1. Hechos fundamentales
Esta es la lista canónica de subencargados del tratamiento de Nose for Horse (“Nose”). La Política de privacidad, el DPA y la página Seguridad y confianza se vinculan aquí en lugar de duplicar la tabla.
- Operador/responsable del tratamiento (datos propios): DF Daniel Fojcik, una empresa unipersonal polaca (jednoosobowa działalność gospodarcza, JDG) registrada en CEIDG. NIP 6472592229 · IVA UE PL6472592229 · REGON 387798601. Lugar principal de actividad comercial: ul. Goplany 36a, 44-321 Marklowice, Polonia. Se comercializa como Nose for Horse (“Nose”) para este producto.
- Contacto legal/privacidad: support@nose.horse. No se designa ningún Delegado de Protección de Datos formal; el propietario es el contacto de privacidad.
- Autoridad de control: Presidente de la Oficina de Protección de Datos Personales (UODO), ul. Stawki 2, 00-193 Warszawa, Polonia — uodo.gov.pl.
- Dos funciones (consulte la Política de privacidad → “Quién es responsable” y el DPA): responsable del tratamiento: para los visitantes del sitio de marketing, los datos de cuenta/facturación de administradores e instructores de centros ecuestres, análisis de productos y datos de seguridad/prevención de abuso; encargado del tratamiento: para los datos operativos que ingresa un centro ecuestre sobre sus jinetes/clientes (el centro ecuestre es el responsable del tratamiento; se rige por el DPA de cara al cliente).
- Postura de residencia de datos (honesta): Nose funciona en dos regiones de datos. Los datos de clientes de los centros ecuestres de la región de EE. UU. se almacenan en los Estados Unidos. La operación, la administración y el soporte del Servicio se realizan desde la Unión Europea. Todos los centros ecuestres fuera de la región de EE. UU. se atienden desde la región de la UE, donde el procesamiento principal se realiza en el EEE; un pequeño conjunto de servicios compartidos por ambas regiones — el correo electrónico transaccional, el monitoreo de errores, el análisis controlado por consentimiento — permanece en el EEE, y algunos componentes se ejecutan fuera del EEE en ambas regiones. La tabla siguiente es el registro canónico: la región de cada proveedor, por cada región de datos, y el mecanismo de transferencia que la cubre. Puede cambiar a medida que nos expandimos o cuando un proveedor cambia su presencia; cada ruta entre regiones está cubierta por un mecanismo de transferencia apropiado: una decisión de adecuación, la UE-EE.UU. Marco de Privacidad de Datos (y su extensión del Reino Unido), las Cláusulas Contractuales Estándar de la UE, el Anexo de Transferencia Internacional de Datos del Reino Unido o el equivalente que requiera una región agregada (consulte la columna “Mecanismo de transferencia”).
- Posición de retención: los datos se conservan durante la vida de la cuenta activa; en el borrado del jinete (Art. 17), los identificadores directos se eliminan después de un período de gracia de 30 días (seudonimización según el Art. 4(5) del RGPD: las líneas financieras/de clase conservan un puntero no resolutivo al perfil eliminado, no la anonimización completa según el Considerando 26); en la baja de un centro ecuestre, los datos se conservan máximo 90 días en un período de gracia reversible y automatizado, se exportan solo a pedido y luego se eliminan automáticamente. El deber de registro de impuestos de 5 años es del centro ecuestre (y de Nose solo para sus propias facturas de suscripción); Nose no conserva los datos personales del jinete durante 5 años. Detalle completo en la Política de Privacidad → “Cuánto tiempo conservamos los datos (retención)” y el DPA → “Conservar, devolver y eliminar sus datos”.
