Política de Privacidad
Qué recopila VGSpartans, por qué lo recopila, quién puede verlo, cuánto tiempo lo conserva y qué opciones tienes.
La plataforma VGSpartans (la “Plataforma”, “nosotros”, “nuestro”) se compromete a proteger la privacidad de todas las personas que la usan, desde estudiantes que construyen su primer sitio web hasta visitantes que ven la página de un club. Esta Política de Privacidad explica qué recopilamos, cómo lo usamos y qué opciones tienes.
Está dividida en partes claramente identificadas para que puedas saltar a la que te toca:
- Parte I, Todos los usuarios cubre lo que aplica a todos, visitantes y usuarios registrados por igual.
- Parte II, Visitantes cubre lo que recopilamos cuando navegas páginas públicas sin tener cuenta.
- Parte III, Usuarios registrados cubre los datos adicionales que recopilamos una vez que tienes cuenta.
- Parte IV, Cómo usamos tu información explica las razones detrás de la recopilación.
- Parte V, Cómo compartimos tu información explica quién puede ver tus datos y por qué.
- Parte VI, Conservación de datos explica cuánto tiempo los guardamos.
- Parte VII, Tus derechos y opciones explica el control que tienes.
- Parte VIII, Disposiciones especiales cubre la privacidad de los menores, los expedientes educativos y reglas relacionadas.
- Parte IX, Tus derechos regionales de privacidad cubre derechos adicionales para residentes de California, personas en el EEE, el Reino Unido y Suiza, y residentes de otros estados de Estados Unidos y de otros países.
- Parte X, General cubre cambios, contacto y notas legales.
Esta Política cubre los datos. Las reglas sobre conducta, cuentas y contenido están en los Términos del Servicio, de los cuales esta Política forma parte.
Parte I: Todos los usuarios
Esta parte aplica a todas las personas que usan la Plataforma de cualquier forma, ya sea como visitante público o como usuario registrado.
1. Quiénes somos
VGSpartans es un proyecto independiente construido y operado por un solo estudiante de Vista Grande High School (el “Desarrollador”, también “nosotros” y “nuestro” en esta política). Está hecho para la comunidad de Vista Grande, pero no lo opera, ni lo aloja, ni lo respalda oficialmente Vista Grande High School (la “Escuela”) ni el Casa Grande Union High School District (el “Distrito”). No es un servicio comercial, no muestra publicidad y no vende los datos de nadie.
Lo que empezó como sitios de clubes y sitios personales se ha convertido en un conjunto de subplataformas bajo un solo inicio de sesión, incluyendo espacios apropiados para la escuela dedicados a la escritura estudiantil, artículos de referencia, discusión del campus, ideas para el campus, periodismo estudiantil y fotografía y arte del campus. Una subplataforma puede recopilar información específica de cómo funciona y puede publicar su propio aviso de privacidad complementario. Cualquier aviso de ese tipo aplica junto con esta Política, y esta Política manda donde una subplataforma no diga otra cosa.
2. Información que se recopila de todos los usuarios
2.1 Datos de infraestructura (Cloudflare)
Cada solicitud a la Plataforma pasa por Cloudflare, nuestro proveedor de infraestructura, antes de llegar a nuestro código. Esto pasa de forma automática y no se puede desactivar. En cada solicitud, Cloudflare nos da:
- Tu dirección IP.
- Una ubicación aproximada deducida de tu IP: ciudad, región, país, código postal y coordenadas aproximadas.
- Tu operador de red y su número (ASN), que identifica a tu proveedor de internet o a la red de la escuela.
- El centro de datos de Cloudflare que atendió la solicitud (por ejemplo, “LAX” para Los Ángeles).
- Detalles de la conexión: versión de HTTP, y la versión de TLS y el cifrado que usó tu navegador.
- Un identificador único de la solicitud (el Ray ID de Cloudflare).
- Las pistas de navegador que manda tu dispositivo, que pueden incluir el nombre y la versión del navegador, el sistema operativo, la plataforma y el tipo de dispositivo.
Esto se recopila en cada solicitud, incluyendo las de páginas, imágenes, estilos y scripts.
2.2 Datos estándar de las solicitudes
En cada solicitud también recibimos los datos web habituales: la URL que pediste, el método (como GET o POST), la cadena User-Agent de tu navegador, la página de la que venías si la hay, y encabezados de la solicitud como tus preferencias de idioma y de codificación.
2.3 Cookies esenciales
Usamos un conjunto pequeño de cookies esenciales: una cookie de sesión para mantener la sesión iniciada de los usuarios registrados, una cookie firmada de límite de velocidad que no está ligada a tu identidad ni a tu IP, tokens de seguridad de corta duración ligados al dispositivo y a las revisiones del navegador para usuarios registrados, y las cookies que recuerdan los ajustes de presentación que eliges, que la Sección 2.6 describe por separado. Enviar un formulario protegido por Cloudflare Turnstile, nuestra revisión antibots, también puede colocar una cookie técnica de corta duración. Consulta la Sección 14 para más información sobre cookies.
2.4 Sin cookies de rastreo ni publicidad
No usamos cookies publicitarias, ni píxeles de rastreo, ni rastreo entre sitios; no colocamos ninguna cookie de analítica de ningún tipo, y no formamos parte de ninguna red de anuncios. Nada de aquí te sigue a otro sitio web.
Sí contamos el tráfico, y preferimos decírtelo a que encuentres el script por tu cuenta. Las páginas que dibuja la Plataforma llevan Cloudflare Web Analytics, que cuenta vistas de página y mide qué tan rápido cargaron. Vale la pena ser preciso sobre lo que eso significa y lo que no, porque “analítica” normalmente significa algo peor que esto:
- No coloca ninguna cookie y no guarda nada en tu navegador, así que no se te asigna ningún identificador y nada conecta tu primera página con la segunda.
- Cloudflare afirma que no crea huellas digitales de las personas por dirección IP, User-Agent ni ninguna otra cosa para la analítica, y que elimina la información personal, como las direcciones IP, en su borde antes de que las mediciones se guarden.
- Cloudflare afirma que no registra las cadenas de consulta, así que los enlaces de inicio de sesión y los códigos de un solo uso que viajan ahí nunca forman parte de una medición.
- Lo que nosotros podemos ver después son conteos: qué páginas se leyeron, aproximadamente desde qué países y tipos de dispositivo se leyeron, qué sitios enlazaron aquí y qué tan rápido cargaron las páginas. No hay forma de distinguirte ahí, porque nada de eso es sobre una persona.
- No se carga en los sitios estudiantiles publicados. Esas son las páginas de menores de edad, y se sirven bajo una política que prohíbe cualquier script externo.
También vale la pena separarlo: un contador en un solo elemento, como el número de veces que se ha leído un artículo de la wiki, es un número guardado en ese artículo y no está ligado a quién lo leyó. La Sección 4.1 cubre todo esto con más detalle.
2.5 El asistente de ayuda
Las páginas públicas pueden llevar una burbuja de ayuda en la que puedes escribir una pregunta. Es una función con la que la Plataforma puede operar o no, así que puede que no esté activada cuando la visites.
Cuando está activada y mandas una pregunta, el texto que escribiste se manda a nuestro propio servidor, y de ahí a AI Search de Cloudflare para encontrar las páginas que la responden. Nunca va a ninguna otra empresa: pasa por la Plataforma en vez de hablar con Cloudflare desde tu navegador, así que ningún tercero se entera de desde qué página preguntaste. Cloudflare afirma que no usa este contenido para entrenar modelos. No ligamos tu pregunta a tu cuenta y no guardamos una transcripción de la conversación. El límite de velocidad que evita que una sola persona agote el servicio usa la cookie firmada que se describe en la Sección 2.3, no tu dirección IP.
Por favor no escribas ahí información personal sobre ti ni sobre nadie más. Responde preguntas sobre cómo funciona la Plataforma, y no necesita nada más para eso.
2.6 Los ajustes que eliges
Hay tres cosas en la Plataforma que decides tú, desde los controles de la barra de arriba de cada página: el tema claro u oscuro, las preferencias de accesibilidad (movimiento, transparencia y tamaño del texto) y el idioma en el que lees. Qué hace cada una está explicado en la declaración de accesibilidad. Esta sección es sobre dónde se guardan, que es la parte que tiene que ver con tus datos.
Se guardan en tu propio navegador, en dos lugares a la vez, con los nombres vg_theme, vg_a11y y vg_lang: una cookie y el almacenamiento que una página puede dejar en un navegador. Cada una lleva el ajuste y nada más, escrito de la forma más simple que pudimos: dark, motion-reduce.text-lg, es. No hay adentro ningún identificador, nada deducido sobre ti ni ninguna liga con tu cuenta, así que no hay ahí nada con qué reconocerte. Son dos copias y no una porque fallan de maneras distintas: la cookie es la que lleva tu elección de una parte de la Plataforma a otra, y el almacenamiento es el que sobrevive cuando un navegador vence la cookie.
