Aviso de privacidad
Sep 2026
Responsable
Iván Lorenzana Belli (Atelier Belli), con domicilio en Tijuana, Baja California, México, es el responsable del tratamiento de los datos personales descritos en este aviso, conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP). Medio de contacto: WhatsApp.
Datos que recopilamos de clientes con tarjeta
La tarjeta Stampi es anónima por diseño. No hay formulario de alta: escaneas el código QR del negocio y recibes la tarjeta. Nunca te pedimos ni guardamos tu nombre, tu correo, tu teléfono, tu fecha de nacimiento ni ningún otro dato de contacto. Tampoco recabamos datos personales sensibles de ningún tipo.
De cada tarjeta se registra lo siguiente:
- Un identificador aleatorio de la tarjeta, generado por nuestro servidor. No se deriva de ningún dato tuyo. Sus últimos 8 caracteres son el código corto que aparece impreso debajo de tu QR.
- La plataforma de la tarjeta (Apple Wallet o Google Wallet) y una clave técnica aleatoria con la que la tarjeta se identifica cuando pide su actualización.
- Solo en Apple Wallet, y solo si instalas la tarjeta: el token con el que se le avisa a tu dispositivo que hay una actualización y el identificador opaco que Apple le asigna a ese dispositivo. Son datos de tu aparato, no identificadores tuyos, pero son persistentes mientras conserves la tarjeta instalada. En Google Wallet no guardamos ningún token ni identificador de dispositivo: las actualizaciones viajan al servicio de Google usando el identificador de la tarjeta.
- El número de sellos acumulados, la meta del programa y cuántas recompensas has canjeado, con la fecha de alta y la de última actualización.
- El historial evento por evento: cada alta, sello y canje queda guardado con su tipo, la cantidad de sellos, la plataforma, el punto desde el que se registró (el mostrador, el panel de sellado, el alta o la API para integraciones) y la fecha y hora exactas.
- Un agregado por día calendario, en hora de Tijuana: qué tarjetas tuvieron actividad ese día y cuántos sellos, canjes y altas hubo. Es lo que alimenta las métricas del negocio.
- El texto del último mensaje que se envió a tu tarjeta, con su fecha y el motivo del envío. Puede ser un mensaje que redacta el negocio, de máximo 180 caracteres, o uno automático de nuestro sistema: el aviso de que ya tienes una recompensa disponible o el de que el programa terminó. Queda guardado en el registro de tu tarjeta y se reemplaza cuando llega el siguiente.
- Unas pocas claves técnicas internas que evitan que un mismo sello se aplique dos veces cuando la conexión falla. No dicen nada de ti.
No recopilamos tu nombre, teléfono, correo electrónico ni tu ubicación. La función de Apple Wallet que hace aparecer la tarjeta en tu pantalla de bloqueo cuando estás cerca de una sucursal se resuelve por completo dentro de tu teléfono: la tarjeta lleva grabadas las coordenadas de las sucursales que el negocio registró y tu sistema operativo decide cuándo mostrarla. Nosotros nunca recibimos ni consultamos dónde estás.
Tu dirección IP se usa unos minutos, solo en memoria, para frenar el abuso al dar de alta tarjetas. No se guarda en ninguna base de datos, no queda en nuestros registros y nunca se asocia a tu tarjeta.
Con lo que guardamos no podemos saber quién eres. Lo más que tenemos es un identificador aleatorio, si usas Apple o Google y, en el caso de Apple Wallet, el token de tu dispositivo.
Datos que recopilamos de negocios afiliados
De cada negocio afiliado guardamos:
- Nombre del negocio, correo de contacto (obligatorio al darse de alta) y teléfono de contacto (opcional).
- La configuración del programa: nombre, meta de sellos, qué recompensa se entrega, cómo se ganan los sellos, el mensaje final que ve el cliente al completar su tarjeta y la cuenta de Instagram del negocio, si la proporciona.
- Los elementos de marca: logotipo, logotipo horizontal, colores, foto o ilustraciones de la tarjeta y texto de bienvenida.
