Política de privacidad
Qué datos tratamos, para qué, con qué base legal, cuánto los guardamos y cómo ejercer tus derechos.
Última actualización: [PENDIENTE: fecha de actualización]
Documento incompleto
Faltan datos obligatorios del titular, que aparecen abajo como [PENDIENTE: …]. Se rellenan en Administración → Configuración → Legal. Hasta entonces, este documento no cumple el artículo 10 de la LSSI: Razón social, NIF / CIF, Domicilio social, Email de contacto, Email para ejercicio de derechos, URL del servicio, Ciudad de los juzgados competentes, Fecha de última actualización de los textos.
1. Responsable del tratamiento
| Dato | Valor |
|---|---|
| Responsable | [PENDIENTE: razón social del titular] |
| NIF / CIF | [PENDIENTE: NIF del titular] |
| Domicilio | [PENDIENTE: domicilio social] |
| Correo de privacidad | [PENDIENTE: email de privacidad] |
| Delegado de Protección de Datos | [PENDIENTE: contacto del DPD] |
| Representante en la UE (art. 27 RGPD) | [PENDIENTE: representante en la UE] |
| Representante en el Reino Unido | [PENDIENTE: representante en el Reino Unido] |
2. Qué datos tratamos
Sólo tratamos los datos necesarios para prestar el servicio. No compramos bases de datos ni enriquecemos tu perfil con fuentes externas.
| Categoría | Datos concretos | Origen |
|---|---|---|
| Identificación y cuenta | Nombre, correo electrónico, contraseña (guardada siempre cifrada con un algoritmo de hash, nunca en claro), fecha de alta. | Tú, al registrarte |
| Contenido que creas | Tema del curso, nombre del héroe, nivel, objetivos, estilo, textos generados, imágenes, audio y mensajes del chat con el asistente. | Tú, al usar el servicio |
| Uso y progreso | Capítulos completados, tiempo dedicado por capítulo, sesiones de estudio, créditos consumidos. | Generado automáticamente al usar el servicio |
| Facturación | Plan contratado, estado de la suscripción, identificador de cliente en la pasarela de pago, historial de cobros. Los datos de la tarjeta los trata Stripe: nosotros no los vemos ni los almacenamos. | Tú y la pasarela de pago |
| Seguridad | Dirección IP y correo de los intentos de acceso, marcas de limitación de peticiones, registros de error, registro de acciones de administración. | Generado automáticamente |
| Contacto comercial B2B | Nombre de la empresa, número de empleados, objetivo formativo y teléfono, si solicitas información para empresas. | Tú, al rellenar el formulario |
3. Finalidades y bases jurídicas
| Finalidad | Base jurídica (art. 6 RGPD) |
|---|---|
| Crear y mantener tu cuenta y darte acceso al servicio. | Ejecución del contrato (art. 6.1.b) |
| Generar los cursos, el audio y las imágenes que pides, enviando tus indicaciones a los proveedores de inteligencia artificial. | Ejecución del contrato (art. 6.1.b) |
| Guardar tu progreso y permitirte retomar el curso donde lo dejaste. | Ejecución del contrato (art. 6.1.b) |
| Cobrar la suscripción, emitir factura y llevar la contabilidad. | Ejecución del contrato (art. 6.1.b) y obligación legal fiscal y mercantil (art. 6.1.c) |
| Enviarte correos operativos: verificación, recuperación de contraseña, avisos de seguridad y cambios en el servicio. | Ejecución del contrato (art. 6.1.b) y obligación legal (art. 6.1.c) |
| Prevenir el fraude, el abuso automatizado y los accesos no autorizados (limitación de peticiones, verificación anti-bots, registro de intentos de acceso). | Interés legítimo en la seguridad del servicio (art. 6.1.f) |
| Controlar el coste de generación y aplicar los límites de consumo de cada plan. | Ejecución del contrato (art. 6.1.b) e interés legítimo en la sostenibilidad del servicio (art. 6.1.f) |
| Atender tu solicitud de información para empresas. | Medidas precontractuales a petición del interesado (art. 6.1.b) |
| Guardar preferencias no imprescindibles en tu dispositivo (idioma, tema, velocidad de audio, progreso local). | Consentimiento (art. 6.1.a), revocable desde el panel de cookies |
| Atender el ejercicio de tus derechos y acreditar que lo hemos hecho. | Obligación legal (art. 6.1.c) |
Cuando la base es el interés legítimo, hemos ponderado ese interés frente a tus derechos y libertades. Puedes oponerte en cualquier momento escribiendo a [PENDIENTE: email de privacidad].
