Política de privacidad
Qué recopilamos, por qué, dónde se guarda y cómo ejercer tus derechos.
1. Quién es el responsable
El responsable del tratamiento de los datos personales que se tratan a través de este sitio web y de la aplicación Catalyst en ctlst.eu es:
Groep Dhont CommV (trading as “Catalyst”)
Sint-Gerolfstraat 45 bus A
9031 Gent, Belgium
VAT / enterprise number: BE 0690.666.922 · RPR Gent, Gent division
Email: hello@ctlst.eu
Para cualquier asunto relacionado con esta política —preguntas, solicitudes o reclamaciones— escribe a hello@ctlst.eu.
2. Qué recopilamos y por qué
Datos de la cuenta
Cuando creas una cuenta guardamos tu nombre, tu dirección de correo electrónico y —en las cuentas con correo y contraseña— una contraseña hasheada (Argon2; nunca guardamos la contraseña en sí). Si inicias sesión con Google o Microsoft, el proveedor nos envía tu nombre, tu dirección de correo y la URL de tu foto de perfil, y guardamos un vínculo con esa identidad. Base jurídica: ejecución de un contrato (art. 6.1.b del RGPD).
Contenido del espacio de trabajo
Todo lo que tu equipo añade a un espacio de trabajo: ajustes de conexión, esquemas de datasets, contratos y reglas, resultados de validación y archivos subidos. Las credenciales del almacén se cifran en reposo y nuestra API nunca las devuelve. Base jurídica: ejecución de un contrato.
Resultados de validación y de detección de duplicados
Cuando una comprobación de validación falla, Catalyst guarda hasta cinco filas de ejemplo para que tu equipo pueda ver qué ha fallado. La detección de duplicados guarda los valores de los campos de los registros agrupados. Si las tablas que validas contienen datos personales, esas muestras contendrán datos personales: respecto a esos datos actuamos como encargado del tratamiento siguiendo tus instrucciones, y tú (nuestro cliente) sigues siendo el responsable. Puedes solicitar un contrato de encargo del tratamiento en hello@ctlst.eu.
Registro de auditoría
Los espacios de trabajo mantienen un registro de auditoría de las acciones relevantes (quién cambió qué y cuándo). Por seguridad, las entradas de auditoría recogen la dirección de correo del usuario que actúa y, en la mayoría de las acciones, la dirección IP y el user-agent del navegador desde el que se realizó. Las entradas de la cuenta de demo pública compartida nunca registran direcciones IP ni user-agents. Base jurídica: nuestro interés legítimo en proteger las cuentas e investigar usos indebidos (art. 6.1.f).
Facturación
Los planes de pago se facturan a través de Stripe. Guardamos el estado de tu suscripción y los identificadores de Stripe; los datos de tu tarjeta van directamente a Stripe y nunca pasan por nuestros servidores. Base jurídica: ejecución de un contrato y nuestras obligaciones legales (fiscales y contables).
Formulario de contacto
El formulario de contacto envía por correo tu nombre, tu dirección de correo electrónico, tu empresa y tu mensaje a nuestro buzón de ventas para que podamos responderte. No se almacena en la base de datos de la aplicación. Base jurídica: nuestro interés legítimo en responder a la solicitud que nos envías.
Registros del servidor
Como cualquier servicio web, nuestra infraestructura (Google Cloud) escribe registros técnicos de las peticiones que pueden incluir direcciones IP. Los usamos únicamente con fines de seguridad y operación.
3. Cookies y almacenamiento local
Usamos únicamente cookies estrictamente necesarias: no hay publicidad ni seguimiento entre sitios:
| Nombre | Finalidad | Duración |
|---|---|---|
catalyst_session | Mantiene tu sesión iniciada (HttpOnly, Secure) | 14 días |
catalyst_oidc | Protege el flujo de inicio de sesión con Google/Microsoft | Minutos, solo durante el inicio de sesión |
catalyst.workspace (localStorage) | Recuerda el último espacio de trabajo seleccionado | Hasta que se borre |
Como ninguna de ellas requiere consentimiento según las normas de ePrivacy, no mostramos un banner de cookies.
