Crisol MCP
Cómo funciona Fuentes Seguridad Precios Contactar
Español English
Entrar Contratar

Política de Privacidad — Crisol MCP


1. Responsable del tratamiento

  • Titular: Sara Fernández Velasco
  • NIF: 47528322H
  • Domicilio: Calle Carmen Burgos, n.º 96, 18100 Armilla, Granada
  • Contacto para temas de privacidad: privacidad@crisolmcp.com

2. ¿Qué datos tratamos y de dónde proceden?

Crisol MCP es una plataforma de suscripción a la que se accede mediante registro con tu dirección de correo electrónico. A continuación detallamos qué datos tratamos, organizados por origen:

2.1 Datos de identidad (al registrarte y acceder)

El acceso se autentica mediante un enlace mágico (magic link) enviado a tu email o, si lo prefieres, con tu email y una contraseña que tú eliges; no utilizamos inicio de sesión de terceros. Almacenamos:

Dato Descripción
Email Identifica tu cuenta y es la dirección a la que se envía el enlace de acceso
Contraseña (opcional) Solo si decides ponerte una. No guardamos la contraseña en sí, sino su derivación criptográfica mediante scrypt, que no es reversible: no podemos leerla, recuperarla ni mostrarla. Sirve únicamente para comprobar tu acceso, y puedes quitarla cuando quieras desde tu panel, momento en el que se borra
Nombre Tu nombre, que se registra al darte de alta
Identificador interno de cuenta Un identificador propio de Crisol MCP, no vinculado a ningún proveedor externo
Fecha de alta Cuándo te diste de alta en Crisol MCP
Último inicio de sesión Fecha del último acceso
Rol Si tu cuenta es de administrador, cliente o invitado

2.1.bis Datos de suscripción

Si contratas un plan de pago, almacenamos los datos mínimos necesarios para gestionar tu suscripción:

Dato Descripción
Identificador de cliente de Stripe (stripe_customer_id) Referencia que nos permite asociar tu cuenta con tu suscripción en Stripe
Estado y plan de la suscripción Si tu suscripción está activa, pausada o cancelada, y a qué plan corresponde

No almacenamos datos de tu tarjeta ni tus datos fiscales completos (NIF/CIF, dirección de facturación): esos datos los recoge y custodia directamente Stripe durante el proceso de pago (ver sección 4).

2.2 Credenciales de herramientas de marketing que tú conectas voluntariamente

Si decides conectar tus propias cuentas de Google Search Console, Google Analytics 4, Google Ads, Google Merchant Center, Meta Ads, Bing Webmaster Tools, IndexNow o PageSpeed Insights (según las integraciones disponibles en cada momento) o tu tienda online (WooCommerce, PrestaShop), almacenamos las credenciales necesarias (tokens OAuth, claves de API) siempre cifradas en reposo:

  • Cifrado mediante token Fernet (AES-128 en modo CBC + autenticación HMAC-SHA256).
  • La clave maestra de cifrado se guarda en el entorno del servidor, fuera de la base de datos, nunca junto a los datos que cifra.
  • Ninguna de estas credenciales es accesible en texto claro fuera del propio servidor, ni siquiera por el asistente de inteligencia artificial integrado en el panel.

2.2.bis Datos de pedidos y catálogo de tu comercio (si conectas una tienda online)

Si conectas tu tienda online (WooCommerce o PrestaShop), Crisol MCP lee, en modo de solo lectura, los datos de tu catálogo y de tu libro de pedidos, con la finalidad de que puedas analizar tus ventas reales cruzándolas con tus datos de SEO y publicidad. En concreto:

Categoría Qué incluye
Catálogo de productos Identificador y nombre del producto, SKU, URL, estado, tipo, precios, unidades vendidas, estado de stock, categorías y metadatos SEO
Pedidos Identificador de pedido y de línea, número y fecha del pedido, estado, moneda, identificador de producto, cantidades, e importes (bruto, reembolsado y neto de impuestos)
Identificador de comprador Un identificador seudónimo (un número interno que asigna tu propia tienda), que permite saber que dos pedidos son del mismo comprador sin identificar quién es

Qué NO tratamos. Crisol MCP extrae únicamente un conjunto cerrado y predefinido de campos, y descarta el resto del pedido en el momento de la lectura, antes de cualquier almacenamiento. No copiamos, no transmitimos y no almacenamos ningún dato identificativo del comprador: ni su nombre, ni su email, ni su teléfono, ni su dirección, ni su NIF, ni su dirección IP, ni identificadores de rastreo publicitario (como los que algunos plugins de la tienda pudieran añadir).

Sobre el identificador de comprador seudónimo. Aunque Crisol MCP no puede saber quién es la persona detrás de ese identificador, conforme al RGPD dicho identificador tiene la consideración de dato personal seudonimizado (no anónimo), ya que tú, como titular de la tienda y con tu propia base de datos, podrías reidentificarlo. Por eso lo tratamos con las mismas garantías de seguridad y aislamiento que el resto de datos, y su tratamiento se rige además por el Acuerdo de Encargado de Tratamiento (Anexo I de los Términos), en el que tú actúas como responsable y Crisol MCP como encargado.

Plazos de conservación de estos datos. El catálogo se guarda como una foto que se sustituye en cada sincronización (sin caducidad por tiempo: lo que ya no está en tu tienda se borra). Los pedidos se conservan 180 días y las ventas agregadas por producto y día 480 días, contados desde la fecha del propio pedido (no desde la fecha en que se copian); pasado ese plazo, se eliminan automáticamente. Estos datos se guardan aislados por cliente, conforme a la sección 8.

2.3 Historial del asistente de IA del panel

El asistente conversacional de IA integrado en el panel, que te ayuda a configurar tus conexiones y a resolver dudas sobre el producto (qué hace Crisol MCP, los planes, las preguntas frecuentes o el glosario), no almacena el contenido de la conversación en nuestros servidores. El historial vive exclusivamente en el navegador (almacenamiento local), con borrado automático cada 24 