Cookies en Walketalk

Usamos cookies de terceros (YouTube, Vimeo) para mostrarte los vídeos del curso. Puedes aceptar o rechazar. Política de privacidad Más información en Aviso Legal.

Walketalk
Volver a Walketalk
Privacidad y datos

Política de privacidad

Cómo recogemos, usamos y protegemos tus datos personales en Walketalk.

Última actualización · 2 de julio de 2026

En esta página

  1. 01Datos que recogemos
  2. 02Cómo usamos Google Calendar y Meet
  3. 03Base jurídica del tratamiento (RGPD, Reglamento (UE) 2016/679)
  4. 04Retención de datos
  5. 05Compartición de datos y transferencias internacionales
  6. 06Tus derechos
  7. 07Menores de edad
  8. 08Toma de decisiones automatizada
  9. 09Seguridad
  10. 10Cambios en esta política
  11. 11Contacto

Este documento explica cómo Walketalk (“nosotros”) recoge, utiliza y protege los datos personales de los usuarios de nuestra plataforma, accesible en www.walketalk.com (la “Plataforma”).

El responsable del tratamiento es Mark James Quinto Soriano, con domicilio en C. Oreneta Int 24, Cerdanyola del Vallès, 08290, España. Para consultas sobre privacidad, escríbenos a: walketalk.team@gmail.com

01Datos que recogemos

1.1 Datos de cuenta (todos los usuarios)

Cuando te registras, recogemos:

  • Nombre (nombre y apellidos).
  • Dirección de correo electrónico: empleada para la autenticación, los correos transaccionales (invitaciones a clases, cancelaciones, recordatorios) y como identificador de asistente en las invitaciones de calendario (véanse §2 y §5).
  • Contraseña: nunca almacenada en texto plano. Se aplica el algoritmo bcrypt (factor de coste 12) antes de la persistencia.
  • Preferencias de idioma y zona horaria: detectadas automáticamente del navegador en el momento del registro a través de la API estándar Intl.DateTimeFormat y almacenadas como identificador de zona horaria IANA (p. ej., Europe/Madrid, Atlantic/Canary). Si la detección falla, se usa Europe/Madrid por defecto. Puedes modificar estas preferencias en cualquier momento contactando con walketalk.team@gmail.com.
  • Biografía profesional (solo profesores, opcional): un texto breve de presentación (máx. 500 caracteres) que el equipo de la Plataforma puede añadir al perfil del profesor.

Facilitar el nombre, el correo electrónico y la contraseña es un requisito necesario para registrarte y utilizar la Plataforma: sin estos datos no podemos crear tu cuenta ni prestarte el servicio. Los demás datos descritos en esta política son opcionales o se generan automáticamente al usar las funcionalidades correspondientes.

1.2 Acceso a cuenta de Google (solo profesores)

Los profesores pueden conectar su cuenta de Google a Walketalk desde su configuración. No usamos Google para la autenticación: los profesores inician sesión en Walketalk con correo electrónico y contraseña (véase §1.1). La conexión de Google es exclusivamente para gestionar eventos de calendario en nombre del profesor.

Cuando un profesor inicia la conexión, solicitamos un único permiso OAuth 2.0: https://www.googleapis.com/auth/calendar.events. Esto concede a Walketalk la capacidad de crear, actualizar y eliminar eventos de calendario que la propia plataforma crea en el Google Calendar principal del profesor.

Lo que NO solicitamos ni almacenamos de Google:

  • No solicitamos el correo electrónico de Google del profesor, su nombre, foto de perfil ni ningún permiso de tipo “user info”.
  • No leemos, accedemos ni procesamos eventos creados fuera de Walketalk. No accedemos a Google Drive, contactos, Gmail ni ningún otro servicio de Google del profesor.

Credenciales que almacenamos de la conexión de Google:

El token de actualización (refresh token) OAuth de larga duración, que permite a la plataforma actuar en nombre del profesor en Google Calendar.

