Effective date: 25 July 2026 · Applies to football-english.pages.dev and the "Gaffer PRO" Android app (TWA)
📋 Plain-language summary (not a substitute for the full text below)
If you create an account, we store your email, a securely hashed password (never the password itself), your display name and your learning progress (XP, streak, completed lessons) in a database in the EU/Cloudflare's network.
If you sign in with Google, we only receive your email, name and profile photo — never your Google password.
Messages you send to "The Gaffer" AI tutor are forwarded to DeepSeek, an AI provider based outside the EU, to generate a reply. We do not store the content of those conversations ourselves. Please don't share personal or sensitive information in the chat.
Payments are handled entirely by Stripe — we never see or store your card details.
We use only strictly necessary cookies (to keep you logged in) — no advertising or tracking cookies.
You can request access, correction or deletion of your data at any time — see Section 8 below, including a form and a one-click account deletion option.
1. Who is responsible for your data (Data Controller)
Álvaro Gómez Gómez, an individual based in Casarabonela (Málaga), Spain, is the data controller (responsable del tratamiento) for the personal data processed through this website and application, operated as a personal, small-scale project (not a registered company).
Given the limited scale and nature of the processing carried out, the appointment of a Data Protection Officer (DPO) is not mandatory under Article 37 of Regulation (EU) 2016/679 (GDPR).
2. What personal data we collect
2.1 If you create an account with email and password
Email address (used as your unique identifier and, if you request account recovery, as a contact point).
Password — never stored in plain text. We store a PBKDF2-HMAC-SHA256 hash (100,000 iterations, unique random salt per user); the original password is not recoverable by us or anyone else.
Display name (defaults to the part of your email before the "@" unless you signed up via Google, in which case it's your Google profile name).
2.2 If you sign in with Google
Your Google account identifier ("sub"), email address, full name and profile picture URL, obtained via Google's OAuth 2.0 identity service with your explicit consent at Google's own sign-in screen.
We never receive or see your Google password.
2.3 Gameplay and progress data
XP points, rank, daily streak, number of chat messages used, and the list of completed lessons — stored against your account so it's available across devices.
If you use the app without an account ("guest mode"), this same data is kept only in your browser's local storage and is never sent to our servers.
2.4 Session and security data
A random session token, stored in an HttpOnly, Secure cookie so it cannot be read by JavaScript or intercepted in transit. We store only a one-way hash of this token, not the token itself.
A short-lived (10-minute) random value in a cookie used solely to prevent forgery during the Google sign-in process (CSRF protection), deleted automatically once login completes.
If you request a password reset, a one-time password-reset token is generated and emailed to you. We store only a one-way hash of this token, not the token itself, and it expires after 1 hour or immediately once used.
A random, non-identifying device identifier stored in your browser (not a cookie) used to enforce the free-tier chat message limit and to link a PRO access code to up to 3 devices.
Your IP address is processed transiently by our anti-abuse system to apply a daily rate limit on chat requests per network (deleted automatically after 48 hours) and is also visible to Cloudflare, our hosting provider, as part of standard web server operation.
When you attempt to log in, we temporarily record your email address and IP address to detect and block automated password-guessing attacks. A failed attempt is kept for a maximum of 24 hours, and any record tied to your account is cleared immediately the next time you log in successfully.
2.5 "The Gaffer" AI chat
If you use the AI tutor chat feature (PRO), the text of your message is sent to our backend and forwarded, in real time, to DeepSeek (a third-party AI provider) purely to generate a reply. We do not store the content of your chat messages on our own servers. DeepSeek's own retention practices apply to the message once it reaches their systems — see Section 4 below regarding this international transfer.
AI transparency notice (EU AI Act, Art. 50): The Gaffer is an artificial intelligence system, not a human coach. This is stated directly in the chat window header ("The Gaffer (AI Tutor)") and in its own opening message, and it is instructed to confirm this plainly if you ask it directly.
2.6 Payment data
PRO access is purchased through a Stripe Payment Link. Card numbers, billing details and payment credentials are entered directly on Stripe's own secure page and are never received, seen, or stored by us. We only receive a payment confirmation and a one-time session identifier, used exclusively to generate your PRO access code.
