Saltar al contenido

Legal

Transparencia

Última actualización: 5 de mayo de 2026

Aquí explicamos, sin filtros, con quién trabajamos, dónde van tus datos y qué hacemos si algo va mal. Esta página es nuestro compromiso de transparencia más allá de lo que el RGPD exige.

1. Sub-encargados de tratamiento

Estos son los proveedores externos con los que trabajamos para prestar el servicio. Todos cumplen RGPD y han firmado los acuerdos de tratamiento de datos correspondientes.

Proveedor Finalidad Región Garantías
Google Cloud / Firebase Hosting de la aplicación, base de datos Firestore, autenticación, Storage y App Check. europe-west1 (Bélgica) Cláusulas Contractuales Tipo + DPA Google
Vercel Hosting del sitio web público (entrenia-web) y CDN. Edge UE / EE. UU. (estático) DPA Vercel + Cláusulas Contractuales Tipo (CCE)
Google AI / Gemini API Procesamiento de voz, transcripción y generación de respuestas de Gaia. EU (region locked) DPA Google + opción 'no entrenar' modelos públicos
Cloudflare CDN y protección anti-DDoS. Red global (Anycast) DPA Cloudflare + CCE
Resend / Postmark / similar Envío de correos transaccionales (avisos del servicio). UE DPA del proveedor + CCE

Si añadimos un nuevo sub-encargado o cambiamos sustancialmente esta lista, te lo notificaremos con al menos 15 días de antelación para que puedas, si no estás de acuerdo, dar de baja tu cuenta.

2. Transferencias internacionales

Nuestra arquitectura está diseñada para que los datos sensibles (alumnos, sesiones, pagos) permanezcan en la Unión Europea (Bélgica, region europe-west1). Solo en casos excepcionales se realizan transferencias fuera del EEE, siempre cubiertas por:

  • Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (CCE 2021).
  • Decisiones de adecuación cuando aplican (ej. EE. UU. bajo el Data Privacy Framework).
  • Medidas técnicas adicionales (cifrado, pseudonimización).

3. Política de brechas de seguridad

Tenemos protocolos para detectar, contener y notificar incidentes de seguridad conforme al artículo 33 del RGPD. En caso de brecha que afecte a datos personales:

  • Notificación a la AEPD en un plazo máximo de 72 horas.
  • Notificación a las personas afectadas si existe alto riesgo para sus derechos.
  • Documentación interna del incidente y medidas adoptadas.

Historial: a fecha de hoy, no hemos sufrido ninguna brecha de seguridad notificable. Si en el futuro ocurriera, este apartado lo reflejará.

4. Decisiones automatizadas e IA

Entrenia usa modelos de inteligencia artificial (Gaia) para guiar sesiones, detectar menciones de dolor y generar resúmenes. Estas decisiones no producen efectos jurídicos sobre las personas. El profesional siempre puede revisar y modificar las recomendaciones generadas. No se realizan perfilados con efectos relevantes para los alumnos.

Los datos introducidos en el servicio no se utilizan para entrenar modelos públicos. La API de Gemini que usamos está configurada con la opción "no-train".

5. Delegado de Protección de Datos (DPO)

Por el volumen actual de datos, no estamos legalmente obligados a designar DPO (art. 37 RGPD). Aun así, hemos asignado un responsable interno de privacidad al que puedes escribir para cualquier consulta:

privacidad@entrenia.app

6. Auditorías y revisión

Realizamos revisiones internas de seguridad y privacidad de forma trimestral. Cuando incorporemos clientes a partir de cierta escala, encargaremos auditorías externas (ej. Esquema Nacional de Seguridad ENS o ISO 27001).