Priority of Documents
In case of any discrepancy between this document and its translations, the English version shall prevail. Additionally, the terms of Apple App Store and Google Play Store, and applicable regional legislation shall take precedence over this document where applicable. For users in Russia: 152-FZ prevails; EU/EEA: GDPR prevails; Türkiye: KVKK prevails; Brazil: LGPD prevails; Kazakhstan: 94-V prevails; India: DPDP Act 2023 prevails.
1. Introducción
Esta Política de privacidad explica cómo AtoC.ai recopila, utiliza, almacena y protege tus datos personales. Se aplica a todos los usuarios independientemente de su ubicación e incorpora los requisitos del RGPD (UE/EEE/RU), CCPA/CPRA (California, EE. UU.), LGPD (Brasil), KVKK (Turquía), la Ley Federal rusa 152-FZ, la Ley de Kazajistán 94-V y la DPDP Act 2023 de India.
Algunas funciones descritas aquí aún no están implementadas y están claramente marcadas como previstas. Solo se activarán con la base jurídica apropiada, el consentimiento y las actualizaciones de la política correspondientes.
2. Responsable del tratamiento
Maksim Golitsyn (persona física), Mersin, Turquía. La dirección completa está disponible previa solicitud a través del soporte.
A los efectos del RGPD, el responsable actúa como su propio representante para los usuarios de la UE/EEE. Las solicitudes relacionadas con el RGPD pueden enviarse al soporte.
3. Datos personales tratados
Tratamos datos personales en las categorías indicadas a continuación. Algunas categorías solo se utilizan después de que actives una función específica o des tu consentimiento.
- Identidad y contacto: dirección de correo electrónico, nombre visible, nombre de usuario, foto de perfil, mes y año de nacimiento (no la fecha de nacimiento completa) y datos de inicio de sesión social de Google/Apple.
- Contenido de la cuenta: contraseña (con hash), ajustes, pares de idiomas, estado de suscripción, logros.
- Nombre del certificado: el nombre que proporcionas para la emisión de certificados de finalización. La recogida es estrictamente voluntaria — puedes omitirlo y los certificados se emitirán sin nombre personalizado. El nombre se almacena cifrado (AES-256 en reposo) y nunca se transfiere a terceros; se utiliza únicamente para mostrar el nombre en tu certificado.
- Datos de aprendizaje: progreso de vocabulario, finalización de gramática, estado FSRS, XP, rachas, historial de entrenamiento, respuestas, posiciones en la clasificación.
- Datos del dispositivo y de uso: tipo de dispositivo, versión del SO, interacciones con la app, token push, dirección IP (con hash, conservada un máximo de 30 días), identificador de publicidad (controlado por consentimiento), registros de fallos, diagnósticos.
- Datos de comunicación: envíos de comentarios, solicitudes de soporte, correspondencia por correo electrónico.
- Datos de pago: identificadores de transacción, estado de suscripción, tipo de plan (procesados por Apple, Google, RevenueCat o Paddle; no almacenamos datos completos de la tarjeta de pago).
- Audio TTS: audio sintetizado generado por Google Cloud TTS o Amazon Polly y almacenado en Cloudflare R2. No es tu voz.
- Datos de cookies y análisis: cookies, eventos de análisis de SDK, datos de atribución.
