1. Responsable
El responsable del funcionamiento de la plataforma Quizment, las cuentas de usuario, la relación contractual y de facturación, el soporte y las evaluaciones propias del operador es:
Andre Siegerc/o IP-Management #7773
Ludwig-Erhard-Str. 18
20459 Hamburg
Alemania
Correo electrónico: admin@quizment.com
2. Ámbito de aplicación y roles de responsabilidad
Esta declaración se aplica a visitantes del sitio web, usuarios registrados, miembros de organizaciones, clientes, contactos de soporte y participantes en evaluaciones públicas o invitadas.
Si un usuario o una organización crea una evaluación para sus propios fines, esa parte determina en particular el tema, las preguntas, el grupo de participantes, el análisis y el uso posterior de las respuestas. Por ello, normalmente es responsable de este tratamiento sustantivo en el sentido del art. 4, n.º 7, del RGPD. Cuando Quizment trate esos datos exclusivamente siguiendo instrucciones documentadas y sobre la base de un contrato válido conforme al art. 28 del RGPD, Quizment actuará como encargado del tratamiento; en caso contrario, la función concreta deberá determinarse por separado atendiendo a las circunstancias reales. El creador debe facilitar a los participantes su propia información de privacidad y la base jurídica elegida.
Si Andre Sieger crea una evaluación propia y decide sobre el propósito y los medios, también es responsable de los datos de los participantes de esta evaluación. Las preguntas sobre una evaluación ajena deben dirigirse preferentemente a su creador; Quizment ayuda con la clasificación y gestión de consultas de privacidad.
3. Categorías de datos y fuentes de datos
Según el uso, Quizment procesa las siguientes categorías de datos personales:
- Datos de conexión y registros: dirección IP, fecha/hora, dirección accedida, método HTTP y estado, volumen de datos transferidos, referenciador e información del navegador o dispositivo;
- Datos de cuenta y perfil: dirección de correo electrónico, nombre para mostrar, rol, idioma, imagen de perfil o avatar, estado de la cuenta y de la verificación, así como eventos de inicio de sesión y seguridad;
- Datos de evaluaciones y organizaciones: títulos, descripciones, preguntas, lógica de respuesta, versiones, imágenes, permisos de uso compartido, pertenencias, roles y comentarios;
- Datos de participación: dirección de invitación, estado de la invitación y de apertura, respuestas, resultado, duración de la realización, momento del envío y un identificador seudónimo del participante o del dispositivo;
- Datos contractuales y de facturación: tarifa, estado de suscripción, períodos de validez, identificadores de proveedor, cliente y suscripción, así como metadatos relacionados con la facturación;
- Datos de comunicación y soporte: contenido y estado de las solicitudes, respuestas, notas internas de procesamiento, mensajes de error y archivos adjuntos;
- Datos de uso de IA: entradas, contenido de las evaluaciones afectadas, contexto de la conversación, resultados generados, configuración de búsqueda web y un identificador de seguridad seudónimo.
Los datos proceden, por regla general, de la persona interesada. Las direcciones de invitación, los roles de la organización y el contenido compartido de las evaluaciones también pueden proceder del creador de una evaluación, de un administrador de la organización o de otro usuario autorizado. El creador correspondiente debe facilitar oportunamente la información exigida por los arts. 13 o 14 del RGPD, ya sea en el texto de invitación configurable o por otro medio directamente accesible.
4. Acceso al sitio web, alojamiento y registros
Al acceder al sitio web, el servidor procesa los datos de conexión y registro para entregar la página solicitada, analizar errores, defenderse de ataques y garantizar un funcionamiento estable y seguro. La base legal es el art. 6(1)(b) del RGPD, en la medida en que el acceso sea necesario para utilizar una oferta contractual; en caso contrario, art. 6(1)(f) del RGPD. El interés legítimo reside en la disponibilidad, integridad, prevención de uso indebido y seguridad informática.
El dominio quizment.com actualmente apunta a la infraestructura de netcup GmbH, Emmy-Noether-Straße 10, 76131 Karlsruhe. En la medida en que netcup procesa datos personales por instrucción, actúa como encargado del tratamiento. Los registros del servidor son necesarios para el funcionamiento, análisis de errores y fines de seguridad; en caso de un incidente de seguridad relevante, las entradas afectadas pueden permanecer almacenadas hasta la esclarecimiento y ejecución o defensa de reclamaciones.
