Heliora

Política de Privacidad

Versión 2026-09-30 · Heliora, de Hey Jude Jimena Holdings S.L.

Versión provisional. Este texto está pendiente de validación jurídica final. Se publica porque informar es mejor que no informar, y porque describe el funcionamiento real de Heliora a día de hoy. Cuando la revisión concluya se publicará la versión definitiva y se te pedirá que la aceptes de nuevo.

1. Quién es responsable

El responsable de los tratamientos descritos en esta política, cuando Heliora se contrata directamente por una familia, es Hey Jude Jimena Holdings S.L., NIF B19791581, con domicilio en Calle Cebrián Mezquita 7, 2, 46007 Valencia, España y datos registrales Registro Mercantil de Valencia, hoja V-219350, inscripción 1.

Contacto general: hola@helioraschool.com. Contacto de privacidad: hola@helioraschool.com. Mientras sea el único correo disponible, esta cuenta debe estar configurada para recibir solicitudes de privacidad y soporte; no puede funcionar como buzón exclusivamente saliente. Delegado de Protección de Datos: no se ha designado. Si en el futuro se designa, sus datos de contacto se publicarán en esta misma política.

Quién publicará la app en las tiendas. Heliora se publicará en App Store y en Google Play desde las cuentas de desarrollador de Help Humans Digital S.L., NIF B06820518, con domicilio en Calle Literato Azorín 7, 3, 46006 Valencia, España y datos registrales Registro Mercantil de Valencia, tomo 11019, libro 8297, folio 122, hoja V-199341. Por eso el nombre que aparecerá como desarrollador en la ficha de cada tienda será el suyo, y no el de Hey Jude: las tiendas muestran siempre el de la entidad titular de la cuenta y no permiten mostrar otro. Help Humans Digital S.L. no desarrolla Heliora, no la mantiene y no accede a la base de datos del servicio. Su papel se limita a publicar la aplicación, y por esa vía recibirá los datos que las propias tiendas ponen a disposición del titular de la cuenta: direcciones de correo de las personas adultas invitadas a probar versiones previas, valoraciones y respuestas públicas, consultas de soporte enviadas desde la ficha e informes técnicos de fallos. Actúa en ello como encargada del tratamiento por cuenta de Hey Jude Jimena Holdings S.L., que sigue siendo la responsable.

Modelo escolar distinto: cuando Heliora sea contratada por un colegio o Administración educativa y trate datos siguiendo sus instrucciones, el centro o Administración será normalmente responsable del tratamiento y Heliora actuará como encargado. Ese uso se rige además por el contrato de encargo correspondiente.

2. A quién se refiere esta política

Heliora tiene dos tipos principales de personas usuarias:

El alumno no necesita correo electrónico ni teléfono. El apodo es un dato de texto libre y, por tanto, podría contener accidentalmente un nombre real; Heliora debe advertir que se utilice un alias y aplicar controles para reducir ese riesgo.

3. Qué datos tratamos

3.1 Adultos

3.2 Alumnos

Heliora no pide al alumno nombre y apellidos, correo, teléfono, dirección, geolocalización precisa, fotografía ni fecha de nacimiento exacta.

4. Para qué tratamos los datos y base jurídica

FinalidadDatos principalesBase jurídica B2C
Crear y mantener la cuenta del adultoemail, autenticación, grupoejecución del servicio solicitado por el adulto
Crear el perfil del menor y permitir su accesoapodo, PIN hash, cursoconsentimiento parental verificable
Registrar progreso y adaptar dificultadrespuestas, progreso, mastery, señales de frustraciónconsentimiento parental verificable; necesario para la función educativa contratada
Tutor y generación de ejercicios con IAcontexto curricular y estado pedagógico mínimoconsentimiento parental dentro de la prestación del servicio; transparencia específica sobre IA
Seguridad, prevención de abuso y control de accesoIP, logs, eventos de seguridadinterés legítimo en proteger el servicio y a sus usuarios, tras ponderación
Correos transaccionalesemail del adultoejecución del servicio
Marketing, si se activaemail del adultoconsentimiento o base permitida por LSSI en relaciones previas, con oposición sencilla
Backups y recuperacióncopia cifrada de datos operativosinterés legítimo/obligación de seguridad y continuidad, con retención limitada
Cumplimiento de obligaciones legales y atención de derechosevidencia, solicitudesobligación legal

No se utilizarán los datos del menor para publicidad comportamental, venta de datos, perfiles comerciales ni entrenamiento de modelos generativos propios o de terceros.

