1. Partes y objeto
El presente Acuerdo de tratamiento de datos (el «Acuerdo») se celebra entre el comerciante que utiliza la plataforma Kartalik (usted) y NOVASTACK SARL, con un capital social de 100 000 MAD, inscrita en el Registro Mercantil de Marrakech con el n.º 185521, con domicilio social en APPT N 7 ETG 2 LOT AL MASAR N 643, Marrakech (el «Editor» — nosotros). Se aplica a todos los datos personales de sus clientes finales tratados en el Servicio y surte efecto desde que utiliza el Servicio.
2. Funciones
Usted y nosotros somos conjuntamente responsables de los datos personales de sus clientes finales (Ley 09-08, art. 1-5). Usted decide ofrecer una tarjeta de fidelidad, gestiona su programa y solo ve a sus propios clientes. Nosotros operamos la plataforma: fijamos los formularios, los plazos de conservación y la seguridad, entregamos las tarjetas en Apple Wallet y Google Wallet, y declaramos el tratamiento y sus transferencias ante la CNDP. Respecto de los datos de su propia cuenta de comerciante, somos nosotros el responsable del tratamiento — tal como se describe en la Política de privacidad.
El mismo reparto se aplica a sus tarjetas de visita digitales: usted decide publicar una tarjeta e invitar a quienes la escanean a dejar sus datos de contacto; nosotros operamos la plataforma y declaramos el tratamiento.
3. Qué tratamiento cubre el presente Acuerdo
- Objeto: la explotación de tarjetas de fidelidad digitales y de tarjetas de visita digitales en Apple Wallet y Google Wallet, para sus clientes y para las personas que escanean su tarjeta.
- Duración: mientras utilice el Servicio, más el plazo de supresión indicado a continuación.
- Interesados: sus clientes finales titulares de una tarjeta de fidelidad, los visitantes que deciden dejar sus datos de contacto en una de sus tarjetas de visita digitales, y los miembros de su personal para los que crea una cuenta de gestor de escaneo.
- Categorías de datos: identidad y datos de contacto (nombre, apellidos, teléfono, correo electrónico y fecha de cumpleaños opcionales), datos de la tarjeta (cartera elegida, saldo de puntos, estado de instalación), historial de visitas (fecha, puntos, importe pagado, nota opcional, punto de venta donde se realizó el escaneo), pruebas de consentimiento y, para su personal, los datos de su cuenta junto con el registro de qué cuenta realizó cada escaneo.
- Categorías de datos para una tarjeta de visita digital: el nombre, el número de teléfono o la dirección de correo electrónico y la empresa facultativa que un visitante decidió dejar, su registro de consentimiento, y la cadena de compartidos que muestra cómo su tarjeta pasó de una persona a otra: un punto de esa cadena no lleva identidad propia mientras nadie le asocie una dejando sus datos de contacto.
- Finalidades: la creación y entrega de la tarjeta, el registro de visitas y puntos, el envío de mensajes push a la tarjeta, la devolución de los contactos dejados en una tarjeta de visita digital junto con el registro de cómo circuló, y la seguridad del Servicio.
4. Nuestros compromisos
- Utilizamos los datos de sus clientes únicamente para hacer funcionar el Servicio — nunca para nuestra propia prospección comercial. Nunca los vendemos, alquilamos ni utilizamos con fines publicitarios.
- La mantenemos confidencial: el acceso se limita a lo que exige la explotación del Servicio, está protegido por autenticación y por control de acceso basado en funciones, y cada establecimiento solo ve a sus propios clientes.
- La protegemos: transporte cifrado (HTTPS/TLS), secretos sensibles de la tarjeta cifrados en reposo, contraseñas con hash, aislamiento entre clientes aplicado en la propia base de datos y códigos de escaneo protegidos contra la falsificación.
- Le asistimos ante las solicitudes de los interesados: su panel le permite borrar en el acto los datos personales de un cliente, y respondemos dentro del plazo legal a cualquier solicitud que nos traslade.
- Le notificamos toda violación que afecte a los datos de sus clientes sin dilación indebida y, en todo caso, en un plazo de 72 horas desde que tengamos conocimiento de ella, con lo que sepamos: la naturaleza de la violación, las categorías y el número aproximado de clientes afectados, las consecuencias probables y las medidas adoptadas. Cuando no podamos facilitarlo todo a la vez, lo enviaremos de forma escalonada y sin más demora, para que pueda cumplir sus propias obligaciones de notificación.
- Suprimimos a petición: borrar a un cliente desde su panel elimina de inmediato sus datos de identidad, y una tarjeta sin uso se suprime automáticamente 36 meses después de su última visita; los registros de visitas permanecen, despojados de todo lo que nombre al cliente.
- Para una tarjeta de visita digital, usted borra un solo contacto desde la lista de contactos de la tarjeta, y eliminar la tarjeta suprime todos los contactos dejados en ella; la persona también puede escribir a contact@kartalik.com. El borrado deja en pie el punto anónimo de la cadena de compartidos para que no se rompa la cadena de nadie más.
