Política de Privacidad

Aquí Curro · Versión v1-2026-08-04 · Actualizada: 13 de agosto de 2026 · RGPD / LOPD-GDD

Condiciones de uso de Aquí Curro

Al registrarte, iniciar sesión o utilizar Aquí Curro aceptas estas condiciones, además de la Política de privacidad que figura a continuación. Versión del bundle legal: v1-2026-08-04 (4 de agosto de 2026).

  • Cuenta y veracidad. Debes proporcionar datos veraces y mantener la confidencialidad de tus credenciales. Eres responsable de la actividad realizada desde tu cuenta.
  • Uso del servicio. Aquí Curro es un portal de empleo electrónico que permite a candidatos y empresas publicar y consultar ofertas, gestionar candidaturas, comunicarse y utilizar herramientas de apoyo al proceso de selección. No actúa como agencia de colocación en el sentido de la Ley 3/2023 de Empleo. Debes usarla de forma lícita y conforme a su finalidad profesional.
  • Gratuidad para candidatos. El registro, la búsqueda de ofertas, la gestión del perfil, el envío de candidaturas y la mensajería vinculada al proceso de selección son gratuitos para las personas que buscan empleo. El encuadre completo como portal de empleo (no agencia de colocación) figura en el Aviso legal §2.
  • Conducta prohibida. No está permitido suplantar identidades, publicar contenido ilícito o engañoso, acosar a otros usuarios, extraer datos de forma masiva no autorizada, eludir medidas de seguridad ni utilizar el servicio con fines fraudulentos o automatizados abusivos.
  • Contenido y responsabilidad. Las empresas y candidatos son responsables de la información que publican (ofertas, perfiles, mensajes). Aquí Curro puede retirar contenido o suspender cuentas ante incumplimientos graves o reiterados. Los canales de denuncia, plazos de revisión y recurso interno figuran en la Política de moderación.
  • Disponibilidad. El servicio se presta «tal cual», con esfuerzos razonables de disponibilidad. Pueden producirse interrupciones por mantenimiento, actualizaciones o causas ajenas al titular.
  • Limitación de responsabilidad. Como portal de empleo, Aquí Curro no garantiza la contratación ni la veracidad absoluta de los datos aportados por terceros. En la medida permitida por la ley, la responsabilidad del titular se limita a los daños directos derivados de un incumplimiento imputable y probado.
  • Modificaciones. Estas condiciones pueden actualizarse. Un cambio relevante abre un aviso in-producto de re-aceptación: no podrás seguir usando Aquí Curro hasta aceptar la nueva versión. Esa aceptación genera una nueva evidencia electrónica y un acuse por email (LSSI art. 28). También podemos avisarte por email.

Información previa a la contratación (LSSI art. 27.1)

Antes de aceptar estas condiciones y crear tu cuenta, Aquí Curro pone a tu disposición, de forma permanente, fácil y gratuita, la siguiente información (LSSI-CE, art. 27.1):

  • a) Trámites para celebrar el contrato. Candidatos: registro por pasos (credenciales → verificación de email → datos de perfil) o acceso con Google, Microsoft o LinkedIn con la misma aceptación. Empresas: registro análogo o aceptación de una invitación de equipo. La aceptación de las condiciones y la creación de la cuenta formalizan el contrato de prestación del servicio (gratuito para candidatos).
  • b) Archivo del contrato y acceso. Sí se archiva la evidencia electrónica de la aceptación en la tabla legal_consents (versión del bundle, fecha, origen e IP hasheada). Puedes consultar y descargar una copia archivable en Ajustes → Avanzadas, o en /legal/condiciones-v1-2026-08-04 y la versión legible por máquina en /legal/terms.json. Tras la aceptación recibirás un acuse por email (LSSI art. 28) con los mismos enlaces.
  • c) Corrección de errores. Durante el registro puedes volver al paso anterior del asistente y corregir los datos. Después del alta puedes editar tu perfil y preferencias en el panel, o contactar con soporte / support@aquicurro.com.
  • d) Lengua del contrato. El contrato se formaliza en español.

Política de moderación

Aquí Curro aloja contenido publicado por usuarios (ofertas, perfiles de empresa y candidato, mensajes de chat). Esta política describe qué contenido no está permitido, cómo denunciarlo y cómo actuamos cuando tenemos conocimiento efectivo de una infracción, conforme a la LSSI-CE y al Reglamento de Servicios Digitales (DSA).

Contenido prohibido. Además de lo indicado en «Conducta prohibida», no está permitido publicar contenido que sea ilícito, fraudulento, engañoso, difamatorio, acosador, discriminatorio, que vulnere derechos de terceros o que incumpla estas condiciones. Tampoco se permite suplantar identidades, extraer datos de forma masiva no autorizada ni eludir medidas de seguridad.

Cómo denunciar. Cualquier usuario puede comunicar contenido ilícito o incompatible con estas condiciones mediante:

  • El enlace Denunciar oferta o Denunciar perfil en la ficha correspondiente.
  • La acción Denunciar en mensajes de chat.
  • El Centro de Ayuda (asunto «Denunciar contenido ilícito»).
  • Email a support@aquicurro.com.

El formulario de denuncia exige un motivo, la localización del contenido, un email de contacto (el de la cuenta si estás autenticado, o el que indiques si denuncias sin sesión) y una declaración de buena fe de que la información y las alegaciones son precisas y completas (DSA Art. 16.2).

Proceso de revisión. Tras recibir una denuncia válida, Aquí Curro envía un acuse de recibo automático al email de contacto del denunciante (DSA Art. 16.4) y revisa el contenido de forma manual. Según el resultado, puede adoptar medidas como retirada u ocultación del contenido, restricción de acceso, suspensión de cuenta o, si procede, dejar constancia de que no se requiere acción. La moderación se realiza sin panel público de administración: la revisión y las medidas se ejecutan de forma diligente por el titular del servicio.

Plazos orientativos.

FasePlazo máximo orientativo
Acuse de recibo de la denuncia48 horas (días hábiles)
Resolución de la denuncia1 mes desde el acuse, prorrogable hasta 2 meses adicionales si el caso es complejo
Reclamación contra una decisión de moderación1 mes, prorrogable hasta 2 meses adicionales si la reclamación es compleja

El contenido claramente ilícito o que suponga un riesgo grave para personas o derechos se revisa con prioridad y sin dilación indebida, con independencia de los plazos generales anteriores.

Motivación y recurso. Cuando se adopta una decisión de moderación, se notifica por email: (1) al titular del contenido afectado, con la acción tomada, los hechos relevantes, el fundamento y la vía de recurso interno (DSA Art. 17); y (2) al denunciante, con la decisión respecto de su denuncia y las vías de recurso (DSA Art. 16.5). Puede presentar una reclamación mediante el Centro de Ayuda (asunto «Reclamación decisión de moderación») o escribiendo a support@aquicurro.com.

Transparencia DSA (informe de moderación)

Aquí Curro publica de forma voluntaria un resumen agregado anual sobre denuncias de contenido ilícito o incompatible con las condiciones de uso (ofertas, perfiles y mensajes), conforme al Reglamento (UE) 2022/2065. No se muestran datos personales ni identificadores de denuncias individuales.

Periodo 2026, corte a 21 de julio: sin actividad de moderación registrada en el corte documental (0 denuncias recibidas, 0 resueltas, 0 abiertas). Este informe es una instantánea periódica, no un contador en tiempo real.

