Iskana

Privacy Policy

Effective 2026-08-05 · iskana.co

This policy describes how Iskana handles information about the people who book sessions and the guides who offer them, including data from the Google accounts guides connect for calendar synchronisation.

Who we are

Iskana operates iskana.co, a platform where people find spiritual guides and request one-to-one sessions with them. This policy explains what we collect, why, who processes it on our behalf, and how you can have it removed.

Questions, access requests and deletion requests all go to [email protected]. We answer from the same address.

What we collect

  • Account identity, through our authentication provider: your name, email address, and — if you sign in with Google — your Google account identifier and profile picture.
  • Booking details you enter: the guide and service you selected, the date and time you requested, your contact details, your country, and any message you write for the guide.
  • Payment evidence: the proof-of-payment image or PDF you upload with a booking request, kept in private storage and shown only to the people who review it.
  • Guide profile content, for guides: biography, photographs, service descriptions, prices and availability.
  • Basic technical data your browser sends when it loads the site, such as IP address and user agent, used to serve pages and to detect abuse.

Google account data, in detail

A guide who connects a Google account grants a single consent that covers identity plus calendar and tasks access, with offline access so we can keep a calendar in sync between visits. We request these scopes and use them for nothing else:

  • openid + userinfo.email — Confirms who you are and gives us your email address so we can sign you in and contact you about your bookings.
  • https://www.googleapis.com/auth/calendar — Reads busy times from the calendars a guide selects, so clients only see genuinely free slots, and creates, updates or cancels the calendar event for a session.
  • https://www.googleapis.com/auth/tasks — Creates a task reminding a guide (or their approver) that a booking request is waiting for approval.

How Google data is stored and revoked

Access and refresh tokens are held in our database, are never exposed to the browser, and are used only by our own server code to perform the actions listed above. They are encrypted at rest by our own application with AES-256-GCM, using a key stored outside the database, in addition to our database provider’s disk encryption.

We use the busy/free information from the calendars you select, and we act only on the events our platform created. Keeping a calendar in sync means our server does receive notice of other changes on that calendar, but it ignores anything not created by us: we do not copy the contents of your calendar into our database.

You can withdraw access at any time at https://myaccount.google.com/permissions, or from the guide dashboard by disconnecting the account. Disconnecting deletes the stored tokens and stops all future calendar and task activity. Events already created in your calendar remain yours to keep or delete.

Iskana's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

What we never do

  • We do not sell personal data or Google user data, to anyone, ever.
  • We do not use it for advertising, ad targeting, or building advertising profiles.
  • We do not use it to train machine-learning or artificial-intelligence models.
  • We do not transfer it to third parties except the sub-processors listed below, which are strictly necessary to operate the service, and except where the law compels us.

Who processes data on our behalf

  • Clerk — authentication and session management.
  • Neon — the Postgres database holding profiles, services, availability and bookings.
  • Cloudflare — website hosting, our API (Workers), and R2 object storage for payment proofs and images.
  • Google — calendar synchronisation and task reminders for guides who connect a Google account, and the public business reviews shown on guide profiles.
  • Resend — transactional email such as invitations, booking notifications and reminders.
  • The payment provider shown at checkout, when a booking is paid online rather than by transfer with an uploaded proof.

Where data is held

Our database and our file storage are located in the United States, so if you use the service from elsewhere your data is transferred there. Our API runs on Cloudflare’s global edge network, which means a request may be processed at a location near you before it reaches that database.

How long we keep it, and deletion

Booking records are kept while your account exists and for as long as we need them for accounting and dispute resolution. A payment proof is kept while the booking it justifies is active, and is deleted automatically 90 days after the booking reaches a final state — a rejected or cancelled request, or a confirmed session that has already taken place — long enough to investigate a payment dispute or a refund. The booking record keeps a note that a proof existed and was verified. You can also ask us to delete a proof sooner.

Write to [email protected] to ask for a copy of your data or for its deletion. We delete what we are not legally required to keep, and we tell you what we kept and why. Disconnecting a Google account removes its tokens immediately, without needing to contact us.

Cookies and local storage

We use a session cookie set by our authentication provider to keep you signed in, and browser local storage to remember your language choice. We do not use advertising or cross-site tracking cookies.

Children

The service is not directed at children. Do not create an account or book a session if you are under 18 without the consent and involvement of a parent or guardian.

Changes to this policy

We update this page when the service changes, and we move the effective date at the top. Material changes to how Google account data is used will be announced by email to affected guides before they take effect. Questions: [email protected].


Política de privacidad

Vigente desde el 2026-08-05 · iskana.co

Esta política describe cómo Iskana trata la información de las personas que reservan sesiones y de los guías que las ofrecen, incluidos los datos de las cuentas de Google que los guías conectan para sincronizar su calendario.

Quiénes somos

Iskana opera iskana.co, una plataforma donde las personas encuentran guías espirituales y solicitan sesiones individuales con ellos. Esta política explica qué recopilamos, por qué, quién lo procesa en nuestro nombre y cómo puedes pedir que se elimine.

Las preguntas, las solicitudes de acceso y las solicitudes de eliminación se envían a [email protected]. Respondemos desde la misma dirección.

Qué recopilamos

  • Identidad de la cuenta, a través de nuestro proveedor de autenticación: tu nombre, tu correo electrónico y, si inicias sesión con Google, el identificador de tu cuenta de Google y tu foto de perfil.
  • Datos de la reserva que ingresas: el guía y el servicio que elegiste, la fecha y hora solicitadas, tus datos de contacto, tu país y el mensaje que escribas para el guía.
  • Comprobante de pago: la imagen o el PDF que subes junto con la solicitud de reserva, guardado en almacenamiento privado y visible solo para quienes lo revisan.
  • Contenido del perfil, en el caso de los guías: biografía, fotografías, descripción de servicios, precios y disponibilidad.
  • Datos técnicos básicos que envía tu navegador al cargar el sitio, como la dirección IP y el agente de usuario, usados para servir las páginas y detectar abusos.

