Política de Privacidad — Aplicación «Agenda Digital»

Versión 1.3 · Vigente desde 1 de septiembre de 2026

1. Responsable del tratamiento

Esta Política de Privacidad describe cómo Navuxil, S.L. trata los datos personales de las familias, del alumnado y del personal a través de la aplicación «Agenda Digital» (en adelante, «la App»), disponible como aplicación web en https://agenda.navuxil.es y como aplicación móvil para Android e iOS.

TitularNavuxil, S.L.
CIFB-36982312
DomicilioCalle Navuxil, 6 — 36400 O Porriño (Pontevedra), España
Teléfono986 348 325
Correo electrónicoinfo@navuxil.es
Registro MercantilPontevedra, Tomo 3274, Sección 8, Folio 110, Hoja 41777

2. Delegado de Protección de Datos

Navuxil, S.L. tiene designado un Delegado de Protección de Datos, comunicado a la Agencia Española de Protección de Datos. Puede contactar con él en info@navuxil.es, indicando en el asunto «A la atención del Delegado de Protección de Datos».

3. Qué es la App y a quién se dirige

La App es la herramienta de comunicación y gestión entre el centro de educación infantil y las familias. Permite, entre otras funciones: registro diario del menor (comidas, descanso, higiene, incidencias), control de asistencia, comunicación con las educadoras, publicación de fotografías, evaluaciones del desarrollo, autorizaciones firmadas, gestión del comedor, del menú y del personal.

El acceso está restringido a usuarios registrados (dirección, personal educativo y familias). No es un sitio web público. La App está dirigida a personas adultas (progenitores o tutores legales y personal del centro); el alumnado menor de edad no la utiliza directamente.

4. Qué datos tratamos

Del alumnado (menores de 0 a 3 años):

  • Datos identificativos: nombre y apellidos, fecha de nacimiento, aula, fecha de matrícula.
  • Datos de salud (categoría especial de datos): alergias, intolerancias, medicación, observaciones médicas y autorizaciones sanitarias con sus documentos adjuntos.
  • Imagen: fotografías del menor tomadas en el centro, sujetas a consentimiento específico (apartado 7).
  • Datos de la actividad diaria y del desarrollo: registro diario (alimentación, descanso, higiene, estado de ánimo, incidencias), asistencia, evaluaciones psicopedagógicas y uso del servicio de comedor.

5. Qué datos tratamos de las personas adultas

De las familias y tutores legales:

  • Datos identificativos y de contacto: nombre y apellidos, correo electrónico, teléfono, relación o parentesco con el menor.
  • Documento de identidad (DNI/NIE).
  • Datos de la cuenta de usuario: nombre de usuario y contraseña, almacenada siempre cifrada mediante una función de hash irreversible.
  • Firma manuscrita capturada en la App y DNI introducido al firmar autorizaciones, junto con la fecha y hora certificadas (sello de tiempo).
  • Información sobre custodia y personas autorizadas a recoger al menor.
  • De las personas autorizadas a recoger al menor que no disponen de cuenta: nombre, apellidos y número de documento de identidad, a los solos efectos de verificar su identidad en la recogida.
  • Del personal del centro: nombre de usuario, correo, teléfono, rol y aula, contraseña (cifrada), datos de control de jornada (fichaje, ausencias) y, opcionalmente, imagen de perfil.

6. Con qué finalidad y con qué base jurídica

TratamientoFinalidadBase jurídica
Gestión educativa y comunicación con las familiasPrestar el servicio educativo y de atención al menor e informar a las familiasEjecución del contrato
Datos de salud del menor (alergias, medicación, notas médicas)Garantizar la seguridad y el cuidado del menor; actuar ante alergias o emergenciasConsentimiento explícito de los progenitores; intereses vitales en caso de urgencia
Fotografías del menorDocumentar la actividad y compartirla con la familia dentro de la AppConsentimiento de los progenitores o tutores legales
Autorizaciones con firma electrónica y DNIDejar constancia fehaciente de las autorizacionesEjecución del contrato; interés legítimo
Datos de personas autorizadas a recogerVerificar la identidad de quien recoge al menorInterés legítimo en la seguridad del menor
Cuenta de usuario, autenticación y seguridadPermitir el acceso y proteger las cuentasEjecución del contrato; interés legítimo
Aceptación de condiciones y evidencias de consentimientoAcreditar qué versión se aceptó y cuándoObligación legal de responsabilidad proactiva (art. 5.2 y 7.1 RGPD)
Control de jornada del personalCumplir el registro horario y gestionar la relación laboralObligación legal; relación laboral
Certificado de guardería (Modelo 233)Cumplir la obligación de información a la Agencia TributariaObligación legal
Notificaciones (correo, avisos push y SMS)Avisar de novedades relevantes del centroEjecución del contrato; consentimiento para los avisos push

7. Datos de menores y representación

Todo el alumnado son menores de edad. Sus datos son facilitados y consentidos por sus progenitores o tutores legales.

