Legal
Política de privacidad
Versión v1 28/09/2026 · En vigor desde el 27 de septiembre de 2026
Política de privacidad de GlobalForum
Fecha de revisión del borrador: 28 de septiembre de 2026 Versión: 1.0 — Borrador actualizado
Nota de edición — no publicar como parte de la política: Los datos del titular están completos. Los avisos «PENDIENTE» identifican decisiones o comprobaciones que no quedan resueltas con esos datos y deben cerrarse antes de publicar la política como definitiva. El funcionamiento técnico descrito procede del inventario facilitado por el titular; no constituye una auditoría independiente.
1. Quién es el responsable de tus datos
GlobalForum es una plataforma para organizar y desarrollar simulaciones, gestionar participantes, compartir documentación y realizar actividades de evaluación y elaboración de perfiles.
El titular de la plataforma es:
| Información | Datos del titular | |---|---| | Nombre o razón social | Jordi Cruset Monfil | | NIF | 39951416W | | Domicilio | Riera de Miró 8, dúplex 7, Reus, Tarragona, España | | Correo electrónico de privacidad | jcrusetm@gmail.com | | Sitio web comprendido | gforum.eu | | Delegado de protección de datos | No se ha designado un delegado de protección de datos. Las consultas de privacidad se atienden en jcrusetm@gmail.com. |
En esta política, las referencias a «GlobalForum», «nosotros» o «la plataforma» se refieren a Jordi Cruset Monfil, titular de GlobalForum.
Esta política explica el tratamiento de los datos de quienes visitan el sitio web, contactan con nosotros, crean una cuenta o utilizan la plataforma. Se aplica el Reglamento (UE) 2016/679, General de Protección de Datos —RGPD— y, cuando corresponde, la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales —LOPDGDD— y la Ley 34/2002 de servicios de la sociedad de la información y de comercio electrónico —LSSI—.
Nota de edición: La indicación de que no hay delegado designado describe la situación comunicada por el titular. No constituye una conclusión sobre la inexistencia de obligación de designarlo. Debe revisarse la aplicación del artículo 37 del RGPD y del artículo 34 de la LOPDGDD a los tratamientos efectivos de GlobalForum.
2. Cuándo GlobalForum actúa por cuenta propia y cuándo por cuenta de una organización
Servicios gestionados directamente por GlobalForum. Actuamos como responsables cuando decidimos para qué se utilizan los datos, por ejemplo, para atender consultas recibidas directamente o gestionar una relación de servicio propia con una persona usuaria.
Actividades organizadas por universidades, centros educativos, empresas u otras entidades. Cuando una organización decide las finalidades de una simulación, qué participantes intervienen y cómo se utilizan sus evaluaciones, esa organización actúa como responsable de los tratamientos correspondientes. GlobalForum actúa como encargado cuando proporciona la plataforma y trata los datos siguiendo sus instrucciones.
Una cuenta creada exclusivamente por encargo de una organización puede quedar comprendida en ese encargo. El reparto de responsabilidades depende de cada tratamiento, no únicamente de quién utiliza el portal.
La relación entre responsable y encargado debe regularse mediante un contrato conforme al artículo 28 del RGPD. Esta política no sustituye dicho contrato ni la información que la organización debe facilitar a sus participantes.
PENDIENTE: Confirmar y documentar este reparto en los contratos de GlobalForum y establecer cómo se identifica al responsable de cada organización o actividad. No se afirma que esos contratos ya estén formalizados.
3. Qué datos personales tratamos y de dónde proceden
Los datos concretos dependen de las funciones utilizadas, de la información aportada y de la configuración de la actividad.
Los datos pueden proceder de la propia persona usuaria; de la organización que la inscribe, invita o asigna a una actividad; de los organizadores, evaluadores y otros participantes; de los dispositivos utilizados; y de los resultados calculados o generados durante el uso de la plataforma.
3.1. Registro, identificación y cuenta
Tratamos el correo electrónico, nombre, apellidos, nombre visible, credenciales de autenticación y, cuando se facilite, teléfono con prefijo.
La autenticación se gestiona mediante Supabase Auth. Los datos de registro pueden almacenarse tanto en el perfil de GlobalForum como en los metadatos de autenticación de Supabase. Esta descripción no implica que la contraseña se copie en los metadatos de perfil.
También se registran el código de miembro, estado de aprobación, primer inicio de sesión y versión y fecha de la política presentada o aceptada.
