Lo esencial, en treinta segundos
Pareto Learn publica explicaciones originales de las ideas de libros de no ficción. Para que eso funcione necesitamos muy poca información tuya, y esa poca la describimos aquí sin rodeos.
Si solo lees un párrafo, que sea este: para crear una cuenta pedimos tu correo y una contraseña. Guardamos tus preferencias de lectura y por dónde vas en cada explicación. Medimos cómo se leen los textos únicamente si aceptas la analítica, y puedes decir que no sin perder ninguna función.
- No vendemos tus datos ni los cedemos a intermediarios de datos.
- No hacemos publicidad dirigida ni usamos rastreadores de terceros.
- No entrenamos modelos de inteligencia artificial con tus datos.
- No pedimos datos sensibles ni inferimos ninguno. El único matiz —qué libro concreto lees— lo explicamos sin rodeos más abajo.
- Todo lo que medimos con fines de analítica depende de que lo aceptes.
Quién es responsable
Hoy, una persona física mexicana. Mañana, la sociedad que se constituya. El correo de contacto no cambia.
- Responsable
- Álvaro Hernández, persona física con actividad empresarial, en su carácter de operador de Pareto Learn (paretolearn.com).
- Domicilio para oír y recibir notificaciones
- Pendiente de publicar — Escríbenos a contact@paretolearn.com y te lo damos por escrito.
- Correo de contacto
- contact@paretolearn.com
- Persona designada para datos personales
- Álvaro Hernández — contact@paretolearn.com
Ser persona física no exime de la ley. La LFPDPPP regula a las “personas físicas o morales de carácter privado” que tratan datos personales (art. 2, fracc. XVI), y la única exclusión relevante —la del art. 1, fracc. II— es para la recolección de uso exclusivamente personal y sin fines comerciales, que no es nuestro caso.
La ley mexicana obliga a designar a una persona que dé trámite a las solicitudes de los titulares (art. 29 LFPDPPP). Esta designación no es un delegado de protección de datos del RGPD: no estamos obligados a designarlo, porque no somos un organismo público, no tratamos categorías especiales de datos y no lo hacemos a gran escala (art. 37.1 RGPD).
Pareto Learn lo operan hoy tres socios y la sociedad todavía no está constituida. Cuando se constituya, la sociedad sustituirá a la persona física como responsable del tratamiento. Ese cambio se comunicará en esta misma página conforme a la sección “Cambios a este aviso”, y no ampliará por sí solo ninguna finalidad ni ninguna transferencia.
Fundamento legal: Arts. 2, fracc. XVI, 15, fracc. I y 29 de la LFPDPPP; arts. 4.7, 13.1.a y 37.1 del RGPD.
Qué datos tratamos
Esta es la lista completa de lo que tratamos: lo que guardamos en la base de datos, lo que se queda en tu navegador y lo que registra nuestra analítica de tráfico. No hay una categoría “otros datos” escondida. Fuera de la tabla quedan dos cosas, y las dos están dichas: los registros que deja cualquier petición en nuestro servidor, en la nota que sigue a la tabla, y lo que tu navegador le manda a Google al cargar las tipografías, que ni recibimos ni guardamos nosotros.
La tabla siguiente, junto con los dos párrafos que vienen después, es el inventario real de lo que guardamos: qué es el dato, dónde vive, para qué sirve, con qué fundamento lo tratamos si resides en la Unión Europea, y cuánto tiempo lo conservamos.
| Dato | Dónde vive | Para qué | Base legal (UE) | Conservación |
|---|---|---|---|---|
| Correo electrónico y contraseña | Supabase Auth | Crear tu cuenta, iniciar sesión y recuperar el acceso. La contraseña se guarda cifrada mediante función de derivación; nadie del equipo puede leerla. | Ejecución del contrato (art. 6.1.b) | Mientras la cuenta exista, más 30 días |
| Nombre visible e idioma preferido | Tabla profiles | Dirigirnos a ti y mostrarte la interfaz en tu idioma | Ejecución del contrato (art. 6.1.b) | Mientras la cuenta exista, más 30 días |
| Preferencias de lectura: tema, texto justificado y tamaño de letra | Tabla profiles y tu propio navegador | Que la lectura se vea como la dejaste, también en otro dispositivo | Ejecución del contrato (art. 6.1.b) | Mientras la cuenta exista, más 30 días |
| Progreso y marcador de lectura | Tabla user_library | La función “continuar leyendo” | Ejecución del contrato (art. 6.1.b) | Mientras la cuenta exista, más 30 días |
| Lecturas consumidas en el mes en curso | Tabla user_library | Aplicar el límite mensual de tu plan | Ejecución del contrato (art. 6.1.b) | 12 meses. Vive en la misma fila que tu progreso de lectura, así que al cumplirse el plazo se borra la marca de cuota, no la fila: el progreso sigue el plazo de la cuenta. |
| Tu código de invitación y, si llegaste con uno, quién te invitó | Tabla profiles | Hacer funcionar el programa de invitaciones. Hoy no tiene recompensa activa. | Contrato e interés legítimo (arts. 6.1.b y 6.1.f) | Mientras la cuenta exista |