5. Perfilado pedagógico y decisiones automatizadas

Heliora calcula un nivel de dominio por habilidad, detecta señales operativas de bloqueo o frustración y ajusta la dificultad o recomienda refuerzo. Este perfilado tiene una finalidad formativa, no decide la admisión a un centro, no expide calificaciones oficiales y no determina por sí mismo el acceso a educación reglada.

El adulto puede solicitar información sobre la lógica general empleada y ejercer los derechos reconocidos por la normativa.

6. Uso de inteligencia artificial

El Tutor IA se usa para generar explicaciones, ejemplos, pistas y ejercicios dentro del currículo permitido. La llamada al proveedor se realiza desde el servidor de Heliora.

Al proveedor de IA no se envían identificadores directos como nombre, email, teléfono, apodo, identificador del alumno o del grupo. Del Tutor IA se envía únicamente el contexto pedagógico mínimo necesario, que puede incluir curso, asignatura, bloque, tema, habilidad, banda de dificultad, nivel de dominio, indicador de frustración y lengua.

Hay una excepción que conviene conocer: en la herramienta de traducción de inglés, la palabra o expresión que el alumno escribe se transmite al proveedor para poder traducirla. Es el único texto escrito por el alumno que sale de Heliora. La interfaz le advierte, antes de escribir, de que no incluya su nombre, el de otras personas ni datos que permitan identificarle. No se envían sus respuestas a los ejercicios ni el resto de su diccionario.

Aunque estos datos no identifiquen directamente al menor frente al proveedor, Heliora los trata como información derivada de la actividad de un alumno y aplica las garantías de protección de datos correspondientes.

En la interfaz se informará de forma clara, antes o en la primera interacción, de que el alumno está utilizando una funcionalidad basada en IA.

7. Destinatarios y proveedores

Actualmente pueden intervenir, según la configuración contratada:

Heliora mantendrá un listado actualizado de subencargados y mecanismos de transferencia.

8. Transferencias internacionales

Cuando un proveedor trate o almacene datos fuera del Espacio Económico Europeo, Heliora aplicará un mecanismo válido de transferencia conforme al RGPD, como una decisión de adecuación vigente o Cláusulas Contractuales Tipo, y realizará la evaluación y medidas complementarias que procedan.

Para Anthropic, antes de lanzamiento se conservará copia de los términos comerciales y DPA vigentes, se verificará la base concreta de transferencia y se documentará la configuración de retención.

9. Conservación

Resumen inicial:

Está previsto que la restauración de una copia de seguridad reaplique las supresiones realizadas después de la fecha de la copia, para evitar que reaparezcan datos previamente borrados. Esta medida se encuentra en desarrollo; hasta que esté implantada, una restauración completa solo se realizaría ante un incidente grave y las supresiones pendientes se reaplicarían de forma manual.

10. Derechos

Pueden ejercerse los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad, así como los derechos vinculados a decisiones automatizadas cuando procedan, escribiendo a hola@helioraschool.com.

Cuando el afectado sea menor de 14 años, el ejercicio será realizado por quien ostente la patria potestad o tutela, acreditándolo cuando sea necesario. Heliora solicitará solo la documentación imprescindible para verificar la representación.

También puede presentarse reclamación ante la Agencia Española de Protección de Datos.

11. Seguridad

Heliora aplica, entre otras, medidas de aislamiento multitenant, control de roles, PIN hasheado, rate limiting, separación entre frontend y proveedor de IA, minimización de datos, copias cifradas, monitorización, pruebas de aislamiento y procedimientos de respuesta a incidentes.

12. Cambios

Las versiones materiales de esta política se identificarán por fecha/versión. Cuando un cambio afecte a la base jurídica, finalidades o alcance del consentimiento parental, se recabará una nueva autorización cuando sea necesario.