Política de privacidad
Actualizada el 3 de octubre de 2026. Esta política explica cómo tratamos tus datos en Hack & Level: cuentas gratuitas, entrenamiento y compras Élite.
En resumen
- Qué datos usamos: tu email y los datos de tu cuenta, tu perfil y preferencias, tu progreso en el entrenamiento y, si compras Élite, las referencias del pago. No guardamos el número completo de tu tarjeta.
- Para qué: crear y proteger tu cuenta, prestarte el entrenamiento, tramitar y verificar la compra, atender incidencias y prevenir abusos. La aplicación no incluye analítica de tráfico ni píxeles publicitarios.
- Proveedores principales: Supabase (cuenta y datos), Stripe (pagos), Resend (emails), Cloudflare (entrega y seguridad) y Sites de OpenAI (alojamiento).
- Cookies y almacenamiento: solo los necesarios para la sesión y la seguridad, y opciones locales como el tema. No usamos cookies publicitarias propias.
- Eliminar tu cuenta: puedes solicitarlo en Ajustes. Tras 30 días se reducen los datos del perfil, pero el proceso actual no lo borra todo: se conservan la cuenta de acceso, el email, el progreso, el uso de Cyver, los consentimientos y la facturación. Puedes pedir una supresión adicional por email.
- Contacto: privacy@hackandlevel.com para dudas o para ejercer tus derechos.
1. Responsable y contacto
El responsable es Kristian Granado, persona física que desarrolla Hack & Level. Dirección: Calle Tomas Rodriguez Puertas 4, 28100, Madrid, España. Contacto para privacidad y soporte: privacy@hackandlevel.com.
2. Tu cuenta
Para crear y mantener tu cuenta tratamos tu email, el identificador de la cuenta, los estados y fechas de confirmación y acceso, y los datos técnicos necesarios para iniciar sesión y recuperar tu contraseña. La autenticación la gestiona Supabase Auth. Tu contraseña no se guarda en texto claro.
Estos datos son necesarios para prestar el servicio y proteger el acceso. No hace falta comprar Élite para crear una cuenta y realizar OP00. No compartas los enlaces de confirmación o recuperación que te enviemos.
3. Perfil, preferencias y entrenamiento
Guardamos tu alias de agente, tus respuestas del onboarding sobre experiencia e intereses, tu avatar y opciones visuales, tus preferencias de sonido, tamaño de letra y accesibilidad, y tu preferencia opcional de comunicaciones. No introduzcas datos sensibles ni información real de terceros en el alias o en el laboratorio.
También guardamos tu progreso: XP, nivel, logros, habilidades, operaciones, respuestas y estado de los laboratorios simulados. Registramos tus acciones para poder restaurar el entrenamiento, evitar acciones duplicadas y validar resultados. De Cyver guardamos límites de uso, intentos, estados y fechas. Actualmente tus consultas a Cyver no se envían a un proveedor externo de generación de respuestas.
Usamos estos datos para prestarte el entrenamiento y mantenerlo coherente; las preferencias adicionales son opcionales.
4. Compras de Élite
Antes de pagar te pedimos que aceptes las condiciones de compra, confirmes la edad mínima, solicites el acceso inmediato y declares que conoces las consecuencias legales aplicables al desistimiento. Guardamos esa aceptación como evidencia, vinculada a tu intento de pago: documento y versión, fecha del servidor, usuario y declaraciones aceptadas, sin añadir tu IP ni datos de identidad innecesarios. También guardamos la versión y la fecha de la aceptación legal del onboarding.
Stripe procesa el pago en su propia página. Hack & Level no guarda el número completo de tu tarjeta ni el CVC. Guardamos las referencias del pago que nos da Stripe, el código promocional usado, la moneda y los estados y fechas de la compra, el acceso, los reembolsos y las disputas. Las respuestas de Stripe pueden incluir datos de facturación necesarios para gestionar el pago. Para las compras confirmadas guardamos además el importe verificado cuando está disponible, una referencia de soporte, el email destinatario, una copia de las condiciones y la aceptación disponible, y el estado de preparación y envío de la confirmación contractual. Resend recibe el destinatario y el contenido necesario para enviar ese mensaje.
Usamos estos datos para tramitar la compra, verificar el pago, darte acceso, atender incidencias, conservar la evidencia del contrato y cumplir las obligaciones aplicables. Un reembolso completo o una disputa pueden afectar al acceso Élite, pero no borran tu progreso. Aceptar las condiciones de compra no autoriza comunicaciones comerciales ni publicidad.
5. Lista de novedades (opcional)
La lista de novedades de la página principal es opcional e independiente de tu cuenta. Si te inscribes, guardamos tu email, el estado de la inscripción, la versión y fecha de tu aceptación, tu confirmación de edad mínima y, si la marcas, tu autorización para recibir novedades. También guardamos los datos necesarios para confirmar la inscripción, gestionar la baja y evitar abusos. Las nuevas inscripciones tienen una versión de consentimiento propia; las aceptaciones anteriores conservan su versión y alcance originales, sin convertirse automáticamente en autorización para recibir novedades.