| Identificador seudónimo de navegador (anon_id) | Tu navegador y las tablas reading_sessions, events y affiliate_clicks | Unir entre sí las lecturas hechas desde un mismo navegador. Si lees con la sesión iniciada, esas lecturas quedan además asociadas a tu cuenta —incluida la explicación que ya tuvieras abierta al iniciar sesión—, de modo que en ese caso la analítica de lectura no es anónima. | Tu consentimiento (art. 6.1.a) | 13 meses en nuestros servidores. En tu navegador no caduca solo: se queda hasta que borres los datos de sitio o rechaces la analítica —al rechazarla lo borramos—. |
| Tiempo activo de lectura, porcentaje de avance y última sección alcanzada | Tabla reading_sessions | Saber qué explicaciones se leen de verdad y cuáles se abandonan | Tu consentimiento (art. 6.1.a) | 13 meses |
| Página de procedencia, parámetros de campaña (utm_source, utm_medium, utm_campaign) y tipo de dispositivo | Tabla reading_sessions | Medir la audiencia y atribuir de dónde vienen las visitas. La atribución de campañas es una finalidad de marketing, distinta de la simple medición. | Tu consentimiento (art. 6.1.a) | 13 meses |
| Datos de navegación que registra nuestra analítica de tráfico: página visitada (dominio y ruta), página de procedencia, parámetros de campaña, navegador, sistema operativo, tipo de dispositivo, país, región y ciudad, clics en enlaces salientes, descargas y envíos de formulario (el hecho del envío, nunca su contenido) | Nuestra instancia de Plausible, que IDONIA aloja en a.idonia.tech | Medir el tráfico del sitio. No se guardan ni tu dirección IP ni la cadena completa de tu navegador: se usan al vuelo para deducir la ubicación, el navegador y el sistema operativo, y para calcular un identificador diario con una sal que se rota y se borra cada 24 horas, de modo que tus visitas no se pueden enlazar de un día para otro. Mientras la sal existe no es un dato anónimo, y por eso está en esta tabla. | Tu consentimiento (art. 6.1.a) | 13 meses |
| Eventos de producto: vistas de página, clics, búsquedas y filtros | Tabla events | Entender cómo se usa el producto y qué se busca sin encontrar | Tu consentimiento (art. 6.1.a) | 13 meses |
| Clics en los enlaces a librerías: plataforma, enlace, idioma, la explicación desde la que saliste y quién hizo clic (tu identificador de navegador anon_id y, si tienes la sesión iniciada, también tu identificador de usuario) | Tabla affiliate_clicks | Medir si el modelo de afiliación funciona | Tu consentimiento (art. 6.1.a) | 13 meses. Si no aceptas la analítica, no se guarda ningún registro |
| Huella criptográfica (HMAC con sal secreta) de tu dirección IP en el momento del registro, junto con el identificador de tu cuenta y la cadena de tu navegador (user-agent, hasta 400 caracteres). Los tres se guardan en la misma fila, así que esta huella queda asociada a tu cuenta. | Tabla signup_fingerprints | Detectar patrones de altas múltiples que buscan eludir el límite gratuito. No bloquea a nadie: solo levanta una alerta. | Interés legítimo (art. 6.1.f y considerando 47) | 12 meses |
| Mes en curso e identificador de la explicación que desbloqueaste sin cuenta (cookie pl_reads, firmada y no legible por scripts) | Una cookie propia en tu navegador | Aplicar el límite de una explicación al mes para quien no tiene cuenta. No identifica a nadie. Sin ese contador no podríamos darte la lectura gratuita que has venido a buscar: es la condición técnica de esa lectura, no una medición sobre ti. | Ejecución del contrato (art. 6.1.b); cookie exenta de consentimiento por estricta necesidad (art. 5.3 de la Directiva 2002/58/CE) | 62 días |
Sobre la huella de la IP: en la tabla de altas nunca guardamos tu dirección IP en claro, solo el resultado de aplicarle una función HMAC con una sal secreta del servidor. Aun así, como conservamos la sal, ese valor sigue siendo un dato personal seudonimizado y no un dato anónimo. Lo decimos porque llamarlo “anonimizado” sería inexacto, y por eso está en esta tabla y dentro del alcance de tus derechos.
Además, como cualquier servidor web, el nuestro registra las peticiones que recibe (dirección IP, fecha, ruta y navegador) para poder operar el servicio y detectar abusos. Esos registros se conservan 90 días y no se cruzan con tu cuenta. Los tratamos por interés legítimo en la seguridad y el funcionamiento del servicio (art. 6.1.f y considerando 49 del RGPD).
Nota: Ninguno de estos datos es un dato personal sensible en el sentido del art. 2, fracc. VI de la LFPDPPP, ni una categoría especial del art. 9 del RGPD. No pedimos ni inferimos origen étnico, estado de salud, creencias, afiliación sindical, opiniones políticas, vida sexual ni datos biométricos. Tampoco tratamos deliberadamente datos de salud: no medimos qué lees para inferir tu estado físico o mental, no cruzamos el título leído con ninguna característica tuya, y no usamos esa señal para segmentarte ni para nada distinto de decidir qué publicamos después. Si nuestro tratamiento llegara a entrar en el ámbito de la My Health My Data Act de Washington o de leyes estatales equivalentes sobre datos de salud del consumidor, publicaremos la política de datos de salud que esas leyes exigen, con enlace visible en la portada, y te pediremos el consentimiento separado que prevén.
Fundamento legal: Arts. 15, fracc. II y 18 de la LFPDPPP; arts. 5.1.c, 13.1 y 13.2 del RGPD.