De nuestro lado nadie las lee. Las escribe y las lee la página misma, dentro de tu navegador. Tu navegador sí manda la cookie con cada solicitud, porque eso es lo que los navegadores hacen con las cookies, pero ninguna parte de la Plataforma la mira, la registra ni hace nada con ella.
Se escriben en el dominio vgspartans.org, así que un ajuste que eliges en una parte de la Plataforma vale en todas, y cada una dura un año, renovada en cada visita para que viva mientras sigas volviendo.
“Igual que mi dispositivo” se guarda como nada. Una preferencia que no has puesto no tiene entrada, y esa ausencia es justo lo que deja al mando a las preferencias de accesibilidad de tu propio dispositivo. Así que borrarlas no te cuesta más que los ajustes mismos: cada uno vuelve a seguir a tu dispositivo y nada más de la Plataforma se rompe. La Sección 14 tiene el resto de las opciones sobre cookies.
El idioma es el único ajuste de aquí que puede quedar registrado sin que tú lo elijas. En una primera visita, la página lee la lista de idiomas que tu navegador está configurado para pedir y, si esa página está publicada en alguno de ellos, registra ese idioma y te manda ahí una vez. La lectura pasa dentro de tu navegador y no se nos manda, y pasa una sola vez: de ahí en adelante lo que está guardado es una elección que puedes cambiar desde el control de idioma, y que alguien te mande un enlace en inglés ya no te saca de él. Nada de esto se guarda en tu cuenta, así que no te sigue a otro dispositivo, y quien más use este dispositivo recibe tus ajustes en vez de los suyos.
3. Servicios de terceros
Dependemos de unos cuantos servicios externos para operar la Plataforma. Cada uno recibe solo lo que necesita para hacer su trabajo:
| Proveedor | Propósito | Datos procesados |
|---|---|---|
| Cloudflare, Inc. | Alojamiento, CDN, DNS, seguridad, almacenamiento y bases de datos en el borde, detección de bots (Turnstile), geolocalización, revisiones de contenido con IA, el asistente de ayuda de la Sección 2.5, la medición sin cookies de vistas y velocidad de página de la Sección 2.4, entrega de correo de respaldo y la puerta de acceso externa de la consola del desarrollador | Todos los datos de la solicitud (IP, encabezados, contenido) y el contenido almacenado |
| Bunny.net (BunnyWay d.o.o.) | Transmisión y entrega de los videos que se suben a la Plataforma, después de que pasan las revisiones de seguridad de la Sección 7.1 | El archivo de video, una vez que ha pasado esas revisiones, y, cuando alguien reproduce un video, los datos de la solicitud de quien lo ve (dirección IP y detalles de la conexión) que hacen falta para entregarlo. Bunny.net tiene su sede en Eslovenia, en la Unión Europea. |
| ZeptoMail (Zoho Corporation) | Entrega principal de correo electrónico | Dirección de correo del destinatario y contenido del mensaje (códigos de inicio de sesión, avisos de cuenta y de moderación) |
| Amazon Web Services (SES) | Entrega de correo de respaldo | Dirección de correo del destinatario y contenido del mensaje, cuando el transporte principal no está disponible |
| Resend (Plus Five Five, Inc.) | Entrega de correo de respaldo | Dirección de correo del destinatario y contenido del mensaje, cuando los transportes de arriba no están disponibles |
| OpenAI, L.L.C. | Revisión automática de respaldo del contenido que publicas (Sección 7.1) | El texto o la imagen que se revisa, solo cuando las revisiones de Cloudflare no están disponibles. OpenAI afirma que el punto de acceso de moderación no retiene nada y que los datos de la API no se usan para entrenar sus modelos. |
| Have I Been Pwned | Comparar una contraseña que configuras contra contraseñas filtradas conocidas (Sección 6) | Solo los primeros cinco caracteres de un hash SHA-1 de la contraseña candidata. La contraseña en sí nunca sale de nuestros servidores, y el servicio no puede saber cuál contraseña era ni de quién. |
| GitHub (Microsoft) | Archivado opcional del contenido de los sitios estudiantiles | Copias de los archivos de los sitios estudiantiles |
| Instatus, Inc. | La página pública de estado, cuando está publicada | Nada que mandemos nosotros. La página la aloja Instatus, así que abrirla significa que Instatus recibe tu solicitud bajo su propia política de privacidad. |
| Sentry (Functional Software, Inc.) | Reporte de errores, cuando está activado (Sección 3.1) | Solo el error: su mensaje, el rastreo de pila, la ruta de la página donde ocurrió y el rastro de lo que corrió justo antes. Se elimina antes de que salga de aquí: nada de cookies, ni cuerpos de solicitud, ni cadenas de consulta, ni dirección IP, ni encabezados más allá de los tres que dicen en qué formato venía la solicitud. Las direcciones de correo e IP se ocultan en cada mensaje. Sentry conserva un error hasta 90 días. |
| Google LLC | Consultar el número de versión actual de Chrome para la revisión del navegador de administradores (Sección 8.5), a través de la API pública VersionHistory | Nada sobre ti. Nuestro servidor le pregunta a Google, cuando mucho dos veces al día, cuál es la versión actual de Chrome. Tu navegador nunca se comunica con Google, y ninguna solicitud tuya forma parte de la pregunta. |
| The Tor Project | Descargar la lista pública de nodos de salida de Tor, que usan las revisiones de seguridad de la Sección 4.3 | Nada sobre ti. Descargamos un archivo de texto público con direcciones de forma programada y hacemos la comparación nosotros, así que al Tor Project nunca se le dice que tú, ni nadie, llegó aquí. |
Los sitios de estudiantes y de clubes los escriben sus dueños y pueden incluir contenido incrustado de otros servicios (por ejemplo, un video). Cuando interactúas con un elemento incrustado, ese tercero puede recopilar datos sobre ti bajo su propia política de privacidad, que nosotros no controlamos. Si prefieres no compartir datos con un servicio incrustado, no interactúes con él.
No agregamos un proveedor nuevo que maneje tu contenido o tu información personal sin nombrarlo aquí primero.
3.1 Reportes de errores
Cuando algo de la Plataforma se descompone, queremos saber qué se descompuso y dónde. La Plataforma puede mandar un reporte de la falla a Sentry, un servicio de seguimiento de errores. Igual que el asistente de ayuda, es una función con la que la Plataforma puede operar o no, así que puede que no esté activada cuando la visites. Con la configuración ausente, no se manda nada desde nuestros servidores y ningún código de seguimiento de errores llega a tu navegador.
Un reporte describe la falla, no a ti. Antes de mandar uno quitamos las partes que te identificarían: cookies, lo que hubieras escrito en el formulario, la cadena de consulta (los enlaces de inicio de sesión y los códigos de un solo uso viajan ahí), tu dirección IP y todos los encabezados de la solicitud salvo los tres que dicen en qué formato venía. Después hacemos una pasada de texto sobre el mensaje, el rastreo de pila y el rastro de actividad reciente, ocultando direcciones de correo y direcciones IP donde aparezcan. Lo que queda es la ruta de la página, el error, el código que lo produjo y, para un error levantado en tu navegador, un resumen del navegador y del sistema operativo que usabas, como “Chrome 141 en Windows”.
Dos cosas que vale la pena decir con claridad. El identificador interno de tu cuenta puede sobrevivir a esa limpieza cuando aparece dentro de un mensaje, porque un error que nadie puede ligar a un registro es un error que nadie puede arreglar. Es un identificador opaco que no significa nada fuera de nuestra propia base de datos, y no es tu nombre ni tu dirección de correo. Y a propósito no usamos la repetición de sesión de Sentry, que graba la pantalla de la página en la que estás: estas son páginas en las que hay menores de edad con sesión iniciada, así que nunca se hace ninguna grabación de tu pantalla ni de lo que escribes, mucho menos se manda.
Parte II: Visitantes
Esta parte aplica a los visitantes que navegan la Plataforma sin cuenta. Si eres usuario registrado, también aplica cada vez que ves páginas públicas.
4. Qué recopilamos de los visitantes
Cuando visitas páginas públicas (sitios de clubes, sitios públicos de estudiantes y maestros, el portal principal, las páginas públicas de las subplataformas, la página del Bug Bounty, las políticas, el manual o la página de estado cuando está publicada), recopilamos solo lo que describe la Parte I, Sección 2: los datos de infraestructura que Cloudflare da en cada solicitud (Sección 2.1) y los datos estándar de las solicitudes (Sección 2.2). No les pedimos a los visitantes que inicien sesión, que creen una cuenta ni que compartan información personal para navegar.
4.1 Métricas de páginas públicas
Un solo script de medición corre en las páginas públicas, y es el marcador sin cookies de Cloudflare Web Analytics que se describe en la Sección 2.4. No se coloca ninguna cookie para medir tu visita, no se te asigna un identificador persistente y nada te sigue de una página o sesión a la siguiente, ni en este sitio ni a ningún otro. Lo que produce son conteos agregados de páginas, países, tipos de dispositivo y sitios de referencia, más los tiempos de carga de las páginas. No corre en los sitios estudiantiles publicados.
