Política de Privacidad — Consilium Artis Belli
Fecha efectiva: 2026-09-18
Responsable del tratamiento: Consilium Artis Belli, España — hola@consiliumartisbelli.com
Idioma: Esta política se publica en inglés y en español. El inglés es la versión original; si las dos versiones difieren, prevalece la versión inglesa.
1. Qué recogemos
Esta sección trata de los datos de las personas que tienen una cuenta de CAB. Los datos de las personas que no la tienen — competidores de los torneos que espejamos — son otra cosa y tienen su propia sección (Sección 5).
Datos de la cuenta (cuando entras con Google o Discord, o con el enlace de acceso que describen los Términos): tu dirección de correo verificada, tu nombre visible y la URL de tu imagen de perfil tal y como los entrega el proveedor, el identificador que ese proveedor usa para ti y los tokens que mantienen válida tu sesión de entrada. Los recibimos del proveedor; nunca vemos tu contraseña. El flujo de entrada guarda además registros de verificación de vida corta, y lo que contienen depende de por dónde entres: entrar con Google o con Discord guarda un valor aleatorio y los datos necesarios para cerrar ese intercambio con seguridad — ninguna dirección de correo —, mientras que un enlace de acceso guarda la dirección para la que se emitió, que es contra lo que se comprueba el enlace. Los dos caducan en su propio plazo.
Tu identidad pública en CAB: cada cuenta recibe un nick único y puedes elegir un nombre visible que lo acompañe. Esos dos son lo que las demás cuentas ven de ti — al compartir, en los equipos, en los eventos y en los dashboards publicados. Aparte, existe un ajuste de enlace público de perfil, desactivado por defecto: activarlo permite mostrar públicamente el vínculo entre tu cuenta y las identidades importadas de torneos externos. Es un consentimiento, así que está desactivado hasta que lo das.
Preferencias de la cuenta: si lees los grados como números. Es la única preferencia que guardamos en la cuenta; las demás — el idioma en el que lees la aplicación, qué rule-set tienes abierto — son elecciones del dispositivo y se quedan en tu navegador (ver más abajo).
Habilitaciones de funciones: cuando una función tiene que habilitarse para una cuenta, guardamos un registro por cuenta y función, con su plan (free hoy) y una fecha de caducidad opcional. Es lo que decide qué funciones puede usar tu cuenta.
Datos de sesión: para mantenerte dentro guardamos registros de sesión que incluyen la dirección IP y el user-agent del navegador, y usamos cookies de sesión estrictamente necesarias. No usamos cookies de publicidad ni de analítica, y no ejecutamos analítica en tu navegador.
Tu contenido:
- los rule-sets, las reglas y las notas que creas, y las invitaciones de compartición que envías o recibes (que referencian la cuenta de la otra persona);
- los enlaces de reglas que creas para que los rellene otra persona: el nombre que le pones al enlace, el HASH de su token (nunca el token en sí, que en claro existe solo en la dirección que repartes), el momento en que se usó, si se usó, y las respuestas que se enviaron por él. De quien lo abre no se guarda nada — esa superficie se describe en la Sección 4;
- tus War Rooms: su nombre, tu propio roster (los nombres de jugador que escribes, sus facciones y disposiciones, y las listas de ejército que pegas), los equipos y rosters rivales que registras o importas, los grados y las notas que tu equipo escribe sobre los jugadores rivales, las marcas que compartes, y las rondas y los pairings que diriges;
- tus equipos: su nombre y las cuentas que invitas a ellos;
- las sesiones de pairing compartidas con otro capitán: los rosters que congelan ambas partes y las elecciones de la secuencia;
- los eventos que organizas: el evento y su competición, participantes, rosters, listas de ejército, rondas, pairings, resultados, clasificaciones y grupos, los roles que concedes a otras cuentas y la matriz de publicación que decides;
- los dashboards y overlays de stream que publicas para un evento, incluidas las imágenes que subes para ellos.
Registros de uso. Guardamos dos, y no son lo mismo:
- Uso por cuenta: un registro por cada petición a la API que hace tu cuenta, con el método, el patrón de ruta (
/api/teams/:id, nunca la URL concreta), el estado de la respuesta, la duración y el momento. Sin dirección IP, sin user-agent, sin query string y sin cuerpos de petición ni de respuesta. Existe para responder a una sola pregunta — si la aplicación se está usando — y está deliberadamente minimizado a eso. Se borra con tu cuenta. - El log de peticiones del servidor: una línea por petición, escrita en el flujo de logs de nuestra plataforma de alojamiento y no en nuestra base de datos, con el método, la ruta sin su query string, el estado, la duración y el user-agent del navegador. No lleva id de cuenta ni dirección IP, pero la ruta puede contener identificadores públicos: un nick (
/api/handles/:nick), la dirección de un evento, el id de un recurso. No es un log de cuentas: registra TODAS las peticiones, así que quien no tiene sesión — alguien que abre un dashboard publicado, la tarjeta pública de un evento o una página de rellenar reglas — deja la misma línea, sin nadie detrás. En la superficie de rellenar reglas no se escribe ni siquiera el user-agent, para que la dirección de un enlace no vaya nunca acompañada de una huella del dispositivo que lo abrió. Caduca con la retención de logs de la plataforma.