- Hasta 10 sucursales, con nombre, texto de aviso y coordenadas, si el negocio decide usar la función de relevancia en pantalla de bloqueo.
- La constancia de aceptación de los términos: la fecha en que se aceptaron y la versión del texto aceptado.
- Los dos NIPs de acceso (cajero y dueño) nunca se guardan en claro: sólo se guarda su huella criptográfica y la fecha en que se rotaron. El NIP en claro se muestra una sola vez, en la misma pantalla que lo genera o lo rota, y después ya no es recuperable ni por nosotros. La huella guardada no se envía a ninguna pantalla ni a ningún tercero. Desde el panel del dueño existe un botón para compartir el NIP del cajero por WhatsApp: quien lo envía es el dueño, con su propia cuenta, no nosotros.
- Si el negocio trae su propio certificado de Apple, el identificador del tipo de pase y la contraseña de ese certificado, que el sistema necesita para firmar las tarjetas.
- El expediente comercial: desde cuándo es cliente, la tarifa en pesos, el número de sucursales, la fecha en que termina la cortesía, la fecha del próximo pago, la modalidad de cobro, un estatus interno de cobranza que registra el operador, el estatus de la suscripción que reporta Stripe, la periodicidad (mensual o anual) y el importe que cobra esa suscripción, la fecha en que termina el periodo pagado, si la suscripción quedó programada para cancelarse al final del periodo, si hay un cambio de plan programado (a qué periodo, por qué monto y desde qué fecha), el enlace de pago más reciente sin usar (su periodo, su monto, desde qué pantalla se generó y hasta cuándo sirve), la fecha en que el sistema pausó automáticamente la cuenta por falta de pago, los identificadores que Stripe nos devuelve (cliente, suscripción y enlace de pago) y una nota interna del operador.
El expediente comercial no aparece en las lecturas ordinarias del sistema. Lo ve el operador completo, y el dueño ve en su panel una versión reducida: desde cuándo es cliente, la tarifa, el número de sucursales, las fechas de cortesía y de próximo pago, y el estado de su suscripción (modalidad de cobro, estatus de Stripe, periodicidad e importe que cobra, fin del periodo pagado, si hay una cancelación programada y el cambio de plan programado, si lo hay). Quedan fuera de esa versión los identificadores de Stripe, el enlace de pago sin usar, el estatus interno de cobranza, la fecha de pausa automática y la nota interna del operador.
Finalidades
- Emitir tu tarjeta y mantenerla actualizada en tu dispositivo: sellos, recompensas y avisos del programa.
- Permitir que el negocio envíe mensajes a las tarjetas de su programa: a todas, agrupadas por su actividad reciente (por ejemplo, las que no se usan desde hace 60 días) o a las que tienen un premio sin canjear.
- Mostrar al negocio las métricas de su propio programa: totales, gráficas y el listado de sus tarjetas, que también puede exportar. Cada tarjeta aparece identificada sólo por un código anónimo, nunca por datos personales.
- Operar y dar soporte a la plataforma: revisar el uso de cada programa y atender avisos técnicos, como un certificado por vencer.
- Contacto operativo con el negocio afiliado.
- Cobrar la suscripción del negocio afiliado y llevar el registro de su relación comercial con nosotros: tarifa, fechas de pago y estado de la cuenta.
No usamos estos datos para ninguna otra finalidad. No los vendemos, no los rentamos y no los compartimos con terceros para fines publicitarios.
Cada programa de lealtad pertenece al negocio que lo ofrece; Stampi actúa como su proveedor tecnológico y trata los datos del programa por cuenta del negocio. El negocio ve tarjetas anónimas de su propio programa y el estado de una tarjeta cuando el cliente la presenta en el mostrador. No obtiene tus datos de contacto, porque el sistema no los tiene.
