1. Datos del vendedor
En cumplimiento con el deber de información recogido en el artículo 10 de la Ley 34/2002 del 11 de julio, de Servicios de la Información y del Comercio Electrónico, se comunica que el titular de la web y responsable informático de esta es (), en adelante, Bombea. Si desea contactar de una manera rápida y precisa puede usar el correo electrónico hola@bombea.madrid.
El responsable del tratamiento de los datos personales recogidos a través de Bombea es el titular indicado arriba, accesible en bombea-aws.pages.dev y, cuando esté disponible, en bombea.madrid. Para cuestiones de privacidad también puedes usar el formulario de Perfil → Contacto en la app (motivo «Cuenta» u «Otro») o los canales de bombea.madrid/contact.
2. Datos personales que tratamos
Según el uso que hagas del Servicio, podemos tratar las siguientes categorías de datos:
Datos de registro y cuenta
- Nombre de usuario, dirección de correo electrónico y contraseña (almacenada de forma cifrada).
- Fecha de aceptación de términos y, en su caso, de finalización del onboarding.
- Avatar seleccionado (opciones predefinidas; no se permite subir imágenes propias).
- Nombre para mostrar, insignia y estadísticas agregadas de rendimiento (nota media, aciertos recientes).
Datos de actividad en tests
- Historial de intentos: fecha, aciertos, fallos, en blanco, nota y desglose por categoría.
- Respuestas individuales por pregunta, opción marcada, tipo de resultado y tiempo de respuesta.
- Configuración de tests en curso (categorías, modalidad, temporizador, progreso).
- Interacciones con preguntas: guardadas, votos, ocultadas e impugnaciones (motivo y comentario).
Datos del tutor IA (Oráculo)
- Texto de tus consultas y las respuestas generadas.
- Identificador de la pregunta de test asociada al contexto, si aplica.
- Métricas técnicas de uso del modelo (tokens de entrada, salida y caché).
Datos de dispositivo y antifraude
- Huella técnica del navegador: hilos de CPU, memoria RAM aproximada y resolución de pantalla.
- Token de dispositivo, nombre asignado por ti, fechas de registro y última actividad.
- Registros de restricción temporal si eliminas un dispositivo (lista de penalización).
Datos de facturación y suscripción
- Identificadores de cliente y suscripción en Stripe, plan contratado, estado y fechas de periodo.
- Los datos de tarjeta y método de pago no se almacenan en nuestros servidores; los gestiona Stripe directamente.
Datos de soporte y comunicaciones
- Motivo, asunto y mensaje de los tickets de contacto.
- Correos transaccionales (bienvenida, recuperación de contraseña, confirmación de ticket).
- Tokens de restablecimiento de contraseña (almacenados de forma resumida y con caducidad).
Datos técnicos
- Token de sesión (JWT) guardado en el almacenamiento local del navegador.
- Preferencias locales del generador (configuración de test, caché con caducidad).
- Cookie
device_tokenpara identificar el dispositivo registrado. - Registros de servidor necesarios para seguridad, diagnóstico y cumplimiento legal.
3. Finalidades y base legal
Tratamos tus datos para las finalidades indicadas y sobre las bases legales siguientes:
Prestación del Servicio
Crear y gestionar tu cuenta, permitir el acceso al generador de tests, calcular estadísticas, mostrar el ranking, guardar tu progreso y ofrecer el tutor IA. Base legal: ejecución del contrato (art. 6.1.b RGPD).
Seguridad y antifraude
Control de dispositivos, prevención del uso compartido indebido de cuentas, limitación de abusos y protección de la integridad de la plataforma. Base legal: interés legítimo (art. 6.1.f RGPD) y, en su caso, obligación legal.
Gestión de pagos
Procesar suscripciones, renovaciones, cancelaciones y consultas de facturación a través de Stripe. Base legal: ejecución del contrato y cumplimiento de obligaciones legales (art. 6.1.b y 6.1.c RGPD).
