1. quien es responsable
horsenose es un servicio de software para administrar escuelas de equitación: programar lecciones, rastrear quién asistió y cómo pagaron, administrar pases y vales de regalo, calcular las ganancias de los instructores y brindar a los clientes de un centro ecuestre una forma de ver sus propias reservas. Está operado por DF Daniel Fojcik, una empresa unipersonal polaca (jednoosobowa działalność gospodarcza, JDG) inscrita en el Registro Central de Empresas de Polonia (CEIDG), con sede principal en ul. Goplany 36a, 44-321 Marklowice, Polonia. Identificación fiscal: NIP 6472592229 · IVA UE PL6472592229 · REGON 387798601. Comercializamos como Nose / horsenose para este producto.
La autoridad supervisora polaca para la protección de datos es el Presidente de la Oficina de Protección de Datos Personales (UODO), ul. Stawki 2, 00-193 Warszawa, Polonia — uodo.gov.pl.
Para cuestiones de privacidad, comuníquese con support@horsenose.eu. horsenose no ha designado un Delegado de Protección de Datos formal; el propietario actúa como contacto de privacidad.
1.1 Nuestro papel: cuando somos responsables del tratamiento y cuando solo somos encargados del tratamiento
horsenose maneja datos personales en dos roles diferentes, y esta política está escrita para que usted pueda saber cuál se aplica a usted. La distinción es importante porque decide quién es legalmente responsable de los datos y a quién usted acude para ejercer sus derechos.
Somos el responsable del tratamiento de datos, lo que significa que decidimos por qué y cómo se utilizan los datos, para:
- visitantes de nuestro sitio web de marketing;
- los datos de cuenta, contacto y facturación de las personas que se registran para administrar un centro ecuestre en horsenose: administradores e instructores del centro ecuestre (su nombre, correo electrónico de inicio de sesión, número de teléfono opcional y datos de facturación de la suscripción, cuando corresponda);
- análisis de productos sobre cómo se utiliza el Servicio (solo con su consentimiento; consulte "Datos analíticos" a continuación);
- registros operativos, de seguridad y de prevención de abusos.
Para todo lo anterior, usted ejerce sus derechos (consulte “Sus derechos” a continuación) directamente con nosotros, y el resto de esta política describe lo que hacemos.
Somos solo el encargado del tratamiento de datos, lo que significa que un centro ecuestre decide por qué y cómo se utilizan los datos, y nosotros simplemente actuamos según sus instrucciones documentadas, para:
- los datos operativos que ingresa un centro ecuestre sobre sus propios jinetes y clientes: sus nombres, detalles de contacto, en qué lecciones participaron, cómo pagaron (efectivo/bono/vale regalo/transferencia como etiquetas de seguimiento, o un registro de un pago en línea cuando el centro ecuestre lo permita; consulte “Datos de pago” a continuación), pases y vales emitidos para ellos, asistencia y cualquier nota de texto libre que escriba el centro ecuestre.
Para los datos de ese jinete/cliente, el centro ecuestre es el responsable del tratamiento y horsenose es su encargado del tratamiento. Esta relación se rige por un Acuerdo de Procesamiento de Datos (DPA) separado, que cada centro ecuestre acepta y que establece nuestras obligaciones según el Artículo 28 GDPR. Si usted es un jinete o un padre que reserva lecciones para un niño, el centro ecuestre con el que viaja es responsable de esos datos; lo mantenemos en nombre del centro ecuestre y ayudamos al centro ecuestre a responder sus solicitudes (consulte “Sus derechos” y “Privacidad de los niños” a continuación).
En una frase: si te registraste para dirigir un centro ecuestre, somos tu responsable del tratamiento. Si un centro ecuestre ingresó tus datos porque viajas allí, ese centro ecuestre es el responsable del tratamiento y nosotros somos su encargado del tratamiento.
2. Resumen: la versión en inglés sencillo
horsenose gana dinero con escuelas de equitación que pagan una suscripción para administrar sus operaciones. No vendemos datos personales y no entrenamos modelos de IA con ellos.
- Recopilamos los datos mínimos necesarios para ejecutar el Servicio.
- No vendemos datos personales. Nunca lo he hecho, nunca lo haré.
- No ejecutamos rastreadores de publicidad, no tomamos huellas digitales de su navegador y no somos parte de ninguna red de publicidad entre sitios. Sin píxeles Meta, LinkedIn, X o TikTok.
- horsenose nunca retiene ni mueve el dinero de nadie. De forma predeterminada, "efectivo", "pase", "vale" y "transferencia" dentro de la aplicación son solo etiquetas y registros estables para anotar cómo pagó un jinete fuera de la aplicación. Si un centro ecuestre activa los pagos en línea, los jinetes pueden pagar con tarjeta, billetera móvil o BLIK en la aplicación, pero esos pagos se ejecutan a través de Stripe directamente en la cuenta del centro ecuestre: el centro ecuestre es el vendedor, Stripe es el proveedor de pagos regulado y ningún detalle de la tarjeta del jinete toca nunca horsenose. Por separado, la propia suscripción del centro ecuestre a horsenose la factura Stripe (centros ecuestres polacos, PLN) o Dodo Payments como comerciante registrado (centros ecuestres no polacos, EUR/GBP/USD); consulte “Datos de pago” a continuación.