Para qué usamos tus datos
Unas finalidades son imprescindibles para darte el servicio. Otras son separables: si dices que no, el producto sigue funcionando igual.
Finalidades necesarias
- Crear y mantener tu cuenta, y dejarte entrar y salir de ella.
- Mostrarte las explicaciones, recordar por dónde ibas y respetar tus preferencias de lectura.
- Aplicar los límites de lectura del plan que tengas.
- Proteger el servicio frente a abusos, fraude y accesos no autorizados.
- Responder a lo que nos escribas y cumplir con nuestras obligaciones legales.
Finalidades separables
- Analítica de lectura: entender qué explicaciones funcionan y cuáles no, para decidir qué publicamos después. Depende de que aceptes.
- Atribución de campañas: saber de qué enlace o campaña llegaste. Depende de que aceptes.
- Programa de invitaciones, cuando tenga recompensa activa.
- Comunicaciones sobre el producto que no sean estrictamente necesarias, si algún día las enviamos.
Si algún día quisiéramos usar tus datos para una finalidad distinta de las de este aviso —por ejemplo, para perfilado publicitario, recomendaciones personalizadas monetizadas o entrenar modelos—, tendríamos que pedirte permiso otra vez. No es una promesa comercial: es lo que exige la ley.
Fundamento legal: Art. 11 de la LFPDPPP; arts. 5.1.b y 6.4 del RGPD.
Dónde se guardan y transferencias internacionales
La base de datos está en Estados Unidos. Si resides en la Unión Europea, esto te importa; si resides en México, la ley no te exige nada especial por ello.
Nuestra base de datos, la autenticación y el almacenamiento de archivos corren en Supabase, en su región us-east-1 (Estados Unidos). El correo de contacto está en Google Workspace. La instancia de analítica está alojada por IDONIA.
Para quien reside en la Unión Europea o el Espacio Económico Europeo, esas salidas de datos se apoyan en las Cláusulas Contractuales Tipo de la Decisión de Ejecución (UE) 2021/914, que forman parte del acuerdo de tratamiento de datos de Supabase. Ese acuerdo, con las cláusulas ya incorporadas, está publicado por Supabase en supabase.com/legal/dpa, y el texto oficial de las cláusulas es el de la propia Decisión de Ejecución (UE) 2021/914, consultable en eur-lex.europa.eu. Si prefieres que te lo enviemos nosotros en lugar de ir a buscarlo, escríbenos a contact@paretolearn.com y te mandamos copia, sin coste. Supabase no está adherido al marco de adecuación entre la Unión Europea y Estados Unidos, así que no lo invocamos. Google LLC sí figura como participante activo de ese marco, cubierto por la Decisión de Ejecución (UE) 2023/1795, de 10 de julio de 2023.
Para quien reside en México, la LFPDPPP no impone requisitos de adecuación ni cláusulas tipo para que los datos salgan del país, y el alojamiento en Estados Unidos no requiere autorización de ninguna autoridad.
Nota: Estamos evaluando mover la base de datos a una región europea de Supabase. No es una obligación que tengamos hoy: es la forma más limpia de que esta sección deje de hacer falta.
Lo que todavía no existe
Falta cerrar una parte de esta sección. Nombramos como encargados al proveedor del servidor donde corre la web y a GitHub, pero todavía no decimos aquí en qué país están sus servidores ni qué garantía ampara esa salida de datos si alguno está fuera del Espacio Económico Europeo. No lo vamos a escribir a ojo: lo comprobaremos contrato en mano y lo publicaremos en esta misma sección. Mientras tanto, si necesitas saberlo antes, escríbenos a contact@paretolearn.com y te lo damos por escrito.
Fundamento legal: Arts. 44, 45, 46 y 13.1.f del RGPD; Decisión de Ejecución (UE) 2021/914, de 4 de junio de 2021; Decisión de Ejecución (UE) 2023/1795, de 10 de julio de 2023; art. 35 de la LFPDPPP.
Cuánto tiempo conservamos cada cosa
Estos son los plazos que aplicamos. Cuando se cumplen, el dato se borra o se convierte en una estadística agregada que ya no habla de nadie.
- Cuenta, perfil, preferencias, progreso y marcadores: mientras la cuenta exista. Si pides que la borremos, 30 días más de gracia por si fue un error, y después se elimina.
- Cuota mensual consumida: 12 meses.
- Analítica de lectura (reading_sessions y events) y clics en enlaces a librerías: 13 meses en forma de registro individual. Después se agregan de forma irreversible y dejan de ser datos personales.
- Analítica de tráfico en nuestra instancia de Plausible: 13 meses.
- Huella criptográfica de la IP en el alta: 12 meses.
- Cookie de lecturas sin cuenta (pl_reads): 62 días.
- Registros del servidor web: 90 días.
- Correos que nos escribas: 24 meses desde el cierre del asunto, para poder acreditar cómo respondimos.
Lo que todavía no existe
A la fecha de esta versión, la purga automática de estos registros todavía no está en producción: la ejecutamos de forma manual y periódica. Y hay dos plazos que ni siquiera están configurados para cumplirse solos: la rotación de los registros del servidor web y la política de retención del buzón de correo. Los plazos de arriba son el compromiso que asumimos y lo estamos implantando; la automatización es lo que falta, y decirlo es más útil que dar por hecho un trabajo que aún no está hecho.
