Entrar

← Volver a la portada

Política de privacidad

Última actualización: 2 de septiembre de 2026

Esto explica qué datos tuyos se guardan, para qué, cuánto tiempo y qué puedes pedir sobre ellos. Está escrito describiendo lo que la plataforma hace de verdad.

1. Quién es el responsable

Alice & Bob, S.L. es la responsable del tratamiento. Daniel Alfocea crea y firma las lecciones, pero es la sociedad quien trata tus datos como responsable a efectos del RGPD. A partir de aquí, «nosotros» es Alice & Bob, S.L.

  • Razón social: Alice & Bob, S.L.
  • CIF: B67932186
  • DUNS: 470820581
  • Domicilio: Calle Marie Curie, 7, Edif. Beta, Pl. 7 Ático — Parque Empresarial Rivas Futura, 28521 Rivas-Vaciamadrid (Madrid)
  • Teléfono: +34 647 879 318
  • Correo de contacto para privacidad: daniel@danielalfocea.com
  • Delegado de protección de datos: no se ha designado uno. Por el volumen de datos que trata esta plataforma y la ausencia de categorías especiales de datos, su designación no es obligatoria conforme al artículo 37 RGPD.

2. Qué datos tratamos y para qué

Cuenta

Tu correo electrónico y, si lo rellenas, tu nombre. El correo es el único dato imprescindible: no hay contraseña, se entra con un enlace de un solo uso enviado a tu buzón. Guardamos también, como prueba de tu consentimiento, la fecha y la versión de las condiciones que aceptaste y la fecha en que consentiste el inicio inmediato del servicio y la renuncia al desistimiento.

Si subes una foto de perfil, se guarda en el almacenamiento de objetos descrito en el punto 4.

Cuestionario previo (histórico)

Si respondiste el cuestionario de acceso que existía antes del alta (retirado el 2026-09-25): tus respuestas, la versión que respondiste y el resultado. Sirven para que Daniel entienda a quién le habla. Ver el punto 8 sobre decisiones automatizadas.

Pago

Los datos de tu tarjeta no pasan por nuestros servidores en ningún momento: los gestiona Stripe. De Stripe recibimos y guardamos tu identificador de cliente, el identificador de tu suscripción, las fechas de inicio y fin de cada periodo, el motivo de baja si lo declaras, y el desglose fiscal de cada cobro (base imponible, cuota de IVA, motivo de exención y país del cliente). Tu NIF-IVA, si lo aportas como empresa, se queda en Stripe: no se copia a nuestra base de datos.

Sesiones y acceso

Los tokens de sesión (guardados como hash, nunca en claro), su fecha de creación y caducidad, y si la sesión vino de la web o de la aplicación móvil. Los enlaces de entrada de un solo uso y el número de intentos de código, para poder cortar un ataque por fuerza bruta.

Uso de la plataforma

Qué lecciones has abierto, cuándo fue la primera y la última vez, y en qué segundo dejaste un vídeo o un audio, para ofrecerte «retomar donde lo dejaste» y para las cifras agregadas con las que revisamos cómo va esto. No se usan para perfilarte de cara a terceros ni se comparten con nadie ajeno a la plataforma.

Conversación

El contenido de tus comentarios, a qué lección y a qué comentario responden, a quién mencionas, qué comentarios has marcado como útiles y las denuncias que presentes (motivo y detalle). Los comentarios se muestran a otros miembros con tu nombre.

Correo

Un registro de cada correo enviado: dirección, tipo, asunto, fecha, estado de entrega e identificador en el proveedor. Sirve para poder decirte «no te llegó porque rebotó» y para respetar tus preferencias. Si un correo tuyo rebota de forma permanente o marcas un envío como spam, la dirección entra en una lista de supresión para no volver a escribirte.

Notificaciones en la aplicación móvil

Si usas la aplicación móvil y activas los avisos, guardamos el token de tu dispositivo y su plataforma (iOS o Android). El aviso enviado nunca incluye contenido protegido, solo lo que ya es público.

Notas internas

Podemos dejar una nota interna asociada a tu ficha de miembro, visible solo para nosotros, para no perder el hilo de una conversación anterior sobre tu cuenta.

