En resumen
Los datos de sus clientes le pertenecen. Quardy los trata únicamente para hacer funcionar su programa de fidelidad, siguiendo sus instrucciones, los aloja en Europa y nunca los utiliza para otros fines.
1. Partes y objeto
El presente acuerdo («DPA») regula, de conformidad con el artículo 28 del Reglamento General de Protección de Datos (RGPD), los tratamientos de datos personales que Quardy realiza por cuenta de los comerciantes que utilizan el servicio.
- El Comerciante, titular de una cuenta de comerciante Quardy, actúa como responsable del tratamiento de los datos de sus clientes.
- Damien Buchet, editor de Quardy (SIRET: 52825331300035, damien@quardy.app), en adelante «Quardy», actúa como encargado del tratamiento.
Este DPA forma parte integrante de las Condiciones Generales de Uso. El Comerciante lo acepta al crear su comercio y se aplica durante todo el tiempo de uso del servicio. No cubre los datos que Quardy trata por cuenta propia (cuentas de usuario, facturación de las suscripciones), descritos en la Política de Privacidad.
2. Descripción del tratamiento
- Finalidad: gestión del programa de fidelidad del Comerciante (tarjetas de fidelidad, visitas, recompensas, tarjetas regalo, campañas de notificaciones, estadísticas, exportación de la lista de clientes)
- Naturaleza de las operaciones: recogida, registro, alojamiento, consulta, actualización de los pases de Apple Wallet y Google Wallet, envío de notificaciones y emails, exportación, supresión
- Interesados: clientes del Comerciante, beneficiarios de sus tarjetas regalo, miembros de su equipo
- Categorías de datos: nombre y apellidos; número de teléfono (clientes añadidos manualmente); dirección de email (clientes con cuenta, beneficiarios de tarjetas regalo); saldo e historial de visitas, con importe de compra si lo hay; consentimiento de marketing; idioma; identificadores técnicos de las tarjetas y de los dispositivos
- Datos sensibles: ninguno. El servicio no está diseñado para tratar categorías especiales de datos en el sentido del artículo 9 del RGPD
- Duración: durante todo el tiempo de uso del servicio por el Comerciante
3. Obligaciones de Quardy
3.1 Instrucciones
Quardy trata los datos únicamente siguiendo las instrucciones documentadas del Comerciante. Estas instrucciones están constituidas por las Condiciones de Uso, el presente DPA y las acciones que el Comerciante realiza en la aplicación. Si Quardy considera que una instrucción infringe la normativa, informará de inmediato al Comerciante.
3.2 Confidencialidad
Quardy garantiza que las personas autorizadas a acceder a los datos están sujetas a una obligación de confidencialidad. Quardy nunca utiliza los datos de los clientes del Comerciante para sus propios fines, no los vende y no los comunica a otros comerciantes.
3.3 Seguridad
Quardy aplica las medidas técnicas y organizativas descritas en el anexo 2 para garantizar un nivel de seguridad adecuado al riesgo.
3.4 Subencargados
El Comerciante autoriza a Quardy a recurrir a los subencargados enumerados en el anexo 1. Quardy les impone obligaciones de protección de datos equivalentes a las del presente DPA. Quardy informa al Comerciante de cualquier incorporación o sustitución de un subencargado mediante la actualización de esta página y, en caso de cambio importante, por email. El Comerciante puede oponerse dejando de utilizar el servicio.
3.5 Derechos de los interesados
La aplicación permite al Comerciante consultar, corregir y eliminar los datos de sus clientes. Si un cliente se dirige directamente a Quardy con una solicitud relativa a los datos que tiene el Comerciante, Quardy la transmite al Comerciante sin demora indebida y le ayuda a responder.
3.6 Violaciones de seguridad
Quardy notifica al Comerciante cualquier violación de la seguridad de los datos personales que le afecte sin demora indebida, y a más tardar 48 horas después de tener conocimiento de ella, con la información disponible para permitirle cumplir sus propias obligaciones de notificación.
3.7 Asistencia
Previa solicitud, Quardy proporciona al Comerciante la información razonablemente necesaria para realizar una evaluación de impacto o responder a una autoridad de control.
3.8 Destino de los datos
Antes de dejar el servicio, el Comerciante puede exportar su lista de clientes desde la aplicación (planes de pago) o solicitarla por email. Al eliminar la cuenta de comerciante, el comercio se elimina y las tarjetas de sus clientes se desactivan; los clientes que tienen una cuenta Quardy conservan el acceso a su propia tarjeta hasta que la eliminen.
3.9 Auditoría
Quardy pone a disposición del Comerciante la información necesaria para demostrar el cumplimiento del presente DPA. El Comerciante puede, a su cargo, solicitar una auditoría como máximo una vez al año, con un preaviso de 30 días, respetando la confidencialidad de los datos de los demás comerciantes.
4. Obligaciones del Comerciante
- Disponer de una base jurídica para los tratamientos que confía a Quardy e informar a sus clientes del uso de Quardy para su programa de fidelidad
- Registrar solo los datos necesarios para el programa, y ningún dato sensible (salud, opiniones, etc.) en los campos libres
- Enviar campañas de notificaciones solo a los clientes que las han aceptado (Quardy solo se dirige a esos clientes)
- Utilizar los datos de sus clientes únicamente para la gestión de su programa de fidelidad, de conformidad con las Condiciones de Uso
5. Ubicación y transferencias
Los datos se alojan en la Unión Europea, en Google Cloud (Firebase). Algunos subencargados enumerados en el anexo 1 pueden tratar datos en Estados Unidos; estas transferencias se rigen por el Marco de Privacidad de Datos UE–EE. UU. y/o las cláusulas contractuales tipo de la Comisión Europea.
6. Responsabilidad y duración
La responsabilidad de cada parte se rige por las Condiciones de Uso y por el RGPD. El presente DPA se aplica mientras Quardy trate datos por cuenta del Comerciante. Puede actualizarse para reflejar la evolución del servicio o de la normativa; la fecha de la última actualización figura al final de esta página.
Anexo 1: subencargados
- Google Cloud / Firebase (Google): alojamiento, base de datos, autenticación, almacenamiento, procesos del servidor. Unión Europea
- Apple: emisión y actualización de los pases de Apple Wallet
- Google: emisión y actualización de los pases de Google Wallet
- Resend: envío de emails (tarjetas regalo, exportaciones de clientes). Estados Unidos
- Expo (650 Industries): envío de las notificaciones push de las campañas. Estados Unidos
- Sentry (Functional Software): seguimiento de errores técnicos. Estados Unidos
Anexo 2: medidas de seguridad
- Cifrado de los datos en tránsito (HTTPS/TLS) y en reposo
- Alojamiento en Europa en una infraestructura de Google Cloud
- Autenticación de los usuarios mediante Firebase Authentication, sin contraseñas almacenadas por Quardy
- Separación de los datos mediante reglas de acceso del lado del servidor: cada comerciante solo accede a los datos de sus propios clientes
- Campos sensibles (suscripción, cuotas) modificables únicamente por el servidor
- Permisos limitados para los miembros del equipo: solo escaneo de tarjetas, sin acceso a la lista de clientes, a las campañas ni a los ajustes
- Acceso a las tarjetas de Wallet sin cuenta protegido por un token secreto propio de cada tarjeta
- Limitación del número de solicitudes en los puntos de acceso públicos y sensibles
- Direcciones IP conservadas únicamente de forma cifrada (hash)
- Pagos tratados exclusivamente por Stripe, sin datos bancarios en Quardy
- Supervisión continua de los errores
Última actualización: octubre 2026