← Volver al inicio

Política de Privacidad

Última actualización: julio de 2026

Vuelve Pronto es la plataforma con la que un negocio crea la tarjeta de fidelidad de sus clientes. Aquí te contamos, sin rodeos, exactamente qué datos guardamos, cuáles no, cómo los protegemos y qué puedes exigirnos.

1. Quién responde por tus datos

Si eres cliente de un negocio: el responsable de tus datos es ESE NEGOCIO, no nosotros. Él decide qué te pide y para qué. Nosotros solo ponemos la herramienta y guardamos los datos por cuenta suya, siguiendo sus instrucciones.

Si eres dueño de un negocio: nosotros somos los responsables de los datos de tu cuenta, y tú eres el responsable de los datos de tus clientes.

Esto importa en la práctica: si quieres que borren tu tarjeta, el camino más rápido es pedírselo al negocio. También puedes escribirnos a nosotros y lo trasladamos.

2. Qué guardamos exactamente

De los clientes de un negocio: tu nombre, tu teléfono, y —solo si quieres darla— tu fecha de nacimiento, que sirve para felicitarte. Además, la fecha de cada sello y de cada canje. Nada más: no guardamos qué compraste, ni cuánto gastaste, ni dónde estabas.

Tu PIN NO se guarda. Se guarda un resumen criptográfico suyo (bcrypt), del que no se puede volver atrás: ni el negocio ni nosotros podemos leer tu PIN, ni siquiera si quisiéramos. Por eso, cuando lo olvidas, no te lo podemos recordar: hay que darte uno nuevo en el mostrador.

De los dueños de negocio: nombre, correo, teléfono de contacto, y la personalización de su tarjeta (logo, colores, recompensa). Su clave de mostrador también va hasheada.

Si activas las notificaciones: la dirección técnica que tu navegador nos da para poder enviártelas, y un registro de qué avisos te mandamos y cuándo (para no repetírtelos).

Datos técnicos de seguridad: guardamos temporalmente tu dirección IP y tu teléfono para contar los intentos de acceso fallidos. Sin eso, cualquiera podría probar PINs hasta acertar. Se borran solos al pasar la ventana de bloqueo.

3. Qué NO hacemos

No vendemos tus datos. A nadie, nunca.

No te rastreamos. No hay Google Analytics, ni píxeles de Facebook, ni cookies publicitarias, ni ningún script de terceros: la aplicación no carga NADA de servidores ajenos. Puedes comprobarlo tú mismo abriendo las herramientas del navegador.

No procesamos pagos ni te pedimos datos de tarjeta bancaria: hoy no hay ninguna pasarela de pago en la plataforma.

No enviamos SMS ni llamamos a tu teléfono. El teléfono es tu identificador para entrar a tu tarjeta, nada más.

No compartimos tus datos con otros negocios. Aunque tengas tarjeta en dos negocios distintos, son dos tarjetas separadas: ninguno de los dos ve la del otro.

4. Cookies

Solo usamos cookies estrictamente necesarias para mantenerte dentro de tu tarjeta o de tu panel. No hay ni una sola cookie publicitaria ni de análisis.

Esas cookies van firmadas y marcadas como «httpOnly», lo que significa que ningún script puede leerlas desde el navegador. Duran 180 días o hasta que cierres sesión, y cada negocio tiene la suya: estar dentro de una tarjeta no te mete en otra.

5. Cómo protegemos todo esto

Ni un PIN ni una contraseña se guardan en texto legible: todos pasan por bcrypt.

La base de datos NO es accesible desde el navegador. Está cerrada con Row Level Security y sin ninguna política de lectura pública: aunque alguien saque la clave pública que viaja en la página web —que es pública a propósito— no puede leer ni una sola fila. Todo el acceso pasa por nuestro servidor, que primero comprueba quién eres.

Los intentos de acceso están limitados: tras varios fallos, se bloquea temporalmente. Así nadie puede ir probando PINs, ni sondear números de teléfono para ver quién tiene tarjeta.

El código QR de tu tarjeta va firmado y CADUCA A LOS 30 SEGUNDOS. Una captura de pantalla de tu QR no le sirve a nadie: al medio minuto ya no vale.

Las imágenes que sube un negocio se comprueban de verdad: no nos fiamos de lo que diga el navegador, miramos los bytes reales del archivo para confirmar que es una imagen. Los SVG están prohibidos, porque pueden llevar código dentro.

Todo viaja por HTTPS obligatorio, la aplicación no puede meterse dentro de una web ajena, y una política de contenidos (CSP) impide que la página cargue o envíe nada fuera de nuestros propios servidores.

Aun así, seamos honestos: ningún sistema es infalible. Si alguna vez ocurriera una brecha que te afecte, te lo diríamos.

6. Con quién compartimos datos

Con dos proveedores, y solo porque hacen falta para que esto funcione: Vercel (donde se ejecuta la aplicación) y Supabase (donde vive la base de datos y las imágenes). Tratan los datos por cuenta nuestra, no para lo suyo.

Con nadie más. Salvo que la ley nos obligue, o sea necesario para defender la seguridad de la plataforma.

7. Notificaciones

Solo te llegan si tú las activas desde tu tarjeta, tocando el botón. Nunca por defecto.

Puedes apagarlas cuando quieras, desde la misma tarjeta o desde los ajustes de tu móvil. Al apagarlas borramos la suscripción.

Sirven para lo que esperas: que te falta un sello, que ya puedes canjear, o felicitarte el cumpleaños. No son publicidad.

8. Cuánto tiempo lo guardamos

Tus datos viven mientras exista tu tarjeta. Si el negocio cierra su cuenta, se borran también los de sus clientes.

Los datos técnicos de seguridad (los intentos fallidos) se borran solos en cuestión de horas.

9. Tus derechos

Puedes pedir acceder a tus datos, corregirlos, borrarlos u oponerte a que los usemos (los derechos ARCO, si estás en México, y sus equivalentes en otras leyes).

Si eres cliente de un negocio, pídeselo directamente a él: es quien administra tu tarjeta y quien más rápido puede hacerlo. Si no responde, escríbenos y lo gestionamos nosotros.

Escríbenos a soporte.puntoylinea@gmail.com.

10. Menores de edad

La plataforma no está dirigida a menores de 13 años, y no les pedimos datos a sabiendas. Si un padre o tutor detecta que su hijo tiene una tarjeta, puede pedir que la borremos y lo haremos.

11. Cambios y contacto

Si cambiamos algo sustancial de esta Política, te lo diremos por un medio razonable. Para cualquier duda: soporte.puntoylinea@gmail.com.

Las afirmaciones técnicas de este documento describen el funcionamiento real de la plataforma a la fecha de la última actualización. Aun así, este texto no constituye asesoría legal: antes de darlo por definitivo conviene que un abogado lo revise y lo adapte a tu jurisdicción y a la normativa de protección de datos que te aplique.