Política de privacidad

Fecha de entrada en vigor: May 22, 2026

Esta Política de privacidad explica cómo GlobalPath (“nosotros”, “nos”, “nuestro”) recopila, usa, almacena y comparte la información personal cuando utilizasglobalpathedu.comy nuestros servicios relacionados (en conjunto, el “Servicio”). Al utilizar el Servicio aceptas esta política.

1. Información que recopilamos

Recopilamos las siguientes categorías de datos:

  • Información de la cuenta: nombre, dirección de correo electrónico, hash de la contraseña, rol (estudiante, reclutador, administrador) y foto de perfil si subes una.
  • Información académica y de consultas: la información que envías a través de nuestros formularios de consulta e ingreso, como tu nombre, dirección de correo electrónico, número de teléfono, país de origen, países de destino, nivel de grado preferido, intereses de programa, puntuaciones de exámenes (TOEFL/IELTS/GRE/GMAT, etc.), GPA, institución previa, presupuesto y periodo de ingreso. Puedes enviar una consulta sin crear una cuenta.
  • Documentos que subes: expedientes académicos, cartas de motivación, cartas de recomendación, copias de pasaporte, documentos de visado y otros materiales de solicitud.
  • Comunicaciones: los mensajes que envías a los asesores, los tickets de soporte y las reseñas que envías.
  • Información de referidos: si te unes a nuestro programa de referidos o reclutadores, o te registras usando el código o el enlace de referido de otra persona, registramos el código de referido y la conexión resultante entre las cuentas para administrar el programa.
  • Información de pago: no almacenamos números de tarjeta; los pagos los procesa Stripe, que recibe los datos de la tarjeta directamente desde tu navegador. Conservamos el identificador de pago de Stripe, el importe cobrado y el estado de la compra.
  • Información de uso y del dispositivo: dirección IP, cadena de user-agent, ruta de la solicitud y marca de tiempo registradas en los registros del servidor y en nuestro proveedor de edge (Cloudflare). Se usan únicamente para seguridad, prevención de abusos y depuración. No ejecutamos analíticas del lado del cliente ni rastreadores publicitarios.
  • Registros de consentimiento: cuando envías una consulta, te registras o aceptas recibir correos de marketing, almacenamos un registro del permiso que otorgaste (qué casilla, en qué página, la versión de la política, tu IP y tu user-agent en ese momento) para poder demostrar el consentimiento si se cuestiona posteriormente.
  • Proveedores de autenticación: si inicias sesión con Google, recibimos tu nombre, correo electrónico y foto de perfil de Google según tu consentimiento.

2. Por qué procesamos estos datos (bases legales)

Para usuarios en la UE, el Reino Unido y el EEE, nos basamos en las siguientes bases legales conforme al GDPR:

  • Contrato (Art. 6(1)(b)): para crear y gestionar tu cuenta, responder a tus consultas, mostrar listados relevantes de universidades y becas, procesar pagos, prestar los servicios adquiridos, ofrecer soporte de asesores y administrar el programa de referidos.
  • Interés legítimo (Art. 6(1)(f)): para operar y proteger el Servicio, prevenir el fraude y el abuso, analizar el uso agregado para mejorar la calidad del producto y responder a tus consultas.
  • Obligación legal (Art. 6(1)(c)): para cumplir con requisitos fiscales, contables y regulatorios.
  • Consentimiento (Art. 6(1)(a)): para comunicaciones de marketing opcionales.

3. Cómo compartimos tus datos

No vendemos tus datos personales. No compartimos tus datos personales con universidades ni proveedores de becas; los listados del Servicio se seleccionan a partir de fuentes públicas y no somos agentes de reclutamiento de ninguna institución. Compartimos datos con:

  • Proveedores de servicios que nos ayudan a operar el Servicio:Estos proveedores están restringidos contractualmente a usar tus datos solo en la medida necesaria para prestarnos sus servicios.
  • Autoridades legales: cuando lo exija la ley, una citación o para proteger nuestros derechos y seguridad.
  • Transferencias empresariales: en relación con una fusión, adquisición o venta de activos (con previo aviso).

