1. Quién es responsable
Nose es un servicio de software para administrar escuelas de equitación: programar clases, rastrear quién asistió y cómo pagaron, administrar bonos y vales regalo, calcular las ganancias de los instructores y brindar a los clientes de un centro ecuestre una forma de ver sus propias reservas. Está operado por DF Daniel Fojcik, una empresa unipersonal polaca (jednoosobowa działalność gospodarcza, JDG) inscrita en el Registro Central de Empresas de Polonia (CEIDG), con sede principal en ul. Goplany 36a, 44-321 Marklowice, Polonia. Identificación fiscal: NIP 6472592229 · IVA UE PL6472592229 · REGON 387798601. Comercializamos como Nose for Horse (forma abreviada “Nose”) para este producto.
La autoridad supervisora polaca para la protección de datos es el Presidente de la Oficina de Protección de Datos Personales (UODO), ul. Stawki 2, 00-193 Warszawa, Polonia — uodo.gov.pl.
Para cuestiones de privacidad, comuníquese con support@nose.horse. Nose no ha designado un Delegado de Protección de Datos formal; el propietario actúa como contacto de privacidad.
1.1 Nuestro papel: cuando somos responsables del tratamiento y cuando solo somos encargados del tratamiento
Nose maneja datos personales en dos roles diferentes, y esta política está escrita para que usted pueda saber cuál se aplica a usted. La distinción es importante porque decide quién es legalmente responsable de los datos y a quién usted acude para ejercer sus derechos.
Somos el responsable del tratamiento de datos, lo que significa que decidimos por qué y cómo se utilizan los datos, para:
- visitantes de nuestro sitio web de marketing;
- los datos de cuenta, contacto y facturación de las personas que se registran para administrar un centro ecuestre en Nose: administradores e instructores del centro ecuestre (su nombre, correo electrónico de inicio de sesión, número de teléfono opcional y datos de facturación de la suscripción, cuando corresponda);
- análisis de productos sobre cómo se utiliza el Servicio (solo con su consentimiento; consulte "Datos analíticos" a continuación);
- registros operativos, de seguridad y de prevención de abusos.
Para todo lo anterior, usted ejerce sus derechos (consulte “Sus derechos” a continuación) directamente con nosotros, y el resto de esta política describe lo que hacemos.
Somos solo el encargado del tratamiento de datos, lo que significa que un centro ecuestre decide por qué y cómo se utilizan los datos, y nosotros simplemente actuamos según sus instrucciones documentadas, para:
- los datos operativos que ingresa un centro ecuestre sobre sus propios jinetes y clientes: sus nombres, detalles de contacto, en qué clases participaron, cómo pagaron (efectivo/bono/vale regalo/transferencia como etiquetas de seguimiento, o un registro de un pago en línea cuando el centro ecuestre lo permita; consulte “Datos de pago” a continuación), bonos y vales emitidos para ellos, asistencia y cualquier nota de texto libre que escriba el centro ecuestre.
Para los datos de ese jinete/cliente, el centro ecuestre es el responsable del tratamiento y Nose es su encargado del tratamiento. Esta relación se rige por un Acuerdo de Procesamiento de Datos (DPA) separado, que cada centro ecuestre acepta y que establece nuestras obligaciones según el Artículo 28 del RGPD. Si usted es un jinete o un padre que reserva clases para un niño, el centro ecuestre con el que viaja es responsable de esos datos; lo mantenemos en nombre del centro ecuestre y ayudamos al centro ecuestre a responder sus solicitudes (consulte “Sus derechos” y “Privacidad de los niños” a continuación).
En una frase: si se registró para dirigir un centro ecuestre, somos su responsable del tratamiento. Si un centro ecuestre ingresó sus datos porque monta allí, ese centro ecuestre es el responsable del tratamiento y nosotros somos su encargado del tratamiento.
2. Resumen: la versión en lenguaje sencillo
Nose gana dinero con escuelas de equitación que pagan una suscripción para administrar sus operaciones. No vendemos datos personales y no entrenamos modelos de IA con ellos.
- Recopilamos los datos mínimos necesarios para ejecutar el Servicio.
- No vendemos datos personales. Nunca lo hemos hecho, nunca lo haremos.
- No ejecutamos rastreadores de publicidad, no tomamos huellas digitales de su navegador y no somos parte de ninguna red de publicidad entre sitios. Sin píxeles Meta, LinkedIn, X o TikTok.
- Nose nunca retiene ni mueve el dinero de nadie. De forma predeterminada, "efectivo", "bono", "vale" y "transferencia" dentro de la aplicación son solo etiquetas que un centro ecuestre anota para registrar cómo pagó un jinete fuera de la aplicación. Si un centro ecuestre activa los pagos en línea, los jinetes pueden pagar con tarjeta, billetera móvil o —en Polonia— BLIK en la aplicación, pero esos pagos se ejecutan a través de Stripe directamente en la cuenta del centro ecuestre: el centro ecuestre es el vendedor, Stripe es el proveedor de pagos regulado y ningún detalle de la tarjeta del jinete toca nunca Nose. Por separado, la propia suscripción del centro ecuestre a Nose la factura Stripe (centros ecuestres polacos, PLN) o Dodo Payments como comerciante registrado (centros ecuestres no polacos, EUR/GBP/USD); consulte “Datos de pago” a continuación.