El email de confirmación se envía mediante Resend e incluye un enlace de baja. Puedes darte de baja sin eliminar tu cuenta. La preferencia de novedades de tu cuenta y la de esta lista se gestionan por separado.
6. Proveedores
Estos son los proveedores que intervienen en el servicio:
- Supabase: base de datos y autenticación (cuentas, perfil, progreso, lista, consentimientos y referencias de facturación). Nuestro proyecto está configurado en la región de la UE eu-west-1. Los datos se almacenan y procesan principalmente allí, con las excepciones necesarias para prestar el servicio, cumplir instrucciones o la ley. Supabase puede recurrir a subencargados y tratar datos donde tengan instalaciones; su acuerdo incorpora cláusulas contractuales tipo para las transferencias internacionales aplicables. Al finalizar nuestro acuerdo con Supabase, su política contractual prevé 30 días de conservación antes de eliminar los datos cubiertos. Este plazo no equivale al borrado de una cuenta de Hack & Level. Consulta el acuerdo de tratamiento de Supabase.
- Stripe: pagos, reembolsos y disputas. Según el tratamiento, actúa como encargado o como responsable independiente. Puede procesar y transferir datos internacionalmente, incluidos Estados Unidos, con garantías como las cláusulas contractuales tipo y, cuando corresponda, el Marco de Privacidad de Datos. La conservación depende de sus condiciones y obligaciones legales; no hay un único plazo para todos los datos de pagos o clientes. Consulta la política de privacidad de Stripe.
- Resend: emails de la lista, de autenticación y de confirmación de compra, con los datos necesarios para enviarlos. Resend publica una retención de 30 días para datos de email y logs en sus planes Free, Pro y Scale, y la eliminación de los datos de cliente restantes dentro de los 90 días siguientes a la terminación de la cuenta con Resend. Son sus condiciones publicadas; el plazo concreto depende del plan aplicable. Para transferencias desde la UE o el Reino Unido a Estados Unidos utiliza cláusulas contractuales tipo y también contempla el Marco de Privacidad de Datos UE-EE. UU. Estos plazos se refieren a los datos enviados a Resend, no a los datos de tu cuenta o progreso almacenados por Hack & Level. La confirmación de compra incluye una copia de las condiciones y los datos de aceptación disponibles; no incluye datos completos de tarjeta. Consulta la información de seguridad y conservación de Resend.
- Cloudflare: entrega, seguridad, registros técnicos y Turnstile, que protege la lista frente a abusos. Es una empresa estadounidense de alcance global: almacena información principalmente en Estados Unidos y en el Espacio Económico Europeo y puede transferirla o acceder a ella internacionalmente. Declara aplicar garantías adecuadas para esas transferencias. La conservación de los registros técnicos depende de sus condiciones y obligaciones aplicables. Consulta la política de privacidad de Cloudflare.
- Sites de OpenAI: publicación y alojamiento de la aplicación. Esto no significa que Cyver use la API de OpenAI.
Como en cualquier sitio web, la infraestructura de alojamiento y seguridad registra datos técnicos de cada visita, como la dirección IP y el navegador. La aplicación no incluye analítica de tráfico, píxeles publicitarios ni medición de conversiones. Los enlaces a redes sociales llevan a servicios externos con sus propias políticas.
La región de Supabase no significa que todos los datos del servicio permanezcan exclusivamente en la UE. Los plazos de los proveedores son distintos de los procesos de conservación y eliminación de Hack & Level. Para saber qué proveedores intervienen en tu caso y solicitar información sobre las garantías aplicables, escríbenos a privacy@hackandlevel.com.
7. Cookies y almacenamiento del navegador
Solo usamos lo necesario para la sesión y la seguridad, y para recordar opciones locales:
- Sesión: cookies de Supabase Auth para mantener tu sesión iniciada, y una cookie técnica para coordinar el cierre de sesión.
- Seguridad: Cloudflare puede usar una cookie de corta duración contra bots, y Turnstile puede usar mecanismos técnicos de verificación.
- Preferencias: tu navegador guarda el tema y el fondo que elijas.
- Laboratorio: tu navegador guarda temporalmente acciones pendientes del laboratorio para recuperarlas si se interrumpe la conexión.
No usamos cookies publicitarias propias. Puedes borrar el almacenamiento de tu navegador, aunque eso puede cerrar tu sesión, perder tus preferencias o descartar acciones pendientes. Aceptar una compra no autoriza nuevos usos de seguimiento. Tienes más detalle en el apartado 12.
8. Conservación y eliminación de la cuenta
Lista de novedades. Una limpieza diaria elimina las inscripciones pendientes tras 48 horas, las confirmadas tras 12 meses y las dadas de baja tras 30 días. También se eliminan los datos temporales, como tokens, contadores y registros, cuando caducan o dejan de ser necesarios. Estos plazos dependen de que la tarea se ejecute y no garantizan un borrado instantáneo.