5. Registro, cuenta y seguridad
Para el registro, inicio de sesión y administración de cuentas, se procesan especialmente la dirección de correo electrónico, el nombre de usuario, el idioma, los datos de roles y estado, así como una contraseña almacenada solo como un hash seguro. Para la verificación, o cambios de contraseña o correo electrónico, se procesan tokens con tiempo limitado, momentos de envío e información de límite de tasa. La comprobación de seguridad durante el registro se realiza completamente en la infraestructura de Quizment; no se realiza ninguna solicitud a un servicio CAPTCHA externo. Para limitar el uso indebido, la dirección IP se transfiere inmediatamente a una identificación formada con una clave secreta; la dirección completa no se almacena para esto. Las comprobaciones usadas y estas identificaciones solo se almacenan temporalmente. Las direcciones de correo electrónico anteriores se conservan como historial de cambios hasta la eliminación de la cuenta, para que las invitaciones y respuestas relacionadas con la cuenta puedan encontrarse y anonimizarse de manera fiable tras la eliminación. El foto de perfil y la configuración del avatar son opcionales.
El procesamiento se lleva a cabo para establecer y ejecutar el contrato de usuario según el Artículo 6, apartado 1, letra b del RGPD. Los intentos de inicio de sesión fallidos se registran con límite junto con la identificación del usuario y la dirección IP, y pueden bloquearse durante una hora después de cinco intentos fallidos. La base legal es el Artículo 6, apartado 1, letra f del RGPD; el interés legítimo radica en proteger las cuentas y la plataforma contra accesos indebidos y usos indebidos.
6. Evaluaciones, organizaciones y colaboración
Quizment procesa los contenidos introducidos, las versiones, imágenes, configuraciones de publicación e invitación, así como la asignación a autores y organizaciones para la creación y administración de evaluaciones. Para funciones de equipo, se procesan nombres de organización, membresías, roles, invitaciones, permisos y comentarios. Los miembros autorizados de la respectiva organización pueden acceder a estos datos según su rol. En los cuestionarios de invitado, solo se registra permanentemente el momento exacto de creación para las estadísticas de uso internas; este conjunto de datos estadístico no contiene contenido del cuestionario, direcciones IP, tokens de sesión ni datos de cuenta. Las imágenes de evaluación y soporte subidas pueden contener metadatos del archivo original; estos deben eliminarse antes de la carga si no deseas que se revelen.
La base legal para las funciones de plataforma encargadas por el titular de la cuenta es el Artículo 6, apartado 1, letra b del RGPD. Si Quizment debe procesar contenidos como encargado del tratamiento para una empresa u otra organización, esto requiere un contrato según el Artículo 28 del RGPD y instrucciones documentadas del responsable respectivo.
La estadística de creación de quizzes de invitado sin contenido se elabora sobre la base del art. 6, apartado 1, letra f, del RGPD. El interés legítimo reside en medir el uso minimizando los datos, planificar la capacidad y seguir desarrollando la oferta para invitados.
Quizment no está diseñado para recopilar categorías especiales de datos personales conforme al art. 9 del RGPD ni secretos altamente sensibles sin una revisión jurídica y organizativa previa. Los creadores de evaluaciones son responsables de recopilar únicamente los datos necesarios y, cuando proceda, de establecer una base jurídica específica, medidas de protección y plazos de eliminación.
7. Invitaciones, participación y resultados
Con invitaciones personales, Quizment procesa la dirección de correo electrónico proporcionada por el creador, un token de invitación aleatorio, los tiempos de envío, fallos de entrega, apertura y cierre, así como una identificación de participante seudónima. En las invitaciones identificadas, se vincula la dirección de correo electrónico de la respuesta; en el modo sin vinculación a correo electrónico, la invitación se almacena por separado con su estado de apertura y cierre.