- Pagos: Nose nunca está en la cadena de fondos y nunca maneja datos de tarjetas. Los pagos fuera de línea de los jinetes (efectivo/bono/vale regalo/transferencia) siguen siendo etiquetas de seguimiento. Cuando un centro ecuestre permite pagos en línea, los jinetes pagan con tarjeta/billetera/(en Polonia) BLIK a través de Stripe Connect directamente en la cuenta Stripe del centro ecuestre: el centro ecuestre es el comerciante y Stripe es el procesador de pagos; Nose solo transmite las instrucciones y nunca retiene ni recibe el dinero. La facturación de la suscripción (la suscripción de un centro ecuestre a Nose) está activa: Stripe factura los centros ecuestres polacos directamente en PLN (Nose emite la faktura PL). Dodo Payments es el Comerciante registrado para todos los centros ecuestres no polacos (EUR/GBP/USD). Dodo es el vendedor legal de la suscripción, emite la factura/recibo que cumple con los impuestos y calcula y remite el IVA/impuesto sobre las ventas en la jurisdicción de destino. Ambos procesan los datos de identidad de facturación del administrador del centro ecuestre en nombre de Nose. Como comerciante registrado, Dodo es más que un encargado del tratamiento: es un vendedor/responsable del tratamiento independiente de la transacción en sí. Cualquier cambio futuro en los proveedores de facturación sigue los mecanismos de aviso previo y objeción en el DPA → “Confidencialidad, seguridad y subencargados”.
2. Lista maestra de subencargados del tratamiento
Cada subencargado del tratamiento recibe sólo los datos necesarios para realizar su función. "Región" es la región de procesamiento de datos; varios proveedores están constituidos en los EE. UU. pero ofrecen regiones de datos de la UE, por lo que un respaldo DPA + SCC/DPF cubre cualquier acceso incidental por parte de la entidad proveedora. Nose funciona en dos regiones de datos; cuando un proveedor está desplegado en ambas, la columna “Región” indica su instancia en cada una, y un centro ecuestre determinado se atiende únicamente mediante la instancia de su propia región.
| Subencargado del tratamiento | Propósito | Categorías de datos personales | Región | Mecanismo de transferencia |
|---|---|---|---|---|
| Supabase Inc. | Base de datos de aplicaciones, autenticación, almacenamiento de archivos | Cuenta + datos de perfil; todos los datos operativos del centro ecuestre/jinete | región de la UE — eu-central-1 (Fráncfort); región de EE. UU. — us-east-1 (Estados Unidos); los datos de un centro ecuestre se encuentran únicamente en su propia región, sin replicación entre regiones | Región de la UE: región de datos dentro del EEE. Región de EE. UU.: Cláusulas Contractuales Estándar de la UE (y el UE-EE.UU. Marco de Privacidad de Datos, cuando el proveedor esté certificado). DPA + SCC para el acceso incidental del proveedor en ambas |
| Vercel Inc. | Alojamiento, computación sin servidor, cron | Solicitar registros, dirección IP | región de la UE — fra1; región de EE. UU. — iad1 (Estados Unidos); red de borde global en ambas | DPA + SCC (UE-EE.UU. Marco de Privacidad de Datos, cuando el proveedor esté certificado) |
| Brevo (Sendinblue SAS) | Correo electrónico transaccional + enlace mágico | Nombre, dirección de correo electrónico, mensaje/enlaces | UE (Francia) | Dentro del EEE |
| PostHog Inc. (análisis: controlado por consentimiento) | Análisis de productos | Identificación seudónima, eventos capturados automáticamente, páginas visitadas, dispositivo/navegador; El país/ciudad aproximado se resuelve a partir de la dirección IP antes de que la IP misma se descarte durante la ingesta (configuración "Descartar datos IP del cliente" de PostHog). | Nube de la UE (eu.posthog.com) | Región de datos dentro del EEE; DPA + SCC para acceso incidental de proveedores |