Dirección IP

Tu dirección IP no se guarda en ninguna tabla de la base de datos. Se usa en dos sitios y con dos finalidades acotadas:

  • Como clave temporal para limitar la frecuencia de altas y envíos de enlace de entrada, y así frenar abusos automatizados. Vive en una memoria caché que no se persiste y caduca sola (entre 1 minuto y 1 hora según el caso).
  • En el registro de acceso del servidor, que se guarda solo en el propio servidor, rota automáticamente por tamaño —de modo que las entradas más antiguas se sobrescriben en cuestión de días— y no se exporta, archiva ni copia a ningún otro sistema.

No registramos ni almacenamos tu user-agent en ningún punto de la aplicación.

Lo que no recogemos

No pedimos dirección postal. No hay analítica ni publicidad de ningún tipo: ni Google Analytics, ni Hotjar, ni ningún píxel de seguimiento. El detalle está en la política de cookies.

3. Bases jurídicas

TratamientoBase jurídica
Cuenta, cuestionario previo (histórico), pago, acceso al contenido, conversación, posición de reproducciónEjecución del contrato (art. 6.1.b RGPD)
Correos imprescindibles del servicio (enlace de entrada, confirmación de pago, problema de pago, fin de acceso)Ejecución del contrato
Conservación de la facturación y del historial de periodos tras la bajaObligación legal (art. 6.1.c RGPD): 4 años por la normativa tributaria y 6 años por el deber de conservación del Código de Comercio, al ser sociedad mercantil
Prueba del consentimiento a las condiciones y a la renuncia al desistimientoObligación legal y ejercicio de la defensa frente a reclamaciones
Avisos que puedes desactivar sin perder el servicio (lección nueva, menciones, respuestas, comunicaciones extraordinarias) y notificaciones pushConsentimiento (art. 6.1.a), revocable en cualquier momento
Límites de frecuencia por IP, registro de acceso del servidor, lista de supresión de correo, moderación y bloqueo de publicaciónInterés legítimo (art. 6.1.f): seguridad del servicio, cumplimiento de la normativa de correo y convivencia entre miembros

4. Con quién compartimos tus datos

No vendemos tus datos. Se comparten con los proveedores que hacen posible el servicio, cada uno como encargado del tratamiento y solo con lo que necesita:

ProveedorPara quéQué datos tuyos ve
StripeCobrar la suscripción, calcular el IVA y emitir la facturaTu correo, y los datos de pago y fiscales que le das directamente a él (tarjeta, país, NIF-IVA)
EmailitEnviar los correos de la plataformaTu dirección de correo y el contenido íntegro de cada mensaje
Bunny Stream (bunny.net)Alojar y servir el vídeo y el audio de las leccionesNo recibe ningún dato tuyo desde nuestro servidor. Como CDN que te sirve el vídeo, ve tu dirección IP y los datos técnicos de tu conexión
Hetzner Online GmbHAlojar los servidores, la base de datos y las copias de seguridad, en Núremberg y Falkenstein (Alemania)Todo lo descrito en el punto 2, porque es donde reside
CloudflareServir la web y la aplicación (Cloudflare Pages) y gestionar el DNSTu dirección IP y los datos técnicos de tu navegador al cargar la web. El subdominio de la API va sin proxy, así que Cloudflare no ve el tráfico de la aplicación con el servidor
TigrisGuardar tu foto de perfil y los ficheros adjuntos de las lecciones, en almacenamiento de objetosTu foto de perfil, si la subes. Los ficheros se guardan bajo un identificador aleatorio, no bajo tu nombre ni tu correo
Google (Firebase Cloud Messaging)Entregar las notificaciones de la aplicación móvilEl token de tu dispositivo y el texto del aviso, que nunca incluye contenido protegido

5. Transferencias internacionales

Los servidores, la base de datos y las copias de seguridad están en Alemania (Hetzner, centros de datos de Núremberg y Falkenstein), dentro del Espacio Económico Europeo.

Algunos de los proveedores del punto 4 —Stripe, Cloudflare, Bunny, Google y Tigris— pueden tratar datos fuera del Espacio Económico Europeo. Esas transferencias se amparan en los mecanismos que exige el RGPD: cláusulas contractuales tipo de la Comisión Europea y, cuando corresponda, el marco de adecuación con Estados Unidos.

