Política de privacidad
Última actualización: 28 de septiembre de 2026 · Versión 2026-09-28.1
En Marsof Academy tratamos los datos personales mínimos para que puedas estudiar, y solo te enviamos comunicaciones comerciales si lo aceptas. Aquí te explicamos quién los trata, para qué, con qué base legal, a quién se comunican, cuánto tiempo se guardan y cómo ejercer tus derechos, conforme al Reglamento General de Protección de Datos (RGPD, Reglamento (UE) 2016/679) y a la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
Resumen
- Responsable: Carlos Gálvez Carrillo (carlosgc@marsofacademy.com).
- Para qué: darte la academia (cuenta, progreso, tutor, Comunidad y, si te haces Pro, el cobro), mantenerla segura y cumplir la ley.
- Solo te enviamos novedades, cursos nuevos y ofertas por email si lo aceptas (casilla en Ajustes → Emails), y puedes darte de baja cuando quieras.
- No vendemos tus datos, no hacemos perfiles comerciales y no usamos analítica ni rastreadores de terceros.
- Tus datos se guardan en un servidor en la Unión Europea y solo llegan a los proveedores que se indican más abajo.
- Puedes descargar tus datos y borrar tu cuenta tú mismo desde Ajustes → Privacidad y tus datos.
Responsable del tratamiento
- Responsable: Carlos Gálvez Carrillo
- NIF/CIF: 49080222Q
- Domicilio: Calle Corín Tellado, 19, 21130 Mazagón, Moguer (Huelva)
- Email de contacto, también para protección de datos: carlosgc@marsofacademy.com
No hemos designado delegado de protección de datos porque, por el tipo y el volumen de los datos que tratamos, no es obligatorio (art. 37 RGPD y art. 34 LOPDGDD). Para cualquier cuestión sobre tus datos, escribe al email de contacto.
Qué datos tratamos
- Cuenta: email, nombre visible, contraseña (solo guardamos su hash Argon2id: nadie puede leerla), idioma, preferencias (tema, meta profesional, horas de estudio) y fechas de alta, verificación del email y último acceso. Si te registraste con un código de invitación, cuál usaste.
- Estudio: progreso, intentos de ejercicios y sus resultados, respuestas a quizzes y exámenes, repasos, pistas usadas, puntos (XP), logros, notas, marcadores, archivos del Taller, proyectos, explicaciones con tus palabras, respuestas de la preparación de entrevistas, resultado de la prueba de nivel y certificados.
- Comunidad: los hilos y respuestas que publicas, tus votos, los hilos que sigues, tus avisos, tus denuncias y, si las hubiera, las medidas de moderación sobre tu cuenta.
- Amigos y chat: tus amistades y solicitudes, las personas que bloqueas, tu privacidad social (quién puede enviarte solicitudes y si apareces en la búsqueda), los mensajes que envías (directos a tus amigos y en las salas por curso), qué has leído y, si las hubiera, tus denuncias y las suspensiones del chat. No se pueden enviar imágenes ni archivos. Los mensajes van cifrados por el camino (HTTPS) y se guardan en nuestro servidor, pero no tienen cifrado de extremo a extremo.
- Tutor IA: el texto de tus preguntas y, como contexto, el código, el error y los tests del ejercicio en que estás. No guardamos el contenido de esas conversaciones en el servidor; solo un registro de uso (fecha, función, proveedor, modelo y número de tokens) para aplicar los límites y controlar costes.
- Técnicos: la cookie de sesión y, en el servidor, el hash de tus sesiones y de los tokens de la CLI. Tu dirección IP solo se usa en memoria, unos minutos, para frenar intentos de acceso abusivos: no se guarda en la base de datos ni en los registros (logs).
- Evaluación inicial: tus respuestas a la evaluación que haces al entrar en la academia, la nota que sale de ellas (de 1 a 10, también por áreas), cuándo la hiciste y cuánto tardaste. Solo se usa para que la academia conozca el nivel de quien empieza y para estadísticas agregadas; no cambia nada de tu estudio, no se comparte con nadie y se borra con tu cuenta.
