Tus datos, tratados con respeto.
En esta declaración se explica qué datos personales Class2Class , por qué los recopilamos, quién más los trata en nuestro nombre, cuánto tiempo los conservamos y cuáles son tus derechos. Publicamos conjuntamente nuestros compromisos en materia de privacidad y accesibilidad; ambos se basan en el respeto hacia las personas que utilizan la plataforma.
Tú controlas tus datos
Responderemos a todas tus solicitudes relacionadas con los derechos que te otorga el RGPD —acceso, rectificación, supresión, portabilidad y más— en un plazo de 30 días. Ponte en contacto directamente con nuestro delegado de protección de datos.
Si no hay venta, no hay entrenamiento de IA
Nunca vendemos tus datos. Tu trabajo, tus mensajes, tus imágenes y tus grabaciones nunca se utilizan para entrenar modelos de IA, ni los nuestros ni los de terceros.
Almacenamiento «EU-first»
Los datos principales de la plataforma se almacenan en la Unión Europea. Las transferencias a EE. UU. están reguladas por las Cláusulas Contractuales Tipo (SCC), el Marco de Protección de Datos UE-EE. UU. cuando procede, y las evaluaciones de impacto de las transferencias.
Los niños son lo primero
Control por parte del profesor, consentimiento paterno para menores de 13 años, prohibición de mensajes directos privados con menores. Los datos de los menores reciben un tratamiento específico en el artículo 7.
Dieciséis secciones, organizadas para que puedas encontrar lo que necesitas.
Haz clic en cualquier sección para ir directamente a ella en el documento que aparece a continuación.
Declaración Class2Class y accesibilidad de Class2Class .
Last updated 3 June 2026.
Resumen en lenguaje sencillo
En esta declaración se explica qué datos personales Class2Class , por qué los recopilamos, quién más los trata en nuestro nombre, durante cuánto tiempo los conservamos y cuáles son tus derechos. También se recogen nuestros compromisos en materia de accesibilidad, que se detallan en una Declaración de accesibilidad independiente a la que hacemos referencia. Si detectas algún error, omisión o punto que no esté claro, te rogamos que nos lo comuniques a class2class y lo corregiremos.
Esta declaración se aplica a profesores, personal administrativo de centros educativos, directores, coordinadores, socios, padres y tutores, alumnos y cualquier persona que utilice Class2Class.org. La privacidad de los menores se trata específicamente en el artículo 7. Las funciones basadas en inteligencia artificial se tratan específicamente en el artículo 6. Las cookies se rigen por nuestra Política de cookies independiente, a la que se hace referencia en el artículo 10.
Quiénes somos
Class2Class (Class2Class, «nosotros», «nuestro», «nos») gestiona la plataforma Class2Class.org. Somos una empresa danesa. El responsable del tratamiento de los datos personales que se tratan en la plataforma es:
| Controlador | Class2Class |
| CVR | 44991071 |
| Domicilio social | Østerbrogade 148, 1.ª planta, 2100 Copenhague Ø, Dinamarca |
| Delegado de Protección de Datos | Giancarlo Mena |
| Contacto con el delegado de protección de datos | class2class |
| Representante de la UE | No aplicable (el responsable del tratamiento está establecido en la UE) |
| Autoridad de control principal | Datatilsynet (Autoridad Danesa de Protección de Datos) |
En el caso de los datos tratados por Class2Class en nombre de un centro colaborador (relación entre responsable y encargado del tratamiento de los datos de los alumnos en virtud de un acuerdo de tratamiento de datos firmado), el centro es el responsable del tratamiento y Class2Class el encargado del tratamiento. Véase el apartado 9.
Qué incluye esta declaración
La presente declaración se refiere al tratamiento de datos personales en relación con:
- Las plataformas Class2Class de Class2Class (bajo el dominio
class2class.org) y cualquier experiencia móvil relacionada, incluidas las plataformas web y móviles de subdominios. - La sección de recursos para profesores, que incluye la guía sobre alfabetización en IA y uso responsable.
- Comunicaciones de atención al cliente a través de class2class, class2class y el chatbot de asistencia integrado en la plataforma.
- Funciones asistidas por IA descritas en el apartado 6.
No se aplican a los datos personales tratados por los sistemas de tu propio centro educativo ni por los sitios web externos a los que enlazamos. Estos se rigen por sus propios avisos de privacidad.
Qué datos personales recopilamos
Nuestro objetivo es recopilar únicamente los datos que necesitamos para el funcionamiento de la plataforma. Las categorías que figuran a continuación son exhaustivas a la fecha de esta declaración.