4. Finalidades del tratamiento
| Finalidad | Categorías de datos | Base jurídica | Conservación |
|---|---|---|---|
| Proporcionar la funcionalidad de la app | Identidad, contenido de la cuenta, datos de aprendizaje | Ejecución del contrato | Hasta la eliminación de la cuenta + 30 días |
| Procesar suscripciones y pagos | Identidad, datos de pago | Ejecución del contrato / Obligación legal | 7 años a efectos fiscales/contables |
| Enviar notificaciones transaccionales | Identidad, datos del dispositivo | Interés legítimo | Hasta la eliminación de la cuenta |
| Enviar comunicaciones de marketing | Identidad | Consentimiento | 3 años tras la última comunicación |
| Funcionamiento y seguridad de la app | Datos de uso, diagnósticos | Interés legítimo | Hasta 1 año |
| Análisis y mejora del producto | Uso, aprendizaje, diagnósticos | Consentimiento (SDK de terceros) / Interés legítimo | Hasta 3 años |
| Publicidad | Identificador de publicidad, datos de uso | Consentimiento (UE/EEE) / Interés legítimo | Hasta 3 años |
| Registros internos y reclamaciones legales | Todas las categorías según sea necesario | Interés legítimo / Obligación legal | Hasta 10 años tras el fin del contrato |
| Cumplir solicitudes legales | Todas las categorías según sea necesario | Obligación legal | Según lo exija la ley |
5. SDK de terceros y encargados del tratamiento
Encargados del tratamiento y SDK actualmente activos en la app o su backend:
| Proveedor / SDK | Datos tratados | Finalidad | Estado |
|---|---|---|---|
| Netcup | Todos los datos del servicio | Alojamiento en la nube (Alemania) | Actual |
| Serverspace | Datos personales de usuarios rusos | Localización de datos 152-FZ | Actual |
| Cloudflare | Metadatos HTTP, archivos de audio TTS/avatares, contenido en caché | CDN, Workers, almacenamiento R2 | Actual |
| Google Cloud TTS / Amazon Polly | Cadenas de texto | Síntesis de texto a voz | Actual |
| Firebase Analytics | Eventos de uso, información del dispositivo | Análisis de producto (consentimiento) | Actual |
| Firebase Crashlytics | Registros de fallos, información del dispositivo | Informes de fallos | Siempre activo |
| AppsFlyer | Referrer de instalación, identificador de publicidad | Atribución | Siempre activo |
| Amplitude | Eventos de uso, propiedades de usuario | Análisis de producto (consentimiento) | Actual |
| Mixpanel | Eventos de uso, propiedades de usuario | Análisis de producto (consentimiento) | Actual |
| Sentry | Registros de errores, información del dispositivo | Monitorización de errores | Actual |
| RevenueCat | ID de transacción, estado de suscripción | Gestión de suscripciones | Actual |
| Paddle | ID de transacción, estado de suscripción, datos de tarjeta de pago (custodiados por Paddle como Merchant of Record) | Facturación de suscripciones web y procesamiento de pagos | Actual |
| Google Mobile Ads (AdMob) | Identificador de publicidad, datos de uso | Publicidad (consentimiento) | Actual |
| Firebase Cloud Messaging | Token push | Notificaciones push | Actual |
Encargados del tratamiento previstos (aún no activos):
| Proveedor / SDK | Datos tratados | Finalidad | Estado |
|---|---|---|---|
| Cloudflare D1 / KV | Datos de aprendizaje en caché | Base de datos edge / almacén clave-valor | Previsto |
Todos los encargados del tratamiento están contractualmente obligados a tratar los datos únicamente por cuenta nuestra y en conformidad con las leyes de protección de datos aplicables. Los SDK de análisis de terceros (Amplitude, Mixpanel, Firebase Analytics) solo están activos tras el consentimiento del usuario; la UE/EEE exige consentimiento explícito. Crashlytics y AppsFlyer están siempre activos para la monitorización de errores y la atribución.
6. Transferencias transfronterizas y servidores regionales
Tus datos pueden almacenarse y tratarse en jurisdicciones distintas de la tuya. Nuestra infraestructura principal está en Alemania (Netcup) y Rusia (Serverspace para usuarios rusos). Estamos planeando servidores regionales en Oriente Medio, India y Asia donde las leyes de localización de datos lo exijan. Los datos personales permanecen en las bases de datos principales; las ubicaciones edge de Cloudflare solo procesan contenido de entrenamiento en caché y metadatos HTTP.
- Usuarios UE/EEE/RU: los datos se tratan dentro de la UE o se transfieren bajo Cláusulas Contractuales Tipo (CCT).
- Usuarios rusos: los datos personales se recopilan y almacenan inicialmente en Rusia (Serverspace) conforme a la ley 152-FZ; la transferencia transfronteriza a Alemania se realiza al amparo de la lista rusa de protección adecuada.
- Usuarios turcos: la transferencia a Alemania se basa en el consentimiento explícito conforme al art. 9 de la KVKK u otros fundamentos permitidos.
- Usuarios brasileños: transferencia bajo decisiones de adecuación de la LGPD o CCT.
- Usuarios kazajos: transferencia bajo las garantías de la ley 94-V.
- Usuarios indios: transferencia conforme a los requisitos de la DPDP Act 2023; consentimiento explícito para datos sensibles.
7. Medidas de seguridad
- Cifrado: TLS 1.3 en tránsito; AES-256 en reposo.
- Control de acceso: RBAC, privilegio mínimo, MFA para el personal.
- Monitorización: detección de intrusiones, análisis de vulnerabilidades, respuesta a incidentes.
- Copias de seguridad: cifradas, geográficamente redundantes, acceso restringido.
