1. Introducción
NK-GROUP LTD, que presta la plataforma Buildinghost («nosotros», «nos», «nuestro»), es responsable del tratamiento de datos personales en el sentido del Reglamento (UE) 2016/679 (RGPD) y de la Ley búlgara de protección de datos personales.
Esta Política de privacidad describe cómo recogemos, usamos, conservamos y protegemos sus datos personales cuando utiliza la plataforma Buildinghost. Se aplica a todos los usuarios de la Plataforma. Al registrarse o utilizar la Plataforma, usted confirma conocer esta Política.
2. Responsable del tratamiento
Datos del responsable:
- Denominación:
- NK-GROUP LTD
- País:
- República de Bulgaria
- Correo electrónico:
- privacy@buildinghost.eu
- Sitio web:
- buildinghost.eu
3. Datos que recogemos
3.1 Datos que usted facilita
| Categoría de datos | Ejemplos | Obligatorio |
|---|---|---|
| Datos identificativos | Correo electrónico, contraseña (con hash) | Sí |
| Datos de perfil | Nombre completo, teléfono, cargo | Parcialmente |
| Datos de la empresa | Denominación, domicilio, número de identificación, país de establecimiento | Sí |
| Datos financieros (proyectos) | Presupuestos, gastos, salarios | Opcional |
| Documentos y archivos | Facturas, contratos, fotografías | Opcional |
| Datos de trabajadores | Nombres, horas trabajadas, salarios | Opcional |
| Datos de comunicación | Mensajes al servicio de soporte | Cuando proceda |
3.2 Datos técnicos (recogidos automáticamente)
- Dirección IP al acceder a la Plataforma
- Tipo y versión del navegador
- Sistema operativo
- Fecha y hora de acceso
- Acciones en la Plataforma (registro de auditoría)
- Errores técnicos y registros de diagnóstico
3.3 Datos facilitados por terceros
Al procesar los pagos, Stripe puede facilitarnos información limitada sobre el estado de la transacción, necesaria para gestionar su suscripción (por ejemplo, un estado «activo» o «impagado»). No recibimos datos completos de tarjetas de pago.
4. Base jurídica
Tratamos sus datos personales sobre las siguientes bases jurídicas del RGPD:
El tratamiento es necesario para prestar los servicios que usted ha solicitado (art. 6.1.b RGPD).
Cumplimiento de obligaciones fiscales, contables y regulatorias (art. 6.1.c RGPD).
Mejora de los servicios, seguridad de la plataforma y prevención del fraude (art. 6.1.f RGPD).
Para comunicaciones de marketing, únicamente con consentimiento expreso (art. 6.1.a RGPD).
5. Fines del tratamiento
Tratamos sus datos con los siguientes fines concretos:
- Creación y gestión de la cuenta y verificación de la identidad
- Prestación de las funcionalidades de la Plataforma
- Procesamiento de pagos de suscripción y emisión de facturas
- Comunicación sobre su cuenta, cambios y avisos importantes
- Soporte técnico y resolución de incidencias
- Garantizar la seguridad de la Plataforma y prevenir abusos
- Cumplimiento de obligaciones legales (fiscales, contables, regulatorias)
- Análisis y mejora de los servicios (solo estadísticas anonimizadas)
- Envío de notificaciones técnicas y administrativas
No vendemos, alquilamos ni compartimos sus datos personales con terceros con fines de marketing.
6. Terceros
Buildinghost recurre a las siguientes categorías de encargados de confianza, cada uno vinculado por obligaciones contractuales de protección de datos:
| Socio | Función | Ubicación | Finalidad |
|---|---|---|---|
| Supabase, Inc. | Infraestructura de base de datos y autenticación | UE (región de Irlanda) | Almacenamiento de todos los datos de la Plataforma |
| Stripe, Inc. | Procesador de pagos | EE. UU. / UE | Procesamiento de los pagos de suscripción |
Cuando los datos se transfieren fuera del EEE, nos apoyamos en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea o en la certificación conforme al Marco de Privacidad de Datos UE-EE. UU.
7. Supabase — infraestructura
Buildinghost utiliza Supabase como infraestructura principal de almacenamiento de datos. Supabase se basa en PostgreSQL y ofrece las siguientes garantías de seguridad:
Cada empresa accede únicamente a sus propios datos. Leer por accidente los datos de otra empresa es técnicamente imposible.
Los datos están cifrados en tránsito (TLS/HTTPS) y en reposo (AES-256) dentro de la infraestructura de Supabase.
Las contraseñas no se almacenan en texto legible. Se utiliza hash bcrypt. Supabase Auth gestiona las sesiones de forma segura.
Supabase realiza copias de seguridad diarias automáticas de la base de datos.
Para más información sobre las prácticas de privacidad de Supabase: supabase.com/privacy
8. Stripe — pagos
Buildinghost utiliza Stripe para procesar las transacciones de pago. Stripe está certificado conforme al nivel 1 de PCI DSS, el nivel más alto de seguridad del sector de las tarjetas de pago.
