Política de privacidad
En pocas palabras
- Tratamos lo justo para darte el servicio: tu cuenta, lo que hacés y escribís en la Academia, tus compras y lo que nos contás cuando nos escribís o nos encargás un proyecto.
- No vendemos tus datos ni hacemos publicidad. La analítica (PostHog, en la UE) y los videos de terceros sólo se cargan si aceptás.
- Lo que le escribís a Mariscal AI viaja a proveedores de modelos de IA para que te respondan. No entrenamos modelos con tus datos.
- Los demos guardan lo que hacés sólo en tu navegador.
- Algunos proveedores están en EE. UU.: los datos viajan con las garantías del RGPD.
- Podés ver, descargar, corregir y borrar tus datos, y oponerte a los emails comerciales con un clic. Si algo no te cierra, podés reclamar ante la AZOP.
Este resumen te ayuda a ubicarte; no reemplaza al texto completo.
1. Quién es el responsable
- Responsable del tratamiento
- Martín Silva Molina
- OIB
- 42550330688
- Domicilio
- Ul. Ivana Rendića 28b, 10000 Zagreb, Hrvatska
- Contacto de privacidad
- hey@themariscal.com
No designamos un delegado de protección de datos porque no estamos obligados (art. 37 del Reglamento (UE) 2016/679, RGPD), pero todo lo que escribas a la dirección de arriba lo lee la persona responsable. Esta política vale para themariscal.com y todos sus subdominios.
Cuando hacemos un proyecto para un cliente y tratamos los datos de sus usuarios, el responsable es el cliente y nosotros sólo los tratamos por su cuenta: eso lo regula el Encargo del tratamiento, no esta política.
2. Qué datos tratamos
- Cuenta: email, nombre y apellido, nombre de usuario, foto de perfil, idioma, contraseña (cifrada, la guarda Clerk), el proveedor con el que entrás (Google, Apple) y tu rol.
- Aprendizaje: clases vistas y terminadas, el punto del video, respuestas y resultados de ejercicios y exámenes, lo que leíste del libro y de las guías.
- Lo que escribís: notas, subrayados, post-its, cuadernos, rutinas de ejercicios, tus chats con Mariscal AI y lo que le pedís, las imágenes que subís para analizar.
- Análisis: los diagnósticos, el nivel estimado y los patrones de error que se arman con tus resultados.
- Compras: qué compraste, cuándo, el importe, el identificador del pago en Stripe, tus créditos y sus movimientos. Nunca vemos los datos de tu tarjeta.
- Regalos: si regalás, el nombre, el email y el mensaje para quien lo recibe; si recibís, el código y cuándo lo canjeaste.
- Comunidad: comentarios, votos, «me gusta», guardados y denuncias.
- Mensajes: lo que nos escribís por email, por el formulario de contacto o por los trámites de este sitio.
- Clientes: si nos encargás un proyecto, tus datos de contacto y los de tu empresa, la propuesta, el contrato, las facturas y lo que hablamos por el proyecto.
- Contactos comerciales: si sos el contacto de una empresa a la que le escribimos para ofrecerle nuestros servicios, tu nombre, tu cargo, tu email y teléfono profesionales, la empresa y su web, y lo que respondas (ver Contactos comerciales).
- Datos técnicos: dirección IP, navegador, sistema, idioma del dispositivo, registros del servidor y errores.
- Uso (sólo si aceptás la analítica): páginas que ves, botones que tocás, cuánto bajás en una página, tiempos de carga y, si aceptás la grabación, cómo te moviste por la página.
No pedimos ni queremos datos sensibles (salud, religión, opiniones políticas…). Por favor, no los pongas en tus notas ni en los chats con la IA.