3.2. Información personal y del perfil
El perfil puede contener fecha de nacimiento, género —opcional—, país, nacionalidad, ciudad, fotografía, presentación personal, idiomas y preferencias de idioma, zona horaria, formato de fecha y hora y avisos.
El formulario de registro solicita actualmente la fecha de nacimiento con carácter obligatorio.
PENDIENTE: Justificar la necesidad y finalidad concreta de la fecha de nacimiento o eliminar su obligatoriedad. No debe describirse como un mecanismo de verificación de edad mientras ese mecanismo no exista.
El sistema admite un campo DNI/NIF, aunque no se solicita en el formulario de registro descrito. Solo existirán datos en ese campo cuando se hayan recibido efectivamente.
PENDIENTE: Deshabilitar la recepción de DNI/NIF o concretar su finalidad, base jurídica y necesidad antes de recogerlo. La existencia de una columna o de una API que lo admita no legitima su tratamiento.
3.3. Formación, institución y pertenencia
Podemos tratar la institución educativa o profesional, tipo de perfil —estudiante, profesional, docente u otro—, estudios, curso, facultad y años de formación.
También tratamos las pertenencias a organizaciones, simulaciones y carpetas de alumnos, junto con el correo electrónico y los roles asociados.
El dominio del correo puede utilizarse para vincular automáticamente una cuenta con una organización.
PENDIENTE: Concretar cuándo se produce esa vinculación, su base jurídica, qué información pasa a ser visible y cómo puede corregirse una vinculación incorrecta.
3.4. Campos personalizados
Las organizaciones pueden configurar campos adicionales de registro. Los valores introducidos en ellos forman parte de los datos tratados.
La información de cada campo debe precisar su finalidad, si es obligatorio, quién lo recibe y la base que permite solicitarlo. La posibilidad técnica de añadir un campo no autoriza a recoger cualquier información personal.
PENDIENTE: Establecer controles sobre los campos personalizados y su información de privacidad.
3.5. Actividad en las simulaciones
Tratamos los mensajes de chat, acciones individuales o colectivas, directivas, propuestas, votos, firmas o adhesiones, documentos, dossiers, resúmenes de sesiones y registros de actividad.
También pueden tratarse las calificaciones introducidas por el chair o evaluador, sus comentarios, puntuaciones por criterio, medias por competencia y evaluaciones generadas mediante inteligencia artificial.
Parte de esta actividad se vincula al nombre del personaje o rol representado. Utilizar un personaje no convierte los datos en anónimos, porque la plataforma mantiene información que permite relacionarlo con el participante.
Las posiciones defendidas dentro de una simulación pueden corresponder a un papel ficticio y no deben interpretarse automáticamente como opiniones personales de quien lo representa.
3.6. Tests y perfiles
En los tests GFS y funcionalidades de evaluación se tratan las respuestas, incluidos los textos libres, puntuaciones por dimensión, perfil principal y secundario, informes e hipótesis de comportamiento.
Estos resultados son información personal cuando se vinculan con una persona, aunque hayan sido calculados o inferidos por el sistema.
3.7. Voz y datos de las intervenciones
Cuando se utiliza la transcripción o el análisis de intervenciones, se procesa el audio y se conservan transcripciones, tiempos de intervención, volumen, indicadores de confianza de la transcripción y métricas de ritmo, pausas y claridad.
También pueden registrarse el micrófono utilizado, sistema operativo y navegador, asociados a la cuenta. El apartado 5 explica este tratamiento.
3.8. Contacto y datos técnicos
En el formulario de contacto tratamos nombre, apellidos, correo electrónico, organización, tipo de organización, motivo, mensaje, dirección IP y versión de la política presentada.
Los registros técnicos pueden contener direcciones IP, intentos de inicio de sesión, registro o recuperación de cuenta, eventos de seguridad, accesos denegados, correo asociado y ruta solicitada.
Los registros de utilización de inteligencia artificial pueden vincularse al usuario o, cuando este no esté disponible, a la dirección IP. Los registros de correo incluyen el destinatario y el asunto de los mensajes enviados.