- Usamos PostHog (alojado en la UE) solo para análisis de páginas vistas e interacción (captura automática) y métricas de rendimiento; se cargan solo si hace clic en "Aceptar" en el banner de cookies; No grabamos ni reproducimos su pantalla. Si lo rechaza, nunca se carga. También utilizamos Vercel Web Analytics, que no utiliza cookies y no lo rastrea.
- Dependemos de un pequeño conjunto de proveedores externos ("subencargados del tratamiento") para cosas que no podríamos construir nosotros mismos: alojamiento, bases de datos, correo electrónico, monitoreo de errores, protección contra bots. Cada uno obtiene sólo lo que necesita.
- La mayor parte de nuestra infraestructura funciona en la UE, pero no toda; somos honestos acerca de las excepciones en "Transferencias internacionales" a continuación.
- Usted tiene derechos sobre sus datos y los respetamos. Si es un jinete, algunos de esos derechos se ejercen a través de su centro ecuestre (consulte “Sus derechos” a continuación).
Si quieres la versión detallada, sigue leyendo.
3. lo que recopilamos
3.1 Datos de la cuenta
Cuando crea una cuenta para usar horsenose (como administrador del centro ecuestre, instructor o cliente/jinete invitado por un centro ecuestre), nosotros o el centro ecuestre recopilamos:
- Dirección de correo electrónico (obligatoria: es su identidad de inicio de sesión);
- Nombre (opcional para algunos roles);
- Número de teléfono (opcional);
- Metadatos de autenticación estrictamente necesarios para iniciar sesión. horsenose ofrece inicio de sesión sin contraseña únicamente: un "enlace mágico" de correo electrónico manejado por Supabase Auth y, opcionalmente, inicio de sesión de Google (OAuth), en cuyo caso Google nos devuelve un identificador de cuenta persistente (no su contraseña de Google).
Cuando un centro ecuestre crea un registro de usuario para alguien que aún no tiene un correo electrónico real (por ejemplo, un niño agregado a una clase), el sistema utiliza internamente un identificador de marcador de posición sintético; se reemplaza con un correo electrónico real solo si el centro ecuestre agrega uno.
3.2 Datos de pago
horsenose nunca participa en el pago de un jinete y nunca vemos los detalles de la tarjeta. De forma predeterminada, métodos como efectivo, bono, vale regalo y transferencia bancaria son etiquetas de seguimiento que el personal del centro ecuestre registra para anotar que un jinete pagó fuera de la aplicación, no transacciones que ejecuta horsenose. Un centro ecuestre también puede activar pagos en línea, lo que permite a los jinetes recargar su saldo o pagar con tarjeta, billetera móvil o BLIK dentro de la aplicación. Esos pagos son procesados por Stripe (a través de Stripe Connect) directamente en la propia cuenta de Stripe de ese centro ecuestre: el centro ecuestre es el vendedor y el destinatario del dinero, Stripe es el proveedor de pagos regulado que maneja la tarjeta y retiene los fondos hasta que los paga al centro ecuestre, y horsenose solo proporciona el software; nunca retenemos, recibimos ni controlamos el dinero, y los detalles de la tarjeta, la billetera o BLIK nunca nos llegan. Un saldo que un jinete recarga es un prepago utilizable solo en el centro ecuestre que lo emitió. En ningún caso recopilamos ni almacenamos números completos de tarjetas, números de cuentas bancarias ni códigos CVV.
La facturación de la suscripción, la tarifa que un centro ecuestre paga por el caballo, está disponible. Para los centros ecuestres polacos, la facturación la gestiona Stripe Payments Europe, Ltd. en PLN, con DF Daniel Fojcik / horsenose como comerciante y emisor de faktura. Para centros ecuestres no polacos, la facturación la maneja Dodo Payments como Comerciante registrado: Dodo es el vendedor legal de la transacción, emite la factura/recibo que cumple con los impuestos y calcula y remite el IVA o el impuesto sobre las ventas. Dodo es un vendedor/responsable del tratamiento independiente de la transacción en sí y también actúa como nuestro subencargado del tratamiento de los datos personales de facturación necesarios para ejecutar la facturación de esa suscripción.
Para esa suscripción estable, los datos de facturación involucrados se limitan a lo que el proveedor de facturación necesita: nombre de facturación, correo electrónico de facturación, país y dirección de facturación, token de pago en poder del proveedor y los últimos cuatro dígitos de la tarjeta. Para los pagos de jinetes en línea, lo que almacena horsenose se limita a un registro de cada pago (monto, tipo de método, estado y hora), mientras que los datos de la tarjeta permanecen en Stripe en la propia cuenta del centro ecuestre. Los datos completos de la tarjeta permanecen en Stripe o Dodo; no se almacena en horsenose.