4. Transferencias internacionales de datos

Nuestros servidores y nuestra base de datos principal se encuentran en Alemania (UE). Algunos de nuestros proveedores de servicios (Stripe, Resend, Cloudflare, Google) tienen su sede en Estados Unidos. Cuando los datos se transfieren fuera de la UE/EEE, nos basamos en las Cláusulas Contractuales Tipo (CCT) aprobadas por la Comisión Europea y en la certificación de cada proveedor conforme a los marcos aplicables (por ejemplo, el Marco de Privacidad de Datos UE-EE. UU.).

5. Cuánto tiempo conservamos tus datos

  • Datos de la cuenta: mientras tu cuenta esté activa y hasta 24 meses después de su eliminación para la prevención del fraude.
  • Documentos de solicitud (expedientes, cartas, recomendaciones, puntuaciones de exámenes): se conservan mientras tengas un servicio activo con nosotros y, de lo contrario, se eliminan una vez que alcanzan nuestro periodo de conservación tras la subida. Los documentos sensibles de identidad y financieros (copias de pasaporte, registros financieros) se conservan durante un periodo más corto que el resto de documentos. También puedes eliminar cualquier documento tú mismo desde tu panel en cualquier momento. Consulta “Cómo eliminamos los documentos” más abajo.
  • Registros de pago: 7 años para el cumplimiento fiscal y contable.
  • Comunicaciones de soporte: hasta 3 años después de su resolución.
  • Registros del servidor: hasta 90 días.

Cómo eliminamos los documentos

Aplicamos un proceso de conservación de datos a los documentos subidos para no conservarlos más tiempo del necesario. Un documento pasa a ser elegible para su eliminación una vez que dejas de tener un servicio activo con nosotros y supera el periodo de conservación correspondiente a su tipo, o una vez que alcanza una antigüedad máxima absoluta independientemente de la actividad. Los documentos vinculados a un servicio activo nunca se eliminan mediante este proceso. Antes de eliminar cualquier documento te enviamos un correo y mostramos un aviso en tu panel, y puedes marcar un documento para conservarlo si aún lo necesitas. Los documentos elegibles primero se ocultan y se retienen durante un periodo de gracia en el que pueden restaurarse, y luego se borran de forma permanente de nuestro almacenamiento. Los periodos de conservación exactos los configura nuestro equipo y pueden cambiar; siempre puedes solicitar la eliminación anticipada de tus datos a través del portal de derechos descrito en “Tus derechos” más abajo.

6. Tus derechos

Según el lugar donde residas, puedes tener los siguientes derechos sobre tus datos personales:

  • Acceso: solicitar una copia de los datos que conservamos sobre ti.
  • Rectificación: pedirnos que corrijamos datos inexactos.
  • Eliminación: solicitar la supresión de tu cuenta y de los datos asociados (sujeto a las obligaciones legales de conservación).
  • Portabilidad: recibir una copia de tus datos en un formato legible por máquina.
  • Oposición y limitación: oponerte al tratamiento o pedirnos que lo limitemos.
  • Retirar el consentimiento: para cualquier tratamiento basado en el consentimiento.
  • Reclamación: presentar una reclamación ante tu autoridad local de protección de datos.

Muchos de estos derechos puedes ejercerlos tú mismo desde la página de Privacidad y datos dentro de tu cuenta: puedes descargar una copia de tus datos en un formato legible por máquina (portabilidad), editar tu perfil (rectificación), gestionar el consentimiento de marketing y solicitar la eliminación de la cuenta. Para cualquier cosa que no puedas completar allí, escríbenos a [email protected]. Respondemos en un plazo de 30 días.

Residentes en la UE/Reino Unido (GDPR/UK GDPR): si crees que no hemos tratado tus datos correctamente, tienes derecho a presentar una reclamación ante tu autoridad nacional de protección de datos. Puedes encontrar tu autoridad a través del Comité Europeo de Protección de Datos.

Residentes en California (CCPA/CPRA): además de los derechos anteriores, tienes derecho a saber qué información personal recopilamos, a solicitar su eliminación o rectificación, a optar por no participar en la venta o el intercambio de información personal y a limitar el uso de información personal sensible. No vendemos ni compartimos información personal en el sentido en que se usan esos términos en la CCPA/CPRA (no la intercambiamos por una contraprestación monetaria u otra valiosa, ni la compartimos para publicidad comportamental entre contextos). También puedes designar a un agente autorizado para que presente una solicitud en tu nombre; verificaremos la autoridad del agente antes de actuar. No discriminamos a los usuarios que ejercen sus derechos de privacidad.

