Política de privacidad

Última actualización: 15 de septiembre de 2026.

Carta es un producto de Taller Oliva, marca de Tomás Milgron, responsable del tratamiento. Para cualquier cuestión de privacidad, escribe a hola@carta.sh.

En cinco líneas

  • Si abres una tarjeta, no guardamos tu IP, tu navegador ni nada que te identifique. Contamos que alguien abrió una tarjeta, desde qué canal, con qué tipo de dispositivo y desde qué país.
  • Si hablas con el asistente de una organización, no guardamos lo que escribes. La conversación vive en tu navegador. Guardamos un resumen anónimo (tema, intención, tono) durante doce meses.
  • Si tienes una tarjeta Carta, tus datos son los que tú o tu organización decidís publicar, y están en Europa.
  • No hay cookies en las tarjetas ni en carta.sh; solo una cookie de sesión en el panel de administración.
  • Todo se aloja y se procesa en la Unión Europea, en Frankfurt.

Si abres una tarjeta

Cuando abres la tarjeta de alguien, por un enlace, un código QR, una tarjeta NFC, un pase de Wallet o una firma de email:

  • No guardamos tu dirección IP, tu agente de usuario ni ningún identificador. No hay cookies ni almacenamiento en tu navegador en la página de la tarjeta.
  • Registramos un evento con el tipo de acción (abrir la tarjeta, guardar el contacto, añadir a Wallet, tocar un enlace, compartir), el canal por el que llegaste (QR, NFC, enlace, Wallet, firma), una familia de dispositivo (por ejemplo, móvil iOS o escritorio) y el país, que nos da la red de Vercel a partir de tu conexión sin que la IP llegue a nuestra base de datos. Con eso la organización ve cuántas veces se abrió una tarjeta y por dónde, nunca quién.
  • Base jurídica: interés legítimo de Carta y de la organización en medir el uso del servicio (art. 6.1.f RGPD). Los datos no te identifican.
  • Guardar contacto descarga un archivo a tu teléfono. Lo que hagas con él queda en tu teléfono.
  • Añadir a Google Wallet te lleva a Google, que necesita tu cuenta de Google; ese paso lo rige la política de privacidad de Google. Añadir a Apple Wallet descarga un archivo firmado por Carta; Apple no recibe nada de nosotros.
  • Las tipografías se cargan desde Adobe Fonts. Tu navegador pide el archivo de fuente a Adobe, que ve tu IP como cualquier servidor al que te conectas.

Si hablas con el asistente

Algunas tarjetas ofrecen conversar con el asistente: un programa automático de la organización que responde sobre ella y sobre la persona de la tarjeta.

  • La conversación se guarda en tu navegador y se envía entera en cada mensaje para que el asistente tenga contexto. Carta no guarda el texto de tus mensajes ni de las respuestas. Cerrar la pestaña borra la conversación.
  • Tras cada respuesta guardamos un resumen estructurado y anónimo de la conversación: temas, intención, tono y si pediste hablar con una persona. Se borra a los doce meses. La organización lo ve en su panel y puede borrarlo antes.
  • Los mensajes los procesa un modelo de lenguaje (Claude, de Anthropic) a través de Vercel AI Gateway, ejecutado en Frankfurt (AWS Bedrock) con retención cero: el proveedor no conserva los mensajes.
  • Cada respuesta cuenta como un evento sin identidad, igual que abrir la tarjeta.
  • Si dejas un mensaje para la persona o reservas una reunión desde el chat, tu nombre, tu email y lo que escribas llegan a la organización por email y quedan en su panel; en una reserva, además, el asistente crea el evento en el calendario de la persona con tu email como invitado y el motivo en la descripción. Es la única parte de la conversación que se guarda con tu identidad, y la organización es la responsable de esos datos.
  • Base jurídica: la conversación la inicias tú y el tratamiento es necesario para responderte (art. 6.1.b RGPD). Fuera de ese formulario, no escribas datos personales en el chat; para eso están el email o el WhatsApp de la persona, que la propia página ofrece.

Si tienes una tarjeta a través de tu organización

Tu organización decide qué publicar en tu tarjeta: nombre, cargo, empresa, teléfono, email, foto, enlaces profesionales y, si lo indica, dirección postal y una presentación breve. Tu organización es la responsable del tratamiento; Carta es su encargada y actúa según sus instrucciones y el contrato de encargo firmado con ella.

  • La página de tu tarjeta es pública por diseño: quien tenga el enlace la ve. Tu teléfono y tu email no se muestran en la página; van dentro del archivo de contacto que descarga quien pulsa Guardar contacto, y en los pases de Wallet.
  • Si alguien añade tu tarjeta a Google Wallet, Carta crea en Google un objeto de pase con esos datos bajo la cuenta de emisor de Carta. Google los conserva mientras el pase exista.
  • Para acceder, rectificar o retirar tu tarjeta, dirígete a tu organización: cualquier cambio en su panel es inmediato en la página y en el archivo de contacto. Si nos escribes a nosotros, te redirigimos a ella.

Si tienes una tarjeta directamente con Carta

Carta es la responsable del tratamiento. Base jurídica: el contrato contigo (art. 6.1.b RGPD). Conservamos tus datos mientras tengas la tarjeta y los borramos en 30 días desde la baja, salvo las facturas.

