Saltar al contenido

Política de privacidad

Última actualización: 25 de agosto de 2026

1. Responsable del tratamiento

Creaclases, by Drafted By, es un servicio digital independiente operado dentro de la Unión Europea.

JEAN-DOMINIQUE MICHAEL CASANOVA Drafted_By (nombre comercial: Drafted By), empresario individual inscrito en Polonia en CEIDG. Domicilio profesional: ul. Dęblińska 2/73, 04-187 Warszawa, Polonia. NIP: 1133212109.

Contacto: [email protected]

2. Datos recogidos

Recogemos los siguientes datos:

DatoFinalidadBase legal
Nombre, correo electrónicoCreación y gestión de la cuentaContrato
Contraseña (cifrada con bcrypt)AutenticaciónContrato
Asignaturas, niveles, preferencias pedagógicasPersonalización de las clases generadasContrato
Alias de alumnos, nombres de gruposContexto pedagógicoContrato
Clases generadas e historialContinuidad pedagógica, seguimiento de progresosContrato
Parámetros UTM (origen, medio, campaña)Medición de captación de marketingInterés legítimo
Páginas vistas, interacciones con el producto y datos técnicosAnalítica propia (PostHog y Umami)Interés legítimo
Identificador de cuenta y mercado tras el accesoOperación y seguridad del producto vinculadas a la cuentaInterés legítimo y contrato
Huella de tarjeta (seudonimizada)Prevención de abusos de pagoInterés legítimo

Los alumnos se identifican exclusivamente mediante alias. Pedimos a los profesores que nunca introduzcan el nombre real de un alumno.

Extensión de Chrome y Uso limitado de Chrome Web Store

La extensión de Chrome de Creaclases utiliza la misma cuenta y el mismo servicio de creación de clases que el sitio web. Trata solo los datos necesarios para iniciar sesión, preparar la clase que solicitas, mostrar el progreso de la generación y medir el funcionamiento de esas funciones.

Contexto de la página y generación de clases

La extensión usa los permisos activeTab y scripting solo después de que eliges el botón para crear una clase desde la página. El botón lee la URL y el título de la página activa y el texto que seleccionaste, cuando exista. El comando del menú contextual usa solo la URL y el título que proporciona Chrome. La extensión no lee tu historial de navegación ni observa páginas en segundo plano.

El contexto de la página pasa a formar parte de las referencias de la clase. La extensión lo envía por HTTPS a creaclases.com junto con los ajustes de la clase y el identificador del grupo o perfil de estudiante que elegiste. El servicio de generación trata esa información como se indica en las secciones 4 y 5. La extensión no envía URLs capturadas, texto seleccionado ni contenido de la clase a servicios de publicidad.

Datos guardados en Chrome

chrome.storage.local guarda el token de sesión y el correo de la cuenta, las preferencias del formulario, el estado de incorporación, un identificador aleatorio de analítica, los datos temporales de una página y el estado reciente de las tareas de generación. Los datos temporales se eliminan al abrir el creador. Las tareas terminadas o fallidas se conservan durante un máximo de 24 horas, salvo que las descartes antes. Cerrar sesión elimina la sesión local. Desinstalar la extensión o borrar sus datos elimina los demás registros locales.

Analítica propia de la extensión

La extensión envía eventos operativos a PostHog en la Unión Europea con el identificador aleatorio de analítica. Los eventos incluyen el método de acceso, el cierre de sesión, el uso de la función para crear una clase desde una página, el inicio, el final o el error de una generación, el identificador de la clase creada al finalizar, la versión de la extensión, la duración elegida, el modo del modelo y si se seleccionó el apoyo curricular. PostHog no recibe en estos eventos tu correo, el texto de la clase, la URL capturada ni el texto seleccionado. La analítica de la extensión no usa cookies y es independiente de los controles de cookies del sitio web. Conservamos los eventos de analítica de la extensión durante 12 meses.

