Política de privacidade
Que datos vosos gardamos, por que, canto tempo, quen máis os ve e como se borran.
Última actualización: 22 de septiembre de 2026
1.Quen trata os vosos datos
- Responsable
- María Cantó Martínez
- NIF
- 47947433T
- Domicilio
- Calle de Pastora Martos 23, 3.º C, 08174 Sant Cugat del Vallès (Barcelona)
- Correo para privacidade
- hola@ganasubvenciones.com
- Delegado de Protección de Datos
- Non se designou: non é obrigatorio neste caso (art. 37 RGPD e art. 34 LOPDGDD). Todo se atende no correo de privacidade.
Este tratamento réxese polo Regulamento (UE) 2016/679 (RGPD) e pola Lei Orgánica 3/2018, de protección de datos persoais e garantía dos dereitos dixitais (LOPDGDD).
2.Que datos se recollen
Só o que fai falta para que o servizo funcione. Non se compran listas, non se enriquecen os perfís con datos de fóra e non se rastrexa a navegación.
- Da conta: nome, correo electrónico, o contrasinal —do que só se garda un resumo que non permite recuperalo, nunca o contrasinal en claro—, se o correo está verificado, o plan contratado, as preferencias de aviso e a data en que se aceptaron o aviso legal e esta política.
- Da entidade: nome, tipo, CIF, data de constitución, datos de inscrición no rexistro, enderezo, teléfono e correo de contacto, web, ámbitos de actuación, territorios, colectivos aos que atende, orzamento, número de traballadoras, voluntarias e persoas beneficiarias, anos de experiencia, misión, recoñecementos, certificacións e logotipo. Tamén o nome, o cargo e o NIF de quen asina na súa representación, e a composición da xunta ou o padroado.
- De cada sesión aberta: o enderezo IP e o navegador desde o que se entrou, coa data. Serven para que se poidan ver e pechar as sesións desde o panel e para detectar accesos raros.
- Do uso do servizo: as convocatorias que se seguen, as solicitudes que se preparan, as tarefas, os documentos que se soben e as análises que se piden.
- Da facturación, se hai plan de pagamento: os identificadores de cliente, subscrición e factura de Stripe, e o histórico de cobros. Os datos da tarxeta non pasan polos nosos servidores en ningún momento: recólleos Stripe directamente.
- Dos encargos de redacción, se se pide un: o título e a descrición do proxecto, o importe que se solicita, a data en que fai falta, as notas, os documentos que se achegan e a memoria que se entrega. Leos o equipo que a redacta, que son persoas, e a retención e o cobro fainos Stripe.
- Do boletín, se alguén se apunta: só o correo electrónico, desde que páxina se apuntou e a data.
- Rexistros técnicos: o servidor web e a API anotan a IP, a data e o navegador de cada petición. Úsanse para diagnosticar avarías e frear abusos, e rótanse automaticamente. As cookies e as credenciais bórranse do rexistro antes de escribilo.
3.Para que, e con que base xurídica
- Prestar o servizo: crear a conta, gardar o perfil da entidade, calcular o encaixe coas convocatorias, avisar dos prazos e levar a xestión das solicitudes. Base: a execución do contrato (art. 6.1.b do RGPD).
- Cobrar os plans de pagamento e levar a contabilidade. Base: a execución do contrato e o cumprimento de obrigas legais fiscais e mercantís (arts. 6.1.b e 6.1.c).
- Manter o servizo seguro: sesións, límites de peticións, detección de accesos indebidos e copias de seguridade. Base: o interese lexítimo en protexer as contas e a información (art. 6.1.f).
- Gardar a data en que se aceptaron estes textos, para poder demostrar cando e que versión se aceptou. Base: o cumprimento dunha obriga legal e o deber de responsabilidade proactiva (arts. 6.1.c e 5.2).
- Enviar o boletín e comunicacións comerciais. Base: o consentimento (art. 6.1.a do RGPD e art. 21 da LSSI-CE). Nace apagado: hai que marcar unha caixa a man, e retírase cando se queira desde o propio correo ou desde o panel.
