Política de privacidad de la plataforma interna

Versión 2 · En vigor desde el 8 de agosto de 2026 · Sustituye a la versión anterior, de agosto de 2026

Esta política desarrolla, como segunda capa informativa a los efectos del artículo 11 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales («LOPDGDD»), la información básica que se facilita en cada formulario de la plataforma apps.nirakara-lab.com (en adelante, la «Plataforma»).


1. Responsable del tratamiento

Responsable NIRAKARA PROYECTOS, S.L. («Nirakara»)
N.I.F. B-85741262
Domicilio Calle de los Racimos 10, 28270 Colmenarejo, Madrid, España
Responsable interno en materia de protección de datos Ignacio Jiménez del Rey — ignacio@nirakara.com
Correo de contacto en materia de protección de datos nirakara@nirakara.org

2. Ámbito de esta política

Esta política se refiere exclusivamente a los datos personales que Nirakara trata a través de la Plataforma y respecto de tres colectivos:

  • Profesorado colaborador que resuelve preinscripciones.
  • Proveedores y colaboradores que remiten facturas.
  • Personal de Nirakara con funciones de coordinación o administración sobre la Plataforma.

No es la información dirigida al alumnado. Las personas que solicitan plaza en una formación de Nirakara reciben la información sobre el tratamiento de sus datos —incluidos los datos de salud— en el propio formulario de preinscripción, en el momento de facilitarlos, y pueden solicitar una copia escribiendo a nirakara@nirakara.org.

Tampoco se refiere a los tratamientos que Nirakara realiza fuera de la Plataforma —sitio web corporativo, formaciones, boletines o atención al cliente—, que se rigen por sus propias políticas.

3. Tratamientos que se realizan

3.1 Gestión de proveedores y colaboradores, y pago de sus facturas

Datos tratados. Nombre y apellidos o razón social; N.I.F.; domicilio; teléfono; dirección de correo electrónico; tipo de proveedor y país; número de cuenta bancaria (IBAN); facturas emitidas y los datos que contienen (número, fecha, concepto, base imponible, tipo y cuota de IVA, retención de IRPF e importe total); estado de tramitación y de pago; y, en su caso, el documento que se encuentre pendiente de firma.

Finalidades.

  1. Gestionar el alta y el mantenimiento de la ficha de proveedor.
  2. Recibir, comprobar, contabilizar y pagar las facturas.
  3. Practicar e ingresar las retenciones de IRPF que procedan y emitir el certificado anual de retenciones.
  4. Cumplir las obligaciones contables, fiscales y de facturación.
  5. Atender las comunicaciones que el proveedor dirija a Nirakara sobre su ficha o sus facturas.

Bases jurídicas.

  • Artículo 6.1.b del RGPD: ejecución del contrato de prestación de servicios en el que el interesado es parte, o aplicación de medidas precontractuales adoptadas a su solicitud (alta en la Plataforma).
  • Artículo 6.1.c del RGPD: cumplimiento de obligaciones legales, en particular las derivadas del artículo 30 del Código de Comercio, de los artículos 29 y siguientes de la Ley 58/2003, General Tributaria, del Real Decreto 1619/2012 por el que se aprueba el Reglamento de facturación, de la Ley 37/1992 del IVA y del Real Decreto 439/2007 por el que se aprueba el Reglamento del IRPF.

No se solicita el consentimiento del interesado para este tratamiento, y hacerlo sería incorrecto. La base jurídica es el contrato y la ley; un consentimiento sería revocable y, aun revocado, Nirakara seguiría obligada a conservar las facturas emitidas. Por eso la casilla del formulario declara haber leído esta información y no autorizar el tratamiento.

Carácter de los datos. La totalidad de los datos solicitados en el alta es necesaria: sin N.I.F. y domicilio no puede emitirse ni contabilizarse una factura válida, y sin IBAN no puede ordenarse la transferencia. La negativa a facilitarlos impide dar de alta la ficha y, en consecuencia, tramitar el pago. El teléfono es el único dato de aportación voluntaria y se emplea únicamente para resolver incidencias.

Plazos de conservación.

  • Datos fiscales y facturas: durante la vigencia de la relación y, posteriormente, seis años desde el último asiento realizado en los libros (artículo 30 del Código de Comercio) y, en todo caso, hasta que prescriban las obligaciones tributarias y las eventuales responsabilidades derivadas del tratamiento.
  • Datos bancarios: mientras subsista la relación; el IBAN se sustituye por el nuevo cuando el proveedor lo modifica.
  • Comunicaciones: tres años desde su recepción.