| Sentry (Functional Software, Inc.) | Monitoreo de errores | Rastros de errores; etiquetas: UUID de usuario, ID del centro ecuestre, configuración regional, procedimiento (correo electrónico/teléfono/cuerpo del mensaje/notas/tokens borrados antes de enviar) | UE (región de almacenamiento de datos) | Configurado para su región de la UE; DPA + SCC como alternativa para cualquier procesamiento incidental fuera del EEE |
| Upstash, Inc. | Contadores de límite de velocidad + claves de idempotencia | Claves derivadas de IP (IP = datos personales) | región de la UE — base de datos Regional en eu-central-1 (Frankfurt, AWS); región de EE. UU. — base de datos Regional en us-east-1 (Estados Unidos, AWS); sin replicación entre regiones en ninguna de las dos | Región de la UE: configurada para su región de la UE, con DPA + SCC como alternativa para cualquier procesamiento incidental fuera del EEE. Región de EE. UU.: Cláusulas Contractuales Estándar de la UE |
| Cloudflare, Inc. | Protección contra bots Turnstile, DNS, borde CDN | Solicitar metadatos, dirección IP | Borde global | DPF + SCC |
| Google LLC (Google OAuth: solo inicio de sesión opcional) | Devuelve un identificador de cuenta persistente al iniciar sesión en Google | Identificador de cuenta OAuth | Estados Unidos | DPF UE-EE. UU. + SCC como alternativa |
| Stripe — Stripe Payments Europe, Ltd. (UE/Reino Unido); Stripe, Inc. para la cuenta conectada de un centro ecuestre estadounidense (facturación de suscripción: Polonia; + pagos de jinetes en línea a través de Connect) | Facturación de suscripción para centros ecuestres polacos (PLN; Nose es el emisor de la factura, faktura); y, para los centros ecuestres que permiten pagos en línea, procesar esos pagos con tarjeta/billetera/(en Polonia) BLIK a través de Stripe Connect en la cuenta Stripe del centro ecuestre (el centro ecuestre es el comerciante; Nose no está en el flujo de fondos) | Nombre de facturación, país, token de tarjeta de Stripe, últimos 4; para pagos en línea, el nombre/contacto del pagador y un registro de pago en poder de Stripe en la cuenta conectada del centro ecuestre | UE + EE.UU. | Activo desde el 1 de julio de 2026: DPA mediante aceptación de cuenta + SCC |
| Dodo Payments (Comerciante registrado: facturación de suscripción fuera de Polonia) | Vendedor legal de la suscripción para centros ecuestres no polacos (EUR/GBP/USD): emite la factura/recibo que cumple con los impuestos + calcula y remite el IVA/impuesto sobre las ventas | Nombre de facturación, correo electrónico, país/dirección de facturación, token de tarjeta en poder de Dodo, últimos 4 | Global (MoR) — Entidad Dodo + sus propios subencargados del tratamiento | Activo desde el 1 de julio de 2026: DPA mediante aceptación de TOS + SCC / DPF UE-EE. UU. |
3. Cambios en esta lista
Compromiso de cambio de subencargado del tratamiento: cuando Nose agrega, reemplaza o elimina un subencargado del tratamiento, actualiza esta lista y avisa a los centros ecuestres activos — por correo electrónico a la dirección de la cuenta del centro ecuestre o mediante un aviso en el producto mostrado a los administradores del centro ecuestre — con al menos 15 días de antelación antes de que el cambio entre en vigor (antes solo cuando sea urgente por motivos de seguridad o continuidad del servicio), con una oportunidad razonable de que el centro ecuestre objete por motivos de protección de datos. La mecánica está recogida en la DPA → “Confidencialidad, seguridad y subencargados”.
4. Registro de DPA de los encargados del tratamiento
Cada proveedor mencionado anteriormente publica un Anexo de procesamiento de datos estándar que se aplica a través de sus Términos de servicio o mediante la aceptación en la consola; ninguno de ellos firma un DPA bilateral con firma manuscrita, y el art. 28(3) del RGPD tampoco exige uno. Nose mantiene un registro interno con la URL de DPA de cada proveedor, la versión utilizada, el mecanismo de aceptación y la fecha de la última verificación. Ese registro es distinto del DPA de cara al cliente (centro ecuestre ↔ Nose).