3.3 Datos operativos que ingresa un centro ecuestre (aquí somos el encargado del tratamiento)
Cuando un centro ecuestre utiliza horsenose para realizar sus operaciones diarias, ingresa datos sobre sus jinetes y clientes. Para estos datos, el centro ecuestre es el responsable del tratamiento y horsenose es el encargado del tratamiento (consulte “Quién es responsable” más arriba). Puede incluir:
- nombres de jinetes/clientes y detalles de contacto (correo electrónico, teléfono opcional);
- a qué lecciones ("clases") estaba programado un jinete y a qué clases asistió;
- cómo se pagó una lección (las etiquetas de efectivo/bono/vale regalo/transferencia anteriores o, cuando el centro ecuestre utiliza pagos en línea, un registro del pago en línea: monto, método, estado, nunca datos de la tarjeta);
- pases y vales regalo emitidos, canjeados o reembolsados;
- anuncios unidireccionales que un centro ecuestre envía a sus miembros (asunto y cuerpo del mensaje);
- notas de texto libre el centro ecuestre escribe en pases, pagos, caballos y registros similares.
Procesamos estos datos solo para proporcionar el Servicio al centro ecuestre, siguiendo las instrucciones documentadas del centro ecuestre, según la DPA.
3.4 Uso y datos técnicos (aquí somos los responsables del tratamiento)
Recopilados automáticamente cuando utiliza el sitio web o la aplicación, independientemente de si da su consentimiento para el análisis:
- Dirección IP: utilizada por horsenose para limitar la velocidad, prevenir abusos y seguridad;
- tipo y versión de navegador, sistema operativo, tipo de dispositivo;
- páginas visitadas y URL de referencia;
- registros de fallas y errores: capturados por Sentry, nuestro proveedor de monitoreo de errores. Eliminamos deliberadamente los datos personales antes de enviarlos: se eliminan direcciones de correo electrónico, números de teléfono, cuerpos de mensajes, notas de texto libre y cualquier cosa que parezca un token. Lo que queda es el contexto técnico más un identificador de usuario seudónimo (un UUID), el identificador del centro ecuestre, la configuración regional y el nombre de la operación que falló.
3.5 Datos analíticos (PostHog y Vercel Web Analytics)
PostHog (basado en consentimiento, alojado en la UE). Solo si hace clic en "Aceptar" en el banner de cookies, cargamos PostHog (EU Cloud, eu.posthog.com) para comprender cómo se utiliza el producto. PostHog recopila un identificador seudónimo que distingue visitas repetidas, eventos (qué botones o pantallas se utilizan), páginas vistas y participación, además de dispositivo, navegador y sistema operativo, y un país/región aproximado derivado. PostHog descarta su dirección IP en el momento de la ingestión; No conservamos direcciones IP sin procesar en su perfil de análisis.
Lo que rastreamos: lea esto. Usamos PostHog solo para análisis de visualización de páginas e interacción (captura automática) (qué botones y pantallas se utilizan) y métricas de rendimiento; no grabamos ni reproducimos tu pantalla. PostHog se carga solo si aceptas análisis; si lo rechaza (o su navegador envía una señal de No rastrear/Control de privacidad global), nunca se carga y no se recopilan eventos analíticos. PostHog conserva los eventos analíticos durante 6 meses, después de los cuales se eliminan de los sistemas de PostHog.
Vercel Web Analytics (sin cookies). También utilizamos Vercel Web Analytics, una herramienta de análisis sin cookies que preserva la privacidad y que mide el tráfico agregado sin configurar cookies de seguimiento y sin crear un perfil suyo. Debido a que no contiene cookies ni identificación, no depende del banner de consentimiento como lo hace PostHog.
Si hace clic en "Rechazar", o si su navegador envía una señal de No rastrear/Control de privacidad global en la primera solicitud, PostHog nunca se carga y sus cookies y claves de almacenamiento local nunca se configuran. Puede cambiar su elección en cualquier momento a través del enlace "Configuración de cookies" en el pie de página del sitio. Consulte “No seguimiento y control de privacidad global” a continuación.
3.6 Datos de comunicación
Los correos electrónicos que nos envía (por ejemplo, a support@horsenose.eu) se almacenan en nuestra bandeja de entrada de soporte. Los conservamos durante el tiempo necesario para resolver su problema y durante un período de seguimiento razonable.
3.7 Datos de categorías especiales y campos de texto libre: nuestra posición
horsenose no tiene la intención de recopilar datos de categorías especiales (las categorías sensibles enumeradas en el Artículo 9 del RGPD, por ejemplo, salud, discapacidad, origen racial o étnico, creencias religiosas). No lo solicitamos y el producto no está diseñado para almacenarlo.
- Los centros ecuestres no deben ingresar datos de categorías especiales en campos de texto libre (notas, mensajes). La DPA ordena a los centros ecuestres que no hagan esto. Si, no obstante, un centro ecuestre introduce dichos datos, el centro ecuestre seguirá siendo el responsable del tratamiento y será responsable de ello.
- Los nombres de los tipos de clases son nombres, no datos sobre una persona. Un centro ecuestre elige los nombres de sus propios tipos de lecciones en su configuración; Para horsenose, esas son etiquetas de programación operativa adjuntas a una * lección *, no registros sobre un individuo.
- Las notas sobre caballos (por ejemplo, el período de descanso de un caballo o una nota veterinaria) se refieren a animales, no a personas, y están fuera del alcance del RGPD.
3.8 Lo que no recopilamos
- No recopilamos direcciones particulares, números de documentos de identificación ni identificadores gubernamentales.