3.2 Gestión de las preinscripciones por el profesorado colaborador

Datos tratados del profesorado. Nombre y apellidos; documento nacional de identidad; dirección de correo electrónico; formaciones y promociones que tiene asignadas; acuerdo de encargado del tratamiento firmado, con su versión, fecha y evidencia de firma.

Finalidades.

  1. Permitir el acceso a las solicitudes de preinscripción de las formaciones que la persona imparte, y solo a esas.
  2. Formalizar y custodiar el acuerdo de encargado del tratamiento exigido por el artículo 28.3 del RGPD, sin el cual no se habilita el acceso a las preinscripciones.
  3. Acreditar el cumplimiento de las obligaciones de seguridad y de responsabilidad proactiva (artículos 5.2, 24 y 32 del RGPD).

Bases jurídicas. Artículo 6.1.b del RGPD (ejecución del contrato de colaboración docente) y artículo 6.1.c en relación con los artículos 28 y 32 del RGPD, respecto de la formalización del acuerdo y de las medidas de seguridad.

Plazo de conservación. Los datos identificativos, mientras dure la colaboración. El acuerdo de encargado firmado y su evidencia, durante la vigencia de la colaboración y cinco años desde su terminación, plazo alineado con la prescripción de las acciones personales del artículo 1964.2 del Código Civil, por ser el documento que acredita en qué condiciones se accedió a datos de categoría especial de terceros.

3.3 Registro de accesos y de actividad (auditoría)

Datos tratados. Identificación de la persona usuaria; fecha y hora; tipo de acción realizada (acceso, consulta de una ficha, consulta de datos de salud, resolución de una solicitud, alta o modificación de datos, envío de factura); identificador del registro afectado; y dirección IP desde la que se actuó.

En este registro no se almacena en ningún caso el contenido de los datos consultados. Se anota qué registro se consultó y quién lo hizo, nunca lo que ese registro contiene.

Finalidades.

  1. Garantizar la seguridad, la integridad y la trazabilidad del tratamiento.
  2. Poder determinar quién ha accedido a qué información y cuándo, en particular respecto de las fichas que contienen datos de salud de terceros.
  3. Detectar, investigar y acreditar accesos indebidos o incidentes de seguridad, y atender los derechos de acceso que ejerza el alumnado sobre quién ha consultado su información.

Bases jurídicas. Artículo 6.1.c del RGPD, en relación con los artículos 5.1.f, 5.2, 24 y 32 del RGPD, que imponen a Nirakara garantizar y poder demostrar la seguridad del tratamiento; y, subsidiariamente, artículo 6.1.f del RGPD, siendo el interés legítimo perseguido la protección de datos de categoría especial de terceros frente a accesos no autorizados. Ponderados los derechos en presencia, ese interés prevalece por tratarse del único medio para responder del acceso a información sanitaria ajena, por registrarse el hecho del acceso y no su contenido, y por ser el registro conocido de antemano por las personas usuarias.

Derecho de oposición. En la medida en que este tratamiento se ampare en el interés legítimo, el interesado puede oponerse a él por motivos relacionados con su situación particular. Nirakara solo continuará el tratamiento si acredita motivos imperiosos que prevalezcan, lo que previsiblemente ocurrirá mientras la persona conserve acceso a datos de salud de terceros, ya que sin registro de accesos ese acceso no podría autorizarse.

Plazo de conservación de los datos del alumnado. Las solicitudes de preinscripción y los datos de salud que contienen se conservan durante un máximo de cinco años desde su presentación, transcurridos los cuales se suprimen. Este plazo se aplica tanto a las solicitudes aceptadas como a las rechazadas.

Plazo de conservación del registro. Los registros de auditoría se conservan durante la vigencia de la relación y cinco años desde su terminación, transcurridos los cuales se suprimen mediante un proceso automático mensual. El plazo se fija por referencia a la prescripción de las acciones personales (artículo 1964.2 del Código Civil) y al periodo durante el cual pueden depurarse responsabilidades por un acceso indebido.

3.4 Gestión del acceso e identificación

Datos tratados. Dirección de correo electrónico; enlaces de acceso emitidos y su fecha de caducidad y uso; identificador de la cuenta de Google cuando se utiliza esa vía de acceso; sesiones abiertas.

Finalidades. Autenticar a la persona usuaria, mantener su sesión y evitar accesos no autorizados. La Plataforma no utiliza contraseñas: el acceso se realiza mediante enlaces de un solo uso remitidos por correo electrónico o mediante cuenta de Google verificada.

Bases jurídicas. Artículo 6.1.b del RGPD (ejecución del contrato) y artículo 6.1.c en relación con el artículo 32 del RGPD.

