Índice de contenidos
Kora Eclesia es una plataforma de gestión diocesana y parroquial en modalidad SaaS (Software as a Service) que facilita a las diócesis y parroquias la administración de feligreses, familias, actividades pastorales y comunicaciones internas.
El Titular actúa como Encargado del Tratamiento en los términos del artículo 28 del RGPD, proporcionando la infraestructura tecnológica de la plataforma a las diócesis y parroquias que contratan el servicio. Tratará los datos personales únicamente siguiendo las instrucciones documentadas de cada diócesis y parroquia y no los utilizará para finalidades propias.
Cada diócesis, parroquia o entidad religiosa que contrata y utiliza la plataforma Kora Eclesia actúa como Responsable del Tratamiento respecto a los datos de sus familias, menores, responsables pastorales y demás usuarios registrados en su espacio. La parroquia determina los fines y los medios del tratamiento.
Los datos de contacto del responsable concreto (denominación de la parroquia, dirección, CIF y correo) figuran en el formulario de registro y en las comunicaciones que la parroquia remite a sus usuarios.
Esta Política de Privacidad aplica a los visitantes del sitio web koraeclesia.net: cualquier persona que navegue por las páginas públicas de presentación del servicio, consulte información o utilice los formularios de contacto disponibles en dicho sitio.
También aplica a todos los usuarios de la plataforma Kora Eclesia accesible en miparroquia.eu:
Para los visitantes de koraeclesia.net, únicamente se recogen datos cuando el usuario decide solicitar información a través del formulario de contacto. En ese caso se envía por correo electrónico:
| Categoría | Datos concretos |
|---|---|
| Identificativos | Nombre |
| Contacto | Correo electrónico |
| Contexto | Diócesis y parroquia |
| Categoría | Datos concretos |
|---|---|
| Identificativos | Nombre, apellidos, DNI/NIE/Pasaporte |
| Contacto | Correo electrónico, teléfono, dirección postal, localidad |
| Acceso a la plataforma | Dirección de correo (identificador), contraseña cifrada (hash bcrypt) |
| Documentación | Copia digital del DNI/NIE y de la tarjeta sanitaria, solo cuando el usuario decide subirla para participar en actividades pastorales que así lo requieran |
| Datos de certificación | Certificado negativo de Delitos de Naturaleza Sexual (para responsables pastorales que trabajan con menores) y aquellos demandados por la diócesis según protocolo diocesano de prevención de abusos en menores |
| Consentimientos RGPD | Fecha y hora del otorgamiento del consentimiento, versión del texto aceptado |
| Técnicos y de auditoría | Dirección IP, User-Agent, timestamps de acceso |
| Categoría | Datos concretos |
|---|---|
| Identificativos | Nombre, apellidos, fecha de nacimiento, sexo, DNI/NIE (opcional) |
| Sanitarios (categoría especial) | Número de tarjeta sanitaria, alergias conocidas y notas médicas relevantes (todo ello opcional, solo cuando el usuario decide subirla para participar en actividades pastorales que así lo requieran) |
| Religiosos | Sacramentos recibidos |
| Actividad pastoral | Inscripciones a grupos pastorales y campamentos, estado de aprobación |
| Documentación | Copia digital del DNI y tarjeta sanitaria (subida por el tutor legal solo cuando el usuario decide subirla para participar en actividades pastorales que así lo requieran) |
| Consentimientos | Fecha/hora de la declaración de tutoría legal y del consentimiento al tratamiento de datos de salud |
| Finalidad | Base jurídica (RGPD) |
|---|---|
| Gestión del acceso y autenticación de usuarios en la plataforma | Ejecución de un contrato (art. 6.1.b) |
| Gestión de familias y menores inscritos en actividades pastorales | Consentimiento del interesado / tutor legal (art. 6.1.a) |
| Inscripción y seguimiento en campamentos, eventos y pastorales | Consentimiento (art. 6.1.a); ejecución de contrato (art. 6.1.b) |
| Comunicaciones parroquiales (avisos, circulares) | Consentimiento (art. 6.1.a); interés legítimo de la diócesis, parroquia (art. 6.1.f) |
| Verificación del Certificado de Delitos de Naturaleza Sexual y documentos para cumplimiento de protocolo de defensa de menores | Cumplimiento de obligación legal (Ley Orgánica 8/2021, art. 6.1.c) |
| Tratamiento de datos de salud (alergias, notas médicas de menores) | Consentimiento explícito del tutor legal (art. 9.2.a RGPD) |
| Atención de solicitudes de derechos ARCO-POL y derecho al olvido | Cumplimiento de obligación legal (art. 6.1.c); arts. 15–22 RGPD |
| Facturación y gestión del contrato de servicio con la parroquia | Ejecución de contrato (art. 6.1.b); obligación fiscal (art. 6.1.c) |
Estos datos se tratan exclusivamente con la finalidad de garantizar la seguridad del menor durante las actividades pastorales en las que participa (campamentos, convivencias, excursiones). Su tratamiento se basa en el consentimiento explícito del tutor legal (art. 9.2.a RGPD), otorgado mediante un checkbox específico en el formulario de alta del menor.