- No recopilamos ni almacenamos datos completos de tarjetas de pago o cuentas bancarias; Los tokens de la tarjeta de suscripción y los últimos cuatro dígitos están en manos de Stripe o Dodo, y todos los datos de la tarjeta de pago del usuario en línea están en manos de Stripe en la propia cuenta del centro ecuestre (consulte “Datos de pago” más arriba).
- No recopilamos intencionadamente datos de categorías especiales (Artículo 9) (consulte “Datos de categorías especiales y campos de texto libre: nuestra posición” más arriba).
- No utilizamos rastreadores de publicidad, píxeles de retargeting ni etiquetas de redes publicitarias entre sitios.
- No tomamos huellas digitales de su navegador.
- No creamos perfiles de comportamiento entre sitios para publicidad.
- No vendemos tus datos a nadie.
- No entrenamos modelos de aprendizaje automático con sus datos.
4. Cómo utilizamos los datos
Como responsable (visitante, titular de cuenta, datos analíticos y de seguridad), utilizamos los datos que recopilamos para:
- proporcionar y operar el Servicio y su cuenta;
- enviar correos electrónicos transaccionales (enlaces mágicos de inicio de sesión, invitaciones, avisos de cancelación/cambio de lecciones, notificaciones de cuenta);
- proteger el Servicio contra abusos, fraudes y ataques técnicos (limitación de velocidad, protección contra bots, registro de auditoría);
- responder a sus solicitudes de soporte;
- comprender cómo se utiliza el producto para mejorarlo, pero solo cuando usted haya dado su consentimiento (consulte “Datos analíticos” más arriba);
- cumplir con obligaciones legales (por ejemplo, mantener nuestra propia facturación de suscripciones, facturas y registros contables, y responder a solicitudes legales).
Como encargado del tratamiento de los datos del usuario/cliente de un centro ecuestre, utilizamos esos datos solo para proporcionar el Servicio al centro ecuestre según sus instrucciones; no los utilizamos para nuestros propios fines.
No utilizamos ningún dato para entrenar modelos de IA o ML, crear perfiles para publicidad o vender a terceros.
5. Bases jurídicas para el tratamiento (RGPD Art. 6)
Las bases legales a continuación se aplican al procesamiento del cual horsenose es el responsable del tratamiento (consulte “Quién es responsable” más arriba). Para los datos del jinete/cliente, donde el centro ecuestre es el responsable del tratamiento, el estable establece su propia base legal; horsenose trata los datos siguiendo las instrucciones del centro ecuestre según la DPA.
| Propósito | Base jurídica |
|---|---|
| Proporcionar y operar el Servicio a titulares de cuentas (administradores estables, instructores, clientes) | Contrato (Artículo 6(1)(b)) |
| Mantener nuestros propios registros contables, de facturación y de facturación de suscripciones | Obligación legal (Art. 6(1)(c)) |
| Proteger el Servicio contra abusos, fraudes y ataques; registro de seguridad y auditoría | Interés legítimo (Art. 6(1)(f)) |
| Medición de sitios web sin cookies y sin identificación (Vercel Web Analytics) | Interés legítimo (Art. 6(1)(f)) |
| Análisis de productos (PostHog) | Consentimiento (Art. 6(1)(a) del RGPD y Art. 5(3) de la Directiva de privacidad electrónica): obtenido a través del banner de cookies; nunca asumido, nunca premarcado, retirable en cualquier momento |
| Correos electrónicos de marketing (si los hay) | Consentimiento (Art. 6(1)(a)) — solo aceptación voluntaria |
Datos de los niños: la base jurídica es la del centro ecuestre. Una gran parte de los clientes de las escuelas de equitación son padres que reservan clases para niños. Cuando un centro ecuestre ingresa los datos de un niño en horsenose, el centro ecuestre (como responsable del tratamiento) es responsable de establecer la base legal y de cualquier consentimiento o autoridad de los padres requerido, incluso en virtud del Artículo 8 GDPR tal como se implementa en Polonia. horsenose no establece esa base por sí misma; Procesamos los datos de los niños solo según las instrucciones documentadas del centro ecuestre y los minimizamos (consulte "Privacidad de los niños" a continuación).
6. Compartir: subencargados del tratamiento
Para ejecutar horsenose dependemos de un pequeño conjunto de proveedores externos ("subencargados del tratamiento"). Cada uno recibe sólo los datos necesarios para realizar su función.
En la fecha de esta política, nuestros subencargados del tratamiento incluyen Supabase (base de datos, autenticación, almacenamiento - UE/Frankfurt), Vercel (alojamiento - EU/fra1 con ventaja global), Brevo (correo electrónico - UE/Francia), PostHog (análisis controlados por consentimiento - Nube de la UE), Sentry (monitoreo de errores - UE), Upstash (contadores de límite de velocidad - Regional de la UE/Frankfurt), Cloudflare (protección contra bots y DNS: borde global), Google (inicio de sesión de Google opcional: EE. UU.), Stripe Payments Europe, Ltd. (facturación de suscripciones para centros ecuestres polacos y, para centros ecuestres que permiten pagos en línea, procesar esos pagos en la propia cuenta del centro ecuestre: UE + EE. UU.) y Dodo Payments (comerciante de registro para facturación de suscripciones no polacas: global). La lista pública de subencargados del tratamiento registra el propósito de cada proveedor, las categorías de datos, la región de procesamiento y el mecanismo de transferencia.
