← Volver al inicio

Política de privacidad

Última actualización: 24 de agosto de 2026 · Versión 1.0

Datos identificativos pendientes de actualización. La titularidad de Prisma va a pasar a una sociedad en constitución; hasta que esté inscrita no publicamos un CIF ni un domicilio social, porque no los tenemos. Preferimos decirlo a rellenarlo. Para cualquier cuestión legal, incluida la identificación del prestador, escribe a contacto@prismaworldwide.com.

Esta política describe cómo Prisma trata tus datos personales conforme al Reglamento (UE) 2016/679 («RGPD») y a la Ley Orgánica 3/2018, de 5 de diciembre («LOPDGDD»).

Resumen honesto: Prisma puede leerse sin cuenta y sin identificarte. Si te registras, tratamos tu email, tu contraseña (cifrada), y las preferencias que tú mismo configures (temas, frecuencia de newsletter, alertas por palabra clave). No usamos cookies de publicidad ni de analítica de comportamiento, no vendemos datos y no elaboramos perfiles publicitarios.

1. Responsable del tratamiento

  • Responsable: Pablo Yacobi
  • Forma jurídica: pendiente de actualización
  • NIF / CIF: pendiente de actualización
  • Domicilio social: pendiente de actualización
  • Contacto: contacto@prismaworldwide.com

Delegado de Protección de Datos (DPO): Prisma no está obligada a designar DPO, al no concurrir los supuestos del art. 37 RGPD ni los del art. 34 LOPDGDD (no se realiza observación habitual y sistemática de interesados a gran escala ni tratamiento a gran escala de categorías especiales de datos). Las consultas de privacidad se atienden en contacto@prismaworldwide.com.

2. Qué datos tratamos, para qué y con qué base jurídica

2.1 Lectura sin cuenta

Puedes leer Prisma sin registrarte. En ese caso:

  • Registros técnicos de servidor (hosting): dirección IP, agente de usuario, páginas solicitadas y marcas de tiempo, para servir las páginas, la seguridad y la prevención de abuso. Base jurídica: interés legítimo (art. 6.1.f RGPD) en el funcionamiento y la seguridad del servicio.
  • Telemetría de errores (Sentry): datos técnicos del error (URL, navegador, traza), configurada para no enviar datos personales identificativos (sendDefaultPii desactivado; sin grabación de sesión), para detectar y corregir fallos del sitio. Base jurídica: interés legítimo (art. 6.1.f RGPD) en el mantenimiento técnico. Los eventos se reciben en servidores de Sentry en la Unión Europea (región de ingesta en Alemania).
  • Medición de uso propia, sin cookies: registramos eventos agregados (páginas vistas, apertura de los lados de una historia, partidas de El Contraste, altas en la lista de espera) con un sistema propio, sin terceros. No usa cookies ni guarda ningún identificador en tu navegador. Para distinguir de forma aproximada a los lectores dentro de una misma semana, nuestro servidor calcula un código anónimo e irreversible (hash SHA-256 con una sal secreta) a partir de tu dirección IP y tu navegador; la IP nunca se guarda, el código no permite identificarte ni deshacerse, y caduca automáticamente cada semana, de modo que no es posible seguir a nadie de una semana a otra ni entre sitios. Base jurídica: interés legítimo (art. 6.1.f RGPD) en conocer el uso agregado del servicio.
  • Lista de espera (email): si dejas tu email en el formulario de avisos —está en /newsletter y en el pie de todas las páginas— guardamos ese email y una etiqueta de dónde lo dejaste (por ejemplo newsletter o footer), para avisarte cuando lancemos. No hace falta cuenta, y no lo usamos para nada más: ni publicidad, ni cesión a terceros. Base jurídica: consentimiento (art. 6.1.a RGPD), que otorgas al enviar el formulario y puedes retirar escribiendo a contacto@prismaworldwide.com. Plazo: hasta que lo retires o hasta que la lista deje de tener objeto tras el lanzamiento.

