Exchards

Información sobre privacidad

Política de privacidad

En vigor desde el 17 de julio de 2026 · versión 1.0

Esta información explica qué datos personales trata Exchards (la app Android y el sitio exchards.com), por qué, y qué puedes hacer al respecto. Está escrita conforme a los artículos 13 y 14 del Reglamento (UE) 2016/679 (RGPD).

Está escrita para ser leída. Donde un detalle técnico cambia las consecuencias para ti — por ejemplo: las fotos no, pero una miniatura sí — lo decimos, en vez de esconderlo detrás de “datos de uso”.

1. Quién trata tus datos

El responsable del tratamiento es:

Tiber Valley Digital Hub
Via Trastevere 13, Città di Castello (PG), Italia
N.º de IVA 03192530545
info@tiber-valley.com

Para cualquier cuestión sobre esta información o sobre tus derechos, escribe a esa dirección. Respondemos nosotros, no un formulario.

2. Qué datos tratamos

DatoQué contieneCuándo lo recogemos
CuentaDirección de email, contraseña (guardada solo como hash Argon2: no es legible, ni siquiera para nosotros), nombre visible, imagen de perfil, identificador de Google si accedes con Google, fecha de verificación del email, fecha del último acceso.Al registrarte
SesionesUna huella (hash SHA-256) del token de sesión — no el token —, su caducidad, la eventual revocación y la descripción del dispositivo o navegador que lo obtuvo.En cada acceso
Credencial de CardTraderTu token de CardTrader, cifrado (AES-256-GCM); las últimas 4 cifras en claro, como recordatorio; tu identificador de usuario de CardTrader; el resultado de la última verificación.Si conectas tu cuenta de CardTrader
EscaneosResultado, nombre de la carta leído, número de colección, expansión, propiedades, precio, cantidad, posible error, coste del procesamiento, y una miniatura de la imagen de 220 píxeles (ver §3).En cada escaneo
Contadores de procesamientoModelo usado, número de tokens, coste, duración, resultado. Ningún contenido: ni imágenes ni texto de las peticiones.En cada llamada a la IA
AjustesIdioma, condición y procedencia predeterminadas, criterio de precio, notificaciones, tope de gasto.Cuando los cambias

No tratamos categorías especiales de datos (art. 9 RGPD) y no las queremos. No recogemos tu ubicación, la agenda de contactos, la lista de apps instaladas, ni identificadores publicitarios. No hay publicidad, no hay elaboración de perfiles, y los datos no se venden ni se ceden a nadie para fines propios.

3. Las fotos de las cartas: qué pasa de verdad

Es la pregunta que más cuenta en una app que vive de fotografías, así que la respuesta va en detalle.

La foto que haces

Se recorta en tu dispositivo y se envía a Google Gemini para ser leída. Al terminar no se conserva: no acaba en disco, no acaba en nuestra base de datos. A Gemini no le enviamos tu nombre, tu email ni ningún identificador de tu cuenta: llega la imagen, vuelve el texto leído.

La miniatura que queda

En el historial de escaneos guardamos una miniatura de 220 píxeles (unos 12 KB), porque una lista de escaneos sin la imagen es ilegible. Vive en nuestra base de datos, en las copias de seguridad mientras estas duran, y solo es visible para ti cuando estás autenticado. La eliminas en cualquier momento vaciando el historial desde los ajustes de la app.

Si una carta se fotografía junto a algo que no quieres conservar — un documento sobre el escritorio, una persona al fondo — eso puede acabar en la miniatura. Enfoca solo la carta: es también lo que hace que el reconocimiento funcione mejor.