Firmamos un Acuerdo de procesamiento de datos con cada subencargado del tratamiento cuando lo exige la ley. Cuando los datos personales se mueven entre regiones o a través de fronteras, la transferencia se rige por los mecanismos que se describen en "Transferencias internacionales" a continuación.
Cuando agregamos, reemplazamos o eliminamos un subencargado del tratamiento, actualizamos la lista pública de subencargados del tratamiento y, para suscriptores/centros ecuestres activos, damos notificación por escrito con anticipación (antes solo cuando un cambio es urgente por seguridad o continuidad del servicio), con derecho a objetar por motivos de protección de datos como se establece en la DPA.
7. Transferencias internacionales
horsenose se ejecuta en más de una región de alojamiento y agregamos regiones a medida que crece el producto. La región de procesamiento principal actual de cada proveedor aparece en la página Subencargados del tratamiento y puede cambiar a medida que nos expandimos o cuando un proveedor cambia su propia huella; Mantenemos esa página actualizada y, para cualquier cambio de subencargado del tratamiento, avisamos con antelación (consulte “Compartir – subencargados del tratamiento” más arriba). No prometemos que sus datos solo se procesarán en una sola región; en cambio, dondequiera que se procesen o se muevan entre regiones, implementamos un mecanismo de transferencia adecuado para esa ruta.
Hoy en día, la mayor parte de nuestro procesamiento principal se realiza en el Espacio Económico Europeo: Supabase en Frankfurt (eu-central-1), Vercel en fra1, Brevo en Francia y PostHog en su nube de la UE, y Sentry y Upstash están configurados para utilizar sus regiones de la UE, con las cláusulas contractuales estándar de la UE en sus acuerdos como alternativa para cualquier procesamiento incidental en otros lugares. Esto describe dónde funcionan las cosas ahora, no es una garantía permanente: a medida que crecemos, podemos agregar regiones, incluso fuera del EEE, y cuando la región principal de un proveedor cambia, actualizamos la página de Subencargados del tratamiento para que coincida.
Algunos componentes ya funcionan fuera del EEE en la actualidad:
- Cloudflare opera una red de borde global para protección contra bots, DNS y CDN;
- Google (solo inicio de sesión opcional de Google) está en Estados Unidos;
- Stripe procesa los datos de facturación de las suscripciones polacas y, en el caso de los centros ecuestres que permiten pagos en línea, los pagos de los usuarios en la propia cuenta del centro ecuestre, en la UE y los Estados Unidos;
- Dodo Payments procesa datos de facturación de suscripciones no polacas sobre una base global de comerciante registrado, incluso a través de sus propios subencargados del tratamiento.
Nuestro almacén de límite de velocidad Upstash, que utiliza claves derivadas de IP, se ejecuta en una base de datos solo regional para la UE en Frankfurt (eu-central-1, AWS) sin replicación entre regiones.
Siempre que se transfieren datos personales entre regiones (o a un país fuera de aquel donde se recopilaron), confiamos, según el proveedor y la naturaleza de la transferencia, en la protección adecuada para esa ruta:
- una decisión de adecuación de la autoridad competente (por ejemplo, de la Comisión Europea), cuando se aplica al país de destino;
- UE-EE.UU. Marco de Privacidad de Datos (DPF) y su Extensión del Reino Unido, para proveedores en los Estados Unidos que se hayan autocertificado bajo él;
- las Cláusulas Contractuales Estándar (SCC) de la Comisión Europea, junto con las salvaguardias adicionales requeridas después de la sentencia Schrems II (incluidas evaluaciones de riesgo de transferencia y, cuando corresponda, medidas técnicas complementarias), el Anexo sobre Transferencia Internacional de Datos del Reino Unido donde se aplica el RGPD del Reino Unido, y los mecanismos de transferencia equivalentes que otras jurisdicciones requieren a medida que comenzamos a operar en ellas.
Puede solicitar una copia de las medidas de seguridad aplicables a una transferencia específica enviando un correo electrónico a support@horsenose.eu.
Reino Unido. Las transferencias entre el Reino Unido y el EEE están cubiertas por las decisiones de adecuación aplicables. Cuando el RGPD del Reino Unido exige una herramienta de transferencia propia, nos basamos en el Anexo de transferencia internacional de datos del Reino Unido a las Cláusulas contractuales estándar de la UE.
8. Cuánto tiempo conservamos los datos (retención)
Nuestra retención sigue nuestra política interna de retención de datos. El principio rector es minimización de datos: conservamos los datos durante la vida de una cuenta activa y luego los eliminamos o eliminamos sus identificadores personales (consulte "Borrado" a continuación para conocer lo que eso significa en la práctica). No guardamos datos de cuenta o cláusula de identificación directa durante cinco años. La única retención de cinco años que aplicamos es (a) entradas seudónimas de registros de auditoría financiera de alcance limitado (a continuación) y (b) nuestros propios registros contables y de facturación de suscripciones, ambos requeridos por la ley polaca.
Datos del titular de la cuenta y del usuario (vida útil de la cuenta). Los registros operativos y financieros se conservan mientras la cuenta/suscripción correspondiente está activa, porque un centro ecuestre necesita su propio historial para funcionar.