Metodología. Las cifras reflejan denuncias registradas en el servicio. La moderación es manual. Las decisiones se notifican al titular del contenido (motivación: acción, hechos, fundamento y recurso interno) y al denunciante (decisión sobre la denuncia y vías de recurso), conforme a los Arts. 16 y 17 del DSA.

Aquí Curro mantiene una metodología interna y una captura técnica operativa para calcular, a requerimiento de la autoridad, el promedio mensual de destinatarios activos en la Unión Europea conforme al artículo 24.3 DSA. La cifra incluye visitantes que participan en el servicio aunque no tengan cuenta, evita duplicados cuando es proporcionado y excluye automatismos identificables sin crear seguimiento publicitario. La cifra agregada no se publica en esta página.

Las autoridades pueden dirigirse a support@aquicurro.com con el asunto «Autoridad — orden DSA/LSSI».

Para el tratamiento de datos personales, cookies y derechos ARCO+, consulta las secciones de esta página indicadas en el índice.

Contenido

1. Responsable del tratamiento

Nombre del servicioAquí Curro
TitularIván Montoya García
Domicilio postalAv Montserrat 39, El Prat de Llobregat, 08820, Barcelona, España
NIF47197735X
Email de contactosupport@aquicurro.com
Dominioaquicurro.com
Aquí Curro es un portal de empleo electrónico operado por un autónomo en España. No es una agencia de colocación en el sentido de la Ley 3/2023 de Empleo. Como responsable del tratamiento, aplicamos el Reglamento General de Protección de Datos (RGPD UE 2016/679) y la Ley Orgánica 3/2018 de Protección de Datos (LOPD-GDD). Los datos identificativos del prestador figuran también de forma permanente en el Aviso legal.

2. Datos personales recogidos

2.1 Candidatos (job seekers)

Datos de registro (wizard de 5 pasos)

DatoObligatorioFinalidad
EmailAutenticación, comunicaciones
ContraseñaAutenticación (hash bcrypt; nunca en claro)
NombreIdentificación, perfil público
ApellidosIdentificación, perfil público
Teléfono (con prefijo)NoContacto opcional
Fecha de nacimientoVerificación de edad mínima (16 años)
CV (PDF/DOCX)NoCandidaturas; importación local de experiencia, formación, idiomas y habilidades a solicitud del usuario, con revisión previa al guardado; sugerencias de habilidades solo a partir de campos estructurados (no del archivo completo)
Experiencia laboralNoPerfil profesional, matching; puede completarse manualmente o desde CV
FormaciónNoPerfil profesional, matching
Transporte preferidoCálculo de tiempos de desplazamiento
Coordenadas GPS (lat/lng)No — alternativa: ubicación manual o por IPMostrar ofertas cercanas, calcular distancias

Categorías especiales (Art. 9 RGPD)

No solicitamos datos que revelen origen racial o étnico, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, datos genéticos o biométricos, datos de salud ni datos relativos a la vida u orientación sexual. No existen campos estructurados para esas categorías. Le recomendamos no incluirlos en su CV ni en el perfil. Si los incluye de forma espontánea, la plataforma los almacena como parte del documento que usted sube, sin usarlos para scoring, matching ni decisiones automatizadas. La importación del CV se procesa localmente en el navegador: el texto del documento no se envía a OpenAI ni a Supabase. Solo las etiquetas de habilidades escritas en una sección explícita de habilidades pueden consultarse en nuestro catálogo de habilidades para encontrar una equivalencia. Si se generan sugerencias de habilidades, a OpenAI solo se envían los campos estructurados de experiencia y formación que usted revisa (puesto, descripción, título de estudios, etc.), nunca el archivo completo ni datos de contacto del documento.

Datos generados por el uso

  • Candidaturas enviadas y respuestas a preguntas filtro
  • CV seleccionado por candidatura (la empresa solo accede al CV elegido para esa candidatura)
  • Ofertas guardadas (favoritos) y alertas de empleo configuradas
  • Mensajes de chat (cifrado en reposo; sin cifrado extremo a extremo)
  • Biblioteca de CVs múltiples
  • Notas internas de reclutadores sobre candidaturas (no visibles desde el dashboard del candidato)
  • Emails adicionales verificados: hasta 3 direcciones secundarias que reciben copia oculta automática en cambios de estado de candidatura
  • Preferencias de notificación

2.2 Empresas

Datos de registro

DatoObligatorioFinalidad
EmailAutenticación, comunicaciones
ContraseñaAutenticación (hash)
Nombre de empresaIdentificación
CIF/NIFIdentificación fiscal. Si el CIF pertenece a un autónomo (persona física), es dato personal sujeto al RGPD. Los autónomos registrados como empresa son a la vez responsables del tratamiento de sus ofertas e interesados por sus propios datos; les asisten todos los derechos ARCO+.
Señales de verificación de empresaComprobación automática determinista del identificador, correo confirmado y dominio; si hay una discrepancia, puede consultarse VIES (Comisión Europea) enviando únicamente el CIF/VAT y la razón social. Un resultado inconcluyente pasa a revisión humana y permite guardar borradores.
TeléfonoNoContacto
SectorClasificación, matching
Logo, lema, descripción, web, tamañoNoPerfil público
Sedes (nombre, lat, lng)Sí (mín. 1)Ubicar ofertas, calcular distancias

Datos generados por el uso

  • Ofertas publicadas y plantillas de oferta
  • Preguntas filtro y estado de onboarding
  • Estadísticas de contratación

2.3 Visitantes (sin cuenta registrada)

Los visitantes no facilitan datos de registro pero pueden generar los siguientes datos:

DatoMecanismoBase jurídica
Coordenadas GPS o ubicación manualPermiso de geolocalización del navegador para mostrar ofertas cercanas; alternativa: búsqueda manual de municipioConsentimiento explícito (Art. 6.1.a RGPD)
IP (implícita, fallback)Geolocalización aproximada por IP si no hay GPS ni ubicación manualInterés legítimo en prestar el servicio básico (Art. 6.1.f)
Ubicación manualAlmacenamiento local del navegador; permanece en el dispositivoAlmacenamiento local en dispositivo del usuario
IP y User-Agent vía CDN y mapasIgual que en §2.4 (datos automáticos)Ejecución del servicio (Art. 6.1.b)

Los visitantes no pueden guardar favoritos, configurar alertas ni enviar candidaturas. Las preferencias del mapa se conservan en el almacenamiento de sesión del navegador hasta cerrar la pestaña.

