Detalles del tratamiento de datos
Subencargados, periodos de conservación, transferencias transfronterizas y bases jurídicas. Última revisión: 2026-05-05. Para la política general orientada al usuario, consulta /privacy.
Subencargados
InTransparency recurre a los siguientes subencargados para prestar el servicio. Nos comprometemos a informar a los usuarios de cualquier cambio en esta lista con 30 días de antelación mediante una actualización del producto o correo electrónico.
| Proveedor | Función | Ubicación | Tipos de datos | Garantías | DPA |
|---|---|---|---|---|---|
| Vercel Inc. | Alojamiento de la aplicación + CDN + Web Analytics | Estados Unidos (empresa) — servido desde la red edge global; la región de cómputo no está fijada a la UE | Metadatos de solicitudes, direcciones IP, páginas vistas | EU-US DPF + SCC | ver |
| Neon Inc. | Base de datos Postgres gestionada (almacén de datos principal) | UE (Fráncfort) | Todos los datos enviados por los usuarios | Región de la UE, definida a nivel de proyecto Neon · AES-256 en reposo · TLS en tránsito | ver |
| Cloudflare, Inc. | Almacenamiento de objetos R2 (archivos subidos), Turnstile (protección anti-bots) | UE + edge global | Documentos subidos, archivos de proyectos, registros de acceso a R2 | EU-US DPF + SCC | ver |
| Anthropic, PBC | Claude API (emparejamiento por IA, análisis, análisis de proyectos) | EE. UU. | Descripciones de proyectos, consultas de búsqueda, texto de perfil enviado para el procesamiento por IA | SCC · Limitado al texto que la función necesita · No se utiliza para entrenar modelos, según las condiciones comerciales de su API | ver |
| Resend Inc. | Correo transaccional (verificación, notificaciones, enlaces mágicos) | EE. UU. | Dirección de correo, contenido de los mensajes de los correos del sistema | EU-US DPF + SCC | ver |
| Stripe Inc. | Procesamiento de pagos para las suscripciones Premium | EE. UU. (con representante en la UE) | Correo, dirección de facturación, método de pago (tokenizado) | PCI-DSS Nivel 1 · EU-US DPF + SCC · Stripe es un responsable independiente para la prevención del fraude | ver |
| Mixpanel, Inc. | Product analytics (comportamiento en la aplicación) | Estados Unidos (empresa) — datos enviados a su host de la UE, api-eu.mixpanel.com | Id de usuario, correo, rutas de página, eventos en la aplicación | SCC · Host de ingesta en la UE · Se carga solo tras el consentimiento analítico | ver |
| HubSpot, Inc. | Seguimiento del sitio y CRM (portal 147782942) | Estados Unidos (empresa) — endpoint en región UE, js-eu1.hs-scripts.com | Páginas vistas, dirección IP, envíos de formularios en las páginas de marketing | SCC · Región de la UE · Se carga en el layout raíz y NO está sujeto a la elección de consentimiento analítico | ver |
Transferencias transfronterizas de datos
Los datos personales se almacenan principalmente en la Unión Europea (región de Neon en Fráncfort). Cuando un subencargado está establecido fuera del EEE — actualmente Vercel, Anthropic, Resend, Stripe, Mixpanel, HubSpot y Cloudflare para parte de su infraestructura — las transferencias se basan en:
- EU-US Data Privacy Framework certificación, cuando el proveedor está certificado.
- Cláusulas Contractuales Tipo (SCC) Módulo 2 (responsable → encargado), como alternativa y complemento.
- Medidas complementarias: cifrado en tránsito y en reposo, prohibiciones contractuales sobre las solicitudes de acceso gubernamental sin previo aviso (cuando esté legalmente permitido), minimización de datos antes de la transferencia.
En el caso concreto de Anthropic, el contenido de los proyectos se envía conforme a las condiciones comerciales de su API, que establecen que las entradas no se utilizan para entrenar sus modelos. Enviamos solo el texto que la función necesita. No tenemos un anexo aparte de retención cero y nada en nuestro código fija un indicador de retención cero en la solicitud.
