Vés al contingut

Política de privacitat

Quines dades vostres guardem, per què, quant de temps, qui més les veu i com s'esborren.

Última actualització: 22 de setembre del 2026

1.Qui tracta les vostres dades

Responsable
María Cantó Martínez
NIF
47947433T
Domicili
Calle de Pastora Martos 23, 3.º C, 08174 Sant Cugat del Vallès (Barcelona)
Correu per a privacitat
hola@ganasubvenciones.com
Delegat de Protecció de Dades
No se n'ha designat: no és obligatori en aquest cas (art. 37 RGPD i art. 34 LOPDGDD). Tot s'atén al correu de privacitat.

Aquest tractament es regeix pel Reglament (UE) 2016/679 (RGPD) i per la Llei Orgànica 3/2018, de protecció de dades personals i garantia dels drets digitals (LOPDGDD).

2.Quines dades es recullen

Només el que cal perquè el servei funcioni. No es compren llistes, no s'enriqueixen els perfils amb dades de fora i no es rastreja la navegació.

  • Del compte: nom, correu electrònic, la contrasenya —de la qual només se'n desa un resum que no permet recuperar-la, mai la contrasenya en clar—, si el correu està verificat, el pla contractat, les preferències d'avís i la data en què es van acceptar l'avís legal i aquesta política.
  • De l'entitat: nom, tipus, CIF, data de constitució, dades d'inscripció al registre, adreça, telèfon i correu de contacte, web, àmbits d'actuació, territoris, col·lectius que atén, pressupost, nombre de treballadores, voluntàries i persones beneficiàries, anys d'experiència, missió, reconeixements, certificacions i logotip. També el nom, el càrrec i el NIF de qui signa en representació seva, i la composició de la junta o el patronat.
  • De cada sessió oberta: l'adreça IP i el navegador des del qual es va entrar, amb la data. Serveixen perquè es puguin veure i tancar les sessions des del tauler i per detectar accessos estranys.
  • De l'ús del servei: les convocatòries que se segueixen, les sol·licituds que es preparen, les tasques, els documents que es pugen i les anàlisis que es demanen.
  • De la facturació, si hi ha pla de pagament: els identificadors de client, subscripció i factura de Stripe, i l'històric de cobraments. Les dades de la targeta no passen pels nostres servidors en cap moment: les recull Stripe directament.
  • Dels encàrrecs de redacció, si se'n demana un: el títol i la descripció del projecte, l'import que se sol·licita, la data en què cal, les notes, els documents que s'adjunten i la memòria que es lliura. Els llegeix l'equip que la redacta, que són persones, i la retenció i el cobrament els fa Stripe.
  • Del butlletí, si algú s'hi apunta: només el correu electrònic, des de quina pàgina s'hi va apuntar i la data.
  • Registres tècnics: el servidor web i l'API anoten la IP, la data i el navegador de cada petició. Es fan servir per diagnosticar avaries i frenar abusos, i es roten automàticament. Les galetes i les credencials s'esborren del registre abans d'escriure'l.

3.Per a què, i amb quina base jurídica

  • Prestar el servei: crear el compte, desar el perfil de l'entitat, calcular l'encaix amb les convocatòries, avisar dels terminis i portar la gestió de les sol·licituds. Base: l'execució del contracte (art. 6.1.b del RGPD).
  • Cobrar els plans de pagament i portar la comptabilitat. Base: l'execució del contracte i el compliment d'obligacions legals fiscals i mercantils (arts. 6.1.b i 6.1.c).
  • Mantenir el servei segur: sessions, límits de peticions, detecció d'accessos indeguts i còpies de seguretat. Base: l'interès legítim a protegir els comptes i la informació (art. 6.1.f).
  • Desar la data en què es van acceptar aquests textos, per poder demostrar quan i quina versió es va acceptar. Base: el compliment d'una obligació legal i el deure de responsabilitat proactiva (arts. 6.1.c i 5.2).
  • Enviar el butlletí i comunicacions comercials. Base: el consentiment (art. 6.1.a del RGPD i art. 21 de la LSSI-CE). Neix apagat: cal marcar una casella a mà, i es retira quan es vulgui des del mateix correu o des del tauler.

Els avisos de terminis i de canvis a les vostres convocatòries no són publicitat: són el servei que s'ha contractat, i per això vénen encesos. Tot i així es poden apagar del tot, o només algunes famílies, des de les preferències del compte.

No es prenen decisions automatitzades amb efectes jurídics sobre cap persona. L'anàlisi d'encaix és una orientació adreçada a l'entitat sobre ella mateixa: no decideix res, ho decideix qui la llegeix.

4.El que puja l'entitat

Les memòries, els projectes i els documents que puja una entitat són seus. Sobre aquest contingut la responsable és ella i nosaltres actuem com a encarregats: es desa, es processa per al que s'ha demanat i no es fa servir per a res més.