Fundamento legal: Arts. 10, 11 y 12 de la LFPDPPP; arts. 5.1.c, 5.1.e, 13.2.a y 25 del RGPD.
Tus derechos
Puedes ver lo que tenemos sobre ti, corregirlo, llevártelo, oponerte a algunos usos y pedir que lo borremos.
- Acceso: saber qué datos tuyos tratamos y obtener una copia.
- Rectificación: corregir lo que esté mal o incompleto.
- Cancelación o supresión: pedir que los borremos cuando ya no sean necesarios o retires el consentimiento en que se apoyaban.
- Oposición: pedir que dejemos de tratar los datos que tratamos por interés legítimo, por un motivo relacionado con tu situación.
- Limitación del tratamiento: pedir que los conservemos pero dejemos de usarlos mientras se resuelve una discusión.
- Portabilidad: recibir en un archivo legible por máquina, y transmitir a otro responsable, los datos que nos hayas facilitado y también los que hemos observado de tu actividad —tu progreso y tus marcadores de lectura, tus sesiones de lectura y los eventos de producto—, siempre que los tratemos con tu consentimiento o para ejecutar el contrato.
- Retirar tu consentimiento a la analítica en cualquier momento, sin que eso afecte a lo que hicimos antes de retirarlo.
- Reclamar ante la autoridad que corresponda: la autoridad de control de tu país si resides en la Unión Europea, la Secretaría Anticorrupción y Buen Gobierno si resides en México, y el Fiscal General de tu estado o la Comisión Federal de Comercio si resides en Estados Unidos.
Nota: Dos precisiones honestas. La portabilidad y la limitación son derechos del RGPD: la ley mexicana solo reconoce acceso, rectificación, cancelación y oposición. Si resides en México y nos pides una exportación, te la damos igual, pero como una cortesía y no como una obligación legal. Y la oposición solo tiene sentido frente a lo que tratamos por interés legítimo; frente a lo que tratamos para cumplir el contrato, lo que procede no es oponerse sino cerrar la cuenta.
Fundamento legal: Arts. 21 a 27 y 31 a 34 de la LFPDPPP; arts. 15 a 22 del RGPD.
Cómo ejercer tus derechos
Escríbenos a contact@paretolearn.com desde el correo de tu cuenta y dinos qué quieres. Lo hacemos a mano, dentro de los plazos legales, y sin cobrarte.
Para atender la solicitud necesitamos poder confirmar que eres tú. Basta con que escribas desde el correo asociado a la cuenta y nos digas qué derecho ejerces y sobre qué datos. Si no podemos identificarte con eso, te pediremos algo más, y solo lo imprescindible.
Si resides en la Unión Europea o el Espacio Económico Europeo, te responderemos sin dilación indebida y como máximo en un mes desde que recibimos la solicitud, prorrogable dos meses más si el caso es complejo; en ese supuesto te avisaríamos dentro del primer mes explicando por qué.
Si resides en México, te comunicaremos nuestra determinación en un plazo máximo de veinte días desde que recibimos la solicitud, y la haremos efectiva dentro de los quince días siguientes. Ambos plazos pueden ampliarse una sola vez por un periodo igual cuando las circunstancias lo justifiquen.
El ejercicio de estos derechos es gratuito. Como todo se entrega por descarga o por correo electrónico, no hay costos de reproducción ni de envío que repercutir.
Lo que todavía no existe
Hoy no hay un botón en tu cuenta para descargar tus datos ni para borrarla. La única vía real es escribirnos a contact@paretolearn.com, y nosotros lo hacemos a mano dentro de los plazos de arriba. Estamos construyendo la exportación y el borrado desde la propia cuenta; hasta que existan, no vamos a escribir que existen.
Fundamento legal: Arts. 22, 23, 24, 31, 33 y 34 de la LFPDPPP; arts. 12.3, 12.4 y 12.5 del RGPD.
Consentimiento: cómo se da y cómo se retira
De tu consentimiento dependen dos cosas: la analítica de lectura y la atribución de campañas. Hoy viajan juntas en un solo botón, y más abajo explicamos por qué eso es un fallo nuestro. Todo lo demás o hace falta para darte el servicio, o se apoya en un interés legítimo que puedes discutirnos.
La primera vez que entras te mostramos un aviso con dos opciones reales: aceptar la analítica o quedarte solo con lo esencial. Si eliges lo esencial, no se genera ningún identificador, no se guarda nada y no sale una sola petición de medición. El sitio funciona exactamente igual.
Retirar el consentimiento no hace ilícito lo que hicimos antes de retirarlo, pero sí nos deja sin base jurídica para seguir conservando esos registros. Por eso el borrado no es un extra que tengas que pedir: al retirar el consentimiento eliminamos tu identificador seudónimo, tus sesiones de lectura, los parámetros de campaña y los eventos de producto asociados a él, en un plazo máximo de treinta días. Lo único que conservamos es la estadística ya agregada, que no habla de nadie.