El refresh token está:

  • Cifrado en reposo mediante cifrado simétrico AES-256-GCM.
  • Accesible exclusivamente desde nuestro backend.
  • Nunca expuesto al código del lado del cliente ni compartido con terceros. Eliminado inmediatamente cuando el profesor desconecta Google desde su configuración o cierra su cuenta, y su acceso es revocado a través del endpoint de revocación OAuth de Google.

Los tokens de acceso de corta duración (validez de 1 hora) que Google emite a partir del refresh token se manejan exclusivamente en memoria del servidor durante la ejecución de cada petición a la API de Google y no se persisten en nuestra base de datos.

El profesor también puede revocar este acceso directamente en cualquier momento desde https://myaccount.google.com/permissions.

1.3 Datos de pago e impuestos

Los pagos son procesados por Stripe, Inc. Nunca almacenamos números de tarjeta de crédito, códigos CVV ni datos bancarios: estos se envían directamente desde el navegador del usuario a Stripe mediante conexión cifrada y se procesan bajo el cumplimiento PCI-DSS Nivel 1 de Stripe.

Almacenamos los datos de transacción necesarios para procesar el pago y cumplir con nuestras obligaciones contables y fiscales, incluyendo identificadores de transacción de Stripe, tipo y cantidad de paquete adquirido, importe pagado, divisa, descuentos aplicados y fechas de compra. La fecha de devolución (refundedAt) se registra cuando corresponde.

Stripe Tax está habilitado para calcular el IVA español automáticamente. Para ello, Stripe procesa datos de facturación adicionales (como mínimo, el país de facturación e identificadores fiscales relevantes) directamente en la infraestructura de Stripe. Estos datos están regulados por la política de privacidad de Stripe: https://stripe.com/privacy.

Cupones: cuando un usuario canjea un código de descuento, Stripe registra el canje (usuario, marca temporal, importe descontado) en su panel. Walketalk solo recupera lo necesario para acreditar el saldo de sesiones del usuario.

1.4 Datos de uso y plataforma

Para operar el servicio, recogemos y almacenamos:

  • Historial de clases: cada sesión de clase que hayas reservado, incluyendo fecha, hora, estado del ciclo de vida de la clase (programada, completada, cancelada en distintos plazos, en ventana de reagendamiento, etc.), profesor asignado (cuando corresponda) y el enlace de Google Meet asociado.
  • Disponibilidad y programación: para los profesores, los horarios de disponibilidad y sus excepciones puntuales que definen cuándo pueden impartir clase, y las matrículas recurrentes (estudiante, profesor, día y hora habituales) que generan las clases periódicas.
  • Registros de cancelación y reprogramación: marcas de tiempo, motivo (cuando se proporciona), quién inició el cambio y cualquier crédito de compensación otorgado por el administrador. Estos registros se persisten en un registro de auditoría inmutable de solo anexo (append-only), utilizado para resolver disputas, cumplir con la normativa de protección de consumidores (RD-L 1/2007) y documentar decisiones administrativas.
  • Resúmenes de sesiones del profesor: cuando un profesor escribe un resumen de una clase completada (temas tratados, vocabulario, recomendaciones), este texto se almacena vinculado a la instancia de clase y es visible para el estudiante en su historial y para el administrador.
  • Notas del perfil del estudiante: el administrador puede añadir notas internas al perfil de un estudiante (p. ej., preferencias de aprendizaje, notas de coordinación). Estas notas son de uso interno y visibles únicamente para el administrador; no se muestran al estudiante. Base jurídica: Art. 6(1)(b), ejecución del contrato de prestación del servicio.
  • Progreso en ejercicios: resultados de los ejercicios de gramática completados en la Plataforma (intentos, respuestas correctas/incorrectas, marcas de tiempo de finalización).
  • Objetivo de práctica: el número de ejercicios que el estudiante fija como meta personal, si lo configura.
  • Resultado del test de nivel: un único nivel CEFR (A1, A2, B1, B2 o C1) calculado automáticamente a partir de tus respuestas al test de nivel de la plataforma. El test se realiza una vez por cuenta y el resultado se almacena en tu perfil. El resultado es visible para ti, tu profesor asignado y el administrador.
  • Registros del servidor: metadatos de solicitudes HTTP, trazas de errores y eventos de seguridad, utilizados para diagnóstico y prevención de abusos.
  • Registro de correos electrónicos (EmailLog): cuando la plataforma envía correos transaccionales a través de Resend, almacenamos el correo electrónico del destinatario, el identificador de mensaje de Resend y metadatos del envío (plantilla y categoría del correo) para seguimiento y diagnóstico. Retención: hasta la eliminación de la cuenta del usuario relacionado o solicitud expresa de purga al equipo de soporte.
  • Payload de webhooks de Stripe (WebhookEvent.payload): los webhooks de Stripe que gestionamos (confirmaciones de pago, reembolsos, etc.) se almacenan para procesamiento idempotente, dedup y trazabilidad de eventos transaccionales. Contienen datos de facturación (incluido el país) según los envía Stripe. Retención: alineada con los registros de pago e impuestos (véase §4), por contener datos transaccionales.