3. Purposes and legal basis for processing
Purpose
Legal basis (Art. 6 GDPR)
Creating and managing your account, keeping you logged in, syncing your progress
Performance of a contract (Art. 6.1.b) — necessary to provide the service you requested
Google Sign-In authentication
Performance of a contract (Art. 6.1.b), initiated by your own action
Providing the AI tutor chat to PRO users
Performance of a contract (Art. 6.1.b) — a feature you actively choose to use
Processing PRO payments (via Stripe)
Performance of a contract (Art. 6.1.b)
Sending password-reset emails (via Resend)
Performance of a contract (Art. 6.1.b) — a feature you actively trigger to regain access to your own account
Rate-limiting by IP/device, brute-force login protection, fraud prevention on PRO codes, session security
Legitimate interest (Art. 6.1.f) — keeping the service available and free from abuse
4. Who we share data with — international transfers
Cloudflare, Inc. — hosting, database (D1), and infrastructure provider. Acts as our data processor. Cloudflare may process data in facilities located outside the European Economic Area (EEA); this is safeguarded through Cloudflare's Data Processing Addendum and Standard Contractual Clauses, and/or its participation in the EU-U.S. Data Privacy Framework.
Google LLC — only if you choose to sign in with Google. Google participates in the EU-U.S. Data Privacy Framework.
Stripe, Inc. — payment processing, acting as an independent controller for your payment data under its own privacy policy. Stripe also participates in the EU-U.S. Data Privacy Framework and/or uses Standard Contractual Clauses.
DeepSeek — an AI provider based outside the European Economic Area, used solely to generate replies in the "Gaffer" chat feature. There is currently no European Commission adequacy decision covering this transfer. We only send the text of the specific message you choose to submit to the chat, and we do not send any other account data. For this reason, we strongly recommend you do not enter personal, financial, health, or other sensitive information into the chat box.
Resend — our transactional email provider, used solely to deliver password-reset emails. We only send it your email address and the reset link; no other account data is shared. Resend is a US-based company; this transfer is safeguarded through Resend's Data Processing Agreement and Standard Contractual Clauses.
Pexels — some lesson videos are streamed directly from Pexels' content delivery network; your browser connects to it directly to play them, which may expose your IP address to Pexels per its own privacy policy. We do not share any account data with Pexels.
Font Awesome (cdnjs), Google Fonts and jsdelivr — deliver icons, fonts and a small confetti animation library from their own content delivery networks; your browser connects to them directly, which may expose your IP address to those providers per their own policies.
Some lessons' code supports embedding a YouTube video instead of a direct video file, though no lesson currently published uses this. If this is enabled in the future, YouTube (operated by Google LLC) would set its own cookies directly in your browser under its own policies, independently of this site, and we will update this policy before turning it on.
We do not sell your data, and we do not use advertising or analytics networks of any kind.
5. How long we keep your data
Account data (email, password hash, profile, progress): kept while your account remains active, until you request deletion (see Section 8) or delete it yourself.
Session tokens: expire automatically after 30 days, or immediately upon logout or account deletion.
Google sign-in CSRF cookie: expires automatically after 10 minutes.
Password-reset tokens: expire automatically after 1 hour, and are deleted immediately once used or when a new reset is requested; any expired, never-used tokens are swept the next time anyone requests a reset.
Chat message content: not retained by us at all — only forwarded to generate a reply.
IP-based rate-limit counters: deleted automatically 48 hours after creation, and can be cleared sooner on request.
Failed login-attempt records (email + IP): kept for a maximum of 24 hours, and cleared immediately for your account the next time you log in successfully.
Device identifier / free-message counters, PRO code-to-device links: kept for as long as needed to enforce the relevant limit, and can be reset on request.
6. Cookies
This site uses only strictly necessary / technical cookies, exempt from prior consent under Article 22.2 of the Spanish LSSI-CE (E-Commerce Act) and Recital 66 of Directive 2002/58/EC (ePrivacy):
Cookie
Purpose
Duration
session
Keeps you signed in (HttpOnly, Secure)
30 days
oauth_state
Prevents forgery during Google Sign-In (HttpOnly, Secure)
10 minutes
We do not use advertising, analytics, or third-party tracking cookies, so no cookie-consent banner is required. Your device identifier and offline progress are stored in localStorage, not in cookies, and never leave your browser unless you create an account.
7. Children's privacy
Under Article 7 of Spanish Organic Law 3/2018 (LOPDGDD), a minor may only consent to data processing from the age of 14 onward; below that age, parental or guardian consent is required. This service is not knowingly directed at, or intended for, children under 14, and we do not knowingly collect personal data from them without such consent. If you believe a child under 14 has created an account or provided us data without appropriate consent, please contact us using the details in Section 1 or the form in Section 8, and we will delete it.
