Kora Eclesia
Gestión integral de parroquias

Política de Privacidad

Última actualización: 19 de junio de 2026  ·  Versión 1.0  ·  Aplicable a koraeclesia.net y la plataforma Kora Eclesia alojada en miparroquia.eu

Índice de contenidos

  1. ¿Quiénes somos?
  2. Responsable y Encargado del tratamiento
  3. Ámbito de aplicación
  4. Datos personales que tratamos
  5. Finalidades y bases jurídicas del tratamiento
  6. Categorías especiales de datos (datos de salud)
  7. Datos de menores de edad
  8. Destinatarios, subencargados y transferencias internacionales
  9. Plazos de conservación
  10. Derechos de los interesados (ARCO-POL)
  11. Medidas de seguridad técnicas y organizativas
  12. Política de cookies
  13. Modificaciones de esta política
  14. Contacto y reclamaciones

1. ¿Quiénes somos?

Kora Eclesia es una plataforma de gestión diocesana y parroquial en modalidad SaaS (Software as a Service) que facilita a las diócesis y parroquias la administración de feligreses, familias, actividades pastorales y comunicaciones internas.

Titular: David Fernández García
DNI: 26.747.551-T
Dirección: C/ Alcañiz, 2, 46019 Valencia (España)
Correo electrónico: david.fernandez@korasolutions.net
Web: koraeclesia.net miparroquia.eu

2. Responsable y Encargado del tratamiento

Encargado del tratamiento (proveedor de la plataforma)

El Titular actúa como Encargado del Tratamiento en los términos del artículo 28 del RGPD, proporcionando la infraestructura tecnológica de la plataforma a las diócesis y parroquias que contratan el servicio. Tratará los datos personales únicamente siguiendo las instrucciones documentadas de cada diócesis y parroquia y no los utilizará para finalidades propias.

Responsable del tratamiento (la parroquia)

Cada diócesis, parroquia o entidad religiosa que contrata y utiliza la plataforma Kora Eclesia actúa como Responsable del Tratamiento respecto a los datos de sus familias, menores, responsables pastorales y demás usuarios registrados en su espacio. La parroquia determina los fines y los medios del tratamiento.

Los datos de contacto del responsable concreto (denominación de la parroquia, dirección, CIF y correo) figuran en el formulario de registro y en las comunicaciones que la parroquia remite a sus usuarios.

Entre el Encargado del Tratamiento (el Titular / Kora Eclesia) y cada parroquia se suscribe un Contrato de Encargo del Tratamiento conforme al art. 28 RGPD, que regula las obligaciones de ambas partes en materia de protección de datos.

3. Ámbito de aplicación

Sitio web corporativo (koraeclesia.net)

Esta Política de Privacidad aplica a los visitantes del sitio web koraeclesia.net: cualquier persona que navegue por las páginas públicas de presentación del servicio, consulte información o utilice los formularios de contacto disponibles en dicho sitio.

Plataforma de gestión parroquial (miparroquia.eu)

También aplica a todos los usuarios de la plataforma Kora Eclesia accesible en miparroquia.eu:

4. Datos personales que tratamos

4.1 Visitantes del sitio web corporativo (koraeclesia.net)

Para los visitantes de koraeclesia.net, únicamente se recogen datos cuando el usuario decide solicitar información a través del formulario de contacto. En ese caso se envía por correo electrónico:

CategoríaDatos concretos
IdentificativosNombre
ContactoCorreo electrónico
ContextoDiócesis y parroquia

4.2 Usuarios de la plataforma (miparroquia.eu)

Usuarios adultos (tutores, responsables, personal parroquial)

CategoríaDatos concretos
IdentificativosNombre, apellidos, DNI/NIE/Pasaporte
ContactoCorreo electrónico, teléfono, dirección postal, localidad
Acceso a la plataformaDirección de correo (identificador), contraseña cifrada (hash bcrypt)
DocumentaciónCopia digital del DNI/NIE y de la tarjeta sanitaria, solo cuando el usuario decide subirla para participar en actividades pastorales que así lo requieran
Datos de certificaciónCertificado negativo de Delitos de Naturaleza Sexual (para responsables pastorales que trabajan con menores) y aquellos demandados por la diócesis según protocolo diocesano de prevención de abusos en menores
Consentimientos RGPDFecha y hora del otorgamiento del consentimiento, versión del texto aceptado
Técnicos y de auditoríaDirección IP, User-Agent, timestamps de acceso

