1. Datos de la fundación
Esta es la lista de subencargados del tratamiento canónico para horsenose. La Política de privacidad, el DPA y la página Seguridad y confianza se vinculan aquí en lugar de duplicar la tabla.
- Operador/responsable del tratamiento (datos propios): DF Daniel Fojcik, una empresa unipersonal polaca (jednoosobowa działalność gospodarcza, JDG) registrada en CEIDG. NIP 6472592229 · IVA UE PL6472592229 · REGON 387798601. Lugar principal de actividad comercial: ul. Goplany 36a, 44-321 Marklowice, Polonia. Se comercializa como Nose / horsenose para este producto.
- Contacto legal/privacidad: support@horsenose.eu. No se designa ningún Delegado de Protección de Datos formal; el propietario es el contacto de privacidad.
- Autoridad de control: Presidente de la Oficina de Protección de Datos Personales (UODO), ul. Stawki 2, 00-193 Warszawa, Polonia — uodo.gov.pl.
- Dos funciones (consulte la Política de privacidad → “Quién es responsable” y el DPA): responsable del tratamiento: para los visitantes del sitio de marketing, los datos de cuenta/facturación de administradores e instructores estables, análisis de productos y datos de seguridad/prevención de abuso; encargado del tratamiento: para los datos operativos que ingresa un centro ecuestre sobre sus jinetes/clientes (el centro ecuestre es el responsable del tratamiento; se rige por el DPA de cara al cliente).
- Postura de residencia de datos (honesta): horsenose recorre más de una región y agrega regiones a medida que crece; la región principal actual para cada proveedor es la columna "Región" a continuación y puede cambiar a medida que nos expandimos o cuando un proveedor cambia su presencia. Hoy en día, la mayor parte del procesamiento principal se realiza en el EEE (Supabase Frankfurt; Vercel fra1; Brevo France; PostHog EU Cloud), con Sentry y Upstash configurados para sus regiones de la UE y las cláusulas contractuales estándar de la UE en sus acuerdos como alternativa para el procesamiento incidental en otros lugares. Algunos componentes ya se ejecutan fuera del EEE (la ventaja global de Cloudflare para DNS, CDN y protección contra robots Turnstile; Google OAuth en los Estados Unidos; partes de Stripe en los EE. UU.; Dodo Payments como comerciante de registro global). Cada ruta entre regiones está cubierta por un mecanismo de transferencia apropiado: una decisión de adecuación, la UE-EE.UU. Marco de Privacidad de Datos (y su extensión del Reino Unido), las Cláusulas Contractuales Estándar de la UE, el Anexo de Transferencia Internacional de Datos del Reino Unido o el equivalente que requiera una región agregada (consulte la columna "Mecanismo de transferencia").
- Posición de retención: los datos se conservan durante la vida de la cuenta activa; en el borrado del jinete (Art. 17), los identificadores directos se eliminan después de un período de gracia de 30 días (seudonimización según el Art. 4(5) del RGPD: las líneas financieras/de clase conservan un puntero no resolutivo al perfil eliminado, no la anonimización completa según el Considerando 26); en salida estable, los datos se conservan máximo 90 días en un período de gracia reversible y automatizado, se exportan solo a pedido y luego se eliminan automáticamente. El deber de registro de impuestos de 5 años es del centro ecuestre (y de horsenose solo para sus propias facturas de suscripción); horsenose no conserva los datos personales del jinete durante 5 años. Detalle completo en la Política de Privacidad → “Durante cuánto tiempo conservamos los datos (retención)” y la DPA → “Conservar, devolver y eliminar tus datos”.
- Pagos: horsenose nunca está en la cadena de fondos y nunca maneja datos de tarjetas. Los pagos fuera de línea de los jinetes (efectivo/bono/vale regalo/transferencia) siguen siendo etiquetas de seguimiento. Cuando un centro ecuestre permite pagos en línea, los jinetes pagan con tarjeta/billetera/BLIK a través de Stripe Connect directamente en la cuenta Stripe del centro ecuestre: el centro ecuestre es el comerciante y Stripe es el encargado del tratamiento; horsenose solo transmite las instrucciones y nunca retiene ni recibe el dinero. La facturación de la suscripción (la suscripción de un centro ecuestre a horsenose) está activa: Stripe factura los centros ecuestres polacos directamente en PLN (horsenose emite la faktura PL). Dodo Payments es el Comerciante de registro para todos los centros ecuestres no polacos (EUR/GBP/USD). Dodo es el vendedor legal de la suscripción, emite la factura/recibo que cumple con los impuestos y calcula y remite el IVA/impuesto sobre las ventas en la jurisdicción de destino. Ambos procesan los datos de identidad de facturación del administrador del centro ecuestre en nombre de horsenose. Como comerciante registrado, Dodo es más que un encargado del tratamiento: es un vendedor/responsable del tratamiento independiente de la transacción en sí. Cualquier cambio futuro en los proveedores de facturación sigue los mecanismos de aviso previo y objeción en la DPA → “Confidencialidad, seguridad y subencargados del tratamiento”.
