Política de privacidad

Última actualización: 20/09/2026

Resumen

Esta Política de privacidad explica qué datos personales recopilan las aplicaciones de Studio LXD, para qué los usamos, con quién los compartimos y qué derechos tienes sobre ellos. Se redacta conforme al Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).

Responsable del tratamiento

Studio LXD, S.L. — NIF B24941411. Avenida Menéndez Pelayo, 36, 3.º, D. 28007 Madrid. [email protected]. Más datos identificativos en el Aviso legal.

Ámbito

Esta política cubre el sitio slxd.app, tu cuenta (account.slxd.app), el panel de estado (status.slxd.app), la web corporativa de Studio LXD (studiolxd.com) y las aplicaciones publicadas en sus subdominios: Creator, LMS MCP, Translator, Tender, ShareSCORM, LRS, LMS Marketplace y AI API Pricing.

Tu cuenta, tu organización y tu facturación son comunes a todas las aplicaciones: te registras una vez y esa identidad vale en todas. Cada aplicación guarda además los datos propios de su función, que se describen más abajo.

Datos que recopilamos

  • Datos de cuenta y organización — nombre, correo electrónico, idioma y tema preferidos, y metadatos de autenticación (incluido el segundo factor, si lo activas) al registrarte, iniciar sesión o unirte a una organización.
  • Datos de acceso federado (SSO) — si tu organización activa el acceso con su propio proveedor de identidad, recibimos de él los datos mínimos para crear y mantener tu sesión: identificador, correo electrónico y nombre.
  • Datos de facturación y consumo — plan contratado, estado de la suscripción, saldo y movimientos de créditos, y uso medido de las aplicaciones que se facturan por uso. Los números de tarjeta nunca llegan a nuestros servidores.
  • Datos de pago — procesados por Stripe. Solo almacenamos una referencia a tu cliente de Stripe y el estado de tu suscripción.
  • Credenciales de conexión con sistemas de terceros — cuando conectas una instalación Moodle u otro LMS (por ejemplo, desde LMS MCP), guardamos de forma cifrada (AES-256-GCM) el token de servicio web y las claves asociadas, junto con un registro de las llamadas realizadas. Son credenciales técnicas de tu propia instalación: no accedemos a su contenido salvo para operar la conexión que tú autorizas.
  • Contenido que creas o subes — proyectos, contenidos, licitaciones y ofertas, paquetes SCORM, registros de aprendizaje y cualquier fichero que aportes a las aplicaciones.
  • Datos de uso de las funciones de IA — cuando usas un asistente, una traducción o una generación asistida, el texto y los datos necesarios para responderte se envían al proveedor de IA correspondiente. Ver "Destinatarios de tus datos".
  • Registros técnicos y de auditoría — dirección IP, navegador (user agent), acciones sensibles realizadas en tu cuenta u organización y errores de la aplicación, con fines de seguridad y diagnóstico.
  • Datos de contacto y soporte — nombre, correo electrónico y contenido de tu mensaje, si nos escribes.
  • Datos de suscripción al boletín — tu correo electrónico y la prueba de tu consentimiento (fecha y hora, dirección IP y formulario desde el que te suscribiste), si te apuntas a nuestro boletín.
  • Cookies — ver nuestra Política de cookies.

Salvo los datos necesarios para crear tu cuenta, prestar cada función que solicitas y procesar el pago de tu suscripción, el resto de datos son opcionales. Si no facilitas los datos necesarios, no podremos prestarte el servicio.

Datos que tratamos por cuenta de tu organización

Cuando usas las aplicaciones dentro de una organización, buena parte del contenido que incorporas puede incluir datos personales de terceros: por ejemplo, las personas de tu LMS cuyas actividades se consultan desde LMS MCP, quienes lanzan un contenido publicado con ShareSCORM, o las declaraciones de aprendizaje (xAPI) almacenadas en LRS.

Respecto de esos datos, tu organización es la responsable del tratamiento y Studio LXD, S.L. actúa como encargada: los tratamos únicamente siguiendo sus instrucciones y para prestar el servicio contratado, con las medidas de seguridad descritas más abajo y con los subencargados que se enumeran en "Destinatarios de tus datos". Corresponde a tu organización informar a esas personas y contar con una base jurídica para incorporarlas.

Las condiciones de ese encargo —objeto, instrucciones, seguridad, subencargados, brechas, auditoría y devolución o supresión de los datos— están en el Anexo de encargo de tratamiento, que forma parte de las Condiciones del servicio y de compra y se acepta junto con ellas. Ese anexo incluye además la lista pública de subencargados, con su ubicación y su garantía de transferencia.