Cómo se retira hoy, de verdad
Todavía no existe una pantalla de preferencias en el sitio. Hoy tienes dos vías: borrar los datos de sitio de paretolearn.com desde tu navegador —al hacerlo el aviso vuelve a aparecer y puedes elegir “Solo lo esencial”—, o escribirnos a contact@paretolearn.com y hacerlo por nosotros. Hay una diferencia entre las dos que conviene que sepas: si retiras el consentimiento borrando los datos de sitio, a nosotros no nos llega ninguna señal de que lo has hecho, así que el borrado de los registros anteriores no puede arrancar solo. Escribiéndonos sí nos llega, y lo ejecutamos a mano dentro de esos treinta días. El RGPD exige que retirar el consentimiento sea tan fácil como darlo, y esto todavía no lo es. Es un incumplimiento que conocemos, que no vamos a disimular y que se corrige con una pantalla de preferencias accesible desde el pie de página.
Fundamento legal: Art. 7, párrafo sexto, y art. 15, fracc. IV de la LFPDPPP; arts. 4.11, 7.1, 7.2 y 7.3 y considerando 43 del RGPD; Directrices 05/2020 del Comité Europeo de Protección de Datos sobre el consentimiento, § 60.
Cómo protegemos tus datos
Cifrado, permisos que niegan por defecto y el mínimo número de personas con acceso.
- Todo el tráfico va por HTTPS, y la base de datos está cifrada en reposo y en tránsito.
- Las contraseñas no se guardan: se guarda su derivación criptográfica, que nadie del equipo puede revertir.
- Las tablas con datos personales tienen seguridad a nivel de fila con denegación por defecto: sin una regla explícita, nadie ve nada.
- La clave de servicio que puede saltarse esas reglas vive solo en el servidor, nunca en el navegador ni en el repositorio de código.
- Todo el sitio está detrás de un límite global de peticiones por dirección IP, el mismo para todas las rutas: todavía no hay límites específicos en los puntos más sensibles, y afinarlos está pendiente. La verificación del correo al registrarse está activada en la configuración de Supabase Auth.
- El acceso a la base lo tienen únicamente los socios del proyecto, con deber de confidencialidad que subsiste aunque dejen el proyecto.
Nota: No vamos a prometerte seguridad absoluta, porque nadie puede. Vamos a decirte qué hacemos y a avisarte si algo falla.
Fundamento legal: Arts. 18 y 20 de la LFPDPPP; art. 32 del RGPD.
Qué hacemos si hay una brecha de seguridad
Te avisamos a ti. A la autoridad, cuando lo exija el RGPD o, si vives en Estados Unidos, la ley de tu estado.
Si resides en México y ocurre una vulneración de seguridad que afecte de forma significativa tus derechos patrimoniales o morales, te lo notificaremos de forma inmediata, con la información necesaria para que puedas tomar medidas. La ley mexicana no obliga a notificar a la autoridad, y no vamos a decir que sí para aparentar rigor.
Si aplica el RGPD, notificaremos la violación a la autoridad de control sin dilación indebida y, a más tardar, en 72 horas desde que tengamos conocimiento, y te lo comunicaremos a ti cuando el riesgo para tus derechos y libertades sea alto. Documentamos internamente toda brecha, se notifique o no.
Si resides en Estados Unidos, una brecha se rige por la ley de notificación de tu estado. Los cincuenta la tienen y ninguna nos exime por ser pequeños: lo que decide si nos alcanza es la actividad que dirigimos a ese estado, no cuánto facturamos. El par que guardamos —tu correo junto con la credencial que abre tu cuenta— encaja en la definición de dato personal de esas leyes; la contraseña solo la guardamos como derivación criptográfica, y aun así lo tratamos como cubierto en lugar de discutir si un hash es una contraseña. Nuestro compromiso, vivas en el estado que vivas: te notificaremos sin dilación y en ningún caso más tarde de los treinta días naturales siguientes a que descubramos la brecha o nos la notifiquen. El aviso a la autoridad de tu estado sí depende de cuál sea, porque ni los plazos ni los umbrales coinciden: California exige remitir copia muestra de la notificación al Fiscal General dentro de los quince días naturales siguientes a habértelo comunicado, cuando resulten afectados más de quinientos residentes de ese estado (art. 1798.82, letras a y f, del Código Civil de California); Vermont exige un aviso preliminar a su Fiscal General dentro de los catorce días hábiles siguientes y sin número mínimo de afectados; Texas, a partir de doscientos cincuenta residentes afectados. Cumpliremos el plazo que corresponda a tu estado; no vamos a escribir que un solo criterio nos sirve para los cincuenta.
Fundamento legal: Art. 19 de la LFPDPPP; arts. 33 y 34 del RGPD; art. 1798.82 del Código Civil de California, en la redacción de la Senate Bill 446, y las demás leyes estatales de notificación de brechas de Estados Unidos.
Menores de edad
El servicio no está dirigido a menores y no pedimos su edad a nadie.
Pareto Learn no está dirigido a menores de edad y, en particular, no está dirigido a menores de trece años ni recabamos a sabiendas sus datos personales, en el sentido de la Children's Online Privacy Protection Act de Estados Unidos y de su reglamento, el 16 CFR Parte 312. El servicio está pensado para mayores de edad conforme a la ley del lugar donde residas. No pedimos ni verificamos la edad de nadie al registrarse, y preferimos decirlo a insinuar un control que no existe. Si detectamos o nos avisan de que una cuenta pertenece a un menor de trece años, la eliminamos junto con sus datos sin pedir nada más. Si se trata de un menor de edad de trece años o más, la eliminamos a petición de quien ejerza la patria potestad o la tutela.
