Política de Privacidad
Última actualización: 21 de agosto de 2026 · Versión 2.0
Esta política explica qué datos personales trata Lurrafly, con qué finalidad y bajo qué base jurídica lo hace, cuánto tiempo los conserva, dónde se alojan y qué derechos asisten a las personas titulares de esos datos. Se ha redactado conforme al Reglamento (UE) 2016/679, General de Protección de Datos (RGPD), y a la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
Se ha procurado que sea un documento que se pueda leer de principio a fin y entender sin asistencia jurídica. Donde una explicación técnica resulta necesaria para saber realmente qué ocurre con los datos, se incluye.
1. Responsable del tratamiento
- Titular: Iker García Martínez
- NIF: 72751026W
- Domicilio: Calle Manuel Iradier 22, 01005 Vitoria-Gasteiz (Álava), España
- Correo electrónico: info@lurrafly.com
- Nombre comercial: Lurrafly
No se ha designado Delegado de Protección de Datos por no concurrir ninguno de los supuestos del artículo 37.1 del RGPD ni del artículo 34 de la LOPDGDD. Todas las cuestiones relativas a protección de datos se atienden en la dirección de correo indicada.
2. Ámbito de aplicación
Esta política se aplica a los tratamientos realizados a través de los siguientes servicios, todos ellos operados por el responsable:
- lurrafly.com — sitio web público, formularios de contacto y matrícula, y blog.
- campus.lurrafly.com — campus virtual (Moodle) donde se imparte la formación.
- meet.lurrafly.com — aulas virtuales y exámenes en directo (Jitsi Meet).
- admin.lurrafly.com — sistema interno de gestión académica y administrativa. No es accesible al alumnado.
- firmas.lurrafly.com — plataforma de firma electrónica de títulos y actas.
Todas estas aplicaciones son software instalado y operado en infraestructura propia del responsable. No se trata de servicios contratados a terceros: los datos no salen del servidor descrito en el apartado 7 salvo en los casos expresamente identificados en el apartado 8.
3. Actividades de tratamiento, finalidades y bases jurídicas
Se detallan a continuación los tratamientos efectivamente realizados, la categoría de datos implicada y la base jurídica que los legitima conforme al artículo 6 del RGPD.
| Tratamiento | Datos | Finalidad | Base jurídica |
|---|---|---|---|
| Consultas de contacto | Nombre, correo electrónico, teléfono y contenido del mensaje | Atender la consulta planteada | Consentimiento (art. 6.1.a) y medidas precontractuales (art. 6.1.b) |
| Matriculación | Nombre y apellidos, DNI/NIE, fecha de nacimiento, correo, teléfono, domicilio | Formalizar la inscripción y dar de alta al alumno en el campus | Ejecución de contrato (art. 6.1.b) |
| Cobro y facturación | Datos identificativos y fiscales, importe y referencia de la operación | Cobrar el curso y emitir la factura | Ejecución de contrato (art. 6.1.b) y obligación legal (art. 6.1.c) |
| Actividad formativa | Progreso, calificaciones, entregas y actividad en el campus | Impartir la formación y evaluar el aprovechamiento | Ejecución de contrato (art. 6.1.b) |
| Aulas virtuales y exámenes | Nombre, correo, marcas de entrada y salida de la sala | Impartir clases y exámenes en directo y acreditar la asistencia | Ejecución de contrato (art. 6.1.b) y obligación legal (art. 6.1.c) |
| Verificación de identidad en examen | Fotografía del rostro y del documento de identidad (véase apartado 4) | Acreditar que quien se examina es quien dice ser | Obligación legal (art. 6.1.c) y ejecución de contrato (art. 6.1.b) |
| Emisión y firma de títulos y actas | Datos identificativos, resultado de la evaluación y firma electrónica | Expedir el título y el acta de examen con validez acreditativa | Ejecución de contrato (art. 6.1.b) y obligación legal (art. 6.1.c) |
| Comunicaciones sobre el servicio | Nombre y correo electrónico | Informar de convocatorias, credenciales y avisos del curso contratado | Ejecución de contrato (art. 6.1.b) |
| Analítica web y publicidad | Identificadores de dispositivo, páginas visitadas, origen de la visita | Medir el uso del sitio y la eficacia de las campañas | Consentimiento (art. 6.1.a), recabado en el aviso de cookies |
La analítica y la publicidad solo se activan si se consienten. El sitio implementa el modo de consentimiento de Google: mientras no se acepte, no se instalan cookies de medición ni publicitarias y no se transmiten identificadores. La gestión del consentimiento se detalla en la Política de Cookies.