Os avisos de prazos e de cambios nas vosas convocatorias non son publicidade: son o servizo que se contratou, e por iso veñen acesos. Aínda así, pódense apagar por completo, ou só algunhas familias, desde as preferencias da conta.
Non se toman decisións automatizadas con efectos xurídicos sobre ningunha persoa. A análise de encaixe é unha orientación dirixida á entidade sobre si mesma: non decide nada, decídeo quen a le.
4.O que sobe a entidade
As memorias, os proxectos e os documentos que sobe unha entidade son seus. Sobre ese contido a responsable é ela e nós actuamos como encargados: gárdase, procésase para o que se pediu e non se usa para nada máis.
Un aviso que convén ler: eses documentos ás veces levan datos das persoas ás que a entidade atende, e para analizalos hai que envialos ao provedor de intelixencia artificial. Antes de subir nada, quitade os nomes e os datos identificativos que non fagan falta para a análise. Cun proxecto anonimizado o resultado é o mesmo.
5.Canto tempo se gardan
- A conta e o perfil da entidade, mentres a conta estea aberta. Ao dala de baixa bórranse, e con eles as sesións, os documentos e todo o que colgaba da conta.
- As sesións, coa súa IP e o seu navegador, un máximo de trinta días. Bórranse antes ao pechar sesión ou ao cambiar o contrasinal, que as pecha todas.
- As ligazóns para verificar o correo e para restablecer o contrasinal caducan soas e márcanse como usadas en canto se usan.
- As facturas e os apuntamentos contables, seis anos desde o último asento, como esixe o Código de Comercio, e catro anos a efectos fiscais. Ese prazo non se pode acurtar aínda que se dea de baixa a conta.
- O rexistro de quen fai que dentro dunha entidade —quen subiu un documento, quen pasou unha subvención a enviada, quen pechou unha tarefa—, mentres exista a entidade. Aí queda o nome da persoa aínda que despois deixe o equipo: é o que lle permite á organización saber quen tocou os seus expedientes, e borralo deixaría o seu propio historial sen sentido. Vaise enteiro cando se dá de baixa a entidade.
- A data de aceptación destes textos, mentres a conta exista e o tempo en que poida facer falta para acreditala.
- O correo de quen se apunta ao boletín, ata que se dea de baixa. Ao darse de baixa márcase a data en vez de borrar a fila, para que un envío xa preparado non lle chegue igual; o correo bórrase de todo se se pide.
- Os ficheiros que se envían ao provedor de intelixencia artificial para analizalos, un máximo de noventa días nos seus sistemas, tras os cales caducan sós.
6.Quen máis ve os vosos datos
Non se venden nin se ceden a ninguén. Só os tratan por conta nosa os provedores que fan falta para que o servizo funcione, e cada un ve unicamente a parte que necesita:
- Resend (Resend, Inc., Estados Unidos): envía os correos do servizo. Ve o nome e o enderezo de correo de quen o recibe e o que di a mensaxe.
- Stripe (Stripe Payments Europe, Ltd., Irlanda, e Stripe, Inc., Estados Unidos): cobra os plans. Recolle os datos de pagamento directamente no seu propio formulario e garda o histórico de facturas.
- Anthropic (Anthropic Ireland, Limited, Irlanda, que trata os datos nos Estados Unidos con Anthropic PBC): pon o modelo de intelixencia artificial que le as bases das convocatorias, calcula o encaixe, responde no asistente e axuda a preparar os borradores. Recibe o perfil da entidade e os documentos que se lle manden analizar.
- Moyas Development: desenvolve, mantén e aloxa a plataforma. Para o mantemento ten acceso técnico aos servidores e á base de datos, e só pode usalo para iso.
- OVHcloud (OVH Groupe SAS, Francia): aloxa os servidores e o almacén de ficheiros onde viven a base de datos e os documentos que se soben.
Con cada un hai un contrato de encargo do tratamento, como esixe o artigo 28 do RGPD. Con Resend, Stripe, Anthropic e OVHcloud é o acordo de tratamento de datos que forma parte das súas condicións de servizo e que se acepta ao contratalos. Con Moyas Development, un contrato asinado entre as partes. [PENDIENTE: asinar o contrato de encargo con Moyas Development]
Ademais, os datos comunícanse ás administracións e aos xulgados cando unha lei o obriga. Non hai ningún outro destinatario.