4. Analítica
Medimos el uso del sitio con una instancia autoalojada de Umami, una herramienta de analítica respetuosa con la privacidad. Se sirve desde nuestro propio dominio, no instala cookies, no crea perfiles entre sitios y la configuramos para eliminar las cadenas de consulta y enmascarar los identificadores de registro y los tokens de invitación de las URL rastreadas. No compartimos ningún dato de analítica con terceros. Base jurídica: nuestro interés legítimo en entender cómo se usa el sitio (art. 6.1.f).
Las dos fuentes web que usamos se sirven desde nuestro propio dominio y no desde una CDN de fuentes, así que ninguna petición sale de nuestros servidores para descargarlas y ningún tercero recibe por esa vía tu dirección IP. Nuestras páginas no hacen ninguna petición a terceros.
5. La demo pública
La demo en un clic te da acceso a un espacio de trabajo compartido con datos sintéticos. Es visible para el resto de visitantes de la demo y se reinicia con regularidad: no introduzcas datos personales reales. La actividad de la demo queda recogida en el registro de auditoría del espacio de trabajo sin direcciones IP ni user-agents.
6. Con quién compartimos los datos
No vendemos datos personales a nadie. Solo los compartimos con los proveedores de servicios (encargados del tratamiento) que necesitamos para operar Catalyst:
| Proveedor | Finalidad | Ubicación |
|---|---|---|
| Google Cloud | Alojamiento de la aplicación y registros de infraestructura | UE (Bélgica) |
| Neon | Base de datos de la aplicación | UE (Fráncfort) |
| Cloudflare R2 | Almacenamiento de los archivos subidos | Ver la sección 7 |
| Redis Cloud | Cola de trabajos y contadores de límite de peticiones | Ver la sección 7 |
| Stripe | Pagos y facturación | EE. UU. (EU Data Privacy Framework) |
| Resend | Correo transaccional (verificación, restablecimientos, invitaciones) | EE. UU. (cláusulas contractuales tipo) |
| Google / Microsoft | Inicio de sesión único opcional, si tú lo eliges | EE. UU. (EU Data Privacy Framework) |
Si conectas un repositorio de GitHub para sincronizar contratos, los archivos de contrato se envían a ese repositorio siguiendo tus instrucciones y con las credenciales que nos facilites.
7. Transferencias internacionales
Nuestra aplicación y nuestra base de datos se ejecutan en centros de datos de la UE. Cuando un proveedor trata datos fuera del EEE (Stripe, Resend, los proveedores de inicio de sesión y parte de la infraestructura de Cloudflare y de Redis Cloud), nos apoyamos en el Marco de Privacidad de Datos UE-EE. UU. o en las cláusulas contractuales tipo de la Comisión Europea.
8. Cuánto tiempo conservamos los datos
Los datos de la cuenta y del espacio de trabajo se conservan mientras exista tu cuenta o tu espacio de trabajo. Los resultados de validación, los archivos subidos y las entradas de auditoría se conservan durante toda la vida del espacio de trabajo; estamos introduciendo límites de retención automáticos para los registros de seguridad. Los registros de facturación se conservan el tiempo que exija la normativa fiscal. Para que eliminemos tu cuenta y sus datos, escribe a hello@ctlst.eu: atendemos las solicitudes de supresión en un plazo de 30 días.
9. Tus derechos
Conforme al RGPD puedes pedirnos el acceso, la rectificación o la supresión de tus datos personales, o una copia portable de los mismos, y puedes oponerte al tratamiento basado en el interés legítimo o solicitar su limitación. Escribe a hello@ctlst.eu; respondemos en el plazo de un mes. También puedes presentar una reclamación ante una autoridad de control: en Bélgica, la Gegevensbeschermingsautoriteit (gegevensbeschermingsautoriteit.be), o ante la autoridad de tu propio país.
10. Cambios
Actualizaremos esta política a medida que el producto evolucione y anotaremos arriba la fecha. En caso de cambios significativos avisaremos a los titulares de cuenta por correo electrónico o dentro de la aplicación.
Esta traducción se ofrece para su comodidad; la versión en inglés prevalece.