Contadores de los dashboards públicos: cuando se abre un dashboard publicado, cuando se pulsa su llamada a la acción o cuando se monta un overlay de stream suyo, lo contamos: el momento, qué dashboard, cuál de esas tres cosas ocurrió, y nada más. No hay id de cuenta, ni dirección IP, ni user-agent, ni identificador de sesión o de dispositivo: quien visita es anónimo por construcción. Es también el motivo por el que CAB no muestra banner de cookies: no hay cookies de publicidad ni de analítica, ni analítica en el cliente, y lo que contamos no identifica a nadie.
En tu navegador, no en nuestros servidores: para poder seguir trabajando sin acceso a la red (por ejemplo, en un local con mal wifi), tu navegador mantiene una réplica temporal de la War Room que estás dirigiendo activamente y una cola de escrituras que todavía no han llegado a nuestros servidores. Eso es tránsito, no una segunda copia de tus datos: se refresca desde el servidor cada vez que te reconectas y se limpia cuando cierras la sesión. El servidor es siempre la única fuente de verdad. Tu navegador guarda además tres cosas propias, y las tres corren la misma suerte: tus elecciones por dispositivo — el idioma en el que lees la aplicación y qué rule-set tienes abierto —; una caché de la última identidad que confirmó, con el id de tu cuenta, tu nombre, tu dirección de correo y la URL de tu avatar, para que una recarga sin red siga sabiendo quién eres; y una caché de tus rule-sets con sus grados y sus notas, más una marca por cada función habilitada para tu cuenta, que solo contiene el id de tu cuenta, para que abrir la aplicación sin red enseñe lo que enseñó la última vez. La caché de identidad, la de los rule-sets y las marcas se borran cuando cierras la sesión.
Esa es la lista completa. No compramos, ni vendemos, ni enriquecemos datos.
2. Para qué los usamos (bases jurídicas)
- Prestar el Servicio (contrato): cuenta, sesiones, tu contenido, compartición, equipos, eventos y la publicación que decide el organizador.
- Seguridad y prevención del abuso (interés legítimo): dirección IP y user-agent en las sesiones, el log de peticiones del servidor, los límites de frecuencia.
- Saber si el Servicio se usa, y si los dashboards públicos traen gente a él (interés legítimo): los registros de uso por cuenta y los contadores anónimos de los dashboards, ambos minimizados como describe la Sección 1.
- No usamos tus datos para publicidad ni para elaboración de perfiles, y no enviamos correo de marketing.
3. Dónde viven
Los datos se tratan en la Unión Europea: servidores de aplicación en Fly.io (Fráncfort, Alemania) y base de datos en Neon (AWS eu-central-1, Fráncfort). La entrada la proporcionan Google y Discord bajo sus propias políticas de privacidad.
El correo es la excepción, y conviene decirlo claro porque es el canal por el que ejerces tus derechos: hola@consiliumartisbelli.com no es un buzón nuestro. Es una dirección de reenvío que gestiona nuestro registrador de dominios (Porkbun) y que entrega en un buzón de Gmail del operador, así que un mensaje que nos mandas pasa por Porkbun y por Google antes de que lo leamos.
4. Quién puede ver tu contenido
- Los rule-sets son privados por defecto. Solo pasan a ser visibles para otro usuario cuando se los compartes y esa persona acepta la invitación, y solo hasta que revocas el acceso o borras el contenido.
- Hay contenido que pertenece a más de una cuenta. Los miembros alineados en una War Room vinculada a un equipo comparten su roster, su scouting de los rivales y sus marcas. Una sesión de pairing compartida es una sesión entre dos capitanes: cada parte ve el estado que el servidor arbitra para ella, incluido el roster que la otra parte congeló. Salir de un equipo, o que el equipo se borre, termina ese acceso.
- Un evento puede estar en manos de varias cuentas: su organizador concede roles sobre él (owner, admin, organizer, editor, viewer, streamer, scout), y cada rol ve y puede cambiar exactamente lo que ese rol permite.
