Política de privacidad
Última actualización: agosto de 2026
Información básica sobre protección de datos
Este resumen sigue el modelo de información por capas recomendado por la Agencia Española de Protección de Datos. El detalle de cada punto está en las secciones siguientes.
| Responsable | Iván López Pérez (Tactademy), NIF 75793949W · admin@tactademy.es |
| Finalidades | Prestar el servicio de gestión de academias, facturar la suscripción, atender consultas, enviar comunicaciones operativas y proteger la plataforma frente a abusos. |
| Legitimación | Ejecución del contrato, cumplimiento de obligaciones legales, interés legítimo y, solo para la analítica de esta web, tu consentimiento. |
| Destinatarios | Proveedores tecnológicos con contrato de encargo (los datos se alojan en la UE; con los proveedores de EE. UU. hay garantías DPF/CCT) y la AEAT cuando la ley lo exige. Nunca cedemos datos con fines publicitarios. |
| Derechos | Acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a admin@tactademy.es. También puedes reclamar ante la AEPD. |
| Información adicional | El detalle completo, tratamiento por tratamiento, está en el resto de esta página. |
1. Quién es el responsable — y cuándo no lo somos
Iván López Pérez, con NIF 75793949W y domicilio en Calle Luis Montoto 143, 41007 Sevilla (en adelante, «Tactademy»), es el responsable del tratamiento de los datos descritos en esta política: los de las cuentas de academia, la facturación del servicio, esta web y las consultas que nos envías. Contacto para cualquier cuestión de protección de datos: admin@tactademy.es. No hemos designado delegado de protección de datos por no concurrir los supuestos del artículo 37 del RGPD.
Los datos de alumnos, familias y profesores que cada academia introduce en la plataforma son otra cosa: de ellos la academia es la responsable del tratamiento —decide qué recoge y para qué— y Tactademy actúa como encargada del tratamiento por cuenta de la academia, conforme al acuerdo de encargo de tratamiento (art. 28 RGPD) que cada academia acepta al crear su cuenta. Si eres alumno o familiar y quieres ejercer tus derechos sobre esos datos, dirígete a tu academia; si nos escribes a nosotros, trasladaremos tu solicitud a la academia sin dilación.
2. Qué datos tratamos, para qué y con qué base legal
Como responsables, tratamos:
- Cuenta de la academia y usuarios del panel (nombre de la academia, nombre y email de las personas con acceso, registro de aceptación de los términos y del encargo): para prestar el servicio contratado. Base legal: ejecución del contrato (art. 6.1.b RGPD).
- Facturación de la suscripción (datos fiscales de la academia, importes, medio de pago gestionado por Stripe): para cobrar y facturar el servicio y cumplir las obligaciones fiscales, incluida la remisión de registros de facturación a la AEAT cuando la normativa Verifactu lo exige. Base legal: ejecución del contrato y obligación legal (art. 6.1.b y 6.1.c).
- Consultas del formulario de contacto o por email (nombre, email, contenido del mensaje): únicamente para responder. Base legal: interés legítimo en atender tu consulta (art. 6.1.f).
- Comunicaciones operativas sobre el servicio (avisos de cambios, incidencias, novedades relevantes para clientes): interés legítimo (art. 6.1.f), con posibilidad de oposición en cualquier momento.
- Seguridad de la plataforma (verificación anti-bots en el acceso, registro de errores técnicos): interés legítimo en proteger el servicio y los datos que aloja (art. 6.1.f).
- Analítica de esta web pública (estadísticas agregadas de visitas): únicamente con tu consentimiento (art. 6.1.a), que el banner de cookies te pide antes de cargar nada y que puedes retirar cuando quieras.
No usamos tus datos para publicidad de terceros, no los vendemos y no tomamos decisiones automatizadas con efectos jurídicos sobre ti ni elaboramos perfiles.
3. Menores de edad
La mayoría de los alumnos de las academias son menores. De sus datos es responsable cada academia, que debe recabar el consentimiento de los tutores legales antes de registrarlos —para menores de 14 años lo exige el artículo 7 de la LOPDGDD—. Tactademy proporciona las herramientas de inscripción y firma de los tutores para dejar constancia de ese consentimiento, con evidencia de fecha, firmante y documento firmado.
En el panel y en los portales de alumnos y familias no hay analítica ni rastreadores de ningún tipo.
4. Inteligencia artificial
Las notas de clase y los informes de progreso se generan enviando el texto escrito por el profesor a OpenAI, que actúa como subencargado. El texto viaja seudonimizado: los nombres de alumnos y tutores se sustituyen por marcadores antes de salir y se restituyen al volver, de modo que el proveedor nunca los recibe. Los datos no se utilizan para entrenar modelos de IA y el profesor revisa siempre el resultado antes de enviarlo a una familia.
