Lo esencial, sin rodeos
- No vendemos tus datos ni los cedemos con fines comerciales, y no hacemos perfilado ni publicidad.
- Tratamos lo mínimo: tu cuenta, lo que introduces en la aplicación y unos registros técnicos de seguridad.
- No usamos cookies de análisis ni de publicidad. Solo la cookie de sesión, que es técnica e imprescindible.
- Puedes exportar tus datos y borrar tu cuenta cuando quieras, desde la propia aplicación.
Quién es el responsable
- Responsable
- Hestiah S.L.
- NIF / CIF
- B35697291
- Domicilio
- Calle San Bernardo 16, 4ºB, 35002 Las Palmas de G.C., Las Palmas, España
- Contacto de privacidad
- privacidad@hestiah.es
- Soporte general
- soporte@hestiah.es
Esta política se aplica al tratamiento de datos personales realizado a través de https://app.hestiah.es y de la aplicación Hestiah, conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD).
No está designado un Delegado de Protección de Datos, al no concurrir ninguno de los supuestos del artículo 37 del RGPD. Para cualquier cuestión sobre tus datos, el contacto es la dirección de privacidad indicada arriba.
Qué datos tratamos
Datos que nos das tú
- Cuenta: nombre, apellidos, dirección de correo electrónico, contraseña (guardada siempre hasheada: no la conocemos ni podemos recuperarla), y opcionalmente teléfono, domicilio y fotografía de perfil. Si actúas como empresa, también su razón social, CIF y domicilio fiscal. El domicilio se usa, entre otras cosas, para identificarte como arrendador si generas el contrato de alquiler en PDF o Word desde la aplicación.
- Preferencias: tema claro u oscuro, idioma, zona horaria, moneda y ajustes de notificaciones.
- Contenido de gestión: propiedades (incluidas sus obligaciones legales: ITE, certificado energético, cédula de habitabilidad), contratos, inquilinos, importes, cobros, gastos, extractos bancarios que importes y documentos que subas.
- Comunicaciones: lo que nos escribas por el formulario de Contacto o por correo.
Datos que se generan al usar el Servicio
- Registro de accesos: fecha y hora, dirección IP, navegador y resultado del intento de acceso. Es lo que permite avisarte de un acceso extraño y frenar ataques de fuerza bruta; puedes consultarlo tú mismo en Configuración → Seguridad.
- Sesiones activas: dispositivo y última actividad, para que puedas cerrarlas.
- Registros técnicos del servidor: errores y trazas de funcionamiento.
No tratamos datos de categorías especiales (salud, ideología, religión, biometría) ni realizamos decisiones automatizadas con efectos jurídicos sobre ti. Tampoco hacemos perfilado con fines publicitarios.
Para qué y con qué base legal
| Finalidad | Datos | Base jurídica (art. 6 RGPD) |
|---|---|---|
| Prestarte el servicio Crear tu cuenta, guardar tu información y calcular tus informes. |
Cuenta, preferencias y contenido de gestión. | Ejecución del contrato (art. 6.1.b) |
| Correos operativos Verificación de email, códigos de acceso, recuperación de contraseña. |
Nombre y email. | Ejecución del contrato (art. 6.1.b) |
| Avisos y resúmenes Alertas de tu cartera y resumen diario o semanal. |
Nombre, email y datos de gestión. | Consentimiento, revocable en cualquier momento (art. 6.1.a) |
| Seguridad de la cuenta Detectar accesos indebidos y prevenir abusos. |
IP, navegador, fecha y hora, resultado del acceso. | Interés legítimo en la seguridad (art. 6.1.f) |
| Atenderte cuando escribes Responder al formulario de contacto y al soporte. |
Nombre, email, teléfono y el contenido del mensaje. | Consentimiento y ejecución del contrato (art. 6.1.a y b) |
| Obligaciones legales Facturación y conservación contable y fiscal. |
Datos de facturación. | Obligación legal (art. 6.1.c) |
Si retiras el consentimiento para los avisos, seguirás recibiendo los correos operativos imprescindibles (por ejemplo, el código de verificación cuando entras): sin ellos el servicio no puede funcionar.
