Política de Privacidad
Aquí Curro · Versión v1-2026-08-04 · Actualizada: 13 de agosto de 2026 · RGPD / LOPD-GDDCondiciones de uso de Aquí Curro
Al registrarte, iniciar sesión o utilizar Aquí Curro aceptas estas condiciones, además de la Política de privacidad que figura a continuación. Versión del bundle legal: v1-2026-08-04 (4 de agosto de 2026).
- Cuenta y veracidad. Debes proporcionar datos veraces y mantener la confidencialidad de tus credenciales. Eres responsable de la actividad realizada desde tu cuenta.
- Uso del servicio. Aquí Curro es un portal de empleo electrónico que permite a candidatos y empresas publicar y consultar ofertas, gestionar candidaturas, comunicarse y utilizar herramientas de apoyo al proceso de selección. No actúa como agencia de colocación en el sentido de la Ley 3/2023 de Empleo. Debes usarla de forma lícita y conforme a su finalidad profesional.
- Gratuidad para candidatos. El registro, la búsqueda de ofertas, la gestión del perfil, el envío de candidaturas y la mensajería vinculada al proceso de selección son gratuitos para las personas que buscan empleo. El encuadre completo como portal de empleo (no agencia de colocación) figura en el Aviso legal §2.
- Conducta prohibida. No está permitido suplantar identidades, publicar contenido ilícito o engañoso, acosar a otros usuarios, extraer datos de forma masiva no autorizada, eludir medidas de seguridad ni utilizar el servicio con fines fraudulentos o automatizados abusivos.
- Contenido y responsabilidad. Las empresas y candidatos son responsables de la información que publican (ofertas, perfiles, mensajes). Aquí Curro puede retirar contenido o suspender cuentas ante incumplimientos graves o reiterados. Los canales de denuncia, plazos de revisión y recurso interno figuran en la Política de moderación.
- Disponibilidad. El servicio se presta «tal cual», con esfuerzos razonables de disponibilidad. Pueden producirse interrupciones por mantenimiento, actualizaciones o causas ajenas al titular.
- Limitación de responsabilidad. Como portal de empleo, Aquí Curro no garantiza la contratación ni la veracidad absoluta de los datos aportados por terceros. En la medida permitida por la ley, la responsabilidad del titular se limita a los daños directos derivados de un incumplimiento imputable y probado.
- Modificaciones. Estas condiciones pueden actualizarse. Un cambio relevante abre un aviso in-producto de re-aceptación: no podrás seguir usando Aquí Curro hasta aceptar la nueva versión. Esa aceptación genera una nueva evidencia electrónica y un acuse por email (LSSI art. 28). También podemos avisarte por email.
Información previa a la contratación (LSSI art. 27.1)
Antes de aceptar estas condiciones y crear tu cuenta, Aquí Curro pone a tu disposición, de forma permanente, fácil y gratuita, la siguiente información (LSSI-CE, art. 27.1):
- a) Trámites para celebrar el contrato. Candidatos: registro por pasos (credenciales → verificación de email → datos de perfil) o acceso con Google, Microsoft o LinkedIn con la misma aceptación. Empresas: registro análogo o aceptación de una invitación de equipo. La aceptación de las condiciones y la creación de la cuenta formalizan el contrato de prestación del servicio (gratuito para candidatos).
- b) Archivo del contrato y acceso. Sí se archiva la evidencia electrónica de la aceptación en la tabla
legal_consents(versión del bundle, fecha, origen e IP hasheada). Puedes consultar y descargar una copia archivable en Ajustes → Avanzadas, o en /legal/condiciones-v1-2026-08-04 y la versión legible por máquina en /legal/terms.json. Tras la aceptación recibirás un acuse por email (LSSI art. 28) con los mismos enlaces. - c) Corrección de errores. Durante el registro puedes volver al paso anterior del asistente y corregir los datos. Después del alta puedes editar tu perfil y preferencias en el panel, o contactar con soporte / support@aquicurro.com.
- d) Lengua del contrato. El contrato se formaliza en español.
Política de moderación
Aquí Curro aloja contenido publicado por usuarios (ofertas, perfiles de empresa y candidato, mensajes de chat). Esta política describe qué contenido no está permitido, cómo denunciarlo y cómo actuamos cuando tenemos conocimiento efectivo de una infracción, conforme a la LSSI-CE y al Reglamento de Servicios Digitales (DSA).
Contenido prohibido. Además de lo indicado en «Conducta prohibida», no está permitido publicar contenido que sea ilícito, fraudulento, engañoso, difamatorio, acosador, discriminatorio, que vulnere derechos de terceros o que incumpla estas condiciones. Tampoco se permite suplantar identidades, extraer datos de forma masiva no autorizada ni eludir medidas de seguridad.
Cómo denunciar. Cualquier usuario puede comunicar contenido ilícito o incompatible con estas condiciones mediante:
- El enlace Denunciar oferta o Denunciar perfil en la ficha correspondiente.
- La acción Denunciar en mensajes de chat.
- El Centro de Ayuda (asunto «Denunciar contenido ilícito»).
- Email a support@aquicurro.com.
El formulario de denuncia exige un motivo, la localización del contenido, un email de contacto (el de la cuenta si estás autenticado, o el que indiques si denuncias sin sesión) y una declaración de buena fe de que la información y las alegaciones son precisas y completas (DSA Art. 16.2).
Proceso de revisión. Tras recibir una denuncia válida, Aquí Curro envía un acuse de recibo automático al email de contacto del denunciante (DSA Art. 16.4) y revisa el contenido de forma manual. Según el resultado, puede adoptar medidas como retirada u ocultación del contenido, restricción de acceso, suspensión de cuenta o, si procede, dejar constancia de que no se requiere acción. La moderación se realiza sin panel público de administración: la revisión y las medidas se ejecutan de forma diligente por el titular del servicio.
Plazos orientativos.
| Fase | Plazo máximo orientativo |
|---|---|
| Acuse de recibo de la denuncia | 48 horas (días hábiles) |
| Resolución de la denuncia | 1 mes desde el acuse, prorrogable hasta 2 meses adicionales si el caso es complejo |
| Reclamación contra una decisión de moderación | 1 mes, prorrogable hasta 2 meses adicionales si la reclamación es compleja |
El contenido claramente ilícito o que suponga un riesgo grave para personas o derechos se revisa con prioridad y sin dilación indebida, con independencia de los plazos generales anteriores.
Motivación y recurso. Cuando se adopta una decisión de moderación, se notifica por email: (1) al titular del contenido afectado, con la acción tomada, los hechos relevantes, el fundamento y la vía de recurso interno (DSA Art. 17); y (2) al denunciante, con la decisión respecto de su denuncia y las vías de recurso (DSA Art. 16.5). Puede presentar una reclamación mediante el Centro de Ayuda (asunto «Reclamación decisión de moderación») o escribiendo a support@aquicurro.com.
Transparencia DSA (informe de moderación)
Aquí Curro publica de forma voluntaria un resumen agregado anual sobre denuncias de contenido ilícito o incompatible con las condiciones de uso (ofertas, perfiles y mensajes), conforme al Reglamento (UE) 2022/2065. No se muestran datos personales ni identificadores de denuncias individuales.
