Política de Privacidad
Información sobre el tratamiento de datos personales conforme al Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales (LOPDGDD).
1. Responsable del tratamiento
Responsable: José Javier Elche Larrañaga
NIF: 04634166B
Domicilio: Parque San Julián N8 4B, Cuenca (España)
Correo electrónico: tormostudio@gmail.com
2. Datos que recogemos
En función de la interacción del usuario con la Plataforma, se pueden recoger las siguientes categorías de datos personales:
Datos de registro y autenticación
La gestión de cuentas de usuario se realiza a través de Clerk, un servicio externo de autenticación. Los datos recogidos durante el registro incluyen: dirección de correo electrónico y, opcionalmente, nombre del usuario. Las credenciales de acceso (contraseñas, tokens) son gestionadas íntegramente por Clerk y no son almacenadas en nuestros servidores.
Datos de pago
El procesamiento de pagos se realiza a través de Stripe. TestHacienda no almacena, procesa ni tiene acceso a los datos completos de tarjetas de crédito o débito del usuario. Stripe actúa como encargado del tratamiento de los datos de pago y cumple con el estándar PCI-DSS de seguridad en pagos. Los datos que recibimos de Stripe se limitan a: identificador de cliente, estado de la suscripción, plan contratado y fecha de renovación.
Datos de uso de la plataforma
Se recogen datos relativos a la actividad del usuario dentro de la Plataforma, incluyendo: tests realizados, respuestas seleccionadas, resultados obtenidos, progreso por temas, tiempo empleado y logros desbloqueados. Estos datos son necesarios para la prestación del servicio contratado (seguimiento de progreso, estadísticas personales, recomendaciones).
3. Finalidad del tratamiento
Los datos personales se tratan con las siguientes finalidades:
- Prestación del servicio: gestionar la cuenta del usuario, proporcionar acceso a los tests y funcionalidades de la Plataforma, y mostrar estadísticas de progreso y rendimiento.
- Gestión de la suscripción: procesar pagos, gestionar la renovación y cancelación de suscripciones, y emitir facturas o recibos.
- Comunicaciones de servicio: enviar notificaciones relacionadas con la cuenta, cambios en el servicio, incidencias técnicas o actualizaciones relevantes.
- Mejora de la plataforma: analizar de forma agregada y anonimizada los patrones de uso para mejorar los contenidos, la experiencia de usuario y el rendimiento técnico.
4. Base legal del tratamiento
- Ejecución del contrato (art. 6.1.b RGPD): el tratamiento es necesario para la prestación del servicio de suscripción contratado por el usuario.
- Consentimiento (art. 6.1.a RGPD): para el envío de comunicaciones comerciales o de marketing, cuando aplique, previo consentimiento explícito del usuario.
- Interés legítimo (art. 6.1.f RGPD): para la mejora de la Plataforma mediante análisis agregado y anonimizado del uso, y para la prevención del fraude y la seguridad del servicio.
- Obligación legal (art. 6.1.c RGPD): para el cumplimiento de obligaciones fiscales y contables derivadas de la relación contractual.
5. Encargados del tratamiento y terceros
Para la prestación del servicio, los datos personales pueden ser tratados por los siguientes proveedores, que actúan como encargados del tratamiento:
| Proveedor | Función | Ubicación |
|---|---|---|
| Clerk | Autenticación y gestión de usuarios | EE. UU. |
| Stripe | Procesamiento de pagos y suscripciones | EE. UU. / UE |
| Neon | Alojamiento de base de datos | UE (eu-west-2) |
| Vercel | Alojamiento web y CDN | Global (CDN) / EE. UU. |
| Resend | Envío de correos electrónicos transaccionales | EE. UU. |
Las transferencias internacionales de datos a proveedores ubicados fuera del Espacio Económico Europeo se realizan con las garantías adecuadas exigidas por el RGPD, incluyendo cláusulas contractuales tipo aprobadas por la Comisión Europea y, en su caso, la adhesión del destinatario al Marco de Privacidad de Datos UE-EE. UU. (EU-U.S. Data Privacy Framework).
6. Conservación de los datos
Los datos personales se conservarán durante los siguientes plazos:
- Datos de cuenta y uso: mientras la cuenta permanezca activa y durante un plazo de 30 días tras la solicitud de baja, para permitir la reactivación voluntaria.
- Datos de facturación: durante el plazo legalmente establecido para el cumplimiento de obligaciones fiscales y contables (5 años conforme al Código de Comercio).
- Datos anonimizados: los datos de uso anonimizados podrán conservarse indefinidamente con fines estadísticos y de mejora del servicio.
Transcurridos los plazos indicados, los datos personales serán suprimidos o anonimizados de forma irreversible.
7. Derechos del usuario
De conformidad con el RGPD y la LOPDGDD, el usuario puede ejercer los siguientes derechos en relación con sus datos personales:
- Derecho de acceso: conocer qué datos personales se tratan y obtener una copia de los mismos.
- Derecho de rectificación: solicitar la corrección de datos inexactos o incompletos.
- Derecho de supresión: solicitar la eliminación de los datos cuando, entre otros motivos, ya no sean necesarios para la finalidad para la que fueron recogidos.
- Derecho de oposición: oponerse al tratamiento de los datos en determinadas circunstancias.
- Derecho a la portabilidad: recibir los datos personales en un formato estructurado, de uso común y lectura mecánica, y transmitirlos a otro responsable.
- Derecho a la limitación del tratamiento: solicitar la limitación del tratamiento de los datos en determinados supuestos.
Para ejercer cualquiera de estos derechos, el usuario puede dirigirse por correo electrónico a tormostudio@gmail.com, indicando su nombre completo, el derecho que desea ejercer y acompañando, en su caso, copia de su documento de identidad. La solicitud será atendida en el plazo máximo de un mes.
Si el usuario considera que el tratamiento de sus datos no se ajusta a la normativa vigente, tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), con sede en C/ Jorge Juan, 6, 28001 Madrid, o a través de su sede electrónica en www.aepd.es.
8. Medidas de seguridad
El titular ha adoptado las medidas técnicas y organizativas adecuadas para garantizar la seguridad de los datos personales y evitar su alteración, pérdida, tratamiento o acceso no autorizado, teniendo en cuenta el estado de la tecnología, la naturaleza de los datos almacenados y los riesgos a los que están expuestos. Entre otras medidas:
- Comunicaciones cifradas mediante protocolo HTTPS/TLS.
- Almacenamiento de datos en servidores con acceso restringido y cifrado.
- Autenticación delegada en un proveedor especializado (Clerk) con soporte de autenticación multifactor.
- Procesamiento de pagos delegado en un proveedor certificado PCI-DSS (Stripe), sin almacenamiento de datos de tarjeta en nuestros sistemas.
- Acceso al panel de administración restringido por contraseña independiente.