4. Por qué los tratamos, y con qué base jurídica

FinalidadBase jurídica
Crearte una cuenta, dejarte acceder, mantener viva la sesiónEjecución del contrato — art. 6(1)(b)
Reconocer las cartas, proponer los precios, publicar en CardTrader por tu cuentaEjecución del contrato — art. 6(1)(b)
Custodiar tu credencial de CardTrader en forma cifradaEjecución del contrato — art. 6(1)(b)
Historial de escaneosEjecución del contrato — art. 6(1)(b)
Verificar el email y permitirte restablecer la contraseñaEjecución del contrato — art. 6(1)(b); obligación de seguridad — art. 32
Contadores de gasto y tope mensual, defensa frente a abusos y fraudesInterés legítimo — art. 6(1)(f): mantener en pie un servicio gratuito sin que el uso de unos pocos lo haga insostenible para todos
Cumplir obligaciones legales (fiscales, requerimientos de la autoridad)Obligación legal — art. 6(1)(c)

No tratamos datos con fines de marketing. Si algún día lo hiciéramos, haría falta tu consentimiento, pedido aparte y revocable.

5. A quién comunicamos los datos

Solo a quien hace falta para que la app funcione, y solo con lo que necesita. Son encargados del tratamiento nuestros (art. 28) o responsables autónomos, como se indica.

DestinatarioQué recibePor qué
Google (Gemini API)Las imágenes de las cartas que hay que leer. Ningún identificador tuyo ni de tu cuenta.Reconocer la carta
Google (acceso con Google)Solo si eliges ese método: la petición de acceso. Google nos comunica tu identificador, el email, el nombre y la imagen de perfil. Pedimos solo openid email profile: no tenemos acceso a tu correo, a tus archivos ni a tus contactos. Responsable autónomo.Dejarte acceder
CardTraderLas peticiones que la app hace por tu cuenta, autenticadas con tu token: leer el catálogo, los precios, tu inventario, crear o modificar tus anuncios. Responsable autónomo para la relación entre tú y ellos.Publicar y gestionar tus anuncios
Resend (envío de emails)Tu dirección de email, el nombre visible y el enlace de verificación o de restablecimiento.Los emails del sistema
HostingAloja el servidor y la base de datos, por tanto técnicamente todo lo anterior.Hacer funcionar el servicio

Además de estos, los datos pueden comunicarse a la autoridad judicial o a otras autoridades cuando la ley lo impone. Si algún día la empresa o el servicio se vendieran, los datos pasarían al comprador: te lo diríamos antes, y a tiempo para darte de baja.

6. Transferencias fuera de la Unión Europea

Google y Resend pueden tratar datos también fuera del Espacio Económico Europeo, en particular en Estados Unidos. En ese caso la transferencia se realiza sobre la base de las cláusulas contractuales tipo de la Comisión Europea (art. 46(2)(c) RGPD) y, donde sea aplicable, de la adhesión del proveedor al Data Privacy Framework UE-EE. UU. (art. 45).

Puedes pedirnos copia de las garantías vigentes escribiendo a info@tiber-valley.com.

7. Durante cuánto tiempo los guardamos

DatoConservación
Cuenta y ajustesMientras la cuenta exista. Después ver §8.
Fotos enviadas al reconocimientoNo conservadas: el tiempo de la llamada
Miniaturas e historial de escaneosHasta que vacíes el historial, o mientras exista la cuenta
Credencial de CardTraderHasta que la desconectes, o mientras exista la cuenta
Sesión (token de acceso)1 hora
Sesión (renovación)90 días. La huella de la sesión revocada permanece como indicio de un posible robo del token.
Enlace de verificación del email24 horas
Enlace de restablecimiento de contraseña30 minutos
Contadores de procesamiento y gastoMientras exista la cuenta (sirven para el tope mensual y la defensa frente a abusos)
Copias de seguridadLos datos borrados desaparecen de las copias de seguridad con la rotación de estas, en un plazo de 90 días

8. Tus derechos

El RGPD te da unos derechos que valen de verdad, y ejercerlos no cuesta nada:

  • Acceso (art. 15) — saber qué datos tenemos y tener copia de ellos.
  • Rectificación (art. 16) — corregir lo que está mal.
  • Supresión (art. 17) — “derecho al olvido”.
  • Limitación (art. 18) — congelar el tratamiento.
  • Portabilidad (art. 20) — recuperar tus datos en un formato legible por una máquina.
  • Oposición (art. 21) — al tratamiento basado en el interés legítimo.
  • Retirada del consentimiento (art. 7) — donde el tratamiento se basa en el consentimiento, sin perjuicio de lo hecho antes.