Solo una persona cuyo vínculo con el menor haya sido validado expresamente por la dirección del centro podrá otorgar o retirar consentimientos en su nombre. Un conflicto entre representantes será resuelto por la dirección del centro.

Los consentimientos específicos pueden otorgarse y revocarse en cualquier momento desde la App (Mi cuenta → Privacidad y datos) o dirigiéndose al centro. La revocación se aplica de inmediato: la fotografía deja de mostrarse en cuanto se registra.

8. Fotografías e imágenes del menor

La utilización de fotografías del menor requiere el consentimiento previo de los titulares de la patria potestad, que se recoge de forma diferenciada para:

  • Uso interno: tomar, etiquetar y compartir la fotografía dentro de Agenda Digital. Solo acceden el personal autorizado y las familias vinculadas a los menores que aparecen en la imagen.
  • Uso externo o difusión: cualquier uso fuera de ese entorno privado, que requiere un consentimiento posterior, separado y específico para el canal y la finalidad.

9. Qué ocurre si no se autoriza o se revoca

Cada consentimiento es independiente y revocable. Si no se autoriza o se revoca, el menor queda excluido del etiquetado, no se generan enlaces firmados y las imágenes dejan de aparecer en el muro familiar.

La familia podrá seguir utilizando Agenda Digital con normalidad, pero no recibirá ni verá dentro de la aplicación fotografías de las actividades escolares en las que aparezca el menor. El resto de avisos, mensajes e información seguirá disponible.

Una fotografía de grupo solo se muestra si todos los menores que aparecen etiquetados tienen autorización vigente. En ningún caso se ceden las imágenes a terceros ajenos al centro sin consentimiento.

La prueba de la decisión (autorización o negativa) se conserva durante el plazo necesario para acreditar su gestión, también después de una revocación.

10. Firma electrónica de autorizaciones

Cuando una familia firma una autorización en la App se registran la firma manuscrita, el DNI introducido y la fecha y hora mediante un sello de tiempo (RFC 3161) de un prestador externo (DigiCert), junto con un encadenamiento de integridad.

A ese prestador solo se le envía un hash criptográfico (huella digital) de la autorización, nunca su contenido ni datos personales. Su finalidad es exclusivamente acreditar la autenticidad e integridad de la autorización; no se emplea para ningún otro fin.

11. Durante cuánto tiempo conservamos los datos

Con carácter general, los datos se conservan mientras dure la relación de matrícula y, después, bloqueados durante los plazos legalmente exigibles. En particular:

  • Datos del menor y de la familia: durante la escolarización y los plazos legales aplicables tras su finalización.
  • Fotografías: hasta que se revoque el consentimiento o finalice la matrícula.
  • Autorizaciones firmadas: mientras puedan derivarse responsabilidades de ellas.
  • Control de jornada del personal: cuatro años (normativa laboral).
  • Certificados fiscales (Modelo 233): durante los plazos de prescripción tributaria.
  • Evidencias de aceptación de documentos legales y de consentimiento: mientras pueda ser necesario acreditar su cumplimiento.

12. A quién comunicamos los datos (encargados y terceros)

No cedemos sus datos a terceros salvo obligación legal. Para prestar el servicio nos apoyamos en proveedores tecnológicos que actúan como encargados del tratamiento, con el correspondiente contrato de encargo:

  • Hetzner Online GmbH (Alemania, UE) — alojamiento del servidor, la base de datos y las copias de seguridad.
  • Google Ireland Ltd. / Google LLC — notificaciones push para Android (Firebase Cloud Messaging) y distribución de la aplicación (Google Play).
  • Apple Distribution International Ltd. / Apple Inc. — notificaciones push para iOS (APNs) y distribución de la aplicación (App Store).
  • TOPefekt s.r.o. (BulkGate, Chequia, UE) — envío de mensajes SMS de aviso y de recuperación de contraseña.
  • OpenRouter, Inc. y sus proveedores de IA — lectura automática del menú del comedor. Trata únicamente el documento del menú (platos y alérgenos), no datos personales del alumnado.
  • DigiCert, Inc. (EE. UU.) — sellado de tiempo (RFC 3161); solo recibe un hash criptográfico, nunca datos personales ni el contenido de la autorización.