En participaciones públicas sin vinculación por correo electrónico, Quizment no guarda direcciones de correo electrónico ni utiliza la dirección IP como identificación del participante en la respuesta. Los datos de conexión pueden generarse en los registros del servidor independientemente de esto. Si la participación única está activada, se establece una identificación de navegador aleatoria y firmada; solo se almacena un hash específico de la evaluación de esta en la base de datos. Estas identificaciones seudónimas dificultan las participaciones múltiples en el mismo navegador, pero no permiten una identificación fiable entre dispositivos.
Si Quizment procesa respuestas para un creador de evaluaciones externo, este debe comunicar el propósito, la base legal, los destinatarios y el período de almacenamiento antes de recopilar los datos, por ejemplo, en el texto de invitación configurable o en enlaces directos a sus propias políticas de privacidad. Para una evaluación completa, se deben responder las preguntas alcanzadas en el flujo elegido; sin esta información, no se puede completar la participación.
8. Funciones de IA y búsqueda web opcional
Cuando un usuario con permisos llama a la creación con IA o al asistente de IA, Quizment transmite la entrada y, si es necesario para la tarea, el título, resumen, preguntas, lógica y contexto de conversación previo de la evaluación afectada a la API de OpenAI. Además, se transmite una identificación de seguridad seudónima derivada del ID interno de usuario. Tú decides si la búsqueda web opcional está desactivada, automatizada o forzada; en este caso, pueden procesarse las consultas de búsqueda y las fuentes consultadas.
El proveedor de servicios es OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irlanda. La llamada a la API está configurada con store=false. Conforme a los controles de datos aplicables a la API, las entradas y salidas no se utilizan de forma predeterminada para entrenar los modelos; los registros limitados de supervisión de abusos pueden conservarse normalmente hasta 30 días, salvo que una obligación legal o una excepción de seguridad exija conservarlos durante más tiempo.
La base legal es el Art. 6 Abs. 1 lit. b del RGPD para la función solicitada por el usuario y el Art. 6 Abs. 1 lit. f del RGPD para los controles de uso indebido y seguridad. El interés legítimo reside en el funcionamiento seguro y rastreable de las funciones de IA. Los usuarios no deben incluir datos personales no necesarios, categorías especiales de datos personales o información confidencial de terceros en las entradas de IA.
Avisos de privacidad de OpenAI · Acuerdo de procesamiento de datos de OpenAI
9. Suscripciones y Stripe
Cuando se activa la facturación de pago y se contrata un plan, Quizment redirige al proceso de pago y al portal de clientes proporcionados por Stripe. Se transmiten, en particular, la dirección de correo electrónico, el identificador interno del usuario, el plan elegido, el período de facturación y, en Business, el número de puestos contratados. Stripe recopila además la dirección de facturación, los datos fiscales y los datos de pago necesarios. Los datos completos de tarjetas o cuentas bancarias no se almacenan en los servidores de Quizment.
Para clientes dentro del Espacio Económico Europeo, el servicio es proporcionado por Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irlanda. Stripe procesa los datos como encargado del tratamiento según la actividad y como responsable por fines legalmente establecidos propios, especialmente para el procesamiento de pagos, la prevención del fraude, las verificaciones de lavado de dinero y sanciones.
Las bases legales en Quizment son el Art. 6 Abs. 1 lit. b del RGPD para contratos y pagos, el Art. 6 Abs. 1 lit. c del RGPD para obligaciones comerciales y fiscales, y el Art. 6 Abs. 1 lit. f del RGPD para la prevención de fraudes y la defensa contra riesgos de pago y legales. El interés legítimo reside en un procesamiento de pagos seguro y demostrable. Adicionalmente se aplican los avisos de privacidad de Stripe.
Avisos de privacidad de Stripe · Acuerdo de procesamiento de datos de Stripe
10. Correo electrónico, soporte y archivos
Cuando una persona se pone en contacto con Quizment o envía una solicitud de soporte, Quizment trata los datos de contacto, mensajes, estado del ticket, respuestas, notas internas de tramitación y archivos adjuntos cargados voluntariamente para gestionar la solicitud. La base jurídica es el art. 6, apartado 1, letra b, del RGPD para asuntos contractuales y, en los demás casos, el art. 6, apartado 1, letra f, del RGPD. El interés legítimo reside en una comunicación eficiente, la resolución de errores y la documentación. Las comunicaciones exigidas legalmente se realizan además conforme al art. 6, apartado 1, letra c, del RGPD.