Periodo 2026, corte a 21 de julio: sin actividad de moderación registrada en el corte documental (0 denuncias recibidas, 0 resueltas, 0 abiertas). Este informe es una instantánea periódica, no un contador en tiempo real.
Metodología. Las cifras reflejan denuncias registradas en el servicio. La moderación es manual. Las decisiones se notifican al titular del contenido (motivación: acción, hechos, fundamento y recurso interno) y al denunciante (decisión sobre la denuncia y vías de recurso), conforme a los Arts. 16 y 17 del DSA.
Aquí Curro mantiene una metodología interna y una captura técnica operativa para calcular, a requerimiento de la autoridad, el promedio mensual de destinatarios activos en la Unión Europea conforme al artículo 24.3 DSA. La cifra incluye visitantes que participan en el servicio aunque no tengan cuenta, evita duplicados cuando es proporcionado y excluye automatismos identificables sin crear seguimiento publicitario. La cifra agregada no se publica en esta página.
Las autoridades pueden dirigirse a support@aquicurro.com con el asunto «Autoridad — orden DSA/LSSI».
Para el tratamiento de datos personales, cookies y derechos ARCO+, consulta las secciones de esta página indicadas en el índice.
Contenido
- Condiciones de uso
- Información previa a la contratación (LSSI art. 27.1)
- Política de moderación
- Transparencia DSA
- 1. Responsable
- 2. Datos recogidos
- 3. Finalidades y base jurídica
- 4. Destinatarios y transferencias
- 5. Comunicaciones electrónicas
- 6. IA y decisiones automatizadas
- 7. Cookies y almacenamiento local
- 8. Tus derechos (ARCO+)
- 9. Retención y supresión
- 10. Seguridad
- 11. Menores de edad
- 12. Cambios y autoridad de control
1. Responsable del tratamiento
| Nombre del servicio | Aquí Curro |
| Titular | Iván Montoya García |
| Domicilio postal | Av Montserrat 39, El Prat de Llobregat, 08820, Barcelona, España |
| NIF | 47197735X |
| Email de contacto | support@aquicurro.com |
| Dominio | aquicurro.com |
2. Datos personales recogidos
2.1 Candidatos (job seekers)
Datos de registro (wizard de 5 pasos)
| Dato | Obligatorio | Finalidad |
|---|---|---|
| Sí | Autenticación, comunicaciones | |
| Contraseña | Sí | Autenticación (hash bcrypt; nunca en claro) |
| Nombre | Sí | Identificación, perfil público |
| Apellidos | Sí | Identificación, perfil público |
| Teléfono (con prefijo) | No | Contacto opcional |
| Fecha de nacimiento | Sí | Verificación de edad mínima (16 años) |
| CV (PDF/DOCX) | No | Candidaturas; importación local de experiencia, formación, idiomas y habilidades a solicitud del usuario, con revisión previa al guardado; sugerencias de habilidades solo a partir de campos estructurados (no del archivo completo) |
| Experiencia laboral | No | Perfil profesional, matching; puede completarse manualmente o desde CV |
| Formación | No | Perfil profesional, matching |
| Transporte preferido | Sí | Cálculo de tiempos de desplazamiento |
| Coordenadas GPS (lat/lng) | No — alternativa: ubicación manual o por IP | Mostrar ofertas cercanas, calcular distancias |
Categorías especiales (Art. 9 RGPD)
No solicitamos datos que revelen origen racial o étnico, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, datos genéticos o biométricos, datos de salud ni datos relativos a la vida u orientación sexual. No existen campos estructurados para esas categorías. Le recomendamos no incluirlos en su CV ni en el perfil. Si los incluye de forma espontánea, la plataforma los almacena como parte del documento que usted sube, sin usarlos para scoring, matching ni decisiones automatizadas. La importación del CV se procesa localmente en el navegador: el texto del documento no se envía a OpenAI ni a Supabase. Solo las etiquetas de habilidades escritas en una sección explícita de habilidades pueden consultarse en nuestro catálogo de habilidades para encontrar una equivalencia. Si se generan sugerencias de habilidades, a OpenAI solo se envían los campos estructurados de experiencia y formación que usted revisa (puesto, descripción, título de estudios, etc.), nunca el archivo completo ni datos de contacto del documento.
Datos generados por el uso
- Candidaturas enviadas y respuestas a preguntas filtro
- CV seleccionado por candidatura (la empresa solo accede al CV elegido para esa candidatura)
- Ofertas guardadas (favoritos) y alertas de empleo configuradas
- Mensajes de chat (cifrado en reposo; sin cifrado extremo a extremo)
- Biblioteca de CVs múltiples
- Notas internas de reclutadores sobre candidaturas (no visibles desde el dashboard del candidato)
- Emails adicionales verificados: hasta 3 direcciones secundarias que reciben copia oculta automática en cambios de estado de candidatura
- Preferencias de notificación
2.2 Empresas
Datos de registro
| Dato | Obligatorio | Finalidad |
|---|---|---|
| Sí | Autenticación, comunicaciones | |
| Contraseña | Sí | Autenticación (hash) |
| Nombre de empresa | Sí | Identificación |
| CIF/NIF | Sí | Identificación fiscal. Si el CIF pertenece a un autónomo (persona física), es dato personal sujeto al RGPD. Los autónomos registrados como empresa son a la vez responsables del tratamiento de sus ofertas e interesados por sus propios datos; les asisten todos los derechos ARCO+. |
| Señales de verificación de empresa | Sí | Comprobación automática determinista del identificador, correo confirmado y dominio; si hay una discrepancia, puede consultarse VIES (Comisión Europea) enviando únicamente el CIF/VAT y la razón social. Un resultado inconcluyente pasa a revisión humana y permite guardar borradores. |
| Teléfono | No | Contacto |
| Sector | Sí | Clasificación, matching |
| Logo, lema, descripción, web, tamaño | No | Perfil público |
| Sedes (nombre, lat, lng) | Sí (mín. 1) | Ubicar ofertas, calcular distancias |
Datos generados por el uso
- Ofertas publicadas y plantillas de oferta
- Preguntas filtro y estado de onboarding
- Estadísticas de contratación
2.3 Visitantes (sin cuenta registrada)
Los visitantes no facilitan datos de registro pero pueden generar los siguientes datos:
| Dato | Mecanismo | Base jurídica |
|---|---|---|
| Coordenadas GPS o ubicación manual | Permiso de geolocalización del navegador para mostrar ofertas cercanas; alternativa: búsqueda manual de municipio | Consentimiento explícito (Art. 6.1.a RGPD) |
| IP (implícita, fallback) | Geolocalización aproximada por IP si no hay GPS ni ubicación manual | Interés legítimo en prestar el servicio básico (Art. 6.1.f) |
| Ubicación manual | Almacenamiento local del navegador; permanece en el dispositivo | Almacenamiento local en dispositivo del usuario |
| IP y User-Agent vía CDN y mapas | Igual que en §2.4 (datos automáticos) | Ejecución del servicio (Art. 6.1.b) |
Los visitantes no pueden guardar favoritos, configurar alertas ni enviar candidaturas. Las preferencias del mapa se conservan en el almacenamiento de sesión del navegador hasta cerrar la pestaña.