Transferencias
Para operar el servicio compartimos datos con estos terceros, y sólo lo estrictamente necesario:
- Apple. El archivo de la tarjeta se firma y se entrega desde nuestro servidor directamente a tu iPhone: Apple no recibe el pase ni su contenido, ni siquiera para firmarlo. Lo único que pasa por Apple es el aviso que le mandamos a tu teléfono cuando tu tarjeta cambia, y ese aviso lleva sólo el token de tu dispositivo, el identificador del programa de pases y un cuerpo vacío: el texto de los mensajes del negocio nunca llega a Apple, tu teléfono lo obtiene volviendo a descargar la tarjeta de nuestro servidor.
- Google Wallet. En Android se envía a Google la ficha del programa del negocio (nombre del negocio, nombre del programa, un color de fondo y el logotipo, que Google descarga de nuestro almacenamiento mediante un enlace temporal) y los datos de tu tarjeta: su identificador aleatorio, el código corto y el conteo de sellos y recompensas. El nombre que queda asociado a la tarjeta es el del negocio, no el tuyo. A diferencia de Apple, el texto de los mensajes del negocio sí se transfiere a Google y queda visible en tu tarjeta durante 7 días.
- Tu cuenta de Google, en Android. Guardar la tarjeta en Google Wallet ocurre dentro de tu cuenta de Google, y Google la asocia a ella. En iPhone la tarjeta queda en tu teléfono, y si se sincroniza con tu cuenta de Apple es por la configuración de tu propio dispositivo, no por algo que nosotros hagamos. En los dos casos esa asociación existe del lado de ellos: nosotros no la recibimos ni podemos consultarla.
- Imagen pública de sellos, sólo en Android. Para que Google Wallet pueda pintar tus sellos, esa imagen se guarda en un almacenamiento público cuya dirección incluye el identificador aleatorio de tu tarjeta. Quien conozca esa dirección puede ver el estado de sellos de esa tarjeta. La imagen no contiene datos personales.
- Stripe, para cobrarle al negocio. Cuando se activa el pago automático de un negocio, ya sea desde su propio panel o con un enlace que le enviamos, a Stripe se le envía el nombre del negocio y el identificador de su programa, además del importe, la moneda (pesos mexicanos), la periodicidad (mensual o anual) y, en su caso, la fecha en que termina su mes de cortesía, y la programación del cambio de plan que pediste. No le enviamos el correo ni el teléfono de contacto del negocio, y ningún dato de clientes con tarjeta llega jamás a Stripe. Los datos bancarios nunca pasan por nuestra plataforma: se capturan en la página de pago de Stripe y se actualizan en su portal. Stripe recopila por su cuenta, bajo su propio aviso de privacidad, el correo y los datos de tarjeta de quien paga; de vuelta sólo recibimos identificadores, el estado de la suscripción, su periodicidad y el importe que cobra, la fecha de fin de periodo, si quedó programada para cancelarse y, si hay un cambio de plan programado, su periodo, su monto y la fecha en que entra.
- Amazon Web Services. Todo el servicio se aloja en AWS, región Oeste de Estados Unidos (Norte de California). Es una transferencia internacional de datos a Estados Unidos.
- Google Fonts. Las páginas web de Stampi, esta incluida, cargan sus tipografías desde servidores de Google, lo que expone a Google tu dirección IP y el tipo de navegador. Obtener e instalar la tarjeta no carga ninguna página nuestra: en iPhone el archivo se descarga directo, y en Android tu teléfono va a la página de guardado de Google Wallet, que es de ellos. Esto aplica cuando visitas una de nuestras páginas.
- Google Maps. Se carga únicamente en el panel de administración y en el formulario de alta de un negocio, para que el dueño elija en un mapa las coordenadas de sus sucursales. Nunca se carga en una pantalla que vea un cliente con tarjeta.
No vendemos datos personales ni los compartimos con terceros para fines publicitarios.
Conservación
Hoy el sistema no borra registros de clientes de forma automática. Conviene decirlo tal cual:
- El registro de una tarjeta, su historial de sellos evento por evento y los agregados diarios se conservan indefinidamente mientras el negocio siga dado de alta. No hay una purga programada.
- Las bitácoras técnicas del servidor se conservan 90 días.
