Saltar al contenido principal

Política de Privacidad — Northa

Última revisión: 2026-09-02 Versión: 3.2 (autónomo España + AEPD/LOPDGDD; edad 16; GLM-4.7-flash; Meta Pixel)

Esta Política de Privacidad explica qué datos personales recogemos en Northa, con qué finalidad los usamos, durante cuánto tiempo los conservamos y qué derechos tienes sobre ellos. Está escrita en lenguaje claro porque la normativa europea (GDPR, LOPDGDD) exige que cualquier persona pueda entenderla sin formación jurídica.

Si después de leerla tienes dudas, escríbenos a info@northa.center antes de aceptarla.

1. Quién es el responsable del tratamiento

El responsable del tratamiento de tus datos personales es:

  • Titular: Carlos Eduardo Gómez Fandiño
  • Nombre comercial / marca: Northa
  • Forma jurídica: Autónomo (persona física empresario individual) dado de alta en la Agencia Tributaria española (AEAT) — epígrafes IAE de servicios de informática (orientativo 845, a confirmar con gestor; ver aviso-legal.md §3.1).
  • NIF: ES60052213H
  • Domicilio profesional: Calle Mayorazgo de Duarte 25, 28052 Madrid, España.
  • Email de contacto y ejercicio de derechos: privacy@northa.center (también info@northa.center).
  • WhatsApp de soporte (global): +34 624 083 745 (https://wa.me/34624083745) — producto y operaciones; no es canal para emergencias ni crisis de salud.
  • Sitio web: https://www.northa.center

El responsable opera como autónomo residente en España y queda sometido a la normativa europea y española de protección de datos.

Marco de protección de datos aplicable:

  • Reglamento (UE) 2016/679 (GDPR) —Reglamento General de Protección de Datos—, de aplicación directa.
  • Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) —adaptación española al GDPR—.
  • Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico (LSSI-CE).
  • Supervisión: Agencia Española de Protección de Datos (AEPD).
  • Para usuarios ubicados fuera de la Unión Europea / EEE, aplicamos las mismas protecciones como estándar global del producto.

2. Qué datos personales recogemos

Notice at Collection (aviso en el momento de la recogida):
Al crear una cuenta o una carta natal te informamos de forma clara y en el mismo momento qué datos recogemos (especialmente los datos de nacimiento, que son datos sensibles), con qué finalidad y que el tratamiento de datos de nacimiento requiere tu autorización explícita y separada. Puedes revisar esta política completa en cualquier momento en /legal/privacy-policy.

Recogemos únicamente los datos necesarios para prestar el servicio. Los agrupamos en cinco categorías:

2.1 Datos de identidad y contacto

  • Nombre y apellido (opcional para cuentas gratuitas, requerido en planes de pago para facturación).
  • Email (obligatorio para registro y autenticación).
  • País de residencia y zona horaria (para localización de la interfaz y cálculo astrológico correcto).

2.2 Datos de nacimiento (para cálculo astrológico)

  • Fecha de nacimiento.
  • Hora de nacimiento (con la mayor precisión posible).
  • Ciudad y país de nacimiento (que convertimos a coordenadas latitud/longitud).

Estos datos son imprescindibles para calcular tu carta natal y las herramientas derivadas. Los almacenamos cifrados en reposo en la base de datos.

2.3 Datos de conversaciones e interacciones

  • Mensajes que envías al chat de inteligencia artificial.
  • Reports generados (textos largos producidos por nuestro motor de interpretación con apoyo de modelos de lenguaje).
  • Histórico de sesiones (timestamps, identificadores de conversación).

2.4 Datos de uso y analítica técnica

  • Dirección IP (anonimizada en logs después de 30 días).
  • Tipo de navegador y sistema operativo.
  • Páginas visitadas dentro de la aplicación y duración de sesión.
  • Identificadores de cookies técnicas y de preferencia (ver cookie-policy.md).