3.1 Lo que usted nos facilita directamente
| Categoría | Ejemplos | ¿Quién lo ofrece? | ¿Por qué? |
|---|---|---|---|
| Datos de identidad | Nombre, correo electrónico | Profesores, personal administrativo (para ellos mismos); profesores (para los alumnos que incorporan) | Creación de cuentas, comunicación |
| Datos profesionales | Nombre del centro educativo, cargo, país | Profesores, personal directivo | Adaptación de las aulas; verificación del contexto educativo |
| Contexto educativo | Nivel educativo, asignaturas impartidas, idiomas que se hablan, grupo de edad de los alumnos | Profesores | Adaptar las aulas a los planes de estudios y las edades correspondientes |
| Datos de acceso a la cuenta | Contraseña (con hash) | Todos los usuarios | Seguridad de la cuenta |
| Contenido del proyecto | Descripciones de proyectos, publicaciones, mensajes, reflexiones | Todos los usuarios que colaboran en un proyecto | Colaboración educativa |
| Resultados del proyecto | Documentos, imágenes y grabaciones generados durante un proyecto | Todos los usuarios | Resultados educativos |
| Consentimiento paterno (menores de 13 años) | Nombre del padre, madre o tutor; correo electrónico del padre, madre o tutor (opcional) | Los profesores, en nombre del padre, madre o tutor, a través del proceso de consentimiento descrito en el apartado 7.4 | Registro de auditoría del consentimiento paterno con arreglo al artículo 8 del RGPD y a la «autorización escolar» de la COPPA |
No recopilamos de forma intencionada categorías especiales de datos personales (art. 9 del RGPD): datos sobre salud, religión, origen étnico, opiniones políticas, orientación sexual, datos genéticos, datos biométricos para la identificación única ni afiliación sindical. En caso de que dicha información se comparta de forma incidental en un proyecto (por ejemplo, en la reflexión de un alumno en la que se mencione su religión o su origen familiar), se tratará con las mismas medidas de protección que el resto de datos personales y el profesor podrá eliminarla.
Las fotos y los vídeos compartidos dentro de un proyecto constituyen contenido educativo. No se procesan con fines de identificación biométrica, no son analizados por sistemas de reconocimiento facial y no se utilizan para identificar de forma unívoca a ninguna persona. No se trata de datos biométricos en el sentido del artículo 9 del RGPD.
3.2 Qué datos recopilamos automáticamente
| Categoría | Ejemplos | ¿Por qué? | Fundamento jurídico |
|---|---|---|---|
| Información del dispositivo | Tipo de navegador, dirección IP, sistema operativo | Seguridad, resolución de problemas, accesibilidad | Interés legítimo |
| Datos de uso | Funciones consultadas, tiempo de permanencia en la página, patrones de navegación | Mejora de la plataforma | Interés legítimo |
| Cookies y tecnologías similares | Identificadores de sesión, preferencias | Funcionalidad de la plataforma (imprescindible); análisis y marketing (previo consentimiento) | Consulte la Política de cookies |
| Zona horaria e idioma | Detectado a partir de la configuración del navegador | Localización, programación | Interés legítimo |
Por qué utilizamos datos personales y cuál es la base jurídica
| Objetivo | Fundamento jurídico (art. 6 del RGPD) | Cómo se ve esto |
|---|---|---|
| Crea y gestiona tu cuenta | Cumplimiento del contrato — Art. 6, apartado 1, letra b) | Registrarse, iniciar sesión, perfil, restablecer contraseña |
| Emparejar aulas y coordinar proyectos | Cumplimiento del contrato — Art. 6, apartado 1, letra b) | Emparejamiento, configuración del proyecto, comunicación dentro del proyecto |
| Moderar el contenido y hacer cumplir las Directrices éticas | Interés legítimo — Art. 6, apartado 1, letra f); obligación legal — Art. 6, apartado 1, letra c), cuando proceda | Revisión del contenido marcado y aplicación de la Política de Coexistencia |
| Mejorar la plataforma | Interés legítimo — Art. 6, apartado 1, letra f) | Análisis de datos agregados, pruebas A/B de funciones |
| Enviar comunicaciones de marketing | Consentimiento — Art. 6, apartado 1, letra a) | Boletín informativo, anuncios sobre la programación (con opción de suscripción) |
| Ofrecer atención al cliente (personal + IA) | Cumplimiento del contrato — Art. 6, apartado 1, letra b); interés legítimo — Art. 6, apartado 1, letra f), para consultas precontractuales | Respuesta a preguntas, triaje asistido por IA |
| Generar certificados de finalización | Cumplimiento del contrato — Art. 6, apartado 1, letra b) | Generación de certificados para proyectos finalizados |
| Cumplir con las obligaciones legales | Obligación legal — Art. 6, apartado 1, letra c) | Fiscalidad, contabilidad y cumplimiento normativo |
| Proteger la seguridad de la plataforma | Interés legítimo — Art. 6, apartado 1, letra f) | Registro, prevención del fraude, detección de abusos |
Cuando la base jurídica sea el consentimiento, podrá retirarlo en cualquier momento. Cuando la base jurídica sea el interés legítimo, podrá oponerse; véase el apartado 11.