Decisiones automatizadas y perfilado
No hay ninguna decisión automatizada sobre ti. Sí hay estadísticas de actividad por usuario, y el RGPD llama a eso elaboración de perfiles: lo decimos en vez de negarlo. De esas cifras no sale ninguna decisión que te afecte.
No tomamos decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos sobre ti o te afecten de modo similarmente significativo. Lo que sí hacemos, y preferimos decirlo: para uso interno mantenemos estadísticas de actividad por usuario registrado —sesiones, tiempo activo, contenidos distintos, días activos, lecturas completadas y fechas de primera y última actividad—, asociadas a tu cuenta y no solo a un seudónimo de navegador. Las cifras de lectura solo se llenan si aceptaste la analítica; si la rechazaste, tu fila sigue ahí pero en ceros. Nos sirven para una sola cosa: saber cuánta gente que se registra llega de verdad a leer y quién vuelve, y con eso decidir qué construimos y qué publicamos después. Eso encaja en la definición de elaboración de perfiles del art. 4.4 del RGPD, así que no vamos a escribir que no elaboramos perfiles. Lo que no ocurre es que de ahí salga ninguna decisión sobre ti: nada de lo que midamos cambia tu plan, tus límites, lo que ves ni lo que pagas. El contador de lecturas del mes y la alerta de altas múltiples son reglas fijas y verificables, no valoraciones de tu persona.
La alerta de altas múltiples, además, no bloquea a nadie: solo nos avisa a nosotros para revisarlo a mano. Detrás de una misma dirección IP puede haber una oficina, una universidad o toda una red móvil, y expulsar a gente real por esa señal costaría mucho más de lo que resolvería.
Fundamento legal: Arts. 4.4 y 22 del RGPD; Directrices WP251rev.01 del Grupo de Trabajo del Artículo 29 sobre decisiones individuales automatizadas y elaboración de perfiles, refrendadas por el Comité Europeo de Protección de Datos.
Si resides en la Unión Europea o el EEE
Nuestro mercado no es Europa, pero medimos cómo se lee y ofrecemos condiciones pensadas para consumidores de la Unión. Aplicamos el RGPD en vez de discutir si nos alcanza.
Estamos establecidos en México y nuestro mercado principal es México y América Latina. No hay precios en euros, ni dominio europeo, ni campañas dirigidas a países de la Unión, y la versión en inglés está pensada para Estados Unidos. Que el sitio se pueda ver desde Europa, o que esté en español, no bastaría para decir que “ofrecemos bienes o servicios” a personas de la Unión en el sentido del art. 3.2.a del RGPD: lo dice el propio considerando 23. Pero hay un indicio que sí pesa y no vamos a esconderlo: nuestros términos incluyen una sección específica para consumidores de la Unión, con derecho de desistimiento de catorce días, y ofrecer condiciones escritas para ese público es justo la clase de señal que ese considerando toma como prueba de que uno prevé ofrecer sus servicios allí.
Lo que sí hacemos, si aceptas la analítica, es medir tu comportamiento de lectura: tiempo activo, avance y secciones alcanzadas, unidos por un identificador que persiste. Eso puede encajar en la “observación del comportamiento” del art. 3.2.b. Por eso aplicamos el RGPD a los visitantes de la Unión: nos parece más honesto asumirlo que buscar un resquicio.
Puedes presentar una reclamación ante la autoridad de control de tu país de residencia, de tu lugar de trabajo o del lugar donde se produjo la supuesta infracción. El directorio de autoridades está publicado por el Comité Europeo de Protección de Datos en edpb.europa.eu.
Lo que todavía no existe
No hemos designado todavía representante en la Unión Europea, y esto ya no es una decisión abierta. Medimos de forma continuada —no ocasional— el comportamiento de lectura de quien acepta la analítica, y ofrecemos condiciones contractuales específicas para consumidores de la Unión, así que la exención del art. 27.2 del RGPD no nos alcanza y el art. 27.1 nos obliga a designarlo. Nos comprometemos a hacerlo y a publicar aquí su nombre y su dirección en cuanto ocurra; hasta entonces es una obligación incumplida y así la declaramos. La alternativa —dejar de medir a visitantes europeos y retirar las condiciones pensadas para consumidores de la Unión— también está sobre la mesa, y si la elegimos lo diremos en esta misma página. Preferimos escribirlo aquí a firmar un documento que declare un cumplimiento que no existe.
Fundamento legal: Arts. 3.2, 12, 13, 27, 77 y considerandos 23 y 24 del RGPD; Directrices 3/2018 del Comité Europeo de Protección de Datos sobre el ámbito territorial.
Si resides en México
Esta sección completa el aviso de privacidad integral que exige la ley mexicana, y te dice a qué autoridad acudir.
Este documento es el aviso de privacidad integral en el sentido del art. 15 de la LFPDPPP. Su contenido mínimo está cubierto así: la identidad del responsable, en la sección “Quién es responsable”; los datos que se tratan y el hecho de que ninguno es sensible, en “Qué datos tratamos”; las finalidades y cuáles requieren tu consentimiento, en “Para qué usamos tus datos”; las opciones para limitar el uso o divulgación de tus datos, en “Consentimiento” y en la política de cookies; los medios para ejercer tus derechos ARCO, en “Cómo ejercer tus derechos”; y el procedimiento para comunicarte los cambios, en la última sección. Falta un elemento: el domicilio del responsable que exige la fracción I todavía no está publicado, así que en ese punto este aviso está incompleto y lo decimos aquí en vez de darlo por cubierto. Lo publicaremos en cuanto lo tengamos.