3. Para qué los usamos y con qué base legal
| Para qué | Qué datos | Base legal (RGPD) |
|---|---|---|
| Crear y mantener tu cuenta, que entres en todos los sitios con una sola sesión | Cuenta, datos técnicos | Contrato (art. 6(1)(b)) |
| Darte los cursos, el libro y las guías, guardar tu avance, tus notas, tus subrayados y tus cuadernos | Aprendizaje, lo que escribís | Contrato (art. 6(1)(b)) |
| Las funciones de Mariscal AI y los análisis de tu aprendizaje | Lo que escribís, aprendizaje, análisis | Contrato (art. 6(1)(b)) |
| Cobrar, entregar lo comprado, mandar los regalos, llevar los créditos | Compras, regalos, cuenta | Contrato (art. 6(1)(b)) |
| Preparar una propuesta, hacer el proyecto que nos encargaste y facturarlo | Clientes, mensajes | Medidas precontractuales y contrato (art. 6(1)(b)) |
| Facturar y cumplir las obligaciones contables y fiscales | Compras, clientes | Obligación legal (art. 6(1)(c)) |
| Escribirle a empresas para ofrecerles nuestros servicios y llevar esas conversaciones | Contactos comerciales | Interés legítimo en la prospección comercial entre empresas (art. 6(1)(f) y considerando 47); baja con un clic en cada email |
| Mandar al destinatario el regalo que alguien le compró | Nombre y email del destinatario | Interés legítimo de quien regala y de quien recibe (art. 6(1)(f)) |
| Mostrar tus comentarios, moderar la comunidad y atender denuncias | Comunidad, cuenta | Contrato (art. 6(1)(b)) y obligación legal (DSA) |
| Contestar tus mensajes, reclamos y pedidos sobre tus derechos | Mensajes, cuenta | Medidas precontractuales o contrato (art. 6(1)(b)), obligación legal (art. 6(1)(c)) |
| Seguridad, prevención de fraude y abuso, detectar y corregir errores | Datos técnicos, cuenta | Interés legítimo en un servicio seguro que funcione (art. 6(1)(f)) |
| Medir cómo se usan los sitios para mejorarlos (PostHog) | Uso, datos técnicos, identificador | Consentimiento (art. 6(1)(a) RGPD y art. 43 del Zakon o elektroničkim komunikacijama) |
| Grabación de sesión (PostHog) | Uso | Consentimiento (art. 6(1)(a)) |
| Ver videos de YouTube en las clases y las notas | Datos técnicos | Consentimiento para las cookies de YouTube (art. 43 ZEK) |
| Novedades o promociones por email, si algún día las mandamos | Email, nombre | Consentimiento o, para clientes, productos similares con baja en cada email (art. 50 ZEK) |
4. De dónde salen los datos
- Casi todos, de vos: lo que escribís y lo que hacés en los sitios.
- Si entrás con Google o Apple, ellos nos pasan tu nombre, tu email (o el email anónimo de Apple) y tu foto.
- Si alguien te regala un curso, esa persona nos da tu nombre y tu email. Te lo contamos en el mismo email del regalo.
- Stripe nos confirma cada pago y su estado.
- Los contactos comerciales salen de fuentes profesionales públicas (la web de la empresa, sus perfiles profesionales, directorios de empresas) o de una presentación de alguien que te conoce. Te lo contamos en el primer email.
5. Los demos
Las tiendas y configuradores de muestra (las remeras, la impresión 3D, la editorial, el cubo, los carros y los demás) no mandan a nuestros servidores lo que configurás, los pedidos de prueba ni los archivos que subís (imágenes, modelos 3D, textos): todo se procesa en tu navegador y se guarda en el almacenamiento local de tu dispositivo, donde lo podés borrar cuando quieras. Lo único que puede salir es la analítica, y sólo si la aceptaste.
6. La inteligencia artificial y tus datos
Para que Mariscal AI te responda, analice algo o genere un ejercicio, mandamos a los proveedores de modelos de IA tu mensaje y el contexto mínimo necesario: la clase o la página en la que estás, el momento del video, tus resultados cuando pedís un análisis, y la imagen si subiste una. El pedido pasa por la API de The Mariscal y por un servidor propio que elige el modelo (en Alemania (UE)); de ahí va a Groq o Cerebras (EE. UU.).
- No usamos tus datos para entrenar modelos de IA, y elegimos proveedores que se comprometen a no hacerlo con los datos que les mandamos.
- Las conversaciones se guardan en tu cuenta para que las puedas retomar, hasta que las borres o borres la cuenta.
- Perfil y decisiones automatizadas: con tus resultados, la IA arma diagnósticos y un nivel estimado. Es una elaboración de perfiles (art. 4(4) RGPD) que sólo sirve para personalizar tu aprendizaje. No tomamos decisiones con efectos jurídicos ni que te afecten de forma significativa basadas sólo en un tratamiento automatizado (art. 22 RGPD): las notas son orientativas y podés pedir que las revise una persona.
Más detalle: La inteligencia artificial en The Mariscal.
7. Lo que ven los demás
Tus notas, cuadernos, avance, chats y compras sólo los ves vos. Lo que publicás en el blog (comentarios) lo ve cualquiera, con tu nombre y tu foto de perfil, y se traduce automáticamente a los otros idiomas del sitio. Si borrás un comentario, deja de verse.
8. Contactos comerciales
The Mariscal le escribe a empresas para ofrecerles sus servicios, directamente o a través de socios comerciales que trabajan con nosotros con una casilla @themariscal.com. Lo hacemos con estas reglas:
- Escribimos sólo a direcciones profesionales y sobre servicios que tienen que ver con la actividad de la empresa.