Borrado: eliminación de sus identificadores personales, después de un período de gracia de 30 días. Cuando se borra su cuenta, lo cual puede solicitar en cualquier momento (consulte “Sus derechos” a continuación), después de un período de gracia de 30 días durante el cual puede revertirlo, eliminamos sus identificadores personales en lugar de eliminarlos por completo: su nombre se convierte en "Usuario eliminado", su teléfono, configuración regional y zona horaria se borran y su correo electrónico de inicio de sesión se reemplaza con un marcador de posición no identificable. Las líneas financieras y de lecciones no identificadas permanecen en los registros del centro ecuestre mientras la cuenta de ese centro ecuestre está activa para que sus libros se concilien; esas líneas ya no contienen sus datos personales, pero aún contienen una referencia interna a la cuenta eliminada. Según el RGPD, esto es técnicamente una seudonimización (Art. 4(5)) en lugar de una anonimización total (Considerando 26). Usamos este enfoque porque el centro ecuestre necesita sus propios libros para conciliarlos y la ley contable polaca obliga al centro ecuestre, no a horsenose, a conservarlos.
Baja de centro ecuestre. Archivar o cerrar un centro ecuestre inicia un período de gracia reversible de 90 días automatizado. Durante el mismo, se puede restaurar el centro ecuestre y una exportación completa está disponible a pedido (correo electrónico support@horsenose.eu); cuando finalizan los 90 días, los datos del centro ecuestre se eliminan automáticamente de forma permanente.
El deber de registro fiscal de cinco años: de quién es. La ley polaca de contabilidad y IVA exige que una empresa mantenga sus propios registros financieros durante cinco años. Ese deber pertenece a el centro ecuestre (como responsable del tratamiento de sus propios libros), no a horsenose. horsenose conserva esos datos únicamente como encargado del tratamiento del centro ecuestre y no tiene ninguna obligación independiente de conservar los datos personales del jinete durante cinco años. Los registros que horsenose mantiene durante cinco años son sus propios registros de facturación, facturación y contabilidad de suscripción, que son registros de empresa a empresa y no contienen datos personales del jinete.
Auditoría interna/registro de eventos (seudonimizado). Nuestro registro de auditoría de seguridad registra eventos utilizando identificadores seudónimos (UUID), separados de los datos personales del jinete, en estas clases:
| Clase de auditoría | Retención |
|---|---|
| `seguridad` (inicio de sesión, cambios de rol y membresía) | 12 meses |
| "financiero" (eventos de pago, desembolso, canje de pases/vales y reembolsos) | 5 años |
| `estándar` (todo lo demás) | 6 meses |
Una purga diaria elimina las entradas que superan su ventana de clase. Cuando se da de baja un centro ecuestre, sus entradas de auditoría también se eliminan (sujetas a cualquier retención mínima por incidente de seguridad).
Registros de errores y del servidor. Los registros de tiempo de ejecución operativo en Vercel se conservan durante 1 día y los registros de compilación durante 30 días; Los seguimientos de errores en Sentry se conservan durante 30 días para eventos y 90 días para problemas.
Los períodos anteriores para nuestros subencargados del tratamiento reflejan la propia política de retención operativa actual de cada proveedor, no una promesa que hacemos en su nombre: si un proveedor cambia su ventana de retención, la cifra cambia con él y mantenemos esta página actualizada cuando eso sucede.
Correos electrónicos de soporte. Se conserva durante un período razonable después de que se resuelva el problema.
Cuando la ley exige que se conserve un registro específico (por ejemplo, un registro fiscal que el centro ecuestre debe conservar), esa obligación prevalece sobre los períodos anteriores, pero sólo para los registros específicos a los que se aplica la ley.
9. Tus derechos
En virtud del RGPD, tienes los siguientes derechos. La forma de ejercerlos depende de quién sea el responsable del tratamiento (consulte “Quién es responsable” más arriba):
- Para los datos de su propio titular de cuenta (se registró como administrador, instructor o cliente de centro ecuestre), horsenose es el responsable del tratamiento y usted ejerce estos derechos directamente con nosotros.
- Para datos de jinete/cliente ingresados por un centro ecuestre, el centro ecuestre es el responsable del tratamiento. Usted ejerce sus derechos contra ese centro ecuestre; horsenose, como encargado del tratamiento, ayuda al centro ecuestre y envía su solicitud; no lo decidimos nosotros mismos (Artículo 28(3)(e) GDPR).
Tus derechos:
- Para ser informado (Arts. 13 y 14): esta política le informa qué recopilamos y por qué, ya sea que lo obtuvimos de usted (Art. 13) o de un centro ecuestre que ingresó información sobre usted (Art. 14).
- Acceso (Art. 15) — solicita una copia de tus datos personales. Los titulares de cuentas pueden utilizar la exportación de autoservicio "descargar mis datos" en /account/export, que produce un archivo JSON estructurado (velocidad limitada a una solicitud por día).
- Rectificación (Art. 16) — corregir datos inexactos. Puede editar su propio perfil (nombre, teléfono) usted mismo en la configuración de la cuenta.