4. Para qué utilizamos los datos y con qué base jurídica
Para los tratamientos en los que GlobalForum actúa como responsable, se propone la siguiente distribución de finalidades y bases jurídicas, sujeta a la revisión e implantación indicada a continuación.
| Finalidad | Datos principales | Base jurídica prevista | |---|---|---| | Crear y gestionar una cuenta solicitada directamente por la persona usuaria. | Identificación, autenticación y estado de cuenta. | Ejecución de la relación de servicio, exclusivamente respecto de los datos necesarios. | | Prestar las funcionalidades de simulación solicitadas directamente a GlobalForum. | Pertenencias, roles, actividad y documentación necesaria. | Ejecución de la relación de servicio, en la medida en que el tratamiento sea necesario para esa prestación. | | Completar voluntariamente el perfil con información no necesaria para la cuenta. | Información adicional del perfil. | Consentimiento específico para las finalidades informadas. | | Realizar tests personales opcionales y generar los perfiles solicitados. | Respuestas, puntuaciones e informes. | Consentimiento específico para esta funcionalidad y los accesos a sus resultados. | | Transcribir y analizar intervenciones mediante una función voluntaria. | Audio, transcripciones y métricas. | Consentimiento específico, con las condiciones del apartado 5. | | Responder solicitudes de información sobre la contratación del servicio. | Contacto y contenido de la consulta. | Medidas precontractuales solicitadas por la persona interesada. | | Atender otras consultas dirigidas a GlobalForum. | Contacto y contenido de la consulta. | Interés legítimo en atender las comunicaciones recibidas, sujeto a ponderación. | | Proteger la plataforma, prevenir abusos e investigar incidentes. | IP, intentos de acceso y registros técnicos. | Interés legítimo en preservar la seguridad del servicio y de sus usuarios, sujeto a ponderación. | | Gestionar derechos y acreditar el cumplimiento de obligaciones de privacidad. | Solicitudes y evidencias necesarias. | Cumplimiento de las obligaciones legales aplicables. |
Esta asignación exige que cada tratamiento sea necesario y proporcionado. Incluir una finalidad en un contrato no permite, por sí solo, tratar cualquier dato. Referencia normativa: artículo 6 del RGPD.
PENDIENTE: Aprobar esta distribución, documentar las ponderaciones de interés legítimo e implantar los mecanismos de consentimiento que todavía no existen. Para cada campo obligatorio debe explicarse por qué se exige y qué ocurre si no se facilita; no debe presentarse como necesario para el contrato un dato que no lo sea.
Los avisos operativos, de acceso, asignación de personajes o disponibilidad de documentos se vinculan a la prestación del servicio correspondiente. Estos avisos no implican una suscripción a publicidad.
Cuando actuamos por cuenta de una organización, esta debe identificar la base jurídica de sus tratamientos. El contrato comercial entre la organización y GlobalForum no constituye por sí solo la base jurídica para tratar los datos de todos sus alumnos o empleados.
La lectura o aceptación de esta política no constituye un consentimiento general para cualquier utilización de los datos.
5. Tratamiento de voz, transcripción y métricas
Cómo funciona
El audio captado por el micrófono se transmite a los servicios de OpenAI para su transcripción. En determinadas sesiones, incluidas las intervenciones no moderadas, puede transmitirse directamente desde el navegador mediante una conexión en tiempo real.
GlobalForum no conserva de forma persistente los archivos de audio dentro del funcionamiento descrito. Sí conserva las transcripciones y métricas indicadas en el apartado 3.
La ausencia de almacenamiento de audio en GlobalForum no significa que no se trate la voz ni garantiza la ausencia de conservación temporal por parte del proveedor.
Atribución de las intervenciones
La atribución se realiza mediante el micrófono, la sesión y el turno correspondiente, no mediante reconocimiento de la identidad a partir de las características de la voz.
Las funcionalidades de perfiles biométricos de voz preparadas en el sistema no están activas según el funcionamiento descrito.
Esto no convierte el tratamiento en anónimo: la voz, su contenido y los metadatos pueden identificar a una persona. La incorporación futura de identificación biométrica o de inferencias sensibles exigiría una evaluación diferenciada.
Información y autorización
Para las funciones voluntarias basadas en consentimiento, este debe solicitarse antes de captar audio, de forma específica para la actividad y sin activación por defecto. La persona debe conocer qué se procesa, para qué, quién recibe los datos y cuánto se conservan.
El permiso técnico del navegador no sustituye esa información ni acredita, por sí solo, un consentimiento válido. Todas las personas cuyas intervenciones se capten deben recibir información efectiva; no basta con avisar al chair.
