Política de privacidad
Explica qué datos personales trata Temarly, para qué los utiliza, con quién los comparte y cómo puedes ejercer tus derechos.
- Última actualización
- 18 de julio de 2026
- Contacto de privacidad
- privacy@temarly.com
1. Responsable del tratamiento
Responsable: Daniel González Tormo, NIF 48738847F, actuando como persona física titular de Temarly. Contacto de privacidad: privacy@temarly.com. Contacto legal y contractual: legal@temarly.com.
No se ha designado delegado de protección de datos porque, con el alcance actual del servicio, no se ha identificado una obligación legal de nombrarlo.
2. Alcance y usuarios
Temarly es un SaaS accesible mundialmente para crear exámenes a partir de documentos de estudio. Esta política se aplica al sitio, las cuentas y el servicio. La disponibilidad de pagos depende de los países admitidos y activados en Stripe.
El servicio está dirigido exclusivamente a personas de 18 años o más. No se solicita fecha de nacimiento ni documento de identidad: el usuario declara cumplir la edad al crear la cuenta. Si sabemos razonablemente que una persona es menor de 18 años, suspenderemos el acceso y eliminaremos su cuenta y datos, salvo lo necesario para atender obligaciones legales.
3. Datos que tratamos
Recibimos datos que facilitas, datos generados al usar el producto y datos técnicos imprescindibles para operar y proteger el servicio. No pedimos categorías especiales de datos y te recomendamos no incluir información personal, confidencial o sensible innecesaria en tus documentos o instrucciones.
- Cuenta y autenticación: email, identificador interno, método de acceso, estado de verificación y, si eliges Google, los datos de identidad que Google y Supabase entreguen durante OAuth.
- Contenido: PDF o Word, texto extraído, instrucciones, fragmentos enviados a la IA, preguntas, fuentes, exámenes, respuestas, intentos, notas y progreso.
- Soporte y derechos: mensajes, solicitudes, pruebas de identidad proporcionadas cuando sean necesarias y registro de su resolución.
- Uso y seguridad: identificadores seudónimos, consentimiento, eventos de producto permitidos, IP tratada temporalmente, dispositivo, navegador, idioma, URLs saneadas, errores y registros técnicos.
- Facturación: país, plan, estado de suscripción, identificadores de Stripe, importes, impuestos y datos de facturación. Temarly no recibe el número completo de tarjeta.
- Cookies y almacenamiento local descritos en la Política de cookies.
4. Finalidades y bases jurídicas
Aplicamos la base jurídica que corresponda a cada operación y no reutilizamos los datos para finalidades incompatibles.
- Crear y proteger la cuenta, alojar materiales, generar exámenes, guardar intentos y prestar soporte: ejecución del contrato o medidas precontractuales.
- Cobrar suscripciones, gestionar renovaciones, cancelaciones, facturas y reclamaciones: ejecución del contrato y obligaciones legales contables, fiscales y de consumo.
- Prevenir abuso, fraude, acceso no autorizado y resolver errores: interés legítimo en mantener un servicio seguro y fiable, ponderado frente a los derechos del usuario.
- Analítica de producto mediante PostHog: consentimiento opcional. Rechazar o retirar el consentimiento no limita las funciones del producto.
- Atender derechos, requerimientos de autoridades y conservar documentación obligatoria: obligación legal.
- Enviar emails estrictamente transaccionales de autenticación y servicio: ejecución del contrato y seguridad de la cuenta. No se incluyen comunicaciones comerciales sin una base jurídica independiente.
5. Documentos e inteligencia artificial
Los documentos se guardan en un bucket privado de Supabase en Frankfurt. Para generar y verificar preguntas, Temarly envía a la API comercial de Anthropic únicamente los fragmentos e instrucciones necesarios. No enviamos nombre, email, identificador de cuenta ni el documento completo salvo que sea técnicamente imprescindible para una solicitud concreta.