Calendario de retención visual
Conservamos los datos personales solo durante el tiempo que los necesitamos. A continuación se incluye el calendario de conservación consolidado, elaborado a partir de los Registros de Actividades de Tratamiento (ROPA) y del Acuerdo de Tratamiento de Datos con las organizaciones colaboradoras.
| Categoría de datos | Plazo de conservación | ¿Por qué? | Entonces |
|---|---|---|---|
| Datos de la cuenta (nombre, correo electrónico, cargo, centro educativo) | Duración de la cuenta activa + entre 90 días y 2 años tras la cancelación | Recuperación de cuentas, resolución de disputas, prevención del fraude, mantenimiento de registros legales | Eliminados de forma segura o anonimizados |
| Contenido del proyecto (publicaciones, reflexiones, imágenes, grabaciones) | Vigencia de la cuenta; el profesor puede solicitar su eliminación en cualquier momento | Continuidad del expediente académico | Se eliminarán de forma segura al cancelar la cuenta o antes, si así se solicita |
| Comunicaciones (mensajes dentro de la plataforma) | Duración de la cuenta + entre 90 días y 2 años tras la cancelación | Continuidad, resolución de conflictos | Eliminados de forma segura o anonimizados |
| Tickets de asistencia | 2 años desde el cierre del ticket | Control de calidad, resolución de conflictos | Eliminado de forma segura |
| Registros de seguridad (direcciones IP, horas de acceso, eventos de autenticación) | 90 días de forma continua; más tiempo en caso de incidentes (normalmente 2 años a partir del incidente) | Supervisión de la seguridad, respuesta ante incidentes | Eliminación automática tras el periodo de retención |
| Error & performance monitoring data (Sentry, EU region — no personal data by default; scrubbed exception reports) | Approximately 30 days (Sentry Developer-plan default) | Diagnose crashes and keep the platform stable | Automatically deleted by Sentry at the end of the retention window |
| Analytics data (PostHog, Google Analytics; Mixpanel historical) | Según la política de cada subencargado del tratamiento (normalmente entre 14 y 26 meses) | Mejora de la plataforma | Anonymisation / pseudonymisation at sub-processor; consent-gated |
| Registros de consentimiento para fines de marketing | Hasta que se retire + lista de supresión (indefinida) | Respeta la solicitud de baja; evita volver a contactar con el usuario | Lista de exclusión conservada |
| Documentos de consentimiento paterno (menores de 13 años) | Duración de la cuenta del estudiante + 5 años tras su cierre | Carga de la prueba según el artículo 7, apartado 1, del RGPD; pruebas en el marco de la COPPA | Eliminado de forma segura |
| Denuncias anónimas + expedientes de investigación | Un mínimo de 5 años desde el cierre del caso | Directiva de la UE sobre protección de los denunciantes, art. 18; Procedimiento de tramitación de denuncias, §10 | Los datos personales se anonimizan cuando la finalidad para la que se recopilaron ya no lo requiere |
| Certificados de finalización | Duración de la cuenta + 5 años | Verificación de la autenticidad del certificado | Eliminado de forma segura |
| Documentación jurídica y de cumplimiento normativo (fiscal, contable) | De 5 a 7 años, según la legislación danesa | Obligación legal | Eliminado de forma segura al finalizar el plazo de conservación |
Cuando Class2Class encargado del tratamiento (en el caso de los datos de los alumnos de las escuelas asociadas en virtud de un acuerdo de tratamiento de datos firmado), se aplica el plazo de conservación establecido en dicho acuerdo. Los plazos de conservación mencionados anteriormente corresponden a la conservación por parte del responsable del tratamiento de los datos Class2Class directamente.
Funciones de IA y cómo gestionan tus datos
Class2Class funciones de inteligencia artificial bajo el lema «Tú decides. La IA te ayuda»: las personas siguen siendo quienes toman las decisiones; la IA solo actúa como ayuda.
6.1 Los sistemas de IA que utilizamos
| Función de IA | Para qué sirve | Proveedor | Clase de riesgo |
|---|---|---|---|
| Chatbot de atención al cliente (Chatbase) | Responde a preguntas sobre Class2Class un chat; deriva los casos complejos al servicio de atención al cliente | Chatbase, Inc. (EE. UU. — Cláusulas tipo de contratación + TIA + sin entrenamiento de IA) | Riesgo limitado (art. 50, transparencia) |
| Asistente para la creación de proyectos — generación de texto | Sugiere a los profesores la estructura del proyecto, los objetivos de aprendizaje, las actividades y los plazos cuando crean un nuevo proyecto | OpenAI (EE. UU., API estándar: sin entrenamiento por defecto; retención de 30 días para la supervisión de abusos) + Vercel (regiones de la UE para el alojamiento) | Sin alto riesgo, con arreglo al artículo 6, apartado 3, letra b) |
| Proyecto de generación de imágenes (Gemini «Nano Banana») | Genera imágenes de portada para los proyectos; el profesor decide si desea utilizar la imagen generada | Google (EE. UU., API de imágenes flash Gemini 2.5, con certificación DPF + SCC + sin entrenamiento de IA) | Sin alto riesgo, con arreglo al artículo 6, apartado 3, letra b) |
| Asistente de análisis interno (Claude) | Class2Class utiliza Claude para consultar nuestro almacén de datos con el fin de obtener análisis sobre productos, marketing y el estado de la plataforma. No es una herramienta destinada a los usuarios. | Anthropic (EE. UU. — SCC + TIA + sin entrenamiento de IA) | Riesgo limitado / sin riesgo elevado; solo para el personal |
Documentamos los fundamentos de estas clasificaciones en nuestro documento independiente «Evaluación de la clasificación de riesgos de IA según el artículo 6, apartado 3, v.1.0», que se puede solicitar a las autoridades de supervisión y a las escuelas asociadas.