- Mensajes con la academia: los mensajes que el equipo de la academia te envía personalmente y tus respuestas (y, si se envía copia por email, ese email).
- Comunicaciones: los emails que nos envíes y nuestras respuestas y, si aceptas recibir novedades, ese consentimiento y la fecha en que lo diste.
No pedimos categorías especiales de datos (salud, ideología, origen, etc.). Por favor, no las incluyas en tus mensajes, en el tutor ni en tus archivos.
Para qué los usamos y con qué base legal
Darte el servicio que pides
Crear y mantener tu cuenta, guardar tu progreso, preparar tu plan y tus repasos, corregir ejercicios y exámenes, emitir tus certificados, responderte con el tutor y mostrar la Comunidad.
- Base legal: ejecución del contrato que aceptas al registrarte (art. 6.1.b RGPD).
Emails necesarios
Confirmar tu email, restablecer la contraseña, avisarte de cambios de seguridad en tu cuenta y, si te haces Pro, confirmar tu contratación. Estos emails no son publicidad: te llegan aunque no aceptes las novedades.
- Base legal: ejecución del contrato (art. 6.1.b RGPD) y, para la confirmación de la compra, obligación legal (art. 6.1.c RGPD, en relación con el art. 98.7 del TRLGDCU).
Comunicaciones comerciales (solo si las aceptas)
Si marcas «Quiero recibir novedades, cursos nuevos y ofertas por email» en Ajustes → Emails, te escribiremos de vez en cuando con novedades de la academia, cursos nuevos y ofertas de Marsof Academy. Nunca de terceros. Guardamos la fecha en que lo aceptaste.
- Base legal: tu consentimiento (art. 6.1.a RGPD y art. 21 de la Ley 34/2002, de servicios de la sociedad de la información, LSSI).
- Cómo retirarlo: cuando quieras, gratis y sin dar explicaciones, desmarcando la casilla en Ajustes → Emails o con el enlace de baja de un clic que lleva cada uno de esos emails (no hace falta iniciar sesión). Retirarlo no afecta a los envíos anteriores.
Comunidad y moderación
Publicar lo que escribes, avisarte de respuestas y moderar: filtros automáticos (palabras prohibidas y límites de publicación), denuncias y revisión por moderadores. Las acciones de moderación quedan registradas.
- Base legal: ejecución del contrato (art. 6.1.b RGPD) e interés legítimo en mantener un espacio seguro y cumplir las normas sobre servicios digitales (art. 6.1.f RGPD).
Seguridad y prevención de abusos
Limitar intentos de acceso, proteger las cuentas, detectar abusos, hacer copias de seguridad y resolver incidencias.
- Base legal: interés legítimo en proteger el servicio y a quienes lo usan (art. 6.1.f RGPD). Puedes oponerte; estudiaremos tu caso, aunque algunas medidas son imprescindibles para que el servicio sea seguro.
Gestionar la academia y atenderte
Quien administra la academia puede ver la ficha de cada alumno para dar soporte, gestionar accesos y cobros (por ejemplo, un reembolso o un acceso regalado) y resolver incidencias: los datos de la cuenta (nombre visible, email, idioma, fechas de alta y último acceso, si el email está verificado y si aceptas novedades), el progreso por curso, el tiempo de estudio, los XP y los certificados, el tipo de acceso (gratis o Pro) y la suscripción, los pagos y las sesiones abiertas (número y tipo de dispositivo, para detectar cuentas compartidas). No ve tu contraseña ni los datos de tu tarjeta.
- Base legal: ejecución del contrato (art. 6.1.b RGPD) e interés legítimo en gestionar el servicio y evitar abusos (art. 6.1.f RGPD).
Mejorar la academia
Estadísticas agregadas: cuántas personas estudian, dónde se atascan, qué preguntas están mal planteadas. Para esto solo se usan recuentos y los hilos que ya son visibles en la Comunidad.
- Base legal: interés legítimo en mejorar los cursos (art. 6.1.f RGPD).