- Lo que se publica de un evento es decisión del organizador. Para cada clase de dato — competición, participantes, rosters, listas de ejército, pairings, resultados, clasificaciones, grupos y rankings — el organizador decide si se sirve a los participantes del propio evento, al público general, a un overlay de stream o a través de la API pública. Toda clase nace cerrada al público, a los overlays y a la API. Las listas de ejército se guardan exactamente como las entrega el jugador, y solo se publican si el organizador abre esa clase.
- Hay cinco superficies que son públicas a propósito, y todas ellas nacen cerradas: el dashboard de un evento, que es privado desde que se crea hasta que el organizador lo abre; la tarjeta pública de un evento, servida a quien tenga su dirección, que aparece en la búsqueda pública solo si el organizador la lista (desactivado por defecto); el overlay de stream, que está apagado hasta que alguien lo enciende y al que solo se llega con un token generado a petición; la demo jugable, que lleva datos de ejemplo y no contiene datos reales de ninguna persona; y la página donde un compañero rellena tus reglas, que no existe hasta que creas un enlace para ella.
- La página de rellenar reglas merece su propio párrafo, porque es la única superficie pública en la que ESCRIBE alguien que no tiene cuenta de CAB. Se abre solo con el token que lleva la dirección que mandaste (un token que guardamos solo como hash, y que nunca forma parte de la ruta de la petición), y lo que muestra es el nombre que le pusiste al enlace y una lista de pares a los que poner grado: una facción y una disposición cada uno. Nunca un jugador, un equipo, un roster, una lista de ejército, un nick ni el nombre de ningún rule-set tuyo. Lo que devuelve es lo que esa persona contesta, y pasa a ser contenido tuyo. De quien lo rellenó no guardamos nada: ni dirección IP, ni user-agent, ni contador de visitas, ni identidad. El nombre del enlace es una etiqueta que elegiste tú, no una afirmación sobre quién contestó.
- Tu nick y tu nombre visible los ven las cuentas con las que compartes, con las que formas equipo o con las que juegas un evento, y aparecen en lo que el organizador publica. El vínculo entre tu cuenta y una identidad importada de un torneo externo se muestra públicamente solo si activaste el enlace público de perfil (Sección 1).
- Nosotros (el operador) podemos acceder técnicamente a los datos almacenados para operar, depurar y dar soporte, y lo hacemos solo cuando hace falta.
- Solo comunicamos datos a las autoridades cuando la ley lo exige.
5. Personas que no son usuarias de CAB
CAB espeja torneos que organizan y publican otras personas, y los organizadores y capitanes introducen en CAB lo que pasa en las mesas. Las dos cosas significan que tenemos datos de competidores que nunca han usado CAB y que nunca nos dieron nada. Esta sección es para ellos.
Qué tenemos. De cada competidor: un registro de persona con el nombre con el que CAB la muestra, y una identidad por cada proveedor externo, con el nombre que ese proveedor publica de ella y, cuando el proveedor lo expone, su identificador para ella. Alrededor de eso, el registro del juego competitivo en sí — inscripciones y participantes, rondas, pairings, partidas, resultados, listas de ejército tal y como se publicaron, grupos y posiciones de liga. Un registro de persona está vinculado a una cuenta de CAB solo cuando ese vínculo se ha afirmado; por defecto no está vinculado a ninguna. Aparte, un capitán puede escribir o importar en su propia War Room los nombres de los jugadores de un equipo rival, sus listas y las notas que su equipo escribe sobre ellos: eso es contenido de esa War Room y se borra con ella.
De dónde viene. De torneos públicos y de los proveedores que los alojan (hoy Best Coast Pairings), y de lo que organizadores y capitanes introducen en CAB. No viene de la propia persona.
Qué no tenemos. Las respuestas de los proveedores llevan también correos y teléfonos de capitanes y jugadores. No leemos ninguno ni guardamos ninguno: solo se leen los campos que declara nuestro propio modelo, y esos dos no están entre ellos.
Con qué base. El interés legítimo en mantener un registro fiel del juego competitivo público — el mismo juego que los propios torneos publican — ponderado con el hecho de que no se guarda nada sensible y de que nada se enriquece, ni se perfila, ni se vende.
Cómo ejercer tus derechos. No necesitas una cuenta de CAB. Escribe a hola@consiliumartisbelli.com indicando qué torneo jugaste y con qué nombre apareces, y atenderemos tu solicitud de acceso, rectificación, supresión, limitación u oposición. Cuando suprimir un resultado sin más rompería el registro de una competición que el propio torneo publicó, retiramos lo que te identifica y conservamos el juego de forma anónima, y te contamos qué hemos hecho.
