Nexstorya – Visa Services
Legal

Política de privacidad

Versión: 19 de agosto de 2026 · conforme al RGPD y la BDSG

1. Responsable del tratamiento

El responsable del tratamiento de datos en el sentido del RGPD es:

Nexstorya
Innstr. 69b
94032 Passau
Deutschland

E-Mail: welcome@nexstorya.de
Tel.: +49 8544 919727

2. Recogida y tratamiento de datos personales

Recogemos datos personales únicamente en la medida necesaria para la prestación de nuestros servicios o cuando usted nos los haya facilitado voluntariamente.

Al visitar nuestro sitio web tratamos automáticamente los siguientes datos:

  • Dirección IP (almacenada en archivos de registro del servidor, eliminada automáticamente a más tardar tras 14 días)
  • Fecha y hora del acceso
  • Páginas visitadas y tiempo de permanencia
  • Tipo de navegador y sistema operativo

Base jurídica: art. 6(1)(f) RGPD (interés legítimo en la provisión técnicamente correcta del sitio web).

3. Formulario de contacto y correo electrónico

Cuando se pone en contacto con nosotros a través del formulario de contacto o por correo electrónico, tratamos los siguientes datos:

  • Nombre
  • Dirección de correo electrónico
  • Número de teléfono (opcional)
  • Mensaje y detalles de la consulta
  • Paquete solicitado (si se indica)

Finalidad: Tramitar su consulta y ponernos en contacto con usted.

Base jurídica: Art. 6(1)(b) RGPD (medidas precontractuales) y su consentimiento conforme al art. 6(1)(a) RGPD.

Plazo de conservación: Sus datos de consulta se conservarán durante la relación comercial y 3 años después de su finalización, salvo que las obligaciones legales de conservación requieran un plazo mayor.

Envío de correos electrónicos: Utilizamos nuestra propia infraestructura de correo para tramitar su consulta y enviar mensajes de confirmación. Sus datos no se cederán a terceros con fines publicitarios.

Chat en vivo: Si utiliza nuestro chat en vivo, tratamos sus mensajes, un identificador de sesión, la página visitada y su dirección IP para responder a su consulta y evitar abusos. Para que nuestro equipo pueda responder con rapidez, los mensajes se reenvían a nuestro grupo de trabajo interno en el servicio de mensajería Telegram (Telegram FZ-LLC, Dubái, EAU). No existe decisión de adecuación de la UE para los EAU; la transferencia se basa en el art. 49.1.b RGPD. Por favor, no envíe documentos de identidad ni datos de salud por el chat. Base jurídica: art. 6.1.b y f RGPD. Eliminamos los historiales de chat en cuanto dejan de ser necesarios para tramitar su consulta y, como máximo, a los 36 meses.

4. Reserva en línea y procesamiento de pagos (Stripe)

Para la reserva y el procesamiento de pagos utilizamos el servicio Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublín, D02 H210, Irlanda (en adelante, Stripe).

Al realizar una reserva, Stripe trata los siguientes datos:

  • Nombre y apellidos
  • Dirección de correo electrónico
  • Datos de pago (los datos de tarjeta de crédito son procesados exclusivamente por Stripe)
  • Dirección IP e información del dispositivo

Finalidad: Procesamiento de pagos y prevención del fraude.

Base jurídica: Art. 6(1)(b) RGPD (ejecución del contrato).

Transferencia de datos: Stripe puede transferir datos a los EE. UU. La transferencia se realiza sobre la base de cláusulas contractuales tipo de la UE conforme al art. 46 RGPD.

Para más información, consulte la política de privacidad de Stripe: stripe.com/de/privacy

5. Destinatarios de los datos

Sus datos personales no se cederán a terceros, salvo que sea legalmente obligatorio o necesario para la ejecución del contrato. En el marco del funcionamiento de nuestro sitio web, recurrimos a los siguientes proveedores de servicios:

  • Proveedor de alojamiento (servidores ubicados en la UE)
  • Proveedor de correo electrónico IONOS SE, Berlín (tratamiento en servidores alemanes)
  • Stripe Payments Europe, Ltd., Dublín (procesamiento de pagos – véase sección 4)
  • Telegram FZ-LLC, Dubái (EAU) — entrega de los mensajes del chat en vivo a nuestro equipo; véase la sección 3

Todos los proveedores están contractualmente obligados a cumplir el RGPD (contratos de tratamiento de datos conforme al art. 28 RGPD).

6. Cookies, rastreo y servicios de terceros

Nuestro sitio web utiliza cookies técnicamente necesarias para el funcionamiento seguro del sitio (p. ej., gestión de sesiones). Estas cookies son imprescindibles para el funcionamiento y no pueden desactivarse.