2.4 Datos recogidos automáticamente (todos los usuarios)
| Dato | Mecanismo | Destino | Base jurídica |
|---|---|---|---|
| IP (hash SHA-256) | Tickets de soporte | Registro interno de soporte (solo hash, no IP en claro) | Interés legítimo (seguridad/antiabuso) |
| User-Agent pseudoanonimizado | Tickets de soporte | Familia navegador + SO, sin versión completa | Interés legítimo |
| IP para geolocalización aproximada | Fallback de ubicación (servidor propio) | Vercel (headers de geolocalización); GeoJS solo en servidor en desarrollo | Ejecución de contrato |
| IP y User-Agent vía CDN | Carga de recursos web | jsDelivr, Cloudflare (unpkg/cdnjs) | Ejecución de contrato |
| IP + coordenadas del viewport del mapa | Mapas interactivos | CARTO, OpenStreetMap Foundation (fallback) | Ejecución de contrato |
| Core Web Vitals, URL, dispositivo | Vercel Speed Insights | Servidores Vercel (EE.UU.) | Consentimiento (CMP) |
| Fingerprint anti-bot (Vercel BotID) | Señales del navegador en login y soporte | Procesamiento local + API Vercel | Interés legítimo (seguridad) |
| Clave de destinatario activo (mes + hash o user id) y código de país ISO-2 | Ping mínimo Art. 24.3 DSA (una vez por sesión) | Supabase (tabla agregada; sin IP en claro) | Obligación legal (Art. 6.1.c RGPD / Art. 24.3 DSA) |
| Registro de uso de IA | Al utilizar funciones de asistencia con IA | Servidores Supabase (Irlanda / EEE) | Interés legítimo (control de abuso de cuotas) |
3. Finalidades y base jurídica
§3.1 — Interés legítimo (LIA): búsqueda proactiva y scoring
Interés legítimo perseguido: facilitar el uso eficiente del portal de empleo (incluida la búsqueda de perfiles en la bolsa de candidatos por empresas verificadas), presentando los resultados más relevantes en primer lugar, conforme a la finalidad del servicio.
Test de necesidad: un sistema de puntuación y ordenación es necesario para que los resultados sean utilizables. Sin un orden basado en compatibilidad, una lista de potencialmente cientos de perfiles no permite a las empresas identificar candidatos relevantes de forma práctica.
Ponderación de intereses:
- Al registrarse como candidato adulto, el perfil nace descubrible por defecto (visibilidad pública), coherente con la expectativa del servicio; el candidato puede restringirlo en cualquier momento a «Solo empresas relacionadas».
- La puntuación usa criterios objetivos y deterministas sin categorías especiales ni proxies discriminatorios.
- El perfil expuesto en descubrimiento es limitado: nombre, habilidades, experiencia aproximada y ubicación aproximada. Sin email, teléfono ni CV.
- Las empresas revisan siempre múltiples candidatos; la decisión final de contactar, entrevistar o contratar es íntegramente humana.
- El candidato puede cambiar su visibilidad en cualquier momento desde Ajustes > Privacidad (opt-out fácil).
- El candidato puede oponerse en cualquier momento (Art. 21 RGPD).
- Los menores de 18 años quedan limitados a «Solo empresas relacionadas» y no pueden activar visibilidad pública hasta la mayoría de edad.
Conclusión: el interés legítimo no está supeditado a los intereses o derechos fundamentales del candidato, dada la finalidad del servicio, el aviso en esta política, el opt-out de visibilidad, la naturaleza limitada de los datos expuestos y la decisión final humana.
§3.2 — Búsqueda proactiva vs. asistencia IA en criterios
a) Búsqueda proactiva + puntuación determinista. La visibilidad la fija el candidato. El orden y la puntuación los aplica la plataforma con reglas objetivas y predecibles. Constituye elaboración de perfiles (Art. 4(4) RGPD); no activa el Art. 22(1) RGPD porque la empresa siempre revisa múltiples resultados y la decisión final es humana.
b) Asistencia IA en la descripción de búsqueda. Solo se envía a OpenAI el texto en lenguaje natural que la empresa escribe para obtener criterios de filtro editables. OpenAI no accede a perfiles de candidatos, no realiza coincidencia semántica sobre ellos ni influye en la puntuación. No se exige consentimiento específico del candidato por este uso.
4. Destinatarios y transferencias internacionales
Algunos tratamientos implican transferencia de datos personales a países fuera del Espacio Económico Europeo (EEE). Las garantías aplicables se detallan a continuación.
4.1 Infraestructura principal
| Proveedor | País | Datos que recibe | Garantía |
|---|---|---|---|
| Supabase (BD, auth, storage, edge functions) | Irlanda / EEE | Todos los datos de la plataforma | DPA (alojamiento en EEE) |
| Supabase Realtime (websockets del chat) | Irlanda / EEE | Mensajes de chat y notificaciones en tiempo real, identificadores de usuario | DPA (alojamiento en EEE) |
| Vercel (hosting, serverless, Speed Insights, BotID) | EE.UU. | Peticiones HTTP, headers, IPs, métricas de rendimiento (si hay consentimiento). Las APIs del servidor procesan la IP del usuario para limitar abusos. | EU-US DPF |
El proyecto Supabase de Aquí Curro está alojado en Irlanda (West EU, AWS eu-west-1). Base de datos, autenticación, almacenamiento, Edge Functions y Realtime se tratan en el Espacio Económico Europeo. El encargado es Supabase, Inc. El DPA cubre el encargo. Si el proveedor accede a los datos desde fuera del EEE (por ejemplo, soporte técnico), aplican las cláusulas contractuales tipo incluidas en ese DPA.
4.2 Inteligencia Artificial (OpenAI)
Proveedor: OpenAI (GPT-4o-mini) · País: EE.UU. · Garantía: SCCs + DPA
| Uso de IA | Datos enviados a OpenAI |
|---|---|
| Descripción de oferta, habilidades y preguntas filtro | Título del puesto (solo) |
| Redacción de oferta con IA | Texto libre de la empresa (máx. 1000 caracteres) |
| Asistencia en criterios de búsqueda de candidatos | Descripción de la empresa — sin perfiles de candidatos |
| Importación de CV | No es un uso de IA: el texto del CV se procesa localmente en el navegador. Solo etiquetas de habilidades explícitas se consultan en el catálogo de habilidades; el documento no se envía a OpenAI |
| Sugerencia de habilidades al candidato | Experiencia y formación estructuradas del candidato (puesto, descripción, título de estudios); nunca el archivo completo del CV |
| Estimación salarial de respaldo | Título del puesto y provincia o comunidad autónoma, solo cuando no existe una referencia estadística INE suficiente; sin datos de candidatos |
4.3 Envío de emails
| Proveedor | País | Datos que recibe | Garantía |
|---|---|---|---|
| Resend | EE.UU. | Emails de candidatos/empresas, nombre completo del candidato y tiempo estimado de desplazamiento en notificaciones de nueva candidatura | EU-US DPF |
| Supabase Auth | Irlanda / EEE | Email del destinatario, contenido de OTP / enlace de reset (emails de verificación, confirmación y recuperación de contraseña) | DPA (alojamiento en EEE) |
4.4 Autenticación OAuth
| Proveedor | País | Datos intercambiados | Garantía |
|---|---|---|---|
| EE.UU. | Email, nombre, foto de perfil | DPF | |
| Microsoft (Azure) | EE.UU. | Email, nombre, perfil, claims OpenID | DPF |
| EE.UU. | Email, nombre, foto de perfil | DPF |
Puede vincular/desvincular identidades OAuth desde su dashboard.