6. Cuánto tiempo conservamos tus datos

Mientras tu cuenta esté activa, los conservamos para prestarte el servicio. Cuando dejas de ser miembro:

  • Si pides eliminar tu cuenta, la solicitud queda registrada y puedes retractarte en cualquier momento antes de que se ejecute.
  • A los 30 días de que la solicitud quede firme —o de que termine tu último periodo si no llegaste a pedirlo— tu cuenta se seudonimiza: el correo se sustituye por uno aleatorio que no identifica a nadie, el nombre se borra, la foto de perfil se borra del almacenamiento, y se eliminan tus respuestas al cuestionario (si las hay, del alta antigua), las notas internas sobre ti, tus sesiones, tus enlaces de entrada pendientes y tus cambios de correo en curso.
  • Un registro que se dio de alta pero nunca pagó ni inició sesión se borra por completo a los 30 días de su creación.
  • Tus comentarios no se borran: siguen visibles en las lecciones, atribuidos a «Cuenta eliminada» y desvinculados de tu nombre y tu correo.
  • El registro de correos enviados se conserva con la dirección ya seudonimizada.
  • El historial de periodos de suscripción y el identificador de cliente de pago se conservan, ya desvinculados de tu nombre y tu correo, porque hay obligación legal de conservar la información de facturación.

Plazos técnicos, tal como están programados hoy:

DatoPlazo
Enlaces de entrada de un solo uso24 horas tras caducar
Sesiones (tokens de refresco)7 días tras caducar
Avisos de pago ya procesados de Stripe90 días
Registro de acceso del servidor (incluye IP)Rota por tamaño en el propio servidor: unos días. No se archiva ni se copia fuera
Volcado de tus datos que te descargas4 horas desde que se genera
Límites de frecuencia por IP o correode 1 minuto a 24 horas
Seudonimización de la cuenta30 días
Registro sin pago ni sesión30 días, borrado completo
Copias de seguridad de la base de datos30 días; una copia diaria, cifrada en tránsito

7. Tus derechos

  • Acceso y portabilidad. Desde tu cuenta puedes descargar un volcado completo de tus datos en formato JSON, sin pedírnoslo por correo. Incluye tu ficha, tus periodos de suscripción, tus respuestas al cuestionario (si las hay), el registro de correos que te hemos enviado y tus cambios de correo. El enlace de descarga caduca a las cuatro horas.
  • Rectificación. Puedes cambiar tu nombre y tu correo desde tu cuenta. El cambio de correo se confirma en las dos direcciones, la antigua y la nueva, para que nadie pueda quedarse con tu cuenta cambiándolo por ti.
  • Supresión. Puedes solicitar la eliminación de tu cuenta desde tu cuenta. Se ejecuta como la seudonimización descrita en el punto 6: es supresión de los datos que te identifican, con la excepción declarada de la información de facturación, que se conserva por obligación legal.
  • Oposición y limitación. Puedes desactivar las comunicaciones no imprescindibles desde tus preferencias de correo, o con el enlace de baja que lleva cada uno de esos correos en el pie. Para lo que no tenga un control propio en la interfaz, escríbenos.
  • Retirar el consentimiento en cualquier momento, sin que eso afecte a la licitud del tratamiento anterior.
  • Reclamar ante la Agencia Española de Protección de Datos (www.aepd.es) si crees que no estamos tratando bien tus datos.

8. Decisiones automatizadas

Hoy las decisiones automatizadas se limitan a la cola de plazas: según el estado de la plataforma, tu alta pasa al pago directamente o se te coloca en una lista de espera. No hay elaboración de perfiles con otros fines, y la decisión no es definitiva: quien está en lista de espera es invitado a continuar por una persona, no por el sistema. El cuestionario previo (retirado el 2026-09-25) se evaluaba con reglas automáticas que determinaban si se te ofrecía el pago directamente o se te colocaba en la lista de espera. Puedes escribirnos para que una persona revise tu caso, expresar tu punto de vista e impugnar la decisión.

9. Seguridad

No hay contraseñas que puedan robarse: se entra con un enlace de un solo uso. Los tokens de sesión se guardan cifrados en un solo sentido, nunca en claro. El acceso al contenido se comprueba en cada petición contra tu periodo de suscripción. Las copias de seguridad de la base de datos se hacen a diario y residen en el mismo centro de datos alemán.

10. Menores de edad

Esta membresía no está pensada para menores de edad. No pedimos documento de identidad al darte de alta; si tenemos constancia de que quien se ha suscrito es menor, se cancela la suscripción y se elimina la cuenta.

11. Cambios en esta política

Si cambia algo relevante de cómo tratamos tus datos, se actualiza aquí y se cambia la fecha. Si el cambio es esencial, se avisa por correo.

12. Contacto

Para cualquier cuestión sobre esta política, escribe a daniel@danielalfocea.com o llama al +34 647 879 318.