Política de privacidad
Versión 1.0 · Última actualización: 15 de septiembre de 2026
Paideium es una plataforma para gestionar centros educativos. Por eso trata datos muy delicados, como los de niños, familias y su salud. Aquí explicamos, sin letra pequeña, qué datos tratamos, en calidad de qué, para qué y dónde están.
1. Los dos papeles de Paideium
La normativa de protección de datos (Reglamento (UE) 2016/679, «RGPD», y Ley Orgánica 3/2018, «LOPDGDD») distingue entre quien decide para qué se usan los datos (responsable) y quien los trata por cuenta de otro siguiendo sus instrucciones (encargado). Paideium tiene los dos papeles, según de qué datos hablemos:
Responsable
Datos de Paideium
Visitantes de esta web, personas que nos escriben y los centros que son clientes de Paideium (contacto, contratación y facturación del servicio).
Ver apartado 2Encargado
Datos de cada centro
Alumnos, familias, personal, salud, fotos, mensajes y facturación que cada centro gestiona con Paideium. El responsable es el centro; Paideium solo los trata por su cuenta.
Ver apartado 3Si eres familia de un alumno o trabajas en un centro que usa Paideium, lo que te afecta está sobre todo en los apartados 3, 4 y 5.
2. Cuando Paideium es responsable
2.1. Quién es el responsable
- Titular: Víctor Manuel Aldeguer Juárez
- NIF: 73996803F
- Nombre comercial: Paideium
- Contacto para protección de datos: info@paideium.es
Los datos identificativos completos del titular figuran en el aviso legal.
2.2. Visitantes de esta web
Esta web no usa cookies, ni herramientas de analítica, ni publicidad, ni píxeles de seguimiento, y no tiene formularios. Las tipografías se sirven desde nuestro propio dominio, de modo que tu navegador no se conecta a terceros al visitarla (más detalle en la política de cookies).
Como en cualquier web, el proveedor de alojamiento registra de forma automática datos técnicos de cada petición (dirección IP, fecha y hora, página solicitada y tipo de navegador). Se usan solo para servir la web y protegerla frente a abusos y ataques, sobre la base de nuestro interés legítimo en mantener un servicio seguro (art. 6.1.f RGPD), y se conservan durante el periodo limitado que fija el proveedor.
2.3. Personas que nos escriben
Si nos escribes por correo electrónico, trataremos tu dirección, tu nombre y lo que nos cuentes para responderte. Si te interesa contratar Paideium para un centro, la base es la aplicación de medidas precontractuales a petición tuya (art. 6.1.b RGPD); en el resto de casos, nuestro interés legítimo en atender las consultas que recibimos (art. 6.1.f RGPD). Conservamos esos mensajes mientras dure la conversación y, si no llega a haber relación contractual, un máximo de 12 meses después.
2.4. Centros clientes
De los centros que contratan Paideium tratamos los datos de sus personas de contacto (nombre, cargo, email y teléfono) y los datos necesarios para facturar el servicio. La base es la ejecución del contrato (art. 6.1.b RGPD) y el cumplimiento de obligaciones legales fiscales y contables (art. 6.1.c RGPD). Se conservan mientras dure el contrato y, después, durante los plazos que exige la ley (por ejemplo, seis años para la documentación contable según el Código de Comercio).
2.5. A quién comunicamos estos datos
No vendemos ni cedemos datos a terceros. Solo acceden a ellos los proveedores que necesitamos para prestar el servicio (alojamiento y correo electrónico, ver apartado 4), con contrato y garantías, y las autoridades cuando una ley nos obligue. No tomamos decisiones automatizadas ni elaboramos perfiles con estos datos.
3. Cuando Paideium es encargado del tratamiento
Cada centro educativo que usa Paideium es el responsable de los datos que gestiona con la plataforma: decide qué datos recoge, con qué finalidad y durante cuánto tiempo. Paideium actúa como encargado del tratamiento (art. 28 RGPD) y trata esos datos únicamente para prestar el servicio al centro y siguiendo sus instrucciones documentadas, en virtud de un contrato de encargo del tratamiento firmado con cada centro.
3.1. Qué datos gestionan los centros con Paideium
Dependiendo de los módulos que use cada centro, pueden ser:
- Alumnos: identificación, fecha de nacimiento, aula o grupo, contrato y servicios contratados, asistencia y parte diario (comidas, siesta, observaciones).
