Política de privacidad
Última actualización: 11 de mayo de 2026
Esta información describe de forma transparente cómo LifeSkills trata los datos personales cuando navegas por el sitio o usas el área de cuenta.
Responsable del tratamiento
El responsable del tratamiento es el equipo de LifeSkills, contactable por email. Al ser un proyecto en fase inicial gestionado por estudiantes, no se ha designado un Delegado de Protección de Datos (DPO).
Email de contacto de privacidad: lifeskills.project@gmail.com
Ámbito de aplicación
Esta política se aplica a lifeskill-web.com y a todas sus sub-páginas, incluidas las áreas localizadas en italiano, inglés y francés.
El sitio ofrece contenidos informativos públicos (guías por país y por estado de EE. UU.) y un área de cuenta opcional para guardar perfil, avatar y trackers personales.
Datos tratados
Tratamos las siguientes categorías de datos, separando navegación anónima y uso de la cuenta:
-
Datos técnicos de navegación
Dirección IP, user-agent, marcas de tiempo de las solicitudes, páginas visitadas. Se almacenan en los logs del servidor de aplicaciones y de los servicios de seguridad (rate limiting, mitigación de abusos).
-
Datos de registro de cuenta
Email, contraseña (almacenada como hash Argon2id, nunca en claro), nickname/username, avatar opcional. La verificación por email está prevista para la próxima versión.
-
Datos de sesión
Cookie técnica __Host-ls_session (httpOnly, SameSite=Lax, 7 días). El token CSRF para solicitudes mutantes está en el servidor y en memoria del navegador tras el login (sin cookie CSRF). Tokens de sesión e identificador CSRF guardados en base de datos; timeout de inactividad de 30 minutos.
-
Datos de seguridad de la cuenta
Intentos de login (email + IP), eventos de auditoría (login, logout, registro, restablecimiento de contraseña, cambios de perfil, eliminación de cuenta, activación MFA TOTP), secret MFA TOTP cifrado con AES-256-GCM.
-
Datos de herramientas interactivas
Algunas herramientas (tracker de visados, calculadoras, preferencias de tema) guardan datos solo en tu navegador vía localStorage; si has iniciado sesión, parte del estado se guarda en tu cuenta en servidor.
-
Medición de tráfico
Google Analytics 4 (con Consent Mode v2). Sin tu consentimiento GA envía solo "cookieless pings" sin identificadores; con consentimiento se establecen las cookies _ga / _ga_*. La IP se anonimiza.
Finalidades del tratamiento
Tratamos tus datos con las siguientes finalidades:
- Ofrecer el sitio y las guías informativas. — Ejecución del servicio.
- Gestionar registro, login, sesión y funcionalidades de cuenta. — Ejecución de un contrato.
- Garantizar la seguridad (rate limiting, auditoría, MFA, alertas de nuevo inicio de sesión). — Interés legítimo.
- Enviar emails transaccionales (restablecimiento de contraseña, alertas de seguridad, confirmaciones). — Ejecución del servicio / interés legítimo.
- Medir el tráfico de forma agregada mediante Google Analytics. — Consentimiento.
- Cumplir obligaciones legales o responder a requerimientos de autoridades. — Obligación legal.
Plazos de conservación
- Cuentas de usuario: conservadas mientras la cuenta esté activa. Puedes solicitar la eliminación desde el área de cuenta o por email; la eliminación es efectiva en 30 días.
- Sesiones: máximo 7 días, con timeout de inactividad de 30 minutos.
- Logs de seguridad y auditoría: hasta 12 meses por seguridad y prevención de abusos.
- Intentos de login fallidos: ventana móvil de 15 minutos y luego eliminados.
- Tokens de restablecimiento de contraseña: 20 minutos, uso único, después invalidados.
- Emails transaccionales enviados vía Gmail SMTP (Google): las copias permanecen en el buzón del remitente según las políticas de conservación de Google.
Destinatarios y encargados
Para ofrecer el servicio nos apoyamos en proveedores externos que actúan como encargados del tratamiento (art. 28 RGPD):
-
Vercel Inc.
Hosting de la aplicación, red edge, logs de acceso, almacenamiento de avatar (Vercel Blob).
-
Neon Inc.
Base de datos PostgreSQL gestionada (cuentas, perfiles, sesiones, logs de auditoría).
-
Upstash Inc.
Redis serverless para rate limiting distribuido (claves temporales con IP hasheada).
-
Google LLC (Gmail SMTP)
Envío de email transaccional (verificación de email, restablecimiento de contraseña, alertas de seguridad).
-
CookieYes Ltd.
Gestión del consentimiento de cookies (Consent Management Platform).
-
Google Ireland Ltd. (Google Analytics 4)
Medición de tráfico — solo con consentimiento, IP anonimizada, Consent Mode v2 activo.
-
Open-Meteo / ipapi
API meteorológica y geolocalización por IP para la lógica de alertas de inicio de sesión.
Transferencias fuera de la UE
Algunos de los proveedores indicados están establecidos en Estados Unidos o en países fuera de la UE. Las transferencias se basan en las Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea y, cuando proceda, en el Marco de Privacidad de Datos UE-EE. UU.
Tus derechos
- Acceder a tus datos (art. 15 RGPD).
- Rectificarlos si son inexactos (art. 16 RGPD).
- Solicitar su supresión (art. 17 RGPD — "derecho al olvido").
- Limitar su tratamiento (art. 18 RGPD).
- Recibirlos en formato portable (art. 20 RGPD).
- Oponerte al tratamiento basado en interés legítimo (art. 21 RGPD).
- Retirar el consentimiento cuando el tratamiento se base en él (art. 7 RGPD).
- Presentar reclamación ante tu autoridad de protección de datos.
Para ejercer tus derechos escribe al email indicado: respondemos en 30 días, prorrogables 60 en casos complejos.
Medidas de seguridad
Adoptamos medidas técnicas y organizativas adecuadas: HTTPS forzado (HSTS 1 año), cabeceras de seguridad (CSP, X-Frame-Options DENY, Referrer-Policy, Permissions-Policy), contraseñas guardadas solo como hash Argon2id, MFA TOTP para cuentas de admin, rate limiting, log de auditoría de eventos sensibles, alertas por email para inicios de sesión desde IPs no vistas, sesiones httpOnly con SameSite=Lax y tokens CSRF de doble canal.
Menores
El servicio se dirige a un público adulto y a estudiantes universitarios. No recopilamos conscientemente datos de menores de 16 años; si crees que ha ocurrido, contáctanos y procederemos a eliminarlos.
Cambios en esta política
Podemos actualizar esta política para reflejar nuevas funciones o cambios normativos. Publicaremos la fecha de la última actualización aquí. Para cambios sustanciales avisaremos a los usuarios registrados por email.
Contacto
Para cualquier solicitud de privacidad puedes escribir a: