Política de privacidad
Última actualización: 15 de septiembre de 2026.
Carta es un producto de Taller Oliva, marca de Tomás Milgron, responsable del tratamiento. Para cualquier cuestión de privacidad, escribe a hola@carta.sh.
En cinco líneas
- Si abres una tarjeta, no guardamos tu IP, tu navegador ni nada que te identifique. Contamos que alguien abrió una tarjeta, desde qué canal, con qué tipo de dispositivo y desde qué país.
- Si hablas con el asistente de una organización, no guardamos lo que escribes. La conversación vive en tu navegador. Guardamos un resumen anónimo (tema, intención, tono) durante doce meses.
- Si tienes una tarjeta Carta, tus datos son los que tú o tu organización decidís publicar, y están en Europa.
- No hay cookies en las tarjetas ni en carta.sh; solo una cookie de sesión en el panel de administración.
- Todo se aloja y se procesa en la Unión Europea, en Frankfurt.
Si abres una tarjeta
Cuando abres la tarjeta de alguien, por un enlace, un código QR, una tarjeta NFC, un pase de Wallet o una firma de email:
- No guardamos tu dirección IP, tu agente de usuario ni ningún identificador. No hay cookies ni almacenamiento en tu navegador en la página de la tarjeta.
- Registramos un evento con el tipo de acción (abrir la tarjeta, guardar el contacto, añadir a Wallet, tocar un enlace, compartir), el canal por el que llegaste (QR, NFC, enlace, Wallet, firma), una familia de dispositivo (por ejemplo, móvil iOS o escritorio) y el país, que nos da la red de Vercel a partir de tu conexión sin que la IP llegue a nuestra base de datos. Con eso la organización ve cuántas veces se abrió una tarjeta y por dónde, nunca quién.
- Base jurídica: interés legítimo de Carta y de la organización en medir el uso del servicio (art. 6.1.f RGPD). Los datos no te identifican.
- Guardar contacto descarga un archivo a tu teléfono. Lo que hagas con él queda en tu teléfono.
- Añadir a Google Wallet te lleva a Google, que necesita tu cuenta de Google; ese paso lo rige la política de privacidad de Google. Añadir a Apple Wallet descarga un archivo firmado por Carta; Apple no recibe nada de nosotros.
- Las tipografías se cargan desde Adobe Fonts. Tu navegador pide el archivo de fuente a Adobe, que ve tu IP como cualquier servidor al que te conectas.
Si hablas con el asistente
Algunas tarjetas ofrecen conversar con el asistente: un programa automático de la organización que responde sobre ella y sobre la persona de la tarjeta.
- La conversación se guarda en tu navegador y se envía entera en cada mensaje para que el asistente tenga contexto. Carta no guarda el texto de tus mensajes ni de las respuestas. Cerrar la pestaña borra la conversación.
- Tras cada respuesta guardamos un resumen estructurado y anónimo de la conversación: temas, intención, tono y si pediste hablar con una persona. Se borra a los doce meses. La organización lo ve en su panel y puede borrarlo antes.
- Los mensajes los procesa un modelo de lenguaje (Claude, de Anthropic) a través de Vercel AI Gateway, ejecutado en Frankfurt (AWS Bedrock) con retención cero: el proveedor no conserva los mensajes.
- Cada respuesta cuenta como un evento sin identidad, igual que abrir la tarjeta.
- Si dejas un mensaje para la persona o reservas una reunión desde el chat, tu nombre, tu email y lo que escribas llegan a la organización por email y quedan en su panel; en una reserva, además, el asistente crea el evento en el calendario de la persona con tu email como invitado y el motivo en la descripción. Es la única parte de la conversación que se guarda con tu identidad, y la organización es la responsable de esos datos.
- Base jurídica: la conversación la inicias tú y el tratamiento es necesario para responderte (art. 6.1.b RGPD). Fuera de ese formulario, no escribas datos personales en el chat; para eso están el email o el WhatsApp de la persona, que la propia página ofrece.
Si tienes una tarjeta a través de tu organización
Tu organización decide qué publicar en tu tarjeta: nombre, cargo, empresa, teléfono, email, foto, enlaces profesionales y, si lo indica, dirección postal y una presentación breve. Tu organización es la responsable del tratamiento; Carta es su encargada y actúa según sus instrucciones y el contrato de encargo firmado con ella.
- La página de tu tarjeta es pública por diseño: quien tenga el enlace la ve. Tu teléfono y tu email no se muestran en la página; van dentro del archivo de contacto que descarga quien pulsa Guardar contacto, y en los pases de Wallet.
- Si alguien añade tu tarjeta a Google Wallet, Carta crea en Google un objeto de pase con esos datos bajo la cuenta de emisor de Carta. Google los conserva mientras el pase exista.
- Para acceder, rectificar o retirar tu tarjeta, dirígete a tu organización: cualquier cambio en su panel es inmediato en la página y en el archivo de contacto. Si nos escribes a nosotros, te redirigimos a ella.
Si tienes una tarjeta directamente con Carta
Carta es la responsable del tratamiento. Base jurídica: el contrato contigo (art. 6.1.b RGPD). Conservamos tus datos mientras tengas la tarjeta y los borramos en 30 días desde la baja, salvo las facturas.