2.4 Datos recogidos automáticamente (todos los usuarios)

DatoMecanismoDestinoBase jurídica
IP (hash SHA-256)Tickets de soporteRegistro interno de soporte (solo hash, no IP en claro)Interés legítimo (seguridad/antiabuso)
User-Agent pseudoanonimizadoTickets de soporteFamilia navegador + SO, sin versión completaInterés legítimo
IP para geolocalización aproximadaFallback de ubicación (servidor propio)Vercel (headers de geolocalización); GeoJS solo en servidor en desarrolloEjecución de contrato
IP y User-Agent vía CDNCarga de recursos webjsDelivr, Cloudflare (unpkg/cdnjs)Ejecución de contrato
IP + coordenadas del viewport del mapaMapas interactivosCARTO, OpenStreetMap Foundation (fallback)Ejecución de contrato
Core Web Vitals, URL, dispositivoVercel Speed InsightsServidores Vercel (EE.UU.)Consentimiento (CMP)
Fingerprint anti-bot (Vercel BotID)Señales del navegador en login y soporteProcesamiento local + API VercelInterés legítimo (seguridad)
Clave de destinatario activo (mes + hash o user id) y código de país ISO-2Ping mínimo Art. 24.3 DSA (una vez por sesión)Supabase (tabla agregada; sin IP en claro)Obligación legal (Art. 6.1.c RGPD / Art. 24.3 DSA)
Registro de uso de IAAl utilizar funciones de asistencia con IAServidores Supabase (Irlanda / EEE)Interés legítimo (control de abuso de cuotas)

3. Finalidades y base jurídica

Prestación del servicioMostrar ofertas cercanas, candidaturas, chat. Base: ejecución de contrato (Art. 6.1.b RGPD).
Chat tras candidaturaSi aplicas a una oferta, esa empresa puede abrir el chat in-app sobre ese proceso. Base: ejecución de contrato / medidas precontractuales (Art. 6.1.b); no requiere consentimiento aparte. El email de aviso de mensaje es una preferencia en Ajustes (ver §5.8).
Cálculo de distancias y tiempos de desplazamientoCoordenadas y transporte preferido. Base: ejecución de contrato.
Geolocalización aproximada por IPFallback cuando no hay GPS ni ubicación manual. La IP se resuelve en el servidor de Vercel (headers de geolocalización); en desarrollo local, el servidor puede consultar GeoJS sin exponer la petición al navegador. Base: ejecución de contrato.
Medición de destinatarios activos (DSA Art. 24.3)Registro mínimo por mes (clave autenticada o hash anónimo, país ISO-2, exclusión de bots) para poder comunicar a la autoridad el promedio mensual de destinatarios activos en la UE. Sin perfiles publicitarios ni seguimiento adicional. Base: obligación legal (Art. 6.1.c RGPD).
Emails transaccionalesConfirmación de registro, OTP, estado de candidatura. Base: ejecución de contrato.
Alertas de empleo por emailNuevas ofertas según criterios configurados. Base: consentimiento (Art. 6.1.a).
Comunicaciones comerciales / newsletterNovedades y publicidad de Aquí Curro por email, solo si das opt-in explícito (registro o Ajustes). Base: consentimiento (Art. 6.1.a). Puedes darte de baja en cualquier momento desactivando el toggle en Ajustes > Notificaciones o Configuración de empresa > Notificaciones y guardando. Aún no hay envíos masivos activos; cuando se activen, irán identificados como publicidad (LSSI Art. 20) con vía de baja en cada mensaje.
Importación local de CVSolo a solicitud explícita del usuario. El texto se analiza en el navegador y no se envía a OpenAI ni a Supabase. Únicamente las etiquetas de habilidades presentes en una sección explícita se consultan en nuestro catálogo de habilidades; el documento no se persiste como texto estructurado. Base: ejecución de contrato/medidas precontractuales.
Habilidades sugeridas con IAEn flujos de registro sin CV importado, la experiencia y formación del candidato pueden enviarse a OpenAI GPT-4o-mini (EE.UU., SCCs+DPA) para proponer habilidades que el candidato revisa antes de guardar. Esta función no se activa al importar un CV. Base: ejecución de contrato.
Búsqueda proactiva de candidatos por empresasDescubrimiento según visibilidad elegida por el candidato; puntuación y orden con reglas objetivas de la plataforma. Perfil expuesto: nombre, habilidades, experiencia aproximada, ubicación aproximada — sin email, teléfono ni CV. Base: interés legítimo (Art. 6.1.f) — ver §3.1 LIA a continuación.
Estadísticas mensuales a empresasMétricas de actividad de la cuenta. Base: ejecución de contrato (Art. 6.1.b).
Rendimiento web (Vercel Speed Insights)Core Web Vitals, URL, dispositivo. Base: consentimiento (CMP). No se carga hasta consentimiento explícito.
Seguridad anti-bot (BotID)Señales del navegador en login y soporte. Base: interés legítimo en seguridad.
Gestión de soporteNombre, email, mensaje, ip_hash, user-agent pseudoanonimizado. Base: ejecución de contrato.
Control de uso de IARegistro de cuotas por usuario/empresa para prevenir abuso. Base: interés legítimo.

§3.1 — Interés legítimo (LIA): búsqueda proactiva y scoring

Interés legítimo perseguido: facilitar el uso eficiente del portal de empleo (incluida la búsqueda de perfiles en la bolsa de candidatos por empresas verificadas), presentando los resultados más relevantes en primer lugar, conforme a la finalidad del servicio.

Test de necesidad: un sistema de puntuación y ordenación es necesario para que los resultados sean utilizables. Sin un orden basado en compatibilidad, una lista de potencialmente cientos de perfiles no permite a las empresas identificar candidatos relevantes de forma práctica.

Ponderación de intereses:

  • Al registrarse como candidato adulto, el perfil nace descubrible por defecto (visibilidad pública), coherente con la expectativa del servicio; el candidato puede restringirlo en cualquier momento a «Solo empresas relacionadas».
  • La puntuación usa criterios objetivos y deterministas sin categorías especiales ni proxies discriminatorios.
  • El perfil expuesto en descubrimiento es limitado: nombre, habilidades, experiencia aproximada y ubicación aproximada. Sin email, teléfono ni CV.
  • Las empresas revisan siempre múltiples candidatos; la decisión final de contactar, entrevistar o contratar es íntegramente humana.
  • El candidato puede cambiar su visibilidad en cualquier momento desde Ajustes > Privacidad (opt-out fácil).
  • El candidato puede oponerse en cualquier momento (Art. 21 RGPD).
  • Los menores de 18 años quedan limitados a «Solo empresas relacionadas» y no pueden activar visibilidad pública hasta la mayoría de edad.

Conclusión: el interés legítimo no está supeditado a los intereses o derechos fundamentales del candidato, dada la finalidad del servicio, el aviso en esta política, el opt-out de visibilidad, la naturaleza limitada de los datos expuestos y la decisión final humana.

§3.2 — Búsqueda proactiva vs. asistencia IA en criterios

a) Búsqueda proactiva + puntuación determinista. La visibilidad la fija el candidato. El orden y la puntuación los aplica la plataforma con reglas objetivas y predecibles. Constituye elaboración de perfiles (Art. 4(4) RGPD); no activa el Art. 22(1) RGPD porque la empresa siempre revisa múltiples resultados y la decisión final es humana.

b) Asistencia IA en la descripción de búsqueda. Solo se envía a OpenAI el texto en lenguaje natural que la empresa escribe para obtener criterios de filtro editables. OpenAI no accede a perfiles de candidatos, no realiza coincidencia semántica sobre ellos ni influye en la puntuación. No se exige consentimiento específico del candidato por este uso.

4. Destinatarios y transferencias internacionales

Algunos tratamientos implican transferencia de datos personales a países fuera del Espacio Económico Europeo (EEE). Las garantías aplicables se detallan a continuación.