Otras tres cosas se confunden a veces con analítica, y ninguna lo es: los registros de solicitudes de la Sección 2.1 y la Sección 2.2, que existen porque un servidor web no puede responder una solicitud sin ellos; un contador por elemento, como el número de lecturas de un artículo de la wiki, que es un solo número guardado en ese artículo; y los reportes de errores de la Sección 3.1, que solo se crean cuando algo se descompone. Ninguno de estos es un perfil tuyo, y ninguno se une con los otros.
Si alguna vez aparecen conteos de vistas y de referencias por página en la consola de un club, van a ser conteos agregados de rutas y de referencias, nunca ligados a un visitante identificado, y esta sección lo va a decir antes de que eso pase.
4.2 Envíos de formularios
Algunas páginas públicas tienen formularios, como los de inscripción a clubes, los de contacto, los formularios de reporte y las inscripciones al Bug Bounty. Si eliges enviar uno, recopilamos lo que escribes. La inscripción a un club, por ejemplo, recopila tu nombre, tu dirección de correo, tu grado escolar y cualquier nota que agregues. Los formularios públicos están protegidos por Cloudflare Turnstile, que puede recopilar señales técnicas para distinguir humanos de bots, y la Plataforma también puede exigirle a tu navegador que complete un cálculo corto antes de que el formulario se mande, lo cual no recopila absolutamente nada sobre ti. Los envíos se usan para el propósito que dice el formulario y se entregan a las personas responsables de él (por ejemplo, los oficiales de un club o el Desarrollador).
4.3 Detección de bots y seguridad
La Plataforma usa detección automática de bots y reglas de firewall que revisan las características de las solicitudes para detectar y bloquear tráfico malicioso. Esto puede tomar en cuenta tu dirección IP, tus patrones de solicitud y tus encabezados. Una solicitud que parezca dañina puede ser desafiada, ralentizada o bloqueada.
Parte III: Usuarios registrados
Esta parte aplica a las personas que crean y mantienen una cuenta. Todo lo de las Partes I y II también te aplica.
5. Información de la cuenta
Cuando te registras, recopilamos:
- Tu dirección de correo escolar (@cguhsd.org).
- Tu nombre y apellido, si los das al registrarte.
- Tu nombre visible y el usuario que elijas para la URL de tu perfil.
- Tu rol en la Plataforma (estudiante, maestro, asesor, webmaster, tesorero, secretario, administrador o desarrollador).
- Para estudiantes, un año de graduación, cuando se ha registrado uno en la cuenta. Las direcciones de los estudiantes son números de identificación en vez de nombres, así que esto no es algo que podamos deducir de la dirección.
- Una foto de perfil, si subes una. Si no, generamos una imagen con tus iniciales.
- Un campo de idioma en el registro de la cuenta, puesto en inglés cuando la cuenta se crea. Vale la pena ser exactos con ese, porque es fácil leerlo como algo más de lo que es: nada en la Plataforma le escribe, y el idioma en el que de verdad lees el sitio es la elección guardada en el navegador de la Sección 2.6.
6. Inicio de sesión y seguridad de la cuenta
Iniciar sesión empieza con un código de un solo uso que se manda a tu correo escolar, que también es como se crea una cuenta. Los códigos son cortos (vencen a los diez minutos aproximadamente) y se guardan solo como un hash, nunca en texto plano. Una sesión iniciada dura hasta catorce días antes de que tengas que volver a entrar, y puedes terminarla en cualquier momento cerrando sesión.
Puedes agregarle un segundo factor a tu cuenta, y algunos roles están obligados a tener uno. Lo que guardamos depende de cuál elijas:
- Aplicación de autenticación. El secreto compartido, cifrado en reposo. Nunca vemos los códigos de seis dígitos que genera más allá de verificar uno.
- Passkey o llave de seguridad. Una clave pública y un identificador de credencial, más una etiqueta y un contador. La clave privada se queda en tu dispositivo y nunca nos llega. No recibimos tu huella digital, tu cara ni el PIN de tu dispositivo.
- Contraseña, usada solo como segundo paso después del código enviado por correo. Se guarda únicamente como un hash lento de una sola vía, nunca en texto plano y nunca recuperable. Usamos scrypt con la configuración que recomienda OWASP, que a propósito es cara en memoria además de en tiempo, para que adivinar contraseñas guardadas en bloque siga siendo costoso incluso para alguien con hardware especializado. Cuando configuras una, la comparamos contra un corpus de contraseñas filtradas conocidas usando un método que manda solo los primeros cinco caracteres de un hash, así que el servicio que responde no puede saber cuál contraseña era ni de quién (Sección 3).
- Códigos de recuperación. Una lista corta de códigos de un solo uso, creados para ti cuando agregas tu primer segundo factor, para que perder un dispositivo no te deje fuera de tu cuenta. Se te muestran una sola vez, cuando se crean, y se guardan solo como un hash de una sola vía con clave. No podemos volver a mostrártelos ni leerlos, solo reemplazar el conjunto por uno nuevo si lo pides.
Ciertas acciones sensibles te piden confirmar de nuevo incluso durante una sesión activa, y esas confirmaciones quedan registradas. Registramos cuándo se agregó, se usó por última vez y se quitó cada factor. La Sección 22 de los Términos del Servicio cubre tu parte en mantener segura una cuenta.
7. Contenido que creas
Guardamos lo que subes, publicas o envías a través de la Plataforma, incluyendo:
- Archivos y páginas de tu sitio personal.
- Imágenes, texto, código y multimedia.
- Publicaciones, artículos, comentarios, respuestas y reacciones en las subplataformas.
- Contenido que agregas a los sitios de clubes como webmaster o colaborador autorizado.
- Configuraciones y elecciones de usuario, salvo los ajustes de presentación e idioma de la Sección 2.6, que se guardan en tu navegador y no con nosotros.
- Envíos de formularios y reportes de errores.
7.1 Revisiones automáticas de seguridad
Como esta es una plataforma escolar, todo lo que publicas públicamente se revisa de forma automática en busca de contenido inseguro antes o poco después de que aparece. Esto aplica a texto, imágenes y video.
Qué busca la revisión. Lenguaje bloqueado, discurso de odio, bullying y acoso, contenido sexual, violencia, autolesión, armas y contenido que explote sexualmente a menores. Una revisión produce uno de cuatro resultados: tu contenido se publica, se publica pero queda en fila para que lo vea un miembro del personal, se retiene mientras se revisa, o se oculta.
Quién hace la revisión. La primera pasada ocurre en la Plataforma misma, con una lista de palabras bloqueadas que nunca sale de nuestros servidores. El contenido que pasa esa lista lo revisan después modelos de seguridad con IA que opera Cloudflare, nuestro proveedor de alojamiento, que afirma que no usa este contenido para entrenar modelos. Si las revisiones de Cloudflare no están disponibles, el mismo contenido se manda al servicio de moderación de OpenAI como respaldo, para que tu publicación no se quede sin revisar. OpenAI afirma que este punto de acceso no retiene nada y que los datos de la API no se usan para entrenar sus modelos.
Qué guardamos. Registramos el resultado de cada revisión, qué modelo lo produjo y un extracto corto del contenido (por ahora hasta 600 caracteres, o el texto que un modelo de IA leyó de una imagen) para que un miembro del personal que revise la decisión pueda ver qué se publicó en realidad. Este registro forma parte de nuestros registros de moderación y se conserva bajo la Sección 12.5.
Una persona siempre puede revertirla. Ninguna cuenta se suspende ni se sanciona solo por una revisión automática. El personal revisa el contenido marcado y oculto, y puede restaurarlo. Si tu contenido se oculta y crees que la revisión se equivocó, puedes apelar bajo la Sección 24.4 de los Términos del Servicio, abriendo un ticket de soporte o contactándonos mediante la Sección 26.
No usamos tu contenido para crear un perfil tuyo ni para mostrarte publicidad, y estas revisiones no se usan para tomar ninguna decisión sobre ti más allá de si una pieza específica de contenido puede aparecer en la Plataforma.
7.2 Reportes que haces sobre contenido
Cuando reportas el contenido de otra persona, registramos qué reportaste, el motivo y cualquier nota que escribas, tu cuenta y la hora. Necesitamos tu identidad en el registro para poder darle seguimiento, detectar reportes repetidos de mala fe y mantener la revisión sujeta a rendición de cuentas. No le decimos a la persona que reportaste quién la reportó. El personal que revisa el reporte sí puede ver tu identidad. Los reportes se conservan como parte de nuestros registros de moderación bajo la Sección 12.5.
7.3 Tickets de soporte
La pestaña de Soporte de tu consola abre un ticket, que es una conversación entre tú y las personas que pueden actuar al respecto. Guardamos el asunto y cada mensaje de la conversación, tu cuenta y tu nombre visible, cualquier archivo que adjuntes, la hora de cada mensaje y qué miembro del personal tomó el ticket. Los archivos adjuntos se guardan de forma privada, no en ninguna página pública.