Si usas el panel de administración
Guardamos tu email y la organización a la que perteneces, con tu rol. Entras con un enlace enviado a tu email; no hay contraseña. El panel usa una cookie de sesión, necesaria para que sigas dentro; caduca sola. Base jurídica: el contrato entre Carta y tu organización (art. 6.1.b RGPD). Tu email se borra cuando tu organización te retira el acceso o al terminar el contrato.
Si conectas tu calendario de Google
Las personas con tarjeta pueden conectar su Google Calendar para que el asistente de su organización proponga horarios y reserve reuniones. Es voluntario y lo hace cada persona con su propia cuenta de Google desde Integraciones, en el panel; un administrador puede iniciarlo, pero el consentimiento lo das tú en la pantalla de Google.
- Carta pide tres permisos, y solo esos: ver tu disponibilidad (libre u ocupado, nunca el contenido de tus eventos), crear y modificar eventos en los calendarios que te pertenecen (solo los que crea el asistente) y ver el email de tu cuenta, que es lo que muestra Integraciones.
- Con eso el asistente propone horarios dentro de tus ventanas menos lo que ya tienes ocupado, y crea la reunión en tu calendario con la persona visitante como invitada. Carta no lee, guarda ni copia tus eventos: de cada consulta de disponibilidad no queda nada, y de cada reserva solo el evento en tu calendario y el aviso a tu organización.
- El token que entrega Google se guarda cifrado en Supabase Vault, en Frankfurt, y se usa solo para esas llamadas. Desconectar en Integraciones lo revoca en Google y lo borra; también puedes retirarlo desde tu cuenta de Google, en Seguridad, Conexiones con aplicaciones de terceros.
- Los datos que recibimos de Google no se comparten con nadie, no se venden, no se usan para publicidad ni para entrenar modelos. El uso de la información obtenida de las API de Google cumple la Política de datos de usuario de los servicios de API de Google, incluidos los requisitos de uso limitado.
- Base jurídica: el contrato entre Carta y tu organización (art. 6.1.b RGPD) y tu consentimiento en la pantalla de Google, que puedes retirar cuando quieras (art. 6.1.a RGPD).
Si visitas carta.sh
- Medimos las visitas con Plausible, alojado por Carta en stats.talleroliva.com, sin cookies y sin identificar a nadie: páginas vistas, país, tipo de dispositivo y de dónde venías. Base jurídica: interés legítimo en saber cómo se usa el sitio (art. 6.1.f RGPD).
- Si escribes por el formulario, guardamos nombre, email, empresa si la indicas, tu mensaje y desde qué página lo enviaste, y nos lo enviamos por email a hola@carta.sh mediante Resend, en su región europea. Base jurídica: atender tu solicitud (art. 6.1.b RGPD). Conservamos el mensaje 24 meses o hasta que nos pidas borrarlo.
- No enviamos boletines ni publicidad.
Quién más interviene
Carta se apoya en estos proveedores, todos bajo contrato de encargo. No vendemos ni cedemos datos a nadie; los entregaríamos a una autoridad solo por obligación legal.
| Proveedor | Para qué | Dónde |
|---|---|---|
| Supabase | Base de datos, acceso al panel, fotos | Frankfurt (AWS eu-central-1) |
| Vercel | Alojamiento y ejecución del servicio | Frankfurt (fra1); su red de distribución global sirve los archivos estáticos |
| AWS Bedrock, a través de Vercel AI Gateway | Modelo de lenguaje del asistente | Frankfurt (eu-central-1), sin retención |
| Google Wallet | Pases de Google Wallet, solo si los pides | Según las condiciones de Google Cloud |
| Google Calendar | Disponibilidad y reuniones de quien conecta su calendario | Según las condiciones de Google; Carta solo consulta la disponibilidad y crea los eventos |
| Resend | Envío del email del formulario de contacto | Unión Europea |
| Adobe Fonts | Tipografías de las páginas | Estados Unidos; recibe la petición de tu navegador, no datos de Carta |
Los proveedores con matriz en Estados Unidos operan bajo las cláusulas contractuales tipo de la Comisión Europea y, cuando están adheridos, el Marco de Privacidad de Datos UE-EE. UU.
Cuánto tiempo
| Dato | Conservación |
|---|---|
| Eventos de uso, sin identidad | Mientras dure el contrato con la organización |
| Resúmenes de conversación con el asistente | Doce meses, borrado automático |
| Datos de una tarjeta | Mientras exista la tarjeta; 30 días tras la baja |
| Email de un usuario del panel | Mientras tenga acceso |
| Token de acceso a Google Calendar | Hasta que la persona desconecta o lo revoca en Google |
| Mensajes y reservas dejados al asistente | Mientras dure el contrato con la organización |
| Mensajes del formulario de contacto | 24 meses |
Tus derechos
Puedes pedirnos acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad de tus datos escribiendo a hola@carta.sh. Respondemos en un mes. Si tu tarjeta la gestiona tu organización, la solicitud la atiende ella y nosotros te redirigimos. Si crees que no te hemos atendido bien, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).
Menores
Carta es un servicio profesional y no se dirige a menores de edad.
Cambios
Cuando cambiemos esta política, actualizaremos la fecha de arriba. Si el cambio afecta a lo que hacemos con tus datos de forma relevante, lo avisaremos en carta.sh y por email a las organizaciones cliente.