Menores de edad

CategoríaDatos concretos
IdentificativosNombre, apellidos, fecha de nacimiento, sexo, DNI/NIE (opcional)
Sanitarios (categoría especial)Número de tarjeta sanitaria, alergias conocidas y notas médicas relevantes (todo ello opcional, solo cuando el usuario decide subirla para participar en actividades pastorales que así lo requieran)
ReligiososSacramentos recibidos
Actividad pastoralInscripciones a grupos pastorales y campamentos, estado de aprobación
DocumentaciónCopia digital del DNI y tarjeta sanitaria (subida por el tutor legal solo cuando el usuario decide subirla para participar en actividades pastorales que así lo requieran)
ConsentimientosFecha/hora de la declaración de tutoría legal y del consentimiento al tratamiento de datos de salud

5. Finalidades y bases jurídicas del tratamiento

Finalidad Base jurídica (RGPD)
Gestión del acceso y autenticación de usuarios en la plataforma Ejecución de un contrato (art. 6.1.b)
Gestión de familias y menores inscritos en actividades pastorales Consentimiento del interesado / tutor legal (art. 6.1.a)
Inscripción y seguimiento en campamentos, eventos y pastorales Consentimiento (art. 6.1.a); ejecución de contrato (art. 6.1.b)
Comunicaciones parroquiales (avisos, circulares) Consentimiento (art. 6.1.a); interés legítimo de la diócesis, parroquia (art. 6.1.f)
Verificación del Certificado de Delitos de Naturaleza Sexual y documentos para cumplimiento de protocolo de defensa de menores Cumplimiento de obligación legal (Ley Orgánica 8/2021, art. 6.1.c)
Tratamiento de datos de salud (alergias, notas médicas de menores) Consentimiento explícito del tutor legal (art. 9.2.a RGPD)
Atención de solicitudes de derechos ARCO-POL y derecho al olvido Cumplimiento de obligación legal (art. 6.1.c); arts. 15–22 RGPD
Facturación y gestión del contrato de servicio con la parroquia Ejecución de contrato (art. 6.1.b); obligación fiscal (art. 6.1.c)

6. Categorías especiales de datos (datos de salud)

⚠ Datos especialmente protegidos — Artículo 9 RGPD
Los datos de salud de los menores (alergias, condiciones médicas, número de tarjeta sanitaria) constituyen una categoría especial de datos y gozan de protección reforzada.

Estos datos se tratan exclusivamente con la finalidad de garantizar la seguridad del menor durante las actividades pastorales en las que participa (campamentos, convivencias, excursiones). Su tratamiento se basa en el consentimiento explícito del tutor legal (art. 9.2.a RGPD), otorgado mediante un checkbox específico en el formulario de alta del menor.

7. Datos de menores de edad

Conforme al artículo 7 de la LOPDGDD, en España la edad mínima para prestar consentimiento autónomo al tratamiento de datos personales es de 18 años. Para menores de esa edad, el consentimiento debe ser otorgado por el padre, madre o tutor legal.

La plataforma implementa los siguientes controles:

8. Destinatarios, subencargados y transferencias internacionales

8.1 Destinatarios internos

Los datos son accesibles, dentro de la plataforma, únicamente por el personal con el rol correspondiente en cada diócesis/parroquia (Super Administrador,Diócesis, Responsable de Zona Pastoral, Párroco/Admin, Responsable Pastoral, Familia). El sistema de control de acceso basado en roles (RBAC) y las políticas RLS impiden que un usuario acceda a datos de otras parroquias o a datos para los que no tiene permiso.

8.2 Subencargados del tratamiento

Para prestar el servicio, Kora Eclesia utiliza los siguientes proveedores tecnológicos, que actúan como subencargados del tratamiento y con quienes se han suscrito o son exigibles los acuerdos de protección de datos correspondientes:

Proveedor Servicio prestado Ubicación de datos Garantías
Supabase, Inc.
supabase.com
Base de datos PostgreSQL, autenticación de usuarios, almacenamiento de ficheros (Storage) AWS eu-west-1 (Ireland / UE) DPA disponible; Cláusulas Contractuales Tipo (SCCs) de la Comisión Europea
Hostinger International Ltd.
hostinger.es
Alojamiento web (hosting) del frontend de la aplicación Centros de datos en la UE (Chipre / UE) Entidad establecida en la UE; RGPD directamente aplicable
Cloudflare, Inc.
cloudflare.com
CDN, protección DDoS, proxy inverso y seguridad perimetral Red global; procesamiento de tráfico en nodos UE Participante en el EU–US Data Privacy Framework; SCCs de la CE; DPA disponible