13. Comunicaciones a las Administraciones Públicas

Cuando la ley lo exige, se comunican datos a las Administraciones Públicas competentes; por ejemplo, a la Agencia Tributaria para el Modelo 233, o a la Administración titular del centro cuando este sea de gestión municipal, limitados en ese caso a información agregada de funcionamiento.

14. Transferencias internacionales

Algunos proveedores de notificaciones push, inteligencia artificial y sellado de tiempo (Google, Apple, OpenAI, DigiCert) pueden tratar datos en Estados Unidos. Dichas transferencias se amparan en el Marco de Adecuación UE-EE. UU. (Data Privacy Framework) para los proveedores adheridos y/o en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea.

En el caso del sellado de tiempo, lo único que cruza esa frontera es un hash criptográfico de la autorización, no datos personales. El alojamiento principal de los datos se encuentra en la Unión Europea (Alemania). Puede solicitar copia de las garantías aplicadas escribiendo a info@navuxil.es.

15. Medidas de seguridad

Aplicamos medidas técnicas y organizativas apropiadas, entre ellas: cifrado de las comunicaciones (HTTPS/TLS), autenticación mediante contraseña con requisitos mínimos de robustez, aislamiento de los datos de cada centro, acceso de administración restringido a través de red privada, copias de seguridad periódicas y cifradas, registro de auditoría de los cambios en datos sensibles y alojamiento en la Unión Europea.

En caso de violación de seguridad, lo notificaremos a la Agencia Española de Protección de Datos en un plazo de 72 horas cuando proceda, y a las personas afectadas cuando exista un alto riesgo.

16. Sus derechos

Puede ejercer los derechos de acceso, rectificación, supresión (derecho al olvido), oposición, limitación del tratamiento y portabilidad, así como retirar los consentimientos otorgados en cualquier momento, sin efecto retroactivo.

Para ejercerlos, puede utilizar la sección Mi cuenta → Privacidad y datos de la App, enviar una solicitud a info@navuxil.es o escribir a Calle Navuxil, 6 — 36400 O Porriño (Pontevedra), acompañando copia de su documento de identidad.

Si considera que el tratamiento no se ajusta a la normativa, tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (https://www.aepd.es).

17. Eliminación de la cuenta

Puede solicitar la eliminación de su cuenta y de sus datos personales desde la propia App, en Mi cuenta → Privacidad y datos → Eliminar mi cuenta, o escribiendo a info@navuxil.es.

La solicitud la recibe la dirección del centro, que la resuelve en un plazo máximo de 30 días y le comunica el resultado. Mientras tanto puede seguir usando la aplicación con normalidad.

Qué se elimina: los datos identificativos y de contacto de su cuenta y, cuando procede, los datos personales del menor: fotografías, informes de evaluación, datos de salud, firmas y documentos aportados.

Qué se conserva y por qué: cuando existe una obligación legal, determinados datos se mantienen aunque se elimine la cuenta — el registro de jornada del personal, la información de facturación del comedor, los certificados fiscales del Modelo 233 durante los plazos de prescripción tributaria y el sello de integridad de las autorizaciones firmadas. Los plazos concretos figuran en el apartado 11.

Alumnado matriculado: mientras el menor siga escolarizado no es posible suprimir su expediente, porque sus datos —alergias, medicación, autorizaciones— son necesarios para atenderlo con seguridad y para la ejecución del contrato de escolarización (art. 17.3 RGPD). En ese caso debe tramitarse primero la baja del centro.

Personal del centro: el registro de control horario está sujeto a conservación obligatoria, por lo que esa parte no puede eliminarse a petición de la persona interesada.

El procedimiento completo, paso a paso, está en https://agenda.navuxil.es/eliminar-cuenta.

18. Almacenamiento en el dispositivo

La App utiliza almacenamiento local en el navegador o el dispositivo con finalidad exclusivamente técnica y funcional (mantener la sesión iniciada y recordar el idioma). No se emplean cookies publicitarias ni herramientas de analítica o seguimiento de terceros.

19. Cambios en esta Política

Podemos actualizar esta Política para adaptarla a cambios normativos o del servicio. Publicaremos la versión vigente en esta misma dirección, indicando su número de versión y su fecha. Los cambios materiales se comunicarán y, cuando corresponda, requerirán una nueva aceptación o confirmación de lectura.

Condiciones de uso · Política de Privacidad · Cómo eliminar tu cuenta · Política de privacidad de navuxil.es

Navuxil, S.L. — CIF B-36982312 — Calle Navuxil, 6, 36400 O Porriño (Pontevedra).
Política de Privacidad de Agenda Digital — v1.3, 1 de septiembre de 2026.