4.5 Geolocalización y geocoding
| Servicio | Organización / País | Datos | Uso |
|---|---|---|---|
| Vercel (geolocalización por IP) | EE.UU. | IP implícita | Geolocalización aproximada por IP en producción |
| GeoJS | EE.UU. | IP implícita | Respaldo solo en servidor (desarrollo local sin geolocalización del hosting) |
| Geoapify | Alemania / EEE | Texto de búsqueda y coordenadas lat/lng | Autocompletado y geocoding inverso (principal) |
| Nominatim / OSM | Alemania / EEE | Texto / coordenadas | Geocoding directo e inverso (respaldo) |
| Open-Meteo Geocoding | Alemania / EEE | Texto de búsqueda | Geocoding directo en búsqueda del inicio (respaldo) |
| Photon / Komoot | Alemania / EEE | Coordenadas lat/lng | Geocoding inverso (respaldo) |
FOSSGIS OSRM (routing.openstreetmap.de) | Alemania / EEE | Pares de coordenadas | Cálculo de tiempos de desplazamiento en coche |
4.6 Analítica y rendimiento
Vercel Speed Insights (EE.UU., DPF) — recoge Core Web Vitals, URL visitada y datos del dispositivo. Requiere consentimiento previo a través del banner de cookies. Al rechazar o revocar el consentimiento, los scripts se eliminan del DOM y se detienen todas las peticiones.
4.7 CDN y librerías externas
En cada visita, el navegador descarga recursos estáticos desde dominios de terceros. Cada solicitud HTTP transfiere de forma implícita la IP del usuario y el User-Agent. La IP es dato personal (TJUE, C-582/14 Breyer). Base jurídica: ejecución del contrato (Art. 6.1.b); no requieren consentimiento del CMP.
| Dominio / servicio | Entidad | País | Datos | Garantía |
|---|---|---|---|---|
jsDelivr (cdn.jsdelivr.net) | Volentio JSD Ltd. | Reino Unido + CDN global | IP, User-Agent. Recursos: Leaflet JS y plugins (markercluster, geocoder), Supabase JS client | Adecuación UK (Art. 45) |
Cloudflare / unpkg (unpkg.com) | Cloudflare, Inc. | EE.UU. + edge global | IP, User-Agent | DPF |
Cloudflare / cdnjs (cdnjs.cloudflare.com) | Cloudflare, Inc. | EE.UU. + edge global | IP, User-Agent. Recursos: Font Awesome 7.0.1 (todas las páginas) y Leaflet CSS (mapa) | DPF |
CARTO Basemaps (basemaps.cartocdn.com) | CARTO | EE.UU. + edge global | IP + coordenadas del viewport del mapa (teselas z/x/y = localización aproximada del área visible) | DPF |
OpenStreetMap Foundation (tile.openstreetmap.org) | OSMF | UK / EEE | IP + coordenadas del viewport (fallback de mapas) | Responsable independiente — ver OSMF Privacy Policy |
Al usar el mapa de ofertas, se transmiten a CARTO las coordenadas del área geográfica visible (teselas). Si CARTO no responde, se usa OpenStreetMap Foundation como fallback. Esto equivale a una localización aproximada según las directrices EDPB.
4.8 Seguridad anti-bot (Vercel BotID)
Vercel BotID (EE.UU., DPF) procesa señales del navegador (fingerprint) para detectar bots. Solo se carga en: login de candidato, login de empresa y formulario de soporte. Base: interés legítimo en seguridad.
4.9 Tabla consolidada de garantías de transferencia
| Proveedor | DPF | Garantía aplicable | Referencia |
|---|---|---|---|
| Vercel | Sí | DPF | Vercel Privacy |
| Google (OAuth) | Sí | DPF | DPF List |
| Microsoft (OAuth) | Sí | DPF | Microsoft DPF |
| LinkedIn (OAuth) | Sí | DPF | DPF List |
| Resend (emails) | Sí | DPF | Resend DPA |
| Cloudflare (cdnjs, unpkg) | Sí | DPF | Cloudflare Privacy |
| CARTO (mapas) | Sí | DPF | CARTO Privacy |
| Supabase (BD, auth, storage, edge functions, Realtime) | N/A | Tratamiento en EEE (Irlanda) + DPA | Supabase Privacy |
| OpenAI (IA) | No | SCCs + DPA | OpenAI DPA |
| jsDelivr (Volentio JSD, UK) | N/A | Adecuación UK (Art. 45) | jsDelivr Privacy |
| OSMF (teselas OSM) | N/A | Responsable independiente | OSMF Privacy |
| GeoJS (fallback servidor en desarrollo) | N/A | Consulta desde backend, no desde el navegador | GeoJS |
| Photon / Komoot, Open-Meteo, Nominatim, OSRM | N/A | Tratamiento en EEE (Alemania) | — |
5. Comunicaciones electrónicas
5.1 Emails enviados a candidatos
| Tipo | Disparador | Contenido |
|---|---|---|
| Confirmación de registro (OTP 8 dígitos) | Registro | Código temporal — enviado por Supabase Auth |
| Reenvío de OTP | Solicitud del usuario | Código temporal — enviado por Supabase Auth |
| Recuperación de contraseña | Solicitud del usuario | Enlace de reset — enviado por Supabase Auth |
| Alertas de empleo | Cron (cada minuto) | Ofertas cercanas según criterios — enviado por Resend |
| Notificación de estado de candidatura | Cron | Nombre empresa, título oferta, nuevo estado. Se envía en copia oculta a los emails adicionales verificados que el candidato haya configurado — enviado por Resend |
5.2 Emails enviados a empresas
| Tipo | Disparador | Contenido |
|---|---|---|
| Confirmación de registro (OTP) | Registro | Código temporal — Supabase Auth |
| Reenvío de OTP | Solicitud | Código temporal — Supabase Auth |
| Recuperación de contraseña | Solicitud | Enlace de reset — Supabase Auth |
| Nueva candidatura recibida | Al enviar una candidatura | Ver §5.3 — Resend |
| Estadísticas mensuales | Cron mensual | Métricas de actividad — Resend |
5.3 Email «Nueva candidatura recibida»
Al insertarse una candidatura se envía automáticamente un email a la empresa vía Resend (EE.UU., DPF). Base jurídica: ejecución de contrato (Art. 6.1.b).
| Dato del candidato en el correo | Notas |
|---|---|
| Nombre y apellidos | Siempre |
| Tiempo estimado de desplazamiento | Calculado desde la ubicación guardada del candidato y su transporte preferido; si faltan coordenadas del candidato o de la sede, se indica que no está disponible |
| Título de la oferta | Siempre |
| Enlace a la candidatura | Siempre |
Antes de confirmar el envío de cada candidatura, le mostramos un aviso informándole de que el correo incluirá su nombre y apellidos y el tiempo estimado de desplazamiento, y de que esa empresa podrá escribirle por el chat in-app sobre esa oferta (ver §5.8). El correo se entrega al servidor de correo de la empresa y queda fuera del control directo de Aquí Curro tras la entrega.