Consentimiento y su revocación. Puedes revocar en cualquier momento el consentimiento que nos hayas dado, sin efectos retroactivos, por las vías descritas en la sección “Consentimiento”. Para limitar el uso o divulgación de tus datos puedes usar esas mismas vías, y para dejar de recibir cualquier comunicación comercial basta con responder al correo pidiéndolo.
La autoridad competente en materia de protección de datos personales en posesión de particulares es hoy la Secretaría Anticorrupción y Buen Gobierno, a través de su Unidad de Protección de Datos Personales. El INAI se extinguió y ya no es la autoridad ante la que puedes acudir. Si no estás conforme con nuestra respuesta a una solicitud de derechos ARCO, puedes iniciar un procedimiento de protección de derechos ante esa Secretaría dentro de los quince días siguientes a la fecha en que te comuniquemos esa respuesta. Y si no te respondemos, ese límite no te aplica: puedes iniciarlo en cuanto venza nuestro plazo de respuesta, sin fecha tope, acompañando el acuse de la solicitud que nos presentaste.
Cláusula de transferencias (art. 35 LFPDPPP)
Pareto Learn no transfiere tus datos personales a terceros distintos de los que aparecen nombrados en la sección “Con quién compartimos tus datos”. Los proveedores que aparecen como “proveedores que trabajan por cuenta nuestra” no son terceros: son personas encargadas que tratan los datos por cuenta nuestra y bajo nuestras instrucciones, y comunicarles datos no es una transferencia en el sentido del art. 2, fracc. XX de la LFPDPPP, así que no se sujeta a tu aceptación. Si no deseas que tus datos se transfieran a los terceros nombrados, escríbenos a contact@paretolearn.com. En la práctica, la forma más directa de evitar la transferencia a Amazon es no hacer clic en los enlaces a librerías; la transferencia a Google por las tipografías desaparecerá cuando terminemos de servirlas desde nuestro propio dominio, y mientras tanto solo puedes evitarla bloqueando esos recursos en tu navegador.
Sobre cookies, la regla mexicana es informarte en el momento en que se usan y darte la forma de deshabilitarlas; no exige un consentimiento previo como el europeo. Nosotros pedimos consentimiento previo de todos modos, porque atendemos también a visitantes de la Unión Europea y porque preferimos el estándar más protector.
Fundamento legal: Arts. 7, 11, 15, 16, 19, 29, 35, 36 y 38 a 44 de la LFPDPPP; art. 14, párrafo tercero, del Reglamento de la LFPDPPP de 2011, cuya vigencia es incierta y al que no atribuimos ninguna obligación por sí solo.
Si resides en Estados Unidos
Una ley de California nos alcanza aunque seamos pequeños, y la contestamos aquí. Las leyes estatales de privacidad que todo el mundo nombra, no.
Lo que sí nos alcanza. La Ley de Protección de la Privacidad en Línea de California, arts. 22575 a 22579 del Código de Negocios y Profesiones, obliga a cualquier sitio comercial que recoja datos personales de residentes en California, sin umbral de facturación, de plantilla ni de volumen. Nos aplica, y dos cosas nos exige declarar. La primera: no respondemos a la señal “Do Not Track” del navegador, porque no seguimos tu actividad entre sitios distintos y no habría nada que desactivar. La segunda: el único recurso de terceros que carga la página son las tipografías de Google, que reciben tu dirección IP en esa petición y no te siguen de un sitio a otro. Las dos cosas están detalladas en la política de cookies.
Lo que no nos alcanza, y por qué lo decimos igual. No somos una “business” de la Ley de Privacidad del Consumidor de California: no facturamos más de 26 625 000 dólares al año, no compramos, vendemos ni compartimos los datos de 100 000 consumidores u hogares, y no obtenemos ingreso alguno de vender o compartir datos. Son los tres umbrales del art. 1798.140, letra d, del Código Civil de California, y la cifra de facturación la ajusta la California Privacy Protection Agency cada año impar: la vigente rige desde el 1 de enero de 2025. No alcanzamos ninguno de los tres, y no es por poco. Las demás leyes estatales de privacidad en vigor tampoco nos alcanzan: unas por umbral, y las que no tienen umbral —Texas y Nebraska— por su excepción de pequeña empresa, que solo deja en pie una obligación, no vender datos sensibles sin consentimiento, y nosotros no tratamos ningún dato sensible. Lo decimos en vez de anunciar un cumplimiento que hoy no nos obliga.
Lo que te damos igual. Sin coste y por la misma vía que a todos los demás: saber qué datos tuyos tenemos y obtener una copia, corregirlos, borrarlos, llevártelos en un archivo legible por máquina y no recibir peor trato por pedirlo. Escríbenos a contact@paretolearn.com. No vendemos ni compartimos tus datos personales en el sentido de esas leyes, y no lo hemos hecho nunca. Si algún día lo hiciéramos, publicaríamos aquí un enlace “Do Not Sell or Share My Personal Information” antes de empezar, no después.
Si no estás conforme con nuestra respuesta, puedes acudir al Fiscal General de tu estado o a la Comisión Federal de Comercio. No te remitimos a la California Privacy Protection Agency: su competencia se ejerce sobre las “businesses” de la ley de California, y acabamos de explicarte por qué no lo somos.
