Saltar al contenido principal
Ir al contenido principal

Política de Privacidad

Última actualización: 15 de febrero de 2026 | Versión 1.0

Aviso Legal: Este documento ha sido elaborado conforme a las mejores prácticas de GDPR y LOPD. Se recomienda revisión por asesor legal antes de uso en producción.

En Classflow, nos tomamos muy en serio la protección de tus datos personales y los de tus estudiantes. Esta política de privacidad describe cómo recopilamos, usamos y protegemos tu información personal de acuerdo con el Reglamento General de Protección de Datos (RGPD/GDPR - Reglamento UE 2016/679) y la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).

1. Identidad del Responsable del Tratamiento

El responsable del tratamiento de tus datos personales es:

  • Razón Social: Classflow SL (pendiente de constitución)
  • Domicilio social: Madrid, España
  • Email de contacto (incluye DPO):soporte@classflow.es

2. Información que Recopilamos

Recopilamos y procesamos las siguientes categorías de datos personales:

2.1. Datos de Identificación (Administradores de Academia)

  • Nombre y apellidos
  • Dirección de correo electrónico
  • Número de teléfono
  • Nombre de la academia y subdominio
  • Dirección postal (si proporcionada para facturación)

2.2. Datos Gestionados por la Academia (Estudiantes e Instructores)

Importante: Actuamos como Encargado del Tratamiento de los datos de estudiantes e instructores que introduces en la plataforma. Tú, como academia, eres el Responsable del Tratamiento de estos datos. Procesamos esta información únicamente siguiendo tus instrucciones y bajo los términos del Acuerdo de Procesamiento de Datos (DPA).

  • Estudiantes: Nombre, email, teléfono, datos académicos (asistencia, calificaciones, historial), datos de facturación y pagos
  • Instructores: Nombre, email, teléfono, datos laborales (horas, nóminas), datos bancarios (IBAN encriptado), Tax ID

2.3. Datos de Uso y Técnicos

  • Dirección IP (anonimizada tras 7 días)
  • Tipo de navegador y sistema operativo
  • Páginas visitadas y tiempo de navegación (analíticas agregadas)
  • Logs de auditoría de acciones críticas (creación, modificación, eliminación de registros) — retención 7 años por cumplimiento fiscal
  • Cookies técnicas y analíticas (ver Política de Cookies)

2.4. Datos Financieros

  • Procesamiento de pagos: Gestionado por Stripe Inc. (proveedor certificado PCI DSS Level 1). No almacenamos números completos de tarjeta, solo tokens seguros
  • Facturación: Datos de facturación (nombre fiscal, dirección, CIF/NIF) — retención 7 años por cumplimiento fiscal español

3. Base Legal y Finalidades del Tratamiento

Procesamos tus datos bajo las siguientes bases legales (GDPR Art. 6):

Finalidad Base Legal
Prestación del servicio de gestión de academia (SaaS) Ejecución del contrato (Art. 6.1.b)
Procesamiento de pagos y facturación Ejecución del contrato + Obligación legal (Art. 6.1.b, c)
Cumplimiento de obligaciones fiscales y contables Obligación legal (Art. 6.1.c)
Envío de comunicaciones transaccionales (emails de confirmación, recordatorios de pago) Ejecución del contrato (Art. 6.1.b)
Mejora del servicio y analíticas (datos agregados y anonimizados) Interés legítimo (Art. 6.1.f)
Seguridad y prevención de fraude (logs de auditoría, rate limiting) Interés legítimo (Art. 6.1.f)
Envío de newsletters o comunicaciones comerciales Consentimiento explícito (Art. 6.1.a)

4. Compartición de Datos con Terceros (Encargados del Tratamiento)

No vendemos ni cedemos tus datos personales a terceros con fines comerciales. Compartimos datos únicamente con proveedores de servicios esenciales que actúan como Encargados del Tratamiento bajo acuerdos de confidencialidad (DPAs firmados):

Proveedor Servicio Ubicación de Datos Certificaciones
Supabase Inc. Base de datos PostgreSQL, autenticación UE (Frankfurt, AWS)SOC 2 Type II
Stripe Inc.Procesamiento de pagosUE (Dublin)PCI DSS Level 1
Resend Inc. Envío de emails transaccionales EE.UU. (SCCs)*Controles internos
Anthropic PBCChatbot IA (API Claude)EE.UU. (SCCs)* Políticas de privacidad estrictas

* Transferencias internacionales: Protegidas por Standard Contractual Clauses (SCCs) aprobadas por la Comisión Europea (Decisión 2021/914) según GDPR Capítulo V. Hemos realizado Transfer Impact Assessments (TIA) e implementado medidas suplementarias (encriptación end-to-end).