Durante la captación debe existir un indicador perceptible y debe detenerse al finalizar la actividad. La negativa o retirada del consentimiento no debe producir perjuicios indebidos.
PENDIENTE: Implantar el aviso previo, consentimiento cuando corresponda, indicador para participantes, parada efectiva y alternativa de participación. Si una organización pretende utilizar otra base jurídica, deberá justificarla e informarla previamente.
Referencia interpretativa: AEPD, «Transcripción de voz con IA (II): responsabilidad, derechos y transparencia».
6. Inteligencia artificial, evaluaciones y elaboración de perfiles
GlobalForum utiliza servicios de OpenAI para generar contenido, transcribir intervenciones, analizar aportaciones y asistir en la evaluación.
Según la función utilizada, pueden enviarse audio, transcripciones, mensajes, acciones, votos, evaluaciones y documentos.
Las integraciones descritas utilizan nombres de personaje y no incluyen deliberadamente campos estructurados de nombre real, correo o perfil. No obstante, los textos, documentos o intervenciones pueden contener esos datos, y las conexiones directas del navegador pueden revelar información técnica al proveedor. Por ello, no se garantiza que OpenAI reciba exclusivamente información anónima.
Uso por el proveedor
OpenAI declara que los datos enviados a su API no se utilizan por defecto para entrenar o mejorar sus modelos, salvo que el cliente habilite expresamente su compartición. La conservación y los controles disponibles dependen del servicio y la configuración.
PENDIENTE: Confirmar las API utilizadas, configuración de almacenamiento, controles de retención y ausencia de activación de opciones de entrenamiento o compartición. La política definitiva debe reflejar esa configuración efectiva, no únicamente las opciones generales del proveedor.
Referencia del proveedor: OpenAI, «Data controls in the OpenAI platform», documentación consultada el 28 de septiembre de 2026.
Cómo se generan los perfiles
Los tests relacionan las respuestas con las dimensiones y reglas de puntuación configuradas para obtener resultados y perfiles.
Las evaluaciones de competencias pueden combinar las puntuaciones introducidas por evaluadores con cálculos agregados. Las funciones de inteligencia artificial analizan el contenido disponible conforme a las instrucciones y criterios de evaluación configurados.
Los resultados pueden influir en la retroalimentación que recibe la persona, los informes disponibles para los evaluadores y las propuestas de mejora. Las hipótesis generadas no deben interpretarse como diagnósticos clínicos ni como descripciones definitivas de la personalidad.
Revisión humana y decisiones relevantes
PENDIENTE: Confirmar el funcionamiento efectivo antes de publicar la siguiente cláusula como una garantía existente.
Las evaluaciones automatizadas se destinan a apoyar la valoración humana. Cuando puedan influir en calificaciones u otras decisiones con efectos relevantes, deberá existir una revisión real por una persona con capacidad para cuestionar y modificar el resultado.
No basta con que un evaluador valide automáticamente la propuesta del sistema. La intervención debe ser significativa; de lo contrario, pueden resultar aplicables las garantías sobre decisiones exclusivamente automatizadas del artículo 22 del RGPD.
Las solicitudes relacionadas con la revisión de datos o resultados pueden dirigirse a jcrusetm@gmail.com. Cuando la organización sea responsable de la evaluación, deberá identificarse también su procedimiento y la persona competente para revisarla.
Referencia interpretativa: AEPD, «Evaluación de la intervención humana en las decisiones automatizadas».
7. Qué información pueden ver otras personas
La visibilidad prevista depende del espacio, documento y rol asignado.
Los mensajes, acciones y documentos compartidos en una sala pueden ser accesibles a los participantes y responsables autorizados de esa sala. La documentación asignada a un personaje está destinada a sus usuarios autorizados y a los responsables que deban gestionarla.
Los organizadores y evaluadores pueden acceder a información de participación y evaluación conforme a sus funciones. Según la configuración, determinados informes pueden estar disponibles para ellos antes de su publicación al participante. Esta configuración no elimina los derechos de protección de datos de la persona afectada.
Fotografías de perfil
Las fotografías se almacenan actualmente en un espacio público: cualquier persona que disponga de su dirección puede visualizarlas.
Esto no significa necesariamente que el perfil completo sea público, pero la fotografía no debe considerarse un archivo de acceso restringido.
PENDIENTE: Informar de esta exposición antes de la subida y establecer una base válida para ella, o convertir el almacenamiento en privado.