- Usamos PostHog (alojado en la UE) solo para análisis de páginas vistas e interacción (captura automática) y métricas de rendimiento; se cargan solo si hace clic en "Aceptar" en el banner de cookies; No grabamos ni reproducimos su pantalla. Si lo rechaza, nunca se carga. También utilizamos Vercel Web Analytics, que no utiliza cookies y no lo rastrea.
- Dependemos de un pequeño conjunto de proveedores externos ("subencargados del tratamiento") para cosas que no podríamos construir nosotros mismos: alojamiento, bases de datos, correo electrónico, monitoreo de errores, protección contra bots. Cada uno obtiene sólo lo que necesita.
- La mayor parte de nuestra infraestructura funciona en la UE, pero no toda; somos honestos acerca de las excepciones en "Transferencias internacionales" a continuación.
- Usted tiene derechos sobre sus datos y los respetamos. Si es un jinete, algunos de esos derechos se ejercen a través de su centro ecuestre (consulte “Sus derechos” a continuación).
Si quiere la versión detallada, siga leyendo.
3. Lo que recopilamos
3.1 Datos de la cuenta
Cuando crea una cuenta para usar Nose (como administrador del centro ecuestre, instructor o cliente/jinete invitado por un centro ecuestre), nosotros o el centro ecuestre recopilamos:
- Dirección de correo electrónico (obligatoria: es su identidad de inicio de sesión);
- Nombre (opcional para algunos roles);
- Número de teléfono (opcional);
- Metadatos de autenticación estrictamente necesarios para iniciar sesión. Nose ofrece inicio de sesión sin contraseña únicamente: un "enlace mágico" de correo electrónico manejado por Supabase Auth y, opcionalmente, inicio de sesión de Google (OAuth), en cuyo caso Google nos devuelve un identificador de cuenta persistente (no su contraseña de Google).
Cuando un centro ecuestre crea un registro de jinete para alguien que aún no tiene un correo electrónico real (por ejemplo, un niño agregado a una clase), el sistema utiliza internamente un identificador de marcador de posición sintético; se reemplaza con un correo electrónico real solo si el centro ecuestre agrega uno.
3.2 Datos de pago
Nose nunca participa en el pago de un jinete y nunca vemos los detalles de la tarjeta. De forma predeterminada, métodos como efectivo, bono, vale regalo y transferencia bancaria son etiquetas de seguimiento que el personal del centro ecuestre registra para anotar que un jinete pagó fuera de la aplicación, no transacciones que ejecuta Nose. Un centro ecuestre también puede activar pagos en línea, lo que permite a los jinetes recargar su saldo o pagar con tarjeta, billetera móvil o —en Polonia— BLIK dentro de la aplicación. Esos pagos son procesados por Stripe (a través de Stripe Connect) directamente en la propia cuenta de Stripe de ese centro ecuestre: el centro ecuestre es el vendedor y el destinatario del dinero, Stripe es el proveedor de pagos regulado que maneja la tarjeta y retiene los fondos hasta que los paga al centro ecuestre, y Nose solo proporciona el software; nunca retenemos, recibimos ni controlamos el dinero, y los detalles de la tarjeta, la billetera o BLIK nunca nos llegan. Un saldo que un jinete recarga es un prepago utilizable solo en el centro ecuestre que lo emitió. En ningún caso recopilamos ni almacenamos números completos de tarjetas, números de cuentas bancarias ni códigos CVV.
La facturación de la suscripción, la tarifa que un centro ecuestre paga por Nose, está en funcionamiento. Para los centros ecuestres polacos, la facturación la gestiona Stripe Payments Europe, Ltd. en PLN, con DF Daniel Fojcik / Nose como comerciante y emisor de faktura. Para centros ecuestres no polacos, la facturación la maneja Dodo Payments como Comerciante registrado: Dodo es el vendedor legal de la transacción, emite la factura/recibo que cumple con los impuestos y calcula y remite el IVA o el impuesto sobre las ventas. Dodo es un vendedor/responsable del tratamiento independiente de la transacción en sí y también actúa como nuestro subencargado del tratamiento de los datos personales de facturación necesarios para ejecutar la facturación de esa suscripción.
Para esa suscripción del centro ecuestre, los datos de facturación involucrados se limitan a lo que el proveedor de facturación necesita: nombre de facturación, correo electrónico de facturación, país y dirección de facturación, token de pago en poder del proveedor y los últimos cuatro dígitos de la tarjeta. Para los pagos de jinetes en línea, lo que almacena Nose se limita a un registro de cada pago (monto, tipo de método, estado y hora), mientras que los datos de la tarjeta permanecen en Stripe en la propia cuenta del centro ecuestre. Los datos completos de la tarjeta permanecen en Stripe o Dodo; no se almacenan en Nose.
3.3 Datos operativos que ingresa un centro ecuestre (aquí somos el encargado del tratamiento)
Cuando un centro ecuestre utiliza Nose para realizar sus operaciones diarias, ingresa datos sobre sus jinetes y clientes. Para estos datos, el centro ecuestre es el responsable del tratamiento y Nose es el encargado del tratamiento (consulte “Quién es responsable” más arriba). Puede incluir:
- nombres de jinetes/clientes y detalles de contacto (correo electrónico, teléfono opcional);
- a qué clases estaba programado un jinete y a cuáles asistió;
- cómo se pagó una clase (las etiquetas de efectivo/bono/vale regalo/transferencia anteriores o, cuando el centro ecuestre utiliza pagos en línea, un registro del pago en línea: monto, método, estado, nunca datos de la tarjeta);
- bonos y vales regalo emitidos, canjeados o reembolsados;
- anuncios unidireccionales que un centro ecuestre envía a sus miembros (asunto y cuerpo del mensaje);
- notas de texto libre que el centro ecuestre escribe en bonos, pagos, caballos y registros similares;
- archivos subidos a un caballo — un pasaporte, una cartilla de vacunación, un documento de seguro o similar, en PDF o como imagen, adjuntado por el centro ecuestre o por el propietario del caballo. Guardamos el archivo en sí en un área privada que no es accesible públicamente y solo lo entregamos mediante enlaces de corta duración, emitidos después de comprobar que quien lo solicita tiene permiso para ver ese caballo. Junto al archivo conservamos su título, su tipo, el nombre del archivo, su tamaño, la fecha de caducidad que se haya fijado y quién lo subió.