Cumplir la ley y defender derechos
Atender tus solicitudes, conservar lo que la ley exige y, si hiciera falta, formular o defender reclamaciones.
- Base legal: obligación legal (art. 6.1.c RGPD) e interés legítimo (art. 6.1.f RGPD).
El consentimiento solo es la base legal de las comunicaciones comerciales. Si algún día quisiéramos hacer otra cosa que lo necesite, te lo pediríamos aparte y podrías retirarlo cuando quisieras.
Pagos y facturación
Si te haces Pro, tratamos además:
- Datos de la suscripción: los identificadores de cliente y de suscripción de Stripe, el plan, el estado y las fechas, los importes cobrados y los eventos de pago (tipo, fecha e importe).
- Prueba de tu contratación: la versión de las condiciones que aceptaste y la fecha y hora de esa aceptación y de tu consentimiento sobre el desistimiento.
- Tu tarjeta y los demás datos de pago y facturación (dirección o NIF, si los das) los recoge y trata Stripe en sus páginas: nunca llegan a nuestro servidor.
Finalidades y bases legales: cobrar y gestionar tu suscripción (ejecución del contrato, art. 6.1.b RGPD); emitir facturas y llevar la contabilidad (obligación legal, art. 6.1.c RGPD); y poder acreditar tu contratación y tu consentimiento ante una reclamación (interés legítimo, art. 6.1.f RGPD).
Conservación: mientras dure la suscripción y, después, bloqueados durante los plazos legales aplicables: 6 años para los libros, documentos y justificantes contables (art. 30 del Código de Comercio) y 4 años de prescripción de las obligaciones tributarias (arts. 66 y siguientes de la Ley 58/2003, General Tributaria). Si borras tu cuenta, antes cancelamos tu suscripción en Stripe y la borramos de nuestra base de datos; los importes quedan solo como estadística anónima, y las facturas y la prueba del consentimiento se conservan durante esos plazos en nuestra cuenta de Stripe.
Quién más puede ver tus datos
No vendemos ni cedemos tus datos. Pueden verlos:
- Las demás personas con cuenta en Marsof Academy: tu nombre visible, tu avatar y tu perfil de la Comunidad (nivel, racha, skills demostradas, mensajes y mejores respuestas). Nunca tu email. Si activas «Aparecer en la búsqueda», el resto del alumnado puede encontrarte por tu nombre visible y verte en sus sugerencias de amistad (por coincidir en un curso o en el foro). Tus mensajes directos solo los ve el amigo de esa conversación; los de las salas, el alumnado que entra en ellas. Quien tenga el código de uno de tus certificados puede verificarlo y ver tu nombre visible y lo que figura en él (curso, fecha y resultados).
- Quien modera la Comunidad (ve tu cuenta con el email parcialmente oculto) y quien administra la academia, que ve la ficha de cada alumno descrita en «Gestionar la academia y atenderte», solo para gestionarla. En el chat, los moderadores no tienen acceso a los mensajes directos: solo ven un mensaje cuando alguien lo denuncia, junto con los tres anteriores de esa conversación como contexto (se copian en la denuncia).
Y estos proveedores, que los tratan por cuenta nuestra (encargados del tratamiento), solo siguiendo nuestras instrucciones y con un contrato conforme al art. 28 RGPD:
- Proveedor del servidor (Contabo GmbH (Alemania)), en la Unión Europea: aloja la aplicación, la base de datos y las copias de seguridad.
- Proveedor de email (IONOS): recibe tu dirección y el contenido de los emails que te enviamos (los necesarios y, si las aceptas, las novedades) para entregártelos. Los mensajes que nos escribes llegan al buzón de carlosgc@marsofacademy.com, que tiene su propio proveedor de correo.
- El tutor IA funciona en nuestro propio servidor (un modelo abierto con Ollama o, si no está disponible, pistas por reglas): tus preguntas no se envían a terceros.
