RGPD · LOPDGDD · ISO/IEC 27001:2022

Política de Privacidad y Protección de Datos

NeuroQuest / EduPlay — Versión 1.0 · Mayo 2026

1. Responsable del tratamiento

CampoDato
DenominaciónNeuroQuest / EduPlay (en adelante, «la Plataforma»)
Correo del DPOprivacy@neuroquest.app
Marco normativo principalReglamento (UE) 2016/679 (RGPD) · Ley Orgánica 3/2018 (LOPDGDD) · Directiva ePrivacy 2002/58/CE
Autoridad de control competenteAgencia Española de Protección de Datos (AEPD) — www.aepd.es

Esta política se aplica a todos los usuarios de la Plataforma NeuroQuest, con énfasis especial en los datos de menores de edad (6–12 años) y en los datos de salud recopilados mediante las actividades de evaluación neuropsicológica.

2. Categorías de datos personales recopilados

2.1 Datos de registro de cuenta

DatoCategoríaQuién lo proporciona
Nombre de usuario (alias)IdentificativoPadre, madre o tutor legal
Nombre y apellidos del menorIdentificativoPadre, madre o tutor legal
Edad del menorDemográficoPadre, madre o tutor legal
Contraseña (almacenada como hash PBKDF2-SHA-256 con salt)Credencial — nunca legibleUsuario
Rol funcional (padre, hijo, médico, educador)OrganizativoSistema

No recopilamos dirección postal, número de teléfono ni fotografía del menor. El correo electrónico del adulto responsable sólo se solicita si el adulto elige recibirlo para comunicaciones del servicio.

2.2 Datos de rendimiento y actividad (indicadores neuropsicológicos)

DatoCategoría RGPDUso
Precisión por tipo de actividad (fonema, ortografía, cálculo, atención, etc.)Dato de salud — Art. 9 RGPDEvaluación neuropsicológica orientativa
Tiempo de reacción medio y variabilidad (ms)Dato de salud — Art. 9 RGPDIndicador TDAH
Tasa de errores de comisión/omisión (paradigma Go/No-Go)Dato de salud — Art. 9 RGPDIndicador de control de impulsos
Nivel de dificultad alcanzado y puntuacionesFuncionalAdaptación adaptativa del juego
Marcas de tiempo de sesiónTécnicoAnálisis longitudinal
⚠ Datos de categoría especial — Art. 9 RGPD Los indicadores de rendimiento listados anteriormente pueden revelar información sobre dislexia, discalculia, TDAH y Trastorno del Procesamiento Auditivo (TPA). En el sentido del Art. 4(15) RGPD, son datos relacionados con la salud que requieren consentimiento explícito del padre/tutor para su tratamiento (Art. 9(2)(a) RGPD).

3. Tratamiento de datos de menores de edad

👶 Protección reforzada — menores de 14 años La Plataforma está diseñada para niños de 6 a 12 años. Conforme al Art. 8 RGPD y al Art. 7 LOPDGDD, el consentimiento digital de menores de 14 años en España requiere autorización del padre, madre o tutor legal.

3.1 Flujo de consentimiento parental

Para registrar a un menor, el padre, madre o tutor legal debe:

  1. Crear previamente su propia cuenta de Padre/Tutor.
  2. Otorgar consentimiento explícito marcando las casillas específicas para el tratamiento de datos de salud del menor.
  3. Aceptar expresamente esta Política de Privacidad en nombre del menor.
  4. Autorizar a través del flujo de «Enlace de cuenta» a cualquier especialista o educador que deba acceder al perfil del menor.

El consentimiento puede retirarse en cualquier momento desde el panel parental o escribiendo a privacy@neuroquest.app. La retirada no afecta a la licitud del tratamiento previo.

3.2 Minimización de datos

No recopilamos datos biométricos, localización GPS, imagen, vídeo ni número de teléfono del menor. Los datos de rendimiento se identifican internamente mediante IDs numéricos pseudoanonimizados, no vinculados al nombre real en los sistemas de análisis.

3.3 Acceso de supervisores vinculados

Los médicos y educadores únicamente pueden acceder a los datos del menor tras autorización explícita del padre/tutor a través del flujo de «Enlace de cuenta». Cualquier vinculación puede revocarse en cualquier momento desde el panel parental.

4. Datos de categoría especial — salud (Art. 9 RGPD)

La Plataforma genera indicadores clínicos orientativos sobre posibles perfiles de dislexia, discalculia, TDAH y TPA. Estos indicadores son herramientas de apoyo; no constituyen diagnóstico clínico y deben ser interpretados por un profesional de la salud cualificado.

🏥 Base jurídica — Art. 9(2)(a) RGPD: consentimiento explícito El tratamiento de datos de salud se realiza exclusivamente sobre la base del consentimiento explícito del padre/tutor, recogido en el momento del alta, específico para este fin, y revocable en cualquier momento.

