8 de agosto de 2026
Política de privacidad
1. Responsable del tratamiento
El responsable de los datos personales es Crystal Processing Karol Mróz, ul. 3-go Maja 40 lok. 25, 07-300 Ostrów Mazowiecka, NIP: 7591754851, REGON: 521179100. Email de contacto: kontakt@mystic-tarot.pl.
Para asuntos relativos a datos personales se puede contactar por email. No se ha designado delegado de protección de datos salvo que se indique posteriormente de forma separada en el servicio.
2. Datos que tratamos
Tratamos datos proporcionados por el usuario: email, pregunta o intención de la tirada, consentimientos aceptados, datos de cuenta, nombre si se indicó e idioma elegido.
Tratamos datos generados por el servicio: cartas seleccionadas, estado del pedido, estado del pago, identificador de pago de Stripe, identificador de tirada, interpretación generada y fechas de creación y ejecución del pedido.
Tratamos datos técnicos y de seguridad: dirección IP, user-agent, cabeceras de solicitud, logs del servidor, información anti-bot de Cloudflare Turnstile y datos básicos de sesión o login.
No almacenamos datos completos de tarjetas ni credenciales bancarias. Los pagos son procesados por Stripe.
3. Finalidades y bases legales
Tirada gratuita, aceptación del pedido, pago y entrega de interpretación: art. 6.1.b RGPD, ejecución de contrato o medidas precontractuales.
Cuenta e historial de lecturas: art. 6.1.b RGPD.
Liquidaciones, contabilidad y obligaciones fiscales: art. 6.1.c RGPD.
Reclamaciones, ejercicio o defensa de derechos, prevención de abusos y seguridad del servicio: art. 6.1.f RGPD, interés legítimo del responsable.
Comunicación por email relativa al pedido y soporte: art. 6.1.b o 6.1.f RGPD. El marketing directo solo se realizará si se implementa consentimiento adecuado u otra base legal.
4. AI y generación automática de interpretaciones
La interpretación se genera automáticamente con un proveedor AI a partir de la pregunta o intención, idioma y cartas seleccionadas.
Esta generación no constituye una decisión automatizada que produzca efectos jurídicos o efectos similares significativos para el usuario. El usuario recibe contenido de entretenimiento y reflexión y decide de forma independiente si quiere usarlo.
El usuario no debe introducir datos de categorías especiales, como datos detallados de salud, vida sexual, opiniones políticas, religión o datos de terceros. Si aun así los proporciona, se usarán solo para generar y gestionar la interpretación pedida.
5. Destinatarios y proveedores
Los datos pueden encargarse o comunicarse a las siguientes categorías de destinatarios: hosting e infraestructura del servidor, PostgreSQL, Stripe, Anthropic, Cloudflare Turnstile, Brevo SMTP, Google OAuth, proveedores de soporte IT, contabilidad y soporte legal.
Los datos pueden comunicarse a autoridades públicas únicamente cuando lo exija la ley o una solicitud válida de una autoridad autorizada.
6. Transferencias fuera del EEE
Algunos proveedores tecnológicos, especialmente proveedores de pago, AI, seguridad o login, pueden tratar datos fuera del Espacio Económico Europeo.
En tal caso se aplican garantías adecuadas, como cláusulas contractuales tipo, decisiones de adecuación u otros mecanismos previstos por el RGPD. Se pueden solicitar detalles por email.
7. Plazo de conservación
Los datos de pedidos, pagos y documentación contable se conservan durante el periodo exigido por la normativa fiscal y contable, por regla general 5 años desde el final del año fiscal en que surgió la obligación.
Los datos relacionados con reclamaciones y derechos se conservan durante la tramitación y el plazo de prescripción.
Los datos de cuenta se conservan hasta la eliminación de la cuenta, salvo que sea necesario conservarlos por motivos legales, contables, de seguridad o de defensa de derechos.
Los logs de seguridad se conservan durante el periodo necesario para proteger el servicio y analizar incidentes, normalmente no más de 12 meses salvo que un incidente concreto requiera más tiempo.
8. Derechos del usuario
El usuario tiene derecho de acceso, copia, rectificación, supresión, limitación, portabilidad, oposición al tratamiento basado en interés legítimo y retirada del consentimiento cuando el tratamiento se base en consentimiento.
El usuario tiene derecho a presentar una reclamación ante una autoridad supervisora competente.
Las solicitudes sobre datos deben enviarse al email del responsable. El responsable puede pedir información adicional necesaria para confirmar la identidad de la persona solicitante.
9. Carácter voluntario de los datos
Proporcionar datos es voluntario, pero sin email no es posible realizar un pedido ni enviar la confirmación del contrato y la interpretación.
No proporcionar datos de cuenta impide crear cuenta, pero no bloquea la compra si está disponible la compra sin cuenta.
10. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas al riesgo, incluyendo cifrado de transmisión en producción, control de acceso, rate limiting, protección anti-bot, cabeceras de seguridad, monitorización de errores y acceso administrativo restringido.
Ninguna solución de internet ofrece garantía absoluta de seguridad, por lo que el usuario debe proteger su contraseña, email y dispositivo.