Empresa como responsable independiente: tras la entrega, la empresa gestiona el proceso de selección con los datos recibidos. Aquí Curro es responsable del tratamiento en la plataforma; la empresa es responsable independiente de su proceso de selección. Consulte la política de privacidad de la empresa contratante.
5.4 Estadísticas mensuales a empresas
Las empresas reciben un email mensual con métricas de actividad (candidaturas recibidas, contrataciones, rendimiento de ofertas). Base jurídica: ejecución del contrato (Art. 6.1.b). Las empresas pueden desactivar este envío en cualquier momento desde Ajustes de empresa > Notificaciones.
5.5 Preferencias de notificación
Los candidatos pueden gestionar sus preferencias de comunicación desde Ajustes > Notificaciones:
| Preferencia | Descripción | Canal |
|---|---|---|
| Cambios de estado de candidatura | Notificación al cambiar el estado de una candidatura | |
| Nuevos mensajes de chat | Notificación al recibir un nuevo mensaje | |
| Alertas de empleo | Nuevas ofertas que coinciden con los criterios configurados | |
| Comunicaciones comerciales / newsletter | Opt-in opcional en registro o en Ajustes; baja self-service desactivando el toggle en /edit_user o /edit_company (pestaña Notificaciones) y guardando. Evidencia en notification_preferences (versión del texto, origen, timestamps, marketing_withdrawn_at). Sin envíos masivos activos todavía; cuando se activen, identificados como publicidad con baja en cada email | |
| Campañas in-app | Notificaciones dentro de la plataforma | In-app |
Las empresas gestionan canales equivalentes (candidaturas, chat) y el mismo opt-in de comunicaciones comerciales desde Ajustes de empresa > Notificaciones.
El consentimiento expreso para comunicaciones comerciales también permite no consultar una lista de exclusión publicitaria cuando la normativa aplicable así lo prevé. En todo caso, cada mensaje incluirá identificación publicitaria y una baja sencilla; la oposición puede ejercerse escribiendo a support@aquicurro.com.
5.6 Correos de verificación (Supabase Auth)
Los emails de verificación de cuenta (OTP), confirmación de registro y restablecimiento de contraseña son enviados por Supabase Auth — infraestructura diferente a Resend, alojada en Irlanda (EEE). Datos transmitidos: dirección email del destinatario y código OTP o enlace de reset. Base jurídica: ejecución de contrato. El tratamiento se realiza en el EEE; el DPA cubre el encargo (ver §4.1). Aquí Curro no almacena copias de estos emails en su base de datos.
5.7 Ofertas externas (redirección a dominio de tercero)
Algunas ofertas están publicadas en sitios externos. En la ficha de la oferta y en el mapa se identifican como oferta externa. Antes de abandonar Aquí Curro, mostramos un aviso informativo y una confirmación explícita; solo si usted continúa será redirigido al sitio web del tercero.
En esa redirección:
- Aquí Curro no envía candidatura interna ni datos personales del candidato al sitio de destino.
- El sitio de destino es un dominio ajeno; la IP del usuario, las cookies del navegador y la cabecera de referencia del navegador pueden ser recibidos por ese tercero.
- El responsable del tratamiento en el sitio de destino es la empresa propietaria de ese dominio. Consulte su política de privacidad.
- Aquí Curro no controla ni es responsable del tratamiento que realice el tercero tras la redirección.
- El acceso al sitio de destino y cualquier dato que facilite allí quedan bajo su responsabilidad y la del titular de ese dominio.
5.8 Chat in-app tras candidatura
Si envía una candidatura a una oferta de Aquí Curro, esa empresa puede abrir o continuar un chat in-app sobre ese proceso. No es un envío por email ni SMS (LSSI art. 21 no aplica a este canal). Base jurídica: ejecución de contrato y medidas precontractuales a petición del interesado (Art. 6.1.b RGPD); no se pide un consentimiento aparte.
El chat queda vinculado a la candidatura y a la oferta: solo participa la empresa de ese proceso. Puede denunciar un mensaje desde la conversación. Las notificaciones por email de nuevos mensajes se gestionan en Ajustes > Notificaciones y van desactivadas por defecto; el aviso dentro de la plataforma puede mantenerse.
6. IA y decisiones automatizadas
Las empresas verificadas pueden buscar candidatos cuyo perfil sea descubrible según su configuración de visibilidad. Para facilitar la búsqueda, la empresa puede describir en lenguaje natural el perfil que busca; un asistente de IA traduce esa descripción en criterios de filtro que la empresa puede revisar y modificar antes de aplicarlos.
La plataforma ordena y puntúa los resultados con reglas deterministas, iguales si los criterios se introducen manualmente o con asistencia de IA. No utilizamos IA para leer su CV ni para hacer coincidencia semántica automática de su perfil en esta función. La decisión de contactarle corresponde siempre a la empresa.
En los flujos de producto (creación de ofertas, autogeneración al completar el título, sugerencia de habilidades, estimación salarial de respaldo y búsqueda con IA) se informa de la interacción con un sistema de IA (AI Act Art. 50.1) mediante avisos visibles y etiquetas «Generado/Sugerido por IA» en el resultado editable.
6.1 Tabla de usos de IA
| Uso de IA | Datos enviados a OpenAI | Quién lo inicia | Impacto sobre candidatos |
|---|---|---|---|
| Asistencia en criterios de búsqueda | Descripción en lenguaje natural de la empresa — sin perfiles de candidatos | Empresa | Indirecto: OpenAI no lee ni puntúa perfiles |
| Descripción de oferta | Título del puesto | Empresa | Indirecto |
| Sugerencia de habilidades para la oferta | Título del puesto | Empresa | Indirecto |
| Preguntas filtro generadas | Título del puesto | Empresa | Indirecto (candidato responde las preguntas generadas) |
| Redacción de oferta con IA | Texto libre de la empresa (máx. 1000 caracteres) | Empresa | Indirecto |
| Importación estructurada de CV | No usa IA: texto tratado localmente en el navegador; solo etiquetas explícitas de habilidades se consultan en el catálogo de habilidades | Candidato al importar su CV | Directo: revisa experiencia, formación, idiomas y habilidades antes de guardar |
| Sugerencia de habilidades al candidato | Experiencia y formación estructuradas (puesto, descripción, título); nunca el archivo del CV | Plataforma en registro e importación de CV en el perfil | Directo: el candidato revisa y confirma antes de guardar |
| Estimación salarial de respaldo | Título del puesto y provincia o comunidad autónoma | Plataforma durante la edición de la oferta cuando falta referencia INE | Indirecto: se etiqueta como estimación IA y la empresa decide si aplica el rango |
6.2 Elaboración de perfiles y Art. 22 RGPD
El scoring y ordenación de resultados constituye elaboración de perfiles en el sentido del Art. 4(4) RGPD. No activa el Art. 22(1) RGPD porque:
- La empresa siempre revisa múltiples candidatos y ningún puesto de ranking tiene efecto determinante por sí solo.