Qué puedes hacer tú mismo, ahora mismo

  • Eliminar la cuenta desde los ajustes de la app: abre el periodo de reflexión que se describe más abajo.
  • Vaciar el historial de escaneos, miniaturas incluidas, desde los ajustes de la app.
  • Desconectar la cuenta de CardTrader: la credencial cifrada se elimina.
  • Revocar el token desde el panel de CardTrader, algo que vale la pena hacer de todos modos cuando dejas de usar la app.

Supresión de la cuenta

En los ajustes de la app encuentras Eliminar cuenta. Para continuar te pedimos que confirmes que eres tú: la contraseña, o la dirección de email si accediste con Google. A partir de ese momento se abre un periodo de reflexión de 30 días — la cuenta queda desactivada y las sesiones cerradas, pero los datos aún no se han borrado. Si vuelves a entrar con el mismo acceso dentro de esos 30 días, la eliminación se anula y lo recuperas todo como estaba. Pasado el plazo, la cuenta y todo lo que está vinculado a ella — escaneos, miniaturas, credencial de CardTrader, sesiones, contadores — se eliminan definitivamente, salvo lo poco que una ley nos obliga a conservar, y en ese caso te decimos qué y por qué.

Si lo prefieres, o si no puedes acceder a la app, puedes pedir la supresión también escribiendo a info@tiber-valley.com desde la dirección con la que te registraste: hacemos lo mismo, en el mismo plazo.

Reclamación

Si crees que estamos tratando tus datos de forma ilegítima puedes dirigirte al Garante per la protezione dei dati personali, la autoridad italiana de protección de datos (Piazza Venezia 11, 00187 Roma — garanteprivacy.it), o a la autoridad de control del Estado en el que vives. Nos gustaría oírte antes a ti, pero es un derecho tuyo y no tienes que pedir permiso.

9. Cómo los protegemos

  • Todo el tráfico viaja por HTTPS.
  • Las contraseñas no se conservan: guardamos un hash Argon2. Si la base de datos acabara en las manos equivocadas, las contraseñas no estarían ahí.
  • El token de CardTrader está cifrado con AES-256-GCM, con la clave fuera de la base de datos: quien robara solo la base de datos no encontraría tokens utilizables.
  • De las sesiones conservamos solo la huella, no el token.
  • Las claves de los servicios externos están en el servidor, nunca dentro de la app: lo que está dentro de una app instalada, cualquiera lo puede extraer.
  • El acceso a los datos está limitado a quien tiene que mantener el servicio en pie.

Ningún sistema es inviolable. Si ocurriera una violación que conlleve un riesgo alto para tus derechos, se lo notificaríamos al Garante en un plazo de 72 horas y te lo diríamos a ti (arts. 33-34).

10. Permisos que pide la app

  • Cámara — para hacer la foto de la carta. Es el único motivo.
  • Imágenes y fotos — solo para dejarte elegir una captura que valorar, cuando eres tú quien abre la galería. No leemos tu galería.
  • Internet — para hablar con nuestro servidor.

Puedes denegarlos o revocarlos desde los ajustes de Android: la función que depende de ese permiso dejará de funcionar, el resto no.

11. Menores

El servicio no está destinado a menores de 16 años y no recogemos conscientemente sus datos. Para usar Exchards hace falta además una cuenta de CardTrader, con los requisitos de edad previstos por CardTrader. Si te das cuenta de que un menor nos ha dado sus datos, escríbenos: los borramos.

12. Cambios en esta información

Si cambia la forma en que tratamos los datos, cambia este documento — y cambia antes, no después. La fecha de arriba dice siempre desde cuándo vale la versión que estás leyendo. Si el cambio te afecta de verdad (un dato nuevo, una finalidad nueva, un destinatario nuevo) te lo decimos por email o dentro de la app, y no te hacemos descubrirlo tú solo releyendo una página.