- Cada email dice quiénes somos, de dónde sacamos el contacto, y trae un enlace para no recibir más con un clic (y el encabezado de baja de un clic que entienden los clientes de correo).
- Si pedís la baja o nos decís que no te interesa, no te escribimos más. Para respetarlo guardamos sólo tu email en una lista de bajas.
- Si respondés, la conversación queda registrada para poder seguirla. Si no hay más contacto, borramos tus datos a los 24 meses del último mensaje.
- Los socios comerciales ven sólo los contactos que les tocan, con las mismas reglas.
9. Los emails que te mandamos
Te mandamos emails de servicio: códigos para entrar (los manda Clerk), confirmaciones de compra, regalos, respuestas a tus mensajes, todo lo de un proyecto y avisos importantes sobre tu cuenta o estos documentos. Hoy no mandamos newsletters ni publicidad a quien tiene cuenta; si algún día lo hacemos, será sólo con tu consentimiento o, si ya compraste, sobre productos parecidos y con un enlace para darte de baja en cada email.
10. Con quién compartimos datos
No vendemos ni alquilamos tus datos. Los compartimos sólo con los proveedores que necesitamos para dar el servicio, que los tratan por cuenta nuestra (encargados, art. 28 RGPD) con un contrato de tratamiento de datos, o como responsables independientes cuando así se indica:
| Proveedor | Para qué | Datos | Dónde |
|---|---|---|---|
| Clerk, Inc. | Cuentas, inicio de sesión, sesiones | Cuenta, IP, dispositivo | EE. UU. |
| Convex, Inc. | La base de datos de la Academia y la de los socios comerciales | Cuenta, aprendizaje, lo que escribís, compras, contactos comerciales | EE. UU. |
| Vercel Inc. | Alojamiento de los sitios y la API | Datos técnicos, todo lo que pasa por los sitios | EE. UU. y red global |
| Cloudflare, Inc. | DNS y, cuando lo usemos, el almacenamiento de archivos de los cursos | Datos técnicos (IP) | EE. UU. y red global |
| Stripe Payments Europe, Ltd. | Pagos. Para prevenir fraude y cumplir sus obligaciones legales actúa como responsable independiente (su política) | Email, nombre, datos de pago, país, IP; en los regalos, nombre y email del destinatario | Irlanda (UE) y EE. UU. |
| Resend (Plus Five Five, Inc.) | Envío y recepción de emails de los sitios y de los socios comerciales | Email, nombre, contenido del email | EE. UU. (la recepción, en Irlanda, UE) |
| Zoho Corporation B.V. | El correo de themariscal.com (la casilla donde leemos lo que nos escribís) | Email, nombre, contenido del mensaje | UE |
| PostHog, Inc. | Analítica y grabación de sesión, sólo con tu consentimiento | Identificador, uso, datos técnicos; con sesión, tu email y nombre | UE (Fráncfort) |
| Functional Software, Inc. (Sentry) | Detección de errores | Identificador, navegador, el error | UE (Alemania) |
| Groq, Inc. y Cerebras Systems Inc. | Modelos de inteligencia artificial | Tus mensajes y el contexto mínimo | EE. UU. |
| Servidor propio de IA (VPS) | Intermediario que elige el modelo; no guarda tus mensajes | Tus mensajes y el contexto | Alemania (UE) |
| Google LLC (Cloud Translation) y Translated S.r.l. (MyMemory) | La traducción automática de los comentarios | El texto a traducir | EE. UU. / Italia (UE) |
| Google Ireland Ltd. (YouTube) | Reproducir videos. Responsable independiente de sus cookies (su política) | Datos técnicos, cookies de YouTube | Irlanda (UE) y EE. UU. |
| Google y Apple | Inicio de sesión con su cuenta. Responsables independientes | Lo que vos autorizás compartir | EE. UU. |
| jsDelivr (red de distribución) | Servir el motor de partituras de una página del equipo | Datos técnicos (IP) | Red global |
11. Datos fuera de la Unión Europea
Varios proveedores están en Estados Unidos. Las transferencias se hacen con las garantías del capítulo V del RGPD: la decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. (Decisión (UE) 2023/1795) para los proveedores certificados y, además o en su lugar, las cláusulas contractuales tipo de la Comisión Europea (Decisión (UE) 2021/914). Podés pedir una copia de las garantías a hey@themariscal.com.