- La decisión final de contactar, entrevistar o contratar corresponde íntegramente a la empresa.
Para orientar la relevancia de los resultados, la plataforma puede tener en cuenta, entre otras, las siguientes familias de criterios (sin revelar pesos ni la fórmula exacta, que se mantienen confidenciales por motivos de integridad del servicio y prevención de abuso):
- Experiencia profesional
- Habilidades / conocimientos
- Formación e idiomas
- Trayecto o proximidad respecto a la ubicación de referencia
Los candidatos pueden:
- Limitar o ampliar su visibilidad en cualquier momento desde Ajustes > Privacidad (incluido el opt-out a «Solo empresas relacionadas»)
- Oponerse al tratamiento de búsqueda proactiva (Art. 21 RGPD) vía support@aquicurro.com
| Componente | ¿OpenAI sobre candidato? | ¿Activa Art. 22(1)? |
|---|---|---|
| Visibilidad / descubrimiento | No | No — el candidato controla la visibilidad |
| Puntuación y orden de resultados | No | No — decisión final humana (sí es elaboración de perfiles Art. 4(4)) |
| Traducción de descripción → criterios de búsqueda | No (solo texto de la empresa) | No |
| Habilidades sugeridas al candidato | Sí, datos del propio candidato | No — candidato inicia y confirma el resultado |
| Preguntas filtro generadas con IA | No sobre perfiles; sí sobre el rol | No — empresa revisa antes de publicar |
Si desea oponerse a la búsqueda proactiva, puede elegir Solo empresas relacionadas en Ajustes > Privacidad (así solo le verán empresas a las que ya haya enviado candidatura) o escribir a support@aquicurro.com.
Explicación de una decisión asistida por IA. Si considera que una empresa ha utilizado una salida automatizada para adoptar una decisión con efectos significativos sobre usted, puede solicitar una explicación escribiendo a support@aquicurro.com con el asunto «Explicación de decisión asistida por IA» o mediante soporte seleccionando «Otro». Identifique la oferta o proceso sin incluir datos personales innecesarios.
Las empresas deben utilizar estas funciones con revisión humana y conforme a las instrucciones de uso de IA para empresas.
Marcado machine-readable (AI Act Art. 50.2). No generamos audio, imagen ni vídeo con IA. Cuando el texto de una oferta (descripción y, en su caso, título o preguntas de filtrado) se elabora con asistencia de IA, la ficha pública incluye metadatos legibles por máquina (ai-generated, campos afectados y JSON-LD) y un aviso visible. Puede comprobarlo en Detección de contenido generado con IA.
7. Cookies y almacenamiento local
7.1 Cookies de terceros
| Servicio | Tipo | Consentimiento |
|---|---|---|
| Vercel Speed Insights | Analítica / rendimiento | Requerido — CMP. Al revocar, scripts eliminados del DOM. |
| Supabase Auth (session JWT) | Estrictamente necesaria | No requiere consentimiento |
Puede gestionar el consentimiento de cookies y analítica en cualquier momento desde esta página.
7.2 Almacenamiento persistente en el navegador
| Contenido | ¿Datos personales? | Propósito |
|---|---|---|
| Email pendiente de confirmación | Sí — email | Recordar el correo durante la verificación de cuenta |
| Preferencia de cookies y analítica | No | Recordar su elección en el banner de privacidad |
| Ubicación manual como visitante | Marginal (lat/lng) | Recordar la ubicación elegida en el mapa |
| Estado de permisos y bienvenida | No | Preferencias de interfaz y permisos técnicos |
| Notificaciones leídas o descartadas | No | Evitar mostrar avisos ya vistos |
7.3 Almacenamiento de sesión en el navegador
Durante el asistente de registro de candidato, la aplicación guarda temporalmente en el dispositivo los datos que va introduciendo —nombre, apellidos, teléfono, fecha de nacimiento, experiencia, formación y, si las facilita, coordenadas de ubicación— para conservar el progreso entre pasos. Estos datos permanecen en su dispositivo y no se transmiten a nuestros servidores hasta que confirme cada paso. Se eliminan al finalizar el registro, al abandonar/cancelar o al cerrar la pestaña. El mismo criterio se aplica al asistente de registro de empresa (nombre comercial, CIF/NIF, teléfono, sedes).
| Contenido | ¿Datos personales? | Propósito |
|---|---|---|
| Progreso del registro de candidato | Sí | Conservar el asistente entre pasos |
| Progreso del registro de empresa | Sí | Conservar el asistente entre pasos |
| Datos tras inicio de sesión incompleto | Sí — email, rol (máx. ~10 min) | Prerrellenar el primer paso del registro |
| Estado del mapa, navegación y OAuth pendiente | No / marginal | Estado de sesión y navegación |
7.4 IndexedDB y plazos de retención local
El navegador puede almacenar temporalmente archivos pendientes de subida (por ejemplo, CV) hasta el primer inicio de sesión que procese la subida.
Plazos de retención en el navegador:
- Wizard de registro: hasta cerrar la pestaña, completar el alta o cancelar.
- Prefill tras login incompleto: máximo 10 minutos.
- Estado de sesión: hasta cerrar la pestaña.
- Preferencias técnicas / UI: hasta borrar datos del sitio o cambiar la preferencia en la app.
- Consentimiento analítica: hasta cambiar la elección o borrar datos del sitio.
Estos plazos aplican solo al almacenamiento en su dispositivo. La retención en servidores se describe en §9.
7.5 Cómo eliminar cookies y datos del sitio
Al acceder por primera vez a Aquí Curro puede elegir qué cookies opcionales acepta. Tenga en cuenta que deshabilitar o eliminar determinadas cookies y datos locales puede afectar al uso normal del sitio (inicio de sesión, mapa, preferencias guardadas o medición de rendimiento). Si ha aceptado cookies de terceros, deberá eliminarlas desde las opciones de su navegador o desde las herramientas que ofrezca el propio tercero, según se indica más abajo.
Desde Aquí Curro
En cualquier momento puede gestionar el consentimiento de cookies opcionales mediante el botón Privacidad visible en la web. Al pulsarlo se abre el panel de preferencias, donde puede Rechazar opcionales, Configurar la analítica de rendimiento o Guardar preferencias sin aceptar medición. Al revocar el consentimiento de analítica, los scripts de Vercel Speed Insights se eliminan del navegador y dejan de enviarse datos (ver §7.1).
Las cookies estrictamente necesarias para la sesión (por ejemplo, el token de Supabase Auth) no requieren consentimiento del banner, pero solo desaparecen al cerrar sesión o al borrar los datos del sitio desde su navegador.
El almacenamiento persistente y de sesión descrito en §7.2 a §7.4 (localStorage, sessionStorage e IndexedDB) se elimina al usar la opción de borrar datos del sitio o datos de sitios web de su navegador para aquicurro.com.