- Borrado (Art. 17): solicite la eliminación de su cuenta en /account/delete (se requiere una reautenticación gradual). Después de un período de gracia de 30 días, durante el cual puede revertirlo, eliminamos sus identificadores personales como se describe en "Durante cuánto tiempo conservamos (retención) los datos" más arriba.
- Portabilidad (Art. 20): reciba sus datos en un formato estructurado y legible por máquina (la exportación JSON anterior).
- Objeción (Art. 21): oponerse al procesamiento que realizamos sobre la base de un interés legítimo. Contáctenos.
- Restricción (Art. 18): pídanos que limitemos la forma en que procesamos sus datos mientras se resuelve una pregunta. Contáctenos.
- Retirar el consentimiento: cuando el procesamiento se base en el consentimiento (análisis), retírelo en cualquier momento a través de "Configuración de cookies"; La retirada no afecta al tratamiento ya realizado.
- Reclamación ante una autoridad supervisora: puede presentar una reclamación ante la UODO polaca (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl) o ante la autoridad local de la UE. Si se encuentra en el Reino Unido, las referencias al RGPD en esta política incluyen el RGPD del Reino Unido y la Ley de Protección de Datos de 2018, y puede presentar una queja ante la Oficina del Comisionado de Información (ICO, ico.org.uk).
Cómo hacer ejercicio. Para los datos que controlamos, envíe un correo electrónico a support@horsenose.eu; Verificaremos su identidad (generalmente confirmando que puede acceder al correo electrónico de la cuenta) y responderemos dentro de 30 días (GDPR). Para obtener datos sobre los jinetes controlados por un centro ecuestre, comuníquese con su centro ecuestre; si, en cambio, se comunica con nosotros, enviaremos su solicitud al centro ecuestre o lo ayudaremos a responder, en la medida de lo legalmente posible. No cobramos por una solicitud razonable; Podemos cobrar una tarifa razonable por solicitudes manifiestamente infundadas o excesivas, según lo permitido por el art. 12(5) RGPD.
10. Seguridad
Implementamos medidas técnicas y organizativas diseñadas para proteger los datos personales contra el acceso no autorizado, la divulgación, la alteración y la pérdida. Distinguimos entre medidas actualmente vigentes y aquellas que estamos planificando a medida que el Servicio madure, de modo que ningún control aspiracional se presente como existente.
Actualmente en vigor:
- TLS para todos los datos en tránsito, con precarga de HSTS;
- cifrado en reposo a través de nuestro proveedor de base de datos (Supabase, AES-256);
- seguridad de nivel de fila (RLS) con alcance para cada centro ecuestre en cada tabla operativa, por lo que los datos de un centro ecuestre no pueden ser leídos por otro; se aplica en la propia base de datos, no solo en el código de la aplicación;
- validación de sesión del lado del servidor en cada solicitud protegida (nunca se confía en la cookie de inicio de sesión por sí sola);
- un requisito de reautenticación intensificada para acciones administrativas y destructivas;
- bcrypt-hashed programar PIN y tokens de invitación SHA-256-hashed, de un solo uso, por tiempo limitado y vinculados por correo electrónico (los tokens sin procesar nunca se almacenan);
- validación de entrada en cada límite del servidor;
- limitación de velocidad (Upstash) y protección contra bots (Cloudflare Turnstile) en los puntos finales de inicio de sesión, registro y formulario;
- una estricta Política de seguridad de contenido con un nonce por solicitud y encabezados de seguridad bloqueados;
- un registro de auditoría de solo agregar de eventos relevantes para la seguridad;
- monitoreo de errores con depuración de datos personales (Sentry: consulte “Datos técnicos y de uso (aquí somos el responsable del tratamiento)” más arriba).
Planificado a medida que el Servicio madure (aún no implementado):
- un entorno de puesta en escena dedicado;
- escaneo automatizado de dependencia y seguridad en nuestro proceso de compilación;
- un proceso de respuesta a incidentes documentado formalmente;
- una política de rotación secreta trimestral (actualmente la rotación es manual);
- Garantías de terceros como SOC 2/ISO 27001 y pruebas de penetración; no las tenemos en la actualidad.
Somos una operación pequeña (actualmente un operador en solitario). Si su proceso de adquisición requiere certificaciones formales hoy en día, es posible que todavía no seamos la opción adecuada y preferiríamos decírselo claramente.
Ningún sistema puede ser perfectamente seguro. En caso de una violación de datos personales que pueda suponer un riesgo para sus derechos y libertades, lo notificaremos a la autoridad de control competente (UODO) sin demora indebida y, cuando sea factible, dentro de las 72 horas de tener conocimiento de ello (Artículo 33 del RGPD). Cuando sea probable que la infracción suponga un riesgo alto para usted, también se lo notificaremos sin demora indebida (Artículo 34 del RGPD). Cuando actuemos como encargado del tratamiento de un centro ecuestre, notificaremos al centro ecuestre sin demoras indebidas para que pueda cumplir con sus propias obligaciones.
11. Privacidad de los niños
Este es un punto en el que horsenose se diferencia de muchas políticas de privacidad de SaaS. No somos un servicio "no para menores": las escuelas de equitación enseñan regularmente a niños, por lo que horsenose procesa deliberadamente los datos personales de los niños en nombre de un centro ecuestre (por ejemplo, un niño ingresado como participante en una lección, a menudo por un padre que es cliente del centro ecuestre).