2.5 Datos de pago (vía Stripe)

Stripe procesa los pagos en sus servidores. Nosotros nunca vemos ni almacenamos tu número de tarjeta. Únicamente conservamos:

  • Identificador de cliente en Stripe.
  • Importe y fecha de cada transacción.
  • Plan contratado y estado de la suscripción.
  • Datos de facturación que tú nos proporciones (nombre fiscal, dirección, NIT/RUT/RFC/CUIT/RUC según país).

2.6 Datos de mensajería con profesionales (chat del marketplace)

Si usas el chat directo con un astrólogo del marketplace tratamos:

  • Contenido de los mensajes, marca temporal y partes implicadas (cliente y astrólogo).
  • Estado de cada mensaje: entregado o bloqueado por nuestros filtros automáticos de protección (teléfonos, emails, direcciones u otros canales de contacto).
  • Señales de moderación: si un mensaje se reporta o se marca para revisión.

Finalidad: facilitar la comunicación previa y en torno a la sesión, moderar el canal para impedir el intercambio de datos de contacto fuera de la plataforma, y conservar evidencia para resolver disputas.

Base legal: la ejecución del contrato que has celebrado con nosotros para la mensajería (Art. 6.1.b GDPR), y el interés legítimo (Art. 6.1.f GDPR) para la moderación y prevención del fraude y del bypass del marketplace.

Quién accede: el astrólogo destinatario (los mensajes que le entregamos) y, solo para mensajes bloqueados o reportados, el equipo de moderación. El personal de moderación no accede al contenido normal del chat; cada acceso a un mensaje queda registrado en el audit log.

Conservación: el plazo legal de prescripción de acciones civiles aplicable bajo el Código Civil español (5 años para acciones personales), o hasta la resolución de cualquier disputa. Los mensajes bloqueados se conservan como evidencia de moderación durante el mismo plazo.

2.7 Datos de nacimiento compartidos con el astrólogo elegido (al reservar una sesión)

Cuando reservas una sesión 1:1 con un astrólogo de nuestro marketplace, compartimos automáticamente con ese astrólogo, y solo con él, los datos mínimos de tu nacimiento necesarios para que pueda preparar y prestar la sesión:

  • Fecha de nacimiento.
  • Hora de nacimiento, o el aviso de que no la conoces con precisión si marcaste esa casilla al crear tu carta.
  • Ciudad y país de nacimiento.

No compartimos tu email, teléfono ni ningún otro dato de contacto: mientras dure la relación previa a la sesión, el astrólogo solo puede escribirte a través del chat moderado de la plataforma (sección 2.6).

Finalidad: que el astrólogo que elegiste prepare tu carta y pueda atenderte con información correcta durante la sesión reservada.

Base legal: ejecución del contrato de la sesión que reservaste (Art. 6.1.b GDPR). No es un consentimiento de venta de datos aparte — es información necesaria para prestarte el servicio que solicitaste, y te lo comunicamos aquí y en la propia pantalla de reserva para que sea transparente.

Quién accede: únicamente el astrólogo asignado a esa reserva concreta, y solo mientras la reserva esté en un estado activo (confirmada o completada). Si cancelas la reserva, dejamos de exponerle estos datos.

2.8 Qué enviamos a la inteligencia artificial (minimización)

Para el chat y los informes narrativos usamos un modelo de lenguaje alojado en AWS Bedrock (subprocesador). De forma deliberada, el payload al modelo incluye:

  • la configuración de la carta natal (planetas, casas, aspectos, tránsitos, punto de la edad, etc.);
  • los datos de nacimiento necesarios para el cálculo (fecha, hora y lugar / coordenadas);
  • el texto de tu consulta y el historial de la conversación;
  • fragmentos de la base de conocimiento (libros/metodología), no tus datos de cuenta.