Cuánto tiempo los conservamos
- Datos de la cuenta y contenido: mientras la cuenta esté activa.
- Tras eliminar la cuenta: el borrado en la base de datos es inmediato y en cascada. Las copias de seguridad rotan y dejan de contener tus datos como máximo en 30 días.
- Registro de accesos: hasta 12 meses, por seguridad.
- Mensajes de contacto: el tiempo necesario para atender la consulta y hasta un año después, por si hay seguimiento.
- Datos de facturación: los plazos que impone la normativa mercantil y fiscal española, que llegan a los 6 años.
Los datos de tus inquilinos son tu responsabilidad
Cuando introduces datos de tus inquilinos (nombre, NIF, teléfono, nóminas, documentación), el responsable de ese tratamiento eres tú. Hestiah actúa como encargado del tratamiento: aloja y procesa esa información siguiendo tus instrucciones y únicamente para prestarte el servicio.
Eso significa que te corresponde a ti:
- Tener una base legítima para tratar esos datos (normalmente, la relación de arrendamiento).
- Informar a tus inquilinos de que guardas su información y de cómo pueden ejercer sus derechos ante ti.
- Introducir solo lo necesario y borrar lo que deje de serlo. Guardar la nómina de un inquilino que se fue hace cinco años no protege a nadie.
Por nuestra parte nos comprometemos a tratar esos datos solo para prestarte el servicio, a no cederlos a terceros, a mantener la confidencialidad y a aplicar las medidas de seguridad descritas más abajo. Si necesitas un contrato de encargo del tratamiento formal (art. 28 RGPD), solicítanoslo.
Cookies y almacenamiento local
Hestiah no usa cookies de análisis, seguimiento ni publicidad, ni de terceros con esa finalidad. Por eso no verás un banner de consentimiento: las que usamos están exentas por ser técnicamente necesarias.
| Qué | Para qué | Duración |
|---|---|---|
PHPSESSIDcookie propia, técnica |
Mantener tu sesión iniciada mientras navegas. Sin ella habría que introducir la contraseña en cada página. | Se borra al cerrar el navegador |
hestiah-themealmacenamiento local |
Recordar si prefieres el modo claro u oscuro. No sale del navegador ni se envía al servidor. | Hasta que borres los datos del navegador |
La cookie de sesión se emite con los atributos HttpOnly, SameSite=Lax y
Secure bajo HTTPS, de modo que no es accesible desde JavaScript ni viaja en peticiones
de otros sitios.
Con quién se comparten
No vendemos ni cedemos datos personales. Solo intervienen los proveedores imprescindibles para que el servicio funcione, todos ellos con contrato de encargado del tratamiento:
| Proveedor | Para qué | Qué recibe |
|---|---|---|
| DreamHost New Dream Network, LLC (EE. UU.) |
Alojamiento web, base de datos, copias de seguridad y correo saliente. | Toda la información almacenada, y el contenido de los avisos que te enviamos. |
| Google Maps | Mostrar la ubicación de las propiedades y geolocalizar direcciones. | La dirección consultada y la IP de tu navegador al cargar el mapa. |
| CDN de fuentes, iconos e imágenes Google Fonts, jsDelivr, Cloudflare cdnjs y Unsplash |
Servir la tipografía, los iconos y las librerías de la interfaz, y las imágenes de la página de inicio. | La IP de tu navegador al descargar esos archivos. |
Además, podremos comunicar datos a Juzgados, Fuerzas y Cuerpos de Seguridad o Administraciones Públicas cuando exista una obligación legal de hacerlo.
Transferencias fuera de la UE
Queremos ser explícitos en esto, porque es una pregunta habitual y merece una respuesta concreta: tus datos se alojan en Estados Unidos. En concreto, la aplicación, la base de datos, las copias de seguridad y el correo saliente están en el centro de datos que nuestro proveedor DreamHost tiene en Ashburn, Virginia (EE. UU.). Se trata, por tanto, de una transferencia internacional de datos fuera del Espacio Económico Europeo.