- El centro ecuestre es el responsable del tratamiento de los datos de un niño, y el centro ecuestre es responsable de la base legal y de cualquier consentimiento o autoridad de los padres requeridos, incluso en virtud del Artículo 8 del RGPD (consulte “Bases legales para el procesamiento (GDPR Art. 6)” más arriba). horsenose procesa los datos de un niño solo siguiendo las instrucciones documentadas del centro ecuestre.
- Minimizamos lo que se tiene sobre un niño a lo que el centro ecuestre necesita para impartir las lecciones (normalmente, un nombre y las lecciones a las que asistió).
- horsenose no se dirige ni comercializa directamente a niños. No tenemos una relación directa con un niño; nuestra relación es con el centro ecuestre.
- Un padre o tutor que desee acceder, corregir o eliminar los datos de un niño debe comunicarse con el centro ecuestre (el responsable del tratamiento); horsenose ayudará al centro ecuestre como su encargado del tratamiento (consulte “Sus derechos” más arriba).
12. Cookies
Consulte nuestra Política de cookies para obtener la lista completa de cookies y tecnologías similares. En resumen, utilizamos cookies estrictamente necesarias (sesión de inicio de sesión, configuración regional, protección contra bots, acceso de programación pública y recordar su elección de consentimiento, configuradas sin un banner porque el Servicio no puede funcionar sin ellas) y tecnologías de análisis opcionales (PostHog), que se cargan solo si hace clic en "Aceptar" en el banner de cookies. Vercel Web Analytics no utiliza cookies. No utilizamos cookies de marketing, retargeting o publicidad entre sitios.
13. Toma de decisiones y elaboración de perfiles automatizados
No tomamos decisiones sobre usted que produzcan efectos legales o igualmente significativos basados únicamente en el procesamiento automatizado. El Servicio aplica reglas operativas rutinarias y transparentes (por ejemplo, hacer cumplir la capacidad de una clase, los usos restantes de un pase o un límite de tarifa), pero estas son mecánicas de producto predecibles, no elaboración de perfiles, y el personal del centro ecuestre mantiene el control de las reservas. Si cree que una regla automatizada lo ha afectado incorrectamente, comuníquese con support@horsenose.eu (o, para obtener datos del jinete, con su centro ecuestre).
14. No seguimiento y control de privacidad global
Nuestro sitio web respeta las señales de No rastrear (DNT) y Control de privacidad global (GPC) cuando sea técnicamente posible. Si su navegador envía cualquiera de las señales en la primera solicitud, lo tratamos como un rechazo de la categoría de análisis opcional (PostHog) y no lo cargamos, sin mostrar el banner de cookies. Las cookies estrictamente necesarias y Vercel Web Analytics sin cookies no se ven afectadas porque no lo rastrean y son necesarias para brindar el Servicio que usted solicitó.
15. Cambios a esta política
Podemos actualizar esta política a medida que el Servicio evoluciona, cuando cambian los subencargados del tratamiento o cuando cambia la ley. Los cambios materiales se anunciarán por correo electrónico a los suscriptores/centros ecuestres activos con una antelación razonable antes de que entren en vigor (antes de que entren en vigor (antes solo cuando lo exija la ley, una instrucción de una autoridad supervisora o una razón genuina de seguridad o continuidad del servicio). La fecha de "Última actualización" en la parte superior de este documento siempre refleja la revisión más reciente.
16. Transferencias de negocios
Si horsenose se reorganiza, fusiona, vende o transfiere sustancialmente todos los activos relacionados con el Servicio, o si el Servicio se transfiere a un operador sucesor, los datos personales conservados en relación con el Servicio pueden transferirse como parte de esa transacción. En cualquier caso, (a) nos aseguraremos de que el sucesor esté obligado contractualmente a tratar sus datos personales en términos al menos tan protectores como esta política, (b) avisaremos previamente por correo electrónico a los titulares de cuentas activos al menos 30 días antes de que la transferencia entre en vigor, cuando esté legalmente permitido, y (c) le daremos una oportunidad razonable para exportar sus datos y cerrar su cuenta antes de la transferencia, sin penalización. Cuando actuamos como encargado del tratamiento de un centro ecuestre, cualquier transferencia de este tipo también está sujeta a los derechos del centro ecuestre en virtud de la DPA. No transferiremos datos personales como parte de un procedimiento de quiebra o insolvencia, excepto en los términos requeridos por la ley aplicable, incluido cualquier requisito para preservar los estándares de protección de datos.
17. Contacto
Para cualquier pregunta de privacidad, solicitud de datos o queja: support@horsenose.eu.
Si es residente de la UE y no está satisfecho con nuestra respuesta, tiene derecho a presentar una queja ante la autoridad supervisora polaca: el Presidente de la Oficina de Protección de Datos Personales (UODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl — o con su autoridad nacional de protección de datos local.
Esta política está redactada en polaco e inglés, que son igualmente autorizados; Las versiones en alemán, francés e italiano se proporcionan únicamente como traducciones de cortesía. Consulte los Términos de servicio → "Versiones de idioma" para saber qué versión rige y cómo cambiar entre ellas usando el selector de idioma en la parte superior de esta página.