Web ↗App ↗

POLÍTICA DE PRIVACIDAD DE CERESAT

Sitio web y documentos legales: https://ceresat.net · Plataforma: https://ceresat.app Versión: 1.0 · Última actualización: 30/07/2026


1. RESPONSABLE DEL TRATAMIENTO#

Responsable David Gabella Merino, empresario individual (autónomo)
NIF 70425461J
Domicilio Calle Luis Ponce de León 9, 14011 Córdoba, Córdoba, España
Correo electrónico david@ceresat.net
Sitio web https://ceresat.net · Plataforma: https://ceresat.app
Delegado de Protección de Datos No designado (no concurren los supuestos de los arts. 37 RGPD y 34 LOPDGDD)

Esta Política, elaborada conforme a los arts. 13 y 14 del RGPD y a la LOPDGDD, explica qué datos tratamos, con qué fines y legitimación, con quién los compartimos, cuánto los conservamos y qué derechos tiene usted. Si es socio o miembro de una cooperativa que usa CERESAT, lea el apartado 3: en ese caso el responsable de sus datos es su cooperativa, no nosotros.

2. NUESTRO DOBLE ROL#

2.1. Somos RESPONSABLE de: los datos de cuenta y credenciales de todos los usuarios; los datos de los usuarios de cuentas individuales (B2C) y de empresa (B2B) que gestionan datos propios; los leads; la facturación; y el soporte, seguridad y logs.

2.2. Somos ENCARGADO (art. 28 RGPD) cuando una cuenta de cooperativa u organización introduce datos de sus miembros (parcelas, cuaderno de campo, informes). En ese caso el responsable es la cooperativa y nosotros procesamos siguiendo sus instrucciones, conforme a un Contrato de Encargo (https://ceresat.net/dpa). La obligación de informar a los miembros y de disponer de base jurídica corresponde a la cooperativa.

3. SI ES USTED MIEMBRO DE UNA COOPERATIVA#

Diríjase a su cooperativa (responsable) para ejercer sus derechos sobre los datos de sus parcelas y su cuaderno de campo. Si nos escribe, le asistiremos y trasladaremos su solicitud, pero no podemos resolverla por nuestra cuenta. Excepción: respecto de sus datos de cuenta (correo, usuario, accesos) el responsable somos nosotros y puede dirigirse a david@ceresat.net.

Nota interna a resolver antes de activar cooperativas: cuando un miembro se registra por sí mismo e introduce sus propias parcelas, debe definirse si el responsable es la cooperativa, el propio miembro o si hay corresponsabilidad (art. 26 RGPD), y reflejarse aquí y en el Contrato de Encargo.

4. QUÉ DATOS TRATAMOS#

4.1. Usuarios registrados: identificación y cuenta (nombre o razón social, correo, rol, identificador, preferencias); credenciales (contraseña cifrada; no accedemos a ella en claro); parcelas y explotación (nombre, referencia catastral y SIGPAC, geometría, provincia, municipio, superficie, cultivo, temporadas); cuaderno de campo (tratamientos fitosanitarios, fertilizaciones, riegos, siembras, cosechas); informes generados; facturación (nombre, NIF, domicilio, IBAN, registros de pago; no tratamos datos de tarjeta); soporte; y datos técnicos y de seguridad (IP, marcas de tiempo, eventos de acceso).

4.2. Leads (formulario público): nombre, correo y referencia catastral o geometría de la parcela de interés, más IP y marca de tiempo del envío.

4.3. Miembros de cooperativas: las mismas categorías referidas a los miembros, tratadas como encargados (apartado 2.2).

4.4. Categorías especiales: no solicitamos ni tratamos deliberadamente datos del art. 9 RGPD (salud, etc.) ni del art. 10. Los campos de texto libre no deben usarse para ello.

Datos de localización. La geometría y la referencia catastral son datos personales cuando se vinculan a una persona; agregados, revelan ubicación y patrimonio. Los tratamos con control de acceso estricto, aislamiento entre cuentas y cifrado, y no los publicamos, cedemos ni comercializamos.

Cuaderno de campo. La llevanza del cuaderno de explotación es una obligación legal del agricultor, no nuestra; por eso nuestra base para tratar estos datos es la ejecución del contrato (6.1.b), no una obligación legal propia.