Importante sobre los datos de pago
Buildinghost nunca ve, conserva ni trata los datos completos de sus tarjetas de pago. Todos los datos de tarjeta se introducen directamente en los formularios seguros de Stripe y permanecen únicamente en su infraestructura.
De Stripe, Buildinghost recibe únicamente:
- Un token de identificación de la suscripción
- El estado del pago (correcto / fallido / impagado)
- Los 4 últimos dígitos de la tarjeta (para identificación)
- La fecha de caducidad de la tarjeta
- El correo electrónico del titular (si se ha facilitado)
Para la política de privacidad de Stripe: stripe.com/privacy
9. Conservación y seguridad
Aplicamos medidas técnicas y organizativas para proteger los datos personales frente a accesos no autorizados, pérdida, destrucción o divulgación:
Cifrado TLS
Todas las comunicaciones están cifradas con TLS 1.3
HTTPS en todas partes
La Plataforma funciona exclusivamente por HTTPS
Registro de auditoría
Todas las acciones quedan registradas en un registro de auditoría
Control de acceso
Permisos basados en roles (RLS) para cada usuario
Copias de seguridad
Copias de seguridad automáticas diarias
Aislamiento de datos
Aislamiento completo entre empresas a nivel de base de datos
En caso de violación de la seguridad de los datos personales, Buildinghost está obligado a notificarlo a la Comisión de Protección de Datos Personales (CPDP) en un plazo de 72 horas, y a los usuarios afectados sin dilación indebida.
10. Plazos de conservación
| Tipo de datos | Plazo de conservación |
|---|---|
| Datos de cuenta (usuario activo) | Hasta la baja de la cuenta |
| Datos tras finalizar la suscripción | 6 meses en solo lectura; después, eliminación definitiva |
| Documentos financieros y facturas | 5 años (exigencia legal) |
| Registro de auditoría | 2 años |
| Registros técnicos | 90 días |
| Datos de pago (a través de Stripe) | Según la política de Stripe |
| Datos de una cuenta eliminada a petición | Hasta 30 días (eliminación física) |
Cuando finaliza una suscripción, el acceso a los datos ya introducidos se mantiene en modo de solo lectura. Durante ese periodo puede exportar un archivo completo o solicitar la eliminación inmediata en cualquier momento. Si no se activa ninguna suscripción en 6 meses, la cuenta y todos los datos asociados se eliminan definitivamente. Activar una suscripción detiene este plazo.
11. Sus derechos
Como interesado, le asisten los siguientes derechos garantizados por el RGPD:
Derecho de acceso (art. 15)
Derecho a obtener una copia de los datos personales que tratamos sobre usted e información sobre cómo se tratan.
Derecho de rectificación (art. 16)
Derecho a solicitar la corrección de datos personales inexactos o incompletos.
Derecho de supresión (art. 17)
El «derecho al olvido»: puede solicitar la eliminación de los datos en determinadas circunstancias.
Derecho de limitación (art. 18)
Derecho a solicitar la limitación del tratamiento de sus datos en determinados casos.
Derecho de portabilidad (art. 20)
Derecho a recibir sus datos en un formato legible por máquina y a transmitirlos a otro responsable.
Derecho de oposición (art. 21)
Derecho a oponerse al tratamiento de sus datos basado en el interés legítimo.
Derecho a retirar el consentimiento
Cuando el tratamiento se base en el consentimiento, derecho a retirarlo en cualquier momento.
Derecho a reclamar ante la CPDP
Derecho a presentar una reclamación ante la Comisión de Protección de Datos Personales (www.cpdp.bg).
Para ejercer sus derechos, envíe una solicitud a privacy@buildinghost.eu. Le responderemos en un plazo de 30 días.
Comisión de Protección de Datos Personales (CPDP)
Si considera que sus derechos han sido vulnerados, puede presentar una reclamación ante la CPDP:
Dirección: bulevar Prof. Tsvetan Lazarov 2, 1592 Sofía, Bulgaria
Sitio web: www.cpdp.bg
13. Menores
La Plataforma Buildinghost está destinada exclusivamente a mayores de 18 años. No recogemos conscientemente datos personales de menores de 18 años. Si hemos recogido por accidente datos de un menor, comuníquenoslo de inmediato en privacy@buildinghost.eu y los eliminaremos sin dilación indebida.
14. Cambios en la política
Podemos actualizar esta Política de privacidad periódicamente. En caso de cambios sustanciales que afecten a sus derechos, se lo comunicaremos por correo electrónico y/o mediante un mensaje en la Plataforma. La fecha de la última actualización figura al principio del documento. Recomendamos consultar esta página con regularidad.
15. Contacto y DPD
Para cualquier cuestión relacionada con el tratamiento de sus datos personales o para ejercer sus derechos, puede ponerse en contacto con nosotros:
Correo de privacidad
privacy@buildinghost.euSitio web
buildinghost.euTambién puede utilizar nuestra página de contacto.
Autoridad de control en Bulgaria
Comisión de Protección de Datos Personales (CPDP)
bulevar Prof. Tsvetan Lazarov 2, 1592 Sofía, Bulgaria
Teléfono: +359 2 915 3518
www.cpdp.bg