Saltar al contenido

Política de privacidad

Qué datos vuestros guardamos, por qué, cuánto tiempo, quién más los ve y cómo se borran.

Última actualización: 22 de septiembre de 2026

1.Quién trata vuestros datos

Responsable
María Cantó Martínez
NIF
47947433T
Domicilio
Calle de Pastora Martos 23, 3.º C, 08174 Sant Cugat del Vallès (Barcelona)
Correo para privacidad
hola@ganasubvenciones.com
Delegado de Protección de Datos
No se ha designado: no es obligatorio en este caso (art. 37 RGPD y art. 34 LOPDGDD). Todo se atiende en el correo de privacidad.

Este tratamiento se rige por el Reglamento (UE) 2016/679 (RGPD) y por la Ley Orgánica 3/2018, de protección de datos personales y garantía de los derechos digitales (LOPDGDD).

2.Qué datos se recogen

Solo lo que hace falta para que el servicio funcione. No se compran listas, no se enriquecen los perfiles con datos de fuera y no se rastrea la navegación.

  • De la cuenta: nombre, correo electrónico, la contraseña —de la que solo se guarda un resumen que no permite recuperarla, nunca la contraseña en claro—, si el correo está verificado, el plan contratado, las preferencias de aviso y la fecha en que se aceptaron el aviso legal y esta política.
  • De la entidad: nombre, tipo, CIF, fecha de constitución, datos de inscripción en el registro, dirección, teléfono y correo de contacto, web, ámbitos de actuación, territorios, colectivos a los que atiende, presupuesto, número de trabajadoras, voluntarias y personas beneficiarias, años de experiencia, misión, reconocimientos, certificaciones y logotipo. También el nombre, el cargo y el NIF de quien firma en su representación, y la composición de la junta o el patronato.
  • De cada sesión abierta: la dirección IP y el navegador desde el que se entró, con la fecha. Sirven para que se puedan ver y cerrar las sesiones desde el panel y para detectar accesos raros.
  • Del uso del servicio: las convocatorias que se siguen, las solicitudes que se preparan, las tareas, los documentos que se suben y los análisis que se piden.
  • De la facturación, si hay plan de pago: los identificadores de cliente, suscripción y factura de Stripe, y el histórico de cobros. Los datos de la tarjeta no pasan por nuestros servidores en ningún momento: los recoge Stripe directamente.
  • De los encargos de redacción, si se pide uno: el título y la descripción del proyecto, el importe que se solicita, la fecha en que hace falta, las notas, los documentos que se adjuntan y la memoria que se entrega. Los lee el equipo que la redacta, que son personas, y la retención y el cobro los hace Stripe.
  • Del boletín, si alguien se apunta: solo el correo electrónico, desde qué página se apuntó y la fecha.
  • Registros técnicos: el servidor web y la API anotan la IP, la fecha y el navegador de cada petición. Se usan para diagnosticar averías y frenar abusos, y se rotan automáticamente. Las cookies y las credenciales se borran del registro antes de escribirlo.

3.Para qué, y con qué base jurídica

  • Prestar el servicio: crear la cuenta, guardar el perfil de la entidad, calcular el encaje con las convocatorias, avisar de los plazos y llevar la gestión de las solicitudes. Base: la ejecución del contrato (art. 6.1.b del RGPD).
  • Cobrar los planes de pago y llevar la contabilidad. Base: la ejecución del contrato y el cumplimiento de obligaciones legales fiscales y mercantiles (arts. 6.1.b y 6.1.c).
  • Mantener el servicio seguro: sesiones, límites de peticiones, detección de accesos indebidos y copias de seguridad. Base: el interés legítimo en proteger las cuentas y la información (art. 6.1.f).
  • Guardar la fecha en que se aceptaron estos textos, para poder demostrar cuándo y qué versión se aceptó. Base: el cumplimiento de una obligación legal y el deber de responsabilidad proactiva (arts. 6.1.c y 5.2).
  • Enviar el boletín y comunicaciones comerciales. Base: el consentimiento (art. 6.1.a del RGPD y art. 21 de la LSSI-CE). Nace apagado: hay que marcar una casilla a mano, y se retira cuando se quiera desde el propio correo o desde el panel.

Los avisos de plazos y de cambios en vuestras convocatorias no son publicidad: son el servicio que se ha contratado, y por eso vienen encendidos. Aun así se pueden apagar por completo, o solo algunas familias, desde las preferencias de la cuenta.

No se toman decisiones automatizadas con efectos jurídicos sobre ninguna persona. El análisis de encaje es una orientación dirigida a la entidad sobre sí misma: no decide nada, lo decide quien lo lee.

4.Lo que sube la entidad

Las memorias, los proyectos y los documentos que sube una entidad son suyos. Sobre ese contenido la responsable es ella y nosotros actuamos como encargados: se guarda, se procesa para lo que se ha pedido y no se usa para nada más.

