Política de privacidad
Versión 1.8, 29 de septiembre de 2026 (cuando un organizador publica un recibo o una entrega, escribimos una vez a los donantes de esa causa, con un enlace para dejar de recibir estos correos; antes de eso: un registro de inicios de sesión con dirección IP y lugar para la seguridad de tu cuenta, conservado completo durante 90 días; antes de eso: el sitio en cinco idiomas; recordamos el idioma que usaste para poder escribirte en él, una pequeña cookie guarda un idioma que eliges tú mismo, y el texto público de las causas se traduce automáticamente con los proveedores de IA indicados más abajo). Te avisaremos aquí, y por correo electrónico si tienes una cuenta, antes de cualquier cambio importante. En caso de duda sobre la traducción, prevalece el texto en inglés.
Creamos CauseHub para recoger la menor cantidad posible de datos sobre ti. Sin anuncios, sin cookies de seguimiento, sin venta de datos y sin elaboración de perfiles a partir de tus donaciones. Esta página enumera todo lo que recogemos, por qué, quién más lo ve y durante cuánto tiempo.
Quién es el responsable
El responsable del tratamiento es SevinHub, Sergiu Vincze, Belgian sole proprietorship (eenmanszaak), Blivensstraat 43 bus 101, 2100 Antwerpen, Belgium, KBO/BCE 1042.245.006. Contacto para cualquier cuestión sobre tus datos: admin@sevinhub.com.
Cuando donas
No necesitas una cuenta. Recogemos:
- Tu dirección de correo electrónico, para enviarte tu recibo, avisarte una vez cuando el organizador publique un recibo o una entrega de la causa a la que donaste (cada uno de esos correos tiene un enlace para dejar de recibirlos), gestionar reembolsos y prevenir el fraude. CauseHub nunca la muestra públicamente, nunca se la muestra al organizador en CauseHub y nunca la usa para marketing.
- Si dejas de recibir los correos de pruebas, solo guardamos una huella cifrada (hash) de tu dirección, para recordar que no debemos escribirte; nunca la dirección en sí.
- Tu nombre, solo si lo das. Se muestra en la lista de apoyos solo si marcas esa opción, y se muestra al organizador salvo que elijas ocultarlo.
- Un mensaje público, solo si escribes uno y eliges mostrar tu nombre.
- La propia donación: causa, importe, coste de procesamiento que cubriste, propina opcional, tipo de método de pago, fecha y estado, y los números de referencia que nos da el proveedor de pagos.
- Una dirección IP acortada (sin la última parte, por ejemplo 203.0.113.0/24), guardada con la donación para detectar fraudes y ataques repetidos.
- El idioma que usaste en el sitio (por ejemplo neerlandés), guardado con la donación, para que tu recibo y cualquier mensaje posterior sobre ella estén escritos en ese idioma.
Los datos de tu tarjeta o de tu banco van solo a Stripe, en la propia página de Stripe. Nunca los vemos ni los guardamos.
Conviene saber: tu pago va directamente a la propia cuenta de Stripe del organizador, así que, como en cualquier pago en línea a un vendedor, el organizador puede ver en su cuenta de Stripe los datos que introduces en la página de pago de Stripe, como tu dirección de correo electrónico y el nombre que figura en tu tarjeta. Las opciones de CauseHub para ocultar tu nombre controlan lo que muestra CauseHub, no lo que Stripe muestra al organizador. Los organizadores pueden usar estos datos solo para gestionar tu donación.
Cuando creas una cuenta
- Nombre y dirección de correo electrónico. Tu nombre se muestra en las causas que organizas.
- El idioma que usaste al registrarte, para que los avisos de seguridad y las decisiones sobre tus causas estén escritos en ese idioma.
- Contraseña, guardada solo como hash Argon2id. Cuando la eliges, la comprobamos frente a filtraciones de datos conocidas mediante el servicio Have I Been Pwned: solo salen de nuestro servidor los 5 primeros caracteres de un hash SHA-1 de la contraseña, nunca la contraseña.