Puede utilizarse un servicio de correo SMTP para la verificación, la recuperación de cuentas, las invitaciones y los mensajes de organización y soporte. Este recibe la dirección del destinatario, el asunto, el texto del mensaje y la información técnica de entrega. La categoría de destinatario es el servicio de transporte de correo configurado en cada caso; actualmente no hay ningún proveedor SMTP externo configurado en producción. Antes de activar un proveedor se revisarán sus condiciones de protección de datos y de transferencias a terceros países, y se actualizará la documentación.
11. Cookies y almacenamiento del navegador
Quizment no utiliza cookies de análisis, publicidad ni redes sociales. Los almacenamientos de sesión, seguridad, participación única y transferencia de IA solo se utilizan cuando son estrictamente necesarios para el servicio solicitado expresamente (§ 25, apartado 2, n.º 2, TDDDG). El idioma, la visualización y el intervalo de facturación solo se guardan tras una selección explícita y después se leen únicamente para mantener la configuración solicitada. Cuando la información sea de carácter personal, el tratamiento posterior se basa en el art. 6, apartado 1, letra b o f, del RGPD, como se describe a continuación. Si en el futuro se añaden almacenamientos sujetos a consentimiento, solo se activarán después de obtenerlo conforme al § 25, apartado 1, TDDDG.
| Nombre | Tipo y propósito | Duración |
|---|---|---|
sessionid |
Cookie HTTP-only para inicio de sesión y sesión; cumplimiento del contrato y seguridad de la cuenta | Hasta 14 días; se cierra antes al cerrar sesión o eliminar la cuenta |
csrftoken |
Protección contra solicitudes de formularios falsificados; interés legítimo en la seguridad de la aplicación | Hasta 1 año |
django_language |
Guarda el idioma de visualización seleccionado | Hasta que finalice la sesión del navegador |
quizment_device |
Identificador HTTP-only aleatorio y firmado para limitar las participaciones múltiples seudónimas sin asignación de correo electrónico; solo en evaluaciones configuradas apropiadamente | Hasta 2 años |
quizment-theme |
Almacenamiento local para la visualización clara u oscura seleccionada | Hasta que se borre en el navegador |
quizment-billing-cycle |
Almacenamiento de sesión para la selección de facturación mensual o anual | Hasta que finalice la sesión del navegador |
quizment.ai.generationResult |
Almacenamiento de sesión para un resultado de IA generado temporalmente al cambiar al editor | Hasta que se asuma o hasta el final de la sesión del navegador |
Todas las cookies y los contenidos almacenados mencionados son establecidos por Quizment como primera parte; no se integran rastreadores de terceros en el navegador.
Los navegadores pueden eliminar o bloquear cookies y contenido del almacenamiento local. Esto puede limitar el inicio de sesión, la selección del idioma y la visualización, la incorporación de resultados de IA o la limitación de participaciones múltiples.
12. Destinatarios y autorizados para el acceso
Solo reciben datos las entidades que los necesitan para los fines indicados. Entre ellas se encuentran el operador y los administradores autorizados, el creador de la evaluación correspondiente y los miembros autorizados de la organización, los proveedores de alojamiento e infraestructura de TI, cualquier servicio de transporte de correo configurado y, únicamente cuando se utilizan activamente, OpenAI y Stripe. Las autoridades, los tribunales y los asesores jurídicos o fiscales solo reciben datos cuando existe una obligación legal o cuando son necesarios para la formulación, el ejercicio o la defensa de reclamaciones legales.
Cuando un destinatario trata los datos por instrucción, se requiere un contrato según el Art. 28 del RGPD antes de su uso. Cuando un proveedor de servicios procesa datos para fines legales o de seguridad propios, actúa como responsable propio en la medida que se indica.
13. Transferencias fuera de la UE y el EEE
Al usar OpenAI o Stripe, los datos pueden transferirse a destinatarios y subcontratistas fuera de la UE y el EEE. Quizment verifica los destinatarios, garantías y condiciones de procesamiento de datos aplicables para el servicio específico antes de su uso en producción y ante cambios sustanciales.