Atención al usuario
Responder a tus solicitudes de soporte y enviar comunicaciones transaccionales necesarias (restablecimiento de contraseña, confirmaciones). Base legal: ejecución del contrato e interés legítimo (art. 6.1.b y 6.1.f RGPD).
Mejora del Servicio
Analizar de forma agregada el uso de funcionalidades, corregir errores y mejorar el banco de preguntas (incluida la revisión de impugnaciones). Base legal: interés legítimo (art. 6.1.f RGPD).
Cumplimiento legal
Atender requerimientos de autoridades y conservar información cuando la ley lo exija. Base legal: obligación legal (art. 6.1.c RGPD).
4. Destinatarios y encargados del tratamiento
No vendemos tus datos personales. Podemos compartirlos con encargados del tratamiento que nos ayudan a operar el Servicio, siempre bajo contrato y con las garantías exigidas por el RGPD. Estos proveedores pueden incluir, según la funcionalidad utilizada:
- Infraestructura y alojamiento — servidores, bases de datos y distribución del sitio web y la aplicación.
- Pasarelas de pago — procesamiento de suscripciones y gestión de cobros (los datos de tarjeta no pasan por nuestros servidores).
- Servicios de correo electrónico — envío de comunicaciones transaccionales.
- Proveedores de inteligencia artificial — generación de respuestas del tutor IA a partir de tus consultas y del temario. El Servicio puede utilizar APIs de distintos proveedores (p. ej. Google Gemini, Anthropic Claude u otros equivalentes); el proveedor concreto puede variar según disponibilidad, rendimiento o mejora del Servicio.
También podremos comunicar datos a autoridades públicas cuando exista obligación legal.
5. Transferencias internacionales
Procuramos que el tratamiento se realice dentro del Espacio Económico Europeo. No obstante, algunos de estos encargados pueden tratar datos en países fuera del EEE. En esos casos, nos basamos en las garantías previstas por el RGPD, como cláusulas contractuales tipo aprobadas por la Comisión Europea o decisiones de adecuación, según el proveedor y su documentación de privacidad vigente.
6. Plazo de conservación
Conservamos los datos el tiempo necesario para cada finalidad:
- Cuenta activa: mientras mantengas el registro y uses el Servicio.
- Tras el cierre de cuenta (anonimización): la identidad de acceso (email, nombre de usuario y nombre público) se sustituye de forma irreversible por valores ficticios; el historial de tests, estadísticas agregadas, dispositivos y registros técnicos pueden conservarse desvinculados de tu identidad operativa, o durante el plazo indicado más abajo cuando exista base legal (facturación, seguridad o reclamaciones).
- Historial de tests y estadísticas: vinculados a tu cuenta mientras esté activa; tras la baja se mantienen bajo el identificador anonimizado de la cuenta cerrada, salvo obligación de eliminación adicional.
- Consultas del tutor IA: mientras dure la cuenta activa; tras la baja quedan asociadas al identificador anonimizado.
- Dispositivos y blacklist: mientras el dispositivo esté activo o durante el periodo de restricción (10 días tras eliminación); tras el cierre de cuenta pueden conservarse señales técnicas para prevención de fraude.
- Tokens de restablecimiento de contraseña: hasta 60 minutos o hasta su uso, lo que ocurra primero; se invalidan al cerrar la cuenta.
- Tickets de soporte y registro de solicitudes de baja: el tiempo necesario para atender la solicitud, acreditar su tramitación y, en su caso, reclamaciones posteriores.
- Datos de facturación (incl. Stripe): durante los plazos exigidos por la normativa fiscal y mercantil (habitualmente entre 4 y 6 años). El cierre de cuenta en Bombea cancela los cobros recurrentes; el historial de facturas en Stripe puede conservarse conforme a dichas obligaciones.
- Logs técnicos y antifraude: plazo limitado según necesidades de seguridad, diagnóstico y defensa frente a abusos.
Transcurrido el plazo, los datos se suprimen o se mantienen únicamente en forma que no permita reidentificar al interesado de forma razonable.
8. Seguridad de la información
Aplicamos medidas técnicas y organizativas apropiadas para proteger tus datos, entre ellas:
- Cifrado de contraseñas mediante funciones de hash seguras.
