Política de Privacidad

Última actualización: junio 2026 · Ludi — plataforma educativa de Datanuki

1. Responsable del tratamiento

Datanuki / Marco Jiménez es el responsable del tratamiento de los datos personales recopilados a través de la plataforma Ludi, con domicilio para efectos legales en Guatemala, Ciudad de Guatemala. Correo de contacto: mako.a.jm@gmail.com.

Esta política se aplica a todos los usuarios de Ludi con independencia de su país de residencia.

2. Marco legal aplicable

  • Guatemala: Constitución Política de la República, artículos 24 y 31 (inviolabilidad de documentos y datos personales); LAIP — Decreto 57-2002 (Ley de Acceso a la Información Pública); Ley de Firma Electrónica, Decreto 47-2008; Iniciativa 5257 (protección de datos personales — en tramitación al momento de esta publicación).
  • Unión Europea: Reglamento (UE) 2016/679 — GDPR (aplicable cuando un ciudadano de la UE accede a la plataforma, art. 3).
  • México: Ley Federal de Protección de Datos Personales en Posesión de Particulares (LFPDPPP) y su Reglamento.
  • Colombia: Ley Estatutaria 1581 de 2012 y Decreto 1377 de 2013.
  • Costa Rica: Ley 8968 — Protección de la Persona frente al Tratamiento de sus Datos Personales.

3. Datos que recopilamos

  • Identificación: correo electrónico (requerido para autenticación), nombre de usuario (opcional).
  • Actividad académica: lecciones completadas, resultados de quizzes, entregas de tareas, calificaciones, participación en foros, eventos de XP.
  • Sesión: cookies httpOnly cifradas de Supabase Auth (necesarias para el funcionamiento).
  • Datos de juego en vivo: PIN de sesión de Kahoot, respuestas y puntuaciones en tiempo real (almacenados solo durante la sesión activa).

No recopilamos datos biométricos, datos de salud, documentos de identidad, información financiera ni datos de menores de 18 años (ver sección 10).

4. Base legal y finalidad del tratamiento

FinalidadBase legal (GDPR art. 6)
Proveer el servicio educativo (autenticación, cursos, tareas)Ejecución del contrato (6.1.b)
Calcular progreso, XP y gamificaciónEjecución del contrato (6.1.b)
Identificar al usuario en sesiones Kahoot en vivoEjecución del contrato (6.1.b)
Comunicación entre estudiantes y catedráticos (foros)Interés legítimo (6.1.f)
Seguridad y prevención de fraudeInterés legítimo (6.1.f)
Cumplimiento de obligaciones legalesObligación legal (6.1.c)

No utilizamos los datos para publicidad, perfilamiento comercial ni los vendemos a terceros.

5. Cookies

Utilizamos únicamente cookies de sesión técnicamente necesarias (httpOnly, Secure, SameSite=Lax). No usamos cookies de publicidad, analítica de terceros ni seguimiento entre sitios. Al continuar usando Ludi aceptas estas cookies esenciales; sin ellas el servicio no puede funcionar.

6. Tus derechos

Según tu país de residencia puedes ejercer los siguientes derechos:

  • Acceso (art. 15 GDPR / LFPDPPP art. 22): ver tus datos en tu perfil en cualquier momento.
  • Rectificación (art. 16 GDPR): actualizar tu nombre desde Perfil.
  • Eliminación / "derecho al olvido" (art. 17 GDPR / LFPDPPP art. 24): desde Perfil → "Eliminar cuenta". Todos tus datos se borran en cascada de forma permanente.
  • Portabilidad (art. 20 GDPR): descarga un archivo JSON con todos tus datos desde Perfil → "Exportar mis datos".
  • Oposición al tratamiento (art. 21 GDPR): contacta a mako.a.jm@gmail.com.
  • Limitación del tratamiento (art. 18 GDPR): puedes solicitar que suspendamos el uso de tus datos mientras se resuelve una disputa.
  • No ser sujeto de decisiones automatizadas (art. 22 GDPR): el tutor de IA es una herramienta de apoyo; ninguna decisión académica vinculante (calificaciones, aprobación) es tomada exclusivamente por un algoritmo.