8. Your rights, and how to exercise them ("protest" / objection channel)
Under Articles 15 to 22 of the GDPR and the LOPDGDD, you have the right to:
Access the personal data we hold about you.
Rectification of inaccurate or incomplete data.
Erasure ("right to be forgotten") of your data.
Restriction of how we process your data in certain circumstances.
Portability — receive your data in a structured, machine-readable format.
Object to processing based on our legitimate interest, at any time and for any reason relating to your particular situation.
Withdraw consent at any time, where processing is based on consent, without affecting the lawfulness of prior processing.
Lodge a complaint with the Spanish Data Protection Agency (AEPD) or your own country's supervisory authority, if you believe your rights have not been respected.
This service does not carry out automated decision-making or profiling producing legal or similarly significant effects on you (Art. 22 GDPR) — your XP/rank is simple, non-automated gamification with no consequences outside the app.
Delete your account right now
If you're currently signed in on this device, you can permanently delete your account and all associated data (progress, completed lessons, sessions) immediately, with no need to wait for a manual request.
Submit a request or objection
Fill in the form below to exercise any of the above rights, or to raise an objection or complaint directly with us. It will open your email client with a pre-filled message addressed to us — review it and hit send. We will respond within one month (extendable by two further months for complex requests, as permitted by Art. 12.3 GDPR), free of charge for the first request in any given period.
This form does not send data anywhere by itself — it only prepares an email in your own mail app. If you prefer, you can also write directly to alvaroggcasarabonela@gmail.com, or lodge a complaint with the AEPD at any time.
9. Security measures
Passwords are hashed with PBKDF2-HMAC-SHA256 (100,000 iterations, random per-user salt) — never stored or logged in plain text.
All traffic is encrypted in transit via HTTPS/TLS.
Session cookies are HttpOnly and Secure, and only a cryptographic hash of the session token is stored server-side.
Third-party API keys and payment webhook secrets are stored as encrypted secrets in our hosting provider, never in the source code.
10. Changes to this policy
We may update this policy as the app evolves. The "Effective date" at the top will reflect the date of the latest revision. If changes are significant, we will make reasonable efforts to highlight them on the site.
Fecha de entrada en vigor: 25 de julio de 2026 · Aplica a football-english.pages.dev y a la app Android "Gaffer PRO" (TWA)
📋 Resumen en lenguaje sencillo (no sustituye al texto completo)
Si creas una cuenta, guardamos tu email, tu contraseña cifrada de forma segura (nunca la contraseña en sí), tu nombre visible y tu progreso (XP, racha, lecciones completadas) en una base de datos dentro de la red de Cloudflare.
Si inicias sesión con Google, solo recibimos tu email, nombre y foto de perfil — nunca tu contraseña de Google.
Los mensajes que envías a "El Míster" (tutor de IA) se reenvían a DeepSeek, un proveedor de IA con sede fuera de la UE, únicamente para generar la respuesta. No almacenamos el contenido de esas conversaciones en nuestros servidores. Por favor, no compartas datos personales o sensibles en el chat.
Los pagos los gestiona íntegramente Stripe — nunca vemos ni almacenamos los datos de tu tarjeta.
Solo usamos cookies estrictamente necesarias (para mantener tu sesión iniciada) — ninguna cookie de publicidad o rastreo.
Puedes solicitar el acceso, rectificación o eliminación de tus datos en cualquier momento — ver la Sección 8, que incluye un formulario y una opción de eliminación de cuenta con un solo clic.
1. Quién es responsable de tus datos (Responsable del tratamiento)
Álvaro Gómez Gómez, persona física con domicilio en Casarabonela (Málaga), España, es el responsable del tratamiento de los datos personales procesados a través de este sitio web y aplicación, operados como un proyecto personal de pequeña escala (no una sociedad mercantil registrada).
Dada la escala y naturaleza limitada del tratamiento realizado, no resulta obligatorio el nombramiento de un Delegado de Protección de Datos (DPD) conforme al artículo 37 del Reglamento (UE) 2016/679 (RGPD).
2. Qué datos personales recopilamos
2.1 Si creas una cuenta con email y contraseña
Correo electrónico (usado como identificador único y, en su caso, como vía de contacto para recuperación de cuenta).
Contraseña — nunca se almacena en texto plano. Guardamos un hash PBKDF2-HMAC-SHA256 (100.000 iteraciones, con una sal aleatoria única por usuario); la contraseña original no es recuperable por nosotros ni por nadie.