4.1 Infraestructura principal

ProveedorPaísDatos que recibeGarantía
Supabase (BD, auth, storage, edge functions)Irlanda / EEETodos los datos de la plataformaDPA (alojamiento en EEE)
Supabase Realtime (websockets del chat)Irlanda / EEEMensajes de chat y notificaciones en tiempo real, identificadores de usuarioDPA (alojamiento en EEE)
Vercel (hosting, serverless, Speed Insights, BotID)EE.UU.Peticiones HTTP, headers, IPs, métricas de rendimiento (si hay consentimiento). Las APIs del servidor procesan la IP del usuario para limitar abusos.EU-US DPF

El proyecto Supabase de Aquí Curro está alojado en Irlanda (West EU, AWS eu-west-1). Base de datos, autenticación, almacenamiento, Edge Functions y Realtime se tratan en el Espacio Económico Europeo. El encargado es Supabase, Inc. El DPA cubre el encargo. Si el proveedor accede a los datos desde fuera del EEE (por ejemplo, soporte técnico), aplican las cláusulas contractuales tipo incluidas en ese DPA.

4.2 Inteligencia Artificial (OpenAI)

Proveedor: OpenAI (GPT-4o-mini) · País: EE.UU. · Garantía: SCCs + DPA

Uso de IADatos enviados a OpenAI
Descripción de oferta, habilidades y preguntas filtroTítulo del puesto (solo)
Redacción de oferta con IATexto libre de la empresa (máx. 1000 caracteres)
Asistencia en criterios de búsqueda de candidatosDescripción de la empresa — sin perfiles de candidatos
Importación de CVNo es un uso de IA: el texto del CV se procesa localmente en el navegador. Solo etiquetas de habilidades explícitas se consultan en el catálogo de habilidades; el documento no se envía a OpenAI
Sugerencia de habilidades al candidatoExperiencia y formación estructuradas del candidato (puesto, descripción, título de estudios); nunca el archivo completo del CV
Estimación salarial de respaldoTítulo del puesto y provincia o comunidad autónoma, solo cuando no existe una referencia estadística INE suficiente; sin datos de candidatos

4.3 Envío de emails

ProveedorPaísDatos que recibeGarantía
ResendEE.UU.Emails de candidatos/empresas, nombre completo del candidato y tiempo estimado de desplazamiento en notificaciones de nueva candidaturaEU-US DPF
Supabase AuthIrlanda / EEEEmail del destinatario, contenido de OTP / enlace de reset (emails de verificación, confirmación y recuperación de contraseña)DPA (alojamiento en EEE)

4.4 Autenticación OAuth

ProveedorPaísDatos intercambiadosGarantía
GoogleEE.UU.Email, nombre, foto de perfilDPF
Microsoft (Azure)EE.UU.Email, nombre, perfil, claims OpenIDDPF
LinkedInEE.UU.Email, nombre, foto de perfilDPF

Puede vincular/desvincular identidades OAuth desde su dashboard.

4.5 Geolocalización y geocoding

ServicioOrganización / PaísDatosUso
Vercel (geolocalización por IP)EE.UU.IP implícitaGeolocalización aproximada por IP en producción
GeoJSEE.UU.IP implícitaRespaldo solo en servidor (desarrollo local sin geolocalización del hosting)
GeoapifyAlemania / EEETexto de búsqueda y coordenadas lat/lngAutocompletado y geocoding inverso (principal)
Nominatim / OSMAlemania / EEETexto / coordenadasGeocoding directo e inverso (respaldo)
Open-Meteo GeocodingAlemania / EEETexto de búsquedaGeocoding directo en búsqueda del inicio (respaldo)
Photon / KomootAlemania / EEECoordenadas lat/lngGeocoding inverso (respaldo)
FOSSGIS OSRM (routing.openstreetmap.de)Alemania / EEEPares de coordenadasCálculo de tiempos de desplazamiento en coche

4.6 Analítica y rendimiento

Vercel Speed Insights (EE.UU., DPF) — recoge Core Web Vitals, URL visitada y datos del dispositivo. Requiere consentimiento previo a través del banner de cookies. Al rechazar o revocar el consentimiento, los scripts se eliminan del DOM y se detienen todas las peticiones.

4.7 CDN y librerías externas

En cada visita, el navegador descarga recursos estáticos desde dominios de terceros. Cada solicitud HTTP transfiere de forma implícita la IP del usuario y el User-Agent. La IP es dato personal (TJUE, C-582/14 Breyer). Base jurídica: ejecución del contrato (Art. 6.1.b); no requieren consentimiento del CMP.

Dominio / servicioEntidadPaísDatosGarantía
jsDelivr (cdn.jsdelivr.net)Volentio JSD Ltd.Reino Unido + CDN globalIP, User-Agent. Recursos: Leaflet JS y plugins (markercluster, geocoder), Supabase JS clientAdecuación UK (Art. 45)
Cloudflare / unpkg (unpkg.com)Cloudflare, Inc.EE.UU. + edge globalIP, User-AgentDPF
Cloudflare / cdnjs (cdnjs.cloudflare.com)Cloudflare, Inc.EE.UU. + edge globalIP, User-Agent. Recursos: Font Awesome 7.0.1 (todas las páginas) y Leaflet CSS (mapa)DPF
CARTO Basemaps (basemaps.cartocdn.com)CARTOEE.UU. + edge globalIP + coordenadas del viewport del mapa (teselas z/x/y = localización aproximada del área visible)DPF
OpenStreetMap Foundation (tile.openstreetmap.org)OSMFUK / EEEIP + coordenadas del viewport (fallback de mapas)Responsable independiente — ver OSMF Privacy Policy

Al usar el mapa de ofertas, se transmiten a CARTO las coordenadas del área geográfica visible (teselas). Si CARTO no responde, se usa OpenStreetMap Foundation como fallback. Esto equivale a una localización aproximada según las directrices EDPB.

4.8 Seguridad anti-bot (Vercel BotID)

Vercel BotID (EE.UU., DPF) procesa señales del navegador (fingerprint) para detectar bots. Solo se carga en: login de candidato, login de empresa y formulario de soporte. Base: interés legítimo en seguridad.

4.9 Tabla consolidada de garantías de transferencia

ProveedorDPFGarantía aplicableReferencia
VercelDPFVercel Privacy
Google (OAuth)DPFDPF List
Microsoft (OAuth)DPFMicrosoft DPF
LinkedIn (OAuth)DPFDPF List
Resend (emails)DPFResend DPA
Cloudflare (cdnjs, unpkg)DPFCloudflare Privacy
CARTO (mapas)DPFCARTO Privacy
Supabase (BD, auth, storage, edge functions, Realtime)N/ATratamiento en EEE (Irlanda) + DPASupabase Privacy
OpenAI (IA)NoSCCs + DPAOpenAI DPA
jsDelivr (Volentio JSD, UK)N/AAdecuación UK (Art. 45)jsDelivr Privacy
OSMF (teselas OSM)N/AResponsable independienteOSMF Privacy
GeoJS (fallback servidor en desarrollo)N/AConsulta desde backend, no desde el navegadorGeoJS
Photon / Komoot, Open-Meteo, Nominatim, OSRMN/ATratamiento en EEE (Alemania)

5. Comunicaciones electrónicas

5.1 Emails enviados a candidatos

TipoDisparadorContenido
Confirmación de registro (OTP 8 dígitos)RegistroCódigo temporal — enviado por Supabase Auth
Reenvío de OTPSolicitud del usuarioCódigo temporal — enviado por Supabase Auth
Recuperación de contraseñaSolicitud del usuarioEnlace de reset — enviado por Supabase Auth
Alertas de empleoCron (cada minuto)Ofertas cercanas según criterios — enviado por Resend
Notificación de estado de candidaturaCronNombre empresa, título oferta, nuevo estado. Se envía en copia oculta a los emails adicionales verificados que el candidato haya configurado — enviado por Resend

5.2 Emails enviados a empresas

TipoDisparadorContenido
Confirmación de registro (OTP)RegistroCódigo temporal — Supabase Auth
Reenvío de OTPSolicitudCódigo temporal — Supabase Auth
Recuperación de contraseñaSolicitudEnlace de reset — Supabase Auth
Nueva candidatura recibidaAl enviar una candidaturaVer §5.3 — Resend
Estadísticas mensualesCron mensualMétricas de actividad — Resend

5.3 Email «Nueva candidatura recibida»

Al insertarse una candidatura se envía automáticamente un email a la empresa vía Resend (EE.UU., DPF). Base jurídica: ejecución de contrato (Art. 6.1.b).