No enviamos de forma deliberada al modelo tu email de cuenta, teléfono, contraseña ni datos de pago (los pagos los procesa Stripe). El nombre de perfil puede usarse en la entrega del informe (p. ej. portada del PDF), no como dato necesario del cálculo.

Si escribes datos de contacto u otra información personal en el chat, pueden procesarse como parte del mensaje. En el chat del marketplace aplicamos filtros automáticos contra el intercambio de teléfonos, emails y canales fuera de la plataforma.

Tratamos los datos de nacimiento y las interpretaciones asociadas con estándar de protección reforzado (consentimiento explícito para el cálculo de la carta, Art. 9 GDPR), y los almacenamos cifrados en reposo mediante cifrado a nivel de aplicación (Fernet/AES).

3. Datos sensibles (Art. 9 GDPR / LOPDGDD) y consentimiento explícito

Tu carta natal y las conversaciones con nuestro agente pueden revelar creencias o convicciones filosóficas o espirituales, contenido íntimo de salud mental o aspectos de vida personal. La normativa europea otorga a estos datos una protección reforzada:

  • El Reglamento (UE) 2016/679 (Art. 9 GDPR) los clasifica como categorías especiales de datos, lo que exige una base legal reforzada: consentimiento explícito (Art. 9.2.a).
  • La LOPDGDD refuerza el régimen sancionador y las garantías adicionales para este tipo de datos.

Por eso pedimos tu consentimiento previo, explícito e informado en el momento de registrarte, mediante un checkbox separado y no marcado por defecto. Este consentimiento es opcional: puedes usar las funciones que no requieren cálculo de carta natal sin otorgarlo. Puedes retirarlo en cualquier momento desde /dashboard/profile/privacy o escribiendo a info@northa.center. Al retirarlo, eliminaremos los datos asociados según los plazos de la sección 6.

La base de legitimación del tratamiento se documenta conforme al Art. 6 y Art. 9 GDPR.

FinalidadDatos usadosBase legal (GDPR)
Crear y mantener tu cuentaIdentidad, contactoEjecución de contrato (Art. 6.1.b)
Calcular tu carta natal y herramientas derivadasDatos de nacimientoConsentimiento explícito (Art. 9.2.a — datos de categoría especial)
Generar reports e interpretaciones personalizadasDatos de nacimiento, datos de chatConsentimiento explícito (Art. 9.2.a — datos de categoría especial)
Mantener historial de conversaciones para continuidadMensajes de chatEjecución de contrato (Art. 6.1.b) + consentimiento
Enviar emails transaccionales (confirmación de cuenta, recuperación de contraseña, facturas)Email, identidadEjecución de contrato (Art. 6.1.b)
Procesar pagos y emitir facturasDatos de pago e identidadEjecución de contrato + obligación legal (Art. 6.1.b y 6.1.c)
Análisis de uso del producto (telemetría interna ligada a tu cuenta)Eventos de uso del producto asociados internamente a tu cuentaConsentimiento separado y revocable (Art. 6.1.a)
Cumplir obligaciones contables y fiscalesFacturas, datos de pagoObligación legal (Art. 6.1.c) — normativa mercantil y fiscal española (Código de Comercio, Ley General Tributaria, IVA/IRPF)
Atender solicitudes de derechos (acceso, supresión, etc.)Identidad, contactoObligación legal (Art. 6.1.c)
Prevenir fraude y abuso del servicioIP, patrones de uso, identificadoresInterés legítimo (Art. 6.1.f)
Enviar comunicaciones comerciales sobre nuevas funcionalidadesEmailConsentimiento separado y revocable (Art. 6.1.a) — LSSI-CE Art. 21
Compartir o vender datos anonimizados y agregados con filiales, socios y clientesMétricas de uso agregadas, sin identificadoresConsentimiento explícito y revocable (Art. 6.1.a)
Compartir o vender datos identificables con terceros — capacidad INACTIVA (sección 4.3)Ninguno hoy (sin uso real)Art. 6.1.a — consentimiento capturado pero no activo
Medición de campañas publicitarias (Meta Pixel) — solo con cookies Marketing (sección 4.4)Identificadores técnicos (IP, URL, _fbp/_fbc); no email, carta ni chatArt. 6.1.a — consentimiento del banner de cookies
Compartir datos mínimos de nacimiento con el astrólogo elegido al reservar una sesión (sección 2.7)Fecha, hora y lugar de nacimientoEjecución de contrato (Art. 6.1.b)

