1. Responsable del tratamiento
El responsable del tratamiento es Perform Code SAS, editora del servicio StudiAI, 216 rue Clémenceau, 59139 Wattignies (Francia), inscrita en el Registro Mercantil (RCS) de Lille Métropole con el número 942 543 943.
Para cualquier solicitud relativa a sus datos: [email protected].
2. Datos recogidos
Para hacer funcionar StudiAI, recogemos las siguientes categorías de datos:
- Datos de cuenta: dirección de correo electrónico, contraseña con hash Argon2 (nunca almacenada en claro), nombre, año de nacimiento, preferencia de idioma.
- Perfil de estudio: nivel escolar o universitario, asignaturas, objetivos de repaso, preferencias pedagógicas.
- Contenidos: cursos y documentos que usted sube (PDF, imágenes, texto), contenidos generados a partir de ellos (quizzes, fichas, resúmenes, planes de repaso, esquemas), conversaciones con el asistente, trabajos y deberes enviados para su corrección.
- Datos de uso: créditos consumidos, funcionalidades utilizadas, avance en los planes de repaso, resultados de los quizzes.
- Datos de facturación: identificador de cliente e historial de pagos tratados por Stripe (web) o Apple (iOS). StudiAI nunca almacena ningún número de tarjeta bancaria.
- Identificadores de inicio de sesión de terceros: identificador técnico y correo electrónico facilitados por Google, Discord o Apple si usted opta por un inicio de sesión OAuth («Continuar con…»).
- Datos de dispositivo iOS: token de atestación Apple DeviceCheck (antiabuso) y token de notificación push, si usted activa las notificaciones.
- Invitaciones: código de invitación, vínculo entre quien invita y quien es invitado, estado de la recompensa.
- Registro de conexión y de seguridad: marca de tiempo, dirección IP truncada, navegador o dispositivo (user-agent).
- Pruebas de consentimiento: cada aceptación de las CGU y cada opt-in u opt-out de marketing queda registrado (marca de tiempo, versión del documento, IP truncada, user-agent) con el fin de cumplir nuestras obligaciones probatorias.
- Suscripción a la newsletter sin cuenta: si usted introduce su dirección de correo electrónico en el formulario del pie de página del sitio, solo esa dirección queda registrada en nuestro proveedor de emailing. No se crea ninguna cuenta y no se recoge ningún otro dato en esa ocasión.
No se recoge de forma voluntaria ningún dato sensible en el sentido del artículo 9 del RGPD (salud, opiniones, religión, etc.). Le invitamos a no incluir ninguno en los documentos que suba ni en sus intercambios con el asistente.
3. Finalidades y bases jurídicas
Sus datos se tratan para las siguientes finalidades:
- Prestar el servicio (subida de archivos, generación de los contenidos, correcciones, chat, planes de repaso, sincronización web/iOS) — ejecución del contrato.
- Gestionar las suscripciones, los packs de créditos, la facturación y las invitaciones — ejecución del contrato y obligación legal (contabilidad).
- Enviar los correos electrónicos transaccionales (verificación de la dirección, código de inicio de sesión, seguridad, confirmación de pago, aviso de inactividad) — ejecución del contrato; estos correos son imprescindibles y no exigen su consentimiento.
- Enviar correos electrónicos de marketing (newsletter, consejos de repaso, novedades, ofertas) — consentimiento explícito y específico, recabado en el momento del registro, desde sus ajustes o a través del formulario de suscripción a la newsletter del sitio, que usted puede retirar en cualquier momento con un clic desde el enlace de baja de cada correo (conforme a la RFC 8058) o desde sus ajustes.
- Proteger las cuentas y prevenir el fraude, los abusos y los robots (Turnstile, DeviceCheck, registro de conexión), y conceder los créditos gratuitos una sola vez por dispositivo mediante una huella técnica cifrada mediante hash — interés legítimo.
- Medir la audiencia de forma agregada y sin cookies, y mejorar el servicio — interés legítimo.
- Conservar las pruebas de consentimiento y las facturas — obligación legal.
Ningún dato se utiliza con fines de elaboración de perfiles publicitarios, ni se revende a terceros.
4. Tratamiento por la IA
Los cursos que usted sube, sus preguntas al asistente y los trabajos que envía se transmiten a nuestro proveedor de modelos de IA, Anthropic, con el único fin de generar los contenidos que usted solicita (quizzes, fichas, resúmenes, correcciones, planes, respuestas del chat). Este tratamiento se basa en la ejecución del servicio.
Garantías aplicadas:
- No se transmite ningún identificador de cuenta (correo electrónico, nombre, identificador de usuario) junto con el contenido; solo se transmiten el documento o la pregunta y el contexto pedagógico necesario.
- De conformidad con nuestras condiciones contractuales con Anthropic, sus datos no se utilizan para entrenar sus modelos.
- Las transferencias a Estados Unidos están amparadas por el Data Privacy Framework y las Cláusulas Contractuales Tipo.
- Los contenidos generados se almacenan en su espacio StudiAI y usted puede eliminarlos en cualquier momento.
5. Decisiones automatizadas y contenidos generados por IA
Las correcciones, notas, puntuaciones de los quizzes y recomendaciones producidas por StudiAI son ayudas pedagógicas orientativas. No producen ningún efecto jurídico ni ningún otro efecto significativo similar sobre usted: no sustituyen ni a la evaluación de sus profesores ni a una decisión de su centro de estudios. Por lo tanto, usted no está sometido a una decisión basada únicamente en un tratamiento automatizado en el sentido del artículo 22 del RGPD.