1.5 Contenido de terceros incrustado (vídeos)

Walketalk incrusta contenido de vídeo alojado exclusivamente en YouTube y Vimeo para las lecciones de vídeo de la plataforma. No alojamos archivos de vídeo propios.

  • Los vídeos de YouTube utilizan el modo de privacidad mejorada (youtube-nocookie.com), que impide que YouTube establezca cookies de seguimiento hasta que el usuario reproduzca activamente el vídeo.
  • Los vídeos de Vimeo se configuran con el parámetro Do Not Track cuando está disponible.
  • Los vídeos incrustados solo se cargan si has aceptado las cookies de terceros (véase §1.6). Antes de hacerlo, verás un marcador de posición en lugar del vídeo.

Cuando reproduces un vídeo incrustado, el proveedor correspondiente (YouTube/Google o Vimeo) puede establecer sus propias cookies, recopilar analíticas de visualización y procesar tu dirección IP bajo su propia política de privacidad:

  • YouTube/Google: https://policies.google.com/privacy
  • Vimeo: https://vimeo.com/privacy

No recibimos analíticas de identificación personal de estos proveedores.

1.6 Cookies y tecnologías similares

Utilizamos cookies estrictamente necesarias para mantener tu sesión autenticada y proteger contra ataques CSRF. No utilizamos cookies de publicidad ni cookies de seguimiento de primera parte.

Las cookies de terceros pueden establecerse cuando interactúas con contenido de vídeo incrustado (véase §1.5) o completas un pago en la página de pago de Stripe. Solo se cargan los vídeos incrustados después de que hayas aceptado las cookies de terceros. Se muestra un aviso de cookies en tu primera visita. Los apartados §1.5 y §1.6 constituyen nuestra política completa de cookies; no mantenemos un documento separado.

02Cómo usamos Google Calendar y Meet

Walketalk utiliza la API de Google Calendar (únicamente con el permiso calendar.events) exclusivamente para:

  1. Crear un evento de calendario en el Google Calendar del profesor asignado para cada sesión de clase reservada a través de la Plataforma.
  2. Adjuntar un enlace de Google Meet a cada evento, generado automáticamente por Google al crear el evento.
  3. Añadir al estudiante como asistente al evento usando la dirección de correo electrónico del estudiante (recogida en el registro según §1.1). Esto hace que Google envíe al estudiante una invitación de calendario en formato .ics, que cualquier cliente de correo estándar puede mostrar. Los estudiantes no necesitan tener cuenta de Google para recibir estas invitaciones.
  4. Reasignar clases: cuando se reasigna una clase a un profesor diferente, el evento del calendario del profesor anterior se elimina y se crea uno nuevo en el calendario del nuevo profesor.
  5. Eliminar eventos cuando se cancela una clase.

