1.Responsable del tratamiento
El responsable del tratamiento de tus datos es Celsmar, con sede en Madrid, España. Contacto para cualquier cuestión de privacidad: [email protected].
2.Qué datos tratamos
- Datos de cuenta: email, contraseña (almacenada con hash seguro, nunca en claro) y, si decides facilitarlos, nombre y foto de perfil. Si inicias sesión con Google, recibimos de Google tu email, nombre y foto de perfil para crear o autenticar tu cuenta (véase la sección 3).
- Datos de uso de la aplicación: tu cartera, listas de seguimiento, preferencias de idioma/tema y configuración. Si activas la sincronización en la nube, se guardan en tu perfil; si no, permanecen solo en tu navegador.
- Datos de facturación: si contratas un plan de pago, Stripe procesa el pago y nosotros recibimos únicamente los metadatos necesarios (plan contratado, estado de la suscripción, país, últimos 4 dígitos de la tarjeta). Nunca almacenamos el número completo de tu tarjeta.
- Datos de soporte: el contenido de los mensajes que nos envíes por el formulario de contacto o por email.
- Datos técnicos: dirección IP y registros mínimos de acceso, utilizados para seguridad, prevención de abuso y límites de uso.
- Registro de actividad: guardamos un historial de las acciones relevantes de tu cuenta (alta, inicios de sesión, cambios de contraseña o de correo, cambios de plan y pagos, altas y bajas en tus listas y en tu cartera, exportaciones de datos) y del uso del asistente de IA. En el caso de la IA registramos cuándo lo usas, qué valor consultas y, para poder depurar fallos y detectar abusos, podemos conservar un extracto de hasta 300 caracteres de tu mensaje. Este registro es interno: no se publica, no se comparte y no se usa para perfilarte con fines publicitarios.
No tratamos categorías especiales de datos (salud, ideología, etc.) ni tomamos decisiones automatizadas con efectos jurídicos sobre ti.
Cookies y almacenamiento local: solo utilizamos almacenamiento técnico imprescindible en tu navegador (sesión, idioma y tema). No empleamos cookies de publicidad, perfilado ni analítica de terceros, por lo que no mostramos banner de consentimiento (art. 22.2 LSSI-CE). Si llegas a Celsmar a través del enlace de recomendación de un creador, guardamos en tu navegador únicamente ese código y un identificador aleatorio, durante 90 días, con la única finalidad de atribuir tu alta a quien te trajo. No es una cookie, no viaja a terceros, no construye un perfil tuyo y puedes borrarlo vaciando el almacenamiento local del navegador.
3.Inicio de sesión con Google (datos de usuario de Google)
Celsmar permite autenticarte mediante Google OAuth («Continuar con Google»). Esta sección describe cómo accedemos, usamos, almacenamos, compartimos y eliminamos los datos de usuario de Google, de conformidad con la Google API Services User Data Policy.
Datos a los que accedemos (Data Accessed)
Cuando eliges iniciar sesión con Google, solicitamos únicamente los ámbitos mínimos necesarios (openid, email, profile) y recibimos:
- Tu dirección de email de Google.
- Tu nombre de perfil de Google.
- La URL de tu foto de perfil de Google (si la tienes configurada).
- Un identificador de cuenta de Google necesario para autenticarte de forma segura.
No solicitamos acceso a Gmail, Drive, Calendar, contactos ni a ningún otro dato de Google distinto de los anteriores.
Uso de los datos (Data Usage)
Usamos esos datos exclusivamente para:
- Crear o iniciar tu sesión en Celsmar.
- Identificarte en la aplicación y mostrar tu nombre y avatar en el perfil / menú de usuario.
- Enviarte comunicaciones transaccionales relacionadas con la cuenta (p. ej. seguridad o soporte), cuando proceda.
No usamos datos de usuario de Google para publicidad, remarketing, venta de datos, puntuación crediticia ni para entrenar modelos de inteligencia artificial (propios o de terceros).
Compartición de datos (Data Sharing)
Los datos obtenidos de Google se tratan dentro de Celsmar y se alojan en nuestro proveedor de autenticación y base de datos (Supabase), que actúa como encargado del tratamiento bajo contrato. No vendemos datos de usuario de Google ni los cedemos a terceros con fines publicitarios o de analítica de marketing. Los proveedores de IA que usamos para análisis de mercados reciben únicamente consultas de mercado (ticker y datos financieros), sin datos identificativos del usuario ni datos de Google. Solo comunicaríamos datos a autoridades públicas si existiera una obligación legal.
Almacenamiento y protección (Data Storage & Protection)
Los datos de cuenta procedentes de Google se almacenan en nuestra base de datos con cifrado en tránsito (TLS), aislamiento por usuario mediante políticas de seguridad a nivel de fila (RLS), tokens de sesión de corta duración y claves de proveedores custodiadas únicamente en el servidor. No almacenamos la contraseña de tu cuenta de Google.
Conservación y eliminación (Data Retention & Deletion)
Conservamos los datos de Google vinculados a tu cuenta mientras la cuenta esté activa. Puedes solicitar la eliminación en cualquier momento:
- Desde la aplicación: Mi cuenta → Datos (borrar tu cuenta y datos).