- Stripe Payments Europe, Ltd. (Irlanda) y las entidades de su grupo, como Stripe, Inc. (EE. UU.): procesan los pagos y emiten las facturas por cuenta nuestra. Para prevenir el fraude y cumplir sus propias obligaciones legales (por ejemplo, de prevención del blanqueo de capitales), Stripe actúa como responsable independiente según su política de privacidad (stripe.com/es/privacy). Las transferencias a EE. UU. se amparan en el Marco de Privacidad de Datos UE-EE. UU. y/o en cláusulas contractuales tipo.
- Si guardamos una copia de seguridad fuera del servidor, se cifra antes de salir de él y se aloja en un proveedor de almacenamiento en la Unión Europea o con las garantías del apartado siguiente.
- En su caso, la asesoría fiscal o contable que nos ayude a cumplir nuestras obligaciones, solo con los datos de facturación.
También las autoridades, jueces y tribunales, pero solo cuando una ley nos obligue a comunicárselos.
Transferencias internacionales
Tus datos se guardan en la Unión Europea. Solo pueden salir del Espacio Económico Europeo (EEE) cuando alguno de los proveedores anteriores los trate fuera de él (por ejemplo, en EE. UU.). En ese caso la transferencia se ampara en una de las garantías del RGPD: una decisión de adecuación de la Comisión Europea, como el Marco de Privacidad de Datos UE-EE. UU. si el proveedor está adherido (art. 45 RGPD), o las cláusulas contractuales tipo aprobadas por la Comisión, con medidas complementarias cuando hagan falta (art. 46 RGPD). Puedes pedirnos más información o una copia de esas garantías en carlosgc@marsofacademy.com.
Cuánto tiempo los guardamos
- Cuenta, estudio y certificados: mientras tengas la cuenta. Si la borras, se eliminan al momento de la base de datos (y tus certificados dejan de poder verificarse). De las copias de seguridad desaparecen cuando estas rotan: como máximo en unas 8 semanas.
- Comunidad: tus mensajes se conservan mientras exista la Comunidad para no romper las conversaciones de otras personas, pero al borrar tu cuenta quedan anonimizados («cuenta eliminada»). Si al borrarla lo pides, también se vacía su texto.
- Chat: una conversación directa se borra 12 meses después de su último mensaje; los mensajes de las salas, a los 90 días; las solicitudes de amistad rechazadas, a los 30 días. Al borrar tu cuenta se borran al momento tus amistades, bloqueos y mensajes de las salas; en tus conversaciones directas, la otra persona conserva su copia en solo lectura con tu nombre sustituido por «Usuario eliminado», y las denuncias en curso se conservan hasta resolverse. Las denuncias y su copia del mensaje denunciado se borran 12 meses después de resolverse; las suspensiones caducadas, a los 30 días.
- Enlaces de un solo uso (confirmar email, restablecer la contraseña, cambiar el email): caducan en entre 1 y 48 horas y se borran al día siguiente de usarse o caducar.
- Sesiones: 30 días como máximo (o hasta que cierres sesión); las cerradas se borran a los 30 días. Tokens de la CLI e invitaciones revocados o caducados: se borran a los 30 días.
- Avisos de la Comunidad ya leídos: 6 meses. Registro de moderación y administración: 12 meses.
- Evaluación inicial y mensajes con la academia: mientras tengas la cuenta; se borran con ella.
- Registro de uso del tutor: mientras tengas la cuenta.
- Consentimiento para novedades: mientras lo mantengas. Al retirarlo dejamos de enviarte novedades al momento y se borra la fecha en que lo diste.
- Registros técnicos del servidor (logs): no contienen tu IP ni datos personales y rotan por tamaño, sobrescribiéndose solos.
- Emails que nos envías: el tiempo necesario para atenderte y, después, mientras puedan derivarse responsabilidades.
Cuando la ley nos obliga a conservar algo, lo mantenemos bloqueado (art. 32 LOPDGDD): solo a disposición de jueces, tribunales y autoridades, y lo suprimimos al terminar el plazo legal.
Tus derechos y cómo ejercerlos
Puedes ejercer gratis y en cualquier momento tus derechos de:
- Acceso: saber qué datos tuyos tratamos y obtener una copia.