Los documentos de simulación se almacenan en un espacio configurado como privado.
PENDIENTE: Verificar los controles efectivos de acceso y corregir las incidencias detectadas antes de asegurar que el acceso está restringido. La descripción de permisos previstos no certifica su eficacia técnica.
8. Proveedores que intervienen
Los servicios externos identificados son:
| Servicio | Finalidad y datos que puede tratar | |---|---| | Supabase | Base de datos, autenticación y almacenamiento. Puede tratar datos de cuenta, perfil, pertenencias, actividad, evaluaciones, registros y archivos. | | Render | Alojamiento y ejecución de la aplicación. Puede procesar los datos que circulan por ella y los registros asociados. | | OpenAI | Transcripción, generación y análisis mediante inteligencia artificial, con los datos descritos en los apartados 5 y 6. | | CloudConvert | Conversión de documentos Word a PDF. Recibe el documento enviado y los datos personales que contenga. | | Proveedor de correo electrónico pendiente de identificar y/o Supabase | Envío de correos de autenticación y comunicaciones operativas. Puede tratar destinatarios, asuntos, contenido y adjuntos, según el mensaje. |
PENDIENTE: Identificar las entidades jurídicas contratadas y verificar los contratos de encargo o subencargo. Nodemailer es una herramienta de envío, no la identificación del proveedor de correo. El uso de jcrusetm@gmail.com como contacto de privacidad no demuestra que Gmail sea el proveedor de los correos automáticos de la plataforma.
Cuando GlobalForum actúa como encargado de una organización, estos servicios pueden intervenir como subencargados, conforme al contrato y las autorizaciones correspondientes.
Recursos externos
Las banderas se cargan desde flagcdn.com. Esa petición comunica al servicio externo la dirección IP y la información técnica necesaria para entregar el recurso. Su intervención debe evaluarse separadamente; no se presume que exista un contrato de encargo con GlobalForum.
Las fuentes tipográficas se sirven desde la propia infraestructura de la aplicación, según la configuración descrita, sin solicitarlas al servicio externo de Google Fonts.
Los datos también podrán comunicarse a autoridades o tribunales cuando exista una obligación o habilitación legal aplicable.
9. Dónde se tratan los datos y transferencias internacionales
La localización del servidor principal no determina por sí sola todos los lugares desde los que pueden tratarse los datos. También deben considerarse los accesos de soporte y los subproveedores.
PENDIENTE: Completar la información efectiva para cada proveedor:
| Servicio | Información que falta verificar | |---|---| | Supabase | Región del proyecto, entidades receptoras, países de acceso y garantías de transferencia. | | Render | Región de despliegue, entidades receptoras, países de acceso y garantías. | | OpenAI | Entidad contratante, región configurada, transferencias y garantías. | | CloudConvert | Región utilizada, entidades receptoras y transferencias, si existen. | | Correo electrónico | Proveedor, entidades receptoras, países y garantías. | | Recursos externos de banderas | Destinatarios, países y condiciones del tratamiento. |
Cuando existan transferencias fuera del Espacio Económico Europeo, deberá identificarse el mecanismo aplicable: una decisión de adecuación o garantías como las cláusulas contractuales tipo, junto con las evaluaciones y medidas adicionales necesarias.
La utilización del Marco de Privacidad de Datos UE-EE. UU. exige comprobar que la entidad receptora concreta está adherida y que el tratamiento queda cubierto. No basta con mencionar genéricamente ese marco.
Puedes solicitar información sobre las transferencias y una copia de las garantías aplicables escribiendo a jcrusetm@gmail.com.
Referencias: capítulo V del RGPD; AEPD, «Garantías para las transferencias de datos personales a terceros países u organizaciones internacionales».
10. Durante cuánto tiempo conservamos los datos
Los plazos deben responder a la finalidad de cada tratamiento. La mera existencia de una cuenta no justifica conservar indefinidamente todas las transcripciones, direcciones IP o evaluaciones asociadas.