No vendemos ni compartimos datos de cuenta identificables (email, nombre, carta) sin tu consentimiento explícito y separado, y el purpose identifiable_data_sharing sigue desactivado (sección 4.3). El Meta Pixel (sección 4.4) solo comparte identificadores técnicos con Meta si aceptas cookies de Marketing. Con tu consentimiento separado, sí podemos compartir o vender datos anonimizados y agregados (sección 4.2). Nunca usamos el contenido de tu chat o de tus reports para entrenar modelos de inteligencia artificial.

4.1 Análisis interno de uso del producto

Si otorgas el consentimiento "Mejorar el producto" (purpose analytics_internal), registramos eventos de uso del producto (por ejemplo, qué pantallas visitas o qué funciones usas) para entender cómo se adopta el servicio y mejorarlo. Estos datos no son anónimos: quedan asociados internamente a tu cuenta mediante tu identificador de usuario, aunque no salen de nuestros sistemas ni se comparten con nadie. No incluye el contenido de tus conversaciones ni de tus reports, ni datos de salud o creencias. Es un consentimiento opt-in, desmarcado por defecto en el registro, revocable en cualquier momento desde /dashboard/profile/privacy. Si lo retiras, dejamos de registrar nuevos eventos.

4.2 Compartir o vender datos anonimizados y agregados

Si otorgas el consentimiento "Compartir agregados con socios" (purpose third_party_sharing), podemos compartir o vender datos anonimizados y agregados — por ejemplo, estadísticas de uso o tendencias astrológicas que no identifican a ninguna persona — con filiales de nuestro grupo, socios comerciales y clientes de datos. Al estar anonimizados y agregados, estos datos no permiten identificarte razonablemente. Es un consentimiento opt-in, desmarcado por defecto, separado del resto y revocable en cualquier momento desde /dashboard/profile/privacy o con el botón "No vender ni compartir mis datos personales" (sección 10.4). Hoy no tenemos destinatarios activos de este tipo de datos; en cuanto los haya, actualizaremos esta política y el Registro de Actividades de Tratamiento (data-processing-records.md) con el detalle de cada uno.

4.3 Compartir o vender datos identificables — capacidad actualmente INACTIVA

En Ajustes → Privacidad existe además un control separado, con aviso explícito, para "Compartir/vender mis datos identificables con terceros" (purpose identifiable_data_sharing). Es importante que lo entiendas: aunque actives este control, hoy NO compartimos ni vendemos datos identificables con nadie. Es una capacidad construida para el futuro, deliberadamente desactivada hasta que existan: (a) un contrato y un acuerdo de tratamiento de datos (DPA) firmado con cada receptor concreto; (b) una base jurídica documentada para esa compartición específica; y (c) esta política actualizada y publicada con el detalle exacto de qué se comparte y con quién. Mientras esa puerta no se abra, tu decisión sobre este consentimiento queda registrada por transparencia y trazabilidad, pero ningún proceso interno la usa para enviar tus datos identificables a nadie.

4.4 Publicidad — Meta Pixel

Si aceptas Marketing en el banner de cookies, cargamos el Meta Pixel (Facebook/Instagram Ads) para medir visitas y campañas. Meta Platforms Ireland Limited actúa como corresponsable de esos eventos (Controller Addendum de Meta). No es el consentimiento identifiable_data_sharing de la sección 4.3: no enviamos a Meta tu email, nombre, carta natal ni chat. El detalle de cookies, transferencias y cómo retirar el consentimiento está en cookie-policy.md y subprocessors.md §3.8.