Base jurídica del tratamiento

FinalidadBase jurídica
Cuenta, organización y prestación de las aplicacionesEjecución de un contrato (art. 6.1.b RGPD)
Conexiones con sistemas de terceros y funciones de IAEjecución de un contrato
Pagos, créditos y facturaciónEjecución de un contrato y obligación legal
Comunicaciones transaccionalesEjecución de un contrato
Seguridad, registros de auditoría y prevención del abusoInterés legítimo (art. 6.1.f RGPD)
Formulario de contacto y soporteConsentimiento (art. 6.1.a RGPD)
Boletín y comunicaciones comercialesConsentimiento (art. 6.1.a RGPD y art. 21 LSSI)
Google Analytics y cookies de marketing, si se activaranConsentimiento
Obligaciones fiscales y contablesObligación legal (art. 6.1.c RGPD)

Cómo usamos tus datos

  • Para prestar el servicio: gestionar tu cuenta y tu organización, operar cada aplicación y las conexiones que autorices.
  • Para procesar pagos, créditos y facturación, y para medir el consumo que se factura por uso.
  • Para comunicarte novedades importantes del servicio (correos transaccionales) y avisos de estado.
  • Para responder a tus consultas de soporte o contacto.
  • Para enviarte nuestro boletín y comunicaciones comerciales, si te has suscrito a él.
  • Para mantener la seguridad de la plataforma, diagnosticar errores y prevenir el abuso.
  • Para cumplir con obligaciones legales (por ejemplo, fiscales o contables).

Los tratamientos basados en el interés legítimo —seguridad de la plataforma, detección y prevención del abuso y registros de auditoría— cuentan con un juicio de ponderación documentado, que evalúa ese interés frente a tus derechos y libertades. Se facilita a petición escribiendo a [email protected].

No tomamos decisiones automatizadas con efectos jurídicos sobre ti ni elaboramos perfiles con fines publicitarios.

Boletín y comunicaciones comerciales

Si te suscribes a nuestro boletín —desde el formulario de studiolxd.com o desde cualquier otro de nuestros sitios— tratamos tu correo electrónico para enviarte novedades de Studio LXD y de las aplicaciones, contenidos propios y, en su caso, información sobre nuestros productos y servicios. Junto a tu dirección guardamos la prueba de tu consentimiento —la fecha y la hora, la dirección IP desde la que lo diste y el formulario del que viniste—, porque la ley nos exige poder demostrar que fuiste tú quien se apuntó.

La base jurídica es tu consentimiento (art. 6.1.a RGPD y art. 21 de la Ley 34/2002, de servicios de la sociedad de la información y de comercio electrónico). Suscribirte es voluntario: no hace falta para navegar por nuestros sitios, para usar las aplicaciones ni para contratar nada. No elaboramos perfiles ni tomamos decisiones automatizadas con estos datos, y no cedemos tu dirección a nadie para que te escriba.

Puedes darte de baja cuando quieras, sin dar explicaciones y sin coste: con el enlace de baja que lleva cada envío o escribiendo a [email protected]. La baja es inmediata y no afecta a la licitud de los envíos anteriores. Darte de baja del boletín no cancela los correos transaccionales de tu cuenta, que forman parte del servicio y se rigen por el contrato, no por tu consentimiento.

Conservamos tu dirección en la lista mientras sigas suscrito. Cuando te das de baja o retiras tu consentimiento, la sacamos de la lista y guardamos únicamente la prueba de tu consentimiento y de tu baja durante 3 años, para poder acreditarlas si alguien nos las reclama; después se eliminan.

Destinatarios de tus datos (encargados de tratamiento)

Compartimos datos con los siguientes proveedores, en la medida necesaria para prestar el servicio, bajo contrato de encargo de tratamiento:

  • Netcup — alojamiento de nuestros servidores y bases de datos, en Núremberg (Alemania), en la Unión Europea.
  • Cloudflare — DNS, red de entrega, túnel de acceso a nuestros servidores, protección anti-bots (Turnstile) y almacenamiento de ficheros (R2).
  • Stripe — procesamiento de pagos y suscripciones.
  • Sentry — monitorización de errores técnicos, en su región de la Unión Europea.
  • Mautic — la plataforma con la que gestionamos la lista del boletín y sus envíos. La instancia es nuestra y la administramos nosotros, en servidores de la Unión Europea; solo recibe los datos de quien se suscribe al boletín.
  • Anthropic, OpenAI y Google (modelos de IA) — proveedores de los modelos de inteligencia artificial. Solo reciben datos cuando usas una función de IA, y únicamente el proveedor del modelo elegido.
  • Google (Google Analytics) — analítica de audiencia en el sitio slxd.app y en studiolxd.com, con cláusulas contractuales tipo. Solo recibe datos si das tu consentimiento a la categoría de analítica, y únicamente trata datos agregados. Las aplicaciones (tu cuenta y los productos, en sus subdominios) no usan Google Analytics.
  • Proveedor de identidad de tu organización (SSO) — si tu organización activa el acceso federado (por ejemplo, con Keycloak, Microsoft Entra o Google Workspace), su proveedor y nosotros intercambiamos los datos mínimos de identificación para abrir tu sesión. Solo ocurre en las organizaciones que lo activan.