6.2 Nuestros compromisos en materia de IA
- No tomamos decisiones automatizadas sobre los alumnos. No utilizamos la inteligencia artificial para tomar decisiones automatizadas sobre un alumno, ni en lo que respecta a las notas, la asignación de cursos o el comportamiento. Cualquier decisión que afecte de manera significativa a un alumno la toma una persona.
- No utilizamos tus datos para el entrenamiento de la IA. No utilizamos tus trabajos, mensajes, imágenes ni grabaciones de sesiones para entrenar modelos de IA, ni los nuestros ni los de terceros. Esto es un requisito contractual para todos los subencargados del tratamiento de datos de IA.
- La IA se identifica a sí misma. Cuando interactúas directamente con un sistema de IA en Class2Class en la actualidad, el chatbot de atención al cliente—, el sistema se identifica como IA antes de que comience la conversación, de conformidad con el artículo 50, apartado 1, de la Ley de IA de la UE. El Asistente de creación de proyectos y la función de generación de imágenes de proyectos no «interactúan directamente» en el sentido del artículo 50: son herramientas que el profesor invoca y revisa; los resultados llegan al profesor como borradores de sugerencias, no como una conversación.
- Revisión humana de las alertas. No se elimina, suspende ni remite ningún contenido basándose únicamente en una alerta generada por IA: un moderador humano revisa cada alerta.
- Conocimientos básicos sobre IA para el personal y el profesorado. Nuestro personal realiza una formación anual sobre conocimientos básicos de IA, las Directrices éticas, la protección de menores y la gestión de denuncias. El profesorado que utilice funciones de IA se compromete, al aceptar nuestros Términos y condiciones, a leer y aplicar nuestra guía pública sobre conocimientos básicos de IA y uso responsable antes de utilizar dichas funciones con los alumnos.
Puedes leer la guía completa sobre conocimientos básicos de IA y uso responsable en nuestra sección de recursos para profesores.
6.3 Si no desea que la IA trate sus datos
El chatbot de atención al cliente es una de las vías de contacto con el servicio de asistencia; también puedes enviar un correo class2class directamente class2class para ponerte en contacto con un agente humano sin pasar por el chatbot. El Asistente de creación de proyectos (generación de texto e imágenes para las portadas de los proyectos) solo se activa cuando un profesor decide utilizarlo en un borrador de proyecto.
Niños y menores: en qué nos diferenciamos
Class2Class alumnos de todas las edades, incluidos los menores de 13 años con el consentimiento de sus padres. Dado que la mayoría de nuestros alumnos son menores de edad, la protección infantil está integrada en la plataforma desde el principio, en lugar de añadirse a posteriori.
7.1 Edad mínima y verificación
La edad mínima para utilizar Class2Class de 13 años. Los alumnos menores de 13 años solo podrán utilizar la plataforma si su profesor ha obtenido el consentimiento de los padres o tutores y lo ha confirmado en el proceso de consentimiento de nuestra plataforma. Los profesores son responsables de verificar que el alumno tenga al menos 13 años (o de obtener el consentimiento de los padres para los alumnos menores de 13 años). Los adultos no pueden utilizar Class2Class alumnos.
7.2 El control de acceso por parte del profesor
Los alumnos no pueden registrarse directamente. Cada cuenta de alumno es creada y gestionada por un profesor. Este modelo de control de acceso:
- Reduce el riesgo de que un niño nos facilite datos personales sin que un adulto esté al corriente
- Garantiza que cada alumno de la plataforma esté asignado a un profesor que se encargue de él
- Permite a los profesores eliminar inmediatamente el contenido inapropiado y excluir a los alumnos de los proyectos cuando sea necesario
7.3 Restricciones en el envío de mensajes a menores de 13 y 16 años
| Trancha de edad | Restricción |
|---|---|
| Menores de 13 años | No es posible enviar mensajes directos individuales. La comunicación se lleva a cabo en espacios grupales o es moderada por el profesor. |
| Menores de 16 años | No se pueden enviar mensajes directos individuales. Solo se admiten chats grupales. |
| 16+ | Mensajes estándar de la plataforma, sujetos a las Directrices éticas |
7.4 Consentimiento paterno para alumnos menores de 13 años
Para los alumnos menores de 13 años:
- El profesor certifica, a través del proceso de consentimiento de la plataforma, que se ha informado al padre, madre o tutor sobre Class2Class, que este ha comprendido qué datos compartirá el alumno y cómo utilizará la plataforma, y que ha dado su consentimiento.
- Este certificado se registra junto con los datos de identidad del profesor y del alumno, la versión del texto del certificado que se muestra y la marca de tiempo; estos registros se conservan durante 5 años tras el cierre de la cuenta del alumno (véase el apartado 5).
- Los marcos jurídicos reconocidos son el modelo de «autorización escolar» de la COPPA en Estados Unidos y el artículo 8 del RGPD en el resto de países (que permite al responsable del tratamiento realizar esfuerzos razonables para verificar la patria potestad).
- Los profesores no deben dar su consentimiento a menos que se haya informado debidamente a los padres o tutores y estos hayan dado su consentimiento.