Nombre visible (por defecto, la parte de tu email antes de la "@", salvo que te registres con Google, en cuyo caso es tu nombre de perfil de Google).
2.2 Si inicias sesión con Google
Tu identificador de cuenta de Google ("sub"), correo electrónico, nombre completo y URL de tu foto de perfil, obtenidos mediante el servicio de identidad OAuth 2.0 de Google con tu consentimiento explícito en la propia pantalla de inicio de sesión de Google.
Nunca recibimos ni vemos tu contraseña de Google.
2.3 Datos de juego y progreso
Puntos de XP, rango, racha diaria, número de mensajes de chat usados y la lista de lecciones completadas — almacenados junto a tu cuenta para que estén disponibles en cualquier dispositivo.
Si usas la app sin cuenta ("modo invitado"), estos mismos datos se guardan solo en el almacenamiento local de tu navegador y nunca se envían a nuestros servidores.
2.4 Datos de sesión y seguridad
Un token de sesión aleatorio, almacenado en una cookie HttpOnly y Secure, de forma que no puede leerse mediante JavaScript ni interceptarse en tránsito. Solo almacenamos un hash unidireccional de este token, no el token en sí.
Un valor aleatorio de corta duración (10 minutos) en una cookie, usado únicamente para evitar falsificaciones durante el proceso de inicio de sesión con Google (protección CSRF), eliminado automáticamente al completarse el login.
Si solicitas restablecer tu contraseña, se genera un token de un solo uso que se te envía por email. Solo almacenamos un hash unidireccional de este token, no el token en sí, y caduca a la hora o inmediatamente al usarse.
Un identificador de dispositivo aleatorio y no identificativo, guardado en tu navegador (no en una cookie), usado para aplicar el límite de mensajes gratuitos del chat y para vincular un código de acceso PRO a un máximo de 3 dispositivos.
Tu dirección IP se procesa de forma transitoria por nuestro sistema antiabuso para aplicar un límite diario de peticiones de chat por red (se elimina automáticamente a las 48 horas), y también es visible para Cloudflare, nuestro proveedor de alojamiento, como parte del funcionamiento estándar de cualquier servidor web.
Cuando intentas iniciar sesión, registramos temporalmente tu correo electrónico y tu dirección IP para detectar y bloquear ataques automatizados de adivinación de contraseñas. Un intento fallido se conserva como máximo 24 horas, y cualquier registro asociado a tu cuenta se elimina de inmediato la próxima vez que inicies sesión correctamente.
2.5 Chat de IA "El Míster"
Si usas la función de chat con el tutor de IA (PRO), el texto de tu mensaje se envía a nuestro backend y se reenvía, en tiempo real, a DeepSeek (un proveedor de IA externo) únicamente para generar una respuesta. No almacenamos el contenido de tus mensajes de chat en nuestros propios servidores. Las propias políticas de conservación de DeepSeek se aplican al mensaje una vez llega a sus sistemas — ver la Sección 4 sobre esta transferencia internacional.
Aviso de transparencia de IA (Reglamento de IA de la UE, art. 50): El Míster es un sistema de inteligencia artificial, no un entrenador humano. Así se indica directamente en la cabecera de la ventana de chat ("El Míster (Tutor IA)") y en su propio mensaje de bienvenida, y está instruido para confirmarlo claramente si se lo preguntas directamente.
2.6 Datos de pago
El acceso PRO se compra a través de un enlace de pago de Stripe. Los números de tarjeta, datos de facturación y credenciales de pago se introducen directamente en la página segura de Stripe y nunca los recibimos, vemos ni almacenamos. Solo recibimos una confirmación de pago y un identificador de sesión de un solo uso, empleado exclusivamente para generar tu código de acceso PRO.
3. Finalidades y base legal del tratamiento
Finalidad
Base legal (art. 6 RGPD)
Crear y gestionar tu cuenta, mantener tu sesión iniciada, sincronizar tu progreso
Ejecución de un contrato (art. 6.1.b) — necesario para prestar el servicio solicitado
Autenticación mediante Google Sign-In
Ejecución de un contrato (art. 6.1.b), iniciado por tu propia acción
Ofrecer el chat con el tutor de IA a usuarios PRO
Ejecución de un contrato (art. 6.1.b) — una función que decides usar activamente
Procesar pagos PRO (a través de Stripe)
Ejecución de un contrato (art. 6.1.b)
Envío de emails de restablecimiento de contraseña (a través de Resend)
Ejecución de un contrato (art. 6.1.b) — una función que activas tú mismo para recuperar el acceso a tu propia cuenta
Limitación de peticiones por IP/dispositivo, protección frente a ataques de fuerza bruta en el inicio de sesión, prevención de fraude en códigos PRO, seguridad de sesión
Interés legítimo (art. 6.1.f) — mantener el servicio disponible y libre de abusos
4. Con quién compartimos datos — transferencias internacionales
Cloudflare, Inc. — proveedor de alojamiento, base de datos (D1) e infraestructura. Actúa como encargado del tratamiento. Cloudflare puede procesar datos en instalaciones ubicadas fuera del Espacio Económico Europeo (EEE); esto se garantiza mediante el Acuerdo de Tratamiento de Datos de Cloudflare y Cláusulas Contractuales Tipo, y/o su participación en el Marco de Protección de Datos UE-EE.UU. (Data Privacy Framework).