Periodos de conservación
| Categoría de datos | Conservación | Base jurídica |
|---|---|---|
| Perfil de la cuenta activa + proyectos | Durante toda la vida de la cuenta | Ejecución del contrato (Art. 6.1.b GDPR) |
| Cuenta tras la solicitud de eliminación | Eliminados en un plazo de 30 días | Derecho de supresión (Art. 17 GDPR) |
| AuditLog (cumplimiento + trazabilidad de IA) | 24 meses desde el evento | Responsabilidad proactiva (RGPD Art. 5.2) + seguridad (Art. 6.1.f) |
| Analítica de comportamiento (páginas vistas, clics, profundidad de desplazamiento) | 90 días, luego eliminados · solo con consentimiento analítico | Consentimiento (Art. 6.1.a GDPR) |
| Visitas al perfil (registro de actividad de los reclutadores mostrado a los estudiantes) | 180 días | Interés legítimo (transparencia hacia el interesado) |
| Registros de correo (rebote/entrega de Resend) | 30 días | Interés legítimo (supervisión de la entregabilidad) |
| Registros de facturación de Stripe | 10 años | Obligación legal (ley fiscal italiana DPR 600/1973) |
| Copias de seguridad (recuperación point-in-time de Neon) | 7 días | Interés legítimo (recuperación ante desastres) |
| Tokens de autenticación (JWT de NextAuth) | 30 días desde la última actividad, luego revocados | Ejecución del contrato |
Bases jurídicas por actividad de tratamiento
| Finalidad | Base jurídica | Detalle |
|---|---|---|
| Creación de la cuenta y uso de la plataforma | Art. 6.1.b — Ejecución del contrato | Necesario para prestar el servicio. |
| Emparejamiento por IA entre estudiantes y oportunidades | Art. 6.1.b — Ejecución del contrato | Función central de la plataforma. Al desactivar "perfil público" el estudiante queda fuera de la búsqueda de emparejamiento de los recruiters. Los resultados de una búsqueda talent-match se conservan en un registro MatchExplanation que el estudiante puede consultar. |
| Correos de marketing (boletín, novedades del producto) | Art. 6.1.a — Consentimiento | Solo con opt-in. Todos los correos no esenciales incluyen un enlace para darse de baja con un clic, y el mismo control aparece de forma nativa en Gmail y Outlook (List-Unsubscribe). No hace falta iniciar sesión: funciona también para quien no tiene cuenta con nosotros. Una vez usado, la dirección queda excluida de todos los envíos, salvo los mensajes necesarios para una cuenta que tengas, como el restablecimiento de la contraseña. |
| Analítica de comportamiento (páginas vistas, clics, mapas de calor) | Art. 6.1.a — Consentimiento | El consentimiento analítico regula nuestras herramientas de product analytics y el seguimiento de comportamiento en el sitio. Vercel Web Analytics, Speed Insights y el script de HubSpot se montan en el layout raíz y no están sujetos a ese consentimiento. |
| Registro de auditoría y supervisión de la seguridad | Art. 6.1.c + Art. 6.1.f — Obligación legal + interés legítimo | Responsabilidad proactiva del Art. 5.2 GDPR, trazabilidad del Art. 12 del AI Act, prevención del fraude. |
| Protección anti-bots (Cloudflare Turnstile) | Art. 6.1.f — Interés legítimo | Necesaria para proteger la plataforma frente al abuso automatizado. Turnstile está diseñado para preservar la privacidad y no instala cookies de seguimiento. |
| Registros fiscales y contables | Art. 6.1.c — Obligación legal | La ley fiscal italiana exige conservar los registros de facturación durante 10 años. |
Decisiones automatizadas (GDPR Art. 22 · AI Act Art. 86)
Nuestro motor de emparejamiento clasifica a los candidatos frente a las vacantes abiertas. El cálculo del ranking se ejecuta sin un paso humano previo; la decisión de contactar a un candidato la toma un reclutador. Para los resultados de una búsqueda talent-match conservamos una explicación estructurada: puntuación, factores y las evidencias que los sustentan (visible para el estudiante a través de el panel del estudiante). Se conserva en un registro MatchExplanation dedicado durante 24 meses desde el match; después, una tarea semanal lo elimina — salvo que se haya registrado una revisión humana, o que siga siendo necesario para una solicitud tuya abierta. El registro de auditoría general se conserva los mismos 24 meses.
Los detalles públicos sobre el algoritmo de emparejamiento están disponibles en nuestro registro de algoritmos.
Medidas de seguridad
- Cifrado AES-256 en reposo (Neon, claves gestionadas por AWS-KMS)
- TLS 1.2+ para todo el tráfico en tránsito
- Cifrado AES-256-GCM a nivel de aplicación para los secretos sensibles (secretos TOTP, códigos de respaldo MFA mediante bcrypt)
- Hash de contraseñas con Bcrypt cost-12
- Autenticación de dos factores (TOTP) disponible para todas las cuentas
- Control de acceso basado en roles + registro de auditoría en las operaciones sensibles
- Limitación de tasa en los endpoints de autenticación, IA y públicos
- HSTS, CSP, X-Frame-Options DENY, SameSite cookies
- Protección anti-bots Cloudflare Turnstile en el registro y el inicio de sesión
Derechos del interesado y cómo ejercerlos
- Acceso (Art. 15): descarga tus datos desde /dashboard/student/privacy → Exportar.
- Rectificación (Art. 16): edita tu perfil en el panel en cualquier momento.
- Supresión (Art. 17): eliminación de la cuenta desde ajustes → Eliminar cuenta. La supresión se ejecuta en un plazo de 30 días; las copias de seguridad se purgan en los 7 días siguientes.
- Portabilidad (Art. 20): el mismo endpoint de exportación devuelve JSON legible por máquina.
- Oposición (Art. 21): cancela los correos de marketing en los ajustes. Para cambiar tu elección sobre las cookies analíticas, escríbenos: el banner registra la elección una sola vez y hoy no hay forma de volver a abrirlo desde el producto.
- Reclamación ante la autoridad de control: Garante per la protezione dei dati personali — garanteprivacy.it, o ante la autoridad de control del país donde resides.
Contacto
Consultas sobre privacidad: info@in-transparency.com. Respondemos en un plazo de 30 días, tal como exige el GDPR.
Este documento tiene carácter informativo y forma parte de nuestro marco general de privacidad, junto con la Política de privacidad y los Términos del servicio. Si vas a firmar un Data Processing Agreement (DPA), solicita la versión más reciente en el contacto indicado arriba.