Usamos los datos de Google únicamente para proporcionar las funcionalidades que el profesor ha autorizado explícitamente. No usamos los datos de Google con fines publicitarios, de elaboración de perfiles, entrenamiento de modelos de IA ni ningún otro propósito distinto a los indicados anteriormente.

Cumplimos la Política de Datos de Usuario de los Servicios de la API de Google, incluidos sus requisitos de Uso Limitado. Esto significa que no transferimos, vendemos ni usamos los datos de usuario de Google para ningún propósito que no esté directamente relacionado con la funcionalidad descrita anteriormente.

03Base jurídica del tratamiento (RGPD, Reglamento (UE) 2016/679)

DatoBase jurídicaArtículo
Datos de cuenta (estudiantes y profesores)Ejecución del contrato: necesario para prestar el servicioArt. 6(1) (b)
Token de actualización OAuth de Google (profesores)Consentimiento: autorización explícita a través del flujo OAuthArt. 6(1) (a)
Correo electrónico del estudiante compartido con Google Calendar como asistenteEjecución del contrato: necesario para enviar la invitación de calendario que materializa la clase reservadaArt. 6(1) (b)
Registros de pago, impuestos y transaccionesObligación legal: requisitos contables y fiscales conforme a la Ley 58/2003 General TributariaArt. 6(1) (c)
Resultado del test de nivel y progreso en ejerciciosEjecución del contrato: necesario para ofrecer una experiencia de aprendizaje personalizadaArt. 6(1) (b)
Notas del perfil del estudiante (admin)Ejecución del contrato: coordinación interna del servicio educativoArt. 6(1) (b)
Registro de auditoría de decisiones administrativas (reembolsos, compensaciones, etc.)Obligación legal (registros de protección del consumidor conforme al RD-L 1/2007) e intereses legítimos (prevención de fraude, resolución de disputas)Art. 6(1) (c), Art. 6(1)(f)
Registros del servidor, eventos de seguridad, prevención de abusosIntereses legítimos: seguridad, integridad y prevención de abusos de la plataformaArt. 6(1) (f)

Cuando nos basamos en intereses legítimos, hemos evaluado que nuestro interés no prevalece sobre tus derechos fundamentales. Puedes oponerte a este tratamiento en cualquier momento (véase la Sección 6).

04Retención de datos

DatoPeríodo de retención
Datos de cuentaHasta la eliminación de la cuenta, más un período de gracia de 30 días por si el usuario solicita la restauración. La eliminación de cuentas se gestiona actualmente de forma manual a través de walketalk.team@gmail.com y es honrada por el equipo de soporte.
Token de actualización OAuth de GoogleEliminado inmediatamente al desconectar voluntariamente o al cerrar la cuenta, y revocado a través del endpoint de revocación OAuth de Google
Registros de pago e impuestos5 años, según lo exigido por la legislación fiscal española (Ley 58/2003 General Tributaria) y la normativa contable (Código de Comercio, art. 30)
Disponibilidad y programación del profesorHasta la eliminación de la cuenta o el cese de la relación docente
Historial de clases y progreso en ejerciciosHasta la eliminación de la cuenta
Resultado del test de nivelHasta la eliminación de la cuenta
Registro de auditoría de decisiones administrativas5 años, alineado con el período de retención de los registros financieros para entradas vinculadas a reembolsos, créditos de compensación y otras operaciones con posible relevancia legal o fiscal
Registros del servidor (HTTP, errores, seguridad)90 días
Registro de correos electrónicos (EmailLog)Hasta la eliminación de la cuenta del usuario relacionado o solicitud expresa de purga al equipo de soporte
Payload de webhooks de Stripe (WebhookEvent.payload)5 años, alineado con los registros de pago e impuestos por contener datos transaccionales

Al eliminar una cuenta, podemos conservar un registro mínimo pseudonimizado (únicamente identificadores de transacción y fechas, sin nombre ni información de contacto) cuando lo exija la normativa fiscal o de protección del consumidor, hasta que expire el período legal de retención.