- Escribiendo a [email protected] desde el email de tu cuenta.
Tras la solicitud, borramos tu perfil y estado (incluidos los datos obtenidos de Google) en un máximo de 30 días; las copias de seguridad rotan en un máximo de 90 días. También puedes revocar el acceso de Celsmar a tu cuenta de Google desde la configuración de seguridad de Google (myaccount.google.com/permissions); eso no elimina automáticamente los datos ya guardados en Celsmar —para eso usa el borrado de cuenta anterior.
4.Finalidades y bases jurídicas
| Finalidad | Datos | Base jurídica (RGPD) |
|---|---|---|
| Prestar el servicio / autenticación (email o Google) | Cuenta, datos de Google, uso de la aplicación | Ejecución del contrato (art. 6.1.b) |
| Gestionar suscripciones y cobros | Facturación | Contrato (art. 6.1.b) y obligación legal fiscal (art. 6.1.c) |
| Atender soporte y consultas | Soporte | Contrato / interés legítimo (art. 6.1.b y 6.1.f) |
| Seguridad y prevención de abuso | Técnicos | Interés legítimo (art. 6.1.f) |
| Registro de actividad de la cuenta y del uso de la IA (auditoría, soporte, control de cuotas y prevención de abuso) | Registro de actividad | Ejecución del contrato (art. 6.1.b) e interés legítimo (art. 6.1.f) |
| Novedades y avisos del producto | Interés legítimo (art. 6.1.f) y art. 21.2 LSSI, por ser cliente — puedes darte de baja en cualquier correo | |
| Comunicaciones comerciales | Consentimiento (art. 6.1.a) — solo si lo activas en tus preferencias de correo |
5.Con quién compartimos datos
No vendemos tus datos ni los cedemos a terceros con fines publicitarios. Para operar el servicio recurrimos a proveedores tecnológicos que actúan como encargados del tratamiento, bajo contrato y siguiendo nuestras instrucciones, dentro de las siguientes categorías:
- Autenticación y base de datos (Supabase): alojamiento de tu cuenta, perfil, estado de la aplicación y, si usas Google, los datos de identidad recibidos vía OAuth.
- Proveedor de identidad (Google): solo cuando eliges «Continuar con Google»; Google autentica tu identidad y nos facilita los datos descritos en la sección 3.
- Procesamiento de pagos: gestión de suscripciones y cobros.
- Infraestructura, seguridad y correo: DNS, protección frente a abusos y enrutamiento de mensajes.
- Generación de análisis con IA: únicamente consultas de mercado (ticker y datos financieros), sin datos identificativos del usuario. El registro interno que asocia esa consulta a tu cuenta se queda en nuestros sistemas y no se envía al proveedor de IA.
También podremos comunicar datos a autoridades públicas cuando exista una obligación legal.
6.Transferencias internacionales
Algunos de estos proveedores (incluidos Google y proveedores de infraestructura en Estados Unidos) procesan datos fuera del Espacio Económico Europeo. En esos casos la transferencia se ampara en garantías adecuadas conforme al capítulo V del RGPD: Cláusulas Contractuales Tipo aprobadas por la Comisión Europea y/o la adhesión del proveedor al EU-U.S. Data Privacy Framework.
7.Plazos de conservación
- Cuenta y datos de uso (incluidos datos de Google): mientras la cuenta esté activa. Al eliminarla, borramos tu perfil y tu estado en un máximo de 30 días (las copias de seguridad rotan en un máximo de 90 días).
- Facturación: hasta 6 años, por obligación mercantil y fiscal (art. 30 del Código de Comercio).
- Mensajes de soporte: hasta 2 años desde la última interacción.
- Registros técnicos de seguridad: hasta 12 meses.
- Registro de actividad: 90 días, salvo los eventos con relevancia contable (cambios de plan y pagos), que se conservan 6 años por la misma obligación fiscal que la facturación. Si eliminas tu cuenta, las entradas dejan de estar asociadas a ti.
8.Tus derechos
Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad:
- Desde la propia aplicación: Mi cuenta → Datos (exportar o borrar tus datos).
- Escribiendo a [email protected] desde el email de tu cuenta. Responderemos en el plazo máximo de un mes.
Si consideras que no hemos atendido correctamente tus derechos, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).
9.Seguridad
Aplicamos medidas técnicas y organizativas apropiadas: cifrado TLS en todas las conexiones, contraseñas con hash seguro, aislamiento de datos por usuario mediante políticas de seguridad a nivel de fila (RLS), tokens de sesión de corta duración y claves de proveedores custodiadas exclusivamente en el servidor.
10.Menores de edad
El servicio está dirigido a mayores de 18 años. No recopilamos deliberadamente datos de menores; si detectamos una cuenta de un menor, la eliminaremos.
11.Cambios en esta política
Si modificamos esta política de forma sustancial, te lo comunicaremos por email o mediante un aviso en la aplicación antes de que el cambio entre en vigor. La fecha de la versión vigente figura al inicio de esta página.