Lo que todavía no existe
Estos derechos te los damos de forma voluntaria, y por eso mismo tenemos que decirte con qué medios los atendemos: se ejercen a mano, escribiéndonos, y con los mismos huecos que reconocemos en “Cómo ejercer tus derechos”. Todavía no hay un botón en tu cuenta para descargar tus datos ni para borrarla. No queremos que la única sección donde prometemos pulido sea justo la que menos nos obliga.
Fundamento legal: Arts. 22575 a 22579 del Código de Negocios y Profesiones de California; art. 1798.140, letra d, del Código Civil de California, cuyo umbral de facturación se ajusta conforme al art. 1798.199.95, letra d; art. 5 de la Ley de la Comisión Federal de Comercio.
Cambios a este aviso
Los publicamos aquí, con fecha nueva, y si son importantes te avisamos antes de que surtan efecto.
Cualquier modificación a este aviso se publica en esta misma página y cambia la fecha de “última actualización” que aparece arriba. Si el cambio es sustancial —una finalidad nueva, un tercero nuevo, un plazo de conservación más largo—, te lo avisaremos por correo electrónico si tienes cuenta, y mediante un aviso visible en el sitio durante al menos treinta días naturales antes de que surta efecto.
Conservamos las versiones anteriores de este documento. Si quieres saber qué decía el día que creaste tu cuenta, pídelo a contact@paretolearn.com y te lo enviamos.
Fundamento legal: Art. 15, fracc. VI de la LFPDPPP; art. 5.2 del RGPD.
Contacto
Para cualquier cosa relacionada con este aviso —ejercer tus derechos, revocar un consentimiento, hacernos una pregunta incómoda o señalarnos un error— escribe a contact@paretolearn.com. Contesta una persona, no un formulario.
Cómo verificar lo que dice este documento
Todas las normas que citamos se verificaron contra su texto oficial en la fecha de esta versión. Estos son los textos y sus fechas:
- Ley Federal de Protección de Datos Personales en Posesión de los Particulares — nueva ley publicada en el DOF el 20 de marzo de 2025, en vigor desde el 21 de marzo de 2025, última reforma del 14 de noviembre de 2025. Abrogó la ley de 2010, y la numeración de los artículos cambió.
- Ley Federal de Protección al Consumidor — última reforma publicada en el DOF el 12 de diciembre de 2025, que añadió las fracciones VIII y IX al art. 76 BIS sobre suscripciones con cobro recurrente.
- Ley Federal del Derecho de Autor — publicada en el Diario Oficial de la Federación el 24 de diciembre de 1996, última reforma publicada en el DOF el 14 de mayo de 2026.
- Reglamento (UE) 2016/679 (RGPD) — texto consolidado, con la corrección de errores publicada en el DO L 127 de 23 de mayo de 2018.
- Directiva 2002/58/CE sobre privacidad electrónica, en la redacción de la Directiva 2009/136/CE, y sus leyes nacionales de transposición.
- Directiva 2011/83/UE sobre derechos de los consumidores, en la redacción de la Directiva (UE) 2019/2161.
- Código Civil de California, art. 1798.82 — en la redacción de la Senate Bill 446, aprobada por el Gobernador el 3 de octubre de 2025 y en vigor desde el 1 de enero de 2026, que sustituyó el estándar de “sin dilación indebida” por un plazo de treinta días naturales desde el descubrimiento para avisar al consumidor y añadió el plazo de quince días naturales para remitir copia muestra al Fiscal General.
- Ley de Protección de la Privacidad en Línea de California — arts. 22575 a 22579 del Código de Negocios y Profesiones, sin umbral de aplicación.
- Ley de Privacidad del Consumidor de California — art. 1798.140, letra d, del Código Civil de California, texto vigente. El umbral de facturación de la definición de “business” lo ajusta la California Privacy Protection Agency cada año impar conforme al art. 1798.199.95, letra d: 26 625 000 dólares desde el 1 de enero de 2025, frente a los 25 000 000 que sigue diciendo el texto del artículo.
- Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021, relativa a las cláusulas contractuales tipo para la transferencia de datos personales a terceros países — publicada en el DO L 199 de 7 de junio de 2021.
Dos puntos que no damos por ciertos
- El Reglamento de la LFPDPPP de 2011 nunca fue abrogado de forma expresa, pero desarrolla una ley que sí lo fue, y el reglamento nuevo no se ha publicado. Lo usamos como criterio de interpretación en lo que no contradice la ley vigente, y no apoyamos ninguna obligación exclusivamente en él.
- Las Cláusulas Contractuales Tipo europeas de 2021 sí contemplan a un exportador que, como nosotros, no está establecido en la Unión pero queda sujeto al RGPD por su artículo 3, apartado 2: su Cláusula 13, letra a), lo dice expresamente. Lo que queda abierto es otra cosa: esa cláusula fija como autoridad de control competente la del Estado miembro donde esté establecido nuestro representante en la Unión, y todavía no lo hemos designado, así que el anexo I.C no está cerrado. El juego adicional de cláusulas que la Comisión anunció en 2022 atiende a un supuesto distinto —el del importador cuyo tratamiento ya está sujeto directamente al RGPD—, no nos consta que se haya adoptado y entendemos que no nos afecta. Lo decimos así en vez de afirmar que la cadena queda cubierta sin fisuras.