Datos de tu cuenta de Google, en detalle

El guía que conecta una cuenta de Google otorga un único consentimiento que cubre identidad, calendario y tareas, con acceso offline para poder mantener el calendario sincronizado entre visitas. Solicitamos estos permisos y no los usamos para nada más:

  • openid + userinfo.email — Confirma tu identidad y nos da tu correo electrónico para iniciar tu sesión y contactarte sobre tus reservas.
  • https://www.googleapis.com/auth/calendar — Lee las horas ocupadas de los calendarios que el guía seleccione, para que los clientes solo vean espacios realmente libres, y crea, actualiza o cancela el evento de calendario de cada sesión.
  • https://www.googleapis.com/auth/tasks — Crea una tarea que recuerda al guía (o a quien aprueba en su nombre) que una solicitud de reserva espera aprobación.

Cómo se almacenan y se revocan los datos de Google

Los tokens de acceso y de refresco se guardan en nuestra base de datos, nunca se exponen al navegador y solo los usa nuestro propio código de servidor para las acciones enumeradas arriba. Están cifrados en reposo por nuestra propia aplicación con AES-256-GCM, con una clave guardada fuera de la base de datos, además del cifrado de disco de nuestro proveedor de base de datos.

Usamos la información de ocupado/libre de los calendarios que selecciones y actuamos únicamente sobre los eventos creados por nuestra plataforma. Mantener un calendario sincronizado implica que nuestro servidor recibe aviso de otros cambios en ese calendario, pero ignora todo lo que no haya creado: no copiamos el contenido de tu calendario a nuestra base de datos.

Puedes retirar el acceso en cualquier momento en https://myaccount.google.com/permissions, o desde el panel del guía desconectando la cuenta. Al desconectarla se eliminan los tokens almacenados y cesa toda actividad futura de calendario y tareas. Los eventos ya creados en tu calendario siguen siendo tuyos: puedes conservarlos o borrarlos.

El uso y la transferencia por parte de Iskana hacia cualquier otra aplicación de la información recibida de las APIs de Google se rige por la Google API Services User Data Policy, incluidos sus requisitos de Uso Limitado (Limited Use).

Lo que nunca hacemos

  • No vendemos datos personales ni datos de usuario de Google, a nadie, nunca.
  • No los usamos para publicidad, segmentación de anuncios ni creación de perfiles publicitarios.
  • No los usamos para entrenar modelos de aprendizaje automático ni de inteligencia artificial.
  • No los transferimos a terceros, salvo a los subencargados que se enumeran abajo, estrictamente necesarios para operar el servicio, y salvo cuando la ley nos obligue.

Quién procesa datos por nuestra cuenta

  • Clerk — autenticación y gestión de sesiones.
  • Neon — la base de datos Postgres con perfiles, servicios, disponibilidad y reservas.
  • Cloudflare — alojamiento del sitio, nuestra API (Workers) y almacenamiento R2 para comprobantes de pago e imágenes.
  • Google — sincronización de calendario y recordatorios de tareas para los guías que conectan una cuenta de Google, y las reseñas públicas del negocio que se muestran en los perfiles.
  • Resend — correo transaccional: invitaciones, notificaciones de reserva y recordatorios.
  • El proveedor de pagos indicado al momento de pagar, cuando la reserva se paga en línea en lugar de por transferencia con comprobante.

Dónde se alojan los datos

Nuestra base de datos y nuestro almacenamiento de archivos están ubicados en Estados Unidos, de modo que si usas el servicio desde otro país tus datos se transfieren allí. Nuestra API funciona en la red global de Cloudflare, lo que significa que una solicitud puede procesarse en un punto cercano a ti antes de llegar a esa base de datos.

Cuánto tiempo los conservamos, y eliminación

Los registros de reservas se conservan mientras exista tu cuenta y durante el tiempo que los necesitemos para contabilidad y resolución de disputas. Un comprobante de pago se conserva mientras la reserva que respalda está activa, y se elimina automáticamente 90 días después de que la reserva llega a un estado final —una solicitud rechazada o cancelada, o una sesión confirmada que ya ocurrió—, tiempo suficiente para investigar una disputa de pago o un reembolso. El registro de la reserva conserva la constancia de que existió un comprobante y de que fue verificado. También puedes pedirnos eliminar un comprobante antes.

Escribe a [email protected] para pedir una copia de tus datos o su eliminación. Eliminamos lo que no estemos legalmente obligados a conservar y te indicamos qué conservamos y por qué. Desconectar una cuenta de Google elimina sus tokens de inmediato, sin necesidad de escribirnos.

Cookies y almacenamiento local

Usamos una cookie de sesión establecida por nuestro proveedor de autenticación para mantener tu sesión abierta, y el almacenamiento local del navegador para recordar tu idioma. No usamos cookies de publicidad ni de seguimiento entre sitios.

Menores de edad

El servicio no está dirigido a menores. No crees una cuenta ni reserves una sesión si tienes menos de 18 años sin el consentimiento y la participación de tu padre, madre o tutor.

Cambios en esta política

Actualizamos esta página cuando el servicio cambia y modificamos la fecha de vigencia que aparece arriba. Los cambios sustanciales en el uso de datos de cuentas de Google se anunciarán por correo a los guías afectados antes de entrar en vigor. Preguntas: [email protected].

Contact [email protected] · operated by Iskana (Colombia).