Política de Privacidad
Versión 1.2
Política de Privacidad — Coaching Criptos Pro
Última actualización: 27 de junio de 2026
El responsable del tratamiento (el "Responsable") figura identificado al final de este documento. La persona usuaria del Servicio es el "Usuario".
1. Qué datos tratamos
Solo tratamos los datos necesarios para prestar el Servicio. En concreto:
1.1. Datos de cuenta e identificación
- Correo electrónico, obtenido al iniciar sesión con tu cuenta de Google.
- Nombre para mostrar, si lo proporciona tu cuenta de Google.
- Nivel de acceso contratado (plan).
1.2. Dirección IP y datos de conexión
- Tu dirección IP se procesa al iniciar sesión y se utiliza para limitar la frecuencia de peticiones (protección frente a accesos abusivos o por fuerza bruta). Puede quedar reflejada en los registros técnicos (logs).
1.3. Perfil de inversor (opcional)
- Si lo rellenas: nivel de conocimiento, horizonte de inversión y tolerancia al riesgo, mediante selecciones predefinidas. No solicitamos tu patrimonio, ingresos ni objetivos económicos.
1.4. Cartera y escenarios (opcional)
- Si usas esta función: los activos, el precio medio de entrada y la cantidad que tú registres, así como los escenarios que crees. Es información de carácter financiero personal y solo tú puedes acceder a ella.
1.5. Preferencias de interfaz
- La configuración de tu terminal (disposición de paneles, etc.).
1.6. Clave de API de proveedor de IA (BYOK), si la configuras
- Para usar el AI Copilot, introduces tu propia clave de API de Anthropic. Esta clave se conserva cifrada (cifrado AES-256-GCM) en nuestra base de datos y se descifra únicamente en memoria volátil, durante cada consulta que tú inicias; nunca se devuelve al navegador ni se registra en los logs. Por motivos de visualización, se conservan en claro los cuatro últimos caracteres (que no permiten reconstruir la clave). Mantenemos un registro de auditoría de la clave que solo contiene esos cuatro caracteres, nunca la clave completa.
1.7. Contenido del AI Copilot
- El historial de tus conversaciones con el AI Copilot se guarda únicamente en tu navegador (almacenamiento local del dispositivo). No lo almacenamos en nuestros servidores.
- No obstante, para generar cada respuesta, el contenido de tu consulta se transmite a Anthropic (proveedor de IA, ubicado en EE. UU.) a través de tu clave. Para dar contexto a la respuesta, dicha consulta puede incluir datos de tu cartera y de tu perfil de inversor. El tratamiento por parte de Anthropic se rige por sus propios términos y política de privacidad.
1.8. Datos de pago
- Actualmente la asignación de plan se realiza de forma manual. Cuando se habilite el pago en línea, los datos de pago serán tratados por la pasarela de pago (Stripe); no almacenamos números de tarjeta en nuestros sistemas.
1.9. Imagen de perfil
- No se sube ninguna fotografía: el avatar se genera automáticamente a partir de tu inicial.
1.10. Registro de aceptación de los documentos legales
- Cuando aceptas los Términos, la Política de Privacidad y la de Cookies al iniciar sesión, registramos la fecha y hora, tu dirección IP, el user-agent de tu navegador y una huella criptográfica (hash) de la versión aceptada, como prueba del consentimiento (art. 7.1 RGPD).
2. Finalidades del tratamiento
Tratamos tus datos para: (i) darte acceso y prestarte el Servicio según tu plan; (ii) autenticarte y mantener tu sesión; (iii) permitirte usar funciones opcionales (perfil de inversor, cartera, AI Copilot); (iv) garantizar la seguridad y prevenir abusos; (v) cumplir obligaciones legales (fiscales y contables, cuando existan pagos); y (vi) comunicarte avisos relativos al Servicio.
3. Base jurídica
- Ejecución del contrato (art. 6.1.b RGPD): prestación del Servicio, gestión de la cuenta y del plan.
- Consentimiento (art. 6.1.a RGPD): funciones opcionales que tú activas (perfil de inversor, cartera, configuración de tu clave de API). Puedes retirarlo en cualquier momento.
- Interés legítimo (art. 6.1.f RGPD): seguridad del Servicio, prevención de abusos y limitación de frecuencia de peticiones.
- Obligación legal (art. 6.1.c RGPD): obligaciones fiscales y contables, cuando existan pagos.
- Acreditación del consentimiento (arts. 6.1.c y 6.1.f RGPD, en relación con el art. 7.1): conservación del registro de aceptación de los documentos legales.
4. Destinatarios y encargados del tratamiento
Para prestar el Servicio nos apoyamos en los siguientes proveedores, que actúan como encargados del tratamiento y solo tratan los datos conforme a nuestras instrucciones:
| Proveedor | Finalidad | Ubicación |
|---|---|---|
| Supabase | Autenticación y base de datos (cuenta, perfil, cartera, clave cifrada) | Unión Europea (Irlanda) |
| Vercel | Alojamiento de la aplicación y registros técnicos (procesa la IP) | EE. UU. / global |
| Anthropic | Modelo de IA del AI Copilot (procesa el contenido de tus consultas) | EE. UU. |
| Inicio de sesión (OAuth): correo y nombre | EE. UU. | |
| Upstash | Limitación de frecuencia de peticiones (puede usar IP / identificador como clave) | Unión Europea (Irlanda) |
| Pasarela de pago (Stripe) (cuando se habilite) | Procesamiento de pagos | Unión Europea (Irlanda) |
Fuentes de datos de mercado. El Servicio muestra datos de fuentes de terceros (proveedores de datos de criptoactivos, datos macroeconómicos, gráficos y mapas). Estas fuentes no reciben tus datos personales; las peticiones se realizan desde nuestro servidor.