Si eres padre, madre o tutor y deseas:
- Retirar el consentimiento: escriba a class2class. Bloquearemos el acceso del alumno de inmediato. Los trabajos de proyecto y los expedientes académicos del alumno se conservarán mientras el consentimiento permanezca retirado (véase el apartado 7.5). También puede pedir al profesor de su hijo que retire el consentimiento en la plataforma; esta dispone de funciones para hacerlo.
- Para que se elimine por completo la cuenta del estudiante: escriba a class2class. Esta medida es más contundente que la retirada del consentimiento: eliminaremos la cuenta y los datos, salvo en los casos de conservación exigidos por la ley (véase el apartado 5), y le confirmaremos por escrito qué datos se han eliminado.
- Pregúntanos qué datos tenemos sobre tu hijo (derecho de acceso): escribe a class2class.
- Si desea corregir o actualizar algún dato, escriba a class2class o pida al profesor del alumno que actualice el expediente en el que figura la información pertinente.
Respondemos a las solicitudes de los padres relativas a sus derechos sobre los datos en un plazo de 30 días naturales, tal y como exige el artículo 12, apartado 3, del RGPD.
7.5 Retirada del consentimiento y la pantalla de bloqueo
Cuando un padre, madre o tutor retira su consentimiento, el alumno no puede navegar ni utilizar la plataforma, ya que una pantalla de bloqueo impide el acceso. La cuenta en sí no se elimina mientras el bloqueo está activo; los trabajos de los proyectos y los registros de aprendizaje del alumno se conservan, de modo que el consentimiento pueda restablecerse sin que se pierda el expediente académico. El bloqueo permanece activo hasta que el profesor confirme en el proceso de consentimiento que se ha vuelto a obtener dicho consentimiento.
7.6 Resumen adaptado a los niños
En class2class.org/privacy-for-students se puede consultar un resumen breve y en lenguaje sencillo sobre cómo gestionamos los datos de los menores, redactado específicamente para estudiantes de entre 13 y 18 años. Animamos a los profesores a que lo presenten en clase.
Transferencias internacionales: adónde van tus datos
Class2Class is a Danish company. Our primary data storage is in the European Union (Xano EU). Some of our sub-processors are established outside the European Economic Area (EEA), so a portion of your personal data is transferred to the United States or other third countries to deliver specific services (analytics, the customer-support chatbot, certificate generation, marketing tools where you have given consent).
Para cada subencargado del tratamiento con sede en EE. UU., nos basamos en las cláusulas contractuales tipo (SCC) de la Comisión Europea, complementadas con una evaluación del impacto de la transferencia (TIA) que elaboramos internamente de conformidad con la sentencia Schrems II y las Recomendaciones 01/2020 del Comité Europeo de Protección de Datos (EDPB). La TIA se revisa anualmente y cada vez que se produce un cambio en la ubicación de los datos o en las condiciones contractuales de un subencargado del tratamiento.
Cuando un subencargado del tratamiento está certificado en virtud del Marco de Protección de Datos UE-EE. UU. (DPF) —por ejemplo, Google LLC, que abarca Google Analytics, Google Cloud / BigQuery y la API Gemini de Google—, nos basamos además en la Decisión de adecuación (UE) 2023/1795 de la Comisión Europea, de 10 de julio de 2023, como fundamento principal para la transferencia. Las CCT se mantienen como mecanismo de respaldo; el TIA sigue vigente.
Los subencargados del tratamiento actuales y sus mecanismos de transferencia figuran en nuestra Lista de subencargados del tratamiento, de acceso público. Aspectos destacados:
- Bubble (EE. UU. — SCC + TIA)
- Mixpanel (US — SCCs + TIA; being retired, superseded by PostHog — historical data only)
- CookieYes (India — SCCs + TIA; consent management platform)
- Google Analytics (EE. UU. — Google LLC con certificación DPF + cláusulas contractuales tipo como medida de seguridad adicional + TIA + anonimización de direcciones IP)
- Meta (EE. UU. — Cláusulas tipo de contratación — TIA, comercialización solo con consentimiento)
- Chatbase (EE. UU. — Cláusulas tipo de contratación + TIA + compromiso contractual de no utilizar los datos de los usuarios para el entrenamiento de IA)
- OpenAI (EE. UU. — Cláusulas contractuales tipo + Acuerdo de intercambio de información; API estándar con la opción «sin entrenamiento» activada por defecto y un periodo de conservación de 30 días para la supervisión de abusos; proporciona la tecnología para la generación de texto del Asistente de creación de proyectos, solo para profesores)
- Google (API Gemini) (EE. UU. — Certificado por el DPF de Google LLC + Cláusulas contractuales tipo (SCC) como medida de respaldo + TIA + compromiso contractual de no entrenar modelos de IA con datos de los usuarios; impulsa el Proyecto de Generación de Imágenes, solo para profesores)
- Anthropic (Claude AI) (EE. UU. — Cláusulas estándar de contrato + TIA + compromiso contractual de no entrenar modelos de IA con datos de los usuarios; análisis internos, solo para el personal, sobre el almacén de datos BigQuery)
EU-based sub-processors (no transfer outside EEA): Xano (EU residency confirmed), Brevo, WordPress, Vercel (EU regions configured for the Project Creation Assistant frontend), PostHog (EU Cloud, Frankfurt — product-usage analytics; consent-gated, session replay off), Stape (Estonia — first-party server-side tagging proxy), Sentry (EU region, Frankfurt — error & performance monitoring; no personal data sent by default and remaining event data scrubbed; retention ≈ 30 days), Google Cloud — BigQuery (EU regions for the centralised data warehouse), Airbyte (EU deployment for the ETL pipelines that load BigQuery).
