Política de Privacidad
Última actualización: 18 de mayo de 2026
1. Quiénes somos
AutoAd es un servicio operado por IAMG Solutions (datos de contacto en Condiciones de Servicio). Esta política describe qué datos personales tratamos al usar AutoAd, con qué fin y qué derechos tienes según el RGPD.
2. Datos que recopilamos
Datos que tú nos das
- Cuenta: nombre completo, email, contraseña (hash bcrypt; nunca almacenamos la plaintext).
- Negocio: brand brief que construyes con el agente — sector, productos, audiencia, USPs, presupuesto, objetivos, voz/exclusiones. Documentos que subas voluntariamente.
- Pago: datos gestionados por Stripe — no almacenamos tarjetas en nuestros servidores.
Datos generados al usar el servicio
- Historial de conversación con los agentes.
- Decisiones de los agentes y log de cambios (auditoría).
- Métricas de tus campañas obtenidas vía Google Ads API.
- Logs técnicos (IP, user agent, request ID, errores) con retención de 30 días para diagnóstico.
Datos de terceros
- Google Ads API: cuando conectas tu cuenta de Google Ads vía OAuth, almacenamos un refresh token cifrado con Fernet (AES-128). Lo usamos exclusivamente para leer métricas y, si tú lo autorizas, aplicar cambios en tu nombre.
- Google Search Console API: si conectas tu propiedad de Search Console vía OAuth (permiso
webmasters.readonly, solo lectura), almacenamos un refresh token cifrado. Leemos exclusivamente tus datos de rendimiento en búsqueda (impresiones, clics, CTR, posición media y las consultas por las que apareces) para generar tus informes y recomendaciones SEO dentro de AutoAd. Nunca modificamos tu propiedad ni publicamos nada en tu nombre con este permiso. - Anthropic Claude: los mensajes del chat se envían a Anthropic para generar las respuestas del agente. Ver política de Anthropic.
- Stripe: procesamiento de pagos. Ver política de Stripe.
- Sentry: (opcional) trazas de errores con datos mínimos (sin PII por defecto).
2-bis. Uso de la información de las APIs de Google (Limited Use)
El uso y la transferencia por parte de AutoAd de la información recibida de las APIs de Google se ajustará a la Google API Services User Data Policy, incluidos sus requisitos de Uso Limitado (Limited Use). En concreto, los datos que obtenemos de Google Ads y Google Search Console:
- se usan únicamente para prestarte funciones visibles dentro de AutoAd (informes, recomendaciones y, si lo autorizas, optimización de tus campañas);
- no se venden ni se usan para publicidad propia ni de terceros;
- no se transfieren a terceros salvo para prestarte el servicio, por obligación legal o con tu consentimiento explícito;
- no son leídos por personas salvo con tu permiso expreso, por motivos de seguridad/abuso, para cumplir la ley, o de forma agregada y anonimizada.
3. Finalidades del tratamiento
- Prestar el servicio: gestionar tus campañas mediante los agentes de IA (base legal: ejecución del contrato).
- Mejorar el servicio: analizar el comportamiento agregado (base legal: interés legítimo).
- Facturación: gestionar suscripciones (obligación legal).
- Comunicaciones operativas: invitaciones, password reset, alertas críticas (consentimiento).
4. Retención
- Datos de cuenta y brand brief: mientras tu cuenta esté activa.
- Audit log: 2 años por compliance.
- Logs técnicos: 30 días.
- Datos de facturación: 5 años (obligación fiscal).
- Tras eliminación de cuenta: 30 días de gracia y luego borrado permanente excepto datos contables obligatorios.
5. Tus derechos (RGPD)
Tienes derecho a:
- Acceso a tus datos personales.
- Rectificación de datos inexactos.
- Supresión (derecho al olvido).
- Oposición al tratamiento.
- Portabilidad en formato JSON/CSV.
- Limitación del tratamiento.
Ejerce cualquiera de estos derechos escribiendo a privacidad@mgsolution.es. Responderemos en máximo 30 días. Para la eliminación de datos (incluidos los obtenidos de cuentas conectadas como Meta o Google) consulta la página de Eliminación de datos.
6. Seguridad
- Cifrado en tránsito (TLS 1.2+) y en reposo (Fernet AES-128).
- Aislamiento estricto por tenant — usuarios de una organización no pueden ver datos de otra.
- Auditoría de acciones sensibles (audit log append-only).
- Rate limiting y monitorización de abuso.
- Backups diarios cifrados con rotación de 14 días.
7. Subencargados de tratamiento
- Google LLC (Google Ads API)
- Anthropic, PBC (modelos de IA)
- Stripe, Inc. (pagos)
- Proveedor de hosting (datos en UE)
- Functional Software, Inc. dba Sentry (errores, opcional)
8. Transferencias internacionales
Algunos subencargados (Anthropic, Stripe, Sentry) están en EE. UU. Las transferencias se amparan en cláusulas contractuales tipo de la Comisión Europea.
9. Cookies
Usamos cookies esenciales (sesión, preferencias UI) y cookies opcionales de analítica solo si das consentimiento explícito en el banner inicial.
10. Cambios en esta política
Cualquier cambio sustancial se notificará por email al menos 30 días antes de su entrada en vigor.
11. Contacto y autoridad de control
Si crees que tratamos tus datos indebidamente, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en aepd.es.