Un avís que convé llegir: aquests documents de vegades porten dades de les persones que l'entitat atén, i per analitzar-los cal enviar-los al proveïdor d'intel·ligència artificial. Abans de pujar res, traieu els noms i les dades identificatives que no calguin per a l'anàlisi. Amb un projecte anonimitzat el resultat és el mateix.

5.Quant de temps es guarden

  • El compte i el perfil de l'entitat, mentre el compte estigui obert. En donar-lo de baixa s'esborren, i amb ells les sessions, els documents i tot el que penjava del compte.
  • Les sessions, amb la seva IP i el seu navegador, un màxim de trenta dies. S'esborren abans en tancar la sessió o en canviar la contrasenya, que les tanca totes.
  • Els enllaços per verificar el correu i per restablir la contrasenya caduquen sols i es marquen com a usats tan bon punt es fan servir.
  • Les factures i els apunts comptables, sis anys des de l'últim assentament, com exigeix el Codi de Comerç, i quatre anys a efectes fiscals. Aquest termini no es pot escurçar encara que es doni de baixa el compte.
  • El registre de qui fa què dins d'una entitat —qui va pujar un document, qui va passar una subvenció a enviada, qui va tancar una tasca—, mentre existeixi l'entitat. Hi queda el nom de la persona encara que després deixi l'equip: és el que permet a l'organització saber qui va tocar els seus expedients, i esborrar-ho deixaria el seu propi historial sense sentit. Se'n va sencer quan es dona de baixa l'entitat.
  • La data d'acceptació d'aquests textos, mentre el compte existeixi i el temps en què pugui caldre per acreditar-la.
  • El correu de qui s'apunta al butlletí, fins que es doni de baixa. En donar-se de baixa es marca la data en comptes d'esborrar la fila, perquè un enviament ja preparat no li arribi igual; el correu s'esborra del tot si es demana.
  • Els fitxers que s'envien al proveïdor d'intel·ligència artificial per analitzar-los, un màxim de noranta dies als seus sistemes, després dels quals caduquen sols.

6.Qui més veu les vostres dades

No es venen ni es cedeixen a ningú. Només els tracten per compte nostre els proveïdors que calen perquè el servei funcioni, i cadascun veu únicament la part que necessita:

  • Resend (Resend, Inc., Estats Units): envia els correus del servei. Veu el nom i l'adreça de correu de qui el rep i el que diu el missatge.
  • Stripe (Stripe Payments Europe, Ltd., Irlanda, i Stripe, Inc., Estats Units): cobra els plans. Recull les dades de pagament directament al seu propi formulari i desa l'històric de factures.
  • Anthropic (Anthropic Ireland, Limited, Irlanda, que tracta les dades als Estats Units amb Anthropic PBC): posa el model d'intel·ligència artificial que llegeix les bases de les convocatòries, calcula l'encaix, respon a l'assistent i ajuda a preparar els esborranys. Rep el perfil de l'entitat i els documents que se li enviïn a analitzar.
  • Moyas Development: desenvolupa, manté i allotja la plataforma. Per al manteniment té accés tècnic als servidors i a la base de dades, i només el pot fer servir per a això.
  • OVHcloud (OVH Groupe SAS, França): allotja els servidors i el magatzem de fitxers on viuen la base de dades i els documents que es pugen.

Amb cadascun hi ha un contracte d'encàrrec del tractament, com exigeix l'article 28 del RGPD. Amb Resend, Stripe, Anthropic i OVHcloud és l'acord de tractament de dades que forma part de les seves condicions de servei i que s'accepta en contractar-los. Amb Moyas Development, un contracte signat entre les parts. [PENDIENTE: signar el contracte d'encàrrec amb Moyas Development]

A més, les dades es comuniquen a les administracions i als jutjats quan una llei ho obliga. No hi ha cap altre destinatari.

7.Sortides fora de la Unió Europea

La base de dades i els fitxers es queden en servidors d'OVHcloud a la Unió Europea. Tres proveïdors tracten dades als Estats Units, i cada enviament s'empara així:

  • Stripe, Inc. i Resend, Inc. estan adherides al Marc de Privacitat de Dades UE-EUA, que la Comissió Europea va declarar adequat el 10 de juliol de 2023. Els seus acords de tractament inclouen, a més, les clàusules contractuals tipus de la Comissió.
  • Anthropic es contracta amb la seva filial irlandesa, i el que aquesta envia a Anthropic PBC als Estats Units s'empara en les clàusules contractuals tipus de la Comissió Europea (art. 46 RGPD), incloses en el seu acord de tractament.

8.Què passa amb el que llegeix la IA

El proveïdor d'intel·ligència artificial no entrena els seus models amb el que se li envia per la seva interfície de programació. Els vostres projectes i les vostres memòries no acaben dins d'un model ni es fan servir per millorar-lo.

