Política de privacidad
Mathedu.online · Última actualización: 12 de septiembre de 2026En resumen
No usamos Google Analytics ni ningún sistema publicitario. No hay banner de cookies porque no hay nada que consentir: no guardamos en tu dispositivo nada que requiera consentimiento. Medimos las visitas con una herramienta propia alojada en nuestro servidor en Alemania, que no usa cookies y no te sigue por otros sitios web. Sin registro, ningún dato que pueda identificarte llega a nuestro servidor.
A continuación, lo mismo en detalle, incluida la lista exacta de lo que la aplicación guarda en tu navegador.
1. Quiénes somos
La aplicación web Mathedu.online está operada por MB Market, s.r.o., responsable del tratamiento en el sentido del art. 4.7 del RGPD.
Los datos identificativos y de contacto completos, incluidos domicilio social, número de identificación e inscripción registral, están en el aviso legal.
Para cualquier asunto relacionado con la protección de datos, escribe a mbmarket491@gmail.com.
No hemos designado delegado de protección de datos: no se cumplen las condiciones del art. 37 del RGPD, ya que nuestra actividad principal no consiste en una observación sistemática a gran escala y no tratamos categorías especiales de datos.
2. Qué datos tratamos
Mathedu.online es de acceso libre. El registro es voluntario: todos los ejercicios y artículos funcionan sin cuenta.
Sin registro
- Registros del servidor — dirección IP, tipo de navegador y dirección solicitada. Se usan exclusivamente para el funcionamiento del servicio, la protección frente a abusos y la resolución de incidencias técnicas.
- Medición de visitas — página visitada, país, tipo de dispositivo, origen de la visita. Detalles en el apartado 6.
- Datos en tu navegador — tus respuestas y ajustes. No salen de tu dispositivo mientras no hayas iniciado sesión. Lista en el apartado 3.
Con registro
- Dirección de correo electrónico — el único dato personal que pedimos al registrarte. No recogemos nombre, fecha de nacimiento ni dirección postal.
- Contraseña — la guardamos únicamente como huella criptográfica (argon2id), nunca en texto legible. Ni siquiera nosotros podemos leerla.
- Resultados de los ejercicios — tipo de ejercicio, dificultad, acierto, tiempo empleado y momento de la respuesta.
- Contenido de la respuesta — en algunos ejercicios guardamos además el texto de la pregunta y de la respuesta, para poder mostrar el historial. Si un menor escribe cualquier otra cosa en el campo de respuesta, también se guarda. Cada respuesta está limitada a 6.000 caracteres.
No tratamos ni solicitamos categorías especiales de datos del art. 9 del RGPD (salud, religión, origen étnico y similares).
3. Datos guardados en tu navegador
La aplicación guarda algunas cosas directamente en tu dispositivo. Ninguna de ellas requiere consentimiento: se trata de funciones estrictamente necesarias o de ajustes que tú mismo has elegido.
| Qué | Dónde | Para qué | Cuánto tiempo |
| `session` | cookie | mantener la sesión iniciada | 30 días desde la última visita |
| `app_lang` | cookie | idioma elegido | 1 año |
| `theme` | almacenamiento local | modo claro u oscuro | hasta que se borre |
| `matika-app-exercise-settings` | almacenamiento local | ajustes de los ejercicios | hasta que se borre |
| `matika-app-statistics` | almacenamiento local | historial de respuestas y progreso | hasta que se borre |
| `matika-app-sync-queue` | almacenamiento local | cola de resultados pendientes de enviar a la cuenta | hasta cerrar sesión |
| `matika-app-sync` | almacenamiento local | marca de qué cuenta sincronizó por última vez | hasta cerrar sesión |
Dos puntos merecen destacarse:
`matika-app-statistics` contiene el historial completo de respuestas, incluido el texto de las preguntas. Es cierto que, frente a nuestro servidor, sin registro no recogemos nada identificativo, pero el propio dispositivo lleva un registro detallado. Tenlo en cuenta en un ordenador compartido o escolar. Se borra eliminando los datos del sitio en el navegador. `matika-app-sync` no contiene el identificador de tu cuenta en forma legible, solo una huella criptográfica corta que sirve únicamente para comparar. Al cerrar sesión se borra junto con la cola; al eliminar la cuenta se borra también el historial de respuestas.4. Cookies
No usamos ninguna cookie que requiera consentimiento, por eso no encontrarás aquí ningún banner de cookies.Las cookies `session` y `app_lang` de la tabla anterior son estrictamente necesarias para el servicio que has solicitado: la primera te mantiene con la sesión iniciada, la segunda recuerda el idioma que tú mismo elegiste. Conforme al art. 5.3 de la Directiva ePrivacy (en España, art. 22.2 de la LSSI) están exentas del consentimiento.