Google LLC — solo si eliges iniciar sesión con Google. Google participa en el Marco de Protección de Datos UE-EE.UU.
Stripe, Inc. — procesamiento de pagos, actuando como responsable independiente de tus datos de pago conforme a su propia política de privacidad. Stripe también participa en el Marco de Protección de Datos UE-EE.UU. y/o utiliza Cláusulas Contractuales Tipo.
DeepSeek — un proveedor de IA con sede fuera del Espacio Económico Europeo, usado únicamente para generar respuestas en la función de chat "El Míster". Actualmente no existe una decisión de adecuación de la Comisión Europea que cubra esta transferencia. Solo enviamos el texto del mensaje concreto que decides enviar al chat, sin ningún otro dato de tu cuenta. Por ello, recomendamos encarecidamente no introducir datos personales, financieros, de salud u otra información sensible en el cuadro de chat.
Resend — nuestro proveedor de email transaccional, usado únicamente para enviar los emails de restablecimiento de contraseña. Solo le enviamos tu dirección de email y el enlace de restablecimiento; ningún otro dato de tu cuenta. Resend es una empresa con sede en EE.UU.; esta transferencia se garantiza mediante el Acuerdo de Tratamiento de Datos de Resend y Cláusulas Contractuales Tipo.
Pexels — algunos vídeos de las lecciones se transmiten directamente desde la red de distribución de contenido de Pexels; tu navegador se conecta directamente a ella para reproducirlos, lo que puede exponer tu IP a Pexels conforme a su propia política de privacidad. No compartimos ningún dato de tu cuenta con Pexels.
Font Awesome (cdnjs), Google Fonts y jsdelivr — sirven iconos, tipografías y una pequeña librería de animación desde sus propias redes de distribución de contenido; tu navegador se conecta directamente a ellas, lo que puede exponer tu IP a dichos proveedores conforme a sus propias políticas.
El código de algunas lecciones admite incrustar un vídeo de YouTube en lugar de un archivo de vídeo directo, aunque ninguna lección publicada actualmente usa esta opción. Si se activa en el futuro, YouTube (operado por Google LLC) establecería sus propias cookies directamente en tu navegador conforme a sus propias políticas, de forma independiente a este sitio, y actualizaremos esta política antes de activarlo.
No vendemos tus datos, ni utilizamos redes de publicidad o analítica de ningún tipo.
5. Cuánto tiempo conservamos tus datos
Datos de cuenta (email, hash de contraseña, perfil, progreso): se conservan mientras tu cuenta permanezca activa, hasta que solicites su eliminación (ver Sección 8) o la elimines tú mismo.
Tokens de sesión: expiran automáticamente a los 30 días, o inmediatamente al cerrar sesión o eliminar la cuenta.
Cookie CSRF de inicio de sesión con Google: expira automáticamente a los 10 minutos.
Tokens de restablecimiento de contraseña: caducan automáticamente a la hora, y se eliminan inmediatamente al usarse o al solicitarse un nuevo restablecimiento; los tokens caducados y nunca usados se eliminan la próxima vez que alguien solicita un restablecimiento.
Contenido de los mensajes de chat: no se conserva en absoluto por nuestra parte — solo se reenvía para generar una respuesta.
Contadores de límite por IP: se eliminan automáticamente a las 48 horas de su creación, y pueden eliminarse antes a petición.
Registros de intentos de inicio de sesión fallidos (email + IP): se conservan como máximo 24 horas, y se eliminan de inmediato para tu cuenta la próxima vez que inicies sesión correctamente.
Identificador de dispositivo / contadores de mensajes gratuitos, vinculación de códigos PRO a dispositivos: se conservan mientras sea necesario para aplicar el límite correspondiente, y pueden restablecerse a petición.