Conforme al artículo 7 de la LOPDGDD, en España la edad mínima para prestar consentimiento autónomo al tratamiento de datos personales es de 18 años. Para menores de esa edad, el consentimiento debe ser otorgado por el padre, madre o tutor legal.
La plataforma implementa los siguientes controles:
Los datos son accesibles, dentro de la plataforma, únicamente por el personal con el rol correspondiente en cada diócesis/parroquia (Super Administrador,Diócesis, Responsable de Zona Pastoral, Párroco/Admin, Responsable Pastoral, Familia). El sistema de control de acceso basado en roles (RBAC) y las políticas RLS impiden que un usuario acceda a datos de otras parroquias o a datos para los que no tiene permiso.
Para prestar el servicio, Kora Eclesia utiliza los siguientes proveedores tecnológicos, que actúan como subencargados del tratamiento y con quienes se han suscrito o son exigibles los acuerdos de protección de datos correspondientes:
| Proveedor | Servicio prestado | Ubicación de datos | Garantías |
|---|---|---|---|
| Supabase, Inc. supabase.com |
Base de datos PostgreSQL, autenticación de usuarios, almacenamiento de ficheros (Storage) | AWS eu-west-1 (Ireland / UE) | DPA disponible; Cláusulas Contractuales Tipo (SCCs) de la Comisión Europea |
| Hostinger International Ltd. hostinger.es |
Alojamiento web (hosting) del frontend de la aplicación | Centros de datos en la UE (Chipre / UE) | Entidad establecida en la UE; RGPD directamente aplicable |
| Cloudflare, Inc. cloudflare.com |
CDN, protección DDoS, proxy inverso y seguridad perimetral | Red global; procesamiento de tráfico en nodos UE | Participante en el EU–US Data Privacy Framework; SCCs de la CE; DPA disponible |
Los proveedores Supabase y Cloudflare tienen sede en Estados Unidos. Las transferencias de datos hacia estos proveedores se realizan con las siguientes garantías:
No se cederán datos personales a terceros salvo:
| Tipo de dato | Plazo de conservación |
|---|---|
| Datos de usuarios adultos (perfil, credenciales) | Durante la vigencia de la relación pastoral + 5 años tras su finalización (prescripción de responsabilidades civiles) |
| Datos de menores (ficha personal, datos de salud) | 3 años desde el último registro de participación en una actividad pastoral, sujeto al proceso anual de renovación descrito a continuación. Transcurrido dicho plazo sin renovación, se procederá al borrado. |
| Documentos de identidad (copias digitales) | 3 años desde el último registro de participación en una actividad pastoral, sujeto al proceso anual de renovación. Se eliminan también cuando el usuario los suprime manualmente. |
| Certificados (Delitos de Naturaleza Sexual y protocolo diocesano) | 3 años desde el último registro de actividad pastoral del responsable, sujeto al proceso anual de renovación, o mientras el responsable pastoral esté activo + 1 año si este plazo resulta mayor. |
| Consentimientos RGPD (registros de auditoría) | 5 años desde el otorgamiento (evidencia del cumplimiento legal) |
| Datos de facturación (parroquias contratantes) | 10 años (obligación fiscal — Ley 58/2003 General Tributaria) |
Con el fin de mantener los datos actualizados y garantizar la vigencia del consentimiento, la plataforma aplica el siguiente proceso anual:
Transcurridos los plazos indicados, los datos serán eliminados de forma segura. Los documentos almacenados en el sistema de ficheros (Supabase Storage) son eliminados mediante la API de borrado seguro del proveedor.
Conforme a los artículos 15 a 22 del RGPD, los interesados pueden ejercer los siguientes derechos ante la parroquia responsable del tratamiento:
| Derecho | Descripción | Cómo ejercerlo en la plataforma |
|---|---|---|
| Acceso (art. 15) | Obtener confirmación de si se tratan datos propios y recibir una copia | Portal Familia → Mi Perfil → Descargar mis datos (exportación JSON) |
| Rectificación (art. 16) | Corregir datos inexactos o incompletos | Portal Familia → Mi Perfil → editar directamente los campos |
| Supresión / derecho al olvido (art. 17) | Eliminar los datos cuando ya no sean necesarios o se retire el consentimiento | Portal Familia → Mi Perfil → Solicitar eliminación de datos |
| Oposición (art. 21) | Oponerse al tratamiento basado en interés legítimo | Contactando con la parroquia por correo |
| Limitación (art. 18) | Solicitar que se limite el tratamiento mientras se resuelve una reclamación | Contactando con la parroquia por correo |
| Portabilidad (art. 20) | Recibir los datos en formato estructurado y legible por máquina | Portal Familia → Mi Perfil → Descargar mis datos (formato JSON) |
Las solicitudes de supresión quedan registradas y son notificadas automáticamente al administrador de la parroquia, quien dispone de un plazo máximo de 30 días para procesarlas, conforme al art. 12.3 RGPD.
