Ir al contenido
StudyBot
  • Producto
  • Para colegios
  • Para familias
  • Preguntas
  • Quiénes somos
EN Iniciar sesión Hablemos
Legal

Aviso de privacidad

Borrador — pendiente de revisión legal. Escrito a partir de cómo funciona el producto de verdad.

BORRADOR — pendiente de revisión legal. Versión 2026-08-08. Este aviso lo ha escrito el equipo a partir de cómo funciona realmente el producto, en lenguaje claro. Todavía no lo ha firmado un abogado; la versión revisada sustituirá a esta y, si cambia algo importante, te pediremos que vuelvas a aceptar.

StudyBot ayuda a estudiantes a estar al día con el instituto — deberes, fechas de entrega, avisos — y permite que un padre o madre vea cómo va todo sin ver el trabajo en sí. Para hacerlo tratamos datos personales, algunos de menores, así que nos exigimos mucho. Esta página explica con honestidad qué recogemos, para qué, durante cuánto tiempo y qué puedes hacer al respecto. Está escrita para que la entienda alguien de 15 años. Si algo no queda claro, escríbenos.

1. Quién es el responsable

StudyBot lo opera Eli Gassert (trabajador autónomo, Barcelona, España) mientras se constituye la sociedad limitada (S.L.) que gestionará StudyBot. Cuando esté registrada, la S.L. pasará a ser la responsable del tratamiento y este aviso se actualizará con su nombre.

Contacto para todo lo relacionado con este aviso: privacy@mystudybot.app.

2. Qué recogemos

Tu cuenta. Nombre, correo electrónico, fecha de nacimiento (solo para saber si debe consentir un padre o madre — ver sección 5), idioma preferido, zona horaria y un número de teléfono opcional si activas los recordatorios por WhatsApp.

Tus conexiones escolares. Si conectas un portal escolar, guardamos las credenciales que nos das para que StudyBot pueda consultarlo por ti. Se cifran con claves por usuario (cifrado de sobre) antes de tocar la base de datos — nadie del equipo puede leerlas y nunca vuelven a mostrarse en la app.

Lo que encuentran los escaneos. Deberes, fechas de entrega y avisos del centro desde los portales que conectas. Si conectas un buzón, tratamos todo lo que contenga — no leemos solo el «correo escolar». Los mensajes nuevos se ingieren y se convierten en elementos del feed. La IA etiqueta cada uno como escolar o no escolar: los no escolares no aparecen en tu feed escolar, pero igual guardamos un resumen escrito por la IA (y, durante un tiempo, el cuerpo del mensaje). Eso puede incluir correo personal, avisos bancarios o de crédito, reservas de viaje, alertas de cuenta, correo de universidades y lo que sea que haya llegado a la bandeja a la que nos diste acceso.

Datos de rendimiento académico. Notas, GPA, boletines y texto similar pueden aparecer como texto libre dentro de correos o páginas de portal que guardamos (por ejemplo un aviso de «nota publicada»). No afirmamos que conectar StudyBot nunca implique datos de rendimiento académico.

Mensajes. Los recordatorios y resúmenes que te enviamos (WhatsApp, push, correo) y tus conversaciones con el asistente de StudyBot. El contenido de los mensajes se purga según calendario; los metadatos de entrega (enviado/fallido, cuándo) se conservan por fiabilidad.

Registros de consentimiento. Cada vez que tú (o tu padre/madre) aceptáis algo — estos términos, el aviso de privacidad, la activación de un canal — guardamos qué se aceptó, qué versión, cuándo y con qué base. De forma deliberada, no guardamos tu dirección IP en la evidencia de consentimiento; guardamos una huella irreversible del navegador.

Eventos de uso. La analítica de producto lleva un hash irreversible de tu identificador, nunca el identificador — una cuenta borrada no puede re-identificarse a partir de su rastro de eventos.

Pagos. Si un padre o madre paga Pro, los datos de pago van a Stripe, no a nosotros. Guardamos qué plan está activo y para quién.

No recogemos: ubicación precisa, contactos, fotos, historial de navegación ni nada de tu dispositivo más allá de lo que escribes en StudyBot.