- Verificación en dos pasos: la clave secreta de tu app de autenticación, cifrada, y tus códigos de recuperación, guardados solo como hashes.
- La confirmación de que tienes 18 años o más, cuándo aceptaste las condiciones, cuándo iniciaste sesión por última vez y un recuento de los intentos fallidos de inicio de sesión (para bloquear a quien intente adivinar contraseñas).
- Un registro de inicios de sesión: cada vez que alguien inicia sesión en tu cuenta, o lo intenta con una contraseña o un código incorrectos, registramos la fecha y la hora, la dirección IP completa, el país y la ciudad estimados a partir de ella, una breve descripción del navegador (por ejemplo "Chrome en Android") y el resultado. El lugar se consulta en una base de datos en nuestro propio servidor (IP Geolocation de DB-IP), así que tu dirección no se envía a nadie. Ves tus 10 últimos inicios de sesión en Seguridad de la cuenta. Nos ayuda a ti y a nosotros a darnos cuenta de cuándo otra persona usa tu cuenta.
Cuando organizas una causa
- La causa: título, resumen, historia, cómo se usará el dinero, categoría, país, localidad si la indicas, objetivo, fotos y un enlace opcional de YouTube. Todo esto es público una vez aprobada la causa.
- Un vínculo religioso opcional de la causa, por ejemplo el tejado de una iglesia. Como puede revelar creencias religiosas, es una categoría especial de datos según el artículo 9 del Reglamento General de Protección de Datos (RGPD): tú eliges publicarlo con tu causa, y puedes eliminarlo mientras la causa sea un borrador o escribiéndonos. Nunca lo usamos para nada más.
- El nombre de la persona, organización o grupo para quien recaudas, y tu relación con ellos. No se muestran públicamente. Los usamos para la revisión y para cotejarlos con las listas de sanciones oficiales.
- Tus confirmaciones de que la historia es verdadera, de que las personas que aparecen dieron su consentimiento y de que sigues las pautas de dignidad, con la hora en que las diste.
- Las actualizaciones y pruebas que publicas: texto, recibos y fotos. Las fotos se vuelven a codificar y se eliminan todos los datos ocultos, incluida la ubicación GPS.
- El estado de tu cuenta de cobro: el número de cuenta de Stripe y los indicadores de estado que comunica Stripe (por ejemplo "puede recibir donaciones"). Stripe recoge directamente tus documentos de identidad y tus datos bancarios. Nosotros no los recibimos ni los guardamos.
- Los resultados del cotejo con listas de sanciones: si tu nombre o el nombre del beneficiario se parece a una entrada de las listas de sanciones de la UE, la ONU, el Reino Unido o EE. UU. Una posible coincidencia siempre la comprueba una persona; nadie queda bloqueado automáticamente.
Cuando configuras un perfil de creador
Identificador, nombre visible y una breve descripción. Si verificas tu canal, recibimos de Google el id y el nombre de tu canal de YouTube, y después revocamos nuestro acceso de inmediato. No guardamos ningún token de Google.
Cuando denuncias algo
Tu nombre, tu correo electrónico, el motivo y tu explicación, como exige el Reglamento de Servicios Digitales, para que podamos comunicarte nuestra decisión, además del idioma que usaste, para responderte en él. Al organizador no se le dice quién lo ha denunciado. Las denuncias sobre material de abuso sexual infantil pueden hacerse sin nombre ni correo electrónico.
Cuando solo visitas el sitio
- Sin cookies de seguimiento. Solo se instala una cookie de sesión cuando usas un formulario o inicias sesión. Es estrictamente necesaria para la seguridad y se elimina cuando cierras el navegador o pasadas 12 horas.
- Tu tema de color (claro u oscuro) se recuerda en tu propio navegador solo si eliges uno. Nunca nos llega. El ajuste Auto calcula si es de día o de noche en tu dispositivo a partir de su reloj y no guarda nada.