De conformidad con el artículo 50 del Reglamento (UE) 2024/1689 sobre la inteligencia artificial, los contenidos generados por StudiAI se señalan como producidos por una IA. Pueden contener errores, aproximaciones u omisiones: verifíquelos siempre con sus cursos y su propio criterio.
6. Encargados del tratamiento y destinatarios
Sus datos solo se comparten con los encargados del tratamiento técnicos necesarios para el funcionamiento del servicio:
- Railway Corp. (Estados Unidos) — alojamiento de la API, de la base de datos y de los archivos; Cláusulas Contractuales Tipo y Data Privacy Framework.
- Anthropic (Estados Unidos) — tratamiento de los cursos, preguntas y trabajos para generar los contenidos; DPF y Cláusulas Contractuales Tipo; sin entrenamiento de los modelos con sus datos; ningún identificador de cuenta transmitido.
- Stripe (Estados Unidos) — pagos, facturación e IVA en la web; DPF.
- Apple (Estados Unidos) — compras integradas iOS, Sign in with Apple, DeviceCheck y notificaciones push; DPF.
- RevenueCat (Estados Unidos) — validación de las compras integradas iOS; DPF.
- Brevo (Francia) — envío de los correos electrónicos transaccionales y, si usted lo ha consentido, de los correos de marketing.
- Cloudflare Turnstile (Estados Unidos) — protección antirrobots de los formularios de autenticación; DPF.
- Google y Discord — únicamente si usted opta por iniciar sesión a través de uno de estos servicios (OAuth).
- Umami — medición de audiencia sin cookies, autoalojada en nuestra infraestructura.
- Discord (webhooks internos) — notificación a nuestro equipo de soporte cuando se abre un ticket: solo se transmiten el identificador de la cuenta y el contenido del ticket, nunca su correo electrónico.
Ninguna reventa a terceros, ningún uso compartido con fines comerciales. Las autoridades públicas solo pueden obtener sus datos en los casos previstos por la ley.
7. Plazos de conservación
- Cuenta, perfil, contenidos: conservados mientras su cuenta esté activa.
- Cuentas inactivas: eliminación automática tras 12 meses sin conexión, con un correo de aviso a los 11 meses. Las cuentas con una suscripción activa quedan excluidas de esta eliminación.
- Eliminación de la cuenta (por usted o por inactividad): borrado de los datos en un plazo de 30 días.
- Facturas y documentos contables: 10 años (artículo L. 123-22 del Código de Comercio francés).
- Registros técnicos (errores, rendimiento): 90 días.
- Registro de seguridad y de conexión: 12 meses.
- Tokens y códigos de conexión caducados: purgados en un plazo de 7 días.
- Pruebas de consentimiento: 5 años tras la retirada del consentimiento o la eliminación de la cuenta (plazo de prescripción).
- Direcciones suscritas a la newsletter sin cuenta: conservadas hasta la baja y, como máximo, 3 años después del último contacto (recomendación de la CNIL, autoridad francesa de protección de datos, en materia de prospección comercial).
8. Sus derechos
Usted dispone en todo momento de los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad de sus datos, así como del derecho a definir directrices relativas al destino de sus datos tras su fallecimiento (artículo 85 de la Ley francesa de Informática y Libertades).
Usted puede exportar la totalidad de sus datos (incluido el historial de sus consentimientos) o eliminar su cuenta directamente desde sus ajustes, o escribiendo a [email protected]. El consentimiento de marketing puede retirarse en cualquier momento desde sus ajustes o mediante el enlace de baja presente al pie de cada correo de marketing.
Respondemos en el plazo máximo de un mes (artículo 12 del RGPD), prorrogable en dos meses para las solicitudes complejas. En caso de desacuerdo persistente, usted puede presentar una reclamación ante la CNIL: www.cnil.fr.
9. Menores
StudiAI se dirige a estudiantes de bachillerato y universitarios. El registro está abierto sin acuerdo parental a partir de los 15 años, edad fijada por el artículo 45 de la Ley francesa de Informática y Libertades en aplicación del artículo 8 del RGPD. El año de nacimiento se solicita en el registro con esta única finalidad.
Por debajo de los 15 años, se requiere el consentimiento conjunto del titular de la patria potestad: recogemos la dirección de correo electrónico del progenitor y le enviamos un enlace de validación. Mientras no se realice esta validación, la cuenta permanece limitada. El progenitor puede retirar su consentimiento en cualquier momento y solicitar la eliminación de la cuenta en [email protected].
No se envía ningún correo electrónico de marketing a los usuarios menores de edad.
10. Seguridad
Contraseñas con hash Argon2, cifrado TLS en tránsito, sesiones de duración limitada con rotación de los tokens de actualización, autenticación de doble factor opcional, aislamiento de los datos por usuario, control de los accesos internos, limitación del ritmo de peticiones y protección antirrobots en los formularios de autenticación, copias de seguridad cifradas.
Dado que ningún sistema es infalible, toda violación de datos que presente un riesgo se notifica a la CNIL en un plazo de 72 horas y, cuando el riesgo es elevado, a las personas afectadas a la mayor brevedad (artículos 33 y 34 del RGPD).
12. Modificaciones
La presente política puede actualizarse para reflejar la evolución del servicio, de nuestros encargados del tratamiento o del marco legal. Toda modificación sustancial se le comunicará por correo electrónico o en la aplicación. La fecha de última actualización figura al principio de la página.