Quién lee un ticket depende de qué es. Un ticket de soporte ordinario lo puede tomar cualquier administrador, y el Desarrollador ve la misma fila. Un ticket que un administrador le abre al Desarrollador lo lee solo el Desarrollador. Un ticket de alguien que investiga en el Bug Bounty lo lee solo el Desarrollador, porque su contenido son problemas de seguridad sin resolver. Quien revisa también puede adjuntarle al ticket una nota interna, que nunca se le muestra a la persona que lo abrió.
Los tickets pasan por la misma revisión automática de seguridad que el demás contenido, pero en un ticket el resultado solo se le muestra a quien revisa y nunca bloquea el ticket: el mensaje más importante que alguien nos puede mandar es “esto fue lo que esta persona me dijo”, y un filtro que rechazara justo ese sería peor que inútil.
7.4 Qué le quitamos a tus archivos subidos
Cuando subes una imagen, los metadatos del archivo se eliminan de nuestro lado antes de guardarlo, y el original nunca se conserva. Las cámaras y los teléfonos escriben una cantidad sorprendente de cosas en esos metadatos: las coordenadas GPS donde se tomó la foto, el dispositivo, a veces el nombre del dueño y una segunda copia pequeña de la imagen. Nada de eso se ve en la foto, y todo eso viajaría con el archivo hacia cualquiera que lo descargara. La imagen en sí no se vuelve a comprimir, solo se recortan los bloques de metadatos. Esto pasa en todas las rutas de subida de la Plataforma, no solo en la galería.
8. Datos de actividad y seguridad
Para mantener segura la Plataforma y protegerte si alguna vez se hace mal uso de tu cuenta, registramos datos de actividad y de seguridad ligados a tu cuenta.
8.1 Registro de actividad
Cada acción que haces con la sesión iniciada queda registrada: entrar y salir, moverte entre las páginas del panel y de la consola, subir y borrar archivos, editar contenido, cambiar configuraciones y cambiarle el nombre a tu sitio. Cada entrada registra la hora, tu identificador de usuario, qué hiciste, tu dirección IP, la firma de dispositivo que se describe abajo, la sesión y un identificador de solicitud.
8.2 Reconocimiento de dispositivos
Para proteger tu cuenta y detectar accesos no autorizados, leemos detalles del dispositivo desde tu navegador cuando inicias sesión y en ciertas acciones sensibles. Entre ellos están el tamaño y la profundidad de color de tu pantalla, la zona horaria y el idioma, detalles de hardware (núcleos del procesador, memoria, soporte táctil), el sistema operativo y la plataforma, tu chip gráfico (a través de WebGL de tu navegador) y un par de firmas derivadas de cómo tu dispositivo dibuja una imagen de prueba y procesa un sonido de prueba. Combinamos todo esto en una sola firma de dispositivo y, con el tiempo, armamos un panorama de los dispositivos que sueles usar, junto con señales técnicas parecidas que sirven para asegurar tu cuenta.
Por qué hacemos esto: el reconocimiento de dispositivos existe para protegerte. Si alguna vez se usa tu cuenta para algo que tú no hiciste, podemos comparar la firma de dispositivo de esas acciones contra los dispositivos que sueles usar. Que no coincidan es evidencia fuerte de que alguien más estuvo involucrado, lo cual puede evitar que se te culpe injustamente. Esto se lee sin pedirle permiso al navegador, es visible solo para los Administradores de la Plataforma y nunca se les muestra a otros usuarios.
8.3 Datos de red y de conexión
En cada solicitud con sesión iniciada, los datos de Cloudflare de la Parte I, Sección 2.1 se ligan a tu sesión y se registran junto con tu actividad, incluyendo tu dirección IP (guardada tal cual), tu operador de red (ASN) y su clasificación (por ejemplo, si parece una VPN, Tor o una red escolar), tu ubicación aproximada, los detalles de transporte de la conexión (versión de TLS y una huella de la conexión, conocida como JA4), y el centro de datos y el Ray ID de Cloudflare de la solicitud.
Para algunas cuentas, estos detalles se guardan solo como tokens de una sola vía con clave, en vez de guardarse tal cual. Un token todavía nos dice que dos solicitudes vinieron de la misma dirección, que es todo lo que necesita el rastro de seguridad, y nadie puede convertirlo de vuelta en una dirección, ni siquiera nosotros. A cuáles cuentas cubre eso es una configuración de despliegue; se aplica por defecto a las cuentas con más privilegios, porque son aquellas para quienes una base de datos filtrada sería, si no, una dirección de casa.
8.4 Detección de anomalías
Vigilamos patrones que pueden indicar una cuenta secuestrada o un abuso, como sesiones activas desde varios dispositivos o lugares a la vez, acciones inusualmente rápidas dentro de una sesión, inicios de sesión desde una red que no es la tuya de siempre, y solicitudes a páginas sensibles escritas directamente en vez de alcanzadas navegando normalmente. Estas quedan registradas como eventos de seguridad y se usan para investigar incidentes después, no para bloquearte automáticamente en el momento.
8.5 Revisiones adicionales para cuentas de administrador
Las cuentas con acceso administrativo o de desarrollador pasan por una revisión más estricta antes de que una consola cargue. Además de la Sección 8.2, compara lo que tu navegador dice de sí mismo contra señales que no puede falsificar, incluyendo la huella de la conexión TLS, la puntuación de bot de Cloudflare, los encabezados de pistas de navegador que manda tu dispositivo y una revisión antibots que completas. También busca señales de que una herramienta de privacidad o antihuellas esté alterando esas lecturas. El resultado se registra en tu cuenta. Esto aplica solo a roles elevados y nunca a cuentas ordinarias de estudiante, maestro o personal. La Sección 27.3 de los Términos del Servicio cubre las condiciones que vienen con esos roles.
9. Quién puede ver lo que publicas
Dónde aparece tu contenido depende de dónde lo pongas:
- Las páginas públicas, como los sitios de clubes y los sitios personales públicos, las puede leer cualquier persona en internet y los motores de búsqueda.
- Las áreas solo para miembros, incluyendo los perfiles de miembros y algunas subplataformas, son visibles solo para otros miembros de la Plataforma con sesión iniciada.
- Tu perfil muestra tu nombre visible, tu usuario, tu foto de perfil y el contenido que has creado a otros miembros con sesión iniciada. Puedes poner tu actividad (lo que te ha gustado, guardado o apoyado) como privada en tus configuraciones, lo cual la esconde de todos menos de ti. El contenido que creaste sigue visible, porque ya está publicado.
- Los Administradores de la Plataforma pueden ver todo, incluyendo contenido retenido, oculto o borrado. Consulta la Sección 11.2.
No ofrecemos cifrado de extremo a extremo en ninguna parte de la Plataforma, y ninguna área es privada frente a los Administradores de la Plataforma.
Parte IV: Cómo usamos tu información
Esta parte explica cómo usamos la información descrita en las Partes I, II y III.
10. Por qué usamos tus datos
10.1 Operar la plataforma
Usamos tu información para operar la Plataforma: iniciar tu sesión, administrar sesiones, alojar y servir contenido, hacer cumplir los límites de almacenamiento y de velocidad, atender tus solicitudes y configuraciones, y mandar los correos que necesitas (códigos de acceso, avisos de cuenta, recordatorios de vencimiento, avisos de moderación).
10.2 Seguridad y prevención de abusos
Usamos tu información para detectar, investigar y prevenir accesos no autorizados, fraude, abuso y violaciones de las políticas. Eso incluye armar firmas de dispositivo, vigilar anomalías, hacer cumplir límites de velocidad, mantener listas de bloqueo de amenazas e investigar incidentes. Este rastro de seguridad protege tanto a la Plataforma como a ti.
10.3 Moderación de contenido y seguridad
Usamos herramientas automáticas y revisión humana para comparar el contenido contra nuestras políticas y la ley aplicable, como describe la Sección 7.1. El contenido puede quedar marcado, retenido o eliminado como resultado.
10.4 Métricas y mejoras
El Desarrollador puede usar métricas y datos de uso para entender cómo se usa la Plataforma, para mejorarla y para su propio aprendizaje e investigación, siempre y cuando esos datos estén agregados, sin identificación, y no contengan información personal ni información personal sensible. Los reportes de errores nos ayudan a encontrar y arreglar problemas técnicos.
Nunca vendemos ni rentamos tus datos, y nunca los usamos para publicidad ni mercadotecnia de ningún tipo. Ni ahora ni nunca.
10.5 Obligaciones legales
Usamos tu información para cumplir con la ley, para responder a solicitudes legales y para cumplir con las obligaciones de conservación de registros que nos aplican.
Parte V: Cómo compartimos tu información
11. Cómo funciona el compartir
Compartimos tu información únicamente de las cuatro formas de abajo. No mostramos publicidad y no compartimos nada con anunciantes ni con corredores de datos.