Dato del candidato en el correoNotas
Nombre y apellidosSiempre
Tiempo estimado de desplazamientoCalculado desde la ubicación guardada del candidato y su transporte preferido; si faltan coordenadas del candidato o de la sede, se indica que no está disponible
Título de la ofertaSiempre
Enlace a la candidaturaSiempre

Antes de confirmar el envío de cada candidatura, le mostramos un aviso informándole de que el correo incluirá su nombre y apellidos y el tiempo estimado de desplazamiento, y de que esa empresa podrá escribirle por el chat in-app sobre esa oferta (ver §5.8). El correo se entrega al servidor de correo de la empresa y queda fuera del control directo de Aquí Curro tras la entrega.

Empresa como responsable independiente: tras la entrega, la empresa gestiona el proceso de selección con los datos recibidos. Aquí Curro es responsable del tratamiento en la plataforma; la empresa es responsable independiente de su proceso de selección. Consulte la política de privacidad de la empresa contratante.

5.4 Estadísticas mensuales a empresas

Las empresas reciben un email mensual con métricas de actividad (candidaturas recibidas, contrataciones, rendimiento de ofertas). Base jurídica: ejecución del contrato (Art. 6.1.b). Las empresas pueden desactivar este envío en cualquier momento desde Ajustes de empresa > Notificaciones.

5.5 Preferencias de notificación

Los candidatos pueden gestionar sus preferencias de comunicación desde Ajustes > Notificaciones:

PreferenciaDescripciónCanal
Cambios de estado de candidaturaNotificación al cambiar el estado de una candidaturaEmail
Nuevos mensajes de chatNotificación al recibir un nuevo mensajeEmail
Alertas de empleoNuevas ofertas que coinciden con los criterios configuradosEmail
Comunicaciones comerciales / newsletterOpt-in opcional en registro o en Ajustes; baja self-service desactivando el toggle en /edit_user o /edit_company (pestaña Notificaciones) y guardando. Evidencia en notification_preferences (versión del texto, origen, timestamps, marketing_withdrawn_at). Sin envíos masivos activos todavía; cuando se activen, identificados como publicidad con baja en cada emailEmail
Campañas in-appNotificaciones dentro de la plataformaIn-app

Las empresas gestionan canales equivalentes (candidaturas, chat) y el mismo opt-in de comunicaciones comerciales desde Ajustes de empresa > Notificaciones.

El consentimiento expreso para comunicaciones comerciales también permite no consultar una lista de exclusión publicitaria cuando la normativa aplicable así lo prevé. En todo caso, cada mensaje incluirá identificación publicitaria y una baja sencilla; la oposición puede ejercerse escribiendo a support@aquicurro.com.

5.6 Correos de verificación (Supabase Auth)

Los emails de verificación de cuenta (OTP), confirmación de registro y restablecimiento de contraseña son enviados por Supabase Auth — infraestructura diferente a Resend, alojada en Irlanda (EEE). Datos transmitidos: dirección email del destinatario y código OTP o enlace de reset. Base jurídica: ejecución de contrato. El tratamiento se realiza en el EEE; el DPA cubre el encargo (ver §4.1). Aquí Curro no almacena copias de estos emails en su base de datos.

5.7 Ofertas externas (redirección a dominio de tercero)

Algunas ofertas están publicadas en sitios externos. En la ficha de la oferta y en el mapa se identifican como oferta externa. Antes de abandonar Aquí Curro, mostramos un aviso informativo y una confirmación explícita; solo si usted continúa será redirigido al sitio web del tercero.

En esa redirección:

  • Aquí Curro no envía candidatura interna ni datos personales del candidato al sitio de destino.
  • El sitio de destino es un dominio ajeno; la IP del usuario, las cookies del navegador y la cabecera de referencia del navegador pueden ser recibidos por ese tercero.
  • El responsable del tratamiento en el sitio de destino es la empresa propietaria de ese dominio. Consulte su política de privacidad.
  • Aquí Curro no controla ni es responsable del tratamiento que realice el tercero tras la redirección.
  • El acceso al sitio de destino y cualquier dato que facilite allí quedan bajo su responsabilidad y la del titular de ese dominio.

5.8 Chat in-app tras candidatura

Si envía una candidatura a una oferta de Aquí Curro, esa empresa puede abrir o continuar un chat in-app sobre ese proceso. No es un envío por email ni SMS (LSSI art. 21 no aplica a este canal). Base jurídica: ejecución de contrato y medidas precontractuales a petición del interesado (Art. 6.1.b RGPD); no se pide un consentimiento aparte.

El chat queda vinculado a la candidatura y a la oferta: solo participa la empresa de ese proceso. Puede denunciar un mensaje desde la conversación. Las notificaciones por email de nuevos mensajes se gestionan en Ajustes > Notificaciones y van desactivadas por defecto; el aviso dentro de la plataforma puede mantenerse.

6. IA y decisiones automatizadas

Las empresas verificadas pueden buscar candidatos cuyo perfil sea descubrible según su configuración de visibilidad. Para facilitar la búsqueda, la empresa puede describir en lenguaje natural el perfil que busca; un asistente de IA traduce esa descripción en criterios de filtro que la empresa puede revisar y modificar antes de aplicarlos.

La plataforma ordena y puntúa los resultados con reglas deterministas, iguales si los criterios se introducen manualmente o con asistencia de IA. No utilizamos IA para leer su CV ni para hacer coincidencia semántica automática de su perfil en esta función. La decisión de contactarle corresponde siempre a la empresa.

En los flujos de producto (creación de ofertas, autogeneración al completar el título, sugerencia de habilidades, estimación salarial de respaldo y búsqueda con IA) se informa de la interacción con un sistema de IA (AI Act Art. 50.1) mediante avisos visibles y etiquetas «Generado/Sugerido por IA» en el resultado editable.