Google Analytics 4

Con su consentimiento, utilizamos Google Analytics 4, un servicio de análisis web de Google Ireland Limited, Gordon House, Barrow Street, Dublín 4, Irlanda. Google Analytics usa cookies y tecnologías similares para analizar el uso de nuestro sitio web (p. ej., páginas vistas, tiempo de permanencia, profundidad de desplazamiento).

  • Finalidad: análisis y optimización de nuestro sitio web
  • Base jurídica: art. 6(1)(a) RGPD (su consentimiento)
  • Transferencia de datos: Google LLC, EE. UU. (cláusulas contractuales tipo conforme al art. 46 RGPD)
  • Período de conservación: 14 meses (estándar de Google)

Más información: policies.google.com/privacy

Google Ads (medición de conversiones)

Con su consentimiento utilizamos el seguimiento de conversiones de Google Ads, un servicio de Google Ireland Limited, Gordon House, Barrow Street, Dublín 4, Irlanda. Nos permite medir si los visitantes llegaron a nuestro sitio a través de un anuncio de Google y enviaron una solicitud.

  • Finalidad: medir la eficacia de nuestra publicidad
  • Base jurídica: art. 6 (1) (a) del RGPD (su consentimiento), § 25 (1) TDDDG
  • Transferencia de datos: Google LLC, EE. UU. (cláusulas contractuales tipo de la UE conforme al art. 46 del RGPD)

Google reCAPTCHA

Para proteger nuestros formularios contra el spam y el abuso automatizado utilizamos Google reCAPTCHA (Google Ireland Limited, Gordon House, Barrow Street, Dublín 4, Irlanda). El servicio solo se carga cuando usted interactúa con el formulario de contacto, así como en el marco de una comprobación de seguridad ante patrones de acceso sospechosos. Pueden transmitirse a Google la dirección IP, información del dispositivo y del navegador, así como el comportamiento de interacción.

  • Finalidad: protección contra spam, bots y solicitudes abusivas
  • Base jurídica: art. 6 (1) (f) del RGPD (interés legítimo en la seguridad de nuestro sitio web)
  • Transferencia de datos: Google LLC, EE. UU. (cláusulas contractuales tipo de la UE conforme al art. 46 del RGPD)

ProvenExpert (widget de reseñas)

Nuestro sitio web muestra valoraciones del proveedor de reseñas ProvenExpert (Expert Systems AG, Charlottenstraße 4, 10969 Berlín). Los datos de valoración los obtiene nuestro servidor: al visitar nuestro sitio no se transmiten datos desde su navegador a ProvenExpert. La política de privacidad de ProvenExpert solo se aplica si hace clic en el enlace a nuestro perfil de ProvenExpert.

  • Finalidad: mostrar reseñas verificadas de clientes
  • Base jurídica: art. 6(1)(f) RGPD (interés legítimo)

Más información: provenexpert.com/datenschutzerklaerung

7. Área personal de cliente (my.nexstorya.de)

Tras contratar un servicio de asesoramiento recibirá acceso a nuestra área personal de clientes en my.nexstorya.de. Allí tratamos bastantes más datos y más sensibles que en este sitio web, sobre todo sus respuestas del cuestionario inicial y los documentos de identidad y de formación que suba. Esos tratamientos se describen en la política de privacidad propia del área de clientes; a grandes rasgos son:

  • datos de la cuenta: correo electrónico como usuario, contraseña guardada solo como hash, idioma, horas de inicio y cierre de sesión, autenticación en dos pasos opcional;
  • cuestionario inicial: nombre, fecha de nacimiento, nacionalidad, lugar de residencia, datos de contacto, objetivos y nivel de idiomas (eliminación a los 36 meses);
  • documentos subidos: pasaporte, permiso de residencia, títulos, prueba de financiación — almacenados cifrados (AES-256-GCM), analizados contra malware, eliminados a los 24 meses con aviso previo;
  • chat del área de clientes y la hora y dirección IP de los eventos de seguridad de la cuenta (registro de seguridad, 12 meses);
  • sus citas y compras de paquetes confirmadas, mostradas allí en modo lectura desde el sistema de reservas.

En el área de clientes puede exportar usted mismo todos sus datos guardados en cualquier momento y eliminar su cuenta junto con todos los documentos.

Finalidad: Ejecución del contrato de asesoramiento mediante la puesta a disposición de las herramientas contratadas, y seguridad de la cuenta.

Base jurídica: art. 6.1.b RGPD (ejecución de un contrato) y art. 6.1.f RGPD (seguridad informática, prevención de abusos, registro de eventos relevantes para la seguridad conforme al punto 9.7).