3. Para qué lo tratamos (y la base legal)

  • Prestar el servicio que pediste — construir tu feed, enviar los recordatorios que configuraste, mostrar tu planificador (contrato, art. 6.1.b RGPD).
  • Activación de canales — WhatsApp y las notificaciones push solo empiezan cuando tú las activas, y cada alta y baja queda registrada (consentimiento, art. 6.1.a). Puedes desactivarlas cuando quieras en Tú → Notificaciones.
  • Consentimiento parental para estudiantes más jóvenes — ver sección 5 (art. 8 RGPD, art. 7 LOPDGDD).
  • Comunicados del centro — cuando tu centro envía avisos oficiales por StudyBot, el centro es el responsable de esos datos y StudyBot su encargado, bajo un contrato de encargo de tratamiento.
  • Seguridad y prevención de abusos — límites de peticiones, registros de acceso (interés legítimo, art. 6.1.f, en beneficio de todos).

Nunca vendemos datos personales ni los usamos para publicidad de terceros.

4. Tratamiento con IA

StudyBot usa modelos de OpenAI para clasificar elementos del feed (¿esto es un deber? ¿cuándo vence?), resumir mensajes y hacer funcionar el asistente. Lo que se envía es el contenido a clasificar o la conversación que estás teniendo — bajo un contrato de encargo con OpenAI, con puntos de conexión con residencia en la UE cuando están disponibles y Cláusulas Contractuales Tipo de la UE para cualquier transferencia. Según los términos de la API de OpenAI, los datos de la API no se usan para entrenar sus modelos. El contenido escaneado se pasa al modelo dentro de delimitadores estrictos con la instrucción de no obedecer nunca lo que contenga — una defensa frente a contenido que intente manipular al asistente.

5. Edad y consentimiento parental

Si tienes menos de 14 años (la edad que fija hoy la ley española para consentir el tratamiento de tus datos — art. 7 LOPDGDD), StudyBot se detiene antes de hacer nada con tus cuentas escolares: pedimos el correo de un padre, madre o tutor, le llega un enlace, y solo cuando consiente empieza algo. El umbral de edad es un único ajuste de nuestro sistema — si la ley española lo mueve (se ha propuesto subirlo a 16), podemos aplicar el nuevo umbral el mismo día, y los consentimientos anteriores conservan anotado el umbral que regía en su momento.

6. Con quién compartimos datos (subencargados)

Solo lo que cada proveedor necesita, solo para prestar el servicio:

Proveedor Para qué Dónde
Railway Alojamiento + base de datos Región aún no verificada por escrito — se confirma en el contrato de encargo antes de cualquier contrato con un centro; aquí no afirmamos alojamiento en la UE
OpenAI Clasificación con IA y asistente EE. UU./UE (contrato + CCT; sin entrenamiento con datos de la API)
Meta (WhatsApp Business Cloud API) Recordatorios y resúmenes por WhatsApp UE/EE. UU.
Twilio Entrega de mensajes (proveedor de reserva, solo si se activa) UE/EE. UU.
Stripe Pagos (padres y madres) UE/EE. UU.
Resend Correo transaccional (verificación, invitaciones) EE. UU. (CCT)
Retransmisor SMTP Vía alternativa de correo, solo si un despliegue se configura así Depende del retransmisor; hoy no se usa
Google Iniciar sesión con Google, y Google Classroom / Gmail si los conectas UE/EE. UU. (contrato + CCT)
Servicios de push web (Google, Mozilla, Apple) Entregar una notificación push a tu dispositivo: lo elige tu propio navegador Donde opere tu navegador; el contenido va cifrado a tu dispositivo
Sentry Informes de errores para poder arreglar lo que se rompe Región UE
PostHog Qué funciones se usan: nombre del evento y un código de un solo sentido, sin seguimiento Nube UE
Redis Una memoria breve de tu conversación de WhatsApp —tus últimos mensajes y las respuestas del bot— para que pueda responder a «¿qué acabo de preguntar?». Olvida el hilo entero 30 minutos después de tu último mensaje. También guarda contadores de límite de peticiones Nuestro propio alojamiento, con la misma salvedad de región que Railway

Durante la transición a la Cloud API de WhatsApp, los mensajes de algunos usuarios existentes se entregan a través de una pasarela de WhatsApp autoalojada (WAHA) en nuestra propia infraestructura (misma salvedad de región que Railway) — ningún alta nueva pasa por ella y se retira el 15 de septiembre de 2026.