Esa transferencia se ampara en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, que DreamHost incorpora a su contrato de encargado del tratamiento en la modalidad de responsable a encargado.
Además, los servicios de Google (Maps y Fonts) y jsDelivr que carga tu navegador al usar la aplicación también pueden tratar datos fuera del Espacio Económico Europeo. Esas transferencias se amparan igualmente en las Cláusulas Contractuales Tipo y, cuando el proveedor esté adherido a él, en el EU-US Data Privacy Framework.
Puedes solicitarnos copia de las garantías aplicadas escribiendo a privacidad@hestiah.es.
Seguridad
Aplicamos medidas técnicas y organizativas proporcionadas al riesgo:
- Cifrado en tránsito mediante HTTPS en todo el sitio.
- Contraseñas hasheadas con algoritmos de derivación lenta. Ni nosotros podemos leerlas: por eso solo podemos ayudarte a establecer una nueva, nunca a recuperar la antigua.
- Verificación en dos pasos por correo electrónico, opcional pero recomendada.
- Documentos fuera del directorio público: los archivos que subes no se sirven desde una carpeta accesible por URL, sino a través de la aplicación previa comprobación de que la sesión tiene derecho a verlos.
- Aislamiento por usuario: toda consulta a la base de datos va acotada al identificador de usuario de la sesión, nunca a un parámetro de la URL.
- Protección frente a fuerza bruta, expiración de sesión por inactividad y protección CSRF en todas las operaciones que modifican datos.
- Contenido de gestión: las propiedades, contratos, importes y movimientos bancarios que importas se almacenan en la base de datos protegida por control de acceso, sin ser accesibles públicamente ni desde una URL directa. No aplicamos cifrado adicional a nivel de campo sobre estos datos, a diferencia de la contraseña, que sí está hasheada de forma irreversible.
Si a pesar de todo se produjera una brecha que suponga un riesgo para tus derechos, te lo comunicaremos y lo notificaremos a la Agencia Española de Protección de Datos en el plazo legal de 72 horas.
Tus derechos
Puedes ejercer en cualquier momento los siguientes derechos:
- Acceso — saber qué datos tenemos sobre ti.
- Rectificación — corregir los que sean inexactos. La mayoría los puedes cambiar tú mismo en Configuración.
- Supresión — que los borremos. Puedes hacerlo directamente eliminando tu cuenta desde Configuración → Seguridad.
- Oposición — oponerte a un tratamiento basado en interés legítimo.
- Limitación — pedir que los conservemos pero no los usemos mientras se resuelve una reclamación.
- Portabilidad — recibir tus datos en un formato estructurado y de uso común. Puedes obtenerlos tú mismo exportando desde Finanzas y Reportes.
- Retirar el consentimiento — en cualquier momento, sin que afecte a la licitud del tratamiento anterior.
Para ejercerlos, escribe a privacidad@hestiah.es indicando el derecho que quieres ejercer. Responderemos en el plazo máximo de un mes. Podremos pedirte que acredites tu identidad si hay dudas razonables sobre quién realiza la solicitud.
Si consideras que no hemos atendido correctamente tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es), C/ Jorge Juan 6, 28001 Madrid. Te agradeceremos que nos des antes la oportunidad de resolverlo.
Menores de edad
El Servicio está dirigido a personas mayores de edad. No recogemos conscientemente datos de menores de 14 años. Si detectamos que se ha creado una cuenta incumpliendo esto, la eliminaremos. Si eres madre, padre o tutor y crees que un menor nos ha facilitado datos, escríbenos a privacidad@hestiah.es.
Cambios en esta política
Esta política puede actualizarse si cambian los tratamientos, los proveedores o la normativa. La versión vigente estará siempre publicada aquí, con su número y su fecha.
Si el cambio te afecta de forma significativa, te lo comunicaremos por correo electrónico o dentro de la aplicación antes de que entre en vigor.
¿Dudas sobre tus datos?
Escríbenos y te explicamos exactamente qué guardamos y por qué.