05Compartición de datos y transferencias internacionales

No vendemos tus datos personales. Solo los compartimos con los siguientes procesadores, estrictamente para operar la Plataforma:

ProcesadorPaísFinalidadDatos transferidosMecanismo de transferencia
Google LLCEE.UU.Google Calendar (creación de eventos), Google Meet (generación de enlace de videollamada), OAuth (flujo de consentimiento del profesor)Token de actualización OAuth del profesor (cifrado en tránsito); correo electrónico del estudiante como asistente al evento; metadatos del evento (fecha, resumen)Marco de Privacidad de Datos UE-EE.UU. (DPF)
Stripe, Inc.EE.UU.Procesamiento de pagos, cálculo automático del IVA mediante Stripe Tax, seguimiento de canjes de cuponesDatos de tarjeta (nunca almacenados por nosotros, directo a Stripe), país de facturación, metadatos de transacción, uso de cuponesMarco de Privacidad de Datos UE-EE.UU. (DPF)
Resend, Inc.EE.UU.Entrega de correos transaccionales (confirmaciones de reserva, cancelaciones, recordatorios, restablecimiento de contraseña)Correo electrónico del destinatario, nombre, contenido del correoMarco de Privacidad de Datos UE-EE.UU. (DPF)
Vercel, Inc.EE.UU.Alojamiento del frontend, CDN, ejecución en el borde para la PlataformaTodo el tráfico de la plataforma (solicitudes y respuestas HTTP)Marco de Privacidad de Datos UE-EE.UU. (DPF)
Neon, LLCEE.UU.Alojamiento de base de datos PostgreSQL gestionada en la UE (región de Frankfurt); almacén de datos principalTodos los datos de usuario persistidos descritos en §1Marco de Privacidad de Datos UE-EE.UU. (DPF)
Upstash, Inc.EE.UU.Limitación de velocidad (rate limiting) para el flujo de restablecimiento de contraseña y para el test de nivel público (usuarios anónimos)Dirección IP, correo electrónico (como clave de límite de velocidad)Marco de Privacidad de Datos UE-EE.UU. (DPF)

Todos los procesadores anteriores están sujetos a acuerdos de procesamiento de datos y están certificados en el Marco de Privacidad de Datos UE-EE.UU. (EU-US Data Privacy Framework). Por ello, las transferencias a Estados Unidos se amparan en la decisión de adecuación de la Comisión Europea de 10 de julio de 2023 (Decisión de Ejecución (UE) 2023/1795), conforme al Art. 45 del RGPD. Con carácter adicional, sus respectivos acuerdos de tratamiento de datos incorporan las Cláusulas Contractuales Estándar aprobadas por la Comisión Europea (Art. 46 del RGPD) como salvaguarda complementaria.

Los proveedores de vídeo incrustado (YouTube/Google, Vimeo; véase §1.5) actúan como responsables independientes cuando reproduces su contenido, no como nuestros procesadores. Su tratamiento está regulado por sus propias políticas de privacidad.

06Tus derechos

Conforme al RGPD y a la Ley Orgánica 3/2018 de Protección de Datos Personales (LOPDGDD), tienes los siguientes derechos:

  • Acceso (Art. 15): obtener una copia de los datos personales que tenemos sobre ti.
  • Rectificación (Art. 16): corregir datos inexactos o incompletos.
  • Supresión (Art. 17): solicitar la eliminación de tus datos, sujeto a las obligaciones legales de retención.
  • Limitación (Art. 18): solicitar que limitemos el tratamiento de tus datos en determinadas circunstancias.
  • Portabilidad (Art. 20): recibir tus datos en un formato estructurado y legible por máquina.
  • Oposición (Art. 21): oponerte al tratamiento basado en intereses legítimos.
  • Retirar el consentimiento (Art. 7(3)): retirar cualquier consentimiento otorgado en cualquier momento, sin que ello afecte a la licitud del tratamiento previo.