Subencargados del tratamiento
Recurrimos a subencargados del tratamiento para gestionar determinadas partes de la plataforma, como la base de datos, el servicio de correo electrónico o el chatbot de atención al cliente. Todos los subencargados del tratamiento:
- Se ha revisado antes de la contratación y, a partir de entonces, al menos una vez al año
- Se encuentra disponible públicamente en class2class.org/data-processing-agreement
Notificamos a los socios y a los centros educativos con al menos 30 días naturales de antelación cualquier incorporación, sustitución o modificación sustancial de la lista de subencargados del tratamiento, a través del contacto que figura en el acuerdo de tratamiento de datos (DPA) que han firmado. Los socios y los centros educativos pueden oponerse por motivos razonables relacionados con la protección de datos en un plazo de 15 días naturales. Los usuarios particulares (profesores, padres) que deseen recibir notificaciones sobre modificaciones sustanciales pueden escribir a class2class.
No vendemos tus datos personales a nadie. Los subencargados del tratamiento están obligados a utilizar Class2Class únicamente para prestar el servicio para el que han sido contratados.
Cookies
Las cookies y otras tecnologías similares se rigen por nuestra Política de cookies, que se encuentra en un documento aparte. En dicha política se describen las cuatro categorías de cookies que utilizamos (necesarias, funcionales, estadísticas y de marketing), las cookies que componen cada categoría, nuestro banner de consentimiento y cómo modificar tus preferencias en cualquier momento.
No utilizamos «muros de cookies». Puedes utilizar las funciones esenciales de la plataforma sin dar tu consentimiento para las cookies no esenciales.
Tus derechos
En virtud del RGPD, usted tiene los siguientes derechos en relación con sus datos personales. Respetamos todos ellos, salvo las excepciones limitadas descritas en el propio RGPD (por ejemplo, cuando una solicitud de supresión entrara en conflicto con nuestras obligaciones legales).
| A la derecha | Qué significa | Cómo utilizarlo |
|---|---|---|
| Acceso (art. 15) | Reciba una copia de los datos personales que tenemos sobre usted | Use Settings → Download your data, or write to [email protected] |
| Rectificación (art. 16) | Corregir los datos inexactos o desactualizados | Utiliza las pantallas de perfil de la plataforma o escribe a class2class |
| Supresión (art. 17) | Solicitar la supresión de sus datos, sin perjuicio de los plazos de conservación legales | Escribe a class2class |
| Restricción (art. 18) | Limitar el tratamiento de tus datos mientras se resuelve una consulta o una reclamación | Escribe a class2class |
| Portabilidad (art. 20) | Receive the data you provided, together with your platform activity, in a structured, machine-readable file (JSON; CSV on request) | Use Settings → Download your data, or write to [email protected] |
| Objeto (art. 21) | Oponerse al tratamiento basado en un interés legítimo, alegando motivos relacionados con su situación particular | Escribe a class2class |
| Retirar el consentimiento (art. 7, apartado 3) | Retirar el consentimiento para el tratamiento basado en el consentimiento (por ejemplo, marketing, cookies no esenciales); esto no afecta al tratamiento que ya se haya realizado de forma lícita | Utiliza la configuración de la plataforma, el enlace para darse de baja que aparece en los correos electrónicos de marketing o escribe a class2class |
| Prohibición de las decisiones exclusivamente automatizadas (art. 22) | Class2Class decisiones sobre usted basadas exclusivamente en algoritmos que tengan efectos jurídicos o de similar importancia | Se describe en el apartado 6.2 |
| Presentar una reclamación | Presentar una reclamación ante una autoridad de protección de datos | Datatilsynet — [email protected]; o su propia autoridad nacional de control |
Respondemos a las solicitudes relacionadas con los derechos sobre los datos en un plazo de 30 días naturales a partir de su recepción (art. 12, apartado 3, del RGPD). En caso de que una solicitud sea de una complejidad inusual, podremos ampliar dicho plazo hasta 60 días adicionales, notificándoselo por escrito y explicándole el motivo de la prórroga. Estas solicitudes son gratuitas, salvo que sean manifiestamente infundadas o desmesuradas.
Si su solicitud se refiere a los datos de un menor, consulte el apartado 7.4.
A portability export contains the data you provided to us (such as your profile, projects, posts, reflections, messages, and certificates) together with the activity you generated on the platform. It is assembled from our operational database and delivered as a JSON file (CSV on request). It does not include data we derive internally — for example aggregated analytics — or data about other users, both of which fall outside the scope of Article 20.
Seguridad
Aplicamos las medidas técnicas y organizativas adecuadas para proteger sus datos personales, de conformidad con el artículo 32 del RGPD. Aspectos destacados:
- Cifrado en tránsito: TLS 1.2 o superior en todas las conexiones a la plataforma.