5. FINALIDADES Y BASES JURÍDICAS#

Finalidad Base jurídica
Alta y gestión de la cuenta; autenticación; prestación del servicio (parcelas, cuaderno, informes); soporte; gestión de la prueba gratuita Ejecución del contrato (art. 6.1.b)
Envío del informe de muestra solicitado por un lead Medidas precontractuales a petición del interesado (art. 6.1.b)
Seguimiento comercial al lead que no ha contratado Consentimiento (art. 6.1.a) + art. 21 LSSI
Facturación y obligaciones contables y fiscales Obligación legal (art. 6.1.c)
Seguridad, prevención de fraude, logs, copias de seguridad; aprobación previa de altas Interés legítimo (art. 6.1.f)
Mejora del servicio mediante análisis agregados y anonimizados Interés legítimo hasta la anonimización; anonimizados, fuera del RGPD
Atención de derechos y reclamaciones Obligación legal (art. 6.1.c) e interés legítimo (art. 6.1.f)
Comunicaciones comerciales (no activas — apartado 11) Consentimiento (art. 6.1.a) + art. 21 LSSI
Comunicaciones de servicio (facturación, vencimiento, seguridad, cambios) Ejecución del contrato y obligación legal — no son publicidad
Datos de miembros por cuenta de una cooperativa No aportamos base propia: encargados (art. 28); la base la pone la cooperativa

Cuando invocamos el interés legítimo, hemos ponderado nuestros intereses frente a sus derechos; puede oponerse en david@ceresat.net.

6. ORIGEN DE LOS DATOS (art. 14 RGPD)#

La mayoría nos los facilita usted. Además: un tercero puede introducir sus datos en el formulario público; una cooperativa introduce los de sus miembros (en cuyo caso somos encargados y debe informarle su cooperativa); y de fuentes públicas (Catastro/SIGPAC, y Copernicus/AEMET referidos a la ubicación) recuperamos geometrías y datos asociados a la parcela. Cuando obtengamos sus datos de una fuente distinta de usted y seamos responsables, se lo comunicaremos en el plazo máximo de un mes (art. 14.3 RGPD).

7. DESTINATARIOS Y ENCARGADOS#

No vendemos ni cedemos sus datos con fines publicitarios. Nos apoyamos en proveedores que actúan como encargados (art. 28 RGPD):

Proveedor Servicio Ubicación de los datos Entidad
Supabase Base de datos, autenticación, almacenamiento Fráncfort (UE), AWS eu-central-1 Supabase Inc. (EE. UU.)
Render Alojamiento y cómputo Fráncfort (UE) Render Inc. (EE. UU.)
Upstash Caché efímera (Redis) Fráncfort (UE) Upstash Inc. (EE. UU.)
Resend Correo, incluidos informes PDF y mapas como adjuntos Estados Unidos Resend (EE. UU.)

No utilizamos procesador de pagos (cobro por transferencia/Bizum; sin datos de tarjeta). Otros destinatarios: entidad bancaria, asesoría fiscal (como encargada), Administraciones competentes y, ante requerimiento legítimo, juzgados y tribunales. La relación actualizada está en https://ceresat.net/subencargados.

Envío de informes por correo: cuando le remitimos un informe como adjunto, ese documento —con datos de sus parcelas— pasa por nuestro proveedor de correo, en Estados Unidos. Puede descargarlos desde la plataforma y solicitar que desactivemos el envío por email en david@ceresat.net.

8. TRANSFERENCIAS INTERNACIONALES#

Sus datos se almacenan en la Unión Europea (Fráncfort). No obstante: (a) el proveedor de correo implica una transferencia a Estados Unidos, ya que los informes viajan como adjunto; y (b) Supabase, Render y Upstash son sociedades estadounidenses que, aunque alojen los datos en la UE, pueden acceder en remoto desde EE. UU., lo que constituye transferencia internacional.

Estas transferencias se legitiman mediante los mecanismos del Capítulo V del RGPD: la Decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. (Decisión (UE) 2023/1795) cuando el proveedor esté certificado y activo, y/o las Cláusulas Contractuales Tipo (Decisión (UE) 2021/914) con medidas suplementarias. Puede solicitar copia de las garantías en david@ceresat.net.

Contexto: el marco UE-EE. UU. sigue en vigor pero está bajo presión (recurso pendiente ante el TJUE, C-703/25 P, y efectos de la sentencia estadounidense Trump v. Slaughter de 29/06/2026 sobre la independencia de la FTC). Como medida prudente, superponemos Cláusulas Contractuales Tipo a la certificación y tenemos prevista la migración del proveedor de correo a uno europeo.

9. CONSERVACIÓN#

Datos Plazo
Cuenta, parcelas, cuaderno, informes Mientras la cuenta esté activa. Tras la baja, borrado en cascada; tras impago o fin de prueba, gracia de 60 días y después supresión con aviso previo de 15 días
Facturas y documentación fiscal 4 años (LGT) y 6 años (Código de Comercio), bloqueadas
Leads no convertidos 12 meses desde el último contacto
Logs de acceso y seguridad 12 meses
Copias de seguridad Rotación de 30 días

Antes de la supresión definitiva, los datos se bloquean durante el plazo de prescripción de posibles responsabilidades (art. 32 LOPDGDD).