6.1 Tabla de usos de IA

Uso de IADatos enviados a OpenAIQuién lo iniciaImpacto sobre candidatos
Asistencia en criterios de búsquedaDescripción en lenguaje natural de la empresa — sin perfiles de candidatosEmpresaIndirecto: OpenAI no lee ni puntúa perfiles
Descripción de ofertaTítulo del puestoEmpresaIndirecto
Sugerencia de habilidades para la ofertaTítulo del puestoEmpresaIndirecto
Preguntas filtro generadasTítulo del puestoEmpresaIndirecto (candidato responde las preguntas generadas)
Redacción de oferta con IATexto libre de la empresa (máx. 1000 caracteres)EmpresaIndirecto
Importación estructurada de CVNo usa IA: texto tratado localmente en el navegador; solo etiquetas explícitas de habilidades se consultan en el catálogo de habilidadesCandidato al importar su CVDirecto: revisa experiencia, formación, idiomas y habilidades antes de guardar
Sugerencia de habilidades al candidatoExperiencia y formación estructuradas (puesto, descripción, título); nunca el archivo del CVPlataforma en registro e importación de CV en el perfilDirecto: el candidato revisa y confirma antes de guardar
Estimación salarial de respaldoTítulo del puesto y provincia o comunidad autónomaPlataforma durante la edición de la oferta cuando falta referencia INEIndirecto: se etiqueta como estimación IA y la empresa decide si aplica el rango

6.2 Elaboración de perfiles y Art. 22 RGPD

El scoring y ordenación de resultados constituye elaboración de perfiles en el sentido del Art. 4(4) RGPD. No activa el Art. 22(1) RGPD porque:

  • La empresa siempre revisa múltiples candidatos y ningún puesto de ranking tiene efecto determinante por sí solo.
  • La decisión final de contactar, entrevistar o contratar corresponde íntegramente a la empresa.

Para orientar la relevancia de los resultados, la plataforma puede tener en cuenta, entre otras, las siguientes familias de criterios (sin revelar pesos ni la fórmula exacta, que se mantienen confidenciales por motivos de integridad del servicio y prevención de abuso):

  • Experiencia profesional
  • Habilidades / conocimientos
  • Formación e idiomas
  • Trayecto o proximidad respecto a la ubicación de referencia

Los candidatos pueden:

  • Limitar o ampliar su visibilidad en cualquier momento desde Ajustes > Privacidad (incluido el opt-out a «Solo empresas relacionadas»)
  • Oponerse al tratamiento de búsqueda proactiva (Art. 21 RGPD) vía support@aquicurro.com
Componente¿OpenAI sobre candidato?¿Activa Art. 22(1)?
Visibilidad / descubrimientoNoNo — el candidato controla la visibilidad
Puntuación y orden de resultadosNoNo — decisión final humana (sí es elaboración de perfiles Art. 4(4))
Traducción de descripción → criterios de búsquedaNo (solo texto de la empresa)No
Habilidades sugeridas al candidatoSí, datos del propio candidatoNo — candidato inicia y confirma el resultado
Preguntas filtro generadas con IANo sobre perfiles; sí sobre el rolNo — empresa revisa antes de publicar

Si desea oponerse a la búsqueda proactiva, puede elegir Solo empresas relacionadas en Ajustes > Privacidad (así solo le verán empresas a las que ya haya enviado candidatura) o escribir a support@aquicurro.com.

Explicación de una decisión asistida por IA. Si considera que una empresa ha utilizado una salida automatizada para adoptar una decisión con efectos significativos sobre usted, puede solicitar una explicación escribiendo a support@aquicurro.com con el asunto «Explicación de decisión asistida por IA» o mediante soporte seleccionando «Otro». Identifique la oferta o proceso sin incluir datos personales innecesarios.

Las empresas deben utilizar estas funciones con revisión humana y conforme a las instrucciones de uso de IA para empresas.

Marcado machine-readable (AI Act Art. 50.2). No generamos audio, imagen ni vídeo con IA. Cuando el texto de una oferta (descripción y, en su caso, título o preguntas de filtrado) se elabora con asistencia de IA, la ficha pública incluye metadatos legibles por máquina (ai-generated, campos afectados y JSON-LD) y un aviso visible. Puede comprobarlo en Detección de contenido generado con IA.

7. Cookies y almacenamiento local

7.1 Cookies de terceros

ServicioTipoConsentimiento
Vercel Speed InsightsAnalítica / rendimientoRequerido — CMP. Al revocar, scripts eliminados del DOM.
Supabase Auth (session JWT)Estrictamente necesariaNo requiere consentimiento

Puede gestionar el consentimiento de cookies y analítica en cualquier momento desde esta página.

7.2 Almacenamiento persistente en el navegador

Contenido¿Datos personales?Propósito
Email pendiente de confirmaciónSí — emailRecordar el correo durante la verificación de cuenta
Preferencia de cookies y analíticaNoRecordar su elección en el banner de privacidad
Ubicación manual como visitanteMarginal (lat/lng)Recordar la ubicación elegida en el mapa
Estado de permisos y bienvenidaNoPreferencias de interfaz y permisos técnicos
Notificaciones leídas o descartadasNoEvitar mostrar avisos ya vistos

7.3 Almacenamiento de sesión en el navegador

Durante el asistente de registro de candidato, la aplicación guarda temporalmente en el dispositivo los datos que va introduciendo —nombre, apellidos, teléfono, fecha de nacimiento, experiencia, formación y, si las facilita, coordenadas de ubicación— para conservar el progreso entre pasos. Estos datos permanecen en su dispositivo y no se transmiten a nuestros servidores hasta que confirme cada paso. Se eliminan al finalizar el registro, al abandonar/cancelar o al cerrar la pestaña. El mismo criterio se aplica al asistente de registro de empresa (nombre comercial, CIF/NIF, teléfono, sedes).

Contenido¿Datos personales?Propósito
Progreso del registro de candidatoConservar el asistente entre pasos
Progreso del registro de empresaConservar el asistente entre pasos
Datos tras inicio de sesión incompletoSí — email, rol (máx. ~10 min)Prerrellenar el primer paso del registro
Estado del mapa, navegación y OAuth pendienteNo / marginalEstado de sesión y navegación

7.4 IndexedDB y plazos de retención local

El navegador puede almacenar temporalmente archivos pendientes de subida (por ejemplo, CV) hasta el primer inicio de sesión que procese la subida.

Plazos de retención en el navegador:

  • Wizard de registro: hasta cerrar la pestaña, completar el alta o cancelar.
  • Prefill tras login incompleto: máximo 10 minutos.
  • Estado de sesión: hasta cerrar la pestaña.
  • Preferencias técnicas / UI: hasta borrar datos del sitio o cambiar la preferencia en la app.
  • Consentimiento analítica: hasta cambiar la elección o borrar datos del sitio.

Estos plazos aplican solo al almacenamiento en su dispositivo. La retención en servidores se describe en §9.

7.5 Cómo eliminar cookies y datos del sitio

Al acceder por primera vez a Aquí Curro puede elegir qué cookies opcionales acepta. Tenga en cuenta que deshabilitar o eliminar determinadas cookies y datos locales puede afectar al uso normal del sitio (inicio de sesión, mapa, preferencias guardadas o medición de rendimiento). Si ha aceptado cookies de terceros, deberá eliminarlas desde las opciones de su navegador o desde las herramientas que ofrezca el propio tercero, según se indica más abajo.

Desde Aquí Curro

En cualquier momento puede gestionar el consentimiento de cookies opcionales mediante el botón Privacidad visible en la web. Al pulsarlo se abre el panel de preferencias, donde puede Rechazar opcionales, Configurar la analítica de rendimiento o Guardar preferencias sin aceptar medición. Al revocar el consentimiento de analítica, los scripts de Vercel Speed Insights se eliminan del navegador y dejan de enviarse datos (ver §7.1).