La API comercial de Anthropic no utiliza por defecto las entradas o salidas para entrenar modelos. Temarly no habilita programas de feedback ni opt-in de entrenamiento. Anthropic puede conservar entradas y salidas hasta 30 días bajo su política estándar y alojarlas en Estados Unidos, con posible procesamiento en otras regiones y garantías contractuales para transferencias.
La IA genera contenido educativo, no adopta decisiones con efectos jurídicos o similares sobre el usuario. Temarly aplica anclaje a fuente y descarta preguntas sin una fuente verificable, pero no garantiza que toda salida sea exacta; el usuario debe comprobarla contra su material.
6. Proveedores, regiones y transferencias
Usamos encargados y plataformas solo cuando son necesarios. La infraestructura del servicio utiliza Supabase Free en Frankfurt para Auth, Postgres y Storage; Vercel Pro con funciones en Frankfurt y red global; Anthropic API comercial; PostHog Cloud EU en Frankfurt; Sentry con residencia de datos en Alemania; Resend con envío desde Irlanda y datos de cuenta y logs en Estados Unidos; Inngest para trabajos asíncronos; Stripe para pagos; y Google si eliges OAuth.
Algunos proveedores y sus subencargados tratan datos fuera del Espacio Económico Europeo. Cuando no existe decisión de adecuación, se exigirán el correspondiente DPA, cláusulas contractuales tipo y medidas suplementarias aplicables. Stripe y otros proveedores también pueden actuar como responsables independientes para obligaciones regulatorias, antifraude o de pago propias.
Inngest recibe identificadores de trabajo, no documentos ni texto en claro; las funciones recuperan los datos desde Supabase.
7. Conservación, borrado y copias
Cuenta, documentos, texto extraído, exámenes e intentos se conservan mientras la cuenta o el material permanezcan activos. El usuario puede solicitar el borrado de materiales concretos o de su cuenta escribiendo a privacy@temarly.com.
El borrado hace inaccesible la cuenta de inmediato y elimina sus datos de los sistemas activos y encargados en un máximo de 14 días. La excepción conocida es el contenido ya enviado a Anthropic, sujeto a su retención estándar de hasta 30 días. También podremos conservar, separados y con acceso restringido, datos imprescindibles para obligaciones legales, reclamaciones, fraude o seguridad durante los plazos aplicables.
Los registros de facturación y documentación mercantil podrán conservarse seis años o el plazo superior que exija una norma aplicable. Los tickets de derechos se conservarán hasta tres años para acreditar su atención, salvo que exista una reclamación abierta.
Temarly utiliza Supabase Free y no mantiene copias de seguridad contratadas ni copias manuales. Puede existir replicación o copia técnica transitoria propia de proveedores, pero no se ofrece recuperación de datos como prestación.
8. Tus derechos
Puedes solicitar acceso, rectificación, supresión, oposición, limitación y portabilidad, y retirar el consentimiento sin afectar a tratamientos anteriores. También puedes oponerte a tratamientos basados en interés legítimo y presentar una reclamación ante la AEPD o la autoridad de control de tu residencia.
Escribe a privacy@temarly.com indicando tu solicitud y el email de la cuenta. Solo pediremos información adicional para confirmar la identidad cuando sea necesario. Responderemos normalmente en un mes; el plazo puede ampliarse dos meses en casos complejos, informándote dentro del primer mes.
10. Seguridad e incidencias
Aplicamos minimización, cifrado en tránsito, controles de acceso, buckets privados, separación de entornos, saneado de URLs y secretos, y observabilidad sin PII por defecto. Ningún sistema es infalible; si una brecha supone riesgo para las personas afectadas, la evaluaremos y notificaremos a la autoridad y, cuando corresponda, a los usuarios conforme a los plazos legales.
11. Cambios en esta política
La versión vigente se identifica mediante su fecha de actualización. Si cambia materialmente el tratamiento, informaremos dentro del servicio o por email y solicitaremos un nuevo consentimiento cuando la ley lo exija. Las versiones anteriores se conservarán para consulta y prueba.
12. Marco normativo y fuentes oficiales
Esta política se basa principalmente en el RGPD, la LOPDGDD, la LSSI y los criterios de la AEPD.