Política de Privacidad
Última actualización: 2 de julio de 2026
1. Responsable del tratamiento
El responsable del tratamiento de sus datos personales es VortexArenaAI (en adelante, «nosotros» o «el servicio»). Para cualquier consulta relativa a esta política puede contactarnos en privacidad@vortexarenaai.com.
2. Datos que recogemos
Recogemos los siguientes datos personales:
- Datos de cuenta: dirección de correo electrónico y nombre de usuario proporcionados al registrarse.
- Datos de progreso: niveles, XP, misiones completadas, respuestas de misiones (texto libre), rachas y logros.
- Datos técnicos: dirección IP, agente de usuario, timestamps de sesión, registros de actividad (audit log) para seguridad y prevención del fraude.
- Datos de waitlist y referrals: email de espera Founder Beta, código de invitación, estado de plaza/cola y métricas asociadas de referidos compartidos.
- Datos de suscripción (fase futura): cuando se habilite cobro, almacenaremos identificadores de cliente/suscripción del procesador de pagos. No almacenaremos datos de tarjeta.
3. Finalidad y base legal del tratamiento
Tratamos sus datos con las siguientes finalidades y bases legales (RGPD art. 6):
- Prestación del servicio (ejecución del contrato): autenticación, almacenamiento de progreso, funcionalidades de gamificación.
- Interés legítimo: prevención de trampas y abuso del sistema (audit log), seguridad de la plataforma.
- Consentimiento: comunicaciones de marketing/waitlist por email y analítica de producto (puede retirarlo en cualquier momento).
- Obligación legal: conservación de registros de transacciones según normativa fiscal aplicable.
4. Destinatarios y transferencias internacionales
Sus datos pueden ser compartidos con los siguientes encargados del tratamiento:
- Supabase Inc. (EE. UU.) — base de datos y autenticación. Transferencia cubierta por Cláusulas Contractuales Estándar (SCC).
- Stripe Inc. (EE. UU.) — proveedor previsto para procesamiento de pagos cuando la facturación esté activa.
- Groq, Inc. (EE. UU.) — evaluación de respuestas por IA (Coach IA). Las respuestas se envían de forma seudónima sin datos de identificación directa. Transferencia cubierta por SCC.
- PostHog, Inc. — analítica de producto y detección de errores. Solo se activa con su consentimiento; puede rechazarla o retirarla en cualquier momento. Transferencia cubierta por Cláusulas Contractuales Estándar (SCC).
No vendemos sus datos a terceros en ningún caso.
5. Conservación de datos
Sus datos de cuenta y progreso se conservan mientras su cuenta esté activa. Tras eliminar su cuenta, sus datos se borran de forma permanente en un plazo de 30 días, salvo los datos que debamos conservar por obligación legal (p. ej., registros de transacciones durante 5 años).
Los registros de audit log (actividad de seguridad) se conservan durante 90 días.
6. Sus derechos (RGPD)
Como interesado, tiene derecho a:
- Acceso: obtener copia de los datos que tratamos sobre usted.
- Rectificación: corregir datos inexactos.
- Supresión («derecho al olvido»): solicitar la eliminación de sus datos. También puede eliminar su cuenta directamente desde su perfil.
- Portabilidad: recibir sus datos en formato estructurado y legible por máquina.
- Oposición y limitación: oponerse a ciertos tratamientos o solicitar su limitación.
Para ejercer cualquiera de estos derechos, escríbanos a privacidad@vortexarenaai.com. Responderemos en un plazo máximo de 30 días. También puede presentar reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es.
7. Cookies y tecnologías similares
Utilizamos almacenamiento local del navegador (localStorage) estrictamente necesario para mantener su sesión. Además, si usted lo consiente, utilizamos PostHog para analítica de producto y detección de errores. Esta analítica solo se activa cuando acepta el banner de consentimiento que mostramos en su primera visita; puede rechazarla o retirar su consentimiento en cualquier momento, en cuyo caso no se cargan las cookies ni el almacenamiento asociados a la analítica.
8. Seguridad
Implementamos medidas técnicas y organizativas para proteger sus datos, incluyendo: cifrado en tránsito (HTTPS/TLS 1.3), aislamiento de datos por usuario mediante Row Level Security (RLS) en PostgreSQL, operaciones atómicas en base de datos para evitar race conditions, y registros de auditoría para detección de anomalías.
9. Cambios en esta política
Podemos actualizar esta política periódicamente. En caso de cambios materiales, le notificaremos por email con al menos 30 días de antelación. La versión vigente siempre estará disponible en esta página.