5. Decisiones automatizadas, perfilado e inteligencia artificial (Art. 22 GDPR y equivalentes)

Northa utiliza modelos de lenguaje (LLM) en AWS Bedrock (GLM-4.7-flash) para generar interpretaciones astrológicas y mantener conversaciones. Esto constituye tratamiento automatizado (Art. 22 GDPR) y puede implicar elaboración de perfiles descriptivos sobre la carta.

Naturaleza del servicio (no salud):

  • Northa no es un servicio sanitario, psicológico, psiquiátrico ni de coaching clínico. No diagnostica, no trata, no “cura” y no emite juicios clínicos.
  • El contenido es simbólico, educativo y de autoconocimiento cultural (astrología psicológica como marco interpretativo). Si buscas atención de salud mental, acude a un profesional colegiado o a los recursos oficiales de tu país (directorio internacional de líneas de ayuda: findahelpline.com; emergencias: número local). El WhatsApp de Northa (+34 624 083 745) es soporte de producto, no atención en crisis.

Garantías aplicadas:

  • Las interpretaciones tienen finalidad informativa, educativa y de entretenimiento. Nunca sustituyen diagnóstico médico, tratamiento psicológico, asesoramiento legal, financiero ni decisiones vitales.
  • No tomamos decisiones automatizadas con efectos jurídicos o similares sobre ti (no se deniegan créditos, empleos ni medidas con efectos legales significativos de forma exclusivamente automatizada).
  • Derecho a intervención humana: puedes solicitar en cualquier momento que un ser humano revise una interpretación concreta escribiendo a info@northa.center.
  • No entrenamos modelos con el contenido de tus cartas, chats o reports. Los prompts se envían a AWS Bedrock bajo DPA que prohíbe el uso para entrenamiento del modelo base.
  • Transparencia: el producto comunica que el chat y los informes se generan con apoyo de IA.

Si resides en California u otros estados con reglas de ADMT (Automated Decision-Making Technology), conservas los derechos adicionales que correspondan.

6. Cuánto tiempo conservamos tus datos

Criterios de retención: Conservamos los datos solo el tiempo estrictamente necesario para (i) prestar el servicio, (ii) cumplir obligaciones legales (fiscales, mercantiles, de defensa de reclamaciones) y (iii) permitir el ejercicio de tus derechos. Aplicamos minimización y anonimización tan pronto como sea posible.

El detalle completo, con plazos por categoría y acciones al vencimiento (eliminación o anonimización), está en retention-policy.md.

Resumen orientativo:

CategoríaPlazo máximoCriterio principal
Datos de cuenta activaMientras la cuenta existaEjecución del contrato
Cartas natales, reports y datos de nacimientoMientras la cuenta exista; anonimización irreversible en 30 días tras bajaDato sensible + servicio
Conversaciones de chatMáx. 90 días desde última actividad (pines exentos); borrado manual posibleMinimización + privacidad
Mensajería marketplace (evidencia)2 años (o hasta resolución de disputa)Interés legítimo + prescripción
Facturas y datos contables/fiscales6 años (libros contables) / 4 años (facturas soporte)Obligación legal — Código de Comercio (Art. 30) y normas tributarias (prescripción AEAT, Art. 66 LGT)
Logs técnicos90 díasSeguridad operativa
Backups cifradosRotación 90 díasRecuperación + minimización

Los plazos contables y fiscales se basan en el Código de Comercio (conservación de libros contables 6 años) y la Ley General Tributaria (prescripción de obligaciones tributarias: 4 años, Art. 66 LGT). La aplicación exacta a backups y datos de terceros será confirmada por el abogado revisor.

