Última actualización: 22 de julio de 2026
Política de privacidad
Kadova respeta su privacidad. Esta política explica qué datos personales tratamos, por qué, cuánto tiempo los conservamos y sus derechos según el RGPD.
1. ¿Quién es el responsable?
Kadova es el responsable del tratamiento en esta plataforma. Contacto: privacy@kadova.nl.
2. Roles conforme al RGPD
Según la situación:
- Responsable: Kadova para los datos de cuenta de usuario, las operaciones de la plataforma, la facturación, el soporte y las visitas al sitio web
- Encargado: Kadova para los datos personales de consumidores/usuarios finales que nuestro cliente (la organización) trata a través de la tienda, la entrega de tarjetas regalo o el wallet: las instrucciones derivan de la cuenta del cliente y del AT
- Responsable: la organización cliente para los datos de su personal, clientes y titulares de tarjetas regalo dentro de su inquilino
2. ¿Qué datos tratamos?
Según el uso de la plataforma, podemos tratar:
- Datos de cuenta: nombre, correo, rol, organización
- Datos de transacción: importes de tarjetas regalo, tienda, fecha y hora
- Datos técnicos: dirección IP, navegador, dispositivo y registros de seguridad
- Comunicación: correo y SMS para la entrega digital de tarjetas regalo (si está activado)
- Datos de pago: tratados por Stripe o Mollie; no almacenamos números de tarjeta completos
- Consentimientos: preferencias de cookies y privacidad con marca de tiempo
3. ¿Para qué usamos sus datos?
Tratamos los datos solo con fines claros:
- Proporcionar y gestionar su cuenta y organización
- Emitir, canjear e informar sobre tarjetas regalo
- Facturación de suscripciones y servicios de la plataforma
- Prevención del fraude y seguridad de la plataforma
- Opcional: analítica web (Google Analytics 4) y mejora del producto — solo con consentimiento de cookies
- Opcional: marketing (con consentimiento)
4. Bases jurídicas (RGPD art. 6)
Nos basamos en las siguientes bases:
- Contrato — gestión de cuenta y registro de tarjetas regalo
- Interés legítimo — seguridad, prevención del fraude y estabilidad
- Obligación legal — p. ej. retención de facturas durante 7 años
- Consentimiento — analítica y marketing; revocable en Mis datos
7. Retention periods
We do not keep data longer than necessary:
- Account data: while the account is active; max. 2 years after last login
- Deleted accounts: 30-day cooling-off, then anonymisation
- Transactions and invoices: 7 years (legal requirement)
- Audit logs: 3 years
- Consent records: 5 years after withdrawal
- Session cookies: up to 7 days
8. Security
We apply appropriate technical and organisational measures, including TLS in transit, encryption at rest for sensitive fields, role-based access, audit logging and security reviews.
10. Transferencias fuera del EEE
Siempre que es posible, tratamos los datos en la UE (p. ej. Render Fráncfort, Cloudflare R2 UE). Algunos subencargados (p. ej. Sentry, Apple, Google, Expo) pueden tratar datos en los Estados Unidos. Usamos Cláusulas Contractuales Tipo (CCT) o salvaguardas equivalentes cuando es necesario. Consulte /legal/subprocessors para los detalles de cada encargado.
11. Kadova Winkel (app móvil)
La app móvil trata adicionalmente:
- Sesión almacenada localmente y transacciones sin conexión (conservación limitada; sincronizadas con la plataforma)
- Desbloqueo biométrico a través del sistema operativo: Kadova no almacena datos de huella/rostro
- Cámara para escanear QR: las imágenes no se almacenan de forma permanente
- Tokens de dispositivo push a través de Apple APNs o Firebase Cloud Messaging
12. Datos de consumidores a través de clientes
Si compra o recibe una tarjeta regalo a través de una organización que usa Kadova, esa organización suele ser el responsable. Kadova trata estos datos como encargado siguiendo las instrucciones del cliente. Las preguntas de privacidad sobre compras de tarjetas regalo deben dirigirse primero a esa organización; Kadova apoya a los clientes con las solicitudes del RGPD a través de la plataforma.
9. Your rights
Under the GDPR you have rights including:
- Access and a copy of your data (art. 15)
- Rectification of inaccurate data (art. 16)
- Erasure (art. 17) — via My data, with 30-day cooling-off
- Data portability in a structured format (art. 20)
- Withdraw consent (art. 7)
- Lodge a complaint with your supervisory authority
10. Children
Our service is intended for organisations and their staff. We do not knowingly collect data from children under 16.
11. Changes
We may update this policy when law or our services change. The current version is always on this page. Material changes will be communicated by email or in-app notice.
12. Contact
Privacy questions or requests? Contact privacy@kadova.nl. We respond to GDPR requests within 30 days.
Your privacy settings
Signed in? Export your data, manage consents or request account deletion on the My data page.