6. Cookies
Este sitio utiliza únicamente cookies técnicas o estrictamente necesarias, exentas del deber de consentimiento previo conforme al artículo 22.2 de la LSSI-CE y al considerando 66 de la Directiva 2002/58/CE (ePrivacy):
Cookie
Finalidad
Duración
session
Mantiene tu sesión iniciada (HttpOnly, Secure)
30 días
oauth_state
Evita falsificaciones durante el inicio de sesión con Google (HttpOnly, Secure)
10 minutos
No utilizamos cookies de publicidad, analítica ni de rastreo de terceros, por lo que no es necesario un banner de consentimiento de cookies. Tu identificador de dispositivo y tu progreso en modo invitado se guardan en localStorage, no en cookies, y nunca salen de tu navegador salvo que crees una cuenta.
7. Privacidad de menores
Conforme al artículo 7 de la Ley Orgánica 3/2018 (LOPDGDD), un menor solo puede prestar su consentimiento para el tratamiento de datos a partir de los 14 años; por debajo de esa edad, se requiere el consentimiento de padres o tutores. Este servicio no está dirigido, de forma consciente, a menores de 14 años, y no recopilamos conscientemente datos personales de menores de esa edad sin dicho consentimiento. Si crees que un menor de 14 años ha creado una cuenta o nos ha facilitado datos sin el consentimiento adecuado, contáctanos a través de los datos de la Sección 1 o el formulario de la Sección 8, y procederemos a eliminarlos.
8. Tus derechos y cómo ejercerlos (canal para "protestar" / oponerte)
Conforme a los artículos 15 a 22 del RGPD y la LOPDGDD, tienes derecho a:
Acceso a los datos personales que tratamos sobre ti.
Rectificación de datos inexactos o incompletos.
Supresión ("derecho al olvido") de tus datos.
Limitación del tratamiento en determinadas circunstancias.
Portabilidad — recibir tus datos en un formato estructurado y de uso común.
Oposición al tratamiento basado en nuestro interés legítimo, en cualquier momento y por motivos relacionados con tu situación particular.
Retirar tu consentimiento en cualquier momento, cuando el tratamiento se base en el consentimiento, sin que ello afecte a la licitud del tratamiento previo.
Presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) o la autoridad de control de tu país, si consideras que no se han respetado tus derechos.
Este servicio no realiza decisiones automatizadas ni elaboración de perfiles que produzcan efectos jurídicos o te afecten significativamente de forma similar (art. 22 RGPD) — tu XP/rango es una simple gamificación no automatizada, sin consecuencias fuera de la propia app.
Elimina tu cuenta ahora mismo
Si actualmente tienes la sesión iniciada en este dispositivo, puedes eliminar tu cuenta y todos los datos asociados (progreso, lecciones completadas, sesiones) de forma permanente e inmediata, sin necesidad de esperar a una solicitud manual.
Envía una solicitud u oposición
Rellena el siguiente formulario para ejercer cualquiera de los derechos anteriores, o para plantearnos directamente una queja u oposición. Se abrirá tu cliente de correo con un mensaje ya redactado dirigido a nosotros — revísalo y pulsa enviar. Responderemos en el plazo de un mes (ampliable a dos meses más en solicitudes complejas, conforme permite el art. 12.3 RGPD), de forma gratuita para la primera solicitud en cada periodo.
Este formulario no envía datos a ningún sitio por sí mismo — solo prepara un correo en tu propia app de email. Si lo prefieres, también puedes escribir directamente a alvaroggcasarabonela@gmail.com, o presentar una reclamación ante la AEPD en cualquier momento.
9. Medidas de seguridad
Las contraseñas se cifran con PBKDF2-HMAC-SHA256 (100.000 iteraciones, sal aleatoria por usuario) — nunca se almacenan ni registran en texto plano.
Todo el tráfico se cifra en tránsito mediante HTTPS/TLS.
Las cookies de sesión son HttpOnly y Secure, y solo se almacena en el servidor un hash criptográfico del token de sesión, nunca el token en sí.
Las claves de API de terceros y los secretos de webhooks de pago se almacenan como secretos cifrados en nuestro proveedor de alojamiento, nunca en el código fuente.
10. Cambios en esta política
Podemos actualizar esta política a medida que la app evolucione. La "Fecha de entrada en vigor" en la parte superior reflejará la fecha de la última revisión. Si los cambios son significativos, haremos un esfuerzo razonable por destacarlos en el sitio.