- Minimización de datos: recopilamos solo lo necesario; seudonimizamos cuando es posible.
Contenido generado por IA
AtoC.ai utiliza inteligencia artificial para generar partes de su catálogo educativo, incluidos ejercicios de gramática, reglas gramaticales y contexto de detalles de palabras para palabras del sistema. El contenido generado por IA está identificado con una insignia «AI» en la app. Tus interacciones con el contenido generado por IA (respuestas, tiempo empleado, errores) se tratan para calcular tu progreso de aprendizaje y mejorar la calidad del contenido. No utilizamos tus datos personales para entrenar modelos de IA de terceros sin consentimiento separado. Informa de errores en el contenido generado por IA mediante el botón de reporte de la app.
8. Tus derechos
Según tu jurisdicción, puedes tener los siguientes derechos:
| Jurisdicción | Derechos |
|---|---|
| RGPD (UE/EEE/RU) | Acceso, rectificación, supresión, limitación, portabilidad, oposición, retirada del consentimiento, reclamación ante la DPA/ICO. |
| CCPA/CPRA (California) | Conocimiento, supresión, exclusión de venta/divulgación, corrección, limitación del uso de datos sensibles, no discriminación. |
| LGPD (Brasil) | Confirmación, acceso, corrección, anonimización/bloqueo/supresión, portabilidad, revocación del consentimiento, oposición, reclamación ante la ANPD. |
| KVKK (Turquía) | Conocer el tratamiento, solicitar información/rectificación/supresión/anonimización, oposición, reclamación de daños, reclamación ante la KVKK. |
| 152-FZ (Rusia) | Acceso, aclaración/bloqueo/destrucción de datos inexactos/ilícitos, retirada del consentimiento, reclamación ante Roskomnadzor. |
| 94-V (Kazajistán) | Acceso, corrección, supresión, información, oposición al marketing directo. |
| DPDP Act 2023 (India) | Acceso, corrección, supresión, tratamiento de reclamaciones, designación de otra persona; consentimiento parental para menores de 18 años. |
Para ejercer tus derechos, contáctanos a través del soporte. Responderemos en un plazo de 30 días, o antes cuando la ley lo exija.
9. Cookies y seguimiento
Utilizamos cookies y tecnologías similares para operar el servicio, analizar el uso y ofrecer publicidad relevante. Para más detalles y controles de consentimiento, consulta nuestra Política de cookies.
10. Contenido generado por IA y funciones previstas
Actualmente: las tarjetas de gramática y los ejercicios del catálogo de AtoC.ai pueden ser generados por IA (marcados como isAIGenerated). El contenido puede publicarse antes de la revisión por profesores/moderadores; la prioridad de visualización se otorga al material verificado por profesores. El contenido generado por IA puede contener errores y no sustituye la enseñanza profesional.
Previsto: las siguientes funciones están en la hoja de ruta y solo se activarán con la base jurídica apropiada, el consentimiento y las actualizaciones de la política:
- Cualquier idioma desde cualquier idioma: ampliación de los idiomas de destino más allá del inglés y el turco.
- Servidores regionales: Oriente Medio, India y Asia para la localización de datos cuando lo exija la ley.
- 300+ PoP edge de Cloudflare: entrenamiento de baja latencia en todo el mundo mediante caché y computación edge; los datos personales permanecen en las bases de datos principales.
11. Privacidad de los menores
AtoC.ai no está dirigido a menores de 13 años. No recopilamos conscientemente datos personales de menores de 13 años. Si crees que hemos recopilado datos de un menor de 13 años, contáctanos de inmediato.
Los usuarios menores de 16 años reciben ajustes de privacidad elevados: anuncios no personalizados y análisis de terceros desactivado. Donde lo exija la ley, se requiere el consentimiento parental verificable antes de tratar los datos personales de menores.
12. Delegado de protección de datos
Actualmente no estamos obligados a nombrar un Delegado de Protección de Datos en virtud del artículo 37 del RGPD. Si esto cambia, actualizaremos esta política en consecuencia.
13. Contacto
Para consultas relacionadas con la privacidad, solicitudes de interesados o reclamaciones, contacta con nuestro equipo de privacidad a través del soporte.
14. Cambios en esta política
Podemos actualizar esta Política de privacidad periódicamente. La versión actualizada se indicará mediante una fecha revisada. Los cambios sustanciales se comunicarán a través de la app o por correo electrónico. El uso continuado del servicio tras los cambios constituye la aceptación de la política revisada.