Uso de permisos

  • storage: sesión local, preferencias, datos temporales de la página, identificador de analítica y estado reciente de tareas
  • activeTab y scripting: la función solicitada por el usuario para crear una clase desde la página
  • sidePanel y contextMenus: el creador de clases y su comando explícito para la página
  • identity: acceso con Google OAuth
  • notifications y alarms: estado de generación en segundo plano, avisos de finalización y limpieza de tareas

Uso limitado y eliminación

The use of information received from Google APIs will adhere to the Chrome Web Store User Data Policy, including the Limited Use requirements. Usamos los datos de la extensión solo para prestar o mejorar su finalidad declarada de planificación de clases. No vendemos esos datos, no los usamos para publicidad personalizada ni decisiones crediticias y no los transferimos a plataformas publicitarias ni intermediarios de datos. No permitimos que una persona los lea, salvo con tu consentimiento explícito para una asistencia concreta, cuando sea necesario por seguridad o cumplimiento legal, o de forma agregada y anonimizada para operaciones internas.

Puedes borrar los datos locales de la extensión desde Chrome. Para solicitar acceso o eliminación de los datos de la cuenta en el servidor, las clases generadas o la analítica de la extensión vinculada a un identificador disponible, escribe a [email protected].

Aplicación nativa para iOS

Esta política también cubre la aplicación para iPhone y iPad de Creaclases. La aplicación usa la misma cuenta, grupos, perfiles de alumnos con seudónimo, clases, documentos y exportaciones PDF o DOCX que el sitio web. Los docentes deben usar seudónimos y no introducir nombres ni otros datos que identifiquen a un alumno. Como el texto introducido es libre, puede contener datos personales. Tratamos el contenido que envía el docente para prestar el servicio solicitado y aplicamos las medidas descritas aquí.

Analítica propia del producto

La aplicación envía eventos propios sobre acceso, incorporación, generación y corrección, grupos y alumnos con seudónimo, documentos, exportaciones, compras y restauraciones de StoreKit, eliminación de la cuenta, sincronización y enlaces profundos. Estos eventos usan un identificador estable del dispositivo generado para la aplicación. Después de iniciar sesión, el servidor añade los identificadores autorizados de la cuenta y del mercado y reenvía los eventos admitidos a PostHog en la Unión Europea. Los eventos pueden permanecer en una cola de reintentos de analítica del dispositivo hasta que se entreguen. Los usamos para operar, proteger, diagnosticar y mejorar el servicio. Los eventos del servidor están sujetos a un máximo de 25 meses y los registros vinculados a la cuenta entran antes en el proceso de eliminación.

La analítica nativa no usa cookies publicitarias ni rastrea a los usuarios entre aplicaciones o sitios web de otras empresas. Los eventos nativos no se controlan mediante los ajustes de cookies del sitio web. La analítica del sitio y de la extensión de Chrome descrita en otras secciones funciona por separado.

Errores y rendimiento

Sentry recibe datos sobre fallos y errores de la aplicación, el dispositivo y el sistema operativo, la versión de la aplicación y trazas de rendimiento muestreadas. Una solicitud de red a Sentry también puede exponer tu dirección IP y la ubicación aproximada derivada de ella; la aplicación no recopila la ubicación precisa. Cuando inicias sesión, los informes se vinculan con un identificador opaco de la cuenta para diagnosticar problemas de esa cuenta sin usar el correo ni el contenido de las clases como identificador de usuario en Sentry. Conservamos estos datos solo hasta la caducidad automática del proyecto o una eliminación aplicable vinculada a la cuenta, y nunca más de lo necesario para investigar la fiabilidad y la seguridad.