Plazo de conservación y eliminación: Se aplican los plazos indicados en el área de clientes: cuestionario 36 meses, documentos subidos 24 meses (ampliables), chat 36 meses, registro de seguridad 12 meses. Los datos de la cuenta se conservan mientras exista su cuenta. Quedan excluidos los datos sujetos a obligaciones legales de conservación (p. ej. facturación y pagos conforme al § 257 HGB / § 147 AO), que se llevan por separado (véase el punto 4).

Información completa sobre el área de clientes: Política de privacidad del área de clientes (my.nexstorya.de)

8. Sus derechos como interesado

De conformidad con el RGPD, usted tiene los siguientes derechos:

  • Derecho de acceso (art. 15 RGPD): Puede solicitar información sobre los datos almacenados sobre usted.
  • Derecho de rectificación (art. 16 RGPD): Puede solicitar la corrección de datos inexactos.
  • Derecho de supresión (art. 17 RGPD): Puede solicitar la eliminación de sus datos, siempre que no existan obligaciones de conservación.
  • Derecho a la limitación del tratamiento (art. 18 RGPD): En determinadas circunstancias puede solicitar la limitación del tratamiento.
  • Derecho a la portabilidad de los datos (art. 20 RGPD): Tiene derecho a recibir sus datos en un formato de uso común.
  • Derecho de oposición (art. 21 RGPD): Puede oponerse al tratamiento basado en intereses legítimos.
  • Retirada del consentimiento (art. 7(3) RGPD): Puede retirar cualquier consentimiento otorgado en cualquier momento con efecto para el futuro.

Para ejercer sus derechos, diríjase a: welcome@nexstorya.de

9. Derecho a presentar una reclamación ante la autoridad de control

Tiene derecho a presentar una reclamación ante una autoridad de control de protección de datos. La autoridad competente para Baviera es:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
Deutschland
www.lda.bayern.de

10. Seguridad de los datos

Aplicamos medidas de seguridad técnicas y organizativas para proteger sus datos contra la manipulación, pérdida, destrucción o acceso accidental o intencionado por parte de personas no autorizadas. En concreto:

  • Cifrado en tránsito: Todas las transferencias de datos se realizan exclusivamente mediante HTTPS con TLS 1.2/1.3. Las solicitudes HTTP no cifradas se redirigen automáticamente a HTTPS.
  • Cifrado de los datos de reserva almacenados: Los datos de reserva (nombre, correo electrónico, teléfono, detalles de la cita) se almacenan en una base de datos accesible únicamente a través de la VPN descrita en el punto 9.3 y no es accesible públicamente. La conexión hacia ella está cifrada (véase el punto 9.1).
  • Control de acceso: El área de administración de nuestro sitio web (gestor de contenidos, panel de analítica, administración del servidor) es accesible exclusivamente a través de una VPN cifrada (WireGuard); allí el acceso directo desde internet está técnicamente excluido. El área personal de clientes (my.nexstorya.de), en cambio, es accesible desde internet de forma deliberada — está pensada para usted — y se protege con inicio de sesión con contraseña, autenticación en dos pasos opcional, bloqueos tras intentos fallidos y limitación de la frecuencia de peticiones.
  • Documentación del consentimiento: En las reservas en línea se almacena junto con la reserva la marca de tiempo (ISO), la dirección IP y la versión de la Política de privacidad y las CGC vigentes en ese momento. Esto sirve como prueba del consentimiento conforme al art. 7(1) RGPD y el § 312g BGB.
  • Eliminación automática de datos: Las reservas completadas y canceladas se eliminan automáticamente del sistema tras 3 años, salvo que las obligaciones legales de conservación requieran lo contrario.
  • Registro de seguridad: Los eventos relevantes para la seguridad (p. ej., comprobaciones de reCAPTCHA fallidas, superación de límites de solicitudes) se registran en un log interno no accesible al público.
  • Registro de cuenta y seguridad del área de cliente: Las acciones relevantes para la seguridad en el área personal de cliente (registro, incluida la aceptación de las CGC/Política de privacidad, inicios y cierres de sesión, cambios de contraseña y 2FA, eliminación de cuenta) se registran con marca de tiempo y dirección IP durante un máximo de 12 meses y después se eliminan automáticamente. Base jurídica: art. 6(1)(f) RGPD.

11. Vigencia y modificación de esta Política de privacidad

Esta Política de privacidad se aplica en la versión indicada arriba. El desarrollo de nuestro sitio web o los cambios en los requisitos legales o normativos pueden hacer necesaria su modificación.