Saltar al contenido principal

Detalles del tratamiento de datos

Subencargados, periodos de conservación, transferencias transfronterizas y bases jurídicas. Última revisión: 2026-05-05. Para la política general orientada al usuario, consulta /privacy.

Subencargados

InTransparency recurre a los siguientes subencargados para prestar el servicio. Nos comprometemos a informar a los usuarios de cualquier cambio en esta lista con 30 días de antelación mediante una actualización del producto o correo electrónico.

ProveedorFunciónUbicaciónTipos de datosGarantíasDPA
Vercel Inc.Alojamiento de la aplicación + CDN + Web AnalyticsEstados Unidos (empresa) — servido desde la red edge global; la región de cómputo no está fijada a la UEMetadatos de solicitudes, direcciones IP, páginas vistasEU-US DPF + SCCver
Neon Inc.Base de datos Postgres gestionada (almacén de datos principal)UE (Fráncfort)Todos los datos enviados por los usuariosRegión de la UE, definida a nivel de proyecto Neon · AES-256 en reposo · TLS en tránsitover
Cloudflare, Inc.Almacenamiento de objetos R2 (archivos subidos), Turnstile (protección anti-bots)UE + edge globalDocumentos subidos, archivos de proyectos, registros de acceso a R2EU-US DPF + SCCver
Anthropic, PBCClaude API (emparejamiento por IA, análisis, análisis de proyectos)EE. UU.Descripciones de proyectos, consultas de búsqueda, texto de perfil enviado para el procesamiento por IASCC · Limitado al texto que la función necesita · No se utiliza para entrenar modelos, según las condiciones comerciales de su APIver
Resend Inc.Correo transaccional (verificación, notificaciones, enlaces mágicos)EE. UU.Dirección de correo, contenido de los mensajes de los correos del sistemaEU-US DPF + SCCver
Stripe Inc.Procesamiento de pagos para las suscripciones PremiumEE. UU. (con representante en la UE)Correo, dirección de facturación, método de pago (tokenizado)PCI-DSS Nivel 1 · EU-US DPF + SCC · Stripe es un responsable independiente para la prevención del fraudever
Mixpanel, Inc.Product analytics (comportamiento en la aplicación)Estados Unidos (empresa) — datos enviados a su host de la UE, api-eu.mixpanel.comId de usuario, correo, rutas de página, eventos en la aplicaciónSCC · Host de ingesta en la UE · Se carga solo tras el consentimiento analíticover
HubSpot, Inc.Seguimiento del sitio y CRM (portal 147782942)Estados Unidos (empresa) — endpoint en región UE, js-eu1.hs-scripts.comPáginas vistas, dirección IP, envíos de formularios en las páginas de marketingSCC · Región de la UE · Se carga en el layout raíz y NO está sujeto a la elección de consentimiento analíticover

Transferencias transfronterizas de datos

Los datos personales se almacenan principalmente en la Unión Europea (región de Neon en Fráncfort). Cuando un subencargado está establecido fuera del EEE — actualmente Vercel, Anthropic, Resend, Stripe, Mixpanel, HubSpot y Cloudflare para parte de su infraestructura — las transferencias se basan en:

  • EU-US Data Privacy Framework certificación, cuando el proveedor está certificado.
  • Cláusulas Contractuales Tipo (SCC) Módulo 2 (responsable → encargado), como alternativa y complemento.
  • Medidas complementarias: cifrado en tránsito y en reposo, prohibiciones contractuales sobre las solicitudes de acceso gubernamental sin previo aviso (cuando esté legalmente permitido), minimización de datos antes de la transferencia.

En el caso concreto de Anthropic, el contenido de los proyectos se envía conforme a las condiciones comerciales de su API, que establecen que las entradas no se utilizan para entrenar sus modelos. Enviamos solo el texto que la función necesita. No tenemos un anexo aparte de retención cero y nada en nuestro código fija un indicador de retención cero en la solicitud.

Periodos de conservación

Categoría de datosConservaciónBase jurídica
Perfil de la cuenta activa + proyectosDurante toda la vida de la cuentaEjecución del contrato (Art. 6.1.b GDPR)
Cuenta tras la solicitud de eliminaciónEliminados en un plazo de 30 díasDerecho de supresión (Art. 17 GDPR)
AuditLog (cumplimiento + trazabilidad de IA)24 meses desde el eventoResponsabilidad proactiva (RGPD Art. 5.2) + seguridad (Art. 6.1.f)
Analítica de comportamiento (páginas vistas, clics, profundidad de desplazamiento)90 días, luego eliminados · solo con consentimiento analíticoConsentimiento (Art. 6.1.a GDPR)
Visitas al perfil (registro de actividad de los reclutadores mostrado a los estudiantes)180 díasInterés legítimo (transparencia hacia el interesado)
Registros de correo (rebote/entrega de Resend)30 díasInterés legítimo (supervisión de la entregabilidad)
Registros de facturación de Stripe10 añosObligación legal (ley fiscal italiana DPR 600/1973)
Copias de seguridad (recuperación point-in-time de Neon)7 díasInterés legítimo (recuperación ante desastres)
Tokens de autenticación (JWT de NextAuth)30 días desde la última actividad, luego revocadosEjecución del contrato