5. Medidas de Seguridad

Implementamos medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo (GDPR Art. 32):

5.1. Medidas Técnicas

  • Encriptación en tránsito: TLS 1.3 para todas las comunicaciones HTTPS (conforme a Issue #17 - Encryption at Rest & Transit)
  • Encriptación en reposo: AES-256 para base de datos PostgreSQL (Supabase). Datos financieros (IBAN) doblemente encriptados con claves rotadas
  • Autenticación robusta: Soporte para autenticación de dos factores (2FA/TOTP), httpOnly cookies (protección XSS), CSRF tokens
  • Aislamiento de datos (Multitenancy): Row-Level Security (RLS) en PostgreSQL, tenant_id en todas las tablas, validación estricta de contexto
  • Rate Limiting: Límites de API (100 req/min), protección de login (5 intentos/30min), account lockout automático
  • Logs de auditoría inmutables: Rastreo completo de acciones críticas, retención 7 años (conforme a Issue #70 - Audit Logging)
  • Backups encriptados: Diarios automáticos, retención 30 días, Point-in-Time Recovery (PITR)
  • Monitoreo 24/7: Sentry error tracking, alertas automáticas de seguridad

5.2. Medidas Organizativas

  • Acceso mínimo necesario: Personal autorizado solo accede a datos estrictamente necesarios
  • Acuerdos de confidencialidad (NDAs): Todo el personal firma NDAs antes de acceder a datos
  • Formación en privacidad: Formación anual en GDPR y seguridad de datos
  • Segregación de entornos: Producción completamente separada de desarrollo/staging (sin datos reales en staging)
  • Plan de respuesta a incidentes: Protocolo documentado para Data Breaches, probado trimestralmente
  • Pruebas de seguridad: Análisis de vulnerabilidades trimestral, penetration testing anual (planificado)

6. Tus Derechos (GDPR Arts. 15-22 y LOPDGDD)

Como titular de datos personales, tienes los siguientes derechos:

Derecho de Acceso (Art. 15)

Puedes solicitar una copia completa de tus datos personales. Plazo de respuesta: 30 días. Desde tu panel de control, puedes exportar tus datos en formato CSV/JSON en cualquier momento (conforme a Issue #18 - Data Export).

Derecho de Rectificación (Art. 16)

Puedes corregir datos inexactos directamente desde tu panel de control o contactando a soporte@classflow.es.

Derecho de Supresión / "Derecho al Olvido" (Art. 17)

Puedes solicitar la eliminación de tus datos. Plazo de ejecución: 5 días hábiles. Desde tu panel de control, puedes cancelar tu cuenta y solicitar eliminación completa (conforme a Issue #19 - Account Deletion).
Excepciones: Datos requeridos por ley fiscal (facturas, 7 años) y logs de auditoría (7 años).

Derecho de Portabilidad (Art. 20)

Puedes exportar tus datos en formato estructurado (CSV, JSON, SQL dump) para transferirlos a otro proveedor. Función disponible en panel de control (conforme a Issue #18).

Derecho de Limitación del Tratamiento (Art. 18)

Puedes solicitar bloqueo temporal de procesamiento de tus datos (ej. mientras se verifica exactitud de datos).

Derecho de Oposición (Art. 21)

Puedes oponerte al procesamiento de tus datos para fines de marketing directo o basados en interés legítimo.

Derecho a No Ser Objeto de Decisiones Automatizadas (Art. 22)

Actualmente NO realizamos toma de decisiones automatizadas con efectos legales o significativos (ej. perfilado automático). El chatbot IA es puramente asistencial y NO toma decisiones automáticas sobre facturación, admisiones o calificaciones.

¿Cómo ejercer tus derechos? Contacta con nosotros en soporte@classflow.es. Responderemos dentro de 30 días naturales (GDPR Art. 12.3).