Para derechos que requieren intervención manual (limitación, oposición), el interesado puede dirigirse por correo electrónico a la parroquia responsable. Si el interesado considera que sus derechos no han sido atendidos, puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan, 6, 28001 Madrid — www.aepd.es.
De conformidad con el artículo 32 RGPD, se aplican las siguientes medidas técnicas y organizativas para garantizar un nivel de seguridad adecuado al riesgo:
Esta sección describe con exactitud las cookies y recursos de terceros que se cargan en el sitio web público koraeclesia.net, separándolas de las que se utilizan únicamente dentro de la plataforma de gestión miparroquia.eu (área privada, accesible solo tras iniciar sesión).
El sitio web informativo no instala ninguna cookie en el navegador del visitante, ni propia ni de terceros. El servidor está alojado en Hostinger y su CDN (HCDN) no establece cookies.
Sin embargo, el sitio carga dos recursos visuales desde servidores externos que generan solicitudes de red y pueden implicar el procesamiento de la dirección IP del visitante:
| Recurso externo | Proveedor | Finalidad | Cookies | Datos transmitidos |
|---|---|---|---|---|
| Material Symbols (iconos) fonts.googleapis.com |
Google LLC | Iconos de la interfaz visual del sitio | Ninguna | Dirección IP y cabeceras HTTP estándar del navegador |
| Tailwind CSS (estilos) cdn.tailwindcss.com |
Tailwind Labs, Inc. | Hoja de estilos que da formato visual al sitio | Ninguna | Dirección IP y cabeceras HTTP estándar del navegador |
| Clave | Tipo | Finalidad | Duración |
|---|---|---|---|
kora-cookie-consent |
localStorage (propio) | Guarda si el visitante ha respondido al aviso de información sobre cookies, para no mostrarlo de nuevo en visitas posteriores. No contiene ningún dato personal identificable. | Hasta que el usuario borra los datos del navegador |
La plataforma de gestión parroquial es una aplicación web independiente de miparroquia.eu, accesible únicamente tras iniciar sesión con credenciales de parroquia. Es en este dominio —y solo tras autenticarse— donde se utilizan cookies de sesión y donde Cloudflare actúa como proxy de seguridad:
| Nombre / tecnología | Origen | Tipo | Finalidad | Duración |
|---|---|---|---|---|
sb-[ref]-auth-token |
Supabase | Cookie técnica (necesaria) | Sesión de autenticación. Mantiene al usuario identificado mientras navega por la plataforma. | 1 hora (renovable durante uso activo) |
localStorage: kora-auth-store |
Propio | localStorage técnico (necesario) | Persistencia del estado de autenticación y rol activo en el navegador. | Hasta cierre de sesión explícito |
_cf_bm |
Cloudflare, Inc. | Cookie técnica (seguridad) | Protección anti-bot de Cloudflare, que actúa como proxy de seguridad de miparroquia.eu. | 30 minutos |
cf_clearance |
Cloudflare, Inc. | Cookie técnica (seguridad) | Acredita que el usuario ha superado un desafío de seguridad. Solo aparece si Cloudflare detecta actividad sospechosa. | 24 horas |
koraeclesia.net no instala cookies HTTP, sino únicamente un elemento de
localStorage (no transmitido a ningún servidor) para recordar si el visitante
ha visto el aviso informativo. Por ello no es aplicable la obligación de consentimiento previo
del artículo 22.2 de la LSSI-CE para cookies. El aviso informativo cumple la obligación de
transparencia del RGPD respecto al tratamiento de la dirección IP por los proveedores externos
de recursos (Google Fonts, Tailwind CDN).
miparroquia.eu sí utiliza cookies, tal como se detalla en el apartado 11.3. No obstante, todas ellas son de carácter estrictamente técnico y necesario para el funcionamiento del servicio autenticado (sesión de usuario y seguridad perimetral de Cloudflare), por lo que están exentas de consentimiento previo conforme a la Guía sobre el uso de cookies de la AEPD (actualización 2023) y el artículo 22.2 de la LSSI-CE.
Kora Eclesia se reserva el derecho a actualizar esta Política de Privacidad para adaptarla a cambios normativos, técnicos o de negocio. Cuando los cambios sean significativos:
La versión histórica de esta política estará disponible bajo solicitud enviada a david.fernandez@korasolutions.net.
Para cualquier consulta sobre esta Política de Privacidad o sobre el tratamiento de sus datos:
Para el ejercicio de derechos ARCO-POL relativos a datos tratados por una parroquia concreta, debe dirigirse directamente a dicha parroquia (Responsable del Tratamiento), cuyos datos de contacto figuran en el espacio de la plataforma de esa parroquia.
Si considera que sus derechos no han sido debidamente atendidos, tiene derecho a presentar una reclamación ante la autoridad de control competente: