Última actualización: April 28, 2026

Política de Privacidad

Nos tomamos la privacidad en serio. Esta política describe qué datos recopilamos, sobre qué base jurídica, cuánto tiempo los conservamos, quién los trata por cuenta nuestra y cómo puede ejercer sus derechos en virtud del Reglamento General de Protección de Datos de la UE (Reglamento 2016/679, el GDPR).

  1. 01Responsable del tratamiento
  2. 02Qué datos recopilamos
  3. 03Base jurídica de cada finalidad del tratamiento
  4. 04Plazos de conservación
  5. 05Tratamiento automatizado (art. 13(2)(f) y art. 22)
  6. 06Subencargados y destinatarios
  7. 07Transferencias internacionales
  8. 08Sus derechos en virtud del GDPR
  9. 09Datos biométricos — Quiromancia
  10. 10Cookies
  11. 11Datos sobre otras personas
  12. 12Menores
  13. 13Seguridad
  14. 14Cambios en esta política
  15. 15Contacto

01Responsable del tratamiento

El responsable del tratamiento de los datos personales tratados a través de karmogram.com es CyGuru Pharm SRL, registrada en Rumanía (Registro Mercantil registration pending, identificación fiscal RO52437696), con domicilio social en Branesti, str. Horia 33c, jud. Ilfov. Contacto general: hello@karmogram.com. Solicitudes de privacidad y de protección de datos (incluido el buzón del DPO): privacy@karmogram.com. Respondemos a todas las solicitudes de derechos en un plazo de treinta (30) días, conforme al artículo 12(3) del GDPR.

02Qué datos recopilamos

(a) Identificación y datos de la lectura: nombre completo, correo electrónico, fecha de nacimiento, hora y lugar de nacimiento opcionales, datos de la pareja o de los miembros del equipo que decida introducir, su pregunta escrita o la descripción de su sueño. (b) Datos biométricos (solo para Quiromancia): una fotografía de la palma de su mano. (c) Cuenta/autenticación: correo electrónico, tokens de enlace mágico, marca de tiempo del último inicio de sesión. (d) Metadatos de pago devueltos por Stripe (marca de la tarjeta, últimos cuatro dígitos, país, ID de transacción; nunca vemos el número completo de la tarjeta). (e) Datos técnicos captados por seguridad, prevención del fraude y analítica: dirección IP (truncada para analítica), user-agent, clase de dispositivo, idioma, referente, parámetros UTM. (f) Comunicaciones que nos envía (cuerpo del correo, archivos adjuntos).

03Base jurídica de cada finalidad del tratamiento

Generación y entrega de la lectura: ejecución del contrato que usted celebra al realizar un pedido (GDPR art. 6(1)(b)). Creación de cuenta y autenticación por enlace mágico: ejecución de un contrato (GDPR art. 6(1)(b)). Prevención del fraude, mitigación de abusos y analítica de producto agregada: nuestro interés legítimo en mantener el servicio seguro, protegido y susceptible de mejora (GDPR art. 6(1)(f)); hemos realizado una ponderación y hemos concluido que el impacto sobre usted es mínimo, porque usamos IP truncadas, conservamos la analítica durante periodos breves (12 meses) y nunca la utilizamos para segmentación individual. Comunicaciones de marketing: su consentimiento explícito y libremente prestado en el formulario (GDPR art. 6(1)(a)), que puede revocar en cualquier momento mediante el enlace de baja incluido en cada correo o escribiendo a privacy@karmogram.com. Fotografías de la palma (Quiromancia): su consentimiento explícito para tratar datos biométricos conforme al GDPR art. 9(2)(a). Registros fiscales y contables: cumplimiento de nuestras obligaciones legales conforme a la legislación fiscal rumana (GDPR art. 6(1)(c)).

04Plazos de conservación

Cookies de sesión (iron-session, firmadas): 30 días desde la última actividad. Tokens de inicio de sesión por enlace mágico: 15 minutos (un solo uso). Datos del formulario y de la lectura (sus respuestas y la lectura generada): 3 años desde la entrega; después se anonimizan o se eliminan, conforme al plazo de prescripción de las acciones civiles en el derecho rumano. Fotografías de la palma: 30 días desde la subida (cifradas en reposo, eliminadas por una tarea de depuración diaria a las 04:00, hora de Europa/Bucarest). Registros de envío de correo (Resend): 30 días. Registros de transacciones y facturas de Stripe: 7 años (exigido por la Ley rumana 227/2015 del Código Fiscal y la Ley 82/1991 de contabilidad). Eventos de analítica de producto (PostHog, región UE): 12 meses. Eventos de error (Sentry, si está habilitado): 90 días. Correspondencia de soporte: hasta 3 años.

05Tratamiento automatizado (art. 13(2)(f) y art. 22)

Your reading is generated by an automated natural-language processing system (OpenAI; palm-reading uses Anthropic). The data we send to the system is the interview fields you submitted (name, birth data, your question, partner or team data if relevant) together with our editorial guidelines. Data sent to OpenAI's API is not used to train or improve any model and is retained by OpenAI for up to 30 days for abuse monitoring before deletion; palm-reading is processed by Anthropic. Generation is fully automated, but it does not produce decisions that have a legal or similarly significant effect on you (a Karmogram reading is reflective entertainment, not a legal, medical, financial, employment or insurance decision). You may at any time request human review of a delivered reading by writing to privacy@karmogram.com; we will respond within 30 days.