- Rectificación: corregir datos inexactos. El nombre visible, el email y las preferencias los cambias tú en Ajustes.
- Supresión: borrar tus datos. Puedes borrar tu cuenta tú mismo en Ajustes → Privacidad y tus datos.
- Oposición: oponerte a los tratamientos basados en nuestro interés legítimo.
- Limitación: pedir que dejemos de usar tus datos mientras se resuelve una reclamación.
- Retirar tu consentimiento para las novedades en cualquier momento: en Ajustes → Emails o con el enlace de baja de cada email, sin que afecte a los envíos anteriores.
- Portabilidad: recibir tus datos en un formato estructurado. Ajustes → Privacidad y tus datos → descargar tus datos (JSON).
Para lo que no puedas hacer desde la academia, escribe a carlosgc@marsofacademy.com desde el email de tu cuenta (si escribes desde otro, podemos pedirte que acredites tu identidad). Te responderemos en un mes como máximo, ampliable dos meses más en casos complejos avisándote antes (art. 12.3 RGPD).
Si crees que no hemos tratado bien tus datos, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD, www.aepd.es, C/ Jorge Juan 6, 28001 Madrid) o ante la autoridad de protección de datos de tu país de residencia en la UE. Te agradeceremos que antes nos escribas para intentar resolverlo.
Decisiones automatizadas
No tomamos decisiones basadas únicamente en un tratamiento automatizado que produzcan efectos jurídicos sobre ti o te afecten de forma significativa de modo similar (art. 22 RGPD).
La academia sí calcula automáticamente, a partir de tus resultados, tu progreso, tu dominio de cada skill, qué lecciones se desbloquean, qué repasar y cuándo, la nota de ejercicios y exámenes y si cumples los requisitos de un certificado. Sirve para adaptar el estudio a ti, no es un perfil con efectos jurídicos: los certificados no son títulos oficiales y todo se puede mejorar volviendo a practicar. Las valoraciones del tutor IA (por ejemplo, sobre una explicación tuya) son orientativas. Si no estás de acuerdo con un resultado, escribe a carlosgc@marsofacademy.com y lo revisará una persona.
Los filtros automáticos de la Comunidad solo frenan un mensaje concreto; las medidas sobre tu cuenta las decide una persona.
Solo para mayores de edad
Marsof Academy es solo para personas mayores de edad (18 años o más) y no está dirigida a menores. Al registrarte confirmas que eres mayor de edad. No tratamos a sabiendas datos de menores: si sabemos que una cuenta es de un menor, la cerraremos y borraremos sus datos.
Cómo protegemos tus datos
- Todo viaja cifrado (HTTPS con HSTS) y la sesión va en una cookie protegida.
- Contraseñas con hash Argon2id; sesiones, enlaces de email, invitaciones y tokens guardados solo como hash.
- El código de tus ejercicios se ejecuta aislado en tu navegador, nunca en nuestro servidor.
- Servidor endurecido (cortafuegos, acceso solo con clave, actualizaciones de seguridad automáticas), aplicación en un contenedor sin privilegios y cabeceras de seguridad estrictas.
- Acceso a los datos limitado por roles: los moderadores ven los emails parcialmente ocultos y sus acciones quedan registradas.
- Chat: mensajes directos solo entre amigos, bloqueo, denuncias, límites de envío y filtro de palabras. Los mensajes viajan cifrados (HTTPS) y se guardan en el servidor sin cifrado de extremo a extremo: nadie del equipo los lee salvo lo denunciado.
- Copias de seguridad diarias con acceso restringido.
Ningún sistema es infalible. Si sufriéramos una brecha de seguridad que supusiera un riesgo para ti, lo notificaríamos a la AEPD en un máximo de 72 horas y, si el riesgo fuera alto, también a ti (arts. 33 y 34 RGPD).
Cambios en esta política
Si cambiamos esta política, actualizaremos la fecha y la versión que ves arriba. Si el cambio es importante, te avisaremos en la academia (te pediremos que leas y aceptes la versión nueva) o por email antes de aplicarlo.