- Tu idioma va en la dirección web (por ejemplo /nl/). En una primera visita sin idioma en la dirección seguimos la configuración de idioma de tu navegador. Si eliges un idioma en el menú de banderas, una cookie llamada ch_lang guarda esa elección durante un año para que el sitio se abra en ese idioma la próxima vez. Solo contiene el código de idioma de dos letras, es necesaria para respetar la elección que hiciste y no se usa para nada más. Elimínala en tu navegador para volver a seguir la configuración de tu dispositivo.
- Estadísticas de páginas en las páginas públicas. La página de inicio, explorar, las páginas de causas, las páginas de creadores, comisiones, confianza, transparencia y las páginas legales cargan Rybbit, un script de analítica sin cookies, para que podamos ver qué páginas se leen y de dónde vienen los visitantes. Registra la página vista, el sitio de procedencia, tu navegador, el tipo de dispositivo, el tamaño de pantalla y el idioma, los tiempos de carga de la página y un país deducido de tu dirección IP; Rybbit declara que la dirección IP en sí nunca se guarda. No instala cookies ni escribe nada en el almacenamiento de tu navegador. No se ejecuta en las páginas de donación, agradecimiento, recibo, denuncia, cuenta, panel ni en las páginas del propietario, y nunca recibe tu correo electrónico, tu nombre, el importe ni ningún dato de donaciones. Cualquier bloqueador de contenido lo detiene, y nada en el sitio depende de él.
- Un recuento diario de visitantes. Para publicar las cifras de usuarios como exige el Reglamento de Servicios Digitales, contamos los visitantes únicos por día con un hash con clave de la dirección IP y el navegador. La clave es aleatoria, cambia cada día y se destruye al día siguiente, así que no podemos reconocerte de un día a otro y nunca se guarda ningún identificador.
- Registros del servidor (dirección IP, página, hora, navegador), conservados durante 14 días por seguridad y después eliminados.
Por qué podemos hacerlo (bases jurídicas)
- Para cumplir nuestro acuerdo contigo (artículo 6(1)(b)): tramitar donaciones, cuentas, causas, reembolsos y recibos.
- Obligaciones legales (artículo 6(1)(c)): registros contables, la normativa sobre sanciones, el Reglamento de Servicios Digitales y la respuesta a solicitudes legítimas de las autoridades.
- Intereses legítimos (artículo 6(1)(f)): prevenir el fraude, las pruebas fraudulentas con tarjetas y el abuso, mantener segura la plataforma, el registro de auditoría de los eventos de seguridad, el registro de inicios de sesión, las estadísticas de páginas sin cookies descritas arriba y avisar una vez a los donantes cuando se publican pruebas de una causa a la que donaron. Nuestro interés es mantener seguros a los donantes y las causas y saber qué páginas se leen; puedes oponerte, y tendremos en cuenta tu situación.
- Consentimiento (artículo 6(1)(a)): mostrar tu nombre públicamente. Puedes retirarlo en cualquier momento desde la página de tu recibo.
- Categorías especiales de datos (artículo 9): un vínculo religioso que eliges publicar con tu causa (artículo 9(2)(a) y (e)).
Quién más trata tus datos
- Stripe (Stripe Payments Europe Ltd, Irlanda) procesa los pagos, verifica la identidad de los organizadores, realiza los pagos a los organizadores y combate el fraude. Para las comprobaciones de identidad y la prevención del fraude, Stripe actúa como responsable del tratamiento independiente conforme a su propia política de privacidad.
- Cloudflare ejecuta la comprobación humana Turnstile en los formularios de donación y de denuncia. Lee señales técnicas de tu navegador para distinguir a las personas de los bots y no las usa para publicidad.
- Google, solo si verificas un canal de YouTube, y YouTube, solo si pulsas reproducir en un vídeo (cargado desde youtube-nocookie.com).
- Have I Been Pwned, solo el prefijo de hash de 5 caracteres descrito arriba.
- Proveedores de traducción con IA: Groq (Estados Unidos), OpenRouter (Estados Unidos) y Google Gemini. El texto público de una causa y de sus entradas de pruebas (título, resumen, historia, qué paga el dinero, actualizaciones) se envía una vez para traducirlo a los idiomas del sitio; se usa el primer proveedor que responde y no se envía nada más, nunca los nombres de beneficiarios que se mantienen privados, ni correos electrónicos, ni nombres de donantes, ni datos de donaciones. Las traducciones automáticas se marcan como tales en la página y podemos corregirlas. Un organizador que no quiera esto puede escribirnos y traducimos a mano.