11.1 Proveedores de servicios
Compartimos datos con los proveedores que se enumeran en la Sección 3, solo para los propósitos que se describen ahí. Los manejan por cuenta nuestra y bajo sus propios términos y políticas de privacidad.
11.2 Administradores de la plataforma
Los Administradores de la Plataforma, es decir el Desarrollador y cualquier administrador de TI que el Desarrollador designe, pueden acceder a los datos de la Plataforma, incluyendo información de cuentas, contenido, registros de actividad, registros de dispositivos y registros de moderación. Este acceso hace falta para operar, asegurar y moderar la Plataforma. Donde un dato se guarda como token de una sola vía bajo la Sección 8.3, un administrador ve el token, no el valor, porque no hay nada con qué descifrarlo.
11.3 Registros de auditoría
Los eventos de la Plataforma se registran en una base de datos de auditoría aparte y con acceso controlado, separada de la aplicación principal, para que el registro de las acciones administrativas se mantenga íntegro y sujeto a rendición de cuentas. Esto protege a todos al mantener un rastro confiable de quién hizo qué.
11.4 Requisitos legales
Podemos divulgar tu información si la ley lo exige, o si creemos de buena fe que hacerlo hace falta para proteger los derechos, la propiedad o la seguridad de la Plataforma, de sus usuarios o del público.
Parte VI: Conservación de datos
12. Cuánto tiempo conservamos los datos
12.1 Mientras tu cuenta esté activa
Conservamos la información de tu cuenta, tu contenido, los registros de actividad, los registros de dispositivos y los eventos de seguridad mientras tu cuenta esté activa, para que la Plataforma funcione y para que una pregunta de seguridad sobre tu cuenta todavía se pueda responder después.
12.2 Vencimiento de la cuenta
Cuando una cuenta vence (graduación para estudiantes, fin del periodo para maestros o desactivación administrativa):
- Tu acceso termina y tus sesiones dejan de funcionar.
- El contenido de tu sitio se archiva antes de quitarse del almacenamiento activo.
- Tu perfil se marca como borrado, lo cual lo saca de la Plataforma, y el registro subyacente se queda hasta que se barre.
- El contenido archivado se conserva hasta que corre una eliminación, y después se destruye según el calendario de la Sección 12.7.
- Las entradas de auditoría ligadas a tu cuenta (registros de actividad, eventos de seguridad, registros de dispositivos) se conservan como parte del registro.
Siendo honestos sobre los dos últimos: el vencimiento no es en sí mismo una eliminación, y no inicia una purga de todo lo que quedó. Lo que hace es terminar el acceso y archivar el contenido. Una eliminación empieza cuando la pides bajo la Sección 13.5, cuando borras algo tú mismo o cuando un Administrador lo borra, y desde ese momento corre según el calendario de la Sección 12.7.
12.3 Datos de visitantes
Los datos rutinarios de las solicitudes del tráfico de visitantes se conservan en registros por un periodo limitado y no se archivan a largo plazo. Los eventos de seguridad son la excepción y se conservan en los registros de auditoría.
12.4 Datos de formularios enviados
Los datos de los formularios públicos se conservan para el propósito del formulario (como seguimiento de membresías, organización de eventos o reportes de errores). Los tickets de soporte y sus archivos adjuntos (Sección 7.3) se conservan como parte de ese registro, para que un ticket posterior se pueda leer junto a uno anterior.
12.5 Registros de seguridad y moderación
Las entradas de auditoría, los eventos de seguridad y los registros de acciones de moderación y de reportes se conservan como nuestro registro permanente y no se borran de forma rutinaria. Cuando una investigación necesita que se junte un paquete de esa evidencia en un solo lugar, ese paquete se borra a los 90 días, aunque los registros subyacentes con los que se armó permanecen.
Cuando se baja contenido de forma definitiva, primero se captura la evidencia de qué era, y desde ese momento existen dos cosas distintas. Una es la copia preservada del contenido en sí. La otra es el registro de la decisión: qué se quitó, cuándo, quién, bajo qué regla, y una huella del contenido. Se conservan por periodos distintos, a propósito.
La copia preservada se conserva hasta un año y después se destruye. Un Administrador puede destruirla antes activando una eliminación permanente, que corre con un reloj de 72 horas y que cualquier Administrador puede cancelar hasta que se acabe. El registro de la decisión sobrevive a la copia y se queda como parte del registro permanente descrito arriba, porque una decisión que nadie puede consultar después no es una decisión de la que alguien pueda responder.
Dos cosas van en sentido contrario y detienen cualquier reloj de esta parte. Cuando la ley nos exige conservar algo por más tiempo, como un reporte que estamos obligados a hacer y a guardar, y cuando una autoridad nos ha pedido, en una forma que la ley reconoce, retener algo mientras se investiga, no se destruye nada hasta que eso se levante.
Siendo claros sobre dónde está esto hoy: el reloj de 72 horas está construido y corre solo. El límite de un año y las retenciones de arriba se aplican a mano hasta que se construya el barrido que los hace cumplir, y esta sección lo va a decir hasta que eso sea verdad.
12.6 Respaldos
De las bases de datos se toma una instantánea cada noche y esas instantáneas se conservan 100 días. Las copias de los archivos subidos se respaldan por separado y se conservan 45 días. Los respaldos existen para levantar la Plataforma después de una falla, no se consultan para solicitudes ordinarias, y son la razón por la que borrar algo no siempre hace que todas sus copias desaparezcan de golpe: una eliminación llega al almacenamiento activo de inmediato y va saliendo de los respaldos conforme estos vencen.
Contando desde el día en que una eliminación corre de verdad, la última instantánea de base de datos que tenga una copia vence 100 días después, y el último respaldo de archivos 45 días después. De ahí salen las fechas exteriores de la Sección 12.7. Mientras tanto, la copia está en un respaldo que no abrimos, no consultamos y no usamos para nada que no sea levantar la Plataforma.
Vale la pena decir con claridad una consecuencia. Si de verdad restauramos desde un respaldo después de una falla, todo lo borrado desde que se tomó esa instantánea regresa con ella. Volvemos a aplicar esas eliminaciones a mano una vez que la Plataforma está arriba, y hasta que se construya una reaplicación automática, esa es la descripción honesta.
12.7 El calendario de eliminación
Borrar no es una sola cosa, así que no corre con un solo reloj. Cuál de los tres de abajo aplica depende de qué lo inició.
Borras algo tú mismo, o lo borra un Administrador. Sale de la Plataforma de inmediato y nadie puede alcanzarlo ahí. Sigue siendo recuperable durante 30 días, para que un error se pueda deshacer, y se destruye al terminar ese plazo. Contando los respaldos de la Sección 12.6, la última copia que exista en cualquier parte desaparece en un plazo de 130 días.
Nos pides que borremos tu información personal. No hay retención de 30 días. Actuamos dentro de los 7 días siguientes a verificar la solicitud, porque un periodo de gracia existe para dejarte cambiar de opinión y acabas de decirnos que no lo vas a hacer. Contando los respaldos, la última copia desaparece en un plazo de 107 días. La Sección 13.5 explica hasta dónde llega el barrido y las dos cosas que no alcanza.
Quitamos algo porque rompía las reglas. La copia preservada se conserva hasta un año bajo la Sección 12.5, para que una apelación, una queja sobre cómo lo manejamos o una solicitud legal tenga algo real que examinar, y el registro de la decisión se conserva después de que la copia desaparece. Tienes 30 días para apelar, bajo la Sección 24.4 de los Términos del Servicio.
Cualquiera de estos se puede pausar. Si la ley nos exige conservar algo, o una autoridad nos ha pedido preservarlo, el reloj se detiene hasta que eso se levante, como explica la Sección 12.5.
Dos de estos tres periodos se hacen cumplir a mano hoy en día, en vez de con un barrido que corra solo. Eso es una carencia de la Plataforma, no una carencia de la promesa: los periodos de arriba son a lo que nos comprometemos, y la Sección 12.5 dice cuál parte es automática.
Parte VII: Tus derechos y opciones
13. Derechos de los usuarios registrados
13.1 Acceso y corrección
Puedes ver y actualizar los datos de tu cuenta, como tu nombre visible, tu usuario, tu foto de perfil y tu idioma, desde tu panel. Para preguntar por otra información que tengamos sobre ti, contacta al Desarrollador.
13.2 Historial de inicios de sesión
Los estudiantes y los maestros pueden ver un resumen de los inicios de sesión recientes (hora, ciudad aproximada y tipo de dispositivo) desde el panel. Esto te ayuda a detectar accesos que no hiciste tú.
13.3 Reportar una cuenta comprometida
Si crees que alguien accedió a tu cuenta sin permiso, repórtalo mediante el proceso de cuenta comprometida o contactando al Desarrollador. Vamos a asegurar tu cuenta y a revisar el rastro de auditoría para determinar si las acciones en disputa fueron tuyas.
13.4 Eliminación de contenido
Puedes borrar tu propio contenido desde el panel. Sale de la Plataforma de inmediato, sigue siendo recuperable 30 días por si no era tu intención, y se destruye después de eso, según el calendario de la Sección 12.7. El contenido borrado puede permanecer en respaldos, archivos y registros de auditoría durante los periodos que se nombran en la Parte VI.