7. Con quién compartimos tus datos (sub-procesadores)

Para prestar el servicio usamos proveedores tecnológicos que actúan como encargados del tratamiento bajo nuestras instrucciones. La lista completa, actualizada, está en subprocessors.md. Los principales son:

  • Amazon Web Services / AWS Bedrock (Estados Unidos): generación de chat e informes con GLM-4.7-flash y embeddings vectoriales para RAG con Amazon Titan Embed v2.
  • AWS RDS (Estados Unidos, región us-east-1): base de datos PostgreSQL gestionada.
  • Stripe (Estados Unidos / Irlanda): procesamiento de pagos de suscripciones (y, si en el futuro se reabre el marketplace, de reservas).
  • Railway (Estados Unidos): hosting del backend y frontend.
  • Cloudflare (Estados Unidos, global): CDN, DNS y validación anti-bot (Turnstile).
  • Google Workspace (Estados Unidos): email transaccional (Gmail API) y OAuth login (opcional).
  • OpenStreetMap (global): geocodificación (solo nombre de ciudad/país, sin identidad ni IP).

Todos tienen DPA firmado o auto-incluido en sus Terms of Service (ver subprocessors.md §3 para el detalle de fechas y referencias).

8. Transferencias internacionales de datos

La mayoría de nuestros proveedores procesan y alojan datos fuera del Espacio Económico Europeo, principalmente en Estados Unidos (AWS RDS en us-east-1, AWS Bedrock, Stripe, Railway, Cloudflare, Google). Las transferencias se amparan en:

  • Cláusulas Contractuales Tipo (SCC) de la Comisión Europea (Decisión 2021/914), incorporadas en los DPA de cada proveedor.
  • EU-US Data Privacy Framework (DPF) cuando el proveedor está certificado (AWS, Stripe, Cloudflare, Google).

Además, en todos los casos aplicamos:

  • Cifrado en tránsito (TLS 1.3) y en reposo.
  • Cifrado a nivel de aplicación (Fernet/AES) para los datos de nacimiento (Art. 9 GDPR).
  • Minimización: enviamos sólo los datos estrictamente necesarios para la función contratada.

Puedes solicitar copia de las garantías contractuales (DPA / SCC) vigentes con cualquier sub-procesador escribiéndonos a info@northa.center.

9. Tus derechos

Como interesado, el GDPR (Art. 15-22) y la LOPDGDD (Art. 11-19) te reconocen los siguientes derechos:

  • Acceso (Art. 15): obtener copia de los datos que tenemos sobre ti.
  • Rectificación (Art. 16): corregir datos inexactos o incompletos.
  • Supresión ("derecho al olvido", Art. 17): eliminar tus datos cuando ya no sean necesarios o cuando retires el consentimiento.
  • Limitación del tratamiento (Art. 18): pedir que paralicemos el tratamiento mientras se resuelve una controversia.
  • Portabilidad (Art. 20): recibir tus datos en formato estructurado (JSON) y transmitirlos a otro responsable.
  • Oposición (Art. 21): oponerte al tratamiento basado en interés legítimo.
  • No ser objeto de decisiones automatizadas (Art. 22): ver sección 5.
  • Retirar el consentimiento en cualquier momento sin que afecte a la licitud del tratamiento previo (Art. 7.3).

9.1 Reclamación ante la autoridad de control

Si consideras que no hemos tratado tus datos correctamente, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) (https://www.aepd.es) —o ante la autoridad de control de tu Estado miembro de residencia si estás fuera de España—.

Cómo ejercer tus derechos

  • Por email: envía un mensaje a info@northa.center indicando el derecho que quieres ejercer y, si es necesario para verificar tu identidad, una copia de un documento oficial.
  • Por formulario: cuando esté disponible, en /dashboard/profile/privacy.

Responderemos en el plazo legal de un mes desde la recepción (Art. 12.3 GDPR), prorrogable a dos meses si la solicitud es compleja o repetida. Te informaremos de la prórroga dentro del primer mes.

