Legal

Política de privacidad

Actualizada el 2026-07-26. Esta plantilla describe el tratamiento presente en el código y debe ser revisada periódicamente por el responsable.

1. Responsable

El responsable según el Reglamento General de Protección de Datos (RGPD) es:

Benneth Müller
Borgfelder Straße 16
20537 Hamburg
Deutschland
Correo electrónico: ben@creaiter.com

2. Resumen del tratamiento

Creaiter es una plataforma educativa disponible públicamente en creaiter.com. El panel, el feed y los Creaites se pueden explorar sin cuenta. Se puede crear una cuenta opcional para las áreas personales. Sin un token de proyecto PostHog configurado no se carga código de analíticas ni se envían datos analíticos.

No están implementados el envío de boletines desde el servidor, las cargas, los pagos, las decisiones automatizadas, los perfiles, los roles ni la sincronización del progreso en el servidor.

3. Almacenamiento local del navegador

Los siguientes datos permanecen exclusivamente en el localStorage de tu navegador y el operador no puede consultarlos:

  • La selección de tema (claro, oscuro o sistema).
  • El progreso del feed, Vibe Points, respuestas de cuestionarios y la última tarjeta visitada.
  • La finalización de los cursos de SQL, Briefing de build y Loop de Vibe Coding, con la mejor puntuación del primer intento, el número de intentos completados y los puntos de aprendizaje ya reclamados; no se guardan preguntas, texto libre, estados del laboratorio ni respuestas individuales.
  • El ajuste de activación o desactivación del sonido en los microaprendizajes.
  • Las insignias conseguidas en los microaprendizajes con su fecha de concesión.
  • El estado contraído de la barra lateral de la plataforma.
  • El correo introducido en la demostración del boletín y su fecha local; no se envía ni se transfiere.
  • Tu decisión sobre analíticas y grabación de sesión opcionales, con estado y fecha, para respetar el consentimiento o rechazo.
  • Tras el consentimiento, el almacenamiento local propio de PostHog con un identificador aleatorio de dispositivo, sesión y ventana; al revocarlo se elimina.

Estos almacenamientos técnicamente necesarios o solicitados se basan en el artículo 25.2.2 TDDDG y, cuando hay datos personales, en el artículo 6.1.b o f RGPD. El almacenamiento analítico opcional solo comienza tras el consentimiento.

4. Modo de IA opcional del coach de SQL

Cada pregunta sobre SQL que envías voluntariamente se transmite a la ruta del servidor de Creaiter. Sin una clave de OpenAI en el servidor, responde únicamente el conocimiento fijo del curso y no se transfiere nada a un proveedor de IA. Si está configurado el modo de IA opcional, la pregunta puede remitirse a la API Responses de OpenAI; la interfaz etiqueta esa respuesta como «Respuesta de IA».

  • Se transmiten la pregunta recortada de un máximo de 500 caracteres, el idioma elegido y el paso actual del curso.
  • Para prevenir abusos, el servidor de Creaiter conserva solo en memoria un hash con sal aleatoria derivado de la dirección IP y el origen, junto con un contador y una fecha de caducidad. El límite usa una ventana de 60 segundos; las entradas caducadas se eliminan en la siguiente solicitud coincidente, al reducir la capacidad o, como máximo, al finalizar la instancia del servidor. No se registran la IP en claro, la pregunta ni la respuesta.
  • En el modo de IA opcional, OpenAI recibe además instrucciones del curso estrictamente limitadas. No se transmiten ni habilitan archivos, URL, bases de datos, preguntas anteriores, datos de cuenta o herramientas.

Creaiter no guarda la pregunta ni la respuesta en una base de datos o historial de chat. La solicitud al proveedor establece store: false. Esto no promete Zero Data Retention: según OpenAI, los registros predeterminados de supervisión de abusos pueden contener entradas y salidas hasta 30 días. Sin Zero Data Retention aprobado, los modelos compatibles también pueden mantener tensores cifrados de caché de prompts de forma local en la GPU hasta 24 horas. Antes de activar el modo en producción deben revisarse los controles de datos del proyecto API utilizado y la conservación real.

El tratamiento de la pregunta enviada voluntariamente sirve a la ayuda educativa solicitada expresamente y esta plantilla lo asigna al artículo 6.1.b RGPD. El límite temporal contra abusos sirve al funcionamiento seguro con base en el artículo 6.1.f RGPD. Esta valoración, el DPA de OpenAI y las posibles transferencias internacionales deben revisarse jurídicamente antes de la activación en producción.