Desde las opciones de su navegador
También puede bloquear, limitar o eliminar cookies siguiendo las instrucciones del fabricante de su navegador. A título orientativo:
- Google Chrome: Configuración → Privacidad y seguridad → Borrar datos de navegación / Cookies y otros datos del sitio — más información
- Mozilla Firefox: Ajustes → Privacidad y seguridad → Cookies y datos del sitio — más información
- Microsoft Edge: Configuración → Cookies y permisos del sitio → Administrar y eliminar cookies y datos del sitio — más información
- Safari (macOS): Safari → Ajustes → Privacidad → Gestionar datos de sitios web — más información
- Safari (iOS / iPadOS): Ajustes → Safari → Borrar historial y datos de sitios — más información
Recursos adicionales
La Agencia Española de Protección de Datos (AEPD) publica una guía sobre el uso de cookies con recomendaciones para usuarios y responsables de sitios web.
Existen además iniciativas sectoriales de autogestión, como Your Online Choices, y extensiones de navegador orientadas a limitar rastreadores (por ejemplo, Ghostery o Disconnect). Estas herramientas son independientes de Aquí Curro; revíselas antes de instalarlas.
Para conocer el tratamiento que realizan los terceros cuyas cookies pueden instalarse en su dispositivo, consulte sus políticas de privacidad y la información recogida en §7.1 y §4 de esta página (Vercel, Supabase y demás proveedores).
Para ejercer sus derechos sobre datos personales, consulte la sección 8. Para cualquier duda sobre cookies o almacenamiento local, puede escribir a support@aquicurro.com.
Esta información puede actualizarse para reflejar nuevas cookies, cambios legislativos o instrucciones de las autoridades de control. Le recomendamos revisarla de forma periódica.
8. Sus derechos (ARCO+)
| Derecho | Artículo RGPD | Cómo ejercerlo |
|---|---|---|
| Acceso | Art. 15 | Ver sus datos en el dashboard o exportarlos desde Ajustes (self-service); canal email/soporte como respaldo |
| Rectificación | Art. 16 | Editar perfil desde /edit_user o /edit_company |
| Supresión | Art. 17 | Botón «Eliminar cuenta» en Ajustes > Avanzadas (confirmar con la palabra ELIMINAR) |
| Limitación | Art. 18 | Email o formulario de soporte — SLA ≤ 30 días; procedimiento interno documentado |
| Portabilidad | Art. 20 | Ver §8.1 a continuación |
| Oposición | Art. 21 | Ajustes: alertas de empleo, comunicaciones comerciales, cookies de analítica, visibilidad del perfil. Para otros tratamientos: email o soporte. |
Canal de contacto: support@aquicurro.com o formulario de soporte con el asunto «Derechos ARCO+ (privacidad)». Plazo máximo de respuesta: 1 mes, prorrogable hasta 2 meses si la solicitud es compleja.
8.1 Portabilidad y exportación de datos (Art. 20 RGPD / Art. 95 LOPDGDD)
Puede obtener una copia de sus datos en formato CSV (UTF-8) + JSON + ZIP (con documentos) desde Ajustes > Avanzadas > Exportar Datos. Tras confirmar en el panel (sesión autenticada), el sistema genera el paquete de forma automática; cuando esté listo podrá descargarlo con un enlace temporal. El ZIP caduca a los 7 días. Límite operativo: 1 generación nueva cada 24 horas (puede reutilizar la vigente). Si el paquete supera el límite técnico o falla la generación, puede solicitarla por correo a support@aquicurro.com (SLA ≤ 30 días). El plazo legal máximo es de 1 mes, prorrogable hasta 2 si la solicitud es compleja.
| Fichero | Candidato | Empresa |
|---|---|---|
cuenta.csv (email, fecha alta, OAuth vinculados) | ✓ | ✓ |
perfil.csv | ✓ | ✓ |
sedes.csv | — | ✓ |
experiencia.csv / formacion.csv | ✓ | — |
candidaturas.csv (respuestas, historial de estados) | ✓ | ✓ (solo a sus ofertas) |
mensajes.csv | ✓ | ✓ |
preferencias.csv (favoritos, alertas) | ✓ | Parcial |
ofertas.csv / plantillas.csv | — | ✓ |
documentos/ (CVs, logos de empresa) | ✓ | ✓ |
No se incluyen: contraseñas, hashes, tokens; registros de seguridad (IP hasheada, señales anti-bot); notas internas de terceros sobre el candidato.
La transmisión directa a otro prestador (LOPDGDD Art. 95) se valorará cuando sea técnicamente posible; hoy la entrega es al propio interesado en formato estructurado.
8.2 Derechos digitales LOPDGDD (Arts. 93–94)
Art. 93 (olvido en buscadores): Aquí Curro no opera un motor de búsqueda; el Art. 93 LOPDGDD no es aplicable a este servicio. Las solicitudes de desindexación en Google, Bing u otros buscadores deben dirigirse al motor correspondiente.
Art. 94 (olvido en redes / servicios equivalentes): Puede solicitar la supresión de los datos personales que hubiese facilitado para su publicación (perfil, contenidos visibles) mediante Eliminar cuenta en Ajustes > Avanzadas o por el canal ARCO+ (§8). Si los datos le conciernen y hubieran sido facilitados por terceros, puede solicitar su retirada cuando sean inadecuados, inexactos, no pertinentes, no actualizados o excesivos (o cuando sus circunstancias personales prevalezcan), a través de soporte o denuncia de contenido.
Datos facilitados durante la minoría de edad (Art. 94.3): si solicita la supresión de datos que se facilitaron al servicio (por usted o por terceros) durante su minoría de edad, Aquí Curro procederá a la supresión sin dilación a su simple solicitud, sin exigir las circunstancias del Art. 94.2. Use el asunto «Privacidad / olvido — datos de minoría de edad» en soporte o por email.
¿Quiere ejercer algún derecho sobre sus datos?
Contactar con soporte9. Retención y supresión de datos
Al eliminar su cuenta, escriba ELIMINAR en el modal de confirmación. Los datos de su cuenta (perfil, candidaturas, experiencia, formación, documentos y demás datos vinculados) se suprimen de forma inmediata en producción.
Conforme al artículo 32 de la LOPDGDD, Aquí Curro conserva una copia segura inaccesible (metadatos mínimos: consentimientos, evidencia de marketing, metadatos de candidaturas y tickets de soporte asociados) solo para la exigencia de posibles responsabilidades legales durante 3 años; transcurrido ese plazo se destruye. Esa copia no está disponible en la aplicación ni se reutiliza para otras finalidades.