Procesamos estos datos solo para proporcionar el Servicio al centro ecuestre, siguiendo las instrucciones documentadas del centro ecuestre, según la DPA.
3.4 Uso y datos técnicos (aquí somos los responsables del tratamiento)
Recopilados automáticamente cuando utiliza el sitio web o la aplicación, independientemente de si da su consentimiento para el análisis:
- Dirección IP: utilizada por Nose para la limitación de velocidad, la prevención de abusos y la seguridad;
- tipo y versión de navegador, sistema operativo, tipo de dispositivo;
- páginas visitadas y URL de referencia;
- registros de fallas y errores: capturados por Sentry, nuestro proveedor de monitoreo de errores. Eliminamos deliberadamente los datos personales antes de enviarlos: se eliminan direcciones de correo electrónico, números de teléfono, cuerpos de mensajes, notas de texto libre y cualquier cosa que parezca un token. Lo que queda es el contexto técnico más un identificador de usuario seudónimo (un UUID), el identificador del centro ecuestre, la configuración regional y el nombre de la operación que falló.
3.5 Datos analíticos (PostHog y Vercel Web Analytics)
PostHog (basado en consentimiento, alojado en la UE). Solo si hace clic en "Aceptar" en el banner de cookies, cargamos PostHog (EU Cloud, eu.posthog.com) para comprender cómo se utiliza el producto. PostHog recopila un identificador seudónimo que distingue visitas repetidas, eventos (qué botones o pantallas se utilizan), páginas vistas y participación, además de dispositivo, navegador y sistema operativo, y únicamente un país/región aproximado derivado. PostHog descarta su dirección IP en el momento de la ingestión; No conservamos direcciones IP sin procesar en su perfil de análisis.
Lo que rastreamos: lea esto. Usamos PostHog solo para análisis de visualización de páginas e interacción (captura automática) (qué botones y pantallas se utilizan) y métricas de rendimiento; no grabamos ni reproducimos su pantalla. PostHog se carga solo si acepta los análisis; si lo rechaza (o su navegador envía una señal de No rastrear/Control de privacidad global), nunca se carga y no se recopilan eventos analíticos. PostHog conserva los eventos analíticos durante 6 meses, después de los cuales se eliminan de los sistemas de PostHog.
Vercel Web Analytics (sin cookies). También utilizamos Vercel Web Analytics, una herramienta de análisis sin cookies que preserva la privacidad y que mide el tráfico agregado sin configurar cookies de seguimiento y sin crear un perfil suyo. Como no utiliza cookies y no lo identifica, no depende del banner de consentimiento como lo hace PostHog.
Si hace clic en "Rechazar", o si su navegador envía una señal de No rastrear/Control de privacidad global en la primera solicitud, PostHog nunca se carga y sus cookies y claves de almacenamiento local nunca se configuran. Puede cambiar su elección en cualquier momento a través del enlace "Configuración de cookies" en el pie de página del sitio. Consulte “No seguimiento y control de privacidad global” a continuación.
3.6 Datos de comunicación
Los correos electrónicos que nos envía (por ejemplo, a support@nose.horse) se almacenan en nuestra bandeja de entrada de soporte. Los conservamos durante el tiempo necesario para resolver su problema y durante un período de seguimiento razonable.
3.7 Datos de categorías especiales y campos de texto libre: nuestra posición
Nose no tiene la intención de recopilar datos de categorías especiales (las categorías sensibles enumeradas en el Artículo 9 del RGPD, por ejemplo, salud, discapacidad, origen racial o étnico, creencias religiosas). No lo solicitamos y el producto no está diseñado para almacenarlo.
- Los centros ecuestres no deben ingresar datos de categorías especiales en campos de texto libre (notas, mensajes) ni subirlos en un archivo. La DPA ordena a los centros ecuestres que no hagan esto. Si, no obstante, un centro ecuestre introduce o sube dichos datos, el centro ecuestre seguirá siendo el responsable del tratamiento y será responsable de ello. No abrimos ni inspeccionamos los archivos subidos, así que no podemos filtrar estos datos en su lugar — y precisamente por eso la instrucción recae en el centro ecuestre.
- Los nombres de los tipos de clases son nombres, no datos sobre una persona. Un centro ecuestre elige los nombres de sus propios tipos de clases en su configuración; para Nose, esas son etiquetas de programación operativa adjuntas a una clase, no registros sobre un individuo.
- Las notas sobre caballos (por ejemplo, el período de descanso de un caballo o una nota veterinaria) se refieren a animales, no a personas, y están fuera del alcance del RGPD.