El destinatario técnico opcional es OpenAI. Controles de datos de OpenAI · DPA de OpenAI

5. Analíticas opcionales con PostHog y grabación de sesión

La integración permanece totalmente inactiva sin un token público de PostHog. Una vez configurada, el SDK —incluida su función de grabación— solo se carga dinámicamente tras tu consentimiento expreso; sin consentimiento no se carga ningún código de analítica ni se graba nada.

Por un lado, comprender de forma agregada qué páginas se abren y abandonan. Por otro, reconstruir tu sesión como una grabación reproducible (grabación de sesión) para poder detectar y corregir problemas de uso, abandonos y errores de la interfaz. En tercer lugar, un conjunto de eventos de uso estrictamente definidos muestra hasta dónde se leen los artículos, qué caminos se toman a partir de ellos y hasta dónde llega alguien en un curso, en el feed y en el proceso de registro; los nombres y valores permitidos están enumerados de forma exhaustiva en el código fuente (src/features/analytics/product-events.ts).

  • URL y ruta de página depuradas, sin parámetros de consulta ni fragmento hash.
  • Momento de apertura o abandono de una página.
  • Identificador aleatorio y seudónimo del dispositivo e información técnica de navegador, sistema operativo, pantalla y dispositivo.
  • La dirección IP transmitida técnicamente al establecer la conexión y que el servicio puede tratar.
  • Una reconstrucción técnica de la página mostrada y de tus interacciones —movimientos del ratón, clics, desplazamiento, cambios de tamaño y modificaciones del contenido mostrado— que puede reproducirse como grabación de sesión.
  • Un identificador aleatorio de sesión y de ventana con el que se unen los distintos fragmentos de una grabación.
  • Al iniciarse una grabación se solicita además una configuración a eu-assets.i.posthog.com; en ese proceso se transmite técnicamente la dirección IP.
  • Dieciséis eventos de uso sin referencia personal. Sobre los contenidos: la profundidad de lectura alcanzada en un artículo (25/50/75/100 por ciento), el uso de un elemento del artículo (índice, gráfico, cuestionario, preguntas frecuentes, fuentes, compartir, artículos relacionados, ideas clave), el clic en una llamada a la acción y el resultado de una suscripción al boletín. Sobre el itinerario de aprendizaje: el inicio de un curso, el paso mostrado junto con su número, el resultado del primer intento de una tarea (solo correcto o incorrecto, nunca la respuesta dada), la finalización de una vuelta con puntuación y número de intento, y la recogida de la recompensa. Sobre el feed: la primera visualización de una tarjeta junto con su posición, la finalización de una tarjeta y el resultado de un cuestionario del feed. Además: la apertura de un Creaite o caso de uso, el inicio de un vídeo, el cambio de idioma y el desenlace de un proceso de inicio de sesión, registro o contraseña — registrando únicamente que hubo un intento y si tuvo éxito, nunca la dirección de correo, nunca la contraseña y nunca el mensaje de error. Solo se transmiten valores de una lista fijada en el código fuente, números enteros de rangos fijos y los nombres cortos de contenidos, tarjetas y cursos publicados: ningún texto libre, ninguna entrada, ningún término de búsqueda.

Las entradas escritas se enmascaran ya en el navegador y no salen de tu dispositivo en texto claro. Los elementos de selección como casillas y botones de opción no pueden enmascararse técnicamente; por eso esas zonas quedan excluidas por completo de la grabación. No se graban los contenidos del inicio de sesión, el registro, la recuperación y el cambio de contraseña, el chat del fundador, el coach de SQL, los formularios de newsletter, la dirección de correo mostrada en el área de cuenta ni ninguna zona de cuestionario, evaluación del curso, lista de comprobación o selección. En las rutas de autenticación la grabación se detiene además en cuanto se detecta el cambio de ruta; en una navegación dentro de la página, la dirección y los metadatos técnicos de esa ruta pueden aparecer brevemente en la grabación — los contenidos de formulario nunca. Las direcciones se guardan siempre en la grabación sin parámetros de consulta ni fragmento. Tampoco se graban contenidos de red, salidas de consola ni gráficos de canvas o WebGL. Los perfiles de persona, la identificación, la autocaptura, los mapas de calor, el registro de errores, las encuestas, los experimentos y los feature flags siguen apagados en el código.