10. Usuarios fuera de la Unión Europea

Tratamos los datos de usuarios de todo el mundo aplicando como estándar global las protecciones del GDPR (UE), complementado con la normativa local cuando otorga derechos adicionales.

10.1 México — LFPDPPP

Si resides en México se aplica la Ley Federal de Protección de Datos Personales en Posesión de los Particulares. Tienes los derechos ARCO (Acceso, Rectificación, Cancelación, Oposición) más los de revocación del consentimiento y limitación de uso. Los puedes ejercer escribiendo a info@northa.center. La autoridad de control es el INAI (https://home.inai.org.mx).

10.2 Brasil — LGPD

Si resides en Brasil se aplica la Lei Geral de Proteção de Dados. Los derechos son equivalentes a los del GDPR. La autoridad de control es la ANPD (https://www.gov.br/anpd).

10.3 Argentina, Chile, Perú, Uruguay

Cada país cuenta con su propia normativa (Ley 25.326 en Argentina, Ley 19.628 en Chile, Ley 29733 en Perú, Ley 18.331 en Uruguay). En todos los casos respetamos los derechos de acceso, rectificación, supresión y oposición. Las autoridades de control respectivas son la AAIP, CPLT, ANPDP y URCDP.

10.4 Estados Unidos — California (CCPA / CPRA)

Si resides en California aplica la California Consumer Privacy Act (CCPA), ampliada por la CPRA. Tienes derecho a:

  • Saber qué información personal recogemos sobre ti.
  • Solicitar su supresión.
  • "No vender ni compartir mi información personal" ("Do Not Sell or Share My Personal Information"): con tu consentimiento separado y revocable, podemos compartir o vender datos anonimizados y agregados con filiales, socios y clientes de datos (sección 4.2); además existe, capturada pero hoy inactiva, la capacidad de compartir datos identificables (sección 4.3). Puedes ejercer este derecho en cualquier momento con el botón destacado "No vender ni compartir mis datos personales" en /dashboard/profile/privacy → Ajustes de privacidad, que desactiva de un clic ambos consentimientos (third_party_sharing e identifiable_data_sharing).
  • No ser discriminado por ejercer estos derechos.

[PENDIENTE — confirmar con el abogado si el intercambio de datos anonimizados/agregados con consentimiento encaja en la definición amplia de "sale"/"share" de la CCPA/CPRA, y si el mecanismo de opt-out descrito satisface el estándar de la "Global Privacy Control" u otros requisitos técnicos aplicables.]

10.5 Otros estados de Estados Unidos

Aplicamos los principios CCPA a todos los usuarios estadounidenses por defecto, lo que cubre también las legislaciones de Virginia (VCDPA), Colorado (CPA), Connecticut (CTDPA), Utah (UCPA) y los nuevos estados que se sumen.

10.6 Cláusula general

Si tu legislación local te otorga derechos adicionales a los descritos aquí, los respetamos automáticamente. Sólo necesitas indicarlo al escribirnos a info@northa.center.

11. Cookies

Usamos cookies técnicas necesarias para autenticarte y mantener tu sesión, y cookies de preferencia para recordar tu idioma. Si aceptas Marketing, cargamos el Meta Pixel de Facebook/Instagram Ads (detalle en cookie-policy.md). No usamos Google Analytics ni Advanced Matching de Meta.

12. Medidas de seguridad

  • Contraseñas almacenadas con hash bcrypt (nunca en texto plano).
  • Cifrado TLS 1.3 en todas las comunicaciones.
  • Cifrado en reposo en la base de datos (campo gestionado por el proveedor cloud).
  • Cifrado a nivel de aplicación (Fernet/AES-128-CBC + HMAC-SHA256) para los datos de nacimiento (fecha, hora, ciudad, región, país) — datos de categoría especial conforme al Art. 9 GDPR.
  • Tokens JWT con expiración corta y rotación.
  • Backups cifrados con rotación periódica.
  • Logs de auditoría para operaciones sensibles.
  • Acceso al backend limitado por principio de mínimo privilegio.