7. Retención de Datos

Conservamos tus datos personales durante los siguientes períodos:

Tipo de Dato Período de Retención Base Legal
Datos de cuenta activa Mientras la suscripción esté activa Ejecución del contrato
Datos tras cancelación 30 días (para permitir exportación) Interés legítimo
Facturas y registros contables 7 años Obligación legal (IRPF/IVA España)
Logs de auditoría (acciones críticas) 7 añosObligación legal + seguridad
Logs de acceso (IPs anonimizadas) 7 días (luego anonimizadas) Seguridad / detección de fraude
Datos de chatbot (mensajes IA) 90 díasMejora del servicio
Backups encriptados 30 días (rotación automática) Continuidad del negocio

8. Cookies y Tecnologías Similares

Utilizamos cookies y tecnologías similares conforme a la Ley 34/2002 de Servicios de la Sociedad de la Información (LSSI). Para información completa sobre qué cookies usamos y cómo gestionarlas, consulta nuestra Política de Cookies.

  • Cookies técnicas/esenciales: Autenticación, sesión, seguridad (CSRF tokens). No requieren consentimiento.
  • Cookies analíticas: Google Analytics (anónimas), Vercel Analytics. Requieren consentimiento.

9. Transparencia y Notificaciones de Violaciones de Seguridad

En caso de violación de seguridad que afecte a tus datos personales (Data Breach):

  • Notificaremos a la Agencia Española de Protección de Datos (AEPD) dentro de 72 horas desde que tengamos conocimiento (GDPR Art. 33)
  • Te notificaremos sin dilación indebida si la violación supone un alto riesgo para tus derechos y libertades (GDPR Art. 34)
  • La notificación incluirá: naturaleza de la violación, datos afectados, medidas adoptadas, recomendaciones de mitigación y punto de contacto (DPO)

10. Transferencias Internacionales de Datos

Tus datos se procesan principalmente en servidores ubicados en la Unión Europea (Frankfurt, Alemania) vía Supabase/AWS. Algunas operaciones pueden implicar transferencias a EE.UU. (Resend, Anthropic) protegidas por:

  • Standard Contractual Clauses (SCCs): Cláusulas tipo aprobadas por Comisión Europea (Decisión 2021/914)
  • Transfer Impact Assessment (TIA): Evaluación de riesgos según sentencia Schrems II
  • Medidas suplementarias: Encriptación end-to-end, minimización de datos, acceso restringido

Al aceptar esta política, consientes estas transferencias bajo las garantías adecuadas mencionadas.

11. Menores de Edad

Classflow NO está dirigido a menores de 14 años. Si eres una academia que gestiona datos de menores de edad (estudiantes), tú eres el Responsable del Tratamiento de esos datos y debes obtener consentimiento de los padres/tutores según LOPDGDD Art. 7 y GDPR Art. 8. Nosotros actuamos solo como Encargado del Tratamiento.

12. Cambios a Esta Política

Podemos actualizar esta política de privacidad ocasionalmente para reflejar cambios en nuestras prácticas, legislación aplicable o funcionalidades del servicio. Cuando realicemos cambios significativos:

  • Actualizaremos la fecha de "Última actualización" y el número de versión al inicio de este documento
  • Te notificaremos por email con 30 días de antelación antes de que los cambios entren en vigor
  • Mantendremos un historial de versiones anteriores disponible bajo solicitud
  • Si los cambios requieren nuevo consentimiento, te solicitaremos aceptación explícita

El uso continuado del servicio tras la notificación constituye aceptación de la nueva política.

13. Reclamaciones y Autoridad de Control

Si consideras que el tratamiento de tus datos personales infringe el GDPR o LOPDGDD, tienes derecho a presentar una reclamación ante la autoridad de protección de datos competente:

  • Agencia Española de Protección de Datos (AEPD)
  • Dirección: C/ Jorge Juan, 6, 28001 Madrid, España
  • Teléfono: +34 901 100 099 / +34 912 663 517
  • Web: www.aepd.es
  • Sede Electrónica: sedeagpd.gob.es

Sin perjuicio de este derecho, te animamos a contactarnos primero en soporte@classflow.es para resolver cualquier preocupación.

14. Contacto y Delegado de Protección de Datos (DPO)

Para preguntas, ejercicio de derechos o cualquier solicitud relacionada con protección de datos:

  • Email:soporte@classflow.es (privacidad, DPO, soporte técnico y seguridad)
  • Dirección postal: Madrid, España (pendiente de domicilio social definitivo)

Recursos Adicionales