6. Cuánto tiempo los conservamos
- Cuenta, contenido, comparticiones, equipos, habilitaciones, nick y nombre visible, y tus registros de uso por cuenta: hasta que tu cuenta se borre. Todos cuelgan de la cuenta y se van con ella.
- Sesiones: hasta que caducan o se revocan.
- El log de peticiones del servidor: no está en nuestra base de datos; caduca con la retención de logs de nuestra plataforma de alojamiento.
- Contadores de los dashboards públicos: no están atados a ninguna cuenta y no identifican a nadie, así que no hay nada en ellos que devolver ni que suprimir. Los conservamos como el historial de medición de cada dashboard; borrar un dashboard deja sus contadores sin nada a lo que apuntar.
- El espejo de las competiciones externas (Sección 5): no pertenece a ninguna cuenta, así que sobrevive al borrado de cualquier cuenta de CAB. Las solicitudes sobre él van por la Sección 5.
- Las copias de seguridad siguen la retención de nuestro proveedor de base de datos y caducan según su calendario.
7. Tus derechos
Conforme al RGPD puedes solicitar acceso, rectificación, supresión, limitación y portabilidad, y oponerte al tratamiento. Escribe a hola@consiliumartisbelli.com para ejercerlos. También puedes reclamar ante la autoridad de control española (AEPD, aepd.es).
El borrado de la cuenta lo gestiona el soporte en lugar de un botón de autoservicio, y la razón es la verificación: el borrado es irreversible y se lleva tu contenido con él, así que antes de ejecutarlo comprobamos que quien lo pide es el titular de la cuenta. Escribe a hola@consiliumartisbelli.com desde la dirección de tu cuenta y verificaremos y borraremos tu cuenta.
Qué elimina el borrado: tu cuenta y sus registros de entrada, tus sesiones, tus rule-sets, las comparticiones de estos, dadas y recibidas, y los enlaces de reglas que creaste, con las respuestas que llevan; tus War Rooms y todo lo que hay dentro (rosters, equipos rivales, scouting, marcas, rondas y pairings); los equipos que posees y tu pertenencia a equipos de otras personas; tus sesiones de pairing; tus habilitaciones; tu nick y tu nombre visible; y tus registros de uso por cuenta.
Qué no elimina el borrado: el registro de lo que se jugó. Donde apareces como jugador de una competición, el vínculo con tu cuenta se limpia y el registro se queda sin ti atado a él. Es deliberado: la historia de un torneo — sus pairings, sus resultados, sus clasificaciones — pertenece a todos los que lo jugaron, y no puede romperse porque un participante cierre su cuenta. Un evento que hayas organizado también sobrevive, con tu crédito como organizador limpiado, y lo mismo ocurre con los créditos que se guardan en otros sitios: quién concedió un rol, quién registró un consentimiento. El hecho sobrevive; el vínculo con tu cuenta, no. Una plaza que otro capitán escribió en su propia War Room conserva también el nombre que él escribió, porque eso es contenido suyo. Si quieres que se cambie además el nombre que aparece en el registro de una competición, dilo en el mismo correo (Sección 5).
8. Menores
El Servicio no está dirigido a menores de 14 años, y no tratamos sus datos a sabiendas.
9. Cambios
Anunciaremos los cambios sustanciales en la aplicación antes de que surtan efecto. La versión española vigente está siempre en consiliumartisbelli.com/es/privacy, y la inglesa — que es la que prevalece — en consiliumartisbelli.com/privacy.
10. Historial de cambios
- 2026-09-18 — primera publicación. El texto se puso al día con lo que el sistema guarda de verdad, comprobado tabla por tabla contra el esquema de la base de datos. La Sección 1 ganó la identidad pública de una cuenta, las preferencias de la cuenta, las habilitaciones de funciones, los enlaces de reglas que crea un capitán, los dos registros de uso — el de por cuenta y el log de peticiones del servidor, que ve también a quien visita sin sesión — y los contadores de los dashboards públicos, y ya no afirma que no haya recuento de ningún tipo. La Sección 3 dice dónde vive de verdad nuestra dirección de contacto, que no está en nuestros servidores. La Sección 4 ganó las cinco superficies públicas — entre ellas la página de rellenar reglas, con un párrafo propio —, la matriz de publicación del organizador y el contenido que pertenece a más de una cuenta. La Sección 5, sobre las personas que no son usuarias de CAB, es nueva. Las Secciones 6 y 7 dicen ahora qué elimina el borrado y qué no elimina deliberadamente, y la Sección 7 dice la razón real de que el borrado pase por el soporte: verificar que quien lo pide es el titular. No hay ningún rastro de compras que proteger — hoy nada del Servicio se paga.