Plazo de conservación. Los enlaces de acceso caducan y quedan inutilizados tras su primer uso. Las sesiones expiran a las doce horas. El registro del acceso se conserva conforme al apartado 3.3.

Nota sobre el formulario de acceso. Por decisión expresa de seguridad, el formulario de acceso responde de forma idéntica ante una dirección autorizada y ante una que no lo esté. Esa decisión evita que la pantalla de acceso funcione como un directorio de personas consultable desde internet.

3.5 Lectura asistida de facturas mediante inteligencia artificial

Al adjuntar una factura en PDF, la Plataforma ofrece extraer automáticamente sus datos para precumplimentar el formulario. Para ello el documento se remite a Anthropic PBC, que actúa como encargado del tratamiento.

Esta funcionalidad es voluntaria: el formulario puede cumplimentarse íntegramente a mano y el resultado es idéntico.

Base jurídica. Artículo 6.1.a del RGPD: consentimiento del interesado, prestado mediante el acto inequívoco de adjuntar el documento para su lectura. El consentimiento puede retirarse en cualquier momento sin dar explicaciones y sin consecuencia alguna: basta con no utilizar la función y cumplimentar el formulario manualmente. La retirada no afecta a la licitud del tratamiento previo.

Conservación. El documento no se conserva con esta finalidad: se transmite, se extraen los datos y se descarta. Si la sesión se abandona sin enviar la factura, no queda copia alguna. De la operación se registran únicamente el nombre del fichero y el número de unidades de procesamiento consumidas, nunca el contenido. El PDF de la factura efectivamente enviada se conserva conforme al apartado 3.1, por ser el documento con valor fiscal.

No hay decisiones automatizadas. El resultado de la lectura es una propuesta que la persona revisa, corrige y confirma antes de enviar. Ninguna decisión que produzca efectos jurídicos o afecte significativamente al interesado —en particular, la aprobación o el rechazo de una factura, o la resolución de una preinscripción— se adopta de forma automatizada. Tampoco se elabora ningún perfil.

3.6 Datos de salud contenidos en las preinscripciones

Aunque el alumnado no es destinatario de esta política, las personas usuarias de la Plataforma deben conocer el régimen aplicable a la información a la que acceden:

  • Las solicitudes de determinadas formaciones contienen datos relativos a la salud, que constituyen categoría especial del artículo 9 del RGPD.
  • No se muestran al abrir una ficha: es necesario desplegarlos de forma expresa, y cada consulta genera su propio registro de auditoría.
  • No se incorporan a registros de actividad, avisos de error, herramientas de supervisión ni exportaciones.
  • Solo pueden consultarse para valorar si la persona solicitante reúne los requisitos de la formación, y por quien haya firmado previamente el acuerdo de encargado del tratamiento.

4. Destinatarios de los datos

4.1 Encargados del tratamiento

Los siguientes proveedores tratan datos personales por cuenta de Nirakara y conforme a sus instrucciones, en virtud de un contrato o adenda de tratamiento que cumple el artículo 28.3 del RGPD. Nirakara publica el enlace al documento aplicable en cada caso para que cualquier interesado pueda consultarlo.

Encargado Finalidad Ubicación del tratamiento Datos a los que accede
Airtable (Formagrid, Inc.) Base de datos donde residen las fichas, las facturas y las preinscripciones Estados Unidos Todos los datos tratados, incluidos N.I.F. e IBAN
Sliplane (Lukas Mauser, Berlín) Alojamiento de la aplicación y de su copia de la base de datos Alemania (Unión Europea) Los datos que la aplicación muestra. El IBAN no se almacena en esta infraestructura
Google (Google Ireland Limited) Envío de los correos de acceso y de aviso, y registro en el calendario interno de la cita de bienvenida reservada Irlanda, con infraestructura también en Estados Unidos Dirección de correo electrónico y contenido de los avisos. Del calendario: nombre, correo y hora de la cita
Zoom (Zoom Video Communications, Inc.) Videollamada de la cita de bienvenida y, únicamente con consentimiento expreso del interesado, grabación del audio de la sesión Estados Unidos Nombre y dirección de correo electrónico. Voz solo si se ha prestado el consentimiento; la imagen no se graba en ningún caso. En defecto de consentimiento, la sala se configura técnicamente para no grabar
eSignatures Firma electrónica y custodia de los acuerdos Estados Unidos Nombre, apellidos, D.N.I. y documento firmado
Anthropic (Anthropic PBC) Lectura asistida de facturas en PDF (función voluntaria) Estados Unidos El documento remitido, durante su procesamiento
Meta (WhatsApp Ireland Limited) Envío por WhatsApp de dos clases de aviso: datos de facturación incompletos, y plaza concedida en un curso pendiente de formalizar la matrícula Irlanda, con infraestructura también en Estados Unidos Número de teléfono y texto del aviso. Del de facturación, sin el N.I.F. ni la dirección. Del de matrícula, nombre de pila y curso; no se remite nada de lo consignado en la solicitud
Hetzner (Hetzner Online GmbH) Alojamiento del servidor de atención (Chatwoot), donde se reciben y conservan las conversaciones de WhatsApp, correo y chat web Alemania y Finlandia (Unión Europea) El contenido de dichas conversaciones: nombre, teléfono o correo electrónico y mensajes