El contrato de enmascaramiento está en el código fuente (src/features/analytics/replay-config.ts) y se entrega localmente al SDK en cada inicio. Son vinculantes localmente y no pueden relajarse desde la interfaz de PostHog: el enmascaramiento de las entradas escritas, las clases de exclusión y ocultación, la desactivación de la grabación de canvas y WebGL, la desactivación de la grabación de consola y la desactivación de los mapas de calor. Para la grabación de contenidos de red, un ajuste del proyecto puede cargar el módulo adicional; aun así, las cabeceras y los cuerpos de las peticiones quedan excluidos por la desactivación local. La conservación, el muestreo y la lista de bloqueo de las rutas de autenticación en el servidor son ajustes del proyecto y se fijan allí de forma vinculante.

Las grabaciones de sesión se eliminan automáticamente en el proyecto de PostHog tras 30 días.

Las bases jurídicas son tu consentimiento según el artículo 6.1.a RGPD y el artículo 25.1 TDDDG. Puedes retirarlo para el futuro en cualquier momento desde los ajustes globales de analíticas.

El destinatario técnico es PostHog Inc.. La configuración predeterminada utiliza PostHog Cloud EU con tratamiento en Fráncfort. Privacidad de PostHog · DPA/encargo de tratamiento · Documentación RGPD

PostHog es una empresa estadounidense con entidades europeas y subencargados. Según el proveedor, los datos de Cloud EU se almacenan en Alemania; cuando haya otras transferencias internacionales, PostHog cita el Marco de Privacidad UE-EE. UU. y cláusulas contractuales tipo. La solicitud de configuración previa al inicio de una grabación también se dirige a la infraestructura europea de PostHog. Antes de activar deben revisarse el DPA, la región, accesos y ajustes.

Los plazos de conservación se configuran en el proyecto de PostHog y deben coincidir con lo indicado aquí; para los eventos de analítica rige la conservación de eventos allí establecida. Una revocación finaliza la recogida de inmediato, elimina el almacenamiento local de PostHog y bloquea nuevas capturas; los datos ya transmitidos se eliminan tras el plazo indicado.

6. Vídeos de YouTube (carga con clic)

En la página de vídeos incrustamos vídeos de YouTube, exclusivamente como solución de dos clics. Antes de que pulses «Reproducir vídeo» no se carga ningún iframe en la página, no se establece ninguna conexión con Google o YouTube y no se solicita ninguna miniatura a un servidor de Google. Solo tu clic inicia la conexión.

  • tu dirección IP
  • datos sobre tu navegador, sistema operativo, dispositivo y resolución de pantalla
  • la referencia de la página de origen, reducida al dominio creaiter.com
  • información sobre la reproducción del vídeo concreto
  • datos que YouTube guarda o lee en tu navegador; si has iniciado sesión en Google, YouTube puede asociar la solicitud a tu cuenta

Utilizamos el modo de privacidad mejorada de YouTube a través del dominio youtube-nocookie.com. Ese modo impide que tu comportamiento de reproducción se use para publicidad personalizada. No está exento de datos: los datos indicados arriba también se transmiten a Google y se almacena información relacionada con la reproducción en tu navegador.

La base jurídica para almacenar información en tu dispositivo y acceder a ella es el art. 25.1 de la TDDDG alemana y, para el tratamiento posterior, el art. 6.1.a del RGPD: en ambos casos, tu consentimiento. El clic en «Reproducir vídeo» es ese consentimiento y solo cubre esa reproducción concreta. No guardamos tu consentimiento, por lo que finaliza como muy tarde al recargar la página. Sin clic no hay tratamiento.

El destinatario es Google Ireland Ltd.; esta empresa es responsable de YouTube para las personas usuarias del Espacio Económico Europeo y Suiza. Política de privacidad de Google

Google también trata datos en EE. UU. La base son las cláusulas contractuales tipo de la UE y el Marco de Privacidad de Datos UE-EE. UU.; no puede descartarse por completo el acceso por parte de autoridades estadounidenses.

7. Alojamiento y registros técnicos

El sitio web está alojado por Netlify, Inc., 101 2nd Street, San Francisco, CA 94105, EE. UU., que actúa como encargado del tratamiento. En cada solicitud, Netlify trata datos técnicos necesarios de conexión y registro, en particular la dirección IP, la fecha y hora, la URL o recurso solicitado e información del navegador y dispositivo. Los fines son entregar el sitio, mantener la estabilidad, diagnosticar errores, garantizar la seguridad y prevenir abusos. La base jurídica es el artículo 6.1.f RGPD; nuestro interés legítimo es operar el servicio de forma segura y fiable.