Para ejercer cualquier derecho escríbenos a mako.a.jm@gmail.com. Respondemos en máximo 30 días hábiles (15 días hábiles para solicitudes urgentes conforme a LFPDPPP).

Usuarios de México (LFPDPPP): el presente aviso de privacidad también cumple la función de Aviso de Privacidad Integral según el artículo 15 de la LFPDPPP. Tienes derecho a acudir ante el INAI si consideramos que tu solicitud no fue atendida correctamente.

Usuarios de Colombia (Ley 1581): puedes presentar consultas y reclamos ante la Superintendencia de Industria y Comercio (SIC).

Usuarios de la UE (GDPR): tienes derecho a presentar una reclamación ante la autoridad de control de tu Estado miembro.

7. Retención de datos

  • Datos de cuenta y actividad académica: mientras la cuenta esté activa.
  • Al eliminar la cuenta, todos los datos se borran de forma permanente e inmediata.
  • Logs de auditoría de acciones administrativas: 12 meses (cumplimiento LAIP).
  • Copias de seguridad cifradas de Supabase: 7 días máximo, luego se purgan automáticamente.

8. Sub-encargados del tratamiento

  • Supabase Inc. — base de datos PostgreSQL y autenticación. Cumple GDPR (DPA disponible en supabase.com/privacy), certificación SOC 2 Type II. Datos alojados en infraestructura de AWS (región configurable).
  • Anthropic PBC — API de Claude para tutor de IA (funcionalidad opcional). Revisa su política en anthropic.com/privacy. Los mensajes enviados al tutor pueden ser procesados por Anthropic según sus términos.
  • Proveedor VPS — servidores de cómputo donde corre la aplicación. Los datos en tránsito van cifrados con TLS 1.2+.

No transferimos datos personales a otros terceros sin informarte y, cuando sea requerido, sin tu consentimiento previo.

9. Medidas de seguridad

  • Transmisión cifrada HTTPS/TLS en todo momento (HSTS).
  • Autenticación sin contraseña por defecto (magic link) — elimina el riesgo de contraseñas débiles.
  • Row Level Security (RLS) en la base de datos — cada usuario solo accede a sus propios datos.
  • Cabeceras de seguridad HTTP: X-Frame-Options DENY, X-Content-Type-Options nosniff, Referrer-Policy, Permissions-Policy.
  • Cookies de sesión httpOnly + Secure + SameSite.
  • PINs de sesión Kahoot generados con crypto.getRandomValues() (CSPRNG).

10. Notificación de brechas de seguridad

En caso de detectar una brecha de seguridad que afecte tus datos personales:

  • Notificaremos a la autoridad supervisora competente dentro de las 72 horas siguientes a la detección (GDPR art. 33).
  • Te notificaremos directamente por correo electrónico sin dilación indebida si la brecha representa un alto riesgo para tus derechos (GDPR art. 34).
  • La notificación incluirá: naturaleza de la brecha, categorías de datos afectados, medidas tomadas y punto de contacto.

Para reportar una vulnerabilidad de seguridad escríbenos a mako.a.jm@gmail.com.

11. Menores de edad

Ludi es una plataforma para educación universitaria. El registro está reservado a personas de 18 años o más. No recopilamos conscientemente datos de menores. Si detectamos que un usuario es menor de 18 años, eliminaremos su cuenta y datos de inmediato. Si crees que un menor ha creado una cuenta, notifícanos a mako.a.jm@gmail.com.

COPPA (EE.UU.): al ser una plataforma universitaria exclusiva para mayores de 18 años, no aplica COPPA. GDPR art. 8: no se procesa información de niños menores de 16 años.

12. Contacto y responsable de datos

Para ejercer tus derechos, consultas de privacidad, solicitudes de portabilidad o cualquier duda: mako.a.jm@gmail.com

Atención: Marco Jiménez — Responsable de Tratamiento de Datos Personales, Datanuki, Guatemala.