The Inverted Tower · Información legal
Política de privacidad
Qué datos tratamos, para qué los utilizamos, durante cuánto tiempo y cómo ejercer tus derechos.
- Versión
- 2026-07-24
- Vigente desde
1. Responsable del tratamiento
- Responsable: Francisco Rodriguez Carrasco
- Contacto general: fv.francisco.r@gmail.com
- Contacto de privacidad: fv.francisco.r@gmail.com
2. Datos, finalidades y bases jurídicas
| Tratamiento | Datos principales | Finalidad | Base prevista |
|---|---|---|---|
| Acceso con Google | Identificador estable de Google, correo verificado, nombre e imagen si Google los facilita. | Crear y autenticar la cuenta, mantener la sesión y evitar suplantaciones. | Ejecución de los términos del servicio solicitados por la persona usuaria. |
| Perfil y lectura | Nombre visible, avatar, preferencias y progreso de lectura. | Prestar funciones opcionales de cuenta y sincronización. | Ejecución de los términos del servicio. |
| Seguridad | Eventos de acceso, cambios sensibles, identificadores de sesión, fecha y datos técnicos seudonimizados como IP y agente de usuario. | Prevenir abusos, investigar incidentes, revocar accesos y proteger el contenido. | Interés legítimo en la seguridad del servicio y, cuando proceda, obligación legal. |
| Colaboración editorial | Identidad profesional, roles, publicaciones, comentarios, revisiones y registros de cambios. | Gestionar el trabajo editorial y su trazabilidad. | Ejecución de la relación aplicable e interés legítimo en conservar la integridad de la obra. |
| Solicitudes de derechos | Datos de contacto, solicitud, verificaciones proporcionadas y respuesta. | Atender y demostrar el cumplimiento de derechos de protección de datos. | Obligación legal. |
| IA opcional | Instrucción y fragmentos que una persona editorial decida enviar. | Generar asistencia editorial solicitada de forma expresa. | Ejecución de la función solicitada; no debe enviarse información personal innecesaria. |
No utilizamos el correo escrito por el navegador, una URL ni una afirmación del proveedor para asignar privilegios. Los roles se determinan en la base de datos del servicio.
3. Origen y carácter de los datos
Los datos de identidad proceden de Google cuando la persona elige iniciar sesión. El resto procede de la propia persona, de su uso del servicio o de eventos técnicos generados para protegerlo. Crear una cuenta es opcional para consultar el contenido público.
4. Encargados, destinatarios y transferencias
El servicio puede utilizar Railway para infraestructura y PostgreSQL; Google para autenticación; un proveedor S3/R2 para medios; OpenRouter únicamente si la función de IA está habilitada y se solicita; y proveedores de correo o soporte cuando se incorporen. La lista efectiva y el estado contractual deben mantenerse en el registro interno de proveedores.
Antes de activar un proveedor se comprobarán su contrato de encargo, localización, subencargados, medidas de seguridad y, si existe una transferencia internacional, el mecanismo jurídico aplicable y las salvaguardas complementarias necesarias. No se afirma que un proveedor opcional reciba datos mientras no esté realmente habilitado.
5. Conservación
- Las transacciones de acceso incompletas caducan en un máximo de 10 minutos.
- Las sesiones de lectura duran como máximo 30 días y las editoriales, 12 horas, salvo revocación anterior.
- Los datos de cuenta se conservan mientras exista la cuenta y después solo durante los plazos necesarios para atender responsabilidades o preservar registros editoriales anonimizados.
- Los eventos de seguridad se conservarán inicialmente hasta 12 meses, ampliables únicamente si están vinculados a un incidente, obligación o reclamación documentada.
- Los datos eliminados pueden permanecer en copias de seguridad aisladas durante un máximo de 30 días y no se restaurarán al sistema activo salvo recuperación ante desastre.
6. Tus derechos
Puedes solicitar acceso, rectificación, supresión, oposición, limitación y portabilidad cuando resulten aplicables, así como retirar un consentimiento sin afectar a los tratamientos anteriores. Envía la solicitud a fv.francisco.r@gmail.com indicando el derecho y la cuenta afectada.
Solo se solicitará información adicional para verificar la identidad cuando exista una duda razonable, evitando recopilar documentación excesiva. También puedes reclamar ante la Agencia Española de Protección de Datos.
7. Personas menores de edad
Las cuentas están reservadas a personas de 14 años o más. El contenido público puede consultarse sin cuenta. En el alta se registra la confirmación de edad mínima y las versiones aceptadas de privacidad y términos, sin pedir la fecha de nacimiento.
Si detectamos una cuenta de una persona menor de 14 años sin base válida, la suspenderemos y eliminaremos sus datos conforme al procedimiento aplicable.
8. Seguridad e incidentes
Aplicamos controles de acceso por rol, sesiones revocables, protección frente a solicitudes cruzadas, límites de uso, registros sin secretos, copias de seguridad y revisión periódica. Ninguna medida elimina completamente el riesgo.
Documentaremos toda brecha de datos personales. Cuando pueda suponer un riesgo para las personas, se notificará a la AEPD sin dilación indebida y, cuando sea posible, dentro de las 72 horas desde que se tenga constancia; si el riesgo es alto, se informará también a las personas afectadas cuando proceda.
9. Decisiones automatizadas y cambios
No se adoptan decisiones con efectos jurídicos basadas únicamente en tratamientos automatizados. Los cambios materiales de esta política se identificarán mediante una nueva versión y se comunicarán de forma proporcionada antes de que entren en vigor.