Eliminación de la cuenta. Puedes solicitarla desde Ajustes. La cuenta queda pendiente durante 30 días, en los que puedes cancelar la solicitud. Pasado ese plazo, una tarea diaria sustituye tu alias, vacía parte del perfil, restablece tus preferencias y reduce la información guardada sobre tus acciones.
Ese proceso no borra por completo la cuenta de Supabase Auth ni todos los datos vinculados. Hoy se conservan tu cuenta de acceso y tu email, además de tu progreso, el uso de Cyver, los consentimientos y la facturación. Tampoco borra automáticamente tus datos en Stripe, Resend, los registros de infraestructura, las copias de seguridad ni la lista de novedades. No es una anonimización completa.
No hay un plazo de borrado automático para esos datos restantes en Hack & Level. La conservación en los proveedores se rige por los plazos del apartado 6 y por sus condiciones y obligaciones legales aplicables. Si quieres una supresión adicional o ejercer otro derecho, escríbenos. Te indicaremos qué datos pueden eliminarse y cuáles deben conservarse por obligaciones legales o posibles reclamaciones; no prometemos un resultado que el proceso automático no realiza.
9. Derechos y bases del tratamiento
El funcionamiento de la cuenta, el laboratorio y la compra se basa en prestarte el servicio que solicitas; algunas obligaciones legales pueden exigir conservar datos de la contratación. La seguridad y la prevención de abusos se basan en la protección del servicio. La lista y las novedades opcionales se basan en tu aceptación y autorización, que puedes retirar.
Puedes pedir acceso, rectificación, supresión, limitación, oposición o portabilidad cuando proceda, y retirar tu consentimiento sin que afecte a los tratamientos legítimos anteriores. Escribe a privacy@hackandlevel.com; solo te pediremos la información necesaria para comprobar que la solicitud es tuya. También puedes presentar una reclamación ante la Agencia Española de Protección de Datos.
10. Edad mínima
Hack & Level está destinado a personas de 14 años o más. No pedimos tu fecha de nacimiento completa: la edad es una declaración tuya, no una verificación documental. Tener 14 años no sustituye la intervención o autorización de tus representantes legales cuando sea necesaria para contratar o ejercer determinados derechos.
11. Cambios y documentos relacionados
Publicaremos las actualizaciones en esta página. Un cambio de esta política no se considera consentimiento para nuevos tratamientos que lo requieran. Consulta también el aviso legal y las condiciones de compra de Élite.
12. Detalle técnico
Este apartado amplía la información anterior para quien quiera más detalle.
Autenticación
La contraseña se transmite al servicio de autenticación y se verifica mediante su sistema de almacenamiento de hashes; las tablas del producto no guardan la contraseña. Los tokens de confirmación y recuperación solo sirven para esos flujos.
Perfil
Del onboarding guardamos también su estado y su versión.
Compras y pagos
Guardamos los identificadores de cliente, sesión de Checkout y pago de Stripe, el intento de compra y las referencias del producto. Supabase guarda estas referencias y el estado de los derechos de acceso. Los avisos que Stripe envía al servidor (webhooks) se registran con su identificador, tipo, huella del mensaje, resultado y fechas, sin guardar el mensaje completo en esa tabla. Volver al sitio desde el navegador no se toma como prueba de pago. Si reintentas el mismo pago, conservamos tu primera aceptación.
Lista de novedades
Guardamos también la forma normalizada del email y el identificador de la inscripción. Los tokens se guardan como huellas, junto con los estados de entrega. Los contadores contra abusos usan huellas de la IP y del email.
Registros técnicos
Las solicitudes pueden generar registros de URL, método, fecha, estado, identificadores técnicos, agente del navegador, dirección IP y ubicación aproximada derivada de la red. Los diagnósticos de la aplicación evitan incluir emails, contraseñas, tokens o datos de pago. Turnstile recibe los datos técnicos necesarios para verificar la solicitud, incluida la IP cuando está disponible.
Cookies y almacenamiento local
- Cookies de Supabase Auth para sesión, renovación y flujos de acceso; pueden dividirse en varias cookies. Se configuran como HttpOnly, Secure en producción y SameSite=Lax, con un plazo de hasta 365 días. La validez real depende de la sesión y sus tokens, no solo de la fecha de la cookie. Cerrar sesión o restablecer la contraseña elimina los tokens correspondientes del navegador.
hl-auth-logout: cookie técnica para coordinar el cierre de sesión.__cf_bm: cookie de Cloudflare para protección frente a bots, con una duración aproximada de 30 minutos.- localStorage
hl-themeyhl-background: tema y fondo, hasta que los cambies o borres el almacenamiento. - localStorage con claves que empiezan por
hl:lab-intent:v1: acciones pendientes del laboratorio, separadas por usuario y sin preguntas a Cyver. Dejan de ser válidas a las 24 horas; se retiran del navegador al volver a leerlas, confirmarlas o descartarlas, o al cerrar sesión. - No usamos sessionStorage.