Política de privacidad
Versión contractual: 2026-08-19.1. Tras la compra, la copia inmutable aceptada queda disponible en el correo de confirmación y en Facturación.
Esta política explica qué datos se tratan, para qué se utilizan y cómo ejercer los derechos de protección de datos. Se aplica a la web pública, compra, portal del alumno, soporte, dispositivo autorizado, medición consentida y CRM de este producto.
1. Responsable y contacto
El responsable es el titular identificado al inicio de esta página. Las consultas y el ejercicio de derechos pueden enviarse a contacto@kintavor.com.
2. Datos y finalidades
| Datos | Finalidad | Base |
|---|---|---|
| Nombre, correo verificado, hash seguro de la contraseña y contacto | Crear y proteger la cuenta; prestar soporte. | Ejecución del contrato y medidas precontractuales. |
| Pedido, importe, moneda, identificadores de Stripe, reembolso y factura | Gestionar pago, acceso, contabilidad y reclamaciones. KINTAVOR no almacena el número completo de tarjeta. | Contrato y obligaciones legales. |
| Lecciones, progreso, intentos, notas y preguntas falladas | Prestar el curso, conservar el progreso y personalizar el repaso. | Ejecución del contrato. |
| Token aleatorio de dispositivo almacenado como hash, navegador, sistema operativo, vinculación, último acceso, bloqueos e historial | Aplicar el límite contractual de un dispositivo y prevenir abuso. No se usa fingerprinting invasivo ni localización precisa. | Contrato e interés legítimo en la seguridad. |
| Registros de sesión, IP seudonimizada, auditoría y límites de uso | Seguridad, prevención del fraude, diagnóstico e investigación de incidentes. | Interés legítimo y obligaciones de seguridad. |
| Landing y, si se consiente la medición, UTM | Identificar la página contractual de origen y, solo con consentimiento, atribuir campañas. | Ejecución contractual para la landing; consentimiento para UTM y medición. |
| Uso del tutor, pregunta, respuesta, tokens y coste | Responder dentro del contenido revisado, limitar uso y controlar costes. | Ejecución del contrato. Solo se activa cuando exista configuración real. |
| Identificadores GA4/Ads y eventos opcionales | Analítica y medición publicitaria. | Consentimiento revocable. |
3. Destinatarios y encargados
| Proveedor | Función | Ubicación y garantía |
|---|---|---|
| Hostinger | Alojamiento, base de datos y copias de seguridad. | EEE · Tratamiento en el EEE; garantías contractuales del proveedor cuando proceda |
| Hostinger | Entrega de correos de cuenta, seguridad y contratación. | EEE · Tratamiento en el EEE; garantías contractuales del proveedor cuando proceda |
| Stripe Payments Europe, Limited / entidad Stripe aplicable | Pago, prevención del fraude y reembolsos; puede actuar como responsable independiente para determinadas finalidades. | EEE y transferencias conforme a las garantías publicadas por Stripe y al contrato aplicable. |
| OpenAI, L.L.C. o la entidad contratada | Tutor del curso, con minimización, límites y registro de costes. | Global (sin residencia regional configurada) · DPA y garantías contractuales aplicables de OpenAI; solicitudes con store=false |
No se venden datos personales. La publicación y la venta están bloqueadas mientras no se identifiquen el hosting y correo reales y sus garantías.
4. Conservación
- Cuenta y progreso: durante el acceso y hasta cinco años desde el fin de la relación para atender reclamaciones, salvo solicitud procedente de supresión o bloqueo legal.
- Pagos, reembolsos y facturación: seis años cuando resulte exigible por normativa mercantil, sin conservar datos completos de tarjeta.
- Intentos de acceso: 30 días; sesiones expiradas: 30 días.
- Texto de preguntas y respuestas del tutor: 90 días; después se elimina o anonimiza, conservando métricas agregadas no identificables.
- Auditoría contractual y consentimientos: cinco años desde el fin de la relación o la retirada.
- Mensajes de soporte: hasta tres años desde el cierre, salvo que exista una reclamación abierta.
Al vencer cada plazo se elimina, anonimiza o bloquea la información según la obligación aplicable.
5. Dispositivo autorizado
El navegador recibe un identificador aleatorio en una cookie Secure, HttpOnly y SameSite. El servidor conserva únicamente su hash. La validación se realiza en cada solicitud protegida; la IP no identifica el dispositivo y borrar cookies no permite registrar libremente otro. El CRM muestra únicamente los datos técnicos necesarios y el historial de seguridad.
6. Tutor IA
El tutor se entrega desactivado hasta incorporar una clave del servidor y completar la configuración. Cuando se active, no debe enviarse información sensible. Sus respuestas se limitan al curso revisado, registran consumo y pueden ser revisadas para seguridad y calidad. La clave nunca se expone al navegador.
7. Derechos
Puedes solicitar acceso, rectificación, supresión, oposición, limitación o portabilidad, y retirar un consentimiento sin afectar al tratamiento previo. La solicitud debe permitir verificar la identidad sin pedir más información de la necesaria. También puedes reclamar ante la Agencia Española de Protección de Datos.
8. Decisiones y menores
No se adoptan decisiones automatizadas con efectos jurídicos sobre la aptitud profesional o psicológica. El curso se dirige a personas adultas, coherentemente con los requisitos de la prueba.
9. Seguridad y cambios
Se aplican hashes de contraseña Argon2id o bcrypt, consultas preparadas, CSRF, cookies seguras, rotación de sesiones, límites de intentos, auditoría y copias de seguridad. Esta política puede actualizarse si cambian tratamientos o proveedores; se conservará la versión aceptada cuando sea relevante.
Referencia oficial: AEPD y Ley Orgánica 3/2018.