El acuerdo de tratamiento de datos de OpenAI prevé las cláusulas contractuales tipo de la Comisión Europea para las transferencias a destinatarios sin un nivel adecuado de protección de datos; para un destinatario estadounidense certificado conforme al Marco de Privacidad de Datos UE-EE. UU. puede aplicarse la decisión de adecuación del art. 45 del RGPD. Stripe también regula las transferencias internacionales en su acuerdo de tratamiento de datos y en el Data Transfers Addendum, según el destinatario, mediante el Marco de Privacidad de Datos UE-EE. UU. o cláusulas contractuales tipo. Puede solicitarse a admin@quizment.com una copia o más información sobre las garantías concretamente utilizadas en caso de activación.
14. Plazo de almacenamiento y eliminación
Quizment almacena los datos personales solo mientras sea necesario para la finalidad respectiva, el contrato, las instrucciones de un creador de evaluaciones responsable o por obligación legal de conservación o salvaguarda de derechos.
- Los datos de la cuenta, incluidas las direcciones de correo electrónico anteriores, se conservan mientras esté activa la cuenta. Tras una solicitud de eliminación, tienes un plazo de desistimiento de siete días; posteriormente, los datos se eliminan al ejecutar la rutina de borrado, a menos que exista una obligación o un proceso de facturación pendiente.
- Las evaluaciones personales de la cuenta eliminada se borrarán. Las evaluaciones organizacionales o empresariales pueden transferirse a otro miembro autorizado para mantener contenidos de trabajo compartidos. Se eliminarán las invitaciones al correo electrónico de la cuenta y los correos de respuesta correspondientes serán anonimizados.
- Las respuestas, versiones y las invitaciones a las evaluaciones se conservan hasta que se elimine la evaluación correspondiente o haya una instrucción previa del responsable. El simple cese de una publicación o el vencimiento de un período de participación no borra las respuestas existentes.
- El contenido de los quizzes de invitado se elimina automáticamente al finalizar el período de invitado de tres días, salvo que el quiz se haya incorporado previamente a una cuenta. El momento de creación, separado de dicho contenido, sin contenido y registrado con precisión de minutos, se conserva para las estadísticas internas de uso.
- Las sesiones son válidas periódicamente hasta por 14 días y finalizan al cerrar sesión o eliminar la cuenta. Los enlaces de verificación, cambio y recuperación pierden su validez después de 24 horas; los registros asociados pueden persistir hasta el reemplazo, confirmación o eliminación de la cuenta.
- Los registros de inicio de sesión, seguridad y errores se gestionan por separado de la cuenta de usuario, por lo que no se eliminan necesariamente con la cuenta. Permanecerán almacenados mientras sea necesario para prevenir abusos, esclarecer incidentes o ejercer reclamaciones legales; en caso de incidentes, los extractos necesarios pueden mantenerse hasta que se aclare el asunto.
- Los datos de soporte y comunicación se almacenan hasta la finalización del trámite y después solo durante el tiempo que lo requieran consultas, garantía, defensa legal u obligaciones legales.
- Los comentarios eliminados de un equipo se deshabilitan inicialmente. Su contenido puede permanecer disponible para la trazabilidad de flujos de trabajo conjuntos hasta que se elimine la organización o la evaluación asociada, a menos que un derecho de eliminación legítimo exija una retirada anterior.
- La documentación requerida por leyes comerciales y fiscales se conserva durante seis, ocho o diez años, según el tipo de documento. Esto solo afecta a la documentación legalmente obligatoria, no a todos los datos de cuenta o contenido en general.
- Cuando se crean copias de seguridad, estas se conservan exclusivamente para fines de recuperación y seguridad. Los datos marcados previamente para eliminación se volverán a eliminar después de una restauración y no se utilizarán para otros fines. El ciclo de copia de seguridad correspondiente dependerá de la infraestructura de producción utilizada.
15. Derechos de las personas afectadas
Con arreglo a los requisitos legales, existen los derechos de acceso y a obtener una copia de los datos (art. 15 del RGPD), rectificación (art. 16), supresión (art. 17), limitación del tratamiento (art. 18), notificación a los destinatarios (art. 19) y portabilidad de los datos (art. 20). El consentimiento puede retirarse en cualquier momento con efectos futuros; la licitud del tratamiento anterior no se ve afectada.