- Salud: alergias, intolerancias y otra información que el centro necesite para cuidar del alumno (por ejemplo, en el comedor). Son categorías especiales de datos (art. 9 RGPD) y se guardan cifrados.
- Familias y personas autorizadas: nombre, contacto, relación con el alumno y, para la facturación, datos fiscales y bancarios (por ejemplo, el IBAN para la domiciliación).
- Imágenes: fotografías de la galería del centro y fotos de perfil.
- Comunicaciones: mensajes del chat entre el centro y las familias o el personal, y avisos.
- Personal del centro: datos laborales, contratos, horarios, registro de jornada (fichajes), vacaciones y documentos.
- Cuentas de usuario: email, contraseña (guardada solo como huella criptográfica, nunca en claro), códigos de acceso de un solo uso y registros de acceso por seguridad.
3.2. Nuestros compromisos como encargado
- No usamos los datos para nada propio: ni publicidad, ni venta, ni perfiles, ni entrenar modelos.
- Confidencialidad: las personas que pueden acceder a ellos están obligadas a guardar secreto, y el acceso técnico se limita a lo imprescindible para mantener el servicio.
- Aislamiento: los datos de cada titular están en una base de datos independiente, separada de la del resto de clientes.
- Base de datos en la Unión Europea (Fráncfort). La ejecución de la aplicación y otros servicios auxiliares pueden implicar tratamiento fuera de la UE, con las garantías que se indican en el apartado 4.
- Subencargados solo con autorización del centro y con las mismas obligaciones que nosotros.
- Brechas de seguridad: si se produce alguna, avisamos al centro sin dilación indebida para que pueda cumplir sus obligaciones de notificación.
- Los datos son del centro: puede pedir en cualquier momento una copia completa en un formato abierto y, al terminar el contrato, elegir entre recibirla o que se borren, salvo lo que la ley obligue a conservar.
3.3. Si eres familia o trabajas en un centro
Para ejercer tus derechos sobre estos datos (acceso, rectificación, supresión, etc.) o para saber para qué los usa tu centro, dirígete a tu centro, que es el responsable. Si nos escribes a nosotros, trasladaremos tu solicitud al centro sin demora y le ayudaremos a responderla.
4. Subencargados y ubicación de los datos
Para prestar el servicio nos apoyamos en los siguientes proveedores. Esta lista refleja los que se usan realmente; si cambia, se lo comunicamos a los centros con antelación para que puedan oponerse.
| Proveedor | Servicio | Ubicación |
|---|---|---|
| Neon | Base de datos (una base de datos independiente por centro titular) | Unión Europea — Fráncfort (Alemania) |
| Vercel Inc.Sin confirmar: Las funciones del panel corren HOY en iad1 (EE. UU.), comprobado el 15-sep con x-vercel-id. Fijar fra1, verificar la base de la transferencia (DPF o CCT) y aceptar el DPA de Vercel. | Alojamiento y ejecución del panel, de la API de la app y de esta web | Ejecución de la aplicación en EE. UU.; red de distribución globalPosible tratamiento en EE. UU. amparado en: PENDIENTE · base de la transferencia |
| ResendSin confirmar: Proveedor confirmado por DNS (DKIM + subdominio send.paideium.com, relay SMTP). Falta confirmar región de envío y aceptar su DPA. | Envío de correo transaccional (altas, avisos, códigos de acceso) | PENDIENTE · región |
| PENDIENTE · proveedorSin confirmar: Almacenamiento compatible con S3; hay que fijar el proveedor (debe ser UE) y su DPA. | Almacenamiento cifrado de documentos y fotografías | PENDIENTE · región |
| Expo (Expo Application Services) | Compilación de la aplicación móvil y entrega de notificaciones push | EE. UU.Posible tratamiento en EE. UU. amparado en: PENDIENTE · base de la transferenciaLas notificaciones se entregan a través de Apple (APNs) y Google (FCM). |
Cuando un proveedor puede acceder a datos desde fuera del Espacio Económico Europeo, la transferencia se ampara en una decisión de adecuación de la Comisión Europea (como el Marco de Privacidad de Datos UE-EE. UU., si el proveedor está adherido) o en las cláusulas contractuales tipo aprobadas por la Comisión (art. 46 RGPD).