Los enlaces a los respectivos acuerdos de tratamiento están disponibles en la página de la Plataforma y se mantienen actualizados. Ninguno de estos proveedores utiliza los datos para finalidades propias, para publicidad ni para el entrenamiento de modelos de inteligencia artificial. Nirakara no vende ni cede datos personales a terceros con fines comerciales.

Los encargados pueden recurrir a subencargados en los términos previstos en sus respectivos acuerdos, que exigen el mantenimiento de un listado actualizado y la notificación previa de altas y bajas, quedando a salvo el derecho de Nirakara a oponerse.

4.2 Google como responsable independiente

Cuando la persona usuaria elige acceder con su cuenta de Google, Google trata además los datos de esa cuenta como responsable independiente, conforme a sus propias condiciones y política de privacidad, sobre las que Nirakara no tiene control. La Plataforma recibe únicamente la dirección de correo electrónico y la confirmación de que está verificada. Esta vía de acceso es opcional: existe siempre la alternativa del enlace por correo.

4.3 Otros destinatarios

Los datos podrán comunicarse, cuando exista obligación legal o resulte necesario para el ejercicio o la defensa de reclamaciones, a: la Administración tributaria; las entidades financieras que ejecutan los pagos; la asesoría fiscal, contable y laboral de Nirakara y sus auditores; los Juzgados y Tribunales; y las Fuerzas y Cuerpos de Seguridad y la Agencia Española de Protección de Datos en el ámbito de sus competencias.

5. Transferencias internacionales de datos

Cuatro de los encargados relacionados en el apartado 4.1 tratan datos en Estados Unidos. Estas transferencias se amparan, según el caso, en:

  • La decisión de adecuación de la Comisión Europea relativa al Marco de Privacidad de Datos UE-EE. UU. (Decisión de Ejecución (UE) 2023/1795, de 10 de julio de 2023), cuando la entidad importadora se encuentra certificada en dicho marco, conforme al artículo 45 del RGPD; y
  • Las cláusulas contractuales tipo aprobadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914, de 4 de junio de 2021), incorporadas a las adendas de tratamiento suscritas o aceptadas, conforme al artículo 46.2.c del RGPD, con las evaluaciones de impacto de la transferencia que en cada caso procedan.

Cualquier interesado puede solicitar copia de las garantías aplicadas o información sobre dónde consultarlas escribiendo a nirakara@nirakara.org (artículos 13.1.f, 15.2 y 46.1 del RGPD).

6. Procedencia de los datos

Los datos proceden del propio interesado, que los facilita al darse de alta, al actualizar su ficha o al remitir una factura.

En el caso del profesorado colaborador, parte de los datos identificativos y de la asignación de formaciones y promociones puede proceder de los registros internos de Nirakara y de la información aportada en el marco del contrato de colaboración, y no directamente de la Plataforma (artículo 14 del RGPD).

Nirakara no obtiene datos de fuentes de acceso público ni los adquiere de terceros.

7. Derechos de las personas interesadas

Cualquier persona puede ejercer, de forma gratuita, los siguientes derechos:

Derecho En qué consiste Artículo
Acceso Saber qué datos suyos se tratan y obtener copia 15 RGPD
Rectificación Corregir los datos inexactos o completar los incompletos 16 RGPD
Supresión Solicitar la eliminación de los datos cuando ya no sean necesarios 17 RGPD
Limitación Solicitar que el tratamiento se suspenda mientras se resuelve una controversia 18 RGPD
Portabilidad Recibir los datos en formato estructurado y de uso común, o que se transmitan a otro responsable 20 RGPD
Oposición Oponerse al tratamiento basado en el interés legítimo por motivos de su situación particular 21 RGPD
Retirada del consentimiento Retirar el consentimiento cuando sea la base del tratamiento, sin efecto retroactivo 7.3 RGPD

Cómo ejercerlos. Mediante escrito dirigido a nirakara@nirakara.org o al domicilio social, indicando el derecho que se ejerce. Nirakara podrá solicitar la acreditación de la identidad del solicitante cuando existan dudas razonables sobre ella (artículo 12.6 del RGPD).