7.Saídas fóra da Unión Europea
A base de datos e os ficheiros quedan en servidores de OVHcloud na Unión Europea. Tres provedores tratan datos nos Estados Unidos, e cada envío ampárase así:
- Stripe, Inc. e Resend, Inc. están adheridas ao Marco de Privacidade de Datos UE-EUA, que a Comisión Europea declarou axeitado o 10 de xullo de 2023. Os seus acordos de tratamento inclúen ademais as cláusulas contractuais tipo da Comisión.
- Anthropic contrátase coa súa filial irlandesa, e o que esta envía a Anthropic PBC nos Estados Unidos ampárase nas cláusulas contractuais tipo da Comisión Europea (art. 46 RGPD), incluídas no seu acordo de tratamento.
8.Que pasa co que le a IA
O provedor de intelixencia artificial non adestra os seus modelos co que se lle manda pola súa interface de programación. Os vosos proxectos e as vosas memorias non acaban dentro dun modelo nin se usan para melloralo.
O asistente do panel é unha intelixencia artificial, non unha persoa, e o que escribe pode conter erros. As análises de encaixe e as lecturas das bases tamén as xera ela. As memorias dos encargos de redacción, en cambio, prepárannas e revísanas persoas, que poden axudarse da IA como ferramenta.
Os ficheiros que se lle soben para analizalos caducan sós como moito aos noventa días. O que se manda como texto —o perfil da entidade, a descrición do proxecto— procésase na petición e non se garda alí de forma permanente.
10.Como se protexen
Dos contrasinais non se garda o contrasinal: gárdase un resumo calculado cunha función pensada para iso, que non ten volta atrás. Nin nós podemos lelos. Do testemuño de sesión só se garda a súa pegada, así que quen levase unha copia da base de datos non podería suplantar a ninguén. Todo o tráfico vai cifrado. Os documentos privados non son accesibles por enderezo público: sérvense con ligazóns asinadas que caducan.
Se algunha vez houbese unha brecha de seguridade que poida supoñer un risco, comunicarase á Axencia Española de Protección de Datos no prazo de setenta e dúas horas e, cando o risco sexa alto, tamén ás persoas afectadas. Para avisar dun fallo de seguridade: hola@ganasubvenciones.com.
11.Os vosos dereitos
O RGPD recoñece estes dereitos sobre os datos persoais, e exercelos é gratis:
- Acceso: saber que datos se teñen e obter unha copia.
- Rectificación: corrixir o que estea mal ou incompleto. Case todo se pode corrixir desde o panel sen escribir a ninguén.
- Supresión: pedir que se borren. Bórranse salvo o que haxa que conservar por obriga legal, como as facturas.
- Limitación: pedir que se deixen de usar mentres se resolve unha discusión sobre eles.
- Oposición: oporse aos tratamentos que se basean no interese lexítimo.
- Portabilidade: levar os datos nun formato que se poida abrir noutro sitio.
- Retirar o consentimento en calquera momento, sen que iso afecte ao feito antes de retiralo.
Exércense escribindo a hola@ganasubvenciones.com, dicindo que dereito se quere exercer. Contéstase no prazo dun mes; se o asunto é complicado, ese prazo pódese ampliar dous meses máis avisando antes. Pode pedirse unha copia dun documento de identidade só se hai dúbidas razoables sobre quen escribe.
Se a resposta non convence, ou non chega, pódese reclamar ante a Axencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid — www.aepd.es), que é a autoridade de control. Non fai falta ternos escrito antes, aínda que adoita ser máis rápido.
12.Menores de idade
O servizo está pensado para entidades e para as persoas que traballan ou colaboran nelas. Non se dirixe a menores de catorce anos nin se recollen os seus datos a sabendas. Se chega a saberse que se creou unha conta así, bórrase.
13.Cambios nesta política
Esta política actualízase cando cambia o servizo, cando cambia un provedor ou cando cambia a normativa. A data da cabeceira di cando se revisou por última vez. Se o cambio afecta a algo importante —unha finalidade nova, un provedor novo— avísase por correo antes de que entre en vigor.