Pagos en línea
Si un centro permite pagar recibos con tarjeta o Bizum, el cobro lo procesa la pasarela de pago que contrata el propio centro (por ejemplo, el TPV virtual de su banco o su cuenta de Stripe). Esa pasarela no es un subencargado de Paideium: la relación es directa entre el centro y su proveedor. Los datos de la tarjeta se introducen en la página segura de la pasarela, y Paideium no los ve ni los guarda; solo registra el importe, el recibo y si el pago se ha completado. Las claves de conexión del centro con su pasarela se guardan cifradas.
5. La aplicación móvil
La app Paideium (iOS y Android) es la herramienta con la que las familias y el personal acceden a los datos de su centro. Los datos que se ven y se envían desde la app son los del apartado 3, y el responsable es el centro. Las cuentas las crea el centro: la app no tiene registro abierto.
5.1. Qué usa la app de tu dispositivo
- Inicio de sesión: tu email y tu contraseña, o un código de un solo uso que te enviamos por email. La sesión se guarda en el almacén seguro del sistema (Llavero en iOS, Keystore en Android).
- Notificaciones: si las permites, la app registra un identificador del dispositivo para enviarte avisos del centro (mensajes, avisos y novedades). Se entregan a través de Expo y de los servicios de Apple (APNs) o Google (FCM). Puedes desactivarlas en los ajustes del teléfono.
- Ubicación (solo personal del centro): si el centro lo activa, al abrir las funciones de trabajo (asistencia, parte, comedor, galería o chat del personal) la app comprueba una sola vez si estás en el centro. Así se respeta el derecho a la desconexión digital y se protegen las fotos de los niños. La comparación se hace en el propio teléfono: tu ubicación no se envía a nuestros servidores, no se guarda y no se sigue en segundo plano. Las familias no usan esta función.
- Cámara: para escanear las tarjetas QR de entrada y salida de los alumnos (personal del centro).
- Fotos: la app solo accede a una foto cuando tú la eliges para enviarla por el chat, subirla a documentos o a la galería, o ponerla de perfil; y guarda en tu carrete las fotos de la galería que decidas descargar.
5.2. Lo que la app no hace
- No contiene publicidad ni herramientas de analítica o de seguimiento de terceros.
- No rastrea tu actividad en otras apps o webs ni comparte datos con intermediarios de datos.
- No accede a tus contactos, micrófono ni ubicación en segundo plano.
5.3. Borrar tu cuenta y tus datos
Como las cuentas las gestiona el centro, para dar de baja tu cuenta o pedir que se borren tus datos dirígete a tu centro. También puedes escribirnos a info@paideium.es indicando tu centro: trasladaremos la petición y, una vez confirmada por el centro, se eliminará la cuenta y los datos asociados, salvo los que la ley obligue a conservar (por ejemplo, facturas o registros de jornada).
Los usuarios de la app son personas adultas (familias y personal). Los datos de los menores los introduce y gestiona el centro, con la base jurídica que corresponda al centro y, cuando sea necesario, con el consentimiento de quien ejerce la patria potestad.
6. Seguridad
Aplicamos medidas técnicas y organizativas proporcionales a la sensibilidad de los datos (art. 32 RGPD), entre ellas:
- Una base de datos independiente por titular, alojada en la Unión Europea.
- Conexiones cifradas (HTTPS) en la web, el panel y la app.
- Cifrado a nivel de campo (AES-256-GCM) de los datos más sensibles, como los de salud, los documentos y las credenciales de conexión, además del cifrado en reposo del proveedor.
- Contraseñas guardadas solo como huella criptográfica (bcrypt) y limitación de intentos de acceso.
- Permisos por rol y por centro, y registro de auditoría de las operaciones sensibles, como las exportaciones de datos.
Si detectas una vulnerabilidad, escríbenos a info@paideium.es.
7. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, y retirar tu consentimiento cuando sea la base del tratamiento.
- Sobre los datos del apartado 2: escríbenos a info@paideium.es.
- Sobre los datos del apartado 3: dirígete a tu centro (o escríbenos y se lo trasladamos).
Responderemos en el plazo de un mes. Si consideras que no se han respetado tus derechos, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
8. Cambios en esta política
Si cambiamos esta política, publicaremos la nueva versión en paideium.com/privacidad con su fecha, y si el cambio es relevante lo comunicaremos a los centros clientes antes de que entre en vigor.