Las cookies estrictamente necesarias para la sesión (por ejemplo, el token de Supabase Auth) no requieren consentimiento del banner, pero solo desaparecen al cerrar sesión o al borrar los datos del sitio desde su navegador.

El almacenamiento persistente y de sesión descrito en §7.2 a §7.4 (localStorage, sessionStorage e IndexedDB) se elimina al usar la opción de borrar datos del sitio o datos de sitios web de su navegador para aquicurro.com.

Desde las opciones de su navegador

También puede bloquear, limitar o eliminar cookies siguiendo las instrucciones del fabricante de su navegador. A título orientativo:

  • Google Chrome: Configuración → Privacidad y seguridad → Borrar datos de navegación / Cookies y otros datos del sitio — más información
  • Mozilla Firefox: Ajustes → Privacidad y seguridad → Cookies y datos del sitio — más información
  • Microsoft Edge: Configuración → Cookies y permisos del sitio → Administrar y eliminar cookies y datos del sitio — más información
  • Safari (macOS): Safari → Ajustes → Privacidad → Gestionar datos de sitios web — más información
  • Safari (iOS / iPadOS): Ajustes → Safari → Borrar historial y datos de sitios — más información

Recursos adicionales

La Agencia Española de Protección de Datos (AEPD) publica una guía sobre el uso de cookies con recomendaciones para usuarios y responsables de sitios web.

Existen además iniciativas sectoriales de autogestión, como Your Online Choices, y extensiones de navegador orientadas a limitar rastreadores (por ejemplo, Ghostery o Disconnect). Estas herramientas son independientes de Aquí Curro; revíselas antes de instalarlas.

Para conocer el tratamiento que realizan los terceros cuyas cookies pueden instalarse en su dispositivo, consulte sus políticas de privacidad y la información recogida en §7.1 y §4 de esta página (Vercel, Supabase y demás proveedores).

Para ejercer sus derechos sobre datos personales, consulte la sección 8. Para cualquier duda sobre cookies o almacenamiento local, puede escribir a support@aquicurro.com.

Esta información puede actualizarse para reflejar nuevas cookies, cambios legislativos o instrucciones de las autoridades de control. Le recomendamos revisarla de forma periódica.

8. Sus derechos (ARCO+)

DerechoArtículo RGPDCómo ejercerlo
AccesoArt. 15Ver sus datos en el dashboard o exportarlos desde Ajustes (self-service); canal email/soporte como respaldo
RectificaciónArt. 16Editar perfil desde /edit_user o /edit_company
SupresiónArt. 17Botón «Eliminar cuenta» en Ajustes > Avanzadas (confirmar con la palabra ELIMINAR)
LimitaciónArt. 18Email o formulario de soporte — SLA ≤ 30 días; procedimiento interno documentado
PortabilidadArt. 20Ver §8.1 a continuación
OposiciónArt. 21Ajustes: alertas de empleo, comunicaciones comerciales, cookies de analítica, visibilidad del perfil. Para otros tratamientos: email o soporte.

Canal de contacto: support@aquicurro.com o formulario de soporte con el asunto «Derechos ARCO+ (privacidad)». Plazo máximo de respuesta: 1 mes, prorrogable hasta 2 meses si la solicitud es compleja.

8.1 Portabilidad y exportación de datos (Art. 20 RGPD / Art. 95 LOPDGDD)

Puede obtener una copia de sus datos en formato CSV (UTF-8) + JSON + ZIP (con documentos) desde Ajustes > Avanzadas > Exportar Datos. Tras confirmar en el panel (sesión autenticada), el sistema genera el paquete de forma automática; cuando esté listo podrá descargarlo con un enlace temporal. El ZIP caduca a los 7 días. Límite operativo: 1 generación nueva cada 24 horas (puede reutilizar la vigente). Si el paquete supera el límite técnico o falla la generación, puede solicitarla por correo a support@aquicurro.com (SLA ≤ 30 días). El plazo legal máximo es de 1 mes, prorrogable hasta 2 si la solicitud es compleja.

FicheroCandidatoEmpresa
cuenta.csv (email, fecha alta, OAuth vinculados)
perfil.csv
sedes.csv
experiencia.csv / formacion.csv
candidaturas.csv (respuestas, historial de estados)✓ (solo a sus ofertas)
mensajes.csv
preferencias.csv (favoritos, alertas)Parcial
ofertas.csv / plantillas.csv
documentos/ (CVs, logos de empresa)

No se incluyen: contraseñas, hashes, tokens; registros de seguridad (IP hasheada, señales anti-bot); notas internas de terceros sobre el candidato.

La transmisión directa a otro prestador (LOPDGDD Art. 95) se valorará cuando sea técnicamente posible; hoy la entrega es al propio interesado en formato estructurado.

8.2 Derechos digitales LOPDGDD (Arts. 93–94)

Art. 93 (olvido en buscadores): Aquí Curro no opera un motor de búsqueda; el Art. 93 LOPDGDD no es aplicable a este servicio. Las solicitudes de desindexación en Google, Bing u otros buscadores deben dirigirse al motor correspondiente.

Art. 94 (olvido en redes / servicios equivalentes): Puede solicitar la supresión de los datos personales que hubiese facilitado para su publicación (perfil, contenidos visibles) mediante Eliminar cuenta en Ajustes > Avanzadas o por el canal ARCO+ (§8). Si los datos le conciernen y hubieran sido facilitados por terceros, puede solicitar su retirada cuando sean inadecuados, inexactos, no pertinentes, no actualizados o excesivos (o cuando sus circunstancias personales prevalezcan), a través de soporte o denuncia de contenido.

Datos facilitados durante la minoría de edad (Art. 94.3): si solicita la supresión de datos que se facilitaron al servicio (por usted o por terceros) durante su minoría de edad, Aquí Curro procederá a la supresión sin dilación a su simple solicitud, sin exigir las circunstancias del Art. 94.2. Use el asunto «Privacidad / olvido — datos de minoría de edad» en soporte o por email.

¿Quiere ejercer algún derecho sobre sus datos?

Contactar con soporte

9. Retención y supresión de datos

Al eliminar su cuenta, escriba ELIMINAR en el modal de confirmación. Los datos de su cuenta (perfil, candidaturas, experiencia, formación, documentos y demás datos vinculados) se suprimen de forma inmediata en producción.

Conforme al artículo 32 de la LOPDGDD, Aquí Curro conserva una copia segura inaccesible (metadatos mínimos: consentimientos, evidencia de marketing, metadatos de candidaturas y tickets de soporte asociados) solo para la exigencia de posibles responsabilidades legales durante 3 años; transcurrido ese plazo se destruye. Esa copia no está disponible en la aplicación ni se reutiliza para otras finalidades.

Los plazos de la tabla siguiente se aplican mientras su cuenta esté activa: el sistema elimina automáticamente los datos caducados según esos períodos, o de forma inmediata si usted solicita el borrado de la cuenta, lo que ocurra antes.