Plazo de respuesta. Un mes desde la recepción de la solicitud, ampliable en dos meses adicionales cuando la complejidad o el número de solicitudes lo justifiquen, con comunicación previa de la prórroga y de sus motivos (artículo 12.3 del RGPD).

Límites que conviene conocer de antemano. El derecho de supresión no es absoluto. En particular, Nirakara no puede suprimir:

  • Las facturas emitidas ni los asientos contables, por imponerlo la normativa mercantil y tributaria (artículo 17.3.b del RGPD).
  • Los registros de auditoría relativos al acceso a datos de salud de terceros, mientras subsista la finalidad de seguridad y la posibilidad de depurar responsabilidades (artículos 17.3.b y 17.3.e del RGPD).

En estos supuestos, y una vez atendida la solicitud, los datos quedarán bloqueados en los términos del artículo 32 de la LOPDGDD: conservados a disposición exclusiva de jueces, tribunales, Ministerio Fiscal y Administraciones competentes, y bloqueados frente a cualquier otro tratamiento, hasta la expiración de los plazos legales.

Reclamaciones. Si el interesado considera que sus derechos no han sido debidamente atendidos, puede dirigirse previamente al delegado de protección de datos, cuando haya sido designado (artículo 37.1 de la LOPDGDD), y en todo caso presentar una reclamación ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid — www.aepd.es), sin perjuicio de la vía judicial.

8. Medidas de seguridad

Nirakara aplica las medidas técnicas y organizativas apropiadas exigidas por el artículo 32 del RGPD, atendiendo al estado de la técnica y a los riesgos del tratamiento. Entre ellas:

  • Acceso personal, nominativo y sin contraseñas compartidas, mediante enlaces de un solo uso o cuenta verificada, con caducidad automática de la sesión.
  • Segregación de la información por persona: cada usuario accede únicamente a las preinscripciones de las formaciones que imparte y a sus propias facturas.
  • Exigencia de firma previa del acuerdo de encargado para acceder a datos de salud, con bloqueo técnico —no meramente informativo— mientras no se firme.
  • Ocultación por defecto de los datos de salud y registro específico de cada consulta.
  • Exclusión de los datos personales de los registros de actividad, de los avisos de error y de las herramientas de supervisión.
  • Cifrado de las comunicaciones y política estricta de transporte seguro.
  • Copias de seguridad de la información y procedimiento documentado de restauración, verificado periódicamente.
  • Minimización en el intercambio con proveedores: solo se solicitan a la base de datos los campos estrictamente necesarios para cada operación.

9. Violaciones de la seguridad

En caso de violación de la seguridad de los datos personales, Nirakara la notificará a la Agencia Española de Protección de Datos sin dilación indebida y, de ser posible, en el plazo de setenta y dos horas desde que tenga constancia de ella, salvo que sea improbable que la violación constituya un riesgo para los derechos y libertades (artículo 33 del RGPD). Cuando la violación entrañe un alto riesgo, se comunicará también a los interesados afectados sin dilación indebida (artículo 34 del RGPD).

Toda persona usuaria que advierta o sospeche un acceso indebido, la pérdida de un dispositivo con sesión abierta o cualquier otro incidente debe comunicarlo de inmediato a nirakara@nirakara.org, conforme a lo previsto en las Condiciones de uso.

10. Cookies

La Plataforma utiliza únicamente cookies técnicas necesarias para su funcionamiento. La información completa figura en la Política de cookies.

11. Menores de edad

La Plataforma está dirigida exclusivamente a personas mayores de edad que mantienen una relación profesional o mercantil con Nirakara. No se recogen conscientemente datos de menores a través de ella.

12. Modificaciones de esta política

Esta política se identifica mediante un número de versión y una fecha de entrada en vigor. Cuando se modifique de forma sustancial —en particular, si se incorpora un nuevo encargado del tratamiento, una nueva finalidad o una nueva transferencia internacional— Nirakara lo comunicará a las personas usuarias y recabará de nuevo la constancia de su lectura.

Nirakara conserva registro de la versión que cada persona usuaria ha declarado haber leído, a efectos de acreditar el cumplimiento del deber de información. Las modificaciones de mera redacción no se comunican individualmente.

Las versiones anteriores de esta política están disponibles previa solicitud en nirakara@nirakara.org.


Nirakara Lab

Ciencia para una mente saludable

Privacidad Condiciones de uso Aviso legal Cookies Contacto nirakara.com