Política de privacidad
Última actualización: 19 de septiembre de 2026.
Esta política explica qué datos personales recoge Balmis Formación, para qué, durante cuánto tiempo y qué puedes hacer al respecto. Está escrita para leerse, no para cumplir el expediente.
Quién trata tus datos
| Dato | Valor |
|---|---|
| Responsable | Cristian Pulido Muñoz |
| NIF | 47634345B |
| Correo para privacidad | formacion@balmis.es |
No hay delegado de protección de datos: la actividad no está en ninguno de los supuestos del artículo 37 del RGPD que obligan a nombrarlo.
Qué recogemos, para qué, y con qué derecho
Solo hay dos formas de que tengamos un dato tuyo: que nos lo des tú al registrarte, o que lo genere tu propio uso del servicio al estudiar.
1. Tu cuenta
Qué: nombre, apellidos si los pones —son opcionales—, correo electrónico y contraseña. La contraseña no la guardamos: guardamos un resultado de transformarla del que no se puede volver atrás. Ni nosotros podemos leerla.
Desde tu perfil puedes además decirnos en qué comunidad autónoma vives. Es opcional, puedes dejarlo en blanco y puedes borrarlo después de haberlo puesto. Te lo decimos claro: hoy no lo usamos para nada. Lo guardamos para poder avisarte de las convocatorias de tu zona el día que ese aviso exista; si al final no lo hacemos, quitaremos el campo en lugar de dejarlo ahí.
Para qué: darte de alta, identificarte al entrar y poder escribirte por algo relacionado con tu cuenta o tus cursos.
Con qué derecho: la ejecución del contrato entre tú y nosotros (artículo 6.1.b del RGPD). Te registras para recibir una formación; sin estos datos no hay forma de dártela. Por eso no te pedimos consentimiento para esto: el consentimiento sería una ficción, porque no podrías negarlo y seguir usando el servicio.
2. Tu estudio
Qué: en qué cursos estás matriculado, qué unidades has abierto y superado, los tests que has hecho, qué respondiste en cada pregunta y cuándo, la nota, y qué conceptos llevas dominados o flojos.
Para qué: que el servicio funcione. Sin esto no hay progreso, no sabemos qué tienes desbloqueado, no podemos decirte qué has fallado ni por qué, y no se puede emitir un certificado de aprovechamiento.
Con qué derecho: también la ejecución del contrato. Esto es el servicio, no un extra.
Conviene que sepas una cosa concreta: de cada respuesta guardamos una copia del enunciado y de las opciones tal y como estaban ese día. Es a propósito. Si dentro de dos años corregimos una pregunta, tu intento tiene que seguir explicando por qué se te puntuó como se te puntuó, y no la versión nueva.
No hacemos perfilado ni decisiones automatizadas con efectos jurídicos (artículo 22 del RGPD). Corregir un test y calcular una nota no es eso: son reglas fijas, publicadas y las mismas para todos, y puedes ver el porqué de cada pregunta en la pantalla de resultado.
3. Tus sesiones abiertas
Qué: cuándo empezó cada sesión, cuándo se usó por última vez, cuándo caduca, si se cerró y cuándo, y una descripción corta de tu navegador —del tipo «Safari en iPhone»—.
Para qué: que «cerrar sesión» sea de verdad, que puedas ver desde dónde tienes la cuenta abierta y cerrar lo que no reconozcas, y poder investigar si nos avisas de un acceso que no es tuyo.
Con qué derecho: el interés legítimo en la seguridad de las cuentas (artículo 6.1.f del RGPD), que es un interés compartido contigo: protege tu cuenta, no la nuestra. Es lo mínimo que permite conseguirlo.
No guardamos tu dirección IP. Podríamos, y casi todo el mundo lo hace, pero la pantalla de sesiones se entiende igual de bien sin ella y una IP menos almacenada es una IP menos que perder.
4. Tu certificado
Qué: cuando superas un curso emitimos un certificado con tu nombre y apellidos, el curso, la fecha y un código. Los apellidos te los pedimos al descargarlo si no los habías puesto: el certificado lleva tu nombre completo y el registro no lo necesitaba.
Para qué: que tengas el documento y que quien lo reciba pueda comprobar que es auténtico. Cualquiera que tenga el código —impreso en el certificado, con un código QR al lado— puede abrir la página de verificación y ver tu nombre y apellidos, el curso y la fecha de emisión. Nada más: ni tu correo, ni tus notas, ni tu progreso.
Con qué derecho: emitirlo y dártelo es ejecución del contrato. Enseñar tu nombre a quien tenga el código es interés legítimo (artículo 6.1.f): el tuyo, en que tu certificado sea creíble, y el de quien lo recibe, en no aceptar uno falso. Y el código lo das tú al entregar el documento; no se puede adivinar ni consultar por lista.
