Saltar al contenido principal

Detalles del tratamiento de datos

Subencargados, periodos de conservación, transferencias transfronterizas y bases jurídicas. Última revisión: 2026-05-05. Para la política general orientada al usuario, consulta /privacy.

Subencargados

InTransparency recurre a los siguientes subencargados para prestar el servicio. Nos comprometemos a informar a los usuarios de cualquier cambio en esta lista con 30 días de antelación mediante una actualización del producto o correo electrónico.

ProveedorFunciónUbicaciónTipos de datosGarantíasDPA
Vercel Inc.Alojamiento de la aplicación + CDN + Web AnalyticsUE (Fráncfort) + EE. UU. (conmutación por error)Metadatos de solicitudes, direcciones IP, páginas vistasEU-US DPF + SCCver
Neon Inc.Base de datos Postgres gestionada (almacén de datos principal)UE (Fráncfort)Todos los datos enviados por los usuariosSolo región de la UE · AES-256 en reposo · TLS en tránsitover
Cloudflare, Inc.Almacenamiento de objetos R2 (archivos subidos), Turnstile (protección anti-bots)UE + edge globalDocumentos subidos, archivos de proyectos, registros de acceso a R2EU-US DPF + SCCver
Anthropic, PBCClaude API (emparejamiento por IA, análisis, análisis de proyectos)EE. UU.Descripciones de proyectos, consultas de búsqueda, texto de perfil enviado para el procesamiento por IASCC · Cláusula contractual de retención cero de datos · Sin uso para el entrenamiento de modelosver
Resend Inc.Correo transaccional (verificación, notificaciones, enlaces mágicos)EE. UU.Dirección de correo, contenido de los mensajes de los correos del sistemaEU-US DPF + SCCver
Stripe Inc.Procesamiento de pagos para las suscripciones PremiumEE. UU. (con representante en la UE)Correo, dirección de facturación, método de pago (tokenizado)PCI-DSS Nivel 1 · EU-US DPF + SCC · Stripe es un responsable independiente para la prevención del fraudever

Transferencias transfronterizas de datos

Los datos personales se almacenan principalmente en la Unión Europea (región de Neon en Fráncfort). Cuando un subencargado está establecido fuera del EEE — actualmente Anthropic, Resend, Stripe y Cloudflare para parte de su infraestructura — las transferencias se basan en:

  • EU-US Data Privacy Framework certificación, cuando el proveedor está certificado.
  • Cláusulas Contractuales Tipo (SCC) Módulo 2 (responsable → encargado), como alternativa y complemento.
  • Medidas complementarias: cifrado en tránsito y en reposo, prohibiciones contractuales sobre las solicitudes de acceso gubernamental sin previo aviso (cuando esté legalmente permitido), minimización de datos antes de la transferencia.

En el caso concreto de Anthropic, el contenido de los proyectos enviado para el procesamiento por IA se rige por condiciones de retención cero de datos: el contenido no se almacena en su lado y no se utiliza para entrenar sus modelos.

Periodos de conservación

Categoría de datosConservaciónBase jurídica
Perfil de la cuenta activa + proyectosDurante toda la vida de la cuentaEjecución del contrato (Art. 6.1.b GDPR)
Cuenta tras la solicitud de eliminaciónEliminados en un plazo de 30 díasDerecho de supresión (Art. 17 GDPR)
AuditLog (cumplimiento + trazabilidad de IA)7 años desde el eventoObligación legal (Art. 5.2 + AI Act Art. 12)
Analítica de comportamiento (páginas vistas, clics, profundidad de desplazamiento)90 días y luego agregados · solo con consentimiento analíticoConsentimiento (Art. 6.1.a GDPR)
Visitas al perfil (registro de actividad de los reclutadores mostrado a los estudiantes)180 díasInterés legítimo (transparencia hacia el interesado)
Registros de correo (rebote/entrega de Resend)30 díasInterés legítimo (supervisión de la entregabilidad)
Registros de facturación de Stripe10 añosObligación legal (ley fiscal italiana DPR 600/1973)
Copias de seguridad (recuperación point-in-time de Neon)7 díasInterés legítimo (recuperación ante desastres)
Tokens de autenticación (JWT de NextAuth)30 días desde la última actividad, luego revocadosEjecución del contrato