3.8 Lo que no recopilamos
- No pedimos direcciones particulares, números de documentos de identificación ni identificadores gubernamentales, y ningún campo de Nose está diseñado para contenerlos. Una salvedad honesta: un archivo subido a un caballo (véase “Datos operativos que ingresa un centro ecuestre” más arriba) se guarda tal cual, y nunca lo abrimos ni lo inspeccionamos — así que un documento que alguien decida adjuntar puede contener detalles de este tipo. Esa es la decisión de quien lo sube, no algo que el Servicio pida.
- No recopilamos ni almacenamos datos completos de tarjetas de pago o cuentas bancarias; Los tokens de la tarjeta de suscripción y los últimos cuatro dígitos están en manos de Stripe o Dodo, y todos los datos de tarjeta de los pagos en línea de jinetes están en manos de Stripe en la propia cuenta del centro ecuestre (consulte “Datos de pago” más arriba).
- No recopilamos intencionadamente datos de categorías especiales (Artículo 9) (consulte “Datos de categorías especiales y campos de texto libre: nuestra posición” más arriba).
- No utilizamos rastreadores de publicidad, píxeles de retargeting ni etiquetas de redes publicitarias entre sitios.
- No tomamos huellas digitales de su navegador.
- No creamos perfiles de comportamiento entre sitios para publicidad.
- No vendemos sus datos a nadie.
- No entrenamos modelos de aprendizaje automático con sus datos.
4. Cómo utilizamos los datos
Como responsable (visitante, titular de cuenta, datos analíticos y de seguridad), utilizamos los datos que recopilamos para:
- proporcionar y operar el Servicio y su cuenta;
- enviar correos electrónicos transaccionales (enlaces mágicos de inicio de sesión, invitaciones, avisos de cancelación/cambio de clases, notificaciones de cuenta);
- proteger el Servicio contra abusos, fraudes y ataques técnicos (limitación de velocidad, protección contra bots, registro de auditoría);
- responder a sus solicitudes de soporte;
- comprender cómo se utiliza el producto para mejorarlo, pero solo cuando usted haya dado su consentimiento (consulte “Datos analíticos” más arriba);
- cumplir con obligaciones legales (por ejemplo, mantener nuestra propia facturación de suscripciones, facturas y registros contables, y responder a solicitudes legales).
Como encargado del tratamiento de los datos de jinetes/clientes de un centro ecuestre, utilizamos esos datos solo para proporcionar el Servicio al centro ecuestre según sus instrucciones; no los utilizamos para nuestros propios fines.
No utilizamos ningún dato para entrenar modelos de IA o ML, crear perfiles para publicidad o vender a terceros.
5. Bases jurídicas para el tratamiento (RGPD Art. 6)
Las bases legales a continuación se aplican al procesamiento del cual Nose es el responsable del tratamiento (consulte “Quién es responsable” más arriba). Para los datos del jinete/cliente, donde el centro ecuestre es el responsable del tratamiento, el centro ecuestre establece su propia base legal; Nose trata los datos siguiendo las instrucciones del centro ecuestre según la DPA.
| Propósito | Base jurídica |
|---|---|
| Proporcionar y operar el Servicio a titulares de cuentas (administradores de centros ecuestres, instructores, clientes) | Contrato (Artículo 6(1)(b)) |
| Mantener nuestros propios registros de facturación de suscripciones, facturas y contabilidad | Obligación legal (Art. 6(1)(c)) |
| Proteger el Servicio contra abusos, fraudes y ataques; registro de seguridad y auditoría | Interés legítimo (Art. 6(1)(f)) |
| Medición de sitios web sin cookies y sin identificación (Vercel Web Analytics) | Interés legítimo (Art. 6(1)(f)) |
| Análisis de productos (PostHog) | Consentimiento (Art. 6(1)(a) del RGPD y Art. 5(3) de la Directiva de privacidad electrónica): obtenido a través del banner de cookies; nunca asumido, nunca premarcado, retirable en cualquier momento |
| Correos electrónicos de marketing (si los hay) | Consentimiento (Art. 6(1)(a)) — solo aceptación voluntaria |
Datos de los niños: la base jurídica es la del centro ecuestre. Una gran parte de los clientes de las escuelas de equitación son padres que reservan clases para niños. Cuando un centro ecuestre ingresa los datos de un niño en Nose, el centro ecuestre (como responsable del tratamiento) es responsable de establecer la base legal y de cualquier consentimiento o autoridad de los padres requerido, conforme a la ley aplicable al centro ecuestre: el Artículo 8 del RGPD tal como se implementa en su Estado miembro (en Polonia la edad de consentimiento digital es de 16 años) o, para un centro ecuestre en los Estados Unidos, la COPPA y la ley estatal aplicable. Nose no establece esa base por sí mismo; Procesamos los datos de los niños solo según las instrucciones documentadas del centro ecuestre y los minimizamos (consulte "Privacidad de los niños" a continuación).
6. Compartir: subencargados del tratamiento
Para ejecutar Nose dependemos de un pequeño conjunto de proveedores externos ("subencargados del tratamiento"). Cada uno recibe sólo los datos necesarios para realizar su función.
En la fecha de esta política, nuestros subencargados del tratamiento incluyen Supabase (base de datos, autenticación, almacenamiento), Vercel (alojamiento), Brevo (correo electrónico), PostHog (análisis controlados por consentimiento), Sentry (monitoreo de errores), Upstash (contadores de límite de velocidad), Cloudflare (protección contra bots y DNS), Google (inicio de sesión de Google opcional), Stripe (facturación de suscripciones para centros ecuestres polacos y, para centros ecuestres que permiten pagos en línea, procesar esos pagos en la propia cuenta del centro ecuestre) y Dodo Payments (comerciante de registro para facturación de suscripciones no polacas). La lista pública de subencargados del tratamiento es el registro único y siempre actualizado del propósito de cada proveedor, las categorías de datos, la región de procesamiento por cada región de datos y el mecanismo de transferencia.