2. Lista maestra de subencargados del tratamiento
Cada subencargado del tratamiento recibe sólo los datos necesarios para realizar su función. "Región" es la región de procesamiento de datos; Varios proveedores están incorporados en los EE. UU. pero ofrecen regiones de datos de la UE, por lo que un respaldo DPA + SCC/DPF cubre cualquier acceso incidental por parte de la entidad proveedora.
| Subencargado del tratamiento | Propósito | Categorías de datos personales | Región | Mecanismo de transferencia |
|---|---|---|---|---|
| Supabase Inc. | Base de datos de aplicaciones, autenticación, almacenamiento de archivos | Cuenta + datos de perfil; todos los datos operativos del centro ecuestre/piloto | UE — eu-central-1 (Fráncfort) | Región de datos dentro del EEE; DPA + SCC para acceso incidental de proveedores |
| Vercel Inc. | Alojamiento, computación sin servidor, cron | Solicitar registros, dirección IP | UE — fra1 primaria; red de borde global | DPA + SCC |
| Brevo (Sendinblue SAS) | Correo electrónico transaccional + enlace mágico | Nombre, dirección de correo electrónico, mensaje/enlaces | UE (Francia) | Dentro del EEE |
| PostHog Inc. (análisis: controlado por consentimiento) | Análisis de productos | Identificación seudónima, eventos capturados automáticamente, páginas visitadas, dispositivo/navegador; El país/ciudad aproximado se resuelve a partir de la dirección IP antes de que la IP misma se descarte durante la ingesta (configuración "Descartar datos IP del cliente" de PostHog). | Nube de la UE (eu.posthog.com) | Región de datos dentro del EEE; DPA + SCC para acceso incidental de proveedores |
| Sentry (Software funcional, Inc.) | Monitoreo de errores | Rastros de errores; etiquetas: UUID de usuario, identificación estable, configuración regional, procedimiento (correo electrónico/teléfono/cuerpo del mensaje/notas/tokens borrados antes de enviar) | UE (región de almacenamiento de datos) | Configurado para su región de la UE; DPA + SCC como alternativa para cualquier procesamiento incidental fuera del EEE |
| Upstash, Inc. | Contadores de límite de velocidad + claves de idempotencia | Claves derivadas de IP (IP = datos personales) | UE: base de datos regional en eu-central-1 (Frankfurt, AWS); sin replicación entre regiones | Configurado para su región de la UE; DPA + SCC como alternativa para cualquier procesamiento incidental fuera del EEE |
| Cloudflare, Inc. | Protección contra robots de torniquete, DNS, borde CDN | Solicitar metadatos, dirección IP | Ventaja global | DPF + SCC |
| Google LLC (Google OAuth: solo inicio de sesión opcional) | Devuelve un identificador de cuenta persistente al iniciar sesión en Google | Identificador de cuenta OAuth | Estados Unidos | UE-EE.UU. Reserva de DPF + SCC |
| Stripe Payments Europe, Ltd. (facturación de suscripción: Polonia; + pagos de jinetes en línea a través de Connect) | Facturación de suscripción para centros ecuestres polacos (PLN; Nose es el emisor de la factura, faktura); y, para los centros ecuestres que permiten pagos en línea, procesar esos pagos con tarjeta/billetera/BLIK a través de Stripe Connect en la cuenta Stripe del centro ecuestre (el centro ecuestre es el comerciante; Nose no está en el flujo de fondos) | Nombre de facturación, país, token de tarjeta de Stripe, últimos 4; para pagos en línea, el nombre/contacto del pagador y un registro de pago en poder de Stripe en la cuenta conectada del centro ecuestre | UE + EE.UU. | En vivo desde el 1 de julio de 2026: DPA mediante aceptación de cuenta + SCC |
| Dodo Payments (Comerciante de registro: facturación de suscripción fuera de Polonia) | Vendedor legal de la suscripción para centros ecuestres no polacos (EUR/GBP/USD): emite la factura/recibo que cumple con los impuestos + calcula y remite el IVA/impuesto sobre las ventas | Nombre de facturación, correo electrónico, país/dirección de facturación, token de tarjeta en poder de Dodo, últimos 4 | Global (MoR) — Entidad Dodo + sus propios subencargados del tratamiento | En vivo desde el 1 de julio de 2026: DPA mediante aceptación de TOS + SCC / UE-EE. UU. FAP |
3. Cambios en esta lista
Compromiso de cambio de subencargado del tratamiento: cuando horsenose agrega, reemplaza o elimina un subencargado del tratamiento, actualiza esta lista y avisa a los suscriptores/centros ecuestres activos con al menos 15 días de antelación (por correo electrónico a la dirección de la cuenta del centro ecuestre o en el producto) antes de que el cambio entre en vigor (antes solo cuando sea urgente por motivos de seguridad o continuidad del servicio), con una oportunidad razonable de objetar por motivos de protección de datos. La mecánica está recogida en la DPA → “Confidencialidad, seguridad y subencargados”.
4. Registro encargado del tratamiento-DPA
Cada proveedor mencionado anteriormente publica un Anexo de procesamiento de datos estándar que se aplica a través de sus Términos de servicio o mediante la aceptación en la consola; ninguno de ellos firma un DPA bilateral en PDF húmedo ni el art. 28(3) no lo requiere. horsenose mantiene un registro interno con la URL de DPA de cada proveedor, la versión utilizada, el mecanismo de aceptación y la fecha de la última verificación. Ese registro es distinto del DPA de cara al cliente (estable ↔ caballo).