4.1 Evaluación de Impacto relativa a la Protección de Datos (EIPD / DPIA)

Conforme al Art. 35 RGPD, se ha realizado una DPIA por concurrir los siguientes factores de alto riesgo:

Los resultados de la DPIA están disponibles para la AEPD previa solicitud. Las conclusiones principales son: riesgos residuales moderados, mitigados con las medidas descritas en la Sección 10.

4.2 Precisión y limitaciones del modelo de IA

El modelo de aprendizaje automático presenta una precisión media de etiquetado del 90,85 % con un error absoluto medio de 2,77 puntos sobre 100. El sistema indica el nivel de confianza de cada predicción en función de la cobertura de datos disponibles. Toda puntuación debe ser validada por un profesional.

5. Finalidades y base jurídica del tratamiento

FinalidadDatos tratadosBase jurídica
Prestación del servicio educativo y personalización de juegos Nombre, edad, rendimiento, nivel de dificultad Art. 6(1)(b) RGPD — Ejecución de contrato
Generación de indicadores neuropsicológicos orientativos Precisión, tiempos de reacción, errores por tipo Art. 9(2)(a) RGPD — Consentimiento explícito
Adaptación automática del nivel de dificultad (IA adaptativa) Rendimiento en sesión, historial reciente Art. 6(1)(b) + Art. 9(2)(a) RGPD
Generación de informes para padres y especialistas Todos los datos de rendimiento del menor Art. 9(2)(a) RGPD — Consentimiento explícito
Mejora del modelo de ML mediante datos agregados y anonimizados Estadísticas sin identificador directo Art. 6(1)(f) RGPD — Interés legítimo (investigación educativa)
Seguridad del sistema y prevención de fraude Dirección IP (hashed), timestamps de sesión Art. 6(1)(f) RGPD — Interés legítimo
Cumplimiento de obligaciones legales Registros de acceso y consentimientos Art. 6(1)(c) RGPD — Obligación legal

No utilizamos tus datos para publicidad, perfilado comercial, ni los vendemos ni cedemos a terceros con fines comerciales.

6. Decisiones automatizadas e Inteligencia Artificial (Art. 22 RGPD)

La Plataforma emplea un modelo de aprendizaje automático (ensemble de HistGradientBoostingRegressor + RandomForestRegressor) para calcular puntuaciones de riesgo orientativas. Sobre dicho tratamiento:

La adaptación automática del nivel de dificultad durante el juego (staircase adaptativo) se basa en el rendimiento inmediato y no constituye una decisión con efectos significativos en el sentido del Art. 22 RGPD.

ℹ Derecho a intervención humana — Art. 22(3) RGPD Si cualquier indicador generado por la IA es utilizado como fundamento de una decisión que te afecte o afecte a tu hijo/a, tienes derecho a solicitar intervención humana, expresar tu punto de vista e impugnar la decisión. Dirígete a privacy@neuroquest.app.

7. Destinatarios y transferencias internacionales

ProveedorServicio prestadoPaís de tratamientoGarantías (Cap. V RGPD)
Cloudflare, Inc. Hosting, base de datos D1, CDN, DNS EE. UU. (servidores EU disponibles y preferidos) Cláusulas Contractuales Tipo (CCT) · Cloudflare DPA
Groq, Inc. Modelos de lenguaje para recomendaciones clínicas orientativas EE. UU. CCT · Solo datos pseudoanonimizados sin nombre ni ID del menor

Datos enviados a Groq: únicamente estadísticas agregadas de rendimiento (ej. «dislexia_score: 45, n_sesiones: 12»), sin nombre, apellido, edad exacta ni cualquier otro identificador directo del menor.

No se realizan otras transferencias internacionales. No cedemos datos a terceros con fines publicitarios o de marketing.

8. Plazos de conservación

Categoría de datoPlazo de conservaciónJustificación
Datos de cuenta (nombre de usuario, credenciales)Hasta baja voluntaria + 30 días de seguridadNecesidad contractual del servicio
Datos de rendimiento y sesiones de juego36 meses desde la última sesión activaSeguimiento longitudinal del desarrollo del menor
Indicadores de riesgo neuropsicológico36 meses o hasta retirada del consentimientoContinuidad del seguimiento clínico orientativo
Registros de consentimiento5 años desde la retirada o bajaArt. 7(1) RGPD + prescripción civil (Art. 1964 CC)
Logs de seguridad y acceso12 mesesISO 27001 A.12.4 / Art. 32 RGPD
Cuentas inactivas (> 12 meses sin login)Eliminación automática previo aviso por emailMinimización de datos — Art. 5(1)(e) RGPD

Transcurridos los plazos, los datos se eliminan de forma segura o se anonimizan de manera irreversible para fines estadísticos de investigación educativa.

9. Tus derechos

Todos los derechos se atienden en un plazo máximo de 30 días (prorrogable hasta 90 días para solicitudes complejas, con comunicación al interesado).

Art. 15 RGPD

Acceso

Obtén una copia de todos tus datos en formato JSON desde el panel de control o vía GET /api/account.