13.5 Solicitudes de eliminación
Puedes pedirnos que borremos la información personal que tengamos sobre ti y, salvo que estemos obligados a conservarla, actuamos dentro de los 7 días siguientes a verificar la solicitud, en vez de retenerla los 30 días de la Sección 12.7. Verificar normalmente significa confirmar que tú controlas la dirección de correo escolar de la cuenta.
El barrido de eliminación que corremos quita el registro de tu cuenta y tu perfil, tu sitio personal y sus archivos, tu foto de perfil y otros recursos de perfil que hayas subido, tus membresías de clubes, tus tickets de soporte y sus adjuntos, y tus registros de dispositivo y de huella. Hay dos cosas que no alcanza por sí solo, así que debes saber de ambas. El contenido que publicaste en una subplataforma, como un artículo, una publicación o un comentario, no lo barre: eso lo puedes borrar tú, y donde no puedas, dilo en tu solicitud y se quita a mano. Y conserva el rastro de auditoría de gobernanza, es decir el registro de quién hizo qué en la Plataforma, junto con los registros de moderación de la Sección 12.5, porque esos protegen a todos y dejan de ser un registro confiable en cuanto la persona sobre la que tratan puede editarlos.
Te vamos a decir si no podemos atender una solicitud por completo, y por qué. Cerrar tu cuenta lo cubre la Sección 22.5 de los Términos del Servicio.
14. Cookies, señales de rastreo y tus opciones
Puedes borrar o bloquear cookies en tu navegador. Bloquear las cookies esenciales va a romper el inicio de sesión y algunas funciones de seguridad. Las cookies de preferencias de la Sección 2.6 se pueden borrar y bloquear sin problema: los ajustes de tema, accesibilidad e idioma vuelven a seguir a tu dispositivo y nada más cambia.
No te rastreamos por otros sitios web, así que las señales del navegador dirigidas al rastreo entre sitios no tienen aquí nada sobre lo cual actuar. No respondemos a los encabezados Do Not Track, porque no hay rastreo que apagar. Lo mismo pasa con Global Privacy Control, como explica la Sección 21.
El reconocimiento de dispositivos y las revisiones de seguridad de la Sección 8 no son opcionales mientras tienes la sesión iniciada. Son la forma en que la Plataforma distingue tu sesión de la de alguien que usa tu cookie robada, así que no hay manera de desactivarlas y conservar una cuenta.
15. Derechos de los visitantes
Los visitantes que quieran preguntar por los datos recopilados durante una visita pueden contactar al Desarrollador con los datos de la Sección 26. Como los datos de los visitantes no están ligados a una persona identificada (sin cuentas, sin identificadores persistentes), puede que no sea posible dar acceso o eliminación específicos para los datos de visitantes.
Parte VIII: Disposiciones especiales
16. Privacidad de los menores
La Plataforma está pensada para estudiantes y personal de Vista Grande High School y no está dirigida a menores de 13 años. No recopilamos a sabiendas información personal de menores de 13 años. Si nos enteramos de que lo hemos hecho, la vamos a borrar. Un padre, madre o tutor que crea que tenemos información sobre un menor de 13 años puede contactarnos mediante la Sección 26 y la vamos a quitar. Las reglas de edad para tener una cuenta están en la Sección 21.2 de los Términos del Servicio.
17. Expedientes educativos (FERPA)
La Ley de Derechos Educativos y Privacidad Familiar (FERPA, 20 U.S.C. § 1232g y 34 CFR Parte 99) protege la privacidad de los expedientes educativos de los estudiantes y aplica a las escuelas que reciben fondos federales. VGSpartans es un proyecto estudiantil independiente, no la Escuela ni el Distrito, así que el Desarrollador no es un “funcionario escolar” y no es el custodio de los expedientes educativos de nadie. La Plataforma en sí no está sujeta a FERPA. Si alguna información de aquí contara como expediente educativo, la Escuela sigue siendo su custodio, y los padres y los estudiantes elegibles ejercen sus derechos bajo FERPA contactando directamente a la Escuela.
18. Seguridad de los datos
Usamos medidas administrativas y técnicas razonables para proteger tu información, incluyendo:
- Todo el tráfico entre tu navegador y la Plataforma va cifrado con TLS.
- Los códigos de acceso y los códigos de recuperación se guardan como hash, y las contraseñas se guardan únicamente como un hash lento de una sola vía y con uso intensivo de memoria (Sección 6).
- Los tokens de sesión se guardan como hash, así que una copia robada de la base de datos no le entrega a nadie una sesión que funcione.
- Los secretos de las aplicaciones de autenticación se cifran en reposo, y las claves privadas de las passkeys nunca salen de tu dispositivo.
- Los metadatos se eliminan de las imágenes subidas antes de guardarlas (Sección 7.4).
- Las acciones administrativas requieren un paso de confirmación adicional.
- La Plataforma está detrás de protección contra DDoS, un firewall, detección de bots, límites de velocidad e inteligencia de amenazas.
- El acceso a los datos está limitado por rol, según lo que cada quien necesita saber.
- Las acciones administrativas quedan registradas en el rastro de auditoría.
Si alguna vez una brecha de seguridad afecta tu información personal, te vamos a notificar conforme a la ley de Arizona (A.R.S. § 18-552), que exige el aviso dentro de los cuarenta y cinco días siguientes a determinar que ocurrió una brecha, y conforme a cualquier ley de notificación de brechas que te aplique donde vives, si exige más.
Ningún método de transmisión o de almacenamiento es perfectamente seguro, así que no podemos prometer seguridad absoluta, pero nos lo tomamos en serio.
19. Dónde se manejan tus datos
Nuestra infraestructura corre en Cloudflare, una empresa de Estados Unidos con centros de datos en todo el mundo. Tus datos se pueden procesar en cualquier ubicación de Cloudflare y almacenarse en servidores en Estados Unidos. Nuestros otros proveedores también pueden procesar datos fuera de tu zona. Usar la Plataforma significa que tus datos se manejan así. Si te protege una ley que restringe las transferencias internacionales, la Sección 22 explica las salvaguardas en las que nos apoyamos.
Parte IX: Tus derechos regionales de privacidad
Esta parte da detalle adicional y derechos adicionales a las personas en ciertos lugares, incluyendo California, el Espacio Económico Europeo, el Reino Unido, Suiza y otros estados de Estados Unidos. Se suma al resto de esta Política y no le quita nada. La Sección 20 explica cuáles de estas leyes nos obligan y cuáles seguimos porque así lo decidimos.
20. Cómo aplican estos derechos
La ley bajo la que realmente estamos. La Plataforma se construye y se opera en Arizona, para una comunidad en Arizona, y la ley de Arizona es la ley a la que responde. Arizona no tiene un estatuto integral de privacidad del consumidor: no hay un equivalente en Arizona al derecho de California de exigir una copia de tus datos o su eliminación. Lo que Arizona sí nos impone, lo cumplimos. Eso significa mantener seguridad razonable alrededor de la información personal y avisarte si alguna vez se ve vulnerada, dentro de los cuarenta y cinco días que permite A.R.S. § 18-552, como establece la Sección 18. Donde una ley federal nos alcance, como las reglas sobre menores de 13 años de la Sección 16, pasa lo mismo.
Por qué las leyes de esta Parte probablemente no nos alcanzan. Las leyes de privacidad como la de California y las de Europa están escritas sobre todo para negocios comerciales que superan ciertos umbrales de tamaño o de actividad, y varias de ellas no cubren la actividad no comercial en absoluto. VGSpartans es un proyecto estudiantil independiente y no comercial. No genera ingresos, no muestra publicidad y no vende ni comparte información personal, así que no cumple con la definición de “negocio” bajo la ley de California, que el Fiscal General de California describe como aplicable a entidades con fines de lucro por encima de umbrales establecidos, y no alcanza los umbrales de tamaño que fijan la mayoría de estas leyes. Es muy probable que quede fuera de su alcance formal, y preferimos decírtelo a dejar que supongas lo contrario.
Qué hacemos al respecto. Nada de eso es razón para darte menos, así que no lo hacemos. Extendemos los derechos de las secciones de abajo a cualquiera que los pida, vivas donde vivas, porque hay personas que participan en cosas como nuestro programa de Bug Bounty y en pruebas desde muchos lugares, y porque estos derechos son justos exista o no un estatuto que los haga obligatorios. Preferimos responder una solicitud que no teníamos que responder a escondernos detrás de un umbral.
Lo único que no vamos a prometer de más. Aquí no hay un departamento de soporte. Un solo estudiante lleva esto además de la escuela, y va a haber temporadas en las que no haya nadie en el teclado. Así que donde estemos extendiendo un derecho de forma voluntaria, este es el compromiso: vamos a hacer lo que sea razonablemente práctico y factible para nosotros, de buena fe y tan rápido como podamos, y donde una solicitud alcance algo que no podemos hacer, te vamos a decir con claridad qué no podemos hacer y por qué, y después vamos a hacer la parte que sí. Lee esas secciones como un compromiso genuino de intentarlo, no como una garantía de un resultado o de una fecha en particular.