4. Verificación de identidad en los exámenes
Determinadas certificaciones exigen acreditar de forma fehaciente la identidad de la persona que realiza la prueba. Para ello, durante el examen se captura una fotografía del rostro y una fotografía del documento de identidad, que quedan asociadas al acta de la sesión.
Qué se hace exactamente con esas imágenes
- Se almacenan cifradas en el servidor y se incorporan al expediente del examen como evidencia documental.
- Las revisa una persona, el examinador, mediante comparación visual.
- No se aplica ningún sistema de reconocimiento facial ni de tratamiento biométrico automatizado. No se extraen plantillas biométricas, no se calculan vectores faciales y no se cotejan imágenes contra ninguna base de datos.
Esta precisión es jurídicamente relevante: conforme al artículo 4.14 del RGPD y al considerando 51, una fotografía solo constituye dato biométrico —y con ello categoría especial del artículo 9— cuando se somete a medios técnicos específicos que permitan la identificación unívoca. Al limitarse el tratamiento a la conservación de la imagen y a su verificación visual por una persona, no se realiza tratamiento de categorías especiales de datos. Este compromiso es vinculante: si en el futuro se incorporase cualquier verificación biométrica automatizada, se solicitaría consentimiento explícito previo y se actualizaría esta política antes de aplicarla.
Acceso restringido
Estas imágenes son el dato más sensible que se custodia. Su acceso está limitado al responsable y al examinador de la sesión correspondiente, queda registrado, y no se comunican a terceros salvo requerimiento de autoridad competente.
5. Registro de asistencia y actas con firma electrónica
Las sesiones impartidas en las aulas virtuales generan un registro de entradas y salidas de cada participante. A partir de ese registro se elabora un acta de asistencia que incorpora un Código de Verificación Electrónica (CVE) calculado mediante HMAC-SHA256 sobre el contenido del acta.
La función de ese código es detectar cualquier alteración posterior del documento: si se modificase un solo carácter, el código dejaría de coincidir y la manipulación resultaría evidente. Es una garantía de integridad en beneficio del alumnado, no un mecanismo de vigilancia: no se graban ni el audio ni el vídeo de las sesiones, y el registro se limita a la hora de conexión y desconexión.
Las actas y los títulos se firman electrónicamente a través de la plataforma propia alojada en firmas.lurrafly.com, por el alumno y por el examinador.
6. Plazos de conservación
| Datos | Plazo | Motivo |
|---|---|---|
| Consultas de contacto que no derivan en contratación | 12 meses | Atender la consulta y su posible seguimiento |
| Expediente académico, títulos y actas | Mientras subsista el valor acreditativo del título y las obligaciones de conservación exigibles a la entidad formadora | Poder acreditar la formación impartida ante quien lo requiera, incluido el propio alumno |
| Imágenes de verificación de identidad | El mismo plazo que el acta a la que acompañan | Sin ellas el acta pierde su valor probatorio |
| Facturación y datos fiscales | Mínimo 4 años; 6 años en los supuestos del art. 30 del Código de Comercio | Obligación legal fiscal y mercantil |
| Datos de analítica web | 14 meses | Plazo de retención configurado en la herramienta de medición |
| Copias de seguridad | Máximo 12 meses (véase apartado 9) | Poder recuperar el servicio ante un incidente |
Transcurridos los plazos indicados, los datos se suprimen o se anonimizan de forma irreversible.
7. Dónde se alojan los datos
Toda la infraestructura de Lurrafly está alojada en servidores situados en el territorio de la Unión Europea. En concreto:
Servidor principal — Oracle Cloud Infrastructure
- Proveedor: Oracle Corporation, a través de su entidad europea.