5. Destinatarios: proveedores y cesiones
Nos apoyamos en proveedores que tratan datos por cuenta nuestra como encargados o subencargados. Con todos ellos existen acuerdos de encargo de tratamiento, y esta es la lista completa con lo que recibe exactamente cada uno:
| Proveedor | Para qué | Qué recibe | Ubicación y garantía |
|---|---|---|---|
| Supabase | Base de datos, autenticación y almacenamiento de archivos | Todos los datos de la plataforma, cifrados en tránsito y en reposo | Unión Europea |
| Vercel | Alojamiento y ejecución de la aplicación | Los datos que procesa la aplicación al servir cada petición | EE. UU. — DPF / CCT |
| Stripe | Cobro de la suscripción de la academia y, si la academia activa los cobros online, cobro de las cuotas a las familias | Email del pagador, importe, concepto y medio de pago. Los datos de tarjeta se introducen directamente en Stripe y nunca pasan por Tactademy | EE. UU. — DPF / CCT |
| Resend | Envío de correos transaccionales (códigos de acceso, avisos, informes) | Dirección de email del destinatario y contenido del mensaje | EE. UU. — DPF / CCT |
| OpenAI | Estructuración de notas de clase e informes de progreso | El texto del profesor seudonimizado: ningún nombre de alumno ni de tutor sale hacia el proveedor. No entrena modelos con estos datos | EE. UU. — DPF / CCT |
| Apple (APNs) | Entrega de notificaciones push en iPhone y iPad | Token opaco del dispositivo y el texto del aviso; nunca datos académicos ni económicos | EE. UU. — DPF / CCT |
| Google (Firebase Cloud Messaging) | Entrega de notificaciones push en Android | Token opaco del dispositivo y el texto del aviso; nunca datos académicos ni económicos | EE. UU. — DPF / CCT |
| Cloudflare (Turnstile) | Protección anti-bots del inicio de sesión y el registro | Señales técnicas del navegador (incluida la dirección IP) para distinguir personas de bots; no accede a los datos de la plataforma | EE. UU. — DPF / CCT |
| Sentry | Registro de errores técnicos de la aplicación | Trazas de error depuradas de datos personales, sin grabación de sesión; se conservan un máximo de 90 días | EE. UU. — DPF / CCT |
| Google Ireland Ltd. (Analytics) | Estadísticas agregadas de esta web pública, solo si aceptas las cookies de analítica | Datos de navegación de la web de marketing; jamás se carga en el panel ni en los portales | UE / EE. UU. — DPF / CCT |
Además, comunicamos datos a la AEAT cuando una obligación legal lo exige (registros de facturación Verifactu y obligaciones fiscales propias). No existe ninguna otra cesión.
6. Transferencias internacionales
Los datos de la plataforma se alojan en la Unión Europea. Algunos proveedores de la tabla anterior están en Estados Unidos; esas transferencias se amparan en el marco de adecuación UE-EE. UU. (Data Privacy Framework) y/o en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, con las garantías adicionales que procedan en cada caso (cifrado, seudonimización o minimización de lo que recibe cada proveedor, como se detalla en la tabla).
7. Cuánto tiempo conservamos los datos
| Datos | Plazo |
|---|---|
| Datos de la plataforma (alumnos, clases, pagos…) | Mientras la academia mantenga su cuenta |
| Tras la baja de la academia | Supresión automática a los 90 días; durante ese plazo la academia puede exportarlo todo |
| Facturación y registros Verifactu | Los plazos de prescripción fiscal (4 años, Ley General Tributaria) y mercantil (6 años, Código de Comercio) |
| Evidencias de consentimientos y firmas | Mientras puedan ser necesarias para la defensa frente a reclamaciones |
| Registros de errores técnicos (Sentry) | Máximo 90 días |
| Consultas del formulario de contacto | El tiempo necesario para responderlas y hacer seguimiento |
Cumplidos los plazos legales, los datos que deban conservarse quedan bloqueados: solo se usan para atender responsabilidades legales y se suprimen después.
8. Cookies
Nuestras cookies son técnicas, imprescindibles para iniciar sesión y usar el servicio, por lo que no requieren consentimiento. Las únicas excepciones —siempre con consentimiento previo— son la analítica de la web pública y los vídeos de YouTube incrustados. Tienes el detalle y la gestión del consentimiento en la política de cookies.
9. Tus derechos
Puedes ejercer en cualquier momento los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad escribiendo a admin@tactademy.es, indicando el derecho que ejerces y acreditando tu identidad. Responderemos en el plazo máximo de un mes. Si un tratamiento se basa en tu consentimiento (la analítica de la web), puedes retirarlo con la misma facilidad con la que lo diste, sin que ello afecte a la licitud del tratamiento anterior.
Las academias disponen además de la exportación completa de sus datos desde Configuración, en un formato estructurado y de uso común.
Si consideras que no hemos atendido correctamente tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es, C/ Jorge Juan 6, 28001 Madrid).
10. Seguridad y brechas
Aplicamos las medidas técnicas y organizativas del artículo 32 del RGPD, detalladas en el Anexo III del acuerdo de encargo: aislamiento por academia verificado en la base de datos, cifrado en tránsito y en reposo, control de acceso por roles, segundo factor disponible para la dirección y registro de errores sin datos personales. Si una violación de seguridad afectara a datos de una academia, se lo notificaríamos en un máximo de 48 horas para que pueda cumplir sus propias obligaciones ante la AEPD y los afectados.
11. Cambios en esta política
Si cambiamos esta política de forma sustancial —por ejemplo, al incorporar un proveedor nuevo—, lo anunciaremos en el propio servicio y actualizaremos la fecha de esta página. Los cambios en la lista de subencargados del encargo de tratamiento se comunican además a las academias con 15 días de antelación, como prevé el propio acuerdo.
