Privacy Policy
In plain terms
You're trusting us with some of your information. Here's exactly what we collect, why, who else sees it, and what control you have. We keep this short because reading a 12,000-word policy doesn't help anyone.
1. What we collect
1.1 When you visit the site (signed out)
- Your IP address and approximate location (country/city level), browser type, and the pages you visit. This is standard server log data, kept for 30 days for security and abuse monitoring.
- A device fingerprint (a hashed identifier derived from your browser configuration) — used to track the one-free-sample-generation entitlement. We do not link this to your real identity.
1.2 When you create an account
- Your email address (required, used to identify your account and contact you).
- A password (stored hashed by Supabase; we never see or store it in plain text).
- Optional: a display name if you choose to add one.
1.3 When you use the wizard
- The prompts you build (your answers to the eight questions, including any free-text descriptions you write).
- The generated pages you create (the HTML output).
- Timestamps of when you saved or generated each item.
1.4 When you buy credits
- A purchase record (which pack, when, total paid, credit balance updated).
- Stripe handles the payment itself. We never see your card details — Stripe sends us a customer ID and a confirmation that payment succeeded. Stripe's privacy policy is at stripe.com/privacy.
2. Why we collect it
| Data | Reason |
|---|---|
| Identify your account, send transactional emails (signup confirmation, password reset, purchase receipts), reply to support requests. | |
| Password (hashed) | Authenticate you when you log in. |
| Saved prompts | Provide the "my library" feature so you can return to your work. |
| Saved generated pages | Allow you to re-download a page without spending another credit. |
| Credit balance | Track what you've paid for. |
| Purchase records | Tax compliance (we are legally required to keep these for 6 years under UK rules), customer support, and reconciliation with Stripe. |
| Device fingerprint | Prevent abuse of the free-sample-generation entitlement. |
| Server logs | Security monitoring, debugging, abuse detection. |
| Prompts sent to AI provider | Required to generate the page you asked for. |
We do not sell your data. We do not use your prompts or generated pages to train AI models. We do not place advertising trackers on the site.
3. Who else sees your data
Operating the Service requires us to share certain data with third-party processors. Each of these is bound by a contract restricting how they use your data and is GDPR-compliant.
| Provider | What they see | Why | Where |
|---|---|---|---|
| Supabase | Your email, password hash, saved prompts, saved pages, credit balance, purchase records | Database and authentication | EU (London region) |
| Vercel | Server logs from your requests | Hosting | EU/US edge network (logs in EU) |
| Stripe | Your email and card details (when you pay) | Payment processing | US (with EU adequacy decision) |
| Anthropic | Your prompt text when you generate a page | AI page generation | US (standard contractual clauses; Anthropic does not train on API content) |
| Resend | Your email address when we send you a transactional email | Sending password resets, verification emails, receipts | EU |
No other parties receive your data unless we are legally compelled (e.g. a court order).
4. Where your data is stored and how it moves internationally
Most of your data sits in the EU. Specifically:
- Your account, prompts, and pages are in Supabase's London (
eu-west-2) region. - Transactional emails route through Resend's EU infrastructure.
- Vercel serves the site from EU edge nodes for UK/EU visitors.
Two providers are based in the US:
- Stripe (US): when you pay, your data crosses to the US under the EU-US Data Privacy Framework adequacy decision.
- Anthropic (US): when you generate a page, your prompt is sent to the US for processing under standard contractual clauses; the response is sent back. Anthropic does not retain content sent via API for training. We do not send your prompts to Anthropic until you click "Generate."
5. How long we keep your data
- Active accounts: as long as your account is active.
- Closed accounts: we delete your saved prompts and pages within 30 days of account closure. We keep purchase records for 6 years (UK tax requirement) but anonymise them where possible (linked to a customer ID, not to your personal email).
- Server logs: 30 days.
- Device fingerprints used for free-tier limits: indefinitely, until our records show they're no longer being used. These are not linked to your name or identity.
- Email lists: we do not maintain marketing email lists. The only emails you'll receive are transactional (account, security, purchase).
6. Your rights
Under UK GDPR and EU GDPR you have the right to:
- Access the data we hold about you (we'll send you a copy within 30 days).
- Correct anything that's wrong.
- Delete your account and the data tied to it (subject to the 6-year retention for purchase records noted above).
- Restrict how we process your data while a dispute is being resolved.
- Port your data — receive it in a machine-readable format to take to another provider.
- Object to processing for any purpose that relies on our legitimate interest (server logs and abuse detection are the main ones).
- Withdraw consent at any time for anything we process on the basis of consent.
- Lodge a complaint with the UK Information Commissioner's Office (ico.org.uk) or your local EU supervisory authority.
To exercise any of these, email us at the address in §11. We aim to respond within 7 days and complete most requests within 30.
7. Cookies and similar technologies
We use only the cookies and storage we need to make the Service work. Specifically:
- A session cookie to keep you logged in.
- Local storage in your browser to remember your wizard answers between visits (this never leaves your device unless you click Save when signed in).
- A device fingerprint hash stored locally to enforce the one-free-generation limit.
We do not use third-party analytics cookies, advertising cookies, or tracking pixels at this time. We will update this policy and ask for your consent before adding any.
8. Children
The Service is not directed at people under 16. If you are under 16, please do not create an account. If we discover an account belongs to a child under 16, we will close it and delete the data.
9. Security
- All traffic between your browser and our servers uses TLS encryption.
- Passwords are stored hashed (we never see them in plain text).
- Database access is restricted to our application code via Supabase row-level security.
- Secrets (API keys, database passwords) live only in encrypted environment variables, never in our code repository.
We can't promise the Service is impossible to compromise — no one can honestly promise that — but we follow good current practice and will tell affected users promptly if a breach involves their data.
10. Changes to this policy
We may update this policy. If we make material changes, we'll email registered users at least 14 days before the change takes effect. The current version's date is at the top of this document.
11. Contact
For privacy questions, data requests, or complaints:
- Email: support@prometheuseducationsystems.com
- Postal: Prometheus Education Systems, 16a Farlington Avenue, Portsmouth, Hampshire, PO6 1DQ, United Kingdom
If you're not happy with how we've handled a privacy matter, you can complain to the UK ICO (ico.org.uk, tel +44 303 123 1113) or, if you're in the EU, your local data protection authority.
Política de privacidad
En términos sencillos
Nos estás confiando parte de tu información. Aquí está exactamente qué recogemos, por qué, quién más lo ve, y qué control tienes tú. La mantenemos breve porque leer una política de 12.000 palabras no ayuda a nadie.
1. Qué recogemos
1.1 Cuando visitas el sitio (sin sesión iniciada)
- Tu dirección IP y ubicación aproximada (a nivel de país/ciudad), tipo de navegador y las páginas que visitas. Son datos de registro de servidor estándar, conservados durante 30 días para fines de seguridad y vigilancia de abusos.
- Una huella de dispositivo (un identificador hash derivado de la configuración de tu navegador) — usada para controlar el derecho a una generación de muestra gratuita. No la vinculamos con tu identidad real.
1.2 Cuando creas una cuenta
- Tu dirección de correo electrónico (obligatoria; identifica tu cuenta y nos permite contactarte).
- Una contraseña (almacenada con hash por Supabase; nunca la vemos ni la guardamos en texto claro).
- Opcional: un nombre visible si eliges añadirlo.
1.3 Cuando usas el asistente
- Los prompts que construyes (tus respuestas a las ocho preguntas, incluido cualquier texto libre que escribas).
- Las páginas generadas que creas (la salida HTML).
- Marcas de tiempo de cuándo guardaste o generaste cada elemento.
1.4 Cuando compras créditos
- Un registro de compra (qué paquete, cuándo, importe total pagado, saldo de créditos actualizado).