- Los respaldos permiten restaurar el estado de la base de datos de los últimos 35 días. Es decir, un registro eliminado hoy sigue siendo recuperable desde el respaldo durante ese plazo. Los archivos de marca guardan además versiones anteriores.
- El único borrado automático que existe en todo el sistema es el de unos registros técnicos de cobro, que se eliminan solos a los 30 días. Las invitaciones para dar de alta un negocio son distintas: el enlace deja de funcionar a los 7 días, pero su registro se conserva igual que los demás. Ninguno de los dos contiene datos de clientes con tarjeta.
Si borras la tarjeta de tu teléfono se elimina el registro de tu dispositivo y dejan de llegarte actualizaciones y avisos, pero la tarjeta y su historial siguen guardados. Si quieres que se eliminen, hay que pedirlo (ver Derechos ARCO): el producto no tiene un botón para borrar una tarjeta suelta, así que esa eliminación la aplica el operador a mano.
Si el negocio deja de pagar y su programa se pausa, no se borra nada: tus sellos quedan intactos y tu tarjeta sigue sincronizándose en tu wallet, aunque mientras dure la pausa el negocio no puede agregarte sellos nuevos. Si el negocio cierra su programa, tu tarjeta se anula en tu wallet y se le envía un aviso final, aunque no siempre es posible entregarlo a todos los dispositivos; aun así, tampoco se borra ningún registro. La eliminación completa, que sí borra tarjetas, historial e imágenes sin posibilidad de recuperarlos desde el producto, ocurre sólo cuando se elimina por completo a un negocio de la plataforma, y es una acción manual del operador.
Derechos ARCO
Puedes solicitar el acceso, la rectificación, la cancelación o la oposición respecto de los datos asociados a tu tarjeta escribiéndonos por WhatsApp.
Como la tarjeta es anónima, para poder localizarla necesitamos el código de 8 caracteres impreso debajo de tu QR y el nombre del negocio. Con eso podemos mostrarte lo que guardamos de esa tarjeta: los sellos, los canjes, sus fechas y si es de Apple Wallet o de Google Wallet.
Hay un límite que te conviene conocer: como no tenemos tu nombre, tu correo ni tu teléfono, no tenemos forma de comprobar que esa tarjeta es tuya. Cualquiera que alcance a leer el código de una tarjeta ajena podría pedir lo mismo. Por eso, para cualquier solicitud que modifique o elimine datos te pediremos presentar la tarjeta en el mostrador del negocio.
Corregir un conteo hacia arriba lo hace el negocio en el mostrador, sellando la tarjeta. Un conteo no se baja: ni el negocio ni el operador le quitan sellos a una tarjeta, y es a propósito, para que nadie pueda rebajarle los sellos a un cliente. Si no quieres conservar la tarjeta, puedes pedir que se elimine su registro; eso no tiene botón que lo ejecute y lo hace el operador a mano.
Al eliminar el registro quitamos la tarjeta y su historial de sellos y canjes. Algunas cosas sobreviven a esa eliminación: los respaldos, que conservan una copia durante los 35 días siguientes; los contadores diarios del negocio, donde el identificador de la tarjeta puede seguir apareciendo dentro del total de tarjetas activas de cada día; y, si la tarjeta es de Google Wallet, el registro de la tarjeta que guarda Google y la imagen de la tarjeta que le servimos, que siguen existiendo aunque dejan de actualizarse.
Eliminar el registro tampoco borra la tarjeta que ya está en tu teléfono: deja de actualizarse y eres tú quien la quita. Y al revés, borrarla de tu teléfono detiene las actualizaciones y los avisos, pero no elimina su registro; eso hay que pedirlo por separado.
Cambios a este aviso
Los cambios a este aviso se publican en esta misma página, con una nueva fecha de actualización. La versión y la fecha vigentes aparecen al inicio del documento. No enviamos avisos individuales de los cambios, así que revisar esta página es la forma de saber si el texto cambió.
Si quieres saber qué cambió respecto de la versión que leíste, pregúntanos por WhatsApp e indícanos la versión y la fecha que aparecían cuando la consultaste.