Servicios de Apple y compras

Si usas Iniciar sesión con Apple, Apple procesa la autenticación y facilita el token de la cuenta y los datos del perfil que decidas compartir. Para una suscripción en iOS, StoreKit y App Store procesan la compra o la restauración. Recibimos y guardamos los identificadores del producto, de la transacción y de la transacción original, las fechas de compra y vencimiento, el entorno y el estado actual de la suscripción. Los necesitamos para dar acceso y prevenir el fraude. Apple también envía App Store Server Notifications a nuestro backend cuando cambia el estado de una suscripción. Apple, y no Creaclases, recibe tus credenciales de pago de App Store.

Datos en el dispositivo y solicitudes de cuenta

La aplicación guarda las credenciales de sesión en el Llavero de iOS y conserva las preferencias, el contenido en caché, el estado reciente de sincronización, el identificador estable del dispositivo y la cola de reintentos de analítica en el almacenamiento local de la aplicación. Cuando estén disponibles las operaciones sin conexión, una cola de cambios sin conexión conservará las solicitudes hasta que puedan enviarse de forma segura. Cerrar sesión o completar la eliminación borra los datos locales asociados a la cuenta.

Puedes exportar los datos de tu cuenta o solicitar su eliminación desde Ajustes en la aplicación. La solicitud puede figurar como pendiente hasta que el servidor complete la solicitud en la base de datos, los archivos, el índice de búsqueda y los sistemas de analítica. También puedes usar el contacto indicado en la sección 8.

3. Cookies y rastreadores

El sitio usa una cookie de sesión necesaria. PostHog y Umami proporcionan la medición propia activa. PostHog registra páginas vistas, interacciones con el producto y reproducción de sesiones; todos los campos de formularios se enmascaran, las zonas de contenido sensible se bloquean y no se graban cuerpos de solicitudes, cabeceras ni registros de consola. Umami mide páginas vistas y datos técnicos. El código de Google Analytics y Meta Pixel existe como capacidad inactiva, pero la aplicación actual no lo monta y no recopila datos. Si alguno se introduce en el futuro, actualizaremos esta política y los controles de consentimiento antes de activarlo.

CookieFinalidadDuración
cookie_consentRecordar tu elección sobre cookiesPersistente (localStorage)
pmc_sessionSesión de autenticación7 días (cookie httpOnly)
Almacenamiento propio de PostHog y UmamiEventos del producto, reproducción de sesiones enmascarada y medición de páginas vistasSegún las reglas de conservación activas descritas en la sección 7

Los controles de cookies del sitio web no controlan la analítica de la extensión ni la telemetría nativa sin cookies descrita arriba.

4. Uso de la inteligencia artificial

Para generar clases, fichas del alumno y ejercicios, transmitimos la información pedagógica que introduces (asignatura, nivel, duración, orientación pedagógica, historial de clases) a modelos de lenguaje proporcionados por terceros (consulta la tabla siguiente). Nos reservamos el derecho de cambiar de proveedor o modelo en cualquier momento para mejorar la calidad del servicio. Este tratamiento es necesario para la prestación del servicio.

Pedimos a los docentes que usen seudónimos y no introduzcan nombres, correos ni otros datos que permitan identificar a un alumno. Como las instrucciones y los archivos admiten texto libre, pueden contener datos personales. Solo transmitimos el contenido pedagógico que envías en la medida necesaria para generar el material solicitado.

5. Subprocesadores y transferencias de datos

SubprocesadorServicioUbicaciónDatos afectados
Google GeminiGeneración de contenidos (LLM)Estados UnidosContenido pedagógico (sin datos personales)
OpenAIGeneración de contenidos (LLM)Estados UnidosContenido pedagógico (sin datos personales)
OpenRouterEnrutado de API y embeddings semánticosEstados UnidosContenido pedagógico, texto indexado
Cloudflare Email SendingCorreos transaccionalesInfraestructura globalDirección de correo
CloudflareCDN, DNS, túnelInternacionalTráfico de red
PostHog (UE)Analítica de audienciaUnión EuropeaNavegación anonimizada (con consentimiento)
UmamiMedición de páginas vistas en el sitio webUnión EuropeaPágina vista e información técnica
SentryMonitorización de fallos, errores y rendimientoUnión Europea / Estados UnidosDiagnóstico vinculado a un identificador opaco de la cuenta tras el acceso
AppleAcceso, facturación de App Store, StoreKit y notificaciones de suscripciónInternacionalToken de la cuenta Apple y datos de compra y suscripción
StripePagos y facturaciónEstados Unidos / UECorreo, nombre, datos de pago