Si el certificado se revoca —por ejemplo, porque devuelves la compra— la página dice que ya no vale y no enseña tu nombre. Y si te das de baja, deja de enseñarlo también, aunque el certificado siga valiendo: dirá que su titular se dio de baja.
5. La lista de espera de un curso
Qué: tu dirección de correo, el curso por el que la dejas y el idioma de la web desde la que te apuntas. No hace falta tener cuenta.
Para qué: escribirte una vez, el día que ese curso se pueda comprar.
Con qué derecho: tu consentimiento (artículo 6.1.a del RGPD), que das marcando la casilla de la ficha y confirmas abriendo el enlace del correo que te mandamos. Sin esa confirmación no te apuntamos y borramos la dirección a los siete días: así nadie puede apuntar la tuya por ti.
Cómo te borras: cada correo de la lista lleva un enlace para hacerlo. Al pulsarlo borramos tu dirección, no la guardamos marcada.
6. Tu opinión sobre un curso
Qué: lo que escribas sobre un curso que has terminado, el nombre con que quieras firmarlo —si quieres, y nunca el tuyo por defecto— y si nos dejas publicarlo.
Para qué: saber qué te ha parecido y, solo si marcas la casilla, poder enseñarlo en la web a quien está decidiendo si empieza el curso. Antes de publicarla la lee una persona, y solo sale en la página de ese curso: el nombre con que la firmes —o ninguno—, la fecha y el texto. Si la cambias, se vuelve a leer antes de salir otra vez, y si quitas la casilla, deja de verse.
Con qué derecho: tu consentimiento (artículo 6.1.a del RGPD). Escribirla es voluntario y publicarla es otra casilla, que viene sin marcar.
Cómo la borras: desde la misma pantalla, cuando quieras. Y si te das de baja, la borramos: no la guardamos sin tu nombre, porque lo que escribes puede decir quién eres.
7. Lo que ve la entidad que te da el código
Una empresa, un centro o una residencia puede pagarte o rebajarte un curso dándote un código. Si compras un curso con ese código, esa entidad ve cómo lo llevas.
Qué ve: tu nombre y apellidos y, de cada curso que compres con un código suyo: cuántas unidades has superado de las que tiene, cuándo entraste por última vez, si lo has terminado y el código de tu certificado cuando lo tengas. Nada más: ni tus notas, ni tus respuestas, ni qué conceptos dominas, ni qué unidad has fallado, ni cuánto tiempo estudias, ni tu correo, ni los cursos que compres sin su código.
Quién lo ve: las personas que gestionan esa entidad, con su propia cuenta.
Con qué derecho: el interés legítimo (artículo 6.1.f del RGPD) de la entidad que paga o rebaja tu curso en saber si se está haciendo, y el nuestro en cumplir lo acordado con ella. No te pedimos permiso: te lo decimos aquí y junto al campo del código antes de que lo escribas, y si no quieres que la entidad te vea, puedes comprar el curso sin el código.
Qué puedes hacer: verlo en tu perfil —qué entidades te ven y por qué cursos— y oponerte escribiéndonos (artículo 21 del RGPD), contándonos el motivo; lo valoramos como cualquier otro derecho (apartado «Tus derechos»). Si te das de baja, desapareces del panel de la entidad en el acto.
Cuánto tiempo lo guardamos
| Dato | Cuánto |
|---|---|
| Cuenta y datos de registro | Mientras la cuenta esté abierta |
| Progreso, intentos y respuestas | Mientras la cuenta esté abierta |
| Sesiones cerradas o caducadas | 12 meses desde que se cierran o caducan |
| Certificados emitidos | Sin límite: el código circula impreso y tiene que poder comprobarse siempre. Tu nombre deja de verse al darte de baja |
| Datos tras darte de baja | Ver el apartado siguiente |
| Correos que nos escribes | 12 meses desde que se resuelve el asunto |
| Lista de espera sin confirmar | 7 días |
| Lista de espera confirmada | 12 meses desde que confirmas, o hasta que te borras |
| Tu opinión sobre un curso | Mientras la cuenta esté abierta, o hasta que la borres |
| Lo que ve la entidad que te pagó o rebajó un curso | Mientras la cuenta esté abierta |
El detalle operativo de estos plazos, y quién los aplica, está en nuestro registro de actividades de tratamiento, que es un documento interno.
Qué pasa si te das de baja
Al darte de baja borramos lo que te identifica: nombre, apellidos, correo y la comunidad autónoma si la habías puesto. No pedimos que nos digas por qué te vas.
Lo que no se borra es el rastro de estudio en sí —los intentos y las respuestas— pero deja de estar asociado a ti: queda como datos anónimos, sin forma de volver a ti a partir de ellos. Se conservan porque nos dicen qué preguntas están mal escritas y qué unidades se atragantan, y una vez cortado el vínculo contigo ya no son datos personales y el derecho de supresión no alcanza a ellos.