Netlify puede tratar datos en Estados Unidos y mediante subencargados publicados. El tratamiento se rige por el DPA de Netlify; para las transferencias a Estados Unidos, Netlify cita su certificación bajo el Marco de Privacidad de Datos UE-EE. UU. y, de forma complementaria, las cláusulas contractuales tipo de la UE. Los registros técnicos solo se tratan durante el tiempo necesario para el funcionamiento, la seguridad, el diagnóstico o las obligaciones legales; los plazos concretos según servicio y plan se rigen por el contrato y la configuración de Netlify.

Privacidad de Netlify · DPA de Netlify

8. Contenido de Supabase y cuentas de usuario

Las revisiones publicadas del blog y las noticias editoriales de IA se leen en el servidor desde un proyecto Supabase en Fráncfort. Para registrarse, iniciar o cerrar sesión, confirmar el correo y recuperar la contraseña, el navegador conecta de forma segura con Supabase Auth. Explorar contenido público no crea una sesión de autenticación para los visitantes.

  • El registro y el inicio de sesión procesan la dirección de correo, un ID de usuario asignado por Supabase y los datos necesarios de autenticación y sesión.
  • La contraseña solo se transmite a Supabase para autenticar; Creaiter no almacena ni lee contraseñas en texto claro.
  • La sesión se mantiene mediante cookies técnicamente necesarias establecidas por la integración SSR de Supabase.
  • Esta versión no guarda perfiles, roles ni progreso en el servidor.

El tratamiento de la cuenta sirve para el registro y el inicio de sesión solicitados voluntariamente y para medidas contractuales o precontractuales conforme al art. 6.1.b del RGPD. Las cookies de sesión necesarias se basan en el § 25.2.2 TDDDG. Los datos de cuenta y autenticación permanecen hasta eliminar la cuenta o durante los plazos acordados con Supabase; todavía no existe una eliminación autoservicio y puede solicitarse mediante el contacto indicado.

9. Enlaces externos

Los artículos, noticias y páginas legales pueden enlazar a fuentes externas. Solo al abrir un enlace el proveedor correspondiente trata datos bajo sus propias condiciones. Creaiter no integra automáticamente esas páginas.

10. Conservación

Los datos locales permanecen hasta que los cambies en la app, reinicies el progreso del feed o del curso, o borres el almacenamiento del sitio. Creaiter no conserva preguntas ni respuestas del coach de SQL; para una solicitud opcional a OpenAI se aplican los plazos del proveedor descritos en el apartado del coach. Las sesiones terminan al cerrar sesión o al expirar; los datos de cuenta y autenticación se tratan hasta eliminar la cuenta o según los plazos acordados con Supabase. Retirar las analíticas finaliza la recogida de inmediato, elimina la persistencia local de PostHog y bloquea nuevas capturas; las grabaciones ya transmitidas se eliminan tras el plazo indicado en el apartado de PostHog.

11. Tus derechos

Cuando se tratan datos personales, tienes en particular los siguientes derechos:

  • Acceso conforme al artículo 15 RGPD.
  • Rectificación conforme al artículo 16 RGPD.
  • Supresión conforme al artículo 17 RGPD.
  • Limitación del tratamiento conforme al artículo 18 RGPD.
  • Portabilidad conforme al artículo 20 RGPD.
  • Oposición a tratamientos basados en intereses legítimos conforme al artículo 21 RGPD.

Para ejercer tus derechos, envía un mensaje a ben@creaiter.com.

12. Retirada del consentimiento

Puedes retirar el consentimiento analítico en cualquier momento desde los ajustes (artículo 7.3 RGPD). La retirada finaliza la recogida de inmediato y también surte efecto en otras pestañas abiertas; los datos ya recogidos pueden haberse transmitido a PostHog en ese momento y se eliminan tras el plazo de conservación indicado. El tratamiento anterior a la retirada sigue siendo lícito.

13. Derecho a reclamar

Conforme al artículo 77 RGPD puedes reclamar ante una autoridad de protección de datos. Para el responsable en Hamburgo está disponible en particular:

Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit

14. Obligación de facilitar datos

No es obligatorio crear una cuenta ni permitir analíticas; el contenido público sigue disponible sin cuenta. Para registrarse, iniciar sesión y recuperar la contraseña se requieren técnicamente un correo y una contraseña. El estado local necesario solo se crea al usar la función correspondiente.

15. Cambios

Esta política se revisará y actualizará cuando cambien el alcance o los plazos de la analítica y de la grabación de sesión, se configuren para producción el correo y los plazos de Supabase o cambien los flujos, el alojamiento o los proveedores.