Firmamos un Acuerdo de procesamiento de datos con cada subencargado del tratamiento cuando lo exige la ley. Cuando los datos personales se mueven entre regiones o a través de fronteras, la transferencia se rige por los mecanismos que se describen en "Transferencias internacionales" a continuación.
Cuando agregamos, reemplazamos o eliminamos un subencargado del tratamiento, actualizamos la lista pública de subencargados del tratamiento y avisamos a los centros ecuestres activos — por correo electrónico a la dirección de la cuenta del centro ecuestre o mediante un aviso en el producto mostrado a los administradores del centro ecuestre — con antelación (antes solo cuando un cambio es urgente por seguridad o continuidad del servicio), con el derecho del centro ecuestre a objetar por motivos de protección de datos como se establece en la DPA.
7. Transferencias internacionales
Nose se ejecuta en más de una región de datos y agregamos regiones a medida que crece el producto. Los datos de clientes de los centros ecuestres de la región de EE. UU. se almacenan en los Estados Unidos. La operación, la administración y el soporte del Servicio se realizan desde la Unión Europea. Todos los demás centros ecuestres se atienden desde nuestra región de la UE. La región a la que pertenece un centro ecuestre se fija en el momento de su creación y no cambia salvo que traslademos los datos — y, antes de hacerlo, se lo comunicaríamos.
La región de procesamiento principal actual de cada proveedor, por cada región de datos, aparece en la página Subencargados del tratamiento — la lista única y siempre actualizada — y puede cambiar a medida que nos expandimos o cuando un proveedor cambia su propia huella; para cualquier cambio de subencargado del tratamiento avisamos con antelación a los centros ecuestres (consulte “Compartir: subencargados del tratamiento” más arriba). No prometemos que sus datos solo se procesarán en una sola región: dondequiera que se procesen o se muevan entre regiones, implementamos un mecanismo de transferencia adecuado para esa ruta. Si su centro ecuestre está en nuestra región de la UE y usted se encuentra fuera del EEE, la dirección es la inversa de la que describe el resto de esta sección: sus datos se traen hacia el EEE y allí los protege el RGPD; esa ruta de entrada no requiere ningún mecanismo de transferencia conforme a su ley local.
En nuestra región de la UE, el procesamiento principal se realiza en el Espacio Económico Europeo. En nuestra región de EE. UU., la base de datos, el almacenamiento de archivos y el almacén de límite de velocidad se ejecutan en los Estados Unidos, y un pequeño conjunto de servicios compartidos por ambas regiones — el correo electrónico transaccional, el monitoreo de errores y el análisis de productos controlado por consentimiento — permanece en el EEE. Unos pocos componentes se ejecutan fuera del EEE en ambas regiones. Qué proveedor se ejecuta dónde, por cada región de datos, y bajo qué mecanismo de transferencia, consta en la página Subencargados del tratamiento; mantenemos esa página actualizada en lugar de repetir esa información aquí, de modo que esta política y esa lista no puedan divergir. Esto describe dónde funcionan las cosas ahora, no es una garantía permanente: a medida que crecemos podemos agregar regiones, y la página Subencargados del tratamiento se actualiza en consecuencia.
Siempre que se transfieren datos personales entre regiones (o a un país fuera de aquel donde se recopilaron), confiamos, según el proveedor y la naturaleza de la transferencia, en la protección adecuada para esa ruta:
- una decisión de adecuación de la autoridad competente (por ejemplo, de la Comisión Europea), cuando se aplica al país de destino;
- el Marco de Privacidad de Datos UE-EE. UU. (DPF) y su Extensión del Reino Unido, para proveedores en los Estados Unidos que se hayan autocertificado bajo él;
- las Cláusulas Contractuales Estándar (SCC) de la Comisión Europea, junto con las salvaguardias adicionales requeridas después de la sentencia Schrems II (incluidas evaluaciones de riesgo de transferencia y, cuando corresponda, medidas técnicas complementarias), el Anexo sobre Transferencia Internacional de Datos del Reino Unido donde se aplica el RGPD del Reino Unido, y los mecanismos de transferencia equivalentes que otras jurisdicciones requieren a medida que comenzamos a operar en ellas.
Puede solicitar una copia de las medidas de seguridad aplicables a una transferencia específica enviando un correo electrónico a support@nose.horse.
Reino Unido. Las transferencias entre el Reino Unido y el EEE están cubiertas por las decisiones de adecuación aplicables. Cuando el RGPD del Reino Unido exige una herramienta de transferencia propia, nos basamos en el Anexo de transferencia internacional de datos del Reino Unido a las Cláusulas contractuales estándar de la UE.
8. Cuánto tiempo conservamos los datos (retención)
Nuestra retención sigue nuestra política interna de retención de datos. El principio rector es minimización de datos: conservamos los datos durante la vida de una cuenta activa y luego los eliminamos o les retiramos sus identificadores personales (consulte "Borrado" a continuación para conocer lo que eso significa en la práctica). No conservamos datos de jinetes ni de titulares de cuenta que identifiquen directamente a una persona durante cinco años. La única retención de cinco años que aplicamos es (a) entradas seudónimas de registros de auditoría financiera de alcance limitado (a continuación) y (b) nuestros propios registros contables y de facturación de suscripciones, ambos requeridos por la ley polaca.