- Región: eu-madrid-1 — Madrid, España.
- Contenido: el campus virtual, las aulas virtuales, el sistema de gestión académica, la plataforma de firma electrónica y sus bases de datos. Es decir, la totalidad de los datos en uso.
Los datos personales tratados por Lurrafly residen físicamente en España, dentro del Espacio Económico Europeo, y no se replican fuera de él.
Copias de seguridad — Cloudflare R2
- Proveedor: Cloudflare, Inc., contratado a través de Cloudflare Ireland Ltd.
- Jurisdicción de almacenamiento: el depósito está configurado con jurisdicción restringida a la Unión Europea, opción del servicio que garantiza contractual y técnicamente que los objetos almacenados permanecen en centros de datos ubicados en la UE.
- Contenido: exclusivamente copias de seguridad, cifradas antes de salir del servidor conforme se describe en el apartado 9.
La combinación de ambos apartados significa que los datos personales se procesan en Madrid y se respaldan en la Unión Europea, y que el proveedor de las copias no dispone de capacidad técnica para leer su contenido.
8. Encargados del tratamiento y transferencias internacionales
No se ceden datos a terceros salvo obligación legal. Sí intervienen los siguientes proveedores, que actúan como encargados del tratamiento por cuenta del responsable, vinculados por el correspondiente contrato conforme al artículo 28 del RGPD:
| Proveedor | Función | Ubicación | Garantía para la transferencia |
|---|---|---|---|
| Oracle | Alojamiento de toda la infraestructura | Madrid (España) — UE | No hay transferencia internacional |
| Cloudflare | Almacenamiento de copias de seguridad cifradas | Unión Europea (jurisdicción restringida) | No hay transferencia internacional. Además, los datos van cifrados y son ilegibles para el proveedor |
| Stripe | Pasarela de pago | Stripe Payments Europe, Ltd. (Irlanda) — UE | Cláusulas contractuales tipo para eventuales flujos hacia su matriz |
| Resend | Envío de correo electrónico transaccional | Estados Unidos | Cláusulas contractuales tipo (art. 46.2.c RGPD) |
| Analítica web y publicidad, previo consentimiento | Google Ireland Ltd. (Irlanda) — UE | Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo |
El campus virtual, las aulas virtuales, el sistema de gestión y la plataforma de firma electrónica no son servicios de terceros: son aplicaciones instaladas en el servidor propio. Ningún proveedor de software recibe datos por su intermedio.
No se realizan transferencias internacionales de datos fuera del Espacio Económico Europeo salvo las expresamente identificadas en la tabla anterior, todas ellas amparadas en las garantías que en ella se indican. Hasta el 21 de agosto de 2026 las consultas recibidas se notificaban además al equipo mediante Telegram, servicio establecido fuera del EEE; esa notificación se ha suprimido y las consultas se atienden únicamente por correo electrónico.
9. Copias de seguridad y cifrado
Se realizan copias de seguridad automáticas diarias. Su funcionamiento es relevante desde el punto de vista de la protección de datos y se describe con precisión:
- Cifrado en origen. La copia se cifra en el propio servidor, antes de transmitirse. Lo que viaja y lo que se almacena en el proveedor son bloques cifrados.
- Custodia de la clave. La clave de descifrado obra exclusivamente en poder del responsable y no se entrega al proveedor de almacenamiento. Cloudflare no puede leer el contenido de las copias, ni a petición propia ni de un tercero.
- Verificación periódica. Semanalmente se restaura automáticamente la última copia y se comprueba la integridad de los datos recuperados. Una copia que nunca se ha restaurado no es una garantía, sino una suposición.
- Retención. Se conservan las copias de los últimos 14 días, las de las últimas 8 semanas y las de los últimos 12 meses. Las anteriores se eliminan automáticamente, también en el proveedor.
Ejercicio del derecho de supresión y copias de seguridad
Cuando se atiende una solicitud de supresión, los datos se eliminan de los sistemas en producción de forma inmediata. Las copias de seguridad, por su propia naturaleza, son inmutables: no es técnicamente posible modificar una copia ya realizada sin destruir la garantía de integridad que la hace útil.