El correo transaccional sale de nuestro propio servidor (mail.studiolxd.com): no lo enruta ningún proveedor externo de envío.

Plausible mide visitas agregadas sin cookies y sin identificar a nadie en todas las aplicaciones (ver la Política de cookies). Lo alojamos nosotros mismos, en los mismos servidores de Núremberg: no es un encargado externo, porque los datos no salen de nuestra infraestructura.

No vendemos tus datos personales a terceros ni los usamos con fines publicitarios ajenos al servicio.

Según las condiciones de uso vigentes de sus respectivas APIs, Anthropic, OpenAI y Google no utilizan los datos enviados a través de la API para entrenar sus modelos de IA de carácter general. Esta es la política pública de cada proveedor a la fecha de esta Política; te recomendamos consultar sus condiciones actualizadas si te preocupa este punto.

Transferencias internacionales

Anthropic, OpenAI y Google son entidades con sede en Estados Unidos. Cuando estos proveedores tratan tus datos —incluido Google Analytics, si das tu consentimiento— lo hacen amparados en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea u otro mecanismo de transferencia válido conforme al RGPD. Cloudflare, cuya red es global, trata los datos bajo esas mismas Cláusulas Contractuales Tipo; los ficheros y las copias de seguridad que guardamos en su almacenamiento de objetos (R2) residen en su región de Europa occidental (WEUR), dentro de la Unión Europea. Netcup y la región europea de Sentry alojan los datos dentro de la Unión Europea; Plausible, al ser propio, también: corre en nuestros servidores de Núremberg.

Plazos de conservación

  • Datos de cuenta y organización — mientras tu cuenta permanezca activa, y hasta 30 días después de su baja, salvo que una obligación legal exija un plazo mayor.
  • Contenido creado en las aplicaciones — mientras exista la cuenta u organización a la que pertenece, o hasta que lo elimines.
  • Facturas y datos de facturación — 6 años, conforme al artículo 30 del Código de Comercio.
  • Detalle de llamadas a herramientas de sistemas conectados (incluyendo argumentos y resultados) — 90 días, tras los cuales se eliminan automáticamente.
  • Estadísticas agregadas de uso (contadores diarios, sin datos identificativos ni contenido) — se conservan sin límite temporal para mostrarte el histórico de uso de tu organización.
  • Registros de auditoría de seguridad — recogen las acciones sensibles (quién hizo qué y cuándo) con fines de seguridad, trazabilidad y resolución de disputas, y se conservan en dos plazos. Los datos técnicos que identifican la conexión —dirección IP y navegador (user agent)— se eliminan a los 90 días; el registro de la acción en sí se conserva 2 años y después se elimina automáticamente. Si borras tu cuenta, la dirección IP y el navegador de tus registros se eliminan de inmediato, sin esperar a esos plazos.
  • Datos del formulario de contacto — hasta que tu solicitud quede resuelta y, como máximo, 12 meses después.
  • Suscripción al boletín — mientras sigas suscrito. Al darte de baja, tu dirección sale de la lista y solo se conserva la prueba del consentimiento y de la baja durante 3 años.

Medidas de seguridad

Aplicamos medidas técnicas y organizativas adecuadas para proteger tus datos: cifrado en tránsito (TLS) en todas las comunicaciones, cifrado en reposo (AES-256-GCM) de las credenciales de conexión con sistemas de terceros, sesiones firmadas y de vida corta, control de acceso basado en roles, separación de los datos de cada aplicación y monitorización de errores. Ningún sistema es inviolable al 100 %, pero trabajamos activamente para minimizar riesgos.

Menores de edad

Las aplicaciones no están dirigidas a menores de edad. Si eres menor y quieres usarlas, debe hacerlo en tu nombre un adulto responsable (por ejemplo, tu organización o centro educativo).

Tus derechos

Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, limitación del tratamiento, oposición y portabilidad de tus datos personales, escribiendo a [email protected]. También puedes descargar tus datos o cerrar tu cuenta desde la configuración de tu cuenta.

Si los datos que quieres ejercer pertenecen a una organización que usa las aplicaciones, dirígete en primer lugar a esa organización: nosotros actuamos como encargada y trasladaremos tu solicitud a quien sea responsable.

Si consideras que no hemos atendido correctamente tu solicitud, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (aepd.es, calle Jorge Juan, 6, 28001 Madrid).

Cambios en esta política

Podemos actualizar esta Política de privacidad para reflejar cambios en el servicio o en la normativa aplicable. Los cambios relevantes se anunciarán con antelación.

Versiones lingüísticas

Esta Política de privacidad y el resto de documentos legales están disponibles en varios idiomas por comodidad. En caso de discrepancia entre versiones, prevalecerá la versión en español.