L'assistent del tauler és una intel·ligència artificial, no una persona, i el que escriu pot contenir errors. Les anàlisis d'encaix i les lectures de les bases també les genera ella. Les memòries dels encàrrecs de redacció, en canvi, les preparen i les revisen persones, que es poden ajudar de la IA com a eina.

Els fitxers que se li pugen per analitzar-los caduquen sols com a molt als noranta dies. El que s'envia com a text —el perfil de l'entitat, la descripció del projecte— es processa en la petició i no es desa allà de manera permanent.

9.Galetes

No hi ha analítica ni rastrejadors. Ni Google Analytics ni cap eina semblant, ni píxels de xarxes socials, ni mapes de calor. Ningú no rep la vostra navegació. Per això tampoc no hi ha un cartell de galetes per acceptar: les que es fan servir són les estrictament necessàries perquè el web funcioni, i aquestes estan exemptes de consentiment segons l'article 22.2 de la LSSI-CE.

Són aquestes quatre, i cap més:

  • «gs_session»: manté la sessió oberta. Dura trenta dies i el navegador no la pot llegir. A la base de dades només se'n desa l'empremta, no el seu valor.
  • «gs_auth»: val «1» i només diu que hi ha una sessió, perquè la capçalera mostri «El meu compte» sense haver de consultar el servidor. No serveix per entrar enlloc. Dura el mateix que l'anterior.
  • «gs_locale»: recorda en quin idioma es prefereix el web. Dura un any.
  • «sidebar_state»: recorda si la barra lateral del tauler està plegada. Dura una setmana.

A les pantalles de pagament es carrega el formulari de Stripe, que hi posa les seves pròpies galetes per prevenir el frau. Només apareixen allà, i sense elles no es pot cobrar.

Les tipografies se serveixen des del nostre propi servidor, de manera que obrir el web no suposa cap connexió amb Google.

El navegador desa a més algunes coses al seu emmagatzematge local, que no surten del dispositiu ni arriben als nostres servidors: els esborranys del que s'està escrivint, per no perdre'ls si es tanca la pestanya, i preferències de vista. Marxen en esborrar les dades del lloc des del navegador.

10.Com es protegeixen

De les contrasenyes no se'n desa la contrasenya: se'n desa un resum calculat amb una funció pensada per a això, que no té marxa enrere. Ni nosaltres les podem llegir. Del testimoni de sessió només se'n desa l'empremta, de manera que qui s'endugués una còpia de la base de dades no podria suplantar ningú. Tot el trànsit va xifrat. Els documents privats no són accessibles per adreça pública: se serveixen amb enllaços signats que caduquen.

Si alguna vegada hi hagués una bretxa de seguretat que pugui suposar un risc, es comunicarà a l'Agència Espanyola de Protecció de Dades en el termini de setanta-dues hores i, quan el risc sigui alt, també a les persones afectades. Per avisar d'una fallada de seguretat: hola@ganasubvenciones.com.

11.Els vostres drets

El RGPD reconeix aquests drets sobre les dades personals, i exercir-los és gratuït:

  • Accés: saber quines dades es tenen i obtenir-ne una còpia.
  • Rectificació: corregir el que estigui malament o incomplet. Gairebé tot es pot corregir des del tauler sense escriure a ningú.
  • Supressió: demanar que s'esborrin. S'esborren llevat del que calgui conservar per obligació legal, com les factures.
  • Limitació: demanar que es deixin de fer servir mentre es resol una discussió sobre elles.
  • Oposició: oposar-se als tractaments que es basen en l'interès legítim.
  • Portabilitat: endur-se les dades en un format que es pugui obrir en un altre lloc.
  • Retirar el consentiment en qualsevol moment, sense que això afecti el que s'hagi fet abans de retirar-lo.

S'exerceixen escrivint a hola@ganasubvenciones.com, dient quin dret es vol exercir. Es contesta en el termini d'un mes; si l'assumpte és complicat, aquest termini es pot ampliar dos mesos més avisant abans. Pot demanar-se una còpia d'un document d'identitat només si hi ha dubtes raonables sobre qui escriu.

Si la resposta no convenç, o no arriba, es pot reclamar davant l'Agència Espanyola de Protecció de Dades (C/ Jorge Juan 6, 28001 Madrid — www.aepd.es), que és l'autoritat de control. No cal haver-nos escrit abans, encara que sol ser més ràpid.

12.Menors d'edat

El servei està pensat per a entitats i per a les persones que hi treballen o hi col·laboren. No s'adreça a menors de catorze anys ni se'n recullen les dades conscientment. Si arriba a saber-se que s'ha creat un compte així, s'esborra.

13.Canvis en aquesta política

Aquesta política s'actualitza quan canvia el servei, quan canvia un proveïdor o quan canvia la normativa. La data de la capçalera diu quan es va revisar per última vegada. Si el canvi afecta alguna cosa important —una finalitat nova, un proveïdor nou— s'avisa per correu abans que entri en vigor.