Analítica y rastreo. No utilizamos herramientas de analítica, medición ni rastreo de usuarios (no hay Google Analytics, píxeles publicitarios ni perfiles de comportamiento).
Además, podremos comunicar datos a autoridades cuando lo exija la ley, y a asesores profesionales sujetos a confidencialidad.
5. Transferencias internacionales
Algunos encargados (Anthropic, Vercel, Google) están ubicados en EE. UU. Dichas transferencias se amparan en los mecanismos previstos en el Capítulo V del RGPD (Data Privacy Framework y/o Cláusulas Contractuales Tipo), junto con medidas técnicas como el cifrado en tránsito.
La ubicación de Supabase y Upstash se indica en la tabla del apartado 4. Cuando dichos proveedores estén ubicados fuera del Espacio Económico Europeo, la transferencia se ampara en los mismos mecanismos (Data Privacy Framework y/o Cláusulas Contractuales Tipo).
6. Plazo de conservación
- Datos de cuenta, perfil y cartera: mientras tu cuenta esté activa. Si solicitas la baja, eliminamos tus datos personales a tu solicitud (en el plazo legal), salvo los que debamos conservar por obligación legal o como prueba de aceptación de los documentos legales (ver apartado 1.10 y el punto siguiente).
- Datos de facturación (cuando existan pagos): durante los plazos exigidos por la normativa fiscal (con carácter general, hasta 6 años).
- Registros técnicos (logs) con IP: durante un plazo razonable por motivos de seguridad.
- Historial del AI Copilot: no lo conservamos; permanece en tu navegador y puedes eliminarlo tú en cualquier momento.
- Registros de aceptación legal (fecha, IP, user-agent, hash): se conservan incluso tras la baja o eliminación de tu cuenta, desvinculados de tu identidad cuando esta se elimina, durante el plazo necesario para acreditar el consentimiento y defendernos frente a posibles reclamaciones (interés legítimo, art. 17.3.e RGPD). Transcurrido dicho plazo, se eliminan o anonimizan.
7. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición, así como retirar tu consentimiento en los tratamientos basados en él, escribiendo a soporte@enrivasgarcia.com.
- Historial del AI Copilot: al guardarse solo en tu navegador, puedes suprimirlo directamente borrándolo desde la propia aplicación o tu dispositivo.
- Supresión de la cuenta: puedes solicitar la eliminación de tu cuenta escribiendo a soporte@enrivasgarcia.com; la atenderemos en el plazo legal. Eliminaremos tus datos personales, salvo los que la ley exija conservar y el registro de aceptación de los documentos legales, que se conserva como prueba según el apartado 6.
Responderemos en el plazo máximo de un (1) mes, ampliable conforme al RGPD.
Si consideras que el tratamiento no se ajusta a la normativa, puedes reclamar ante la Agencia Española de Protección de Datos (AEPD) — www.aepd.es.
8. Seguridad
Aplicamos medidas técnicas y organizativas razonables, entre ellas:
- Cifrado en tránsito (HTTPS/TLS forzado).
- Cifrado en reposo de tu clave de API (AES-256-GCM); la base de datos y la clave de cifrado se gestionan en sistemas independientes, de modo que un acceso no autorizado únicamente a la base de datos no permite, por sí solo, descifrarla.
- Aislamiento por usuario a nivel de base de datos (cada usuario solo accede a sus propios datos).
- Cabeceras de seguridad del navegador (HSTS, protección frente a clickjacking, restricción de tipos de contenido, política de referencia, desactivación de cámara/micrófono/geolocalización y de cohortes de interés).
- Cookie de sesión firmada y verificada con comparación en tiempo constante.
- Limitación de frecuencia de peticiones y validación previa de la clave de API.
El resto de datos de tu cuenta (correo, perfil, cartera) se protege mediante el control de acceso por usuario y el cifrado en reposo de la plataforma de base de datos. Ningún sistema es completamente seguro; trabajamos para reducir los riesgos de forma continua.
9. Cookies
El Servicio utiliza únicamente cookies técnicas necesarias y carga contenido embebido de terceros. El detalle está en la Política de Cookies.
10. Menores
El Servicio está dirigido a mayores de 18 años. No tratamos conscientemente datos de menores.
11. Cambios en esta política
Podremos actualizar esta Política por motivos legales, técnicos o de evolución del Servicio. Comunicaremos los cambios sustanciales por medios razonables. La versión vigente estará siempre disponible en criptoterminal.com/privacidad.
12. Contacto
Para cualquier consulta sobre privacidad: soporte@enrivasgarcia.com.
El Responsable no ha designado un Delegado de Protección de Datos (DPO), al no resultar legalmente exigible conforme al art. 37 RGPD; el propio Responsable asume las funciones de contacto en materia de protección de datos.
13. Responsable del tratamiento
- Responsable: Enrique Rivas García
- Domicilio: Calle Felipe, 12, 1-1, Barcelona
- Correo de contacto: soporte@enrivasgarcia.com
- Sitio web: criptoterminal.com