Si usas el panel de administración

Guardamos tu email y la organización a la que perteneces, con tu rol. Entras con un enlace enviado a tu email; no hay contraseña. El panel usa una cookie de sesión, necesaria para que sigas dentro; caduca sola. Base jurídica: el contrato entre Carta y tu organización (art. 6.1.b RGPD). Tu email se borra cuando tu organización te retira el acceso o al terminar el contrato.

Si conectas tu calendario de Google

Las personas con tarjeta pueden conectar su Google Calendar para que el asistente de su organización proponga horarios y reserve reuniones. Es voluntario y lo hace cada persona con su propia cuenta de Google desde Integraciones, en el panel; un administrador puede iniciarlo, pero el consentimiento lo das tú en la pantalla de Google.

  • Carta pide tres permisos, y solo esos: ver tu disponibilidad (libre u ocupado, nunca el contenido de tus eventos), crear y modificar eventos en los calendarios que te pertenecen (solo los que crea el asistente) y ver el email de tu cuenta, que es lo que muestra Integraciones.
  • Con eso el asistente propone horarios dentro de tus ventanas menos lo que ya tienes ocupado, y crea la reunión en tu calendario con la persona visitante como invitada. Carta no lee, guarda ni copia tus eventos: de cada consulta de disponibilidad no queda nada, y de cada reserva solo el evento en tu calendario y el aviso a tu organización.
  • El token que entrega Google se guarda cifrado en Supabase Vault, en Frankfurt, y se usa solo para esas llamadas. Desconectar en Integraciones lo revoca en Google y lo borra; también puedes retirarlo desde tu cuenta de Google, en Seguridad, Conexiones con aplicaciones de terceros.
  • Los datos que recibimos de Google no se comparten con nadie, no se venden, no se usan para publicidad ni para entrenar modelos. El uso de la información obtenida de las API de Google cumple la Política de datos de usuario de los servicios de API de Google, incluidos los requisitos de uso limitado.
  • Base jurídica: el contrato entre Carta y tu organización (art. 6.1.b RGPD) y tu consentimiento en la pantalla de Google, que puedes retirar cuando quieras (art. 6.1.a RGPD).

Si visitas carta.sh

  • Medimos las visitas con Plausible, alojado por Carta en stats.talleroliva.com, sin cookies y sin identificar a nadie: páginas vistas, país, tipo de dispositivo y de dónde venías. Base jurídica: interés legítimo en saber cómo se usa el sitio (art. 6.1.f RGPD).
  • Si escribes por el formulario, guardamos nombre, email, empresa si la indicas, tu mensaje y desde qué página lo enviaste, y nos lo enviamos por email a hola@carta.sh mediante Resend, en su región europea. Base jurídica: atender tu solicitud (art. 6.1.b RGPD). Conservamos el mensaje 24 meses o hasta que nos pidas borrarlo.
  • No enviamos boletines ni publicidad.

Quién más interviene

Carta se apoya en estos proveedores, todos bajo contrato de encargo. No vendemos ni cedemos datos a nadie; los entregaríamos a una autoridad solo por obligación legal.

ProveedorPara quéDónde
SupabaseBase de datos, acceso al panel, fotosFrankfurt (AWS eu-central-1)
VercelAlojamiento y ejecución del servicioFrankfurt (fra1); su red de distribución global sirve los archivos estáticos
AWS Bedrock, a través de Vercel AI GatewayModelo de lenguaje del asistenteFrankfurt (eu-central-1), sin retención
Google WalletPases de Google Wallet, solo si los pidesSegún las condiciones de Google Cloud
Google CalendarDisponibilidad y reuniones de quien conecta su calendarioSegún las condiciones de Google; Carta solo consulta la disponibilidad y crea los eventos
ResendEnvío del email del formulario de contactoUnión Europea
Adobe FontsTipografías de las páginasEstados Unidos; recibe la petición de tu navegador, no datos de Carta

Los proveedores con matriz en Estados Unidos operan bajo las cláusulas contractuales tipo de la Comisión Europea y, cuando están adheridos, el Marco de Privacidad de Datos UE-EE. UU.

Cuánto tiempo

DatoConservación
Eventos de uso, sin identidadMientras dure el contrato con la organización
Resúmenes de conversación con el asistenteDoce meses, borrado automático
Datos de una tarjetaMientras exista la tarjeta; 30 días tras la baja
Email de un usuario del panelMientras tenga acceso
Token de acceso a Google CalendarHasta que la persona desconecta o lo revoca en Google
Mensajes y reservas dejados al asistenteMientras dure el contrato con la organización
Mensajes del formulario de contacto24 meses

Tus derechos

Puedes pedirnos acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad de tus datos escribiendo a hola@carta.sh. Respondemos en un mes. Si tu tarjeta la gestiona tu organización, la solicitud la atiende ella y nosotros te redirigimos. Si crees que no te hemos atendido bien, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).

Menores

Carta es un servicio profesional y no se dirige a menores de edad.

Cambios

Cuando cambiemos esta política, actualizaremos la fecha de arriba. Si el cambio afecta a lo que hacemos con tus datos de forma relevante, lo avisaremos en carta.sh y por email a las organizaciones cliente.