4. Uso de modelos de inteligencia artificial
Esta es, probablemente, la parte que más te interesa, así que va sin rodeos.
- Lo que escribes se envía a terceros. El tema del curso, el nombre del héroe, los objetivos, el estilo y los mensajes del chat se transmiten a los proveedores de modelos de inteligencia artificial listados en la página de proveedores para poder generar el contenido. No hay forma de generar un curso sin ese envío.
- Esos proveedores actúan como encargados del tratamiento, bajo contrato y siguiendo nuestras instrucciones. Los usamos a través de sus interfaces de programación comerciales, cuyas condiciones excluyen el uso del contenido de las peticiones para entrenar sus modelos.
- El contenido generado se guarda en tu cuenta, en nuestra base de datos, y sólo es accesible por ti, salvo que lo publiques o lo compartas dentro de tu empresa.
- No entrenamos modelos propios con tu contenido ni lo cedemos a terceros con esa finalidad.
- No hay decisiones automatizadas con efectos jurídicos. El servicio genera materiales formativos: no evalúa tu solvencia, no te puntúa ni toma decisiones que produzcan efectos jurídicos sobre ti ni te afecten significativamente de modo similar (art. 22 RGPD).
5. Cuánto conservamos cada dato
Los plazos siguientes se aplican de forma automática mediante una tarea de purga programada. No son una declaración de intenciones.
| Dato | Plazo de conservación |
|---|---|
| Cuenta, cursos, audio, imágenes y progreso | Mientras la cuenta esté activa. Se borran de inmediato al eliminar la cuenta. |
| Registros de intentos de acceso (dirección IP y correo) | 1 hora. Sólo existen para detectar ataques de fuerza bruta en curso. |
| Marcas de limitación de peticiones | 1 hora |
| Códigos de un solo uso del acceso de administración | 24 horas |
| Tokens de recuperación de contraseña | Se borran al usarse, o 24 horas después de caducar. Sólo se guarda su huella, nunca el token. |
| Registros de error de la aplicación | 90 días |
| Registro de auditoría de las acciones de administración | 3 años, por responsabilidad y trazabilidad de la seguridad |
| Registro del coste de generación asociado a la cuenta | Según el plazo configurado en el panel de administración; por defecto, 400 días |
| Solicitudes de información para empresas | 3 años |
| Datos de facturación y contabilidad | 6 años desde el último asiento (art. 30 del Código de Comercio) y los plazos de prescripción fiscal aplicables. Se conservan bloqueados aunque borres la cuenta. |
| Prueba del consentimiento de cookies | 12 meses en tu propio navegador, tras los cuales se vuelve a preguntar |
Cuando eliminas tu cuenta, los datos asociados se borran de forma inmediata e irreversible, salvo aquellos que debemos conservar por obligación legal —fundamentalmente los de facturación—, que quedan bloqueados: se guardan a disposición de las autoridades competentes durante el plazo de prescripción y no se utilizan para ninguna otra finalidad.
6. Destinatarios de los datos
No vendemos tus datos ni los cedemos con fines publicitarios. Los comunicamos únicamente a los proveedores que nos prestan servicios como encargados del tratamiento, con un contrato del art. 28 RGPD, y a las autoridades públicas cuando exista una obligación legal.
7. Transferencias internacionales
Parte de los proveedores de inteligencia artificial, pago y correo están establecidos fuera del Espacio Económico Europeo, principalmente en Estados Unidos. Estas transferencias se amparan en los mecanismos del capítulo V del RGPD: las cláusulas contractuales tipo aprobadas por la Comisión Europea (art. 46.2.c) y, cuando el proveedor está certificado, la decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. (art. 45).
En la página de proveedores se indica, proveedor a proveedor, la ubicación del tratamiento y si implica transferencia internacional. Puedes solicitar copia de las garantías aplicadas escribiendo a [PENDIENTE: email de privacidad].
8. Tus derechos
Puedes ejercer en cualquier momento, de forma gratuita, los siguientes derechos:
- Acceso: saber qué datos tuyos tratamos y obtener una copia.
- Rectificación: corregir los datos inexactos o incompletos.
- Supresión: que borremos tus datos cuando ya no sean necesarios o retires el consentimiento.
- Portabilidad: recibir tus datos en un formato estructurado, de uso común y lectura mecánica, y transmitirlos a otro responsable.
- Limitación: que conservemos los datos pero dejemos de tratarlos mientras se resuelve una impugnación.
- Oposición: oponerte a los tratamientos basados en nuestro interés legítimo.
- Retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento anterior.