Derecho de oposición: Si los datos se basan en el Art. 6(1)(e) o (f) del RGPD, puedes oponerte en cualquier momento por motivos derivados de la situación particular de la persona afectada. En el caso de mercadotecnia directa, la oposición es válida sin necesidad de justificación especial. Quizment actualmente no realiza marketing directo basado en perfiles de uso.
Puedes enviar consultas a admin@quizment.com. Solo si existen dudas fundadas sobre la identidad se pueden solicitar información adicional necesaria para la confirmación. Si la consulta concierne respuestas o contenidos de una evaluación ajena, se involucrará al creador responsable o se reenviará la consulta a él. Generalmente, las consultas se responden en un plazo de un mes; en casos complejos, el plazo puede prorrogarse conforme al Art. 12 del RGPD.
16. Derecho de reclamación
Las personas afectadas pueden presentar una reclamación ante la autoridad de protección de datos correspondiente, especialmente en el estado miembro de su residencia habitual, lugar de trabajo o del presunto incumplimiento. Para el operador con sede en Hamburgo, es competente habitualmente:
El Encargado de Protección de Datos y Libertad de Información de HamburgoLudwig-Erhard-Str. 22
20459 Hamburg
Teléfono: +49 40 42854-4040
Correo electrónico: mailbox@datenschutz.hamburg.de
Presenta una queja o informe ante la autoridad de supervisión de Hamburgo
17. Deber de provisión
Los datos de conexión son técnicamente necesarios para ofrecer el sitio web. Para una cuenta de usuario se requieren una dirección de correo electrónico, un nombre para mostrar y una contraseña; sin ellos no puede crearse ni utilizarse una cuenta. Los datos contractuales y de pago son necesarios para un plan de pago. La imagen de perfil, el avatar y los datos no marcados como obligatorios son opcionales.
Para las evaluaciones, cada creador determina el flujo de preguntas. Las preguntas mostradas en el flujo alcanzado deben responderse para que la evaluación pueda ser enviada y evaluada completamente. La participación es voluntaria, a menos que una relación legal o contractual específica con el creador de la evaluación determine algo diferente.
Quizment no está dirigido exclusivamente a menores y actualmente no realiza una verificación técnica de la edad. Si una evaluación está destinada específicamente a ser utilizada por menores, el responsable correspondiente debe garantizar información adecuada a la edad, una base jurídica válida y, cuando proceda, el consentimiento de los titulares de la responsabilidad parental exigido por el art. 8 del RGPD.
18. Evaluación automatizada y perfilado
Quizment puede evaluar automáticamente las respuestas basándose en los puntos, ramificaciones y reglas de resultados establecidos por el creador de la evaluación. El operador no toma decisiones exclusivamente automatizadas sobre cuentas de usuario o contratos con efectos legales o significativos similares basándose en estos resultados. Si un creador de evaluaciones utiliza resultados para decisiones de este tipo, debe comprobar él mismo los requisitos del Art. 22 del RGPD e informar a los participantes sobre la lógica utilizada, el significado y las consecuencias previstas.
Las salidas de IA son borradores y no se publican ni se utilizan como decisiones legalmente significativas sobre personas por sí mismas. Quizment no crea perfiles publicitarios ni emplea decisiones exclusivamente automatizadas sobre la conclusión o continuación de un contrato de usuario.
19. Seguridad y cambios
Quizment utiliza medidas técnicas y organizativas adecuadas al riesgo. Estas incluyen transmisión cifrada por HTTPS, contraseñas hasheadas, derechos de sesión y rol limitados, protección contra solicitudes fraudulentas, límites de tasa y registro de errores sensibles a la seguridad. Con la facturación activada con Stripe, los webhooks solo se procesan después de una comprobación de firma exitosa. Ningún procedimiento ofrece seguridad absoluta; por lo tanto, las medidas se revisan y desarrollan en función del riesgo y el estado técnico.
Esta declaración se actualizará si cambian significativamente las funciones, los proveedores de servicios, los propósitos de procesamiento o los requisitos legales. En caso de cambios importantes, informaremos a los usuarios registrados por la vía adecuada. Se aplica la versión publicada en esta página.