Bases jurídicas por actividad de tratamiento

FinalidadBase jurídicaDetalle
Creación de la cuenta y uso de la plataformaArt. 6.1.b — Ejecución del contratoNecesario para prestar el servicio.
Emparejamiento por IA entre estudiantes y oportunidadesArt. 6.1.b — Ejecución del contratoFunción central de la plataforma. Al desactivar "perfil público" el estudiante queda fuera de la búsqueda de emparejamiento de los recruiters. Los resultados de una búsqueda talent-match se conservan en un registro MatchExplanation que el estudiante puede consultar.
Correos de marketing (boletín, novedades del producto)Art. 6.1.a — ConsentimientoSolo con opt-in. Todos los correos no esenciales incluyen un enlace para darse de baja con un clic, y el mismo control aparece de forma nativa en Gmail y Outlook (List-Unsubscribe). No hace falta iniciar sesión: funciona también para quien no tiene cuenta con nosotros. Una vez usado, la dirección queda excluida de todos los envíos, salvo los mensajes necesarios para una cuenta que tengas, como el restablecimiento de la contraseña.
Analítica de comportamiento (páginas vistas, clics, mapas de calor)Art. 6.1.a — ConsentimientoEl consentimiento analítico regula nuestras herramientas de product analytics y el seguimiento de comportamiento en el sitio. Vercel Web Analytics, Speed Insights y el script de HubSpot se montan en el layout raíz y no están sujetos a ese consentimiento.
Registro de auditoría y supervisión de la seguridadArt. 6.1.c + Art. 6.1.f — Obligación legal + interés legítimoResponsabilidad proactiva del Art. 5.2 GDPR, trazabilidad del Art. 12 del AI Act, prevención del fraude.
Protección anti-bots (Cloudflare Turnstile)Art. 6.1.f — Interés legítimoNecesaria para proteger la plataforma frente al abuso automatizado. Turnstile está diseñado para preservar la privacidad y no instala cookies de seguimiento.
Registros fiscales y contablesArt. 6.1.c — Obligación legalLa ley fiscal italiana exige conservar los registros de facturación durante 10 años.

Decisiones automatizadas (GDPR Art. 22 · AI Act Art. 86)

Nuestro motor de emparejamiento clasifica a los candidatos frente a las vacantes abiertas. El cálculo del ranking se ejecuta sin un paso humano previo; la decisión de contactar a un candidato la toma un reclutador. Para los resultados de una búsqueda talent-match conservamos una explicación estructurada: puntuación, factores y las evidencias que los sustentan (visible para el estudiante a través de el panel del estudiante). Se conserva en un registro MatchExplanation dedicado durante 24 meses desde el match; después, una tarea semanal lo elimina — salvo que se haya registrado una revisión humana, o que siga siendo necesario para una solicitud tuya abierta. El registro de auditoría general se conserva los mismos 24 meses.

Los detalles públicos sobre el algoritmo de emparejamiento están disponibles en nuestro registro de algoritmos.

Medidas de seguridad

  • Cifrado AES-256 en reposo (Neon, claves gestionadas por AWS-KMS)
  • TLS 1.2+ para todo el tráfico en tránsito
  • Cifrado AES-256-GCM a nivel de aplicación para los secretos sensibles (secretos TOTP, códigos de respaldo MFA mediante bcrypt)
  • Hash de contraseñas con Bcrypt cost-12
  • Autenticación de dos factores (TOTP) disponible para todas las cuentas
  • Control de acceso basado en roles + registro de auditoría en las operaciones sensibles
  • Limitación de tasa en los endpoints de autenticación, IA y públicos
  • HSTS, CSP, X-Frame-Options DENY, SameSite cookies
  • Protección anti-bots Cloudflare Turnstile en el registro y el inicio de sesión

Derechos del interesado y cómo ejercerlos

  • Acceso (Art. 15): descarga tus datos desde /dashboard/student/privacy → Exportar.
  • Rectificación (Art. 16): edita tu perfil en el panel en cualquier momento.
  • Supresión (Art. 17): eliminación de la cuenta desde ajustes → Eliminar cuenta. La supresión se ejecuta en un plazo de 30 días; las copias de seguridad se purgan en los 7 días siguientes.
  • Portabilidad (Art. 20): el mismo endpoint de exportación devuelve JSON legible por máquina.
  • Oposición (Art. 21): cancela los correos de marketing en los ajustes. Para cambiar tu elección sobre las cookies analíticas, escríbenos: el banner registra la elección una sola vez y hoy no hay forma de volver a abrirlo desde el producto.
  • Reclamación ante la autoridad de control: Garante per la protezione dei dati personali — garanteprivacy.it, o ante la autoridad de control del país donde resides.

Contacto

Consultas sobre privacidad: info@in-transparency.com. Respondemos en un plazo de 30 días, tal como exige el GDPR.

Este documento tiene carácter informativo y forma parte de nuestro marco general de privacidad, junto con la Política de privacidad y los Términos del servicio. Si vas a firmar un Data Processing Agreement (DPA), solicita la versión más reciente en el contacto indicado arriba.