Datos del titular de la cuenta y del jinete (vida útil de la cuenta). Los registros operativos y financieros se conservan mientras la cuenta/suscripción correspondiente está activa, porque un centro ecuestre necesita su propio historial para funcionar.
Borrado: eliminación de sus identificadores personales, después de un período de gracia de 30 días. Cuando se borra su cuenta, lo cual puede solicitar en cualquier momento (consulte “Sus derechos” a continuación), después de un período de gracia de 30 días durante el cual puede revertirlo, eliminamos sus identificadores personales en lugar de eliminarlos por completo: su nombre se convierte en "Deleted user", su teléfono, configuración regional y zona horaria se borran y su correo electrónico de inicio de sesión se reemplaza con un marcador de posición no identificable. Las líneas financieras y de clases desidentificadas permanecen en los registros del centro ecuestre mientras la cuenta de ese centro ecuestre está activa para que sus libros se concilien; esas líneas ya no contienen sus datos personales, pero aún contienen una referencia interna a la cuenta eliminada. Según el RGPD, esto es técnicamente una seudonimización (Art. 4(5)) en lugar de una anonimización total (Considerando 26). Usamos este enfoque porque el centro ecuestre necesita sus propios libros para conciliarlos y la ley contable polaca obliga al centro ecuestre, no a Nose, a conservarlos.
Baja de centro ecuestre. Archivar o cerrar un centro ecuestre inicia un período de gracia reversible de 90 días automatizado. Durante el mismo, se puede restaurar el centro ecuestre y una exportación completa está disponible a pedido (correo electrónico support@nose.horse); cuando finalizan los 90 días, los datos del centro ecuestre se eliminan automáticamente de forma permanente.
El deber de conservación de los registros fiscales: de quién es. La legislación contable y fiscal aplicable a una empresa le exige conservar sus propios registros financieros durante el plazo legal: cinco años según la ley polaca de contabilidad e IVA; otros países fijan sus propios plazos. Ese deber pertenece al centro ecuestre (como responsable del tratamiento de sus propios libros), no a Nose. Nose conserva esos datos únicamente como encargado del tratamiento del centro ecuestre y no tiene ninguna obligación independiente de conservar los datos personales del jinete durante cinco años. Los registros que Nose mantiene durante cinco años son sus propios registros de facturación de suscripciones, facturas y contabilidad, que son registros de empresa a empresa y no contienen datos personales del jinete.
Auditoría interna/registro de eventos (seudonimizado). Nuestro registro de auditoría de seguridad registra eventos utilizando identificadores seudónimos (UUID), separados de los datos personales del jinete, en estas clases:
| Clase de auditoría | Retención |
|---|---|
| `security` (inicio de sesión, cambios de rol y membresía) | 12 meses |
| `financial` (eventos de pago, desembolso, canje de bonos/vales y reembolsos) | 5 años |
| `standard` (todo lo demás) | 6 meses |
Una purga diaria elimina las entradas que superan su ventana de clase. Cuando se da de baja un centro ecuestre, sus entradas de auditoría también se eliminan (sujetas a cualquier retención mínima por incidente de seguridad).
Registros de errores y del servidor. Los registros de tiempo de ejecución operativo en Vercel se conservan durante 1 día y los registros de compilación durante 30 días; Los seguimientos de errores en Sentry se conservan durante 30 días para eventos y 90 días para problemas.
Los períodos anteriores para nuestros subencargados del tratamiento reflejan la propia política de retención operativa actual de cada proveedor, no una promesa que hacemos en su nombre: si un proveedor cambia su ventana de retención, la cifra cambia con él y mantenemos esta página actualizada cuando eso sucede.
Correos electrónicos de soporte. Se conservan durante un período razonable después de que se resuelva el problema.
Cuando la ley exige que se conserve un registro específico (por ejemplo, un registro fiscal que el centro ecuestre debe conservar), esa obligación prevalece sobre los períodos anteriores, pero sólo para los registros específicos a los que se aplica la ley.
9. Sus derechos
En virtud del RGPD, tiene los siguientes derechos. La forma de ejercerlos depende de quién sea el responsable del tratamiento (consulte “Quién es responsable” más arriba):
- Para los datos de su propio titular de cuenta (se registró como administrador, instructor o cliente de centro ecuestre), Nose es el responsable del tratamiento y usted ejerce estos derechos directamente con nosotros.
- Para datos de jinete/cliente ingresados por un centro ecuestre, el centro ecuestre es el responsable del tratamiento. Usted ejerce sus derechos contra ese centro ecuestre; Nose, como encargado del tratamiento, ayuda al centro ecuestre y le remite su solicitud; no lo decidimos nosotros mismos (Artículo 28(3)(e) del RGPD).
Sus derechos:
- Para ser informado (Arts. 13 y 14): esta política le informa qué recopilamos y por qué, ya sea que lo obtuvimos de usted (Art. 13) o de un centro ecuestre que ingresó información sobre usted (Art. 14).
- Acceso (Art. 15) — solicite una copia de sus datos personales. Los titulares de cuentas pueden utilizar la exportación de autoservicio "descargar mis datos" en /account/export, que produce un archivo JSON estructurado (limitado a una solicitud por día).
- Rectificación (Art. 16) — corregir datos inexactos. Puede editar su propio perfil (nombre, teléfono) usted mismo en la configuración de la cuenta.