PENDIENTE: Según el inventario facilitado, todavía no existe un sistema general de eliminación periódica. Los siguientes plazos deben definirse y hacerse efectivos; no deben publicarse como medidas ya implantadas.
| Categoría | Plazo o criterio pendiente de concretar | |---|---| | Cuenta y perfil | Duración de la relación de servicio, plazo de supresión tras la baja y regla de inactividad. | | Pertenencias y asignaciones | Duración de la vinculación y periodo posterior justificado. | | Mensajes, acciones y documentación | Duración de la actividad y plazo desde su cierre, salvo conservación justificada por el responsable. | | Transcripciones y métricas de voz | Plazo desde la sesión o cierre de la actividad. | | Tests, respuestas y perfiles | Plazo desde su realización o última utilización justificada. | | Evaluaciones e informes | Plazo académico o contractual aplicable y periodo de revisión. | | Solicitudes de contacto | Resolución de la solicitud y plazo posterior justificado. | | IP y registros de seguridad | Plazo ordinario y conservación diferenciada de incidentes concretos cuando sea necesaria. | | Registros de correo y utilización de IA | Plazo según la finalidad de cada registro. | | Copias de seguridad | Ciclo efectivo de retención y eliminación. | | Evidencias de consentimiento y solicitudes de derechos | Periodos necesarios para acreditar las obligaciones y atender responsabilidades aplicables. |
Cuando una organización sea responsable, deberá comunicar sus plazos y las instrucciones de devolución o eliminación que correspondan.
La conservación que realizan los proveedores debe concretarse de acuerdo con el servicio utilizado y su configuración. No debe confundirse la eliminación de un archivo temporal por un proveedor con la eliminación de las copias o registros existentes en GlobalForum.
Cuando proceda legalmente conservar datos bloqueados para atender responsabilidades, no deberán mantenerse disponibles para el uso ordinario del servicio.
La baja técnica de la cuenta no equivale necesariamente a la supresión de todos sus datos. Las solicitudes de supresión deben revisar también pertenencias, correos, registros, actividad, transcripciones y evaluaciones que permitan identificar a la persona.
PENDIENTE: Completar el procedimiento de supresión y corregir los datos residuales indicados en el inventario.
Referencias normativas: artículos 5.1.e), 13.2.a) y 17 del RGPD y artículo 32 de la LOPDGDD.
11. Datos de menores
La participación de menores requiere que se identifique al responsable, la base jurídica y las garantías adecuadas para la actividad.
En España, cuando el tratamiento se basa en el consentimiento y la persona es menor de 14 años, debe constar el consentimiento de quien ejerza la patria potestad o tutela. Esto no significa que todos los tratamientos educativos requieran consentimiento parental: pueden existir otras bases jurídicas aplicables al centro.
La inscripción en un colegio o en una simulación no autoriza automáticamente cualquier análisis de voz, perfil o difusión de fotografías.
PENDIENTE: Definir la edad mínima y las modalidades de acceso, y establecer un procedimiento efectivo para los supuestos que requieren intervención del representante legal. Ese procedimiento debe implantarse antes de admitir los tratamientos que lo requieran. Solicitar una fecha de nacimiento sin comprobar ni gestionar sus consecuencias no equivale a disponer de un sistema de protección de menores.
Las consultas relacionadas con datos de menores pueden dirigirse a jcrusetm@gmail.com.
Referencia normativa: artículo 7 de la LOPDGDD.
12. Tus derechos y cómo ejercerlos
Puedes solicitar acceso a tus datos y una copia, rectificar información inexacta, pedir su supresión o la limitación del tratamiento y oponerte a los tratamientos basados en interés legítimo cuando concurran los requisitos legales.
También puedes ejercer la portabilidad cuando resulte aplicable y las garantías frente a decisiones exclusivamente automatizadas con efectos jurídicos o similares. Cuando el tratamiento se base en consentimiento, puedes retirarlo sin que ello afecte a la licitud del tratamiento anterior.
Para ejercer estos derechos, escribe a jcrusetm@gmail.com, indicando tu solicitud y los datos necesarios para localizar la información. También puedes dirigirla por escrito a Jordi Cruset Monfil, Riera de Miró 8, dúplex 7, Reus, Tarragona, España.
Solo se solicitará información adicional de identidad cuando sea necesaria y proporcionada. No es preciso aportar una copia del DNI de forma automática en todas las solicitudes.
El derecho de acceso no se limita a la descarga disponible en la cuenta. Puede comprender, entre otros datos personales, mensajes, acciones, transcripciones, métricas, evaluaciones e inferencias, con las limitaciones necesarias para proteger los derechos de otras personas.
La portabilidad no tiene necesariamente el mismo alcance que el acceso: no todas las inferencias o valoraciones generadas por la plataforma quedan comprendidas en ella.