Donde una ley sí nos obliga, esa manda. Si una de las leyes de esta Parte nos aplica por sus propios términos, esa ley controla, sus plazos y deberes son a los que se nos sujeta, y la redacción de “práctico y factible” de arriba no recorta nada de lo que te otorga. Lo mismo aplica a cualquier norma obligatoria de la ley del lugar donde vives. Y pedirnos ejercer un derecho nunca cuenta en tu contra: no te vamos a negar el servicio, ni cobrarte un precio distinto, ni tratarte diferente por hacer una solicitud.
21. Residentes de California (CCPA y CPRA)
Esta sección es para residentes de California y refleja la Ley de Privacidad del Consumidor de California según fue modificada por la Ley de Derechos de Privacidad de California. Esta Política, incluida esta sección, sirve como nuestro aviso al momento de la recopilación.
Categorías que recopilamos. La ley de California pide un retrospectivo de doce meses, y nosotros no tenemos doce meses hacia atrás. El trabajo en este proyecto empezó en junio de 2026, lo cual consta públicamente en el repositorio, y no ha recopilado nada de nadie antes de esa fecha. En vez de describir un año que no ha ocurrido, la tabla de abajo enumera cada categoría que la Plataforma está construida para recopilar, descrita con más detalle en las Partes I a III. Mientras la Plataforma tenga menos de un año, esa tabla también es el registro completo de todo lo que ha recopilado en su historia, lo cual te dice más de lo que te habría dicho el retrospectivo.
| Categoría legal | ¿La recopilamos? | ¿Vendida o compartida? |
|---|---|---|
| Identificadores (nombre, correo escolar, usuario, ID de usuario, dirección IP, firma de dispositivo, IDs de solicitud) | Sí | No |
| Registros de clientes (nombre y correo en los datos de cuenta y de formularios) | Sí | No |
| Actividad en internet o en la red (vistas de página, registros de solicitudes, registros de actividad y seguridad) | Sí | No |
| Geolocalización (ciudad y región aproximadas a partir de tu IP, nunca GPS preciso) | Sí | No |
| Información de audio, electrónica o visual (imágenes, archivos, multimedia y una foto de perfil que subas) | Sí | No |
| Información profesional o relacionada con la educación (tu rol, y un grado o año de graduación cuando se ha registrado) | Sí | No |
| Información personal sensible (credenciales de acceso a la cuenta, descritas abajo) | Sí | No |
| Inferencias (el panorama que armamos de los dispositivos que sueles usar, solo para seguridad) | Sí | No |
No recopilamos las demás categorías legales, como información biométrica, geolocalización precisa o números de cuenta financiera.
Información personal sensible. California trata las credenciales de acceso a la cuenta como información personal sensible, y esa es la única categoría sensible que tenemos: la contraseña de segundo factor en hash, el secreto cifrado de la aplicación de autenticación, la clave pública de la passkey o los códigos de recuperación en hash que describe la Sección 6, junto con la dirección de correo escolar que protegen. También registramos tu dirección IP y tu ubicación aproximada por seguridad. No recopilamos números de seguro social, geolocalización precisa, origen racial o étnico, creencias religiosas, datos de salud ni el contenido de tu correspondencia, y no usamos ni divulgamos información sensible para inferir características sobre ti. Como solo la usamos para iniciar tu sesión y asegurar tu cuenta, que es un uso que California exime del derecho a limitar, ejercer ese derecho no cambiaría cómo operamos, pero de todas formas puedes contactarnos al respecto.
Fuentes y propósitos. Recopilamos esta información directamente de ti, de tu navegador y tu dispositivo, y de Cloudflare conforme cada solicitud pasa por él. La usamos para los propósitos de negocio que establece la Parte IV: operar la Plataforma, seguridad y prevención de abusos, moderación de contenido y seguridad, métricas agregadas y cumplimiento de deberes legales.
Sin venta ni compartición. Nunca hemos vendido información personal y nunca la hemos compartido para publicidad conductual entre contextos, ni en los últimos doce meses ni en ningún momento desde que empezó el proyecto, y nunca lo vamos a hacer. No mostramos publicidad y no trabajamos con ninguna red de anuncios. Como no vendemos ni compartimos, no hay nada sobre lo cual pueda actuar una señal de preferencia de exclusión como Global Privacy Control, y no publicamos un enlace de “No vender ni compartir mi información personal” porque no hace falta ninguno. Tampoco vendemos ni compartimos a sabiendas la información personal de nadie menor de 16 años.
Tus derechos en California. Tienes derecho a conocer las categorías y las piezas específicas de información personal que tenemos sobre ti, derecho a borrarla, derecho a corregir información inexacta y derecho a no recibir un trato distinto por ejercer cualquiera de estos derechos. También tienes derecho a excluirte de la venta o compartición de tu información y a limitar el uso de información sensible, aunque como se explicó arriba, ninguno de los dos cambia cómo operamos la Plataforma.
Shine the Light. La ley “Shine the Light” de California (Código Civil sección 1798.83) permite que los residentes pregunten por la información personal compartida con terceros para la mercadotecnia directa de esos terceros. No compartimos información personal para mercadotecnia directa de terceros, así que no hay nada que divulgar.
Menores de California. Si eres usuario registrado menor de 18 años y residente de California, el Código de Negocios y Profesiones sección 22581 te da derecho a quitar, o a pedirnos que quitemos, el contenido que publicaste públicamente. Así se hace: la mayor parte de tu propio contenido lo puedes borrar tú desde tu panel, y donde no puedas, abre un ticket de soporte o escríbele al Desarrollador a la dirección de la Sección 26 diciendo qué quieres que se quite y dónde está. Como esa misma sección nos exige decírtelo, quitarlo no necesariamente es completo: saca el contenido de la Plataforma, y no alcanza las copias que quedan en respaldos (Sección 12.6) ni en los registros de auditoría y de moderación (Sección 12.5).
Cómo hacer una solicitud. Como operamos solo en línea y tratamos contigo directamente, puedes ejercer cualquiera de estos derechos escribiéndole al Desarrollador a la dirección de la Sección 26. Para proteger tu cuenta, vamos a verificar una solicitud contra información que ya tenemos, normalmente confirmando que tú controlas tu correo escolar. Puedes usar un agente autorizado, que debe mostrar tu permiso por escrito. Vamos a responder dentro de 45 días y podemos tomar hasta 45 más si te decimos por qué. No hay ningún cargo, salvo que una solicitud sea claramente infundada o excesiva.
22. Espacio Económico Europeo, Reino Unido y Suiza (RGPD)
Esta sección es para las personas cuyos datos personales están protegidos por el Reglamento General de Protección de Datos de la UE, el RGPD del Reino Unido y la Ley de Protección de Datos de 2018, o la Ley Federal Suiza de Protección de Datos.
El Artículo 3 alcanza a un responsable fuera de la Unión que ofrece bienes o servicios a personas dentro de ella, o que vigila su comportamiento ahí. Nosotros no hacemos ninguna de las dos: la Plataforma está construida para una sola escuela en Arizona y no está dirigida a nadie en Europa, así que no creemos que el RGPD nos aplique por sus propios términos. Donde sí aplique, esta sección es una obligación legal y cada plazo que contiene nos obliga. Donde no, seguimos esta sección de todas formas, sobre la base que establece la Sección 20.
Responsable del tratamiento. El Desarrollador es el responsable de los datos personales tratados a través de la Plataforma, y puedes contactarlo con los datos de la Sección 26. Dada la escala pequeña y la naturaleza de este proyecto, no hemos nombrado a un delegado de protección de datos ni a un representante en la UE o el Reino Unido, y no creemos estar obligados a hacerlo.