Hay una excepción, y es la de siempre: si has comprado algo, la factura y los datos fiscales que la ley obliga a incluir se conservan aparte durante los plazos del artículo 66 de la Ley General Tributaria y del artículo 30 del Código de Comercio. Eso no se puede borrar a petición, ni por nosotros ni por nadie.
Quién más ve tus datos
No vendemos datos personales, no los cedemos a terceros para su publicidad, y no hay más destinatarios que estos:
| Quién | Para qué | Dónde está |
|---|---|---|
| OVH | Alojar el servidor y la base de datos | Unión Europea |
| Scaleway | Enviar los correos de la cuenta: verificar tu dirección y restablecer tu contraseña | Unión Europea |
Cada uno de ellos es un encargado del tratamiento, con contrato del artículo 28 del RGPD, y solo trata tus datos para hacer lo que le encargamos.
Y, si compras un curso con el código de una entidad, esa entidad ve lo que dice el apartado 7: cómo llevas el curso, si lo has terminado y el código de tu certificado.
Además, tus datos pueden acabar en manos de un juzgado, de la Agencia Tributaria o de una fuerza de seguridad si nos lo requieren legalmente. No es una cesión que podamos evitar.
Dónde están tus datos
En la Unión Europea, y no salen de ahí. Es una decisión nuestra, no una casualidad del proveedor: elegimos proveedores europeos precisamente para no tener que sostener un mecanismo de transferencia internacional. Los dos que ves arriba son empresas europeas, no filiales europeas de otra cosa, y eso importa porque es lo que hace que la frase siguiente sea sencilla.
No realizamos transferencias internacionales de datos. Si algún día hiciera falta, se explicará aquí antes de hacerla, con la garantía en la que se ampare.
Edad mínima
Hay que tener 14 años cumplidos para abrir una cuenta. Es la edad que fija el artículo 7 de la LOPDGDD para consentir por uno mismo. Al registrarte lo declaras expresamente.
No pedimos tu fecha de nacimiento, y es deliberado: no podríamos verificarla de todos modos, y guardarla sería recoger un dato más del necesario. Si detectamos o nos avisan de que una cuenta es de un menor de 14 años sin autorización de sus padres o tutores, la cerramos y borramos sus datos. Si crees que es el caso de una cuenta, escribe a formacion@balmis.es.
Cookies y almacenamiento en tu navegador
No usamos cookies de análisis, de publicidad ni de terceros. No hay banner de cookies porque no hay nada que consentir.
Lo único que guardamos en tu navegador es tu identificador de sesión, en el almacenamiento local, y solo cuando has entrado. Es lo que evita que tengas que escribir la contraseña en cada página. Es estrictamente necesario para prestarte el servicio que has pedido, así que entra en la excepción del artículo 22.2 de la LSSI y no requiere consentimiento. Desaparece cuando cierras sesión.
Tus derechos
Puedes ejercer estos derechos en cualquier momento y gratis:
- Acceso — que te digamos qué datos tuyos tenemos, y te demos una copia.
- Rectificación — corregir lo que esté mal o incompleto.
- Supresión — que borremos tus datos, con los límites del apartado sobre la baja.
- Portabilidad — que te demos tus datos en un formato que puedas llevarte, o que se los mandemos a otro si es técnicamente posible.
- Limitación — que los conservemos pero dejemos de usarlos mientras se resuelve una discusión sobre ellos.
- Oposición — oponerte a los tratamientos que hacemos por interés legítimo, explicando tu situación.
Cómo se ejercen
Escribe a formacion@balmis.es desde la dirección con la que te registraste, diciendo cuál de los derechos quieres ejercer. Si escribes desde otra dirección o hay dudas razonables de que seas tú, te pediremos algo que lo acredite; no lo haremos por rutina, porque pedir un DNI para todo es recoger más datos de los que se piden.
Te responderemos en un mes desde que recibamos la petición. Si el asunto es complicado podemos alargarlo dos meses más, pero te lo diremos dentro de ese primer mes y te explicaremos por qué.
Puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
Cómo protegemos todo esto
Ciframos el tráfico entre tu navegador y nosotros; guardamos las contraseñas transformadas y nunca en claro; el acceso a la base de datos está restringido y registrado; hacemos copias de seguridad; y tenemos por norma no recoger datos que no necesitemos, que es la medida de seguridad más eficaz que existe: lo que no se guarda no se puede perder.
Si aun así ocurriera una brecha que suponga un riesgo alto para tus derechos, te lo comunicaremos sin dilación indebida, como exige el artículo 34 del RGPD, y lo notificaremos a la AEPD en 72 horas.
Cambios en esta política
Si cambiamos algo, actualizamos la fecha de arriba. Cuando el cambio sea importante —un tratamiento nuevo, un destinatario nuevo, un plazo más largo— te avisamos por correo antes de que se aplique, y no después.