Las solicitudes deben responderse, con carácter general, en un mes. El plazo puede ampliarse otros dos meses cuando sea necesario por su complejidad o número, informándote de la ampliación y sus motivos dentro del primer mes.
Cuando el responsable sea una organización, podrás dirigirte a ella. Si recibimos tu solicitud como encargados, deberemos asistir al responsable conforme a nuestras obligaciones y al contrato aplicable.
Puedes presentar una reclamación ante la Agencia Española de Protección de Datos —AEPD— o la autoridad de control competente conforme al RGPD.
Referencias normativas: artículos 12 a 22 y 77 del RGPD.
13. Cookies y almacenamiento en el navegador
La configuración descrita utiliza cookies de autenticación y preferencias, sin herramientas de analítica:
| Tecnología | Finalidad | Duración | |---|---|---| | Cookies de Supabase Auth | Autenticación y mantenimiento de sesión. | Pendiente de identificar los nombres y la caducidad real. | | gf_org | Recordar la organización. | 180 días. | | gf_locale | Recordar el idioma. | Un año. | | gf_idioma_prueba | Funcionalidad de prueba de idioma para administradores. | Pendiente de verificar la caducidad real. | | Almacenamiento local del navegador | Conservar borradores de acciones y textos de narrativa. | Pendiente de describir su eliminación efectiva; este almacenamiento no incorpora por sí mismo una fecha de caducidad. |
Las tecnologías estrictamente necesarias y determinadas preferencias solicitadas por el usuario pueden estar exentas de consentimiento. La exención depende de su finalidad y funcionamiento real, no únicamente de que se denominen «técnicas».
Puedes gestionar el almacenamiento desde tu navegador. Su eliminación puede cerrar la sesión, borrar preferencias o provocar la pérdida de borradores.
PENDIENTE: Verificar el inventario en producción y publicar la información de cookies con los nombres, finalidades y duraciones efectivas.
Referencia normativa: artículo 22.2 de la LSSI.
14. Seguridad y gestión de incidentes
El tratamiento debe contar con medidas técnicas y organizativas adecuadas al riesgo, incluida la protección de cuentas, información y accesos.
PENDIENTE: Completar este apartado únicamente con medidas efectivamente implantadas y verificadas. No afirmar que existen cifrado integral, auditorías periódicas, controles de acceso eficaces o borrado automatizado sin comprobarlo.
Si se produce una brecha, se deberán evaluar sus consecuencias y adoptar las medidas necesarias para contenerla.
Cuando corresponda, el responsable deberá notificarla a la autoridad de control sin dilación indebida y, cuando sea posible, dentro de las 72 horas siguientes a tener constancia. Si existe un alto riesgo para las personas afectadas, procederá su comunicación sin dilación indebida, salvo las excepciones legales.
Cuando GlobalForum actúe como encargado, deberá informar al responsable sin dilación indebida.
Puedes comunicar incidencias relacionadas con datos personales a jcrusetm@gmail.com.
Referencias normativas: artículos 32, 33 y 34 del RGPD.
15. Cambios en esta política
La política deberá actualizarse cuando cambien los tratamientos, las funcionalidades o los proveedores de manera que resulte necesario modificar la información facilitada.
Los cambios relevantes deberán comunicarse a las personas afectadas antes de aplicar los nuevos tratamientos cuando corresponda.
PENDIENTE: Definir e implantar el mecanismo efectivo de información de cambios —por ejemplo, aviso destacado en la plataforma o comunicación al correo de la cuenta, según su relevancia—. Estos ejemplos no describen mecanismos ya verificados.
La publicación de una nueva versión o la continuidad en el uso del servicio no sustituyen la obtención de un nuevo consentimiento cuando este sea necesario.
Para cualquier consulta sobre esta política puedes contactar con Jordi Cruset Monfil en jcrusetm@gmail.com.
---
Nota final de edición — retirar antes de publicar
Esta versión incorpora todos los datos del titular facilitados y sustituye las referencias al correo de privacidad en el documento. No determina hechos técnicos o contractuales que no se han confirmado.
Antes de publicar una versión definitiva deben cerrarse los avisos pendientes, comprobar la necesidad de delegado y de evaluación de impacto, y revisar que la información coincide con los tratamientos realmente implantados. La publicación de esta política no subsana por sí misma deficiencias de consentimiento, minimización, conservación, seguridad o ejercicio de derechos.