Bases jurídicas por actividad de tratamiento

FinalidadBase jurídicaDetalle
Creación de la cuenta y uso de la plataformaArt. 6.1.b — Ejecución del contratoNecesario para prestar el servicio.
Emparejamiento por IA entre estudiantes y oportunidadesArt. 6.1.b — Ejecución del contratoFunción central de la plataforma. Los estudiantes pueden desactivarla mediante los controles "indexInSearchEngines" + "profilePublic". Cada emparejamiento se registra en MatchExplanation para la transparencia del Art. 22 del AI Act.
Correos de marketing (boletín, novedades del producto)Art. 6.1.a — ConsentimientoSolo con opt-in. Revocación desde los ajustes de la cuenta o el enlace para darse de baja.
Analítica de comportamiento (páginas vistas, clics, mapas de calor)Art. 6.1.a — ConsentimientoEl banner de cookies lo controla todo. No se realiza ningún seguimiento sin consentimiento analítico.
Registro de auditoría y supervisión de la seguridadArt. 6.1.c + Art. 6.1.f — Obligación legal + interés legítimoResponsabilidad proactiva del Art. 5.2 GDPR, trazabilidad del Art. 12 del AI Act, prevención del fraude.
Protección anti-bots (Cloudflare Turnstile)Art. 6.1.f — Interés legítimoNecesaria para proteger la plataforma frente al abuso automatizado. Turnstile está diseñado para preservar la privacidad y no instala cookies de seguimiento.
Registros fiscales y contablesArt. 6.1.c — Obligación legalLa ley fiscal italiana exige conservar los registros de facturación durante 10 años.

Decisiones automatizadas (AI Act Art. 22 GDPR)

Nuestro motor de emparejamiento clasifica a los candidatos frente a las vacantes abiertas. Aunque la plataforma muestra los emparejamientos, toda decisión de contactar a un candidato la toma un reclutador humano: no existe ninguna decisión totalmente automatizada con efectos jurídicos o similarmente significativos sobre los interesados. Cada emparejamiento va acompañado de una explicación estructurada (visible para el estudiante a través de el panel del estudiante) y se conserva en el AuditLog durante 7 años.

Los detalles públicos sobre el algoritmo de emparejamiento están disponibles en nuestro registro de algoritmos.

Medidas de seguridad

  • Cifrado AES-256 en reposo (Neon, claves gestionadas por AWS-KMS)
  • TLS 1.2+ para todo el tráfico en tránsito
  • Cifrado AES-256-GCM a nivel de aplicación para los secretos sensibles (secretos TOTP, códigos de respaldo MFA mediante bcrypt)
  • Hash de contraseñas con Bcrypt cost-10
  • Autenticación de dos factores (TOTP) disponible para todas las cuentas
  • Control de acceso basado en roles + registro de auditoría por solicitud
  • Limitación de tasa en los endpoints de autenticación, IA y públicos
  • HSTS, CSP, X-Frame-Options DENY, SameSite cookies
  • Protección anti-bots Cloudflare Turnstile en el registro y el inicio de sesión

Derechos del interesado y cómo ejercerlos

  • Acceso (Art. 15): descarga tus datos desde /dashboard/student/privacy → Exportar.
  • Rectificación (Art. 16): edita tu perfil en el panel en cualquier momento.
  • Supresión (Art. 17): eliminación de la cuenta desde ajustes → Eliminar cuenta. La supresión se ejecuta en un plazo de 30 días; las copias de seguridad se purgan en los 7 días siguientes.
  • Portabilidad (Art. 20): el mismo endpoint de exportación devuelve JSON legible por máquina.
  • Oposición (Art. 21): cancela los correos de marketing en los ajustes; revoca el consentimiento analítico mediante el banner de cookies (vuelve a abrirlo desde el pie de página).
  • Reclamación ante la autoridad de control: Garante per la protezione dei dati personali — garanteprivacy.it.

Contacto

Consultas sobre privacidad: info@in-transparency.com. Respondemos en un plazo de 30 días, tal como exige el GDPR.

Este documento tiene carácter informativo y forma parte de nuestro marco general de privacidad, junto con la Política de privacidad y los Términos del servicio. Si vas a firmar un Data Processing Agreement (DPA), solicita la versión más reciente en el contacto indicado arriba.