Detalles del tratamiento de datos
Subencargados, periodos de conservación, transferencias transfronterizas y bases jurídicas. Última revisión: 2026-05-05. Para la política general orientada al usuario, consulta /privacy.
Subencargados
InTransparency recurre a los siguientes subencargados para prestar el servicio. Nos comprometemos a informar a los usuarios de cualquier cambio en esta lista con 30 días de antelación mediante una actualización del producto o correo electrónico.
| Proveedor | Función | Ubicación | Tipos de datos | Garantías | DPA |
|---|---|---|---|---|---|
| Vercel Inc. | Alojamiento de la aplicación + CDN + Web Analytics | UE (Fráncfort) + EE. UU. (conmutación por error) | Metadatos de solicitudes, direcciones IP, páginas vistas | EU-US DPF + SCC | ver |
| Neon Inc. | Base de datos Postgres gestionada (almacén de datos principal) | UE (Fráncfort) | Todos los datos enviados por los usuarios | Solo región de la UE · AES-256 en reposo · TLS en tránsito | ver |
| Cloudflare, Inc. | Almacenamiento de objetos R2 (archivos subidos), Turnstile (protección anti-bots) | UE + edge global | Documentos subidos, archivos de proyectos, registros de acceso a R2 | EU-US DPF + SCC | ver |
| Anthropic, PBC | Claude API (emparejamiento por IA, análisis, análisis de proyectos) | EE. UU. | Descripciones de proyectos, consultas de búsqueda, texto de perfil enviado para el procesamiento por IA | SCC · Cláusula contractual de retención cero de datos · Sin uso para el entrenamiento de modelos | ver |
| Resend Inc. | Correo transaccional (verificación, notificaciones, enlaces mágicos) | EE. UU. | Dirección de correo, contenido de los mensajes de los correos del sistema | EU-US DPF + SCC | ver |
| Stripe Inc. | Procesamiento de pagos para las suscripciones Premium | EE. UU. (con representante en la UE) | Correo, dirección de facturación, método de pago (tokenizado) | PCI-DSS Nivel 1 · EU-US DPF + SCC · Stripe es un responsable independiente para la prevención del fraude | ver |
Transferencias transfronterizas de datos
Los datos personales se almacenan principalmente en la Unión Europea (región de Neon en Fráncfort). Cuando un subencargado está establecido fuera del EEE — actualmente Anthropic, Resend, Stripe y Cloudflare para parte de su infraestructura — las transferencias se basan en:
- EU-US Data Privacy Framework certificación, cuando el proveedor está certificado.
- Cláusulas Contractuales Tipo (SCC) Módulo 2 (responsable → encargado), como alternativa y complemento.
- Medidas complementarias: cifrado en tránsito y en reposo, prohibiciones contractuales sobre las solicitudes de acceso gubernamental sin previo aviso (cuando esté legalmente permitido), minimización de datos antes de la transferencia.
En el caso concreto de Anthropic, el contenido de los proyectos enviado para el procesamiento por IA se rige por condiciones de retención cero de datos: el contenido no se almacena en su lado y no se utiliza para entrenar sus modelos.
