Política de Privacidad

Última actualización: junio de 2026

1. Responsable del tratamiento

El responsable del tratamiento de los datos personales recogidos a través de diverneuro.com es:

  • Denominación: DiverNeuro, Sociedad Limitada
  • CIF: B88929039
  • Registro Mercantil: Registro Mercantil de Valencia, Hoja V-235907, Inscripción 1ª
  • Email de contacto: info@diverneuro.com
  • Dirección: Av. Al Vedat, 182, Esc. 1, Piso 1, Puerta 3, C.P. 46901, Torrent (Valencia)

2. Datos que recogemos y finalidad

DatoQué datosFinalidadBase jurídica
RegistroNombre, email, contraseña cifradaPrestación del servicioArt. 6.1.b RGPD
MenorNombre, fecha nac., NEE (TDAH, TEA, dislexia, AACC)Personalización educativaArt. 6.1.a + Art. 9.2.a RGPD
ProgresoJuegos, niveles, medallasSeguimiento del menorArt. 6.1.b RGPD
PagoReferencia Stripe (no almacenamos tarjetas)Gestión de pagosArt. 6.1.b RGPD
ContactoNombre, email, mensajeAtención al usuarioArt. 6.1.f RGPD
AnalíticaIP anonimizada, páginas visitadasMejora del servicioArt. 6.1.a RGPD (solo con consentimiento)

3. Datos de menores y consentimiento parental

DiverNeuro está dirigida a familias con peques menores de edad. Los datos de los menores solo se recogen con el consentimiento expreso del progenitor o tutor legal, que es quien crea la cuenta y gestiona los perfiles infantiles.

De conformidad con el art. 7 de la LOPDGDD, en España el consentimiento para el tratamiento de datos de menores de 14 años debe ser prestado por el titular de la patria potestad o tutela. Al crear un perfil de menor, el progenitor/tutor declara expresamente ser el responsable legal del menor y autoriza el tratamiento de sus datos.

Los datos relativos a necesidades educativas especiales (TDAH, TEA, dislexia, altas capacidades) constituyen datos de salud (categoría especial, Art. 9 RGPD). Su tratamiento se basa en el consentimiento explícito del progenitor/tutor (Art. 9.2.a RGPD) y es estrictamente necesario para la personalización del contenido educativo.

4. Destinatarios y encargados del tratamiento

Para prestar el servicio, compartimos datos con los siguientes proveedores que actúan como encargados del tratamiento (Art. 28 RGPD):

ProveedorFinalidadUbicaciónPolítica
RailwayHosting API y base de datosEE.UU. (cláusulas estándar)railway.app/legal/privacy
CloudinaryAlmacenamiento multimediaEE.UU. (cláusulas estándar)cloudinary.com/privacy
Cloudflare R2Almacenamiento de los libros en PDFEE.UU. (cláusulas estándar)cloudflare.com/privacypolicy
StripeProcesamiento de pagosEE.UU. (cláusulas estándar)stripe.com/privacy
ResendEmails transaccionalesEE.UU. (cláusulas estándar)resend.com/privacy
NetlifyHosting frontendEE.UU. (cláusulas estándar)netlify.com/privacy
Google AnalyticsAnalítica web (solo con consentimiento previo)EE.UU. (cláusulas estándar)policies.google.com/privacy

Las transferencias internacionales a EE.UU. se amparan en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914).

5. Plazo de conservación

  • Cuenta de usuario: mientras la cuenta esté activa + 3 años tras la baja (obligaciones fiscales y contractuales).
  • Datos del menor: mientras el progenitor mantenga el perfil activo. Se eliminan definitivamente al ejercer el derecho de supresión.
  • Resultados de la batería de tests: el acceso permanece abierto hasta que se genera el informe. Al generarlo, los resultados se conservan 30 días para poder descargarlo o imprimirlo, y después se borran de forma irrecuperable (antes si se pulsa «Borrar datos y salir» o se descarga el PDF). Si el informe no llega a generarse, el acceso y los resultados caducan a los 30 días desde la compra y también se borran.
  • Datos de pago: 5 años (obligación legal fiscal).
  • Mensajes de contacto: 1 año.
  • Logs de acceso: 12 meses (Ley 34/2002, LSSICE).
  • Logs de auditoría (acciones administrativas): 5 años (obligación de protección de datos, LOPDGDD).

6. Tus derechos

Puedes ejercer en cualquier momento los siguientes derechos enviando un email a info@diverneuro.com con el asunto "Derechos RGPD":

  • Acceso: conocer qué datos tenemos sobre ti y tu peque/a.
  • Rectificación: corregir datos inexactos.
  • Supresión ("derecho al olvido"): eliminar tus datos y los de tu peque/a. También puedes hacerlo directamente desde tu cuenta en Ajustes → Eliminar cuenta.
  • Oposición: oponerte a determinados tratamientos.
  • Limitación: solicitar que suspendamos el tratamiento.
  • Portabilidad: recibir tus datos en formato estructurado.
  • Retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento previo.

Responderemos en un plazo máximo de 30 días. Si no estás satisfecho con nuestra respuesta, puedes reclamar ante la Agencia Española de Protección de Datos (AEPD).

7. Medidas de seguridad

  • Contraseñas cifradas con BCrypt (nunca se almacenan en claro).
  • Tokens de verificación de email y restablecimiento de contraseña almacenados como hash SHA-256.
  • Comunicaciones cifradas con TLS/HTTPS en todos los endpoints.
  • Autenticación mediante JWT con tiempo de expiración y lista negra de tokens revocados (invalidación inmediata en el servidor).
  • Autenticación en dos factores (TOTP) para cuentas de administración.
  • Acceso a datos de menores restringido exclusivamente al progenitor/tutor legal autenticado, con separación de roles (FAMILIA, DOCENTE, ALUMNO, SENIOR, ADMIN).
  • Base de datos PostgreSQL en entorno privado (no accesible públicamente). Backend alojado en Railway con variables de entorno cifradas.
  • Cabeceras HTTP de seguridad activas: Content Security Policy (CSP), Strict-Transport-Security (HSTS), X-Frame-Options, X-Content-Type-Options y Referrer-Policy.
  • Cache-Control: no-store en todos los endpoints que devuelven datos personales.
  • Validación de tipo real de archivo (magic bytes) en todas las subidas de contenido multimedia, para prevenir la carga de archivos maliciosos.
  • Limitación de peticiones (rate limiting) en los endpoints de autenticación y operaciones sensibles para prevenir ataques de fuerza bruta.
  • Logs de acceso y eventos de seguridad con retención de 12 meses conforme a la LSSICE.
  • Gestión automatizada de dependencias y análisis de vulnerabilidades (GitHub Actions: Dependabot + Gitleaks).

8. Cookies

Para información detallada sobre las cookies que utilizamos, consulta nuestra Política de Cookies.

9. Modificaciones

Podemos actualizar esta política. Te notificaremos por email si los cambios son sustanciales. La fecha de "última actualización" al inicio indica la versión vigente.