Anexo de tratamiento de datos (DPA)
Última actualización: julio de 2026
El presente Anexo de tratamiento de datos (“DPA”) forma parte del contrato celebrado entre usted (“responsable del tratamiento”) y HackTheKnowledge (“encargado del tratamiento” o “HTK”), y regula el tratamiento de datos personales conforme al art. 28 del Reglamento (UE) 2016/679 (RGPD).
HTK es el nombre comercial de Francisco Ramos Cascales, con NIF — y domicilio a efectos de notificaciones en Zürcherstrasse, 8952, Schlieren, Suiza. Contacto: privacy@hacktheknowledge.com.
Nota: cuando usted contrata la plataforma como estudiante particular, HTK actúa como responsable del tratamiento y le resulta de aplicación la Política de privacidad. Este DPA se aplica a los clientes corporativos que encomiendan a HTK el tratamiento de datos de sus propios empleados o alumnos.
1. Definiciones
- Responsable del tratamiento: la entidad que determina los fines y medios del tratamiento (clientes corporativos que utilizan la plataforma para formar a su personal).
- Encargado del tratamiento: HackTheKnowledge, que trata los datos personales por cuenta del responsable.
- Datos personales / interesado: con el significado del art. 4 RGPD.
- Subencargado: tercero contratado por HTK para llevar a cabo actividades de tratamiento específicas por cuenta del responsable.
2. Objeto y duración
HTK trata datos personales para dar acceso a cursos de ciberseguridad en línea y a laboratorios con máquinas virtuales. El tratamiento se extiende durante la vigencia del contrato de servicio y finaliza con su terminación o con la eliminación de la cuenta del interesado, sin perjuicio de las obligaciones legales de conservación.
3. Naturaleza y finalidad del tratamiento
- Creación de cuentas, autenticación y gestión de accesos.
- Matriculación en cursos, seguimiento del progreso y emisión de certificados.
- Aprovisionamiento de sesiones de laboratorio (se transmiten a Azure únicamente identificadores seudónimos: CUID, courseId, labId).
- Facturación y procesamiento de pagos a través de Stripe.
- Correo electrónico transaccional (confirmación de compra, restablecimiento de contraseña) a través de Resend.
- Analítica de aprendizaje y mejora de la plataforma.
- Seguridad, prevención del fraude y del abuso.
4. Categorías de interesados y de datos personales
- Estudiantes: nombre, correo electrónico, hash de la contraseña, progreso formativo, actividad de laboratorio.
- Contactos de facturación: nombre, correo electrónico, país de facturación, historial de transacciones.
No se tratan categorías especiales de datos personales del art. 9 RGPD. El responsable se compromete a no introducir en la plataforma datos de dichas categorías.
5. Subencargados del tratamiento
El responsable autoriza a HTK a recurrir a los siguientes subencargados. HTK comunicará al responsable cualquier cambio previsto (incorporación o sustitución) con 30 días de antelación, dándole la oportunidad de oponerse.
| Subencargado | Finalidad | Ubicación | Garantía de transferencia |
|---|---|---|---|
| Neon Inc. | Alojamiento de la base de datos PostgreSQL | Unión Europea (AWS eu-central-1, Fráncfort) | Tratamiento en la UE; cláusulas contractuales tipo para el soporte |
| Vercel Inc. | Alojamiento de la aplicación, distribución en el borde y Speed Insights (métricas anónimas de tiempo de carga: sin cookies, sin almacenamiento de IP, sin identificación entre páginas) | Estados Unidos | Cláusulas contractuales tipo y Marco de Privacidad de Datos UE-EE. UU. |
| Stripe Inc. / Stripe Payments Europe Ltd. | Procesamiento de pagos y reembolsos | Estados Unidos / Irlanda | Cláusulas contractuales tipo y Marco de Privacidad de Datos UE-EE. UU. |
| Microsoft Azure | Aprovisionamiento de máquinas virtuales de laboratorio. Solo identificadores seudónimos (CUID, courseId, labId); ningún dato directamente identificativo | Regiones de la Unión Europea | Tratamiento en la UE; DPA de Microsoft |
| BunnyWay d.o.o. (Bunny Stream) | Alojamiento y distribución del vídeo de los cursos | Unión Europea (Eslovenia), con red de distribución global | DPA del proveedor y cláusulas contractuales tipo |
| Cloudflare, Inc. | Almacenamiento de objetos (R2) para archivos subidos: entregas de ejercicios y capturas adjuntas a incidencias | Residencia de datos en la Unión Europea | Cláusulas contractuales tipo |
| Resend Inc. | Correo electrónico transaccional (verificación, recibos, soporte) | Estados Unidos | Cláusulas contractuales tipo |
| Upstash Inc. | Limitación de peticiones y almacén temporal de control de frecuencia. Datos efímeros | Unión Europea, cuando así está configurado | Cláusulas contractuales tipo |
| Google LLC / Google Ireland Ltd. | Google Analytics 4 vía Google Tag Manager y Search Console. Solo se carga tras el consentimiento del usuario para cookies analíticas | Estados Unidos | Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo |
| Discord Inc. | Acceso a la comunidad, únicamente si el usuario vincula su cuenta de Discord | Estados Unidos | Marco de Privacidad de Datos UE-EE. UU. |
6. Instrucciones del responsable
HTK trata los datos personales únicamente siguiendo instrucciones documentadas del responsable, incluso en lo relativo a las transferencias a terceros países. HTK informará al responsable si considera que una instrucción infringe el RGPD u otra norma de protección de datos aplicable.