8.3 Transferencias internacionales

Los proveedores Supabase y Cloudflare tienen sede en Estados Unidos. Las transferencias de datos hacia estos proveedores se realizan con las siguientes garantías:

8.4 Otros destinatarios

No se cederán datos personales a terceros salvo:

9. Plazos de conservación

Tipo de datoPlazo de conservación
Datos de usuarios adultos (perfil, credenciales) Durante la vigencia de la relación pastoral + 5 años tras su finalización (prescripción de responsabilidades civiles)
Datos de menores (ficha personal, datos de salud) 3 años desde el último registro de participación en una actividad pastoral, sujeto al proceso anual de renovación descrito a continuación. Transcurrido dicho plazo sin renovación, se procederá al borrado.
Documentos de identidad (copias digitales) 3 años desde el último registro de participación en una actividad pastoral, sujeto al proceso anual de renovación. Se eliminan también cuando el usuario los suprime manualmente.
Certificados (Delitos de Naturaleza Sexual y protocolo diocesano) 3 años desde el último registro de actividad pastoral del responsable, sujeto al proceso anual de renovación, o mientras el responsable pastoral esté activo + 1 año si este plazo resulta mayor.
Consentimientos RGPD (registros de auditoría) 5 años desde el otorgamiento (evidencia del cumplimiento legal)
Datos de facturación (parroquias contratantes) 10 años (obligación fiscal — Ley 58/2003 General Tributaria)

Proceso anual de renovación de datos

Con el fin de mantener los datos actualizados y garantizar la vigencia del consentimiento, la plataforma aplica el siguiente proceso anual:

Transcurridos los plazos indicados, los datos serán eliminados de forma segura. Los documentos almacenados en el sistema de ficheros (Supabase Storage) son eliminados mediante la API de borrado seguro del proveedor.

10. Derechos de los interesados (ARCO-POL)

Conforme a los artículos 15 a 22 del RGPD, los interesados pueden ejercer los siguientes derechos ante la parroquia responsable del tratamiento:

DerechoDescripciónCómo ejercerlo en la plataforma
Acceso (art. 15) Obtener confirmación de si se tratan datos propios y recibir una copia Portal Familia → Mi Perfil → Descargar mis datos (exportación JSON)
Rectificación (art. 16) Corregir datos inexactos o incompletos Portal Familia → Mi Perfil → editar directamente los campos
Supresión / derecho al olvido (art. 17) Eliminar los datos cuando ya no sean necesarios o se retire el consentimiento Portal Familia → Mi Perfil → Solicitar eliminación de datos
Oposición (art. 21) Oponerse al tratamiento basado en interés legítimo Contactando con la parroquia por correo
Limitación (art. 18) Solicitar que se limite el tratamiento mientras se resuelve una reclamación Contactando con la parroquia por correo
Portabilidad (art. 20) Recibir los datos en formato estructurado y legible por máquina Portal Familia → Mi Perfil → Descargar mis datos (formato JSON)

Las solicitudes de supresión quedan registradas y son notificadas automáticamente al administrador de la parroquia, quien dispone de un plazo máximo de 30 días para procesarlas, conforme al art. 12.3 RGPD.

Para derechos que requieren intervención manual (limitación, oposición), el interesado puede dirigirse por correo electrónico a la parroquia responsable. Si el interesado considera que sus derechos no han sido atendidos, puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan, 6, 28001 Madrid — www.aepd.es.

11. Medidas de seguridad técnicas y organizativas

De conformidad con el artículo 32 RGPD, se aplican las siguientes medidas técnicas y organizativas para garantizar un nivel de seguridad adecuado al riesgo:

Medidas técnicas

Medidas organizativas

12. Política de cookies

Esta sección describe con exactitud las cookies y recursos de terceros que se cargan en el sitio web público koraeclesia.net, separándolas de las que se utilizan únicamente dentro de la plataforma de gestión miparroquia.eu (área privada, accesible solo tras iniciar sesión).

11.1 Sitio web público (koraeclesia.net) — sin cookies

El sitio web informativo no instala ninguna cookie en el navegador del visitante, ni propia ni de terceros. El servidor está alojado en Hostinger y su CDN (HCDN) no establece cookies.