La lista completa y fechada de subencargados se publica en el paquete de cumplimiento y los centros son avisados antes de añadir uno nuevo.

7. Cuánto tiempo guardamos las cosas

La retención la aplican trabajos automáticos diarios, no promesas:

  • Contenido escaneado en bruto (texto de páginas, cuerpos de correos): se anula a los 90 días. El elemento del feed conserva título, resumen de IA y fechas mientras exista la cuenta — incluidos resúmenes de correo no escolar y cualquier texto de rendimiento académico que se haya resumido. El reloj de retención no borra esos resúmenes en la purga de cuerpos a 90 días.
  • Elementos del feed descartados: se eliminan a los 90 días.
  • Contenido de mensajes (textos de recordatorios, temas de conversación con la IA): se purga a los 90 días; los metadatos de entrega se conservan.
  • Si no aceptas unos términos actualizados: el escaneo se congela de inmediato y, pasados 30 días (con un correo de aviso ~7 días antes), se eliminan las credenciales guardadas y se vacían los cuerpos del feed escaneado. Tu cuenta se mantiene hasta que tú la borres.
  • Si borras tu cuenta: el borrado autoservicio existe y se está reverificando de extremo a extremo; cuando termine, los datos se borran en cascada — ver sección 8. Hasta entonces, escribe a privacy@mystudybot.app si necesitas el borrado con urgencia.
  • Registros de consentimiento: se conservan mientras exista la cuenta, como prueba legal de que teníamos permiso durante el tiempo en que tratamos datos.

Las ventanas exactas y lo que hace cada trabajo están documentados en nuestra política de retención (paquete de cumplimiento).

8. Tus derechos

Todo esto es autoservicio, hoy, dentro de la app:

  • Ver y exportarlo todo — Tú → Tus datos, tú decides → Descargar mis datos te da una copia JSON completa (derecho de acceso y portabilidad).
  • Borrarlo todo — Eliminar mi cuenta en la misma página es el camino previsto para borrar tu cuenta y sus datos. Ese camino está en reconstrucción y reverificación; si falla o necesitas el borrado con urgencia, escribe a privacy@mystudybot.app y lo completamos.
  • Retirar el consentimiento — desactiva WhatsApp o push en Tú → Notificaciones (queda registrado como revocación); desconecta un portal cuando quieras.
  • Corregir algo — edita tu perfil en la app o escríbenos.
  • También tienes derecho a la limitación y a la oposición, y puedes reclamar ante la autoridad de control española, la AEPD (aepd.es), aunque agradeceríamos poder arreglarlo antes: privacy@mystudybot.app.

9. Padres, madres y compartición

Un padre o madre vinculado a la cuenta de un estudiante ve solo el estado por categorías — “al día”, “semana cargada” — nunca los deberes, mensajes o feed reales del estudiante. El estudiante controla qué categorías se comparten y puede revocar el vínculo en cualquier momento. Los centros ven solo números agregados, y cualquier recuento menor de 5 personas se oculta por completo para que los grupos pequeños no puedan identificarse.

10. Nombres que aparecen en calendarios compartidos

Cuando una clase comparte fechas de entrega, las entradas se minimizan por defecto — etiquetas de asignatura en lugar de nombres completos de docentes. Si apareces nombrado en la entrada compartida de otra persona y quieres que se retire, escribe a privacy@mystudybot.app y la retiraremos (arts. 14 y 21 RGPD).

11. Cambios en este aviso

Cada versión tiene un número (arriba) que coincide con la versión que aceptaste. Si cambiamos algo importante, la app vuelve a levantar el muro de consentimiento y te pide aceptar de nuevo — editar las reglas en silencio no es algo que este sistema pueda hacer.

Versión 2026-08-08 · Operado desde Barcelona, España · privacy@mystudybot.app

Términos

StudyBot

Una página para toda la semana escolar.

  • Producto
  • Para colegios
  • Para familias
  • Preguntas
  • Quiénes somos
  • Iniciar sesión
  • Privacidad
  • Términos
  • English

© 2026 StudyBot. Datos en la UE. Los datos de un estudiante son solo suyos.