- Autenticación mediante JWT (Bearer token) sin cookies de sesión en el servidor.
- Comunicaciones cifradas (HTTPS/TLS) entre tu navegador y nuestros servicios.
- Consultas a base de datos parametrizadas para prevenir inyección SQL.
- Limitación de peticiones (rate limiting) en endpoints sensibles como login y registro.
- Tokens de restablecimiento de contraseña almacenados de forma resumida (hash) y de un solo uso.
- Acceso restringido a datos de producción solo por personal autorizado.
Ningún sistema es completamente infalible. Si detectas una vulnerabilidad o un acceso no autorizado a tu cuenta, contáctanos de inmediato.
9. Tus derechos
Puedes ejercer en cualquier momento los siguientes derechos, cuando correspondan según el RGPD:
- Acceso — saber qué datos tratamos sobre ti.
- Rectificación — corregir datos inexactos (p. ej. desde tu perfil o contactando soporte).
- Supresión — solicitar la eliminación de tus datos cuando ya no sean necesarios o retires el consentimiento, salvo obligación de conservación (ver apartado 9.1).
- Limitación del tratamiento — en los supuestos previstos por la ley.
- Portabilidad — recibir tus datos en formato estructurado, cuando el tratamiento se base en contrato o consentimiento y sea automatizado.
- Oposición — al tratamiento basado en interés legítimo, incluida la elaboración de perfiles.
- Retirar el consentimiento — cuando el tratamiento se base en él, sin afectar a la licitud previa.
9.1. Derecho de supresión
Tienes derecho a solicitar la supresión de tus datos personales (incluida la baja de tu cuenta), en los términos del art. 17 RGPD y con las excepciones legalmente previstas (p. ej. obligaciones fiscales o defensa frente a reclamaciones).
La vía para ejercerlo es escribir a hola@bombea.madrid o usar el formulario de contacto (también desde Perfil → Contacto en la app). Indica que solicitas la supresión o el cierre de tu cuenta; te responderemos en el plazo máximo de un mes, prorrogable según la complejidad de la solicitud.
Para ejercer el resto de derechos, utiliza los mismos canales indicando el derecho que deseas ejercer y, si es posible, una copia de identificación.
Si consideras que no hemos atendido correctamente tu solicitud, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD): www.aepd.es.
10. Menores de edad
Bombea está dirigido a personas que se preparan oposiciones y no está pensado para menores de 18 años. No recopilamos deliberadamente datos de menores de esa edad. Si detectamos que un menor nos ha facilitado datos sin autorización parental, procederemos a eliminar la cuenta y la información asociada.
11. Decisiones automatizadas y tutor IA
El tutor IA genera respuestas automáticas a partir de tus consultas y documentación de temario. Estas respuestas son orientativas y no producen efectos jurídicos ni te afectan de forma similarmente significativa en el sentido del art. 22 RGPD.
El acceso a categorías y funciones según tu plan se determina de forma automatizada en función de tu suscripción y configuración de la plataforma. Puedes solicitar información sobre estos criterios contactando con soporte.
12. Cambios en esta política
Podemos actualizar esta política para reflejar cambios legales, técnicos o en el Servicio. Publicaremos la versión vigente en esta página con la fecha de última actualización. Si los cambios son relevantes para tus derechos, te lo comunicaremos por medios razonables (aviso en la app o correo electrónico) cuando sea posible.
13. Relación con los términos de uso
Esta política complementa los términos y condiciones de Bombea. El uso del Servicio implica la lectura de ambos documentos. En caso de contradicción entre condiciones contractuales y esta política en materia de datos personales, prevalecerá lo dispuesto en la normativa de protección de datos aplicable.
14. Contacto
Para ejercer tus derechos (incluida la supresión), resolver dudas sobre privacidad o solicitar el cierre de tu cuenta, escribe a hola@bombea.madrid o utiliza el formulario de contacto (también desde Perfil → Contacto en la app).
Incluye en tu mensaje el mayor detalle posible para poder identificar tu cuenta y atender tu solicitud con rapidez.