7. Confidencialidad
HTK garantiza que las personas autorizadas para tratar datos personales se han comprometido a respetar la confidencialidad. El acceso a los datos personales está sujeto a control basado en roles y se limita a quienes lo necesitan para desempeñar sus funciones.
8. Medidas de seguridad (art. 32 RGPD)
- Cifrado en tránsito (HTTPS/TLS 1.2 o superior, con HSTS en la lista de precarga).
- Cifrado en reposo de la base de datos.
- Hash de contraseñas con bcrypt (factor de coste ≥ 12).
- Llamadas firmadas con HMAC-SHA256 entre servicios internos.
- Seudonimización de los identificadores enviados a la infraestructura de laboratorios.
- Control de acceso basado en roles, verificado en base de datos para las funciones de administración.
- Limitación de peticiones en los puntos de autenticación y en los endpoints sensibles.
- Invalidación automática de sesiones tras un cambio de contraseña.
- Conservación de registros técnicos limitada a 90 días.
- Máquinas virtuales de laboratorio aisladas por estudiante, con tiempo de vida máximo y apagado por inactividad.
- Auditoría periódica de dependencias.
9. Asistencia en el ejercicio de derechos
HTK asistirá al responsable en el cumplimiento de su obligación de responder a las solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, limitación, portabilidad y oposición) dentro de los plazos exigidos por el RGPD. Contacto: privacy@hacktheknowledge.com.
10. Notificación de violaciones de seguridad
En caso de violación de la seguridad de los datos personales, HTK lo notificará al responsable sin dilación indebida y, en todo caso, en un plazo no superior a 72 horas desde que tenga constancia de ella, en la medida en que sea técnicamente posible y sin perjuicio de las excepciones legales. La notificación incluirá la naturaleza de la violación, las categorías y el número aproximado de interesados afectados y las medidas adoptadas o propuestas.
11. Supresión y devolución de los datos
A la finalización del servicio, HTK suprimirá o devolverá, a elección del responsable, todos los datos personales y eliminará las copias existentes, salvo que el Derecho de la Unión o de los Estados miembros exija su conservación. La supresión se completará en un plazo de 90 días desde la terminación, salvo obligación legal de conservación más prolongada.
12. Auditorías
HTK pondrá a disposición del responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones del art. 28 RGPD y permitirá y contribuirá a la realización de auditorías e inspecciones por el responsable o por un auditor mandatado por él, con preaviso razonable y sujeción a obligaciones de confidencialidad.
13. Transferencias internacionales
Cuando los datos personales se transfieran a subencargados situados fuera del Espacio Económico Europeo sin decisión de adecuación, HTK se ampara en las cláusulas contractuales tipo adoptadas por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914, complementadas, cuando resulte necesario, con medidas suplementarias tras la correspondiente evaluación de impacto de la transferencia.
14. Ley aplicable
El presente DPA se rige por la legislación española, en coherencia con los Términos de servicio, sin perjuicio de las disposiciones imperativas del RGPD aplicables en el país de residencia del interesado. La autoridad de control competente es la Agencia Española de Protección de Datos (C/ Jorge Juan, 6 — 28001 Madrid, www.aepd.es).
15. Contacto
Consultas relativas a este DPA: privacy@hacktheknowledge.com.