- Borrado (Art. 17): solicite la eliminación de su cuenta en /account/delete (se requiere una reautenticación intensificada). Después de un período de gracia de 30 días, durante el cual puede revertirlo, eliminamos sus identificadores personales como se describe en "Cuánto tiempo conservamos los datos (retención)" más arriba.
- Portabilidad (Art. 20): reciba sus datos en un formato estructurado y legible por máquina (la exportación JSON anterior).
- Objeción (Art. 21): oponerse al procesamiento que realizamos sobre la base de un interés legítimo. Contáctenos.
- Restricción (Art. 18): pídanos que limitemos la forma en que procesamos sus datos mientras se resuelve una pregunta. Contáctenos.
- Retirar el consentimiento: cuando el procesamiento se base en el consentimiento (análisis), retírelo en cualquier momento a través de "Configuración de cookies"; La retirada no afecta al tratamiento ya realizado.
- Reclamación ante una autoridad supervisora: puede presentar una reclamación ante la UODO polaca (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl) o ante la autoridad local de la UE. Si se encuentra en el Reino Unido, las referencias al RGPD en esta política incluyen el RGPD del Reino Unido y la Ley de Protección de Datos de 2018, y puede presentar una queja ante la Oficina del Comisionado de Información (ICO, ico.org.uk).
Cómo ejercerlos. Para los datos que controlamos, envíe un correo electrónico a support@nose.horse; Verificaremos su identidad (generalmente confirmando que puede acceder al correo electrónico de la cuenta) y responderemos dentro de 30 días (RGPD). En cuanto a los datos de jinetes controlados por un centro ecuestre, comuníquese con su centro ecuestre; si, en cambio, se comunica con nosotros, enviaremos su solicitud al centro ecuestre o lo ayudaremos a responder, en la medida de lo legalmente posible. No cobramos por una solicitud razonable; Podemos cobrar una tarifa razonable por solicitudes manifiestamente infundadas o excesivas, según lo permitido por el art. 12(5) RGPD. Si se encuentra en los Estados Unidos: las leyes estatales de privacidad (como la California Consumer Privacy Act) se aplican únicamente a las empresas que superan umbrales de ingresos o de volumen que Nose no alcanza; no obstante, le extendemos todos los derechos aquí enumerados con independencia de dónde viva, no vendemos ni compartimos información personal y respetamos la señal Global Privacy Control.
10. Seguridad
Implementamos medidas técnicas y organizativas diseñadas para proteger los datos personales contra el acceso no autorizado, la divulgación, la alteración y la pérdida. Distinguimos entre medidas actualmente vigentes y aquellas que estamos planificando a medida que el Servicio madure, de modo que ningún control aspiracional se presente como existente.
Actualmente en vigor:
- TLS para todos los datos en tránsito, con precarga de HSTS;
- cifrado en reposo a través de nuestro proveedor de base de datos (Supabase, AES-256);
- seguridad de nivel de fila (RLS) con alcance para cada centro ecuestre en cada tabla operativa, por lo que los datos de un centro ecuestre no pueden ser leídos por otro; se aplica en la propia base de datos, no solo en el código de la aplicación;
- validación de sesión del lado del servidor en cada solicitud protegida (nunca se confía en la cookie de inicio de sesión por sí sola);
- un requisito de reautenticación intensificada para acciones administrativas y destructivas;
- PIN de programación con hash bcrypt y tokens de invitación con hash SHA-256, de un solo uso, por tiempo limitado y vinculados por correo electrónico (los tokens sin procesar nunca se almacenan);
- validación de entrada en cada límite del servidor;
- limitación de velocidad (Upstash) y protección contra bots (Cloudflare Turnstile) en los puntos finales de inicio de sesión, registro y formulario;
- una estricta Política de seguridad de contenido con un nonce por solicitud y encabezados de seguridad bloqueados;
- un registro de auditoría de solo agregar de eventos relevantes para la seguridad;
- monitoreo de errores con depuración de datos personales (Sentry: consulte “Uso y datos técnicos (aquí somos los responsables del tratamiento)” más arriba).
Planificado a medida que el Servicio madure (aún no implementado):
- un entorno de preproducción (staging) dedicado;
- escaneo automatizado de dependencia y seguridad en nuestro proceso de compilación;
- un proceso de respuesta a incidentes documentado formalmente;
- una política trimestral de rotación de secretos (actualmente la rotación es manual);
- Garantías de terceros como SOC 2/ISO 27001 y pruebas de penetración; no las tenemos en la actualidad.
Somos una operación pequeña (actualmente un operador en solitario). Si su proceso de adquisición requiere certificaciones formales hoy en día, es posible que todavía no seamos la opción adecuada y preferiríamos decírselo claramente.
Ningún sistema puede ser perfectamente seguro. En caso de una violación de datos personales que pueda suponer un riesgo para sus derechos y libertades, lo notificaremos a la autoridad de control competente (UODO) sin demora indebida y, cuando sea factible, dentro de las 72 horas de tener conocimiento de ello (Artículo 33 del RGPD). Cuando sea probable que la infracción suponga un riesgo alto para usted, también se lo notificaremos sin demora indebida (Artículo 34 del RGPD). Cuando actuemos como encargado del tratamiento de un centro ecuestre, notificaremos al centro ecuestre sin demoras indebidas para que pueda cumplir con sus propias obligaciones.
11. Privacidad de los niños
Este es un punto en el que Nose se diferencia de muchas políticas de privacidad de SaaS. No somos un servicio "no para menores": las escuelas de equitación enseñan regularmente a niños, por lo que Nose procesa deliberadamente los datos personales de los niños en nombre de un centro ecuestre (por ejemplo, un niño ingresado como participante en una clase, a menudo por un padre que es cliente del centro ecuestre).