- Nuestro personal y toda persona a la que autoricemos a tratar los datos de sus clientes están sujetos a un deber de confidencialidad que subsiste tras el fin de su relación.
- Le asistimos, teniendo en cuenta la naturaleza del tratamiento y la información de que disponemos, para garantizar la seguridad del tratamiento, para notificar las violaciones a la CNDP y a los clientes afectados, y en cualquier consulta previa a la CNDP.
- No suprimimos nada cuando finaliza una suscripción. Finalizar una suscripción solo retira de línea la tarjeta de fidelidad, de modo que, al renovarla, vuelve exactamente como estaba — los datos permanecen hasta que usted pida que se supriman. Para cerrar su cuenta, escriba a contact@kartalik.com desde la dirección de correo electrónico asociada a la cuenta; suprimimos o anonimizamos los datos de sus clientes en un plazo de 30 días desde esa solicitud y se lo confirmamos una vez hecho, salvo que la ley exija conservar parte de ellos durante más tiempo.
- Le informamos antes de añadir o sustituir un proveedor que reciba los datos de sus clientes, para que pueda oponerse antes de que el cambio se aplique a sus datos.
5. Sus compromisos
- No tiene nada que presentar ante la CNDP por el Servicio: nosotros declaramos los tratamientos de la plataforma y sus transferencias, y la página de alta cita nuestro número de recibo. Cualquier tratamiento que realice fuera del Servicio — un fichero de clientes propio, exportaciones — sigue siendo suyo de declarar.
- Usted informa a sus clientes y recaba su consentimiento — el formulario de alta lo hace por usted y registra el momento en que cada cliente lo aceptó.
- Usted utiliza los datos únicamente con fines legítimos de fidelización, respeta las oposiciones y las bajas, y responde a las solicitudes de acceso, rectificación y supresión de sus clientes — el panel le da las herramientas.
- Usted custodia las credenciales de su cuenta y gestiona con responsabilidad los accesos de su personal. Dado que cada escaneo queda registrado a nombre de la cuenta que lo realizó, informa al empleado afectado antes de crear su cuenta y desactiva las cuentas de las personas que han dejado la empresa.
6. Proveedores y destinatarios
El Servicio se apoya en los siguientes proveedores, estrictamente para prestarlo:
- Apple Inc. (Estados Unidos) — entrega y actualiza los pases de Apple Wallet de los clientes que eligieron Apple Wallet;
- Google LLC (Estados Unidos) — entrega y actualiza los pases de Google Wallet de los clientes que eligieron Google Wallet;
- Hostinger International Ltd. — alojamiento Y envío de correo electrónico, en servidores situados en la Unión Europea; envía los correos transaccionales descritos en la Política de privacidad.
- OpenStreetMap Foundation (Reino Unido) — sus mapas y su búsqueda de direcciones los carga SU navegador en el selector de ubicación del panel; ve la dirección de su navegador, nunca los datos de sus clientes;
Más allá de estos, no recurrimos a ningún otro proveedor. El Servicio no incorpora ningún proveedor de analítica, ninguna red publicitaria ni ningún servicio de enriquecimiento de datos de clientes.
7. Transferencias internacionales
El alojamiento permanece en la Unión Europea, que figura en la lista de la CNDP de países que garantizan un nivel de protección adecuado. Entregar un pase a Apple Wallet o Google Wallet transfiere los datos del pase a los Estados Unidos, que no figuran en esa lista: la transferencia se basa en el consentimiento expreso del cliente prestado en el momento del alta (art. 44); nosotros mismos presentamos las solicitudes de transferencia ante la CNDP, usted no tiene nada que presentar.
8. Mensajes de marketing
La plataforma aplica por usted el artículo 10 de la Ley 09-08: las notificaciones push de marketing solo llegan a los clientes que dieron un consentimiento específico en el momento del alta, y las actualizaciones de saldo tras una visita son mensajes de servicio, no marketing. Usted sigue siendo responsable del contenido de las campañas que envía.
9. Auditoría e información
Previa solicitud por escrito, facilitamos la información razonablemente necesaria para demostrar el cumplimiento del presente Acuerdo — incluidas nuestras medidas de seguridad y la lista de proveedores —, permitimos y contribuimos a las auditorías e inspecciones que realice usted o un auditor que designe, y cooperamos en cualquier control de la CNDP relativo a este tratamiento.
10. Responsabilidad y prelación
Cada parte responde de sus propias obligaciones en virtud de la Ley 09-08. En caso de contradicción entre el presente Acuerdo y las Condiciones Generales de Uso y Venta, el presente Acuerdo prevalece en todo lo relativo a los datos personales de sus clientes. Se aplican los límites de responsabilidad de las Condiciones.
11. Contacto
Para cualquier pregunta sobre este acuerdo o sobre los datos de sus clientes: contact@kartalik.com — APPT N 7 ETG 2 LOT AL MASAR N 643, Marrakech.
Condiciones Generales de Uso y Venta · Política de privacidad · Conformidad CNDP