En consecuencia, y conforme al criterio de la Agencia Española de Protección de Datos, los datos suprimidos pueden subsistir en copias de seguridad hasta su rotación, con un máximo de 12 meses. Durante ese periodo quedan bloqueados: no se utilizan para ninguna finalidad y solo se accedería a ellos en caso de restauración por incidente grave, supuesto en el que la supresión se volvería a aplicar de forma inmediata sobre el sistema restaurado.
10. Medidas de seguridad
Se aplican las medidas técnicas y organizativas exigidas por el artículo 32 del RGPD, atendidas la naturaleza de los datos y el riesgo del tratamiento. Entre otras:
- Cifrado del tráfico mediante TLS en todos los servicios publicados, sin excepción.
- Cifrado de las copias de seguridad en origen, según lo descrito en el apartado anterior.
- Control de acceso por perfiles: cada persona accede únicamente a los datos que su función requiere.
- Registro de auditoría de las operaciones sensibles realizadas en el sistema de gestión.
- Exposición mínima: solo se publican a internet los servicios estrictamente necesarios; las bases de datos no son accesibles desde el exterior.
- Actualización periódica de los componentes del sistema y de las aplicaciones.
- Verificación semanal automática de la recuperabilidad de la información.
En caso de violación de la seguridad de los datos personales que entrañe riesgo para los derechos y libertades de las personas afectadas, se notificará a la Agencia Española de Protección de Datos en el plazo de 72 horas y, cuando el riesgo sea alto, a las propias personas afectadas, conforme a los artículos 33 y 34 del RGPD.
11. Derechos de las personas interesadas
Toda persona titular de los datos puede ejercer los siguientes derechos:
- Acceso: conocer qué datos se tratan y obtener copia de ellos.
- Rectificación: corregir los datos inexactos o incompletos.
- Supresión: solicitar su eliminación, con la salvedad expuesta en el apartado 9 y sin perjuicio de los datos cuya conservación venga impuesta por una obligación legal.
- Oposición: oponerse a un tratamiento basado en el interés legítimo.
- Limitación: solicitar que los datos se conserven pero no se traten mientras se resuelve una reclamación.
- Portabilidad: recibir los datos en formato estructurado y de uso común, o solicitar su transmisión a otro responsable.
- Retirada del consentimiento: en cualquier momento, sin que ello afecte a la licitud del tratamiento previo.
El ejercicio se solicita escribiendo a info@lurrafly.com, indicando el derecho que se desea ejercer. Podrá requerirse acreditación de la identidad cuando existan dudas razonables sobre ella. La solicitud se resuelve en el plazo máximo de un mes, prorrogable por dos más en casos de especial complejidad, de lo que se informaría. El ejercicio de estos derechos es gratuito.
Si se considera que el tratamiento no se ajusta a la normativa, asiste el derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es), C/ Jorge Juan 6, 28001 Madrid.
12. Decisiones automatizadas y elaboración de perfiles
No se adoptan decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos o afecten significativamente a las personas interesadas, en el sentido del artículo 22 del RGPD. La evaluación académica y la verificación de identidad las realiza siempre una persona. Tampoco se elaboran perfiles con los datos del alumnado.
13. Menores de edad
Los servicios de Lurrafly se dirigen a personas mayores de edad. No se recaban conscientemente datos de menores de 14 años. Si se detectase que se han obtenido datos de un menor sin el consentimiento de quien ostente su patria potestad o tutela, se procederá a su supresión inmediata; puede comunicarse tal circunstancia en info@lurrafly.com.
14. Cambios en esta política
Esta política puede actualizarse para reflejar cambios en los servicios, en los proveedores o en la normativa aplicable. La fecha de la última revisión figura al inicio del documento. Cuando la modificación afecte de forma sustancial a las finalidades del tratamiento o a las bases jurídicas que lo legitiman, se comunicará de forma individualizada a las personas afectadas con carácter previo a su entrada en vigor.
Volver a la página principal