- Stripe gestiona el pago. Nunca vemos los datos de tu tarjeta — Stripe nos envía un ID de cliente y la confirmación de que el pago se realizó. La política de privacidad de Stripe está en stripe.com/privacy.
2. Por qué lo recogemos
| Dato | Motivo |
|---|---|
| Correo electrónico | Identificar tu cuenta, enviar correos transaccionales (confirmación de registro, restablecimiento de contraseña, recibos de compra), responder a solicitudes de soporte. |
| Contraseña (con hash) | Autenticarte cuando inicias sesión. |
| Prompts guardados | Ofrecer la función "mi biblioteca" para que puedas volver a tu trabajo. |
| Páginas generadas guardadas | Permitirte volver a descargar una página sin gastar otro crédito. |
| Saldo de créditos | Llevar registro de lo que has pagado. |
| Registros de compra | Cumplimiento fiscal (estamos legalmente obligados a conservarlos durante 6 años según las normas del Reino Unido), atención al cliente y conciliación con Stripe. |
| Huella de dispositivo | Prevenir el abuso del derecho a una generación de muestra gratuita. |
| Registros de servidor | Vigilancia de seguridad, depuración, detección de abusos. |
| Prompts enviados al proveedor de IA | Necesarios para generar la página que pediste. |
No vendemos tus datos. No usamos tus prompts ni tus páginas generadas para entrenar modelos de IA. No colocamos rastreadores publicitarios en el sitio.
3. Quién más ve tus datos
Operar el Servicio requiere que compartamos ciertos datos con encargados de tratamiento externos. Cada uno está vinculado por un contrato que restringe cómo usan tus datos y cumple con el RGPD.
| Proveedor | Qué ven | Por qué | Dónde |
|---|---|---|---|
| Supabase | Tu correo, hash de contraseña, prompts guardados, páginas guardadas, saldo de créditos, registros de compra | Base de datos y autenticación | UE (región de Londres) |
| Vercel | Registros de servidor de tus peticiones | Alojamiento | Red de bordes UE/EE. UU. (registros en la UE) |
| Stripe | Tu correo y datos de tarjeta (cuando pagas) | Procesamiento de pagos | EE. UU. (con decisión de adecuación con la UE) |
| Anthropic | El texto de tu prompt cuando generas una página | Generación de página por IA | EE. UU. (cláusulas contractuales tipo; Anthropic no entrena con el contenido de la API) |
| Resend | Tu dirección de correo cuando te enviamos un correo transaccional | Envío de restablecimientos de contraseña, correos de verificación, recibos | UE |
Ninguna otra parte recibe tus datos salvo que estemos legalmente obligados (por ejemplo, una orden judicial).
4. Dónde se almacenan tus datos y cómo se mueven internacionalmente
La mayoría de tus datos están en la UE. En concreto:
- Tu cuenta, prompts y páginas están en la región de Londres de Supabase (
eu-west-2). - Los correos transaccionales se enrutan por la infraestructura europea de Resend.
- Vercel sirve el sitio desde nodos de borde de la UE para visitantes del Reino Unido o la UE.
Dos proveedores están en EE. UU.:
- Stripe (EE. UU.): cuando pagas, tus datos cruzan a EE. UU. bajo la decisión de adecuación del Marco UE-EE. UU. de Privacidad de Datos.
- Anthropic (EE. UU.): cuando generas una página, tu prompt se envía a EE. UU. para procesamiento bajo cláusulas contractuales tipo; la respuesta se envía de vuelta. Anthropic no retiene el contenido enviado por API para entrenamiento. No enviamos tus prompts a Anthropic hasta que pulsas "Generar".
5. Cuánto tiempo conservamos tus datos
- Cuentas activas: mientras tu cuenta esté activa.
- Cuentas cerradas: eliminamos tus prompts y páginas guardadas en un plazo de 30 días desde el cierre de la cuenta. Conservamos los registros de compra durante 6 años (requisito fiscal del Reino Unido) pero los anonimizamos donde es posible (vinculados a un ID de cliente, no a tu correo personal).