Categoría de datosPeríodo de retención (con cuenta activa)
Cuenta y perfil activoMientras exista la cuenta
CVs y documentosMientras el usuario los conserve o hasta borrar la cuenta
Candidaturas y notas internas de reclutamientoHasta 24 meses desde cierre o última actualización del proceso
Mensajes de chatHasta 24 meses desde el último mensaje o cierre del proceso asociado
Tickets de soporteHasta 3 años desde cierre del ticket
FeedbackHasta 2 años
Alertas de empleoAl desactivarlas o al borrar la cuenta
Notificaciones internasHasta 12 meses
Coordenadas GPSHasta 12 meses desde el último inicio de sesión
Datos de seguridad / limitación de abusos (IP hasheada, registros)Hasta 90 días
Medición destinatarios activos DSA Art. 24.3 (clave mensual, país ISO-2)Hasta 13 meses en dsa_recipient_activity; sin IP en claro; no se usa para publicidad
Registro de uso de IADuración de la cuenta; se elimina al borrar la cuenta
Evidencia de aceptación de condiciones legalesMientras exista la cuenta (tabla legal_consents: versión del bundle, timestamp, origen, IP hasheada, acuse por email con ack_email_sent_at / ack_email_id)
Consentimiento marketing (opt-in)Mientras exista la cuenta o hasta revocación; evidencia en notification_preferences
Copia segura post-supresión (Art. 32 LOPDGDD)3 años desde el borrado de cuenta; luego destrucción (tabla data_blocks, bucket privado)

Aquí Curro no mantiene copias de seguridad operativas propias de su cuenta activa. La copia segura del Art. 32 es un archivo legal restringido, distinto de esas copias. Nuestro proveedor Supabase también mantiene copias internas (point-in-time recovery) según su propia política; pueden existir residuos en esos sistemas durante el plazo que Supabase establezca.

10. Seguridad de los datos

  • RLS (Row Level Security) en Supabase: cada usuario solo accede a sus propios datos.
  • Ubicación: el proyecto Supabase (BD, auth, storage, Edge Functions y Realtime) está alojado en Irlanda (EEE, AWS eu-west-1).
  • Cifrado en tránsito: HTTPS/TLS en todas las comunicaciones.
  • Cifrado en reposo: gestionado por Supabase.
  • Hashing de contraseñas: bcrypt vía Supabase Auth; nunca en claro.
  • IP en soporte: almacenada solo como hash SHA-256.
  • User-Agent en soporte: pseudoanonimizado (solo familia de navegador + SO; sin versión completa).
  • Tokens JWT: sesión con auto-refresh; PKCE para OAuth.
  • BotID: protección anti-bot en login y soporte.
  • Rate limiting: en API de soporte y comprobación de emails.
  • Chat: mensajes cifrados en reposo. Sin cifrado extremo a extremo.
  • Acceso al CV en PDF: solo mediante enlace temporal bajo demanda (validez máxima 1 hora).
  • Notas internas de reclutamiento: tabla privada por candidatura con RLS limitada a la empresa propietaria.
  • Acceso de empresas a CVs: limitado al CV seleccionado por el candidato en cada candidatura.

10.1 Acceso a CVs en PDF

Si sube un CV en PDF o DOCX, el archivo se almacena en un espacio privado. Cuando usted o una empresa autorizada pulsa «Ver CV», la plataforma genera un enlace temporal de acceso con validez máxima de una (1) hora. Cualquier persona que disponga de ese enlace podrá abrir el documento hasta que caduque; le recomendamos no reenviarlo fuera de la plataforma. Para compartir su perfil profesional con terceros, use la opción «Compartir» de su panel, que enlaza a su perfil público y no al PDF. Los correos electrónicos que enviamos no contienen enlaces de descarga directa a su CV.

10.2 Perfil público personalizado

Los candidatos pueden tener un perfil accesible mediante URL personalizada. La visibilidad se controla desde Ajustes > Privacidad. Para candidatos adultos, el valor inicial es perfil descubrible (público), de modo que las empresas verificadas puedan encontrarles en la búsqueda proactiva; pueden restringirlo en cualquier momento. Los menores de 18 años quedan limitados a «Solo empresas relacionadas» (véase §11).

Nivel de visibilidadDatos visiblesQuién puede acceder
Pública (default adultos)Nombre, apellidos, «sobre mí», idiomas, habilidades, carnet/vehículo, disponibilidad de viaje, experiencia y formaciónCualquier persona con el enlace; empresas verificadas en búsqueda proactiva
Solo empresas relacionadasMismo contenidoSolo empresas con las que haya enviado candidatura

El perfil público nunca incluye email, teléfono, fecha de nacimiento ni el PDF del CV.

11. Menores de edad

  • Edad mínima: 16 años. La plataforma aplica un umbral más restrictivo que el mínimo legal en España (LOPD-GDD Art. 7: 14 años).
  • Resumen para 16–17 años: puedes crear una cuenta y buscar empleo; necesitas autorización previa de tus padres, tutores o representantes legales. Tu perfil queda limitado a empresas relacionadas, no recibes marketing y puedes pedir ayuda o borrar tus datos desde soporte.
  • Usuarios de 16 a 17 años: conforme al Estatuto de los Trabajadores, pueden usar el servicio si cuentan con la autorización previa de sus padres, tutores o representantes legales, quienes asumen la responsabilidad de los actos realizados por el menor en la plataforma. Al registrarse, el candidato declara cumplir este requisito.
  • Verificación: autodeclaración en registro y edición de perfil, comprobada también en servidor (edad mínima 16 años); sin verificación documental (DNI/KYC).
  • Visibilidad reforzada: si el candidato tiene menos de 18 años, su perfil público queda limitado por defecto a empresas relacionadas (solo empresas con las que ha interactuado o candidaturas previas). No puede activar visibilidad pública hasta cumplir 18 años.
  • Comunicaciones comerciales: no se envían emails comerciales ni newsletter a menores de 18 años. La plataforma no muestra publicidad basada en elaboración de perfiles en la interfaz.
  • No se recogen datos de menores de 16 años de forma intencionada.
  • Salvaguardas: canal de denuncia en ofertas, perfiles y chat; moderación manual de contenidos; supresión de cuentas de menores de 16 años o sin autorización parental cuando se tenga conocimiento efectivo.

Si tiene conocimiento de que una cuenta pertenece a un menor:

  • Formulario en aquicurro.com/support
  • Email: support@aquicurro.com
  • Asunto: «Privacidad / menores de edad» · Urgencia: Alta
  • Incluya si es posible: identificador de cuenta (email o URL del perfil), motivo y relación con el menor.

Si se confirma o existe fundamento razonable, Aquí Curro procederá a la supresión inmediata de la cuenta y los datos asociados (conforme a §9).

Olvido de datos de minoría de edad (LOPDGDD Art. 94.3): toda persona tiene derecho a que se supriman, a su simple solicitud y sin dilación, los datos personales que se facilitaron al servicio (por ella o por terceros) durante su minoría de edad, sin necesidad de acreditar las circunstancias del Art. 94.2. Canal: asunto «Privacidad / olvido — datos de minoría de edad» (ver también §8.2).

12. Cambios en esta política y autoridad de control

  • Los cambios materiales se notifican por email y con aviso en la plataforma, con un preaviso mínimo de 30 días.
  • Si el cambio afecta al alcance del tratamiento basado en consentimiento, se solicitará nuevo consentimiento.

Autoridad de control competente: Agencia Española de Protección de Datos (AEPD) — aepd.es. Si considera que el tratamiento de sus datos infringe la normativa aplicable, tiene derecho a presentar una reclamación ante la AEPD.