13. Brechas de seguridad

En caso de una brecha de seguridad que pueda suponer riesgo para tus derechos y libertades, te lo notificaremos por email y a la Agencia Española de Protección de Datos (AEPD) dentro del plazo legal de 72 horas desde que tengamos conocimiento de la brecha (Art. 33 GDPR), salvo que sea improbable que la brecha entrañe riesgo para tus derechos. Te informaremos sin dilación indebida cuando la brecha sea de alto riesgo y no hayamos podido mitigar ese riesgo por otros medios (Art. 34 GDPR).

14. Menores de edad

El servicio está dirigido a personas de 16 años o más. Esta edad mínima de producto es única y coherente en toda la documentación (Términos, Aviso Legal y esta Política):

  • 16 años es el umbral del Art. 8 GDPR para el consentimiento digital del menor en la UE cuando el Estado miembro no fija uno inferior; en España la LOPDGDD permite consentimiento digital desde 14 años, pero Northa exige 16 como estándar de producto (más protector y alineado con suscripción de pago).
  • Si en tu país la edad mínima legal para contratar servicios digitales de pago es superior a 16 (p. ej. 18), prevalece la norma local.
  • Si tienes menos de 16, no uses el servicio. Un padre, madre o tutor puede escribir a info@northa.center solo para solicitar la baja de una cuenta creada por error.

Cómo lo controlamos (MVP):

  1. Autodeclaración contractual al registrarte: al crear la cuenta aceptas los Términos, que incluyen la declaración de tener al menos 16 años.
  2. Uso esperado de la carta: la fecha/hora/lugar de nacimiento que introduces se entiende como la de la persona cuya carta se calcula y, por defecto de producto, la tuya (no la de un tercero). Crear cartas de menores de 16 o de terceros sin legitimación puede dar lugar a suspensión.
  3. Control técnico opcional (roadmap): si la fecha de nacimiento de una carta marcada como “mía” implica una edad inferior a 16 años en el momento del alta, el sistema puede bloquear o exigir verificación. No sustituye un KYC documental; es una salvaguarda razonable de producto.
  4. Si detectamos indicios de cuenta de menor sin autorización, suspendemos la cuenta y borramos o anonimizamos los datos según la política de retención.

No pedimos DNI ni verificación parental proactiva en el MVP; el equilibrio es proporcional al riesgo del servicio (SaaS de contenido informativo, no red social infantil ni tratamiento clínico).

15. Delegado de Protección de Datos (DPO)

No estamos obligados a designar un Delegado de Protección de Datos (DPO) bajo el Art. 37 GDPR (no realizamos seguimiento a gran escala, ni tratamiento sistemático y extensivo de datos de categoría especial, ni tratamiento a gran escala en el ámbito del Art. 37.1.b/c). Atendemos tus solicitudes y consultas de protección de datos a través de privacy@northa.center (también info@northa.center). Si la escala del tratamiento cambiara, evaluaremos el nombramiento formal de DPO y lo comunicaremos en esta sección.

Mantenemos el Registro de Actividades de Tratamiento (Art. 30 GDPR) internamente, disponible para la AEPD a requerimiento.

16. Cambios en la política

Podemos actualizar esta Política de Privacidad cuando cambien funcionalidades, sub-procesadores o normativas aplicables. Te notificaremos los cambios sustanciales por email con al menos 30 días de antelación y los menores los publicaremos en esta misma página con la nueva fecha de revisión.

17. Contacto

Para cualquier cuestión sobre privacidad puedes escribirnos a info@northa.center o por correo postal a Calle Mayorazgo de Duarte 25, 28052 Madrid, España. Respondemos en español, inglés y portugués.