Para revocar específicamente el acceso a Google Calendar, visita https://myaccount.google.com/permissions y elimina Walketalk de la lista de aplicaciones conectadas. También puedes desconectarlo desde la configuración de profesor de la Plataforma.

Para ejercer cualquiera de los derechos anteriores, escríbenos a walketalk.team@gmail.com. Responderemos en un plazo de 30 días.

También tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD): https://www.aepd.es.

07Menores de edad

La Plataforma no está destinada a usuarios menores de 16 años. No recopilamos datos personales de menores de manera consciente. Si crees que un menor se ha registrado sin el consentimiento de sus padres o tutores, escríbenos a walketalk.team@gmail.com y eliminaremos la cuenta.

08Toma de decisiones automatizada

No tomamos decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o significativamente similares sobre los usuarios (Art. 22 del RGPD).

La Plataforma incluye un cálculo automatizado que se indica por transparencia:

Test de nivel: el test calcula automáticamente un único nivel CEFR (A1, A2, B1, B2 o C1) a partir de tus respuestas. Este nivel es meramente informativo: te ayuda a ti y a tu profesor asignado a establecer un punto de partida para las lecciones. No restringe tu acceso al servicio, tu capacidad para reservar clases ni tu elegibilidad para ningún producto concreto. Puedes hablar con tu profesor sobre una reevaluación manual en cualquier momento.

09Seguridad

Implementamos medidas técnicas y organizativas adecuadas para proteger tus datos personales, incluyendo:

  • Seguridad de contraseñas: las contraseñas se procesan con bcrypt (factor de coste 12) antes de almacenarse. Las contraseñas en texto plano nunca se persisten ni se registran.
  • Cifrado de tokens: los tokens de actualización OAuth se cifran en reposo con cifrado simétrico AES-256-GCM.
  • HTTPS (TLS) obligatorio para todos los datos en tránsito, incluyendo la propia Plataforma, las conexiones a la base de datos y todas las APIs de procesadores externos.
  • Aislamiento de datos de tarjeta: los números de tarjeta y CVV se envían directamente desde tu navegador a Stripe a través de conexión cifrada. Nunca los vemos ni almacenamos. Stripe mantiene la certificación PCI-DSS Nivel 1.
  • Base de datos: instancia PostgreSQL gestionada (Neon) con cifrado en reposo, restauración a un punto en el tiempo (point-in-time recovery) sobre un historial continuo de cambios con una ventana de hasta 7 días, y acceso restringido únicamente a la aplicación backend.
  • Controles de acceso: el acceso a los datos por parte del personal interno está limitado a lo estrictamente necesario para la operación y el soporte.
  • Registro de auditoría: las acciones administrativas significativas (reembolsos, compensaciones, reasignaciones de profesor, marcas manuales de ausencia) quedan registradas en un registro de auditoría de solo anexo. El código de la aplicación no expone ninguna operación de actualización ni eliminación sobre este registro, preservando la integridad del historial administrativo.
  • Revisiones de seguridad periódicas de nuestra infraestructura y dependencias, incluyendo la aplicación oportuna de parches para vulnerabilidades conocidas.

Ningún sistema es 100 % seguro. En caso de una brecha de seguridad que suponga un riesgo para tus derechos y libertades, notificaremos a la AEPD en un plazo de 72 horas y, cuando lo exija el Art. 34 del RGPD, informaremos directamente a los usuarios afectados.

10Cambios en esta política

Podemos actualizar esta política periódicamente. Te notificaremos los cambios materiales por correo electrónico o mediante un aviso en la plataforma con al menos 15 días de antelación a su entrada en vigor. La fecha indicada al inicio de este documento refleja la última revisión.

11Contacto

Para cualquier consulta sobre esta Política de privacidad o para ejercer tus derechos:

Walketalk C. Oreneta Int 24, Cerdanyola del Vallès, 08290, España walketalk.team@gmail.com

Documentos legales

PrivacidadEstás aquíTérminosLeer documentoAviso legalLeer documento
Walketalk© 2026 Walketalk · Todos los derechos reservados.