- Rybbit (app.rybbit.io) aloja las estadísticas de páginas descritas arriba conforme a su propia política de privacidad. Solo recibe los datos técnicos enumerados allí, de las páginas públicas, y nada sobre donaciones ni cuentas.
- Nuestro proveedor de alojamiento Contabo, en la Unión Europea (Francia), donde funcionan el sitio y la base de datos.
- Nuestro servidor de correo en nuestro proveedor web Interserver, en Estados Unidos, que envía los correos electrónicos que te mandamos (confirmaciones, recibos, avisos de pruebas, decisiones). Solo recibe tu dirección de correo electrónico y el texto del correo.
Algunas de estas empresas, incluido nuestro servidor de correo, tratan datos en Estados Unidos. Las transferencias se basan en el Marco de Privacidad de Datos UE-EE. UU. cuando la empresa está certificada y, en caso contrario, en las cláusulas contractuales tipo de la Comisión Europea.
Cuánto tiempo lo conservamos
- Registros de donaciones y de pagos a organizadores: durante el periodo que exige la normativa contable belga (actualmente 7 años tras el cierre del ejercicio). Si borras tus datos, el registro se conserva sin tu correo electrónico ni tu nombre.
- Tu cuenta y tus causas: mientras exista tu cuenta. Las causas finalizadas siguen siendo públicas durante 24 meses y después dejan de aparecer en los listados; los registros financieros se conservan como se indica arriba.
- Denuncias y sus decisiones: 12 meses después de la decisión, o más si un caso sigue abierto.
- Registro de seguridad y de auditoría: 7 años, porque demuestra quién cambió los ajustes relacionados con el dinero. Contiene números de cuenta y direcciones IP acortadas, no nombres ni correos electrónicos.
- Registro de inicios de sesión: la dirección IP completa y la ciudad durante 90 días; después, solo la dirección IP acortada y el país, que se eliminan al cabo de un año.
- Correos electrónicos que te enviamos: 12 meses.
- Contadores de límite de peticiones: como máximo un día. Hashes del recuento de visitantes: un día. Registros del servidor: 14 días.
- Estadísticas de páginas en Rybbit: agregadas, sin direcciones IP, durante un máximo de 3 años.
Tus derechos
Puedes pedir ver tus datos, rectificarlos, suprimirlos, limitar su uso u oponerte a él, y recibirlos en un formato portable. Los donantes pueden borrar ellos mismos sus datos de contacto desde la página privada del recibo. Para todo lo demás, escribe a admin@sevinhub.com desde la dirección de correo electrónico que usas con nosotros; respondemos en el plazo de un mes. También puedes presentar una reclamación ante la Autoridad de Protección de Datos belga (Gegevensbeschermingsautoriteit, Drukpersstraat 35, 1000 Bruselas, gegevensbeschermingsautoriteit.be).
Decisiones automatizadas
No tomamos decisiones sobre ti basadas únicamente en medios automatizados. El cotejo con listas de sanciones y las señales de fraude solo marcan elementos para que los revise una persona.
Menores
Debes tener 18 años para organizar una causa y 16 para donar. Las causas sobre niños siguen normas adicionales: solo nombres de pila, nunca un colegio ni una dirección, y el consentimiento de un progenitor o tutor.
Seguridad
Conexiones cifradas, contraseñas con hash, secretos de verificación en dos pasos cifrados, un registro de auditoría en el que solo se puede añadir, una separación estricta de quién puede cambiar los registros de dinero y copias de seguridad cifradas periódicas. Si una brecha pone en riesgo tus datos, lo notificamos a la Autoridad de Protección de Datos en un plazo de 72 horas y te lo comunicamos sin demora cuando el riesgo para ti es alto. ¿Has encontrado un problema de seguridad? Consulta nuestro contacto de seguridad.