Bases legales. Cuando aplica una ley de este grupo, nos apoyamos en estas bases del Artículo 6 del RGPD:
| Qué hacemos | Base legal |
|---|---|
| Crear tu cuenta, iniciar tu sesión, alojar y servir tu contenido, y ofrecer las funciones que pides | Ejecución de un contrato contigo (Artículo 6(1)(b)) |
| Registrar y verificar un segundo factor que elijas agregar, y comparar una contraseña contra contraseñas filtradas conocidas | Ejecución de un contrato, y nuestro interés legítimo en la seguridad de la cuenta (Artículo 6(1)(b) y (f)) |
| Asegurar la Plataforma: reconocimiento de dispositivos, revisiones adicionales en cuentas de administrador, detección de anomalías, límites de velocidad, bloqueo de amenazas y registro de auditoría | Nuestro interés legítimo en mantener seguras la Plataforma y a sus usuarios, y el tuyo en que no se te culpe injustamente por las acciones de otra persona (Artículo 6(1)(f)) |
| Moderar el contenido para tener una plataforma lícita y apropiada para la escuela, y atender los reportes sobre contenido | Nuestro interés legítimo en una comunidad segura, junto con el cumplimiento de deberes legales (Artículo 6(1)(f) y (c)) |
| Mandar correos de cuenta y de seguridad, como códigos de un solo uso y avisos | Ejecución de un contrato, y nuestro interés legítimo en la seguridad (Artículo 6(1)(b) y (f)) |
| Contar vistas y velocidad de página sin cookies ni identificadores, y diagnosticar una falla a partir de los reportes de errores de la Sección 3.1 | Nuestro interés legítimo en una Plataforma que funcione y siga siendo rápida, ponderado contra una medición que no identifica a nadie (Artículo 6(1)(f)) |
| Atender un formulario que elijas enviar, hacerle una pregunta al asistente de ayuda o cargar contenido de un tercero incrustado | Tu consentimiento, dado al elegir enviarlo o interactuar, que puedes retirar (Artículo 6(1)(a)) |
| Guardar en tu propio navegador los ajustes de tema, accesibilidad e idioma que eliges (Sección 2.6) | Tu consentimiento, dado al elegir el ajuste y retirado al borrarlo, y para la detección única de idioma nuestro interés legítimo en entregarte una página en un idioma que lees (Artículo 6(1)(a) y (f)) |
| Conservar registros de auditoría y de moderación, responder a solicitudes legales y notificarte una brecha | Cumplimiento de una obligación legal, y nuestro interés legítimo en la rendición de cuentas (Artículo 6(1)(c) y (f)) |
Por qué aquí no hay aviso de cookies. Guardar algo en tu navegador tiene encima una segunda regla, el Artículo 5(3) de la Directiva ePrivacy, modificado en 2009, que es la regla por la que existen los avisos de cookies. Deja fuera el almacenamiento que sea estrictamente necesario para prestar un servicio que el usuario pidió de forma expresa, y un ajuste que elegiste tú, que no lleva identificador y no se usa para nada más, es el ejemplo que dan los reguladores de eso: el dictamen sobre la exención del consentimiento para cookies del Grupo de Trabajo del Artículo 29 pone ahí la personalización de la interfaz, incluida una elección de idioma. Todo lo demás que colocamos es una cookie de sesión, de seguridad o de límite de velocidad, que la misma exención cubre, así que aquí no hay nada que un aviso tuviera que preguntarte. Una advertencia, en lugar de pasarla por alto: ese dictamen describe las cookies de personalización como algo que dura una sesión, y las nuestras duran un año, porque un tamaño de texto o una preferencia de movimiento reducido que alguien necesita no sirve de nada si desaparece en la siguiente visita. Lo deliberado es la duración. Lo que llevan adentro no va a crecer.
No pedimos ni recopilamos intencionalmente datos de categorías especiales (como datos sobre salud, raza, religión u orientación sexual). Por favor no los publiques.
Tus derechos. Tienes derecho a acceder a tus datos, a que se corrijan, a que se supriman, a restringir u oponerte a cómo los usamos, a recibirlos en un formato portátil y, donde nos apoyemos en el consentimiento, a retirarlo en cualquier momento sin que eso afecte lo anterior. Para ejercer cualquiera de estos, contacta al Desarrollador en la dirección de la Sección 26; como dispone el Artículo 12(3), vamos a responder dentro de un mes y podemos extenderlo dos meses más para solicitudes complejas, diciéndote por qué dentro del primer mes. Cuando la solicitud es de supresión y nada nos obliga a conservar los datos, no tratamos ese mes como un periodo de espera: el Artículo 17 dice sin dilación indebida, así que la supresión en sí corre dentro de los 7 días siguientes a verificarte, según el calendario de la Sección 12.7. Las copias en respaldos son una excepción documentada a eso: las ponemos fuera de uso en vez de abrir un respaldo para alcanzarlas, y vencen en las fechas de la Sección 12.6. Algunos datos tenemos que conservarlos, como los registros de seguridad y de auditoría que protegen a todos, y te vamos a explicar cuándo eso limita lo que podemos hacer.
Decisiones automatizadas. Nuestras revisiones automáticas de seguridad miran el contenido, no a ti, y ninguna cuenta se suspende ni se sanciona solo por una revisión automática (consulta la Sección 7.1). No tomamos decisiones que produzcan efectos jurídicos o similarmente significativos sobre ti basadas únicamente en tratamiento automatizado, así que el derecho del Artículo 22 no surge; aun así, una persona revisa y puede revertir cualquier resultado de moderación.
Transferencias internacionales. La Plataforma se opera desde Estados Unidos y se aloja ahí, así que usarla significa que tus datos se transfieren a ese país y a los demás lugares donde operan nuestros proveedores. Cuando una transferencia de datos protegidos por estas leyes sale del EEE, del Reino Unido o de Suiza, nos apoyamos en las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914), en el Acuerdo Internacional de Transferencia de Datos del Reino Unido y su Adenda a esas cláusulas, y en salvaguardas equivalentes, junto con las protecciones que ofrecen proveedores como Cloudflare, para que tus datos conserven un nivel comparable de protección.
Quejas. Si crees que manejamos mal tus datos, nos gustaría tener la oportunidad de corregirlo, así que por favor contáctanos primero. También tienes derecho a presentar una queja ante tu autoridad de control local, como la autoridad de protección de datos de tu país en el EEE, la Oficina del Comisionado de Información en el Reino Unido, o el Comisionado Federal de Protección de Datos y Transparencia en Suiza.
23. Otros derechos de privacidad estatales de Estados Unidos
Cada una de estas leyes está escrita para organizaciones por encima de un umbral de tamaño, normalmente los datos de cien mil residentes en un año, y varias de ellas además eximen la actividad no comercial o a los negocios pequeños. Una plataforma para una sola preparatoria no se acerca a ninguna de esas líneas, así que no creemos que ni una sola de estas leyes nos alcance. Se te está diciendo en vez de dejarte deducirlo, porque esa es la diferencia entre un derecho que puedes exigirnos y una cortesía que elegimos extender.
La extendemos. Si vives en un estado de Estados Unidos con su propia ley de privacidad del consumidor, como Virginia, Colorado, Connecticut, Utah, Texas, Oregón, Montana o alguno de los otros estados cuyas leyes ya entraron en vigor, pídenoslo y vamos a tratar tu solicitud como si la ley sí nos alcanzara, hasta donde sea práctico y factible para nosotros: confirmar si tratamos tu información personal, darte acceso a ella, corregirla, borrarla o darte una copia portátil. Las tres exclusiones que dan esas leyes, de la venta de información personal, de la publicidad dirigida y de cierta elaboración de perfiles, no tienen aquí nada sobre lo cual actuar, porque no hacemos ninguna de las tres. Haz una solicitud, o apela una que rechacemos, contactando al Desarrollador mediante la Sección 26; si negamos una apelación, te vamos a decir cómo plantearla ante el fiscal general de tu estado. Donde la ley de tu estado sí nos aplique por sus propios términos, sus plazos son los que cumplimos. Los residentes de Nevada pueden pedirnos que no vendamos su información cubierta bajo NRS 603A.345, cosa que de todas formas no hacemos.
24. Otros usuarios internacionales
La Plataforma se opera para una comunidad en Arizona, en Estados Unidos, y no está dirigida a ningún país extranjero en particular. Si la usas desde fuera de Estados Unidos, por ejemplo para participar en el programa de Bug Bounty o en pruebas, lo haces por iniciativa propia y eres responsable de cumplir tu ley local. Cualesquiera protecciones que dé tu país, como la PIPEDA de Canadá, la LGPD de Brasil o la Ley de Privacidad de Australia, vamos a trabajar contigo de buena fe en vez de señalar un mapa. El camino más simple es contactar al Desarrollador mediante la Sección 26, y vamos a hacer lo que sea práctico y factible para dejarte ver, corregir o borrar los datos limitados que tenemos sobre ti. Si una solicitud necesita algo que no tenemos, ya sea presencia en tu país, un idioma que podamos leer o una persona libre esa semana, lo vamos a decir y vamos a hacer la parte que sí podemos.
Parte X: General
25. Cambios a esta política
Podemos actualizar esta política de vez en cuando. Si hacemos un cambio significativo, vamos a actualizar la fecha de “Última actualización” de arriba y, para los usuarios registrados, también lo vamos a señalar dentro de la Plataforma (por ejemplo, un aviso en el panel o al iniciar sesión). Seguir usando la Plataforma después de un cambio significa que aceptas la política actualizada. Por favor revisa de vez en cuando.
Como esta política es un archivo en el repositorio público, cada cambio que se le hace queda registrado. El enlace de “Edit this page on GitHub” al final de esta página abre el archivo mismo, que también es la forma de decirnos que una frase de aquí está mal.
26. Contacto
Si tienes preguntas, inquietudes o solicitudes sobre esta política o sobre cómo manejamos los datos, contacta a:
Desarrollador: developer@dev.vgspartans.org
Si tienes cuenta, un ticket de soporte llega a las mismas personas y mantiene la conversación en un solo lugar.