Las transferencias internacionales de datos se rigen por las Cláusulas Contractuales Tipo (CCT) cuando proceda y cumplen con los marcos normativos aplicables, incluido el RGPD (UE), la LOPDGDD (España) y las leyes nacionales de protección de datos vigentes en los países hispanohablantes (México, Colombia, Argentina, Chile, Perú, Uruguay, Ecuador, Venezuela, República Dominicana).

6. Almacenamiento y seguridad

  • Los datos se almacenan en infraestructura propia ubicada en Europa (UE).
  • Las contraseñas se cifran con bcrypt (salt 12).
  • Las comunicaciones están protegidas por HTTPS (TLS 1.2+).
  • Los tokens de autenticación caducan a los 7 días.
  • El acceso a los datos está restringido por controles de acceso basados en roles.
  • La aplicación iOS usa el Llavero para las credenciales de sesión y almacenamiento local para el contenido en caché y las colas de reintentos.

7. Conservación de los datos

DatoDuración
Cuenta de usuarioHasta la eliminación de la cuenta
Clases generadasHasta su eliminación por el usuario o el cierre de la cuenta
Datos de analítica12 meses (configuración PostHog)
Registros del servidor30 días
Eventos nativos y del servidor e identificador del dispositivoUn máximo de 25 meses conforme a la política operativa; los registros vinculados a la cuenta entran antes en el proceso de eliminación
Diagnóstico de SentryHasta la caducidad automática del proyecto o una eliminación aplicable vinculada a la cuenta, y no más tiempo del necesario para investigar fiabilidad y seguridad
Transacciones y suscripciones de StoreKitEl identificador de la suscripción vinculado a la cuenta se conserva mientras la cuenta con suscripción siga activa. Los registros de entrega de notificaciones de StoreKit pasan a eliminación programada después de 180 días y se eliminan antes al borrar la cuenta. Las notificaciones recibidas después de borrar la cuenta no se conservan.
Huella de tarjetaHasta la eliminación de la cuenta

8. Tus derechos

De conformidad con la normativa aplicable de protección de datos —incluido el RGPD (UE), la LOPDGDD (España) y las leyes equivalentes vigentes en los países hispanohablantes— tienes los siguientes derechos:

  • Derecho de acceso: obtener una copia de tus datos personales
  • Derecho de rectificación: corregir datos inexactos
  • Derecho de supresión: solicitar la eliminación de tus datos
  • Derecho a la portabilidad: recibir tus datos en un formato estructurado
  • Derecho de oposición: oponerte al tratamiento de tus datos
  • Opciones de analítica: oponerte a la analítica contactándonos; los controles de cookies del sitio, cuando se muestren, solo afectan a proveedores web basados en consentimiento y no controlan la telemetría de la aplicación nativa ni de la extensión

Para ejercer estos derechos, contáctanos en [email protected]. Responderemos en un plazo de 30 días.

También puedes presentar una reclamación ante la autoridad de protección de datos competente en tu jurisdicción (por ejemplo, la AEPD en España).

Para residentes en países de Latinoamérica: tus derechos se rigen por las leyes nacionales aplicables (LFPDPPP en México, Ley 1581 de 2012 en Colombia, Ley 25.326 en Argentina, Ley 19.628 en Chile, Ley 29733 en Perú, Ley 18.331 en Uruguay, LOPDP en Ecuador, etc.). Puedes presentar una reclamación ante la autoridad nacional correspondiente.