Art. 16 RGPD

Rectificación

Corrige datos inexactos o incompletos desde el perfil de usuario o por correo.

Art. 17 RGPD

Supresión («derecho al olvido»)

Elimina permanentemente la cuenta y todos los datos asociados desde Ajustes → Eliminar cuenta o vía DELETE /api/account.

Art. 18 RGPD

Limitación

Solicita que dejemos de tratar ciertos datos mientras resolvemos una disputa o verificamos su exactitud.

Art. 20 RGPD

Portabilidad

Recibe tus datos en formato JSON estructurado y legible por máquina.

Art. 21 RGPD

Oposición

Oponte al tratamiento basado en interés legítimo, como la mejora del modelo de ML con datos agregados.

Art. 22 RGPD

Revisión humana de decisiones automatizadas

Solicita revisión humana de cualquier indicador de riesgo generado por nuestros modelos de IA.

Art. 7(3) RGPD

Retirada del consentimiento

Retira el consentimiento para el tratamiento de datos de salud en cualquier momento, sin efecto retroactivo.

📧 Cómo ejercer tus derechos Envía un correo a privacy@neuroquest.app con asunto «Ejercicio de derechos RGPD — [tu nombre de usuario]». Responderemos en un plazo máximo de 30 días. Podrás solicitarnos la acreditación de identidad de forma proporcional. Si no obtienes respuesta satisfactoria, puedes reclamar ante la AEPD.

10. Medidas de seguridad (ISO/IEC 27001:2022)

La Plataforma implementa un Sistema de Gestión de la Seguridad de la Información (SGSI) alineado con ISO/IEC 27001:2022. Las principales medidas técnicas y organizativas son:

Control ISO 27001Medida implementada
A.5.15 — Control de accesoControl de acceso basado en roles (RBAC): padre, hijo, médico, educador; verificación de cuenta activa en cada solicitud
A.5.17 — Gestión de autenticaciónContraseñas con PBKDF2-SHA-256, 100.000 iteraciones, salt criptográficamente aleatorio por cuenta
A.8.24 — CriptografíaTokens de sesión firmados con HMAC-SHA-256; clave de 32+ bytes almacenada en variables de entorno protegidas
A.8.23 — Filtrado web / CSPCabecera Content-Security-Policy con default-src 'self', frame-src 'none', object-src 'none'
A.8.22 — Segregación de redesAPI de backend separada de frontend; CORS restringido a orígenes conocidos en producción
A.8.29 — Pruebas de seguridadRate limiting en endpoints de autenticación (10 req/min por IP); cabeceras X-Frame-Options: DENY, X-Content-Type-Options: nosniff
A.8.16 — MonitorizaciónLogging de errores y accesos; retención de logs: 12 meses
A.5.34 — PrivacidadDPIA realizada; registros de consentimiento conservados; esta Política de Privacidad

Notificación de brechas de seguridad — Arts. 33–34 RGPD

En caso de brecha que afecte a datos personales, notificaremos a la AEPD en el plazo de 72 horas. Si la brecha supone un alto riesgo para los derechos de los interesados, se notificará también a los usuarios sin dilación indebida.

Hallazgos del Programa de Auditoría Interna (ISMS-2026)

La auditoría interna de mayo 2026 identificó las siguientes no conformidades menores en proceso de corrección:

11. Cookies y almacenamiento local

TecnologíaNombreFinalidadDuraciónTipo
Cookie HTTPeduplay_sessionAutenticación de sesión (HttpOnly — no accesible por JS)24 horasEsencial
localStorageneuroquest_encouragementMensaje motivacional de la sesión anteriorPor sesión de navegadorFuncional
sessionStoragechild_session_tokenToken temporal para la sesión del menorTab / sesión de navegadorEsencial
IndexedDBeduplay-offlineCaché de métricas pendientes de sincronizar (modo sin conexión)Hasta sincronizaciónFuncional
Cache API (SW)eduplay-v1Activos estáticos para uso offline (Service Worker)Hasta nueva versión del SWTécnico/Esencial

No utilizamos cookies de seguimiento, analíticas de terceros ni publicitarias. No hay píxeles de rastreo. El Service Worker únicamente almacena en caché recursos estáticos propios de la Plataforma y no intercepta solicitudes externas.

12. Modificaciones de esta política

Nos reservamos el derecho de actualizar esta política para reflejar cambios normativos o en nuestros servicios. Ante cambios materiales:

El historial de versiones está disponible previa solicitud a privacy@neuroquest.app.

13. Contacto, DPO y reclamaciones

Delegado de Protección de Datos (DPO)

Para consultas sobre privacidad, ejercicio de derechos o cualquier reclamación:

privacy@neuroquest.app

Asunto sugerido: «Consulta RGPD — [nombre de usuario]»

Si consideras que el tratamiento no se ajusta a la normativa, puedes reclamar ante la autoridad de control competente:

Agencia Española de Protección de Datos (AEPD)
C/ Jorge Juan, 6 · 28001 Madrid · España
www.aepd.es · Tel. 901 100 099