- Cifrado en reposo: proporcionado por Xano en la capa de almacenamiento de la UE.
- Almacenamiento de contraseñas: las contraseñas se almacenan mediante bcrypt, el moderno algoritmo de hash adaptativo recomendado por OWASP y NIST SP 800-63B. El proceso de hash se lleva a cabo en nuestra capa de backend (Xano).
- Control de acceso basado en roles: el acceso Class2Class a los datos personales está restringido en función del rol y se registra.
- Autenticación multifactorial: obligatoria para el acceso administrativo a la infraestructura de la plataforma.
- Diligencia debida de los subencargados del tratamiento: se ha evaluado a todos los subencargados del tratamiento y se ha firmado un acuerdo de tratamiento de datos (DPA) con cada uno de ellos.
- Auditorías de seguridad periódicas: revisiones anuales de seguridad, complementadas con revisiones puntuales en caso de incidentes o cambios significativos.
- Respuesta ante incidentes: un procedimiento documentado de respuesta ante violaciones de datos abarca la detección, la clasificación, la notificación a las autoridades en un plazo de 72 horas, de conformidad con el artículo 33 del RGPD, y la notificación a los interesados, de conformidad con el artículo 34, cuando sea necesario.
Hemos llevado a cabo una evaluación de impacto relativa a la protección de datos (EIPD) para la plataforma, en la que se identifican y mitigan diez riesgos principales, y en la que el riesgo residual global se ha calificado como bajo a moderado (aceptable). La EIPD se revisa anualmente.
Modificaciones de esta declaración
Podemos actualizar esta declaración para reflejar cambios en nuestros servicios, en la legislación aplicable o en nuestros compromisos de cumplimiento.
| Cambiar tipo | Qué hacemos |
|---|---|
| Cambio sustancial (por ejemplo, nueva finalidad del tratamiento, nueva categoría de subencargados del tratamiento, modificación del plazo de conservación) | Se informará a los usuarios con al menos 14 días naturales de antelación a través del correo electrónico registrado en la cuenta o mediante un anuncio en la plataforma; se informará a los centros educativos asociados de conformidad con el acuerdo de tratamiento de datos (DPA) firmado. |
| Modificación menor (por ejemplo, corrección tipográfica, aclaración, actualización de la URL de un subencargado del tratamiento) | Átalo directamente; el número de versión y la fecha de «Última actualización» que aparecen en la parte superior siempre reflejan el estado actual |
El uso continuado de la plataforma tras el plazo de preaviso implica la aceptación de la declaración revisada. Si no está de acuerdo, puede cerrar su cuenta durante el plazo de preaviso; consulte el apartado 9.5 de los Términos y condiciones.
Accesibilidad
Nuestra declaración de accesibilidad independiente describe nuestro compromiso con las PWGAC 2.1 Nivel AA y la Ley Europea de Accesibilidad.
Si alguna parte de esta Declaración de privacidad y accesibilidad (o de cualquier otro documento que publiquemos) no te resulta accesible en su formato actual, escribe a class2class (con el asunto «Accesibilidad») y te la facilitaremos en un formato alternativo.
Contacto
| Si quieres | Utiliza este contacto |
|---|---|
| Ejercer un derecho relativo a los datos (acceso, rectificación, supresión, limitación del tratamiento, portabilidad, oposición, retirada del consentimiento) | class2class |
| Haz una pregunta sobre privacidad | class2class |
| Notificar una sospecha de abuso o negligencia respecto a un menor | class2class (Anton Skriver, responsable de protección) o class2class |
| Plantear una cuestión ética (general) | class2class |
| Plantear una cuestión ética relacionada con un miembro Class2Class | class2class (Jørgen Balle Olesen, director ejecutivo) |
| Plantea una cuestión ética que afecte al director general | class2class (crítico independiente) |
| Notificar un problema de forma anónima | Formulario de denuncias anónimas |
| Presentar una reclamación ante una autoridad de control | Datatilsynet — [email protected], o su propia autoridad nacional |
El marco completo para la presentación de denuncias se describe en el artículo 10 de las Directrices éticas y en el Procedimiento de tramitación de denuncias y protección de los denunciantes.
Documentos relacionados
- Términos y condiciones, versión 2.0
- Política de cookies
- Lista de subcontratistas
- Declaración de accesibilidad
- Directrices éticas
- Código de conducta
- Resumen de la política de privacidad adaptado a los niños
- Guía sobre conocimientos básicos de IA y uso responsable
Si alguno de estos documentos entrara en conflicto con la presente declaración en cuanto al fondo, aplicaremos la interpretación más favorable para el interesado y resolveremos el conflicto en la próxima revisión de documentos. Escríbenos a class2class y lo solucionaremos.
Las preguntas que nos hacen con más frecuencia.
¿Venden mis datos?
No. No vendemos tus datos personales a nadie; nunca lo hemos hecho y nunca lo haremos. Los subencargados del tratamiento están obligados a utilizar Class2Class únicamente para prestar el servicio para el que han sido contratados. Consulta el apartado 9 para ver la declaración completa.
¿Entrenáis modelos de IA con mi trabajo?