Brasil (LGPD): los titulares de datos en Brasil tienen derechos equivalentes de acceso, rectificación, anonimización, portabilidad, eliminación, información sobre el intercambio y revocación del consentimiento. Nuestro contacto indicado arriba también sirve como canal para las solicitudes conforme a la LGPD.

Canadá (PIPEDA): los usuarios canadienses pueden solicitar el acceso y la rectificación de su información personal, y pueden retirar el consentimiento (sujeto a restricciones legales o contractuales) contactándonos en el correo indicado arriba.

Corea del Sur (PIPA): los usuarios en la República de Corea tienen derecho a ser informados sobre el tratamiento de su información personal y a acceder a ella, rectificarla, eliminarla y suspender su tratamiento, así como a retirar cualquier consentimiento otorgado previamente. Recopilamos información personal solo con tu consentimiento u otra base legal, la usamos únicamente para los fines descritos en esta política y no la transferimos a terceros salvo lo establecido aquí. Para ejercer estos derechos, o para plantear cualquier inquietud sobre cómo se gestiona tu información personal, contáctanos en [email protected]. También puedes presentar una inquietud ante la Comisión de Protección de Información Personal (PIPC) o la Agencia de Internet y Seguridad de Corea (KISA).

7. Seguridad

Utilizamos medidas estándar del sector para proteger tus datos en tránsito (TLS 1.3) y en reposo (AES-256 en nuestra base de datos y almacenamiento de archivos). Las contraseñas se cifran con bcrypt. El acceso está restringido al personal autorizado según el principio de necesidad de conocer. A pesar de estas medidas, ningún sistema es totalmente seguro; si descubrimos una vulneración que afecte materialmente a tus datos, te lo notificaremos y, cuando sea necesario, también a las autoridades competentes sin demora indebida.

8. Cookies y analíticas

No utilizamos analíticas de terceros, publicidad ni rastreo entre sitios. Registramos metadatos básicos de las solicitudes del lado del servidor (dirección IP, user-agent, ruta de la solicitud y marca de tiempo) para seguridad, prevención de abusos y depuración. Estos registros se conservan hasta 90 días.

Usamos un pequeño número de cookies propias y una entrada de localStorage, todas estrictamente necesarias o basadas en preferencias (no requieren consentimiento según las normas ePrivacy de la UE):

  • Sesión de autenticación (cookie establecida por NextAuth, solo HTTP, caduca cuando cierras sesión o tras la duración de la sesión): te mantiene con la sesión iniciada entre páginas.
  • gp_ref (TTL de 90 días): registra el código de referido de una URL ?ref=CODE para poder atribuir tu registro al reclutador o usuario referente correcto.
  • gp-theme (almacenada en el localStorage del navegador, no como cookie HTTP): recuerda tu preferencia de tema claro/oscuro/alto contraste.

Puedes borrarlas en cualquier momento desde los controles de datos de sitio de tu navegador. Borrar la cookie de autenticación cierra tu sesión; borrar las demás restablece los valores predeterminados y elimina la atribución de referidos.

9. Menores

GlobalPath no está dirigido a menores de 16 años. No recopilamos a sabiendas información personal de menores de 16 años. Si descubrimos que hemos recopilado dicha información, la eliminamos. Si crees que un menor de 16 años nos ha proporcionado datos personales, contáctanos en [email protected].

10. Cambios en esta política

Podemos actualizar esta política de vez en cuando. Los cambios sustanciales se anunciarán por correo electrónico y en esta página, con la fecha de entrada en vigor revisada indicada arriba. El uso continuado del Servicio después de que los cambios entren en vigor constituye la aceptación de la política actualizada.

11. Contáctanos

Para preguntas específicas sobre privacidad o para ejercer tus derechos sobre los datos, contacta con nuestro equipo de privacidad en [email protected]. Para cualquier otra pregunta sobre el Servicio, contáctanos en [email protected].