Si en tu navegador queda una cookie antigua `cookie_consent` de cuando el sitio usaba Google Analytics, ya no se lee ni se escribe y caducará por sí sola.
5. Lo que no hacemos
Para que quede claro qué no vas a encontrar en este documento:
- No usamos Google Analytics, Google Tag Manager ni ninguna otra herramienta de medición de terceros.
- No mostramos publicidad ni usamos identificadores publicitarios.
- No te seguimos por otros sitios web ni creamos perfiles publicitarios.
- No vendemos ni compartimos datos personales.
- No cargamos fuentes, hojas de estilo ni scripts de terceros. Las fuentes y hojas de estilo se sirven desde nuestro propio dominio. El único script desde otra dirección es nuestra propia medición de visitas (apartado 6): funciona en nuestro servidor de Fráncfort, no en un servicio que use los datos para sus propios fines.
6. Medición de visitas
Usamos Umami, una herramienta de código abierto que alojamos nosotros mismos en un servidor propio en Fráncfort. Los datos no llegan a ningún tercero.
La medición es sin cookies: no se escribe nada en tu dispositivo. La herramienta reconoce a los visitantes recurrentes mediante una huella calculada en el servidor a partir de una sal que cambia una vez al mes. Dentro de un mes podemos ver, por tanto, que alguien ha vuelto; cuando la sal rota, el vínculo se pierde y las huellas antiguas ya no conducen a nadie.
Recogemos: página visitada, página de procedencia, país, tipo de dispositivo, navegador y sistema operativo. Nada de ello conduce a una persona concreta.
La base jurídica es el interés legítimo del art. 6.1.f del RGPD: necesitamos saber qué ejercicios y artículos se usan para saber qué ampliar. Dado que al calcular la huella se trata la dirección IP, se trata de un tratamiento de datos personales, aunque el resultado ya no apunte a una persona. Puedes oponerte en la dirección de contacto; cualquier bloqueador de contenido habitual también lo detiene, sin ningún efecto sobre el funcionamiento del sitio.
7. Los menores como usuarios
El contenido de Mathedu.online está dirigido a menores de aproximadamente 5 a 15 años, y nos lo tomamos en serio.
Sin registro no recogemos ningún dato que permita identificar a un menor concreto, por lo que no resultan de aplicación ni el art. 8 del RGPD ni la COPPA estadounidense. Los ejercicios y artículos son plenamente funcionales en este modo. La cuenta de usuario está destinada a una persona adulta: madre, padre, tutor legal o docente. Al registrarte confirmas que tienes al menos 18 años y que actúas en una de esas condiciones. Los menores figuran bajo la cuenta como perfiles con un apodo; no recogemos ni su nombre ni su edad.Hemos elegido este planteamiento deliberadamente: la edad a partir de la cual un menor puede consentir difiere en nuestros mercados (Eslovaquia y Alemania 16, Chequia 15, España 14, Reino Unido y EE. UU. 13), y una cuenta a nombre de una persona adulta resulta más clara tanto para el menor como para la familia que cinco reglas distintas.
Dado que los menores son un colectivo vulnerable, tratamos sus datos con mayor rigor: sin publicidad, sin elaboración de perfiles, sin cesión a terceros con fines de marketing y sin elementos de diseño que empujen a compartir más datos.
8. Bases jurídicas del tratamiento
- Ejecución de un contrato — art. 6.1.b: cuenta, perfiles, almacenamiento y sincronización de resultados.
- Interés legítimo — art. 6.1.f: registros del servidor (funcionamiento y seguridad) y medición de visitas.
- Obligación legal — art. 6.1.c: documentación contable y fiscal, cuando proceda.
No usamos el consentimiento como base jurídica en ningún punto: no hay motivo para ello.
9. Durante cuánto tiempo conservamos los datos
| Dato | Cuánto tiempo |
| Cuenta, perfiles, resultados de ejercicios | hasta que el usuario elimine la cuenta |
| Sesiones iniciadas (`sessions`) | 30 días desde la última visita, con borrado diario tras 7 días de margen |
| Tokens de restablecimiento de contraseña | 1 hora; una vez usados, se borran en la siguiente ejecución diaria |
| Registros del servidor | 30 días como máximo |
| Medición de visitas | 12 meses como máximo, sin vínculo con una persona |
| Copias de seguridad cifradas | 14 diarias y 8 semanales |
Tú mismo eliminas la cuenta con todos sus resultados en la página de tu cuenta. Desaparece de la base de datos activa de inmediato; de las copias de seguridad sale con su rotación natural, como máximo en 60 días.