Periodos de conservación
| Categoría de datos | Conservación | Base jurídica |
|---|---|---|
| Perfil de la cuenta activa + proyectos | Durante toda la vida de la cuenta | Ejecución del contrato (Art. 6.1.b GDPR) |
| Cuenta tras la solicitud de eliminación | Eliminados en un plazo de 30 días | Derecho de supresión (Art. 17 GDPR) |
| AuditLog (cumplimiento + trazabilidad de IA) | 7 años desde el evento | Obligación legal (Art. 5.2 + AI Act Art. 12) |
| Analítica de comportamiento (páginas vistas, clics, profundidad de desplazamiento) | 90 días y luego agregados · solo con consentimiento analítico | Consentimiento (Art. 6.1.a GDPR) |
| Visitas al perfil (registro de actividad de los reclutadores mostrado a los estudiantes) | 180 días | Interés legítimo (transparencia hacia el interesado) |
| Registros de correo (rebote/entrega de Resend) | 30 días | Interés legítimo (supervisión de la entregabilidad) |
| Registros de facturación de Stripe | 10 años | Obligación legal (ley fiscal italiana DPR 600/1973) |
| Copias de seguridad (recuperación point-in-time de Neon) | 7 días | Interés legítimo (recuperación ante desastres) |
| Tokens de autenticación (JWT de NextAuth) | 30 días desde la última actividad, luego revocados | Ejecución del contrato |
Bases jurídicas por actividad de tratamiento
| Finalidad | Base jurídica | Detalle |
|---|---|---|
| Creación de la cuenta y uso de la plataforma | Art. 6.1.b — Ejecución del contrato | Necesario para prestar el servicio. |
| Emparejamiento por IA entre estudiantes y oportunidades | Art. 6.1.b — Ejecución del contrato | Función central de la plataforma. Los estudiantes pueden desactivarla mediante los controles "indexInSearchEngines" + "profilePublic". Cada emparejamiento se registra en MatchExplanation para la transparencia del Art. 22 del AI Act. |
| Correos de marketing (boletín, novedades del producto) | Art. 6.1.a — Consentimiento | Solo con opt-in. Revocación desde los ajustes de la cuenta o el enlace para darse de baja. |
| Analítica de comportamiento (páginas vistas, clics, mapas de calor) | Art. 6.1.a — Consentimiento | El banner de cookies lo controla todo. No se realiza ningún seguimiento sin consentimiento analítico. |
| Registro de auditoría y supervisión de la seguridad | Art. 6.1.c + Art. 6.1.f — Obligación legal + interés legítimo | Responsabilidad proactiva del Art. 5.2 GDPR, trazabilidad del Art. 12 del AI Act, prevención del fraude. |
| Protección anti-bots (Cloudflare Turnstile) | Art. 6.1.f — Interés legítimo | Necesaria para proteger la plataforma frente al abuso automatizado. Turnstile está diseñado para preservar la privacidad y no instala cookies de seguimiento. |
| Registros fiscales y contables | Art. 6.1.c — Obligación legal | La ley fiscal italiana exige conservar los registros de facturación durante 10 años. |
Decisiones automatizadas (AI Act Art. 22 GDPR)
Nuestro motor de emparejamiento clasifica a los candidatos frente a las vacantes abiertas. Aunque la plataforma muestra los emparejamientos, toda decisión de contactar a un candidato la toma un reclutador humano: no existe ninguna decisión totalmente automatizada con efectos jurídicos o similarmente significativos sobre los interesados. Cada emparejamiento va acompañado de una explicación estructurada (visible para el estudiante a través de el panel del estudiante) y se conserva en el AuditLog durante 7 años.
Los detalles públicos sobre el algoritmo de emparejamiento están disponibles en nuestro registro de algoritmos.
Medidas de seguridad
- Cifrado AES-256 en reposo (Neon, claves gestionadas por AWS-KMS)
- TLS 1.2+ para todo el tráfico en tránsito
- Cifrado AES-256-GCM a nivel de aplicación para los secretos sensibles (secretos TOTP, códigos de respaldo MFA mediante bcrypt)
- Hash de contraseñas con Bcrypt cost-10
- Autenticación de dos factores (TOTP) disponible para todas las cuentas
- Control de acceso basado en roles + registro de auditoría por solicitud
- Limitación de tasa en los endpoints de autenticación, IA y públicos
- HSTS, CSP, X-Frame-Options DENY, SameSite cookies
- Protección anti-bots Cloudflare Turnstile en el registro y el inicio de sesión
Derechos del interesado y cómo ejercerlos
- Acceso (Art. 15): descarga tus datos desde /dashboard/student/privacy → Exportar.
- Rectificación (Art. 16): edita tu perfil en el panel en cualquier momento.
- Supresión (Art. 17): eliminación de la cuenta desde ajustes → Eliminar cuenta. La supresión se ejecuta en un plazo de 30 días; las copias de seguridad se purgan en los 7 días siguientes.
- Portabilidad (Art. 20): el mismo endpoint de exportación devuelve JSON legible por máquina.
- Oposición (Art. 21): cancela los correos de marketing en los ajustes; revoca el consentimiento analítico mediante el banner de cookies (vuelve a abrirlo desde el pie de página).
- Reclamación ante la autoridad de control: Garante per la protezione dei dati personali — garanteprivacy.it.
Contacto
Consultas sobre privacidad: info@in-transparency.com. Respondemos en un plazo de 30 días, tal como exige el GDPR.
Este documento tiene carácter informativo y forma parte de nuestro marco general de privacidad, junto con la Política de privacidad y los Términos del servicio. Si vas a firmar un Data Processing Agreement (DPA), solicita la versión más reciente en el contacto indicado arriba.