- Registros de servidor: 30 días.
- Huellas de dispositivo usadas para los límites del nivel gratuito: indefinidamente, hasta que nuestros registros indiquen que ya no están en uso. No están vinculadas a tu nombre o identidad.
- Listas de correo: no mantenemos listas de marketing. Los únicos correos que recibirás son transaccionales (cuenta, seguridad, compra).
6. Tus derechos
Bajo el RGPD del Reino Unido y el RGPD de la UE tienes derecho a:
- Acceder a los datos que tenemos sobre ti (te enviaremos una copia en un plazo de 30 días).
- Rectificar cualquier dato incorrecto.
- Suprimir tu cuenta y los datos asociados (sujeto a la retención de 6 años para los registros de compra mencionada arriba).
- Limitar cómo tratamos tus datos mientras se resuelve una disputa.
- Portar tus datos — recibirlos en un formato legible por máquina para llevarlos a otro proveedor.
- Oponerte al tratamiento para cualquier fin que dependa de nuestro interés legítimo (los registros de servidor y la detección de abusos son los principales).
- Retirar tu consentimiento en cualquier momento para todo lo que tratemos sobre la base del consentimiento.
- Presentar una reclamación ante la Oficina del Comisionado de Información del Reino Unido (ico.org.uk) o ante tu autoridad de control local en la UE.
Para ejercer cualquiera de ellos, escríbenos a la dirección del §11. Procuramos responder en 7 días y completar la mayoría de solicitudes en 30.
7. Cookies y tecnologías similares
Usamos solo las cookies y el almacenamiento que necesitamos para que el Servicio funcione. En concreto:
- Una cookie de sesión para mantenerte con la sesión iniciada.
- Almacenamiento local en tu navegador para recordar tus respuestas del asistente entre visitas (nunca sale de tu dispositivo a menos que pulses Guardar con sesión iniciada).
- Un hash de huella de dispositivo almacenado localmente para aplicar el límite de una generación gratuita.
No usamos cookies de analítica de terceros, cookies publicitarias, ni píxeles de rastreo en este momento. Actualizaremos esta política y pediremos tu consentimiento antes de añadir alguno.
8. Menores
El Servicio no está dirigido a personas menores de 16 años. Si eres menor de 16, por favor no crees una cuenta. Si descubrimos que una cuenta pertenece a un menor de 16, la cerraremos y eliminaremos los datos.
9. Seguridad
- Todo el tráfico entre tu navegador y nuestros servidores usa cifrado TLS.
- Las contraseñas se almacenan con hash (nunca las vemos en texto claro).
- El acceso a la base de datos está restringido al código de nuestra aplicación mediante la seguridad a nivel de fila de Supabase.
- Los secretos (claves de API, contraseñas de base de datos) viven solo en variables de entorno cifradas, nunca en nuestro repositorio de código.
No podemos prometer que el Servicio sea imposible de comprometer — nadie puede prometer eso honestamente — pero seguimos buenas prácticas actuales y avisaremos prontamente a los usuarios afectados si una brecha involucra sus datos.
10. Cambios a esta política
Podemos actualizar esta política. Si hacemos cambios materiales, enviaremos un correo a los usuarios registrados al menos 14 días antes de que el cambio entre en vigor. La fecha de la versión actual está al inicio de este documento.
11. Contacto
Para preguntas de privacidad, solicitudes de datos o reclamaciones:
- Correo: support@prometheuseducationsystems.com
- Postal: Prometheus Education Systems, 16a Farlington Avenue, Portsmouth, Hampshire, PO6 1DQ, Reino Unido
Si no estás satisfecho con cómo hemos gestionado un asunto de privacidad, puedes reclamar ante la ICO del Reino Unido (ico.org.uk, tel +44 303 123 1113) o, si estás en la UE, ante tu autoridad de protección de datos local.