No. No utilizamos tus trabajos, mensajes, imágenes ni grabaciones de sesiones para entrenar modelos de IA, ni los nuestros ni los de terceros. Esto es un requisito contractual para todos los subencargados del tratamiento de datos de IA con los que trabajamos (Chatbase, OpenAI, Google Gemini, Anthropic). Consulta el apartado 6.2 para obtener más detalles.
¿Dónde se almacenan mis datos?
La mayor parte de los datos de la plataforma se encuentran en la Unión Europea: nuestro backend en Xano está ubicado en la UE, nuestro almacén de datos en Google Cloud BigQuery se encuentra en regiones de la UE y el frontend del Asistente de creación de proyectos está alojado en Vercel en regiones de la UE.
Algunos subencargados del tratamiento tienen su sede en EE. UU. (Mixpanel, OpenAI para la generación de texto del Asistente de creación de proyectos y Google para la API de imágenes Gemini). Dichas transferencias están amparadas por las cláusulas contractuales tipo, el Marco de Protección de Datos UE-EE. UU. cuando procede, y una evaluación de impacto de la transferencia que mantenemos internamente. En la sección 8 se ofrece una visión general completa; en la sección 9 se enumeran todos los subencargados del tratamiento.
¿Cómo puedo ejercer mis derechos en virtud del RGPD?
Escriba a nuestro responsable de protección de datos a class2class. Le responderemos en un plazo de 30 días naturales, de conformidad con el artículo 12, apartado 3, del RGPD. En el caso de solicitudes especialmente complejas, podremos ampliar dicho plazo hasta 60 días, previa notificación por escrito.
En la sección 11 se encuentra la tabla completa de derechos con enlaces. No hay que pagar ninguna tasa.
Mi hijo está en Class2Class ¿cuáles son mis derechos como padre?
Puede retirar su consentimiento en cualquier momento (bloquearemos el acceso del alumno de inmediato, conservando su trabajo tal cual por si se restableciera el consentimiento). Puede solicitar la eliminación total de la cuenta, preguntar qué datos conservamos, solicitar correcciones y presentar una reclamación ante una autoridad de control.
Escriba a class2class para cualquier asunto relacionado con lo anterior. Si tiene alguna inquietud relacionada con la protección de su hijo, escriba a Anton Skriver a class2class. La sección 7 trata específicamente la privacidad de los menores.
¿Cómo se almacenan las contraseñas?
Las contraseñas se almacenan utilizando bcrypt, el moderno algoritmo de hash adaptativo recomendado por OWASP y NIST SP 800-63B. El proceso de hash se lleva a cabo en nuestra capa de backend (Xano en la UE). Nunca almacenamos contraseñas en texto sin cifrar. Consulte el apartado 12 para conocer la política de seguridad completa.
¿Cómo sabré si modificáis esta Política?
En caso de cambios sustanciales —nueva finalidad del tratamiento, nueva categoría de subencargados del tratamiento, modificación del plazo de conservación—, se notificará a los usuarios con al menos 14 días naturales de antelación por correo electrónico y mediante un anuncio en la plataforma, y a los centros educativos asociados de conformidad con el acuerdo de tratamiento de datos (DPA) firmado. La fecha de «Última actualización» que figura en la parte superior de la declaración refleja siempre la versión vigente. Véase el apartado 13.
Mi colegio utiliza Class2Class ¿Cumple la plataforma con el RGPD en lo que respecta a los colegios asociados?
Sí. Cuando Class2Class los datos de los alumnos en nombre de un centro educativo, este es el responsable del tratamiento y Class2Class el encargado del tratamiento en virtud de un acuerdo de tratamiento de datos firmado. Dicho acuerdo cubre íntegramente los requisitos del artículo 28, apartado 3, incluyendo una lista de subencargados del tratamiento, los mecanismos de transferencia, los acuerdos de nivel de servicio (SLA) para la notificación de violaciones de seguridad y las medidas técnicas y organizativas específicas para la inteligencia artificial.
Si eres un responsable de un centro educativo y estás considerando la posibilidad de utilizar Class2Class, escribe a class2class para solicitar la plantilla actual del DPA.
¿Tienes alguna duda sobre la privacidad? Cuéntanoslo.
Las denuncias presentadas de buena fe se toman en serio, se tratan de forma confidencial y se protegen contra cualquier tipo de represalia. También puede presentar una denuncia directamente ante Datatilsynet (la Autoridad Danesa de Protección de Datos) o ante su propia autoridad nacional de control.
- Derechos sobre los datos y privacidadGiancarlo Mena (DPO) —class2class
- Protección de menoresAnton Skriver —class2class
- Preocupación generalclass2class
- Preocupación por el director generalRevisor independiente — class2class
- Autoridad de controlDatatilsynet — [email protected]
¿Tienes alguna pregunta que no hayamos respondido?
Actualizamos esta declaración cuando se producen cambios en nuestros servicios, cuando cambia la legislación aplicable o cuando se endurecen nuestros compromisos de cumplimiento. Agradecemos cualquier sugerencia de mejora; puede escribir a nuestro delegado de protección de datos a class2class.
Enviar un correo electrónico al delegado de protección de datosPrivacy & Accessibility Statement · Last updated 3 June 2026