No utilizamos herramientas de analítica de terceros (ni Google Analytics ni equivalentes) ni píxeles publicitarios. La única medición de uso es la propia y sin cookies descrita arriba. Si esto cambiara, actualizaríamos esta política y, cuando proceda, solicitaríamos consentimiento.

2.2 Con cuenta de usuario

  • Registro y autenticación: email, contraseña (almacenada cifrada mediante hash por Supabase Auth) y cookies técnicas de sesión, para crear y mantener tu cuenta e iniciar sesión. Base: ejecución del contrato (art. 6.1.b RGPD). Plazo: mientras la cuenta esté activa; supresión al darte de baja.
  • Preferencias de temas («Para ti»): lista de temas que eliges seguir, para personalizar tu portada. Base: ejecución del contrato (art. 6.1.b) — funcionalidad que activas tú. Plazo: mientras la cuenta esté activa.
  • Newsletter / resumen por email: frecuencia elegida (ninguna, diaria, semanal o mensual) y tu email, para enviarte el resumen informativo con la periodicidad que elijas. Base: consentimiento (art. 6.1.a RGPD), que otorgas al seleccionar una frecuencia y puedes retirar en cualquier momento eligiendo «No recibir» o por el enlace de baja del propio email. Plazo: hasta que retires el consentimiento o suprimas la cuenta.
  • Alertas por palabra clave (función en preparación): palabras clave que definas, para avisarte cuando haya cobertura sobre esos términos. Base: consentimiento (art. 6.1.a) al crear cada alerta; revocable eliminándola. Plazo: hasta que elimines la alerta o la cuenta.
  • Suscripción Prisma+ (actualmente no activa; no hay ventas): estado de suscripción, identificador de cliente de Stripe y fecha de fin de período. Prisma nunca ve ni almacena tu número de tarjeta. Base: ejecución del contrato (art. 6.1.b) y obligaciones legales fiscales (art. 6.1.c). Plazo de los datos de facturación: los plazos de conservación fiscal y mercantil (mínimo 4-6 años).

2.3 Datos que se quedan en tu dispositivo (y nunca llegan a Prisma)

Varias funciones del producto guardan información exclusivamente en el almacenamiento local de tu navegador (localStorage) y no la envían a nuestros servidores:

  • Tu perfil de hábitos de lectura de «Mi sesgo» / «Tu lectura» (qué proporción de cobertura de cada sesgo has leído).
  • Tu racha de días de lectura y otros estados de interfaz (avisos descartados, banners ocultos).

Estos datos no salen de tu dispositivo, Prisma no puede verlos y desaparecen si limpias los datos de navegación. Precisamente por eso el panel «Mi sesgo» funciona también sin cuenta.

2.4 Lo que no hacemos

  • No vendemos ni cedemos tus datos con fines comerciales.
  • No hacemos perfilado publicitario ni decisiones automatizadas con efectos jurídicos sobre ti (art. 22 RGPD).
  • No enviamos tus datos personales a los modelos de lenguaje que usamos para sintetizar noticias: esos sistemas procesan artículos de prensa, no datos de usuarios.

3. Edad mínima

El registro está permitido a partir de los 14 años (art. 7 LOPDGDD). No dirigimos el servicio a menores de 14 años ni tratamos conscientemente sus datos; si detectamos una cuenta de un menor de esa edad, la suprimiremos. Un padre, madre o tutor puede solicitarlo en contacto@prismaworldwide.com.

