro contable y fiscal del Comerciante —una obligación separada que el derecho de supresión no anula.

No todo se conserva de este modo. Las inscripciones en lista de espera —que guardan el nombre, el teléfono y el correo electrónico de alguien que nunca llegó a reservar— se suprimen 30 días después de la fecha a la que se referían. Las sesiones iniciadas caducan al cabo de 30 días y se suprimen entonces. Los registros técnicos que utilizamos para frenar los intentos abusivos de acceso guardan únicamente un código irreversible de la dirección IP, nunca la dirección en sí, y se suprimen al cabo de 24 horas.

7. Sus derechos

Con arreglo al RGPD, tiene derecho a acceder a sus datos personales, a rectificarlos, a suprimirlos y a su portabilidad, así como a oponerse a determinados tratamientos o a solicitar que se limiten. Los clientes pueden dirigir la solicitud directamente al Comerciante con quien reservaron, o contactar con nosotros en support@usecardim.com y trasladamos la solicitud a quien corresponda.

Tiene también derecho a presentar una reclamación ante la autoridad de control competente. En Portugal es la Comissão Nacional de Proteção de Dados (CNPD) — www.cnpd.pt.

Los Comerciantes pueden transferir todos los datos de su cuenta en cualquier momento, en Ajustes → Sus datos. Para corregir el nombre o el correo electrónico de la cuenta, o para cerrarla y suprimirlo todo, escríbannos a support@usecardim.com: respondemos y lo concluimos en el plazo de 30 días.

8. Seguridad

Las contraseñas se almacenan con función hash, nunca en texto claro. Todos los datos en tránsito están cifrados (HTTPS/TLS). El acceso a los datos en producción está limitado a lo necesario para operar y dar soporte al Servicio. Ningún sistema es totalmente seguro y no podemos garantizar una seguridad absoluta, pero adoptamos medidas razonables y habituales en el sector para proteger los datos que obran en nuestro poder.

9. Cookies

Utilizamos exactamente una cookie: una cookie de sesión estrictamente necesaria (cardim_session) que mantiene iniciada la sesión del Comerciante en el panel de administración. Es un identificador opaco, sin ninguna información legible en su interior, marcado como httpOnly y secure, para que los scripts de la página no puedan leerlo y para que solo se envíe a través de una conexión cifrada (HTTPS). No se utiliza para rastreo ni para publicidad. Por el momento no utilizamos ninguna cookie de análisis ni de publicidad de terceros. Los clientes que realizan una reserva no reciben ninguna cookie: la reserva se consulta mediante su enlace imposible de adivinar, no mediante una sesión.

10. Privacidad de los menores

El Servicio no se dirige a niños y las cuentas de Comerciante están destinadas únicamente a empresas. No recogemos conscientemente datos personales de niños a través del proceso de reserva, más allá de lo que un padre, una madre o un tutor pueda indicar en nombre del niño (por ejemplo, al reservar un corte de pelo para su hijo).

11. Transferencias internacionales de datos

Sus reservas y los datos de sus clientes se conservan en una base de datos alojada en Londres, Reino Unido (Neon, sobre infraestructura de AWS en la región eu-west-2). Los demás proveedores indicados en la sección 5 —envío de correo electrónico, alojamiento de la aplicación y calendarios— pueden tratar datos en otros países.

Elegimos proveedores que ofrecen garantías adecuadas para las transferencias internacionales (como las cláusulas contractuales tipo) siempre que la ley lo exija.

12. Modificaciones de esta política

Si introducimos cambios sustanciales en esta política, actualizamos la fecha de «Última actualización» que figura arriba y, siempre que resulte factible, avisamos directamente a los Comerciantes.

13. Contactos

Las preguntas sobre esta política, o cualquier solicitud relativa a sus datos, pueden enviarse a support@usecardim.com.