06Subencargados y destinatarios

We share data only with the processors strictly needed to operate the service. Stripe Payments Europe (Ireland; processing servers in the United States) — payment processing. Transfer mechanism: EU Standard Contractual Clauses 2021/914 plus Stripe's adherence to the EU–US Data Privacy Framework. Resend (United States) — transactional and marketing email delivery. Transfer mechanism: SCC 2021/914 plus EU–US Data Privacy Framework. PostHog (European Union, eu.posthog.com) — product analytics; no international transfer. Sentry (United States, only when enabled) — error tracking. Transfer mechanism: SCC 2021/914 plus EU–US DPF. Vercel Inc. (United States, with EU edge regions) — application hosting. Transfer mechanism: SCC 2021/914 plus EU–US DPF. OpenAI, L.L.C. (United States) — automated natural-language generation of your reading, accessed through our backend; data sent via the OpenAI API is not used to train OpenAI's models and is retained by OpenAI for up to 30 days for abuse monitoring before deletion. Transfer mechanism: SCC 2021/914. Anthropic PBC (United States) — natural-language processing for palm-reading, accessed through our backend. Transfer mechanism: SCC 2021/914 plus EU–US DPF. If you give explicit consent to store your answers, your customer record, purchase and reading are held in a managed PostgreSQL database located in the European Union. We do not sell your data and we do not share it with advertising networks.

07Transferencias internacionales

Where personal data leaves the European Economic Area (Stripe, Resend, Sentry, Vercel, OpenAI, Anthropic) the transfer is governed by the European Commission's Standard Contractual Clauses (Decision 2021/914) and, where applicable, by the recipient's certification under the EU–US Data Privacy Framework. You may obtain a copy of the safeguards by writing to privacy@karmogram.com.

08Sus derechos en virtud del GDPR

Tiene derecho de acceso (art. 15), rectificación (art. 16), supresión / derecho al olvido (art. 17), limitación del tratamiento (art. 18), portabilidad de los datos (art. 20: puede pedir sus datos en un archivo JSON estructurado y legible por máquina) y oposición (art. 21). Cuando el tratamiento se base en el consentimiento (art. 6(1)(a) o art. 9(2)(a)), tiene derecho a retirarlo en cualquier momento, sin que ello afecte a la licitud del tratamiento anterior. Para ejercer cualquier derecho, use el formulario en /privacy/erase o escriba a privacy@karmogram.com. Respondemos en un plazo de 30 días. También tiene derecho a presentar una reclamación ante la autoridad de control rumana (ANSPDCP — Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal, dataprotection.ro) o ante la autoridad de control de su lugar de residencia habitual.

09Datos biométricos — Quiromancia

Las fotografías de la palma subidas para la lectura de Quiromancia son datos biométricos en el sentido de los arts. 4(14) y 9 del GDPR. Las tratamos únicamente sobre la base de su consentimiento explícito (art. 9(2)(a)) y solo con la finalidad de generar su lectura de Quiromancia. Eliminamos los metadatos EXIF y de localización de su imagen tanto en el cliente (en el navegador, antes de la subida) como en el servidor (defensa en profundidad). Los archivos se cifran en reposo con AES-256, nunca se exponen mediante URL públicas, el motor de lecturas accede a ellos solo mediante URL firmadas de corta duración (≤ 5 minutos) y se eliminan en un plazo de 30 días mediante una tarea de depuración diaria. Puede solicitar su eliminación inmediata en /privacy/erase o escribiendo a privacy@karmogram.com.

10Cookies

Por defecto instalamos solo cookies estrictamente necesarias (la cookie de iron-session, el token CSRF y el propio indicador de consentimiento de cookies). Las cookies de analítica (PostHog) se cargan solo si las acepta en el aviso de cookies. No usamos cookies publicitarias de terceros.

11Datos sobre otras personas

Si envía datos personales de otra persona (una pareja para una lectura de Compatibilidad, fundadores o miembros del equipo para una lectura de Compatibilidad de Equipo, o cualquier persona mencionada en su pregunta), confirma que ha informado a esa persona del tratamiento y que dispone de una base lícita para compartir sus datos con nosotros. A petición de dicha persona, atenderemos sus derechos GDPR conforme al artículo 14 del mismo modo que para nuestros usuarios directos.

12Menores

Karmogram está destinado exclusivamente a personas adultas de 18 años o más. No tratamos conscientemente datos personales de menores. Si cree que un menor ha enviado datos a través del servicio, comuníquelo de inmediato a privacy@karmogram.com y eliminaremos los datos sin demora.

13Seguridad

Data in transit is protected by TLS 1.2+. The application runs on Vercel's infrastructure; where we store customer records and readings, they are held in a managed PostgreSQL database in the European Union, encrypted in transit. Secrets are managed through the hosting platform's encrypted environment and never committed to source control. Access to production data is restricted to named personnel and logged. We notify the supervisory authority and affected users within 72 hours of becoming aware of a personal-data breach, in line with GDPR Art. 33–34.

14Cambios en esta política

Cuando introducimos cambios sustanciales en esta política, avisamos por correo electrónico a todos los titulares de cuenta y a los clientes recientes con al menos quince (15) días de antelación a su entrada en vigor. Los cambios no sustanciales se publican con una fecha de revisión actualizada en la parte superior de esta página. La versión actual está fechada el April 28, 2026.

15Contacto

Responsable del tratamiento: CyGuru Pharm SRL, Branesti, str. Horia 33c, jud. Ilfov. Buzón general: hello@karmogram.com. Buzón de protección de datos (DPO): privacy@karmogram.com. Autoridad de control rumana: ANSPDCP, dataprotection.ro.

Operado por CyGuru Pharm SRL (registration pending, CUI RO52437696), Branesti, str. Horia 33c, jud. Ilfov. Contrato n.º 1/17.04.2026.