10. Destinatarios de los datos
Solo cedemos datos a proveedores sin los cuales el servicio no funcionaría. Con todos ellos tenemos un contrato de encargo del tratamiento conforme al art. 28 del RGPD.
| Destinatario | Qué trata | Dónde |
| Render Services, Inc. | alojamiento de la aplicación, registros del servidor | Fráncfort, Alemania |
| Neon, Inc. | base de datos de cuentas y resultados | Fráncfort, Alemania (AWS `eu-central-1`) |
| Resend, Inc. | dirección de correo en el restablecimiento de contraseña | EE. UU. |
| Cloudflare, Inc. | copias de seguridad cifradas | UE |
| GitHub, Inc. (Microsoft) | automatización que crea las copias | EE. UU. |
No cedemos datos a ningún otro tercero salvo obligación legal.
11. Transferencias fuera de la UE
Los servidores y la base de datos están en Fráncfort, de modo que el funcionamiento ordinario no sale de Europa. No obstante, los proveedores indicados son empresas estadounidenses y su soporte técnico puede tener acceso a los datos. La transferencia se ampara en las cláusulas contractuales tipo de la Comisión Europea o en la certificación conforme al Marco de Privacidad de Datos UE–EE. UU., y hemos realizado la correspondiente evaluación de impacto.
En concreto: las copias de seguridad las crea una automatización que se ejecuta en la infraestructura de GitHub en EE. UU. Allí los datos se cifran y viajan después a un almacenamiento europeo.
12. Tus derechos
Como interesado tienes derecho a:
- acceder a tus datos (art. 15),
- rectificar datos inexactos (art. 16),
- suprimir los datos (art. 17) — la cuenta la eliminas tú mismo en sus ajustes,
- limitar el tratamiento (art. 18),
- la portabilidad (art. 20) — en tu cuenta encontrarás el botón Descargar mis datos, que te entrega al instante todo lo que tenemos sobre ti en el servidor como archivo JSON,
- oponerte al tratamiento basado en el interés legítimo (art. 21), es decir, a la medición de visitas y a los registros del servidor,
- presentar una reclamación ante una autoridad de control (art. 77).
Escribe a mbmarket491@gmail.com. Respondemos en el plazo de un mes. Si no podemos atender una solicitud, explicaremos por qué.
13. Autoridades de control
Puedes reclamar en cualquier Estado miembro, en particular en el de tu residencia. Nuestra autoridad de control principal:
- Eslovaquia — Úrad na ochranu osobných údajov SR, dataprotection.gov.sk
Además, pueden ser competentes:
- España — Agencia Española de Protección de Datos, aepd.es
- Alemania — la autoridad autonómica de protección de datos competente o el BfDI, bfdi.bund.de
- Chequia — Úřad pro ochranu osobních údajů, uoou.cz
- Reino Unido — Information Commissioner's Office, ico.org.uk
14. Visitantes del Reino Unido
El tratamiento de datos de residentes en el Reino Unido se rige por el UK GDPR, con el ICO como autoridad de control. Dado que no usamos cookies que requieran consentimiento, no surge obligación alguna conforme al PECR británico.
15. Visitantes de los Estados Unidos
No vendemos ni compartimos datos personales en el sentido de la CCPA/CPRA de California ni de leyes equivalentes de otros estados. No mostramos publicidad segmentada ni creamos perfiles publicitarios, por lo que no hay nada a lo que oponerse. Los derechos de acceso y supresión se ejercen igual que conforme al RGPD, en la dirección de contacto.16. Seguridad
La conexión está siempre cifrada (HTTPS) y las contraseñas se guardan como huella argon2id. La base de datos y las copias de seguridad están cifradas, estas últimas además con una clave propia. El servidor envía cabeceras de seguridad, incluida una política de contenido que restringe desde dónde puede cargarse cualquier cosa. Solo el operador tiene acceso al entorno de producción.
Si aun así se produjera una violación de la seguridad de los datos con riesgo para tus derechos, lo notificaremos a la autoridad de control en 72 horas y, cuando el riesgo sea alto, también a ti directamente.
17. Cambios en esta política
Podemos actualizar esta política, especialmente al ampliar funcionalidades. La versión vigente está siempre en esta página con la fecha de la última actualización. Si un cambio sustancial afecta a los usuarios registrados, lo comunicaremos por correo electrónico.
18. Contacto
MB Market, s.r.o.Correo: mbmarket491@gmail.com
Datos identificativos y domicilio: aviso legal