Un aviso que conviene leer: esos documentos a veces llevan datos de las personas a las que la entidad atiende, y para analizarlos hay que enviarlos al proveedor de inteligencia artificial. Antes de subir nada, quitad los nombres y los datos identificativos que no hagan falta para el análisis. Con un proyecto anonimizado el resultado es el mismo.

5.Cuánto tiempo se guardan

  • La cuenta y el perfil de la entidad, mientras la cuenta esté abierta. Al darla de baja se borran, y con ellos las sesiones, los documentos y todo lo que colgaba de la cuenta.
  • Las sesiones, con su IP y su navegador, un máximo de treinta días. Se borran antes al cerrar sesión o al cambiar la contraseña, que cierra todas.
  • Los enlaces para verificar el correo y para restablecer la contraseña caducan solos y se marcan como usados en cuanto se usan.
  • Las facturas y los apuntes contables, seis años desde el último asiento, como exige el Código de Comercio, y cuatro años a efectos fiscales. Ese plazo no se puede acortar aunque se dé de baja la cuenta.
  • El registro de quién hace qué dentro de una entidad —quién subió un documento, quién pasó una subvención a enviada, quién cerró una tarea—, mientras exista la entidad. Ahí queda el nombre de la persona aunque después deje el equipo: es lo que permite a la organización saber quién tocó sus expedientes, y borrarlo dejaría su propio historial sin sentido. Se va entero cuando se da de baja la entidad.
  • La fecha de aceptación de estos textos, mientras la cuenta exista y el tiempo en que pueda hacer falta para acreditarla.
  • El correo de quien se apunta al boletín, hasta que se dé de baja. Al darse de baja se marca la fecha en vez de borrar la fila, para que un envío ya preparado no le llegue igual; el correo se borra del todo si se pide.
  • Los ficheros que se envían al proveedor de inteligencia artificial para analizarlos, un máximo de noventa días en sus sistemas, tras los cuales caducan solos.

6.Quién más ve vuestros datos

No se venden ni se ceden a nadie. Solo los tratan por cuenta nuestra los proveedores que hacen falta para que el servicio funcione, y cada uno ve únicamente la parte que necesita:

  • Resend (Resend, Inc., Estados Unidos): envía los correos del servicio. Ve el nombre y la dirección de correo de quien lo recibe y lo que dice el mensaje.
  • Stripe (Stripe Payments Europe, Ltd., Irlanda, y Stripe, Inc., Estados Unidos): cobra los planes. Recoge los datos de pago directamente en su propio formulario y guarda el histórico de facturas.
  • Anthropic (Anthropic Ireland, Limited, Irlanda, que trata los datos en Estados Unidos con Anthropic PBC): pone el modelo de inteligencia artificial que lee las bases de las convocatorias, calcula el encaje, responde en el asistente y ayuda a preparar los borradores. Recibe el perfil de la entidad y los documentos que se le manden a analizar.
  • Moyas Development: desarrolla, mantiene y aloja la plataforma. Para el mantenimiento tiene acceso técnico a los servidores y a la base de datos, y solo puede usarlo para eso.
  • OVHcloud (OVH Groupe SAS, Francia): aloja los servidores y el almacén de ficheros donde viven la base de datos y los documentos que se suben.

Con cada uno hay un contrato de encargo del tratamiento, como exige el artículo 28 del RGPD. Con Resend, Stripe, Anthropic y OVHcloud es el acuerdo de tratamiento de datos que forma parte de sus condiciones de servicio y que se acepta al contratarlos. Con Moyas Development, un contrato firmado entre las partes. [PENDIENTE: firmar el contrato de encargo con Moyas Development]

Además, los datos se comunican a las administraciones y a los juzgados cuando una ley lo obliga. No hay ningún otro destinatario.

7.Salidas fuera de la Unión Europea

La base de datos y los ficheros se quedan en servidores de OVHcloud en la Unión Europea. Tres proveedores tratan datos en Estados Unidos, y cada envío se ampara así:

  • Stripe, Inc. y Resend, Inc. están adheridas al Marco de Privacidad de Datos UE-EE. UU., que la Comisión Europea declaró adecuado el 10 de julio de 2023. Sus acuerdos de tratamiento incluyen además las cláusulas contractuales tipo de la Comisión.
  • Anthropic se contrata con su filial irlandesa, y lo que esta envía a Anthropic PBC en Estados Unidos se ampara en las cláusulas contractuales tipo de la Comisión Europea (art. 46 RGPD), incluidas en su acuerdo de tratamiento.

8.Qué pasa con lo que lee la IA

El proveedor de inteligencia artificial no entrena sus modelos con lo que se le manda por su interfaz de programación. Vuestros proyectos y vuestras memorias no acaban dentro de un modelo ni se usan para mejorarlo.

El asistente del panel es una inteligencia artificial, no una persona, y lo que escribe puede contener errores. Los análisis de encaje y las lecturas de las bases también los genera ella. Las memorias de los encargos de redacción, en cambio, las preparan y las revisan personas, que pueden ayudarse de la IA como herramienta.

Los ficheros que se le suben para analizarlos caducan solos como mucho a los noventa días. Lo que se manda como texto —el perfil de la entidad, la descripción del proyecto— se procesa en la petición y no se guarda allí de forma permanente.

9.Cookies

No hay analítica ni rastreadores. Ni Google Analytics ni ninguna herramienta parecida, ni píxeles de redes sociales, ni mapas de calor. Nadie recibe vuestra navegación. Por eso tampoco hay un cartel de cookies que aceptar: las que se usan son las estrictamente necesarias para que la web funcione, y esas están exentas de consentimiento según el artículo 22.2 de la LSSI-CE.

Son estas cuatro, y ninguna más:

  • «gs_session»: mantiene la sesión abierta. Dura treinta días y el navegador no puede leerla. En la base de datos solo se guarda su huella, no su valor.
  • «gs_auth»: vale «1» y solo dice que hay una sesión, para que la cabecera enseñe «Mi cuenta» sin tener que consultar el servidor. No sirve para entrar en ningún sitio. Dura lo mismo que la anterior.
  • «gs_locale»: recuerda en qué idioma se prefiere la web. Dura un año.
  • «sidebar_state»: recuerda si la barra lateral del panel está plegada. Dura una semana.

En las pantallas de pago se carga el formulario de Stripe, que pone sus propias cookies para prevenir el fraude. Solo aparecen ahí, y sin ellas no se puede cobrar.

Las tipografías se sirven desde nuestro propio servidor, así que abrir la web no supone ninguna conexión con Google.

El navegador guarda además algunas cosas en su almacenamiento local, que no salen del dispositivo ni llegan a nuestros servidores: los borradores de lo que se está escribiendo, para no perderlos si se cierra la pestaña, y preferencias de vista. Se van al borrar los datos del sitio desde el navegador.

10.Cómo se protegen

De las contraseñas no se guarda la contraseña: se guarda un resumen calculado con una función pensada para eso, que no tiene vuelta atrás. Ni nosotros podemos leerlas. Del testigo de sesión solo se guarda su huella, así que quien se llevara una copia de la base de datos no podría suplantar a nadie. Todo el tráfico va cifrado. Los documentos privados no son accesibles por dirección pública: se sirven con enlaces firmados que caducan.

Si alguna vez hubiera una brecha de seguridad que pueda suponer un riesgo, se comunicará a la Agencia Española de Protección de Datos en el plazo de setenta y dos horas y, cuando el riesgo sea alto, también a las personas afectadas. Para avisar de un fallo de seguridad: hola@ganasubvenciones.com.

11.Vuestros derechos

El RGPD reconoce estos derechos sobre los datos personales, y ejercerlos es gratis:

  • Acceso: saber qué datos se tienen y obtener una copia.
  • Rectificación: corregir lo que esté mal o incompleto. Casi todo se puede corregir desde el panel sin escribir a nadie.
  • Supresión: pedir que se borren. Se borran salvo lo que haya que conservar por obligación legal, como las facturas.
  • Limitación: pedir que se dejen de usar mientras se resuelve una discusión sobre ellos.
  • Oposición: oponerse a los tratamientos que se basan en el interés legítimo.
  • Portabilidad: llevarse los datos en un formato que se pueda abrir en otro sitio.
  • Retirar el consentimiento en cualquier momento, sin que eso afecte a lo hecho antes de retirarlo.

Se ejercen escribiendo a hola@ganasubvenciones.com, diciendo qué derecho se quiere ejercer. Se contesta en el plazo de un mes; si el asunto es complicado, ese plazo se puede ampliar dos meses más avisando antes. Puede pedirse una copia de un documento de identidad solo si hay dudas razonables sobre quién escribe.

Si la respuesta no convence, o no llega, se puede reclamar ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid — www.aepd.es), que es la autoridad de control. No hace falta habernos escrito antes, aunque suele ser más rápido.

12.Menores de edad

El servicio está pensado para entidades y para las personas que trabajan o colaboran en ellas. No se dirige a menores de catorce años ni se recogen sus datos a sabiendas. Si llega a saberse que se ha creado una cuenta así, se borra.

13.Cambios en esta política

Esta política se actualiza cuando cambia el servicio, cuando cambia un proveedor o cuando cambia la normativa. La fecha del encabezado dice cuándo se revisó por última vez. Si el cambio afecta a algo importante —una finalidad nueva, un proveedor nuevo— se avisa por correo antes de que entre en vigor.