10. SUS DERECHOS#

Puede ejercer gratuitamente los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición, y retirar el consentimiento en cualquier momento.

Cómo ejercerlos: (a) desde la plataforma, el explorador de datos permite consultar y descargar sus datos (acceso y portabilidad), y la eliminación de cuenta activa el borrado en cascada (supresión; es irreversible, exporte antes lo que quiera conservar); (b) por correo a david@ceresat.net. Responderemos en un mes, ampliable en dos más por complejidad. Podemos pedir acreditación de identidad si hay dudas razonables.

Puede reclamar ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid — www.aepd.es). Si es miembro de una cooperativa, diríjase a ella (apartado 3).

11. COMUNICACIONES COMERCIALES (NO ACTIVAS)#

Hoy no enviamos comunicaciones comerciales. Cuando se activen, será con consentimiento previo, expreso y separado (casilla no premarcada), sin condicionar el acceso al servicio, con enlace de baja en cada envío y conservando prueba del consentimiento. Las comunicaciones de servicio (facturación, vencimiento, seguridad, cambios) no son publicidad y se seguirán enviando mientras tenga una cuenta activa.

12. SEGURIDAD#

Aplicamos medidas apropiadas al riesgo (art. 32 RGPD): cifrado en tránsito y en reposo; contraseñas cifradas no accesibles para nosotros; control de acceso por roles y aislamiento entre cuentas; mínimo privilegio; registro de accesos; copias de seguridad cifradas; y contratos de encargo con los proveedores. Ante una violación de seguridad con riesgo, la notificaremos a la AEPD en 72 horas (art. 33) y, si el riesgo es alto, también a usted (art. 34).

13. DECISIONES AUTOMATIZADAS#

No adoptamos decisiones basadas únicamente en tratamiento automatizado con efectos jurídicos o significativos sobre usted (art. 22 RGPD). La plataforma calcula índices y genera informes de apoyo a la decisión: la decisión agronómica la toma siempre usted. No elaboramos perfiles con fines publicitarios.

14. MENORES#

El servicio se dirige a profesionales y mayores de 18 años. No está dirigido a menores; si detectáramos datos de un menor sin base adecuada, los suprimiremos.

15. COOKIES#

Utilizamos solo almacenamiento técnico o estrictamente necesario para mantener la sesión; no usamos analítica ni cookies no esenciales, por lo que no mostramos banner. Más información en la Política de Cookies (https://ceresat.net/cookies).

16. CAMBIO EN LA IDENTIDAD DEL RESPONSABLE (SUCESIÓN DE EMPRESA)#

La actividad bajo la marca CERESAT está prevista para su continuación a través de una sociedad de nueva constitución CERES AGRICULTURAL TECHNOLOGIES, S.L.. Cuando dicha sociedad quede constituida e inscrita y asuma el Servicio, se subrogará en la condición de Responsable del tratamiento de los datos descritos en esta Política, sin modificación de finalidades, bases jurídicas, categorías de datos, destinatarios, transferencias internacionales, plazos de conservación ni medidas de seguridad. Se comunicará por correo y/o aviso en la plataforma con al menos 15 días de antelación, y se reflejará actualizando la identidad, CIF, domicilio y contacto del Responsable en esta Política. No se requerirá el consentimiento previo individual para esta actualización, sin perjuicio de que conservará íntegramente todos sus derechos, incluido el de oponerse, solicitar la supresión y reclamar ante la AEPD. Los Contratos de Encargo con cooperativas se entenderán subrogados a favor de la sociedad.

En protección de datos, lo relevante no es el consentimiento sino la transparencia (arts. 5.1.a, 13 y 14) y que la base jurídica —el contrato— siga siendo válida. La sucesión es viable siempre que se informe y no cambie nada más.

17. ACTUALIZACIONES#

Podremos actualizar esta Política; la versión vigente será la publicada en https://ceresat.net/privacidad. Los cambios sustanciales se comunicarán con 30 días de antelación. Consultas: david@ceresat.net.


Campos por completar antes de publicar#

Apellidos y NIF del responsable · domicilio · fechas · plazos entre corchetes · verificar la certificación DPF de cada proveedor y archivar sus DPA · resolver el rol del miembro autorregistrado · confirmar que existe la opción de desactivar el envío de informes por correo · documentar los juicios de ponderación de interés legítimo y el registro de actividades del art. 30.

Documento redactado como borrador. No constituye asesoramiento jurídico.