Política de Privacidad

Última actualización: 6 de agosto de 2026

En CarnetIA nos tomamos en serio tu privacidad. Este documento explica qué datos recopilamos, para qué los usamos y cuáles son tus derechos, de acuerdo con el Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica 3/2018 de Protección de Datos Personales (LOPDGDD).

1. Responsable del tratamiento

El responsable del tratamiento de tus datos personales es CarnetIA, servicio operado por Simercy.

Para cualquier consulta relacionada con la protección de tus datos, puedes contactar con nosotros en: [email protected]

2. Datos que recopilamos

Datos que nos proporcionas directamente:

  • Nombre y dirección de correo electrónico (al crear una cuenta)
  • Contraseña, almacenada de forma cifrada con bcrypt (nunca en texto plano)
  • Fecha de examen prevista (opcional, si la introduces en tu perfil)

Datos generados al usar el servicio:

  • Historial de tests: preguntas respondidas, opciones elegidas, puntuaciones y fechas
  • Estadísticas de rendimiento: precisión global, racha de días, XP acumulado y análisis por categoría
  • Progreso por pregunta: aciertos y errores acumulados

Datos técnicos:

  • Dirección IP y cabeceras HTTP (registros de acceso del servidor, conservados 90 días)
  • Tipo de navegador y sistema operativo

Datos de pago (solo usuarios Premium):

El pago se procesa íntegramente a través de Stripe. CarnetIA no almacena ni procesa números de tarjeta u otros datos financieros. Únicamente recibimos de Stripe la confirmación del estado de tu suscripción y la fecha de renovación.

3. Finalidad y base legal del tratamiento

FinalidadBase legal (RGPD)
Crear y gestionar tu cuentaEjecución de contrato (art. 6.1.b)
Prestación del servicio de tests y estadísticasEjecución de contrato (art. 6.1.b)
Procesar pagos y gestionar suscripcionesEjecución de contrato (art. 6.1.b)
Análisis de errores con IA y tutorEjecución de contrato (art. 6.1.b)
Notificaciones push (si las activas)Consentimiento (art. 6.1.a)
Obligaciones legales y fiscalesObligación legal (art. 6.1.c)
Mejora del servicio con análisis agregadosInterés legítimo (art. 6.1.f)

4. Destinatarios y transferencias internacionales

Compartimos tus datos únicamente con los siguientes proveedores, bajo las garantías adecuadas:

  • Stripe (EE. UU.): procesamiento de pagos y gestión de suscripciones. Opera bajo el Marco de Privacidad de Datos UE–EE. UU.
  • Anthropic (EE. UU.): servicio de inteligencia artificial para el análisis de errores y el tutor. Las interacciones se envían de forma pseudonimizada; no se transmiten datos identificativos como nombre o correo electrónico.
  • Google (opcional): si usas el inicio de sesión con Google, recibimos tu nombre y correo electrónico a través de OAuth 2.0.

No vendemos ni cedemos tus datos a terceros con fines comerciales o publicitarios.

5. Plazos de conservación

  • Datos de cuenta y progreso: mientras tu cuenta esté activa. Tras solicitar la eliminación, se borran en el plazo máximo de 30 días, salvo obligación legal de conservación.
  • Registros de transacciones: 5 años, en cumplimiento de la normativa fiscal española (Ley 58/2003 General Tributaria).
  • Registros de acceso (logs): 90 días.

6. Tus derechos

Como interesado, tienes derecho a:

  • Acceso (art. 15 RGPD):Obtener confirmación de si tratamos tus datos y recibir una copia de ellos.
  • Rectificación (art. 16):Corregir datos inexactos o completar datos incompletos.
  • Supresión (art. 17):Solicitar la eliminación de tus datos («derecho al olvido»), salvo que exista obligación legal de conservarlos.
  • Limitación (art. 18):Solicitar que suspendamos temporalmente el tratamiento en determinadas circunstancias.
  • Portabilidad (art. 20):Recibir tus datos en un formato estructurado y legible por máquina.
  • Oposición (art. 21):Oponerte al tratamiento basado en interés legítimo.
  • Retirada del consentimiento:En cualquier momento, sin que ello afecte a la licitud del tratamiento previo a la retirada.

Para ejercer cualquiera de estos derechos, escríbenos a [email protected] indicando tu solicitud. Responderemos en el plazo máximo de un mes.

Si consideras que el tratamiento de tus datos vulnera el RGPD, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es.

7. Cookies y almacenamiento local

CarnetIA utiliza exclusivamente:

  • Cookies de sesión (access_token, refresh_token): necesarias para mantener tu sesión autenticada. Son cookies httpOnly y Secure, accesibles únicamente por el servidor.
  • LocalStorage (carnetia-auth, theme): almacena el estado de autenticación y la preferencia de tema (claro/oscuro) en tu dispositivo. No se envía a ningún servidor.

No utilizamos cookies de terceros, cookies de seguimiento ni cookies publicitarias.

8. Seguridad

Aplicamos medidas técnicas y organizativas adecuadas para proteger tus datos: cifrado de contraseñas con bcrypt, comunicaciones cifradas mediante TLS 1.2/1.3, tokens de acceso de corta duración (15 minutos), cabeceras de seguridad HTTP (HSTS, X-Frame-Options, Content-Security-Policy) y acceso restringido a los sistemas internos.

9. Menores de edad

El servicio no está dirigido a menores de 14 años. Si tenemos conocimiento de que hemos recopilado datos de un menor sin el consentimiento de su tutor legal, procederemos a su eliminación inmediata. Si eres tutor legal y detectas esta situación, contáctanos en [email protected].

10. Modificaciones de esta política

Nos reservamos el derecho a actualizar esta Política de Privacidad. En caso de cambios sustanciales, te lo notificaremos por correo electrónico con al menos 15 días de antelación. La versión vigente siempre estará disponible en carnetia.app/privacy.