12. Cuánto tiempo los guardamos
| Datos | Cuánto tiempo |
|---|---|
| Cuenta, avance, notas, cuadernos, chats, análisis | Mientras tengas la cuenta. Al borrarla, se eliminan en 30 días; las copias de seguridad, en su ciclo, como máximo 90 días más. |
| Cuentas gratuitas sin uso | Si una cuenta sin compras no se usa en 36 meses, te avisamos por email y, si no respondés en 30 días, la borramos. |
| Compras, facturas, contratos con clientes y créditos pagados | El plazo que exige la ley contable y fiscal croata (hasta 11 años). |
| Proyectos de clientes (mensajes, entregas) | Mientras dure el contrato y 5 años después, el plazo general de prescripción de las reclamaciones contractuales. |
| Contactos comerciales sin relación | 24 meses desde el último mensaje. La lista de bajas, mientras haga falta para respetarla. |
| Comentarios públicos | Hasta que los borres vos, los borremos por moderación o borres la cuenta. |
| Denuncias de contenido y medidas de moderación | 2 años desde la decisión. |
| Reclamaciones de consumidores | Al menos 1 año desde la respuesta (art. 10 del Zakon o zaštiti potrošača); en general, 3 años. |
| Mensajes y pedidos sobre tus derechos | 3 años desde la última respuesta. |
| Analítica (PostHog) | 24 meses. |
| Errores (Sentry) | 90 días. |
| Registros de los servidores | Los días que guarda cada proveedor (normalmente, menos de 30). |
| Tu elección sobre las cookies | 12 meses (después te preguntamos de nuevo). |
13. Tus derechos
En cualquier momento, gratis, podés pedirnos:
- Acceso: saber qué datos tuyos tratamos y recibir una copia (art. 15).
- Rectificación: corregir los datos que estén mal (art. 16). Casi todos se pueden cambiar desde tu cuenta.
- Supresión: borrar tus datos (art. 17), salvo los que la ley nos obliga a guardar.
- Limitación: que dejemos de usarlos mientras se resuelve un problema (art. 18).
- Portabilidad: recibir tus datos en un formato estructurado (JSON) para llevarlos a otro lado (art. 20).
- Retirar tu consentimiento cuando quieras (art. 7(3)): para las cookies, desde las preferencias.
Escribinos a hey@themariscal.com o usá el formulario de abajo. Te contestamos en un mes como máximo (se puede extender dos meses más si es complejo, y te avisamos). Si no podemos saber que sos vos, te pedimos que nos escribas desde el email de tu cuenta.
14. Borrar tu cuenta
- Escribinos a hey@themariscal.com desde el email de la cuenta, o usá el formulario de arriba eligiendo «Borrar mis datos o mi cuenta».
- Te confirmamos antes, porque al borrar la cuenta perdés lo que compraste y los créditos.
- En 30 días borramos tu cuenta y todo lo asociado: avance, notas, subrayados, cuadernos, rutinas, chats y análisis. Tus comentarios públicos se borran o quedan anónimos.
- Guardamos sólo lo que la ley nos obliga: el registro de las compras y facturas, durante el plazo fiscal.
15. Menores
En Croacia, la edad para dar por sí mismo el consentimiento a servicios en línea es 16 años (art. 19 del Zakon o provedbi Opće uredbe o zaštiti podataka). Si tenés menos de 16, necesitás el permiso de tu madre, padre o tutor para crear una cuenta, y no podés aceptar vos solo la analítica. Si sos madre, padre o tutor y creés que un menor nos dio datos sin permiso, escribinos y los borramos.
16. Seguridad
Usamos conexiones cifradas (HTTPS), contraseñas cifradas, acceso a los datos sólo para quien los necesita, controles de acceso por sesión en cada función, límites contra el abuso, proveedores con certificaciones de seguridad, y el enmascarado de todo lo que escribís en la grabación de sesión. Si hubiera una brecha de seguridad que ponga en riesgo tus datos, avisamos a la AZOP en 72 horas y, si el riesgo es alto, también a vos.
17. Reclamar ante la autoridad
Si creés que tratamos mal tus datos, contanos primero: lo vamos a querer arreglar. Pero tenés derecho a presentar una reclamación ante la autoridad de control (art. 77 RGPD): en Croacia,
- Autoridad
- Agencija za zaštitu osobnih podataka (AZOP)
- Dirección
- Selska cesta 136, 10000 Zagreb, Hrvatska
- azop@azop.hr
- Teléfono
- +385 1 4609 000
- Web
- azop.hr
o la del país de la UE donde vivís o trabajás.
18. Cambios en esta política
Si cambiamos algo importante (por ejemplo, un nuevo proveedor o una finalidad nueva), te avisamos por email o en los sitios antes de que se aplique. Las versiones anteriores quedan al pie de este documento.
Versiones
- v1.0 · 11 de octubre de 2026 · Primera versión.