- El centro ecuestre es el responsable del tratamiento de los datos de un niño, y el centro ecuestre es responsable de la base legal y de cualquier consentimiento o autoridad de los padres requeridos conforme a la ley que le sea aplicable —el Artículo 8 del RGPD en la UE y el Reino Unido; en los Estados Unidos, la COPPA y la ley estatal aplicable— (consulte “Bases jurídicas para el tratamiento (RGPD Art. 6)” más arriba). Nose procesa los datos de un niño solo siguiendo las instrucciones documentadas del centro ecuestre.
- Minimizamos lo que se tiene sobre un niño a lo que el centro ecuestre necesita para impartir las clases (normalmente, un nombre y las clases a las que asistió).
- Nose no se dirige ni comercializa directamente a niños. No tenemos una relación directa con un niño; nuestra relación es con el centro ecuestre.
- Un padre o tutor que desee acceder, corregir o eliminar los datos de un niño debe comunicarse con el centro ecuestre (el responsable del tratamiento); Nose ayudará al centro ecuestre como su encargado del tratamiento (consulte “Sus derechos” más arriba).
12. Cookies
Consulte nuestra Política de cookies para obtener la lista completa de cookies y tecnologías similares. En resumen, utilizamos cookies estrictamente necesarias (sesión de inicio de sesión, configuración regional, protección contra bots, acceso de programación pública y recordar su elección de consentimiento, configuradas sin un banner porque el Servicio no puede funcionar sin ellas) y tecnologías de análisis opcionales (PostHog), que se cargan solo si hace clic en "Aceptar" en el banner de cookies. Vercel Web Analytics no utiliza cookies. No utilizamos cookies de marketing, retargeting o publicidad entre sitios.
13. Toma de decisiones y elaboración de perfiles automatizados
No tomamos decisiones sobre usted que produzcan efectos legales o igualmente significativos basados únicamente en el procesamiento automatizado. El Servicio aplica reglas operativas rutinarias y transparentes (por ejemplo, hacer cumplir la capacidad de una clase, los usos restantes de un bono o un límite de velocidad), pero estas son mecánicas de producto predecibles, no elaboración de perfiles, y el personal del centro ecuestre mantiene el control de las reservas. Si cree que una regla automatizada lo ha afectado incorrectamente, comuníquese con support@nose.horse (o, para obtener datos del jinete, con su centro ecuestre).
14. No seguimiento y control de privacidad global
Nuestro sitio web respeta las señales de No rastrear (DNT) y Control de privacidad global (GPC) cuando sea técnicamente posible. Si su navegador envía cualquiera de las señales en la primera solicitud, lo tratamos como un rechazo de la categoría de análisis opcional (PostHog) y no lo cargamos, sin mostrar el banner de cookies. Las cookies estrictamente necesarias y Vercel Web Analytics sin cookies no se ven afectadas porque no lo rastrean y son necesarias para brindar el Servicio que usted solicitó.
15. Cambios a esta política
Podemos actualizar esta política a medida que el Servicio evoluciona, cuando cambian los subencargados del tratamiento o cuando cambia la ley. Los cambios materiales se anunciarán por correo electrónico a los suscriptores/centros ecuestres activos con una antelación razonable antes de que entren en vigor (antes solo cuando lo exija la ley, una instrucción de una autoridad supervisora o una razón genuina de seguridad o continuidad del servicio). La fecha de "Última actualización" en la parte superior de este documento siempre refleja la revisión más reciente.
16. Transferencias de negocios
Si Nose se reorganiza, fusiona, vende o transfiere sustancialmente todos los activos relacionados con el Servicio, o si el Servicio se transfiere a un operador sucesor, los datos personales conservados en relación con el Servicio pueden transferirse como parte de esa transacción. En cualquier caso, (a) nos aseguraremos de que el sucesor esté obligado contractualmente a tratar sus datos personales en términos al menos tan protectores como esta política, (b) avisaremos previamente por correo electrónico a los titulares de cuentas activos al menos 30 días antes de que la transferencia entre en vigor, cuando esté legalmente permitido, y (c) le daremos una oportunidad razonable para exportar sus datos y cerrar su cuenta antes de la transferencia, sin penalización. Cuando actuamos como encargado del tratamiento de un centro ecuestre, cualquier transferencia de este tipo también está sujeta a los derechos del centro ecuestre en virtud de la DPA. No transferiremos datos personales como parte de un procedimiento de quiebra o insolvencia, excepto en los términos requeridos por la ley aplicable, incluido cualquier requisito para preservar los estándares de protección de datos.
17. Contacto
Para cualquier pregunta de privacidad, solicitud de datos o queja: support@nose.horse.
Si reside en la UE y nuestra respuesta no le satisface, tiene derecho a presentar una queja ante la autoridad supervisora polaca: el Presidente de la Oficina de Protección de Datos Personales (UODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl — o con su autoridad nacional de protección de datos local.
Esta política está redactada en polaco e inglés (la versión en inglés británico, "English (UK)"), que son igualmente autorizados; todas las demás versiones lingüísticas —incluida la adaptación al inglés americano— se proporcionan únicamente como cortesía. Consulte los Términos de servicio → "Versiones de idiomas" para saber qué versión rige y cómo cambiar entre ellas usando el selector de idioma en la parte superior de esta página.