4. Destinatarios: encargados del tratamiento

Prisma se apoya en proveedores que actúan como encargados del tratamiento (art. 28 RGPD), con contratos de encargo:

  • Supabase — base de datos y autenticación (email, hash de contraseña, preferencias, alertas, estado de suscripción). El proyecto está alojado en la región Europa Occidental (Irlanda), dentro del Espacio Económico Europeo, por lo que el almacenamiento principal no implica transferencia internacional. Para los tratamientos auxiliares que Supabase Inc. (EE. UU.) pueda realizar como proveedor, aplican Cláusulas Contractuales Tipo (SCC, Decisión 2021/914) y/o el Marco de Privacidad de Datos UE-EE. UU. (DPF).
  • Vercel — alojamiento web y CDN (registros técnicos: IP, peticiones). Empresa estadounidense; SCC y/o DPF.
  • Sentry (Functional Software, Inc.) — telemetría de errores (datos técnicos de errores, sin PII por configuración). Ingesta en la UE (Alemania); empresa estadounidense — SCC y/o DPF.
  • Resend — envío de emails (newsletter): email y contenido del envío. Empresa estadounidense; SCC y/o DPF.
  • Stripe (inactivo mientras Prisma+ esté congelado) — procesamiento de pagos (datos de pago tratados por Stripe como entidad regulada). Stripe Payments Europe (Irlanda) / Stripe Inc. (EE. UU.); SCC y/o DPF.

Fuera de estos encargados, solo comunicaremos datos a terceros cuando una obligación legal lo exija (por ejemplo, requerimientos de autoridades competentes).

5. Transferencias internacionales

Algunos proveedores anteriores son empresas de Estados Unidos. Cuando el tratamiento implica una transferencia fuera del Espacio Económico Europeo, se ampara en: (i) la decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. (Decisión de la Comisión de 10 de julio de 2023) para entidades certificadas, y/o (ii) Cláusulas Contractuales Tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914), con medidas suplementarias cuando procede. Puedes pedir más información sobre estas garantías en contacto@prismaworldwide.com.

6. Plazos de conservación

  • Cuenta y preferencias: mientras la cuenta exista. Al suprimirla, los datos se eliminan o anonimizan sin dilación indebida, salvo los que deban conservarse bloqueados para atender responsabilidades legales (art. 32 LOPDGDD).
  • Newsletter: hasta la retirada del consentimiento.
  • Registros técnicos y de seguridad: el mínimo imprescindible según la configuración del proveedor de alojamiento (típicamente días o pocas semanas).
  • Telemetría de errores: según la retención estándar de Sentry (90 días por defecto).
  • Datos de facturación (cuando Prisma+ se active): los plazos exigidos por la normativa fiscal y mercantil.

7. Tus derechos

Puedes ejercer en cualquier momento los derechos de acceso, rectificación, supresión, oposición, portabilidad y limitación del tratamiento (arts. 15-22 RGPD; arts. 11-18 LOPDGDD), así como retirar los consentimientos otorgados sin que ello afecte a la licitud del tratamiento previo.

  • Cómo: escribe a contacto@prismaworldwide.com desde el email de tu cuenta (o acreditando tu identidad si escribes desde otro). Responderemos en el plazo máximo de un mes (art. 12.3 RGPD).
  • Muchas preferencias puedes gestionarlas directamente: temas en «Para ti», frecuencia de newsletter en /newsletter, alertas en /alertas.
  • Si consideras que no hemos atendido correctamente tus derechos, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es, C/ Jorge Juan 6, 28001 Madrid).

8. Seguridad

Aplicamos medidas técnicas y organizativas apropiadas (art. 32 RGPD): cifrado en tránsito (HTTPS), contraseñas almacenadas con hash, políticas de acceso por filas en la base de datos (cada usuario solo puede acceder a sus propios datos), separación de claves de servicio y autenticación reforzada en las rutas administrativas. Si se produjera una violación de seguridad con riesgo para tus derechos, la notificaríamos a la AEPD y, cuando proceda, a los afectados (arts. 33-34 RGPD).

9. Cambios en esta política

Publicaremos aquí cualquier cambio con su fecha. Si un cambio afecta sustancialmente a tratamientos basados en consentimiento o introduce finalidades nuevas, lo comunicaremos a los usuarios registrados y, cuando sea necesario, pediremos consentimiento de nuevo.