Los plazos de la tabla siguiente se aplican mientras su cuenta esté activa: el sistema elimina automáticamente los datos caducados según esos períodos, o de forma inmediata si usted solicita el borrado de la cuenta, lo que ocurra antes.
| Categoría de datos | Período de retención (con cuenta activa) |
|---|---|
| Cuenta y perfil activo | Mientras exista la cuenta |
| CVs y documentos | Mientras el usuario los conserve o hasta borrar la cuenta |
| Candidaturas y notas internas de reclutamiento | Hasta 24 meses desde cierre o última actualización del proceso |
| Mensajes de chat | Hasta 24 meses desde el último mensaje o cierre del proceso asociado |
| Tickets de soporte | Hasta 3 años desde cierre del ticket |
| Feedback | Hasta 2 años |
| Alertas de empleo | Al desactivarlas o al borrar la cuenta |
| Notificaciones internas | Hasta 12 meses |
| Coordenadas GPS | Hasta 12 meses desde el último inicio de sesión |
| Datos de seguridad / limitación de abusos (IP hasheada, registros) | Hasta 90 días |
| Medición destinatarios activos DSA Art. 24.3 (clave mensual, país ISO-2) | Hasta 13 meses en dsa_recipient_activity; sin IP en claro; no se usa para publicidad |
| Registro de uso de IA | Duración de la cuenta; se elimina al borrar la cuenta |
| Evidencia de aceptación de condiciones legales | Mientras exista la cuenta (tabla legal_consents: versión del bundle, timestamp, origen, IP hasheada, acuse por email con ack_email_sent_at / ack_email_id) |
| Consentimiento marketing (opt-in) | Mientras exista la cuenta o hasta revocación; evidencia en notification_preferences |
| Copia segura post-supresión (Art. 32 LOPDGDD) | 3 años desde el borrado de cuenta; luego destrucción (tabla data_blocks, bucket privado) |
Aquí Curro no mantiene copias de seguridad operativas propias de su cuenta activa. La copia segura del Art. 32 es un archivo legal restringido, distinto de esas copias. Nuestro proveedor Supabase también mantiene copias internas (point-in-time recovery) según su propia política; pueden existir residuos en esos sistemas durante el plazo que Supabase establezca.
10. Seguridad de los datos
- RLS (Row Level Security) en Supabase: cada usuario solo accede a sus propios datos.
- Ubicación: el proyecto Supabase (BD, auth, storage, Edge Functions y Realtime) está alojado en Irlanda (EEE, AWS
eu-west-1). - Cifrado en tránsito: HTTPS/TLS en todas las comunicaciones.
- Cifrado en reposo: gestionado por Supabase.
- Hashing de contraseñas: bcrypt vía Supabase Auth; nunca en claro.
- IP en soporte: almacenada solo como hash SHA-256.
- User-Agent en soporte: pseudoanonimizado (solo familia de navegador + SO; sin versión completa).
- Tokens JWT: sesión con auto-refresh; PKCE para OAuth.
- BotID: protección anti-bot en login y soporte.
- Rate limiting: en API de soporte y comprobación de emails.
- Chat: mensajes cifrados en reposo. Sin cifrado extremo a extremo.
- Acceso al CV en PDF: solo mediante enlace temporal bajo demanda (validez máxima 1 hora).
- Notas internas de reclutamiento: tabla privada por candidatura con RLS limitada a la empresa propietaria.
- Acceso de empresas a CVs: limitado al CV seleccionado por el candidato en cada candidatura.
10.1 Acceso a CVs en PDF
Si sube un CV en PDF o DOCX, el archivo se almacena en un espacio privado. Cuando usted o una empresa autorizada pulsa «Ver CV», la plataforma genera un enlace temporal de acceso con validez máxima de una (1) hora. Cualquier persona que disponga de ese enlace podrá abrir el documento hasta que caduque; le recomendamos no reenviarlo fuera de la plataforma. Para compartir su perfil profesional con terceros, use la opción «Compartir» de su panel, que enlaza a su perfil público y no al PDF. Los correos electrónicos que enviamos no contienen enlaces de descarga directa a su CV.
10.2 Perfil público personalizado
Los candidatos pueden tener un perfil accesible mediante URL personalizada. La visibilidad se controla desde Ajustes > Privacidad. Para candidatos adultos, el valor inicial es perfil descubrible (público), de modo que las empresas verificadas puedan encontrarles en la búsqueda proactiva; pueden restringirlo en cualquier momento. Los menores de 18 años quedan limitados a «Solo empresas relacionadas» (véase §11).
| Nivel de visibilidad | Datos visibles | Quién puede acceder |
|---|---|---|
| Pública (default adultos) | Nombre, apellidos, «sobre mí», idiomas, habilidades, carnet/vehículo, disponibilidad de viaje, experiencia y formación | Cualquier persona con el enlace; empresas verificadas en búsqueda proactiva |
| Solo empresas relacionadas | Mismo contenido | Solo empresas con las que haya enviado candidatura |
El perfil público nunca incluye email, teléfono, fecha de nacimiento ni el PDF del CV.
11. Menores de edad
- Edad mínima: 16 años. La plataforma aplica un umbral más restrictivo que el mínimo legal en España (LOPD-GDD Art. 7: 14 años).
- Resumen para 16–17 años: puedes crear una cuenta y buscar empleo; necesitas autorización previa de tus padres, tutores o representantes legales. Tu perfil queda limitado a empresas relacionadas, no recibes marketing y puedes pedir ayuda o borrar tus datos desde soporte.
- Usuarios de 16 a 17 años: conforme al Estatuto de los Trabajadores, pueden usar el servicio si cuentan con la autorización previa de sus padres, tutores o representantes legales, quienes asumen la responsabilidad de los actos realizados por el menor en la plataforma. Al registrarse, el candidato declara cumplir este requisito.
- Verificación: autodeclaración en registro y edición de perfil, comprobada también en servidor (edad mínima 16 años); sin verificación documental (DNI/KYC).
- Visibilidad reforzada: si el candidato tiene menos de 18 años, su perfil público queda limitado por defecto a empresas relacionadas (solo empresas con las que ha interactuado o candidaturas previas). No puede activar visibilidad pública hasta cumplir 18 años.
- Comunicaciones comerciales: no se envían emails comerciales ni newsletter a menores de 18 años. La plataforma no muestra publicidad basada en elaboración de perfiles en la interfaz.
- No se recogen datos de menores de 16 años de forma intencionada.
- Salvaguardas: canal de denuncia en ofertas, perfiles y chat; moderación manual de contenidos; supresión de cuentas de menores de 16 años o sin autorización parental cuando se tenga conocimiento efectivo.
Si tiene conocimiento de que una cuenta pertenece a un menor:
- Formulario en aquicurro.com/support
- Email: support@aquicurro.com
- Asunto: «Privacidad / menores de edad» · Urgencia: Alta
- Incluya si es posible: identificador de cuenta (email o URL del perfil), motivo y relación con el menor.
Si se confirma o existe fundamento razonable, Aquí Curro procederá a la supresión inmediata de la cuenta y los datos asociados (conforme a §9).
Olvido de datos de minoría de edad (LOPDGDD Art. 94.3): toda persona tiene derecho a que se supriman, a su simple solicitud y sin dilación, los datos personales que se facilitaron al servicio (por ella o por terceros) durante su minoría de edad, sin necesidad de acreditar las circunstancias del Art. 94.2. Canal: asunto «Privacidad / olvido — datos de minoría de edad» (ver también §8.2).
12. Cambios en esta política y autoridad de control
- Los cambios materiales se notifican por email y con aviso en la plataforma, con un preaviso mínimo de 30 días.
- Si el cambio afecta al alcance del tratamiento basado en consentimiento, se solicitará nuevo consentimiento.
Autoridad de control competente: Agencia Española de Protección de Datos (AEPD) — aepd.es. Si considera que el tratamiento de sus datos infringe la normativa aplicable, tiene derecho a presentar una reclamación ante la AEPD.