- No ser objeto de decisiones automatizadas con efectos jurídicos o similares. Como se indica arriba, no realizamos ninguna.
Cómo ejercerlos
- Desde tu cuenta, al instante: en la sección de privacidad de tu perfil puedes descargar todos tus datos en formato JSON y eliminar la cuenta de forma permanente.
- Por correo: escribe a [PENDIENTE: email de privacidad] indicando el derecho que ejerces. Responderemos en el plazo de un mes, prorrogable dos meses más en solicitudes complejas, avisándote de la prórroga.
Reclamación ante la autoridad de control
Si consideras que no hemos atendido correctamente tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos, sin perjuicio de acudir a la autoridad de control de tu país de residencia.
9. Cuentas corporativas
Si usas HeroLearn a través de una cuenta facilitada por tu empleador o por una organización, el reparto de papeles cambia y conviene que lo sepas con claridad:
- Tu empresa es la responsable del tratamiento de tus datos formativos y decide para qué los usa. [PENDIENTE: razón social del titular] actúa como encargado del tratamiento y sólo hace lo que la empresa le instruye, en los términos del anexo de encargo de tratamiento.
- Qué ve la persona coordinadora de tu empresa: los cursos asignados, si los has completado, el tiempo dedicado a cada capítulo y el número de sesiones. No ve el contenido de tus conversaciones con el asistente ni tus cursos personales creados fuera del ámbito corporativo.
- Para qué puede usarlo tu empresa: acreditar la formación realizada y medir la eficacia del programa formativo. El uso de estos datos para evaluar tu desempeño individual, sancionarte o tomar decisiones laborales corresponde exclusivamente a tu empresa y debe estar amparado por su propia información al personal y, cuando proceda, por la consulta a la representación legal de las personas trabajadoras.
- Ejercicio de derechos: dirígete a tu empresa como responsable. Si nos escribes a nosotros, trasladaremos tu solicitud a la empresa sin dilación indebida.
10. Edad mínima
El servicio está dirigido a personas mayores de 18 años. Los menores de esa edad sólo pueden usarlo con el consentimiento y bajo la supervisión de quien ostente su patria potestad o tutela. En ningún caso se admite el registro de menores de 14 años, edad mínima para consentir el tratamiento de datos en España conforme al art. 7 de la LOPDGDD.
No recabamos deliberadamente datos de menores. Si detectamos o se nos comunica que una cuenta pertenece a un menor sin la autorización debida, la eliminaremos. Si crees que esto ha ocurrido, escríbenos a [PENDIENTE: email de privacidad].
11. Seguridad y brechas de datos
Aplicamos medidas técnicas y organizativas apropiadas al riesgo (art. 32 RGPD), entre ellas: cifrado del tráfico, almacenamiento de contraseñas mediante funciones de derivación con sal, verificación en dos pasos para las cuentas de administración, limitación de peticiones y verificación anti-bots, registro de auditoría de las acciones administrativas, cifrado de los secretos de configuración, control de acceso por rol y revocación inmediata de sesiones.
Si se produjera una violación de la seguridad de los datos personales, la notificaremos a la autoridad de control competente en un plazo máximo de 72 horas desde que tengamos constancia (art. 33 RGPD) y te informaremos directamente cuando entrañe un alto riesgo para tus derechos y libertades (art. 34 RGPD).
12. Información adicional para residentes en California (CCPA/CPRA)
Si resides en California y la ley de privacidad del consumidor de California te resulta aplicable, además de lo anterior:
- No vendemos ni compartimos tu información personal en el sentido que la CCPA/CPRA dan a esos términos, ni lo hemos hecho en los doce meses anteriores. Tampoco tratamos información personal sensible para inferir características sobre ti.
- Categorías recogidas: identificadores, información comercial, actividad en internet y contenido que tú creas, según el detalle de la sección «Qué datos tratamos».
- Derechos: conocer, acceder, corregir, eliminar, limitar el uso de información sensible y solicitar la portabilidad. Puedes ejercerlos con las mismas herramientas descritas en la sección de derechos o escribiendo a [PENDIENTE: email de privacidad].
- No discriminación: no te daremos un servicio peor ni un precio distinto por ejercer tus derechos.
- Agentes autorizados: puedes designar a un agente para ejercerlos en tu nombre, acreditando su autorización.
13. Cambios en esta política
Si modificamos esta política de forma sustancial —una finalidad nueva, un destinatario nuevo o un cambio de base jurídica— te avisaremos por correo electrónico o mediante un aviso destacado en el servicio, con antelación suficiente para que puedas reaccionar. Los cambios menores se publican directamente en esta página, indicando la fecha de actualización.