Política de Privacidad
Última actualización: 6 de agosto de 2026
En CarnetIA nos tomamos en serio tu privacidad. Este documento explica qué datos recopilamos, para qué los usamos y cuáles son tus derechos, de acuerdo con el Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica 3/2018 de Protección de Datos Personales (LOPDGDD).
1. Responsable del tratamiento
El responsable del tratamiento de tus datos personales es CarnetIA, servicio operado por Simercy.
Para cualquier consulta relacionada con la protección de tus datos, puedes contactar con nosotros en: [email protected]
2. Datos que recopilamos
Datos que nos proporcionas directamente:
- Nombre y dirección de correo electrónico (al crear una cuenta)
- Contraseña, almacenada de forma cifrada con bcrypt (nunca en texto plano)
- Fecha de examen prevista (opcional, si la introduces en tu perfil)
Datos generados al usar el servicio:
- Historial de tests: preguntas respondidas, opciones elegidas, puntuaciones y fechas
- Estadísticas de rendimiento: precisión global, racha de días, XP acumulado y análisis por categoría
- Progreso por pregunta: aciertos y errores acumulados
Datos técnicos:
- Dirección IP y cabeceras HTTP (registros de acceso del servidor, conservados 90 días)
- Tipo de navegador y sistema operativo
Datos de pago (solo usuarios Premium):
El pago se procesa íntegramente a través de Stripe. CarnetIA no almacena ni procesa números de tarjeta u otros datos financieros. Únicamente recibimos de Stripe la confirmación del estado de tu suscripción y la fecha de renovación.
3. Finalidad y base legal del tratamiento
| Finalidad | Base legal (RGPD) |
|---|---|
| Crear y gestionar tu cuenta | Ejecución de contrato (art. 6.1.b) |
| Prestación del servicio de tests y estadísticas | Ejecución de contrato (art. 6.1.b) |
| Procesar pagos y gestionar suscripciones | Ejecución de contrato (art. 6.1.b) |
| Análisis de errores con IA y tutor | Ejecución de contrato (art. 6.1.b) |
| Notificaciones push (si las activas) | Consentimiento (art. 6.1.a) |
| Obligaciones legales y fiscales | Obligación legal (art. 6.1.c) |
| Mejora del servicio con análisis agregados | Interés legítimo (art. 6.1.f) |
4. Destinatarios y transferencias internacionales
Compartimos tus datos únicamente con los siguientes proveedores, bajo las garantías adecuadas:
- Stripe (EE. UU.): procesamiento de pagos y gestión de suscripciones. Opera bajo el Marco de Privacidad de Datos UE–EE. UU.
- Anthropic (EE. UU.): servicio de inteligencia artificial para el análisis de errores y el tutor. Las interacciones se envían de forma pseudonimizada; no se transmiten datos identificativos como nombre o correo electrónico.
- Google (opcional): si usas el inicio de sesión con Google, recibimos tu nombre y correo electrónico a través de OAuth 2.0.
No vendemos ni cedemos tus datos a terceros con fines comerciales o publicitarios.
5. Plazos de conservación
- Datos de cuenta y progreso: mientras tu cuenta esté activa. Tras solicitar la eliminación, se borran en el plazo máximo de 30 días, salvo obligación legal de conservación.
- Registros de transacciones: 5 años, en cumplimiento de la normativa fiscal española (Ley 58/2003 General Tributaria).
- Registros de acceso (logs): 90 días.
6. Tus derechos
Como interesado, tienes derecho a:
- Acceso (art. 15 RGPD):Obtener confirmación de si tratamos tus datos y recibir una copia de ellos.
- Rectificación (art. 16):Corregir datos inexactos o completar datos incompletos.
- Supresión (art. 17):Solicitar la eliminación de tus datos («derecho al olvido»), salvo que exista obligación legal de conservarlos.
- Limitación (art. 18):Solicitar que suspendamos temporalmente el tratamiento en determinadas circunstancias.
- Portabilidad (art. 20):Recibir tus datos en un formato estructurado y legible por máquina.
- Oposición (art. 21):Oponerte al tratamiento basado en interés legítimo.
- Retirada del consentimiento:En cualquier momento, sin que ello afecte a la licitud del tratamiento previo a la retirada.
Para ejercer cualquiera de estos derechos, escríbenos a [email protected] indicando tu solicitud. Responderemos en el plazo máximo de un mes.
Si consideras que el tratamiento de tus datos vulnera el RGPD, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es.
7. Cookies y almacenamiento local
CarnetIA utiliza exclusivamente:
- Cookies de sesión (
access_token,refresh_token): necesarias para mantener tu sesión autenticada. Son cookies httpOnly y Secure, accesibles únicamente por el servidor. - LocalStorage (
carnetia-auth,theme): almacena el estado de autenticación y la preferencia de tema (claro/oscuro) en tu dispositivo. No se envía a ningún servidor.
No utilizamos cookies de terceros, cookies de seguimiento ni cookies publicitarias.
8. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas para proteger tus datos: cifrado de contraseñas con bcrypt, comunicaciones cifradas mediante TLS 1.2/1.3, tokens de acceso de corta duración (15 minutos), cabeceras de seguridad HTTP (HSTS, X-Frame-Options, Content-Security-Policy) y acceso restringido a los sistemas internos.
9. Menores de edad
El servicio no está dirigido a menores de 14 años. Si tenemos conocimiento de que hemos recopilado datos de un menor sin el consentimiento de su tutor legal, procederemos a su eliminación inmediata. Si eres tutor legal y detectas esta situación, contáctanos en [email protected].
10. Modificaciones de esta política
Nos reservamos el derecho a actualizar esta Política de Privacidad. En caso de cambios sustanciales, te lo notificaremos por correo electrónico con al menos 15 días de antelación. La versión vigente siempre estará disponible en carnetia.app/privacy.