Sin embargo, el sitio carga dos recursos visuales desde servidores externos que generan solicitudes de red y pueden implicar el procesamiento de la dirección IP del visitante:

Recurso externoProveedorFinalidadCookiesDatos transmitidos
Material Symbols (iconos)
fonts.googleapis.com
Google LLC Iconos de la interfaz visual del sitio Ninguna Dirección IP y cabeceras HTTP estándar del navegador
Tailwind CSS (estilos)
cdn.tailwindcss.com
Tailwind Labs, Inc. Hoja de estilos que da formato visual al sitio Ninguna Dirección IP y cabeceras HTTP estándar del navegador

11.2 Almacenamiento local del navegador en koraeclesia.net

ClaveTipoFinalidadDuración
kora-cookie-consent localStorage (propio) Guarda si el visitante ha respondido al aviso de información sobre cookies, para no mostrarlo de nuevo en visitas posteriores. No contiene ningún dato personal identificable. Hasta que el usuario borra los datos del navegador
localStorage ≠ cookie: el almacenamiento local del navegador no es una cookie HTTP y nunca se transmite a ningún servidor. Reside exclusivamente en el dispositivo del visitante y solo puede ser leído por el propio dominio que lo creó.

11.3 Plataforma de gestión (miparroquia.eu — área privada)

La plataforma de gestión parroquial es una aplicación web independiente de miparroquia.eu, accesible únicamente tras iniciar sesión con credenciales de parroquia. Es en este dominio —y solo tras autenticarse— donde se utilizan cookies de sesión y donde Cloudflare actúa como proxy de seguridad:

Nombre / tecnologíaOrigenTipoFinalidadDuración
sb-[ref]-auth-token Supabase Cookie técnica (necesaria) Sesión de autenticación. Mantiene al usuario identificado mientras navega por la plataforma. 1 hora (renovable durante uso activo)
localStorage: kora-auth-store Propio localStorage técnico (necesario) Persistencia del estado de autenticación y rol activo en el navegador. Hasta cierre de sesión explícito
_cf_bm Cloudflare, Inc. Cookie técnica (seguridad) Protección anti-bot de Cloudflare, que actúa como proxy de seguridad de miparroquia.eu. 30 minutos
cf_clearance Cloudflare, Inc. Cookie técnica (seguridad) Acredita que el usuario ha superado un desafío de seguridad. Solo aparece si Cloudflare detecta actividad sospechosa. 24 horas

11.4 Lo que no utilizamos en ninguno de los dos dominios

11.5 Base legal y consentimiento

koraeclesia.net no instala cookies HTTP, sino únicamente un elemento de localStorage (no transmitido a ningún servidor) para recordar si el visitante ha visto el aviso informativo. Por ello no es aplicable la obligación de consentimiento previo del artículo 22.2 de la LSSI-CE para cookies. El aviso informativo cumple la obligación de transparencia del RGPD respecto al tratamiento de la dirección IP por los proveedores externos de recursos (Google Fonts, Tailwind CDN).

miparroquia.eu sí utiliza cookies, tal como se detalla en el apartado 11.3. No obstante, todas ellas son de carácter estrictamente técnico y necesario para el funcionamiento del servicio autenticado (sesión de usuario y seguridad perimetral de Cloudflare), por lo que están exentas de consentimiento previo conforme a la Guía sobre el uso de cookies de la AEPD (actualización 2023) y el artículo 22.2 de la LSSI-CE.

13. Modificaciones de esta política

Kora Eclesia se reserva el derecho a actualizar esta Política de Privacidad para adaptarla a cambios normativos, técnicos o de negocio. Cuando los cambios sean significativos:

La versión histórica de esta política estará disponible bajo solicitud enviada a david.fernandez@korasolutions.net.

14. Contacto y reclamaciones

Para cualquier consulta sobre esta Política de Privacidad o sobre el tratamiento de sus datos:

Encargado del Tratamiento — Kora Eclesia
El Titular
C/ Alcañiz, 2-14, 46019 Valencia (España)
Correo: david.fernandez@korasolutions.net

Para el ejercicio de derechos ARCO-POL relativos a datos tratados por una parroquia concreta, debe dirigirse directamente a dicha parroquia (Responsable del Tratamiento), cuyos datos de contacto figuran en el espacio de la plataforma de esa parroquia.

Si considera que sus derechos no han sido debidamente atendidos, tiene derecho a presentar una reclamación ante la autoridad de control competente:

Agencia Española de Protección de Datos (AEPD)
C/ Jorge Juan, 6 — 28001 Madrid
Teléfono: 901 100 099
Web: www.aepd.es
Sede electrónica: sedeagpd.gob.es