Política de privacidad
Esta es una traducción de cortesía. Solo la versión francesa tiene valor legal.
Última actualización: 8 de junio de 2026.
Esta política explica qué datos personales recoge ho.ma, por qué, cuánto tiempo los conserva y cuáles son tus derechos. Está redactada en aplicación del Reglamento General de Protección de Datos (RGPD).
Responsable del tratamiento
El responsable del tratamiento es Ephais SAS, cuyos datos figuran en el aviso legal. Para cualquier duda sobre tus datos: vincent@ephais.eu.
Datos recogidos y finalidades
1. Datos del Cliente (titular del contrato)
Finalidad: ejecutar el contrato (crear el tenant, facturar, dar soporte).
Base jurídica: ejecución del contrato (art. 6.1.b RGPD).
- Datos de contacto: nombre, apellidos, email profesional.
- Datos de la empresa: razón social, número de identificación (SIRET), dirección, NIF-IVA intracomunitario.
- Datos de facturación: medio de pago (IBAN o token de Stripe — el Editor nunca almacena un número de tarjeta en claro).
2. Logs técnicos (auditoría del clúster)
Finalidad: seguridad operativa, respuesta a incidentes, cumplimiento normativo.
Base jurídica: interés legítimo del Editor (art. 6.1.f RGPD) en mantener un servicio seguro.
- Identidad autenticada (token de SA o email OIDC) que ha hecho una petición a la API de Kubernetes.
- Verbo y recurso afectado («quién hizo qué, sobre qué y cuándo»).
- Para las operaciones de mutación: cuerpo de la petición.
- Para los accesos a secrets: cuerpo de la petición y de la respuesta (para poder reconstruir un incidente).
Estos logs no se consultan de forma rutinaria. Solo se consultan en caso de incidente, de denuncia de abuso o de requerimiento judicial.
3. Contenido depositado por el Cliente en el tenant
El contenido depositado por el Cliente (manifiestos, configmaps, secrets, volúmenes persistentes) nunca lo consulta el Editor, salvo en los dos casos enumerados en el artículo 6 de las CGU (petición explícita del Cliente o requerimiento judicial).
Destinatarios de los datos
Tus datos no se ceden a ningún tercero con fines comerciales. Los únicos destinatarios son:
- el propio Editor, en el marco de la prestación del servicio;
- el proveedor de alojamiento, solo para los datos técnicos necesarios para el funcionamiento (véase el aviso legal);
- el proveedor de pagos (Stripe, cuando esté activado), para el tratamiento de las transacciones;
- las autoridades públicas competentes en caso de requerimiento legal.
Plazos de conservación
| Dato | Plazo |
|---|---|
| Datos de contacto del Cliente activo | Durante toda la vigencia del contrato + 1 año |
| Facturas y datos contables | 10 años (obligación legal) |
| Logs de auditoría del clúster | 30 días (rotación automática) |
| Contenido del tenant tras la resolución | 30 días (periodo de exportación) y después borrado definitivo |
| Emails de soporte | 3 años desde la última interacción |
Tus derechos
Conforme a los artículos 15 a 22 del RGPD, dispones de los siguientes derechos sobre tus datos personales:
- Acceso: obtener una copia de los datos que te conciernen.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión: pedir el borrado de tus datos (sin perjuicio de las obligaciones legales del Editor, en particular las contables).
- Limitación: pedir la suspensión del tratamiento en determinados casos.
- Portabilidad: recibir tus datos en un formato estructurado y legible por máquina.
- Oposición: oponerte a un tratamiento basado en el interés legítimo del Editor.
Para ejercer estos derechos, escribe a vincent@ephais.eu. Recibirás respuesta en un plazo máximo de un mes.
También tienes derecho a presentar una reclamación ante la CNIL, la autoridad francesa de protección de datos.
Transferencias fuera de la UE
Todos los datos se alojan y se tratan dentro de la Unión Europea. Si en el futuro fuera necesaria una transferencia a un tercer país, el Editor informará a los Clientes y aportará las garantías adecuadas (cláusulas contractuales tipo).
Seguridad
El Editor aplica medidas técnicas y organizativas para garantizar la seguridad de los datos: TLS de extremo a extremo (Let's Encrypt), aislamiento por tenant (Capsule + RBAC), autenticación con tokens de vida corta, auditoría completa de los accesos y principio de mínimo privilegio para las operaciones internas.