Política de Privacidad
Última actualización: junio de 2026
1. Responsable del tratamiento
El responsable del tratamiento de los datos personales recogidos a través de diverneuro.com es:
- Denominación: DiverNeuro, Sociedad Limitada
- CIF: B88929039
- Registro Mercantil: Registro Mercantil de Valencia, Hoja V-235907, Inscripción 1ª
- Email de contacto: info@diverneuro.com
- Dirección: Av. Al Vedat, 182, Esc. 1, Piso 1, Puerta 3, C.P. 46901, Torrent (Valencia)
2. Datos que recogemos y finalidad
| Dato | Qué datos | Finalidad | Base jurídica |
|---|
| Registro | Nombre, email, contraseña cifrada | Prestación del servicio | Art. 6.1.b RGPD |
| Menor | Nombre, fecha nac., NEE (TDAH, TEA, dislexia, AACC) | Personalización educativa | Art. 6.1.a + Art. 9.2.a RGPD |
| Progreso | Juegos, niveles, medallas | Seguimiento del menor | Art. 6.1.b RGPD |
| Pago | Referencia Stripe (no almacenamos tarjetas) | Gestión de pagos | Art. 6.1.b RGPD |
| Contacto | Nombre, email, mensaje | Atención al usuario | Art. 6.1.f RGPD |
| Analítica | IP anonimizada, páginas visitadas | Mejora del servicio | Art. 6.1.a RGPD (solo con consentimiento) |
3. Datos de menores y consentimiento parental
DiverNeuro está dirigida a familias con peques menores de edad. Los datos de los menores solo se recogen con el consentimiento expreso del progenitor o tutor legal, que es quien crea la cuenta y gestiona los perfiles infantiles.
De conformidad con el art. 7 de la LOPDGDD, en España el consentimiento para el tratamiento de datos de menores de 14 años debe ser prestado por el titular de la patria potestad o tutela. Al crear un perfil de menor, el progenitor/tutor declara expresamente ser el responsable legal del menor y autoriza el tratamiento de sus datos.
Los datos relativos a necesidades educativas especiales (TDAH, TEA, dislexia, altas capacidades) constituyen datos de salud (categoría especial, Art. 9 RGPD). Su tratamiento se basa en el consentimiento explícito del progenitor/tutor (Art. 9.2.a RGPD) y es estrictamente necesario para la personalización del contenido educativo.
4. Destinatarios y encargados del tratamiento
Para prestar el servicio, compartimos datos con los siguientes proveedores que actúan como encargados del tratamiento (Art. 28 RGPD):
| Proveedor | Finalidad | Ubicación | Política |
|---|
| Railway | Hosting API y base de datos | EE.UU. (cláusulas estándar) | railway.app/legal/privacy |
| Cloudinary | Almacenamiento multimedia | EE.UU. (cláusulas estándar) | cloudinary.com/privacy |
| Cloudflare R2 | Almacenamiento de los libros en PDF | EE.UU. (cláusulas estándar) | cloudflare.com/privacypolicy |
| Stripe | Procesamiento de pagos | EE.UU. (cláusulas estándar) | stripe.com/privacy |
| Resend | Emails transaccionales | EE.UU. (cláusulas estándar) | resend.com/privacy |
| Netlify | Hosting frontend | EE.UU. (cláusulas estándar) | netlify.com/privacy |
| Google Analytics | Analítica web (solo con consentimiento previo) | EE.UU. (cláusulas estándar) | policies.google.com/privacy |
Las transferencias internacionales a EE.UU. se amparan en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914).
5. Plazo de conservación
- Cuenta de usuario: mientras la cuenta esté activa + 3 años tras la baja (obligaciones fiscales y contractuales).
- Datos del menor: mientras el progenitor mantenga el perfil activo. Se eliminan definitivamente al ejercer el derecho de supresión.
- Resultados de la batería de tests: el acceso permanece abierto hasta que se genera el informe. Al generarlo, los resultados se conservan 30 días para poder descargarlo o imprimirlo, y después se borran de forma irrecuperable (antes si se pulsa «Borrar datos y salir» o se descarga el PDF). Si el informe no llega a generarse, el acceso y los resultados caducan a los 30 días desde la compra y también se borran.
- Datos de pago: 5 años (obligación legal fiscal).
- Mensajes de contacto: 1 año.
- Logs de acceso: 12 meses (Ley 34/2002, LSSICE).
- Logs de auditoría (acciones administrativas): 5 años (obligación de protección de datos, LOPDGDD).
6. Tus derechos
Puedes ejercer en cualquier momento los siguientes derechos enviando un email a info@diverneuro.com con el asunto "Derechos RGPD":
- Acceso: conocer qué datos tenemos sobre ti y tu peque/a.
- Rectificación: corregir datos inexactos.
- Supresión ("derecho al olvido"): eliminar tus datos y los de tu peque/a. También puedes hacerlo directamente desde tu cuenta en Ajustes → Eliminar cuenta.
- Oposición: oponerte a determinados tratamientos.
- Limitación: solicitar que suspendamos el tratamiento.
- Portabilidad: recibir tus datos en formato estructurado.
- Retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento previo.
Responderemos en un plazo máximo de 30 días. Si no estás satisfecho con nuestra respuesta, puedes reclamar ante la Agencia Española de Protección de Datos (AEPD).
7. Medidas de seguridad
- Contraseñas cifradas con BCrypt (nunca se almacenan en claro).
- Tokens de verificación de email y restablecimiento de contraseña almacenados como hash SHA-256.
- Comunicaciones cifradas con TLS/HTTPS en todos los endpoints.
- Autenticación mediante JWT con tiempo de expiración y lista negra de tokens revocados (invalidación inmediata en el servidor).
- Autenticación en dos factores (TOTP) para cuentas de administración.
- Acceso a datos de menores restringido exclusivamente al progenitor/tutor legal autenticado, con separación de roles (FAMILIA, DOCENTE, ALUMNO, SENIOR, ADMIN).
- Base de datos PostgreSQL en entorno privado (no accesible públicamente). Backend alojado en Railway con variables de entorno cifradas.
- Cabeceras HTTP de seguridad activas: Content Security Policy (CSP), Strict-Transport-Security (HSTS), X-Frame-Options, X-Content-Type-Options y Referrer-Policy.
- Cache-Control: no-store en todos los endpoints que devuelven datos personales.
- Validación de tipo real de archivo (magic bytes) en todas las subidas de contenido multimedia, para prevenir la carga de archivos maliciosos.
- Limitación de peticiones (rate limiting) en los endpoints de autenticación y operaciones sensibles para prevenir ataques de fuerza bruta.
- Logs de acceso y eventos de seguridad con retención de 12 meses conforme a la LSSICE.
- Gestión automatizada de dependencias y análisis de vulnerabilidades (GitHub Actions: Dependabot + Gitleaks).
8. Cookies
Para información detallada sobre las cookies que utilizamos, consulta nuestra Política de Cookies.
9. Modificaciones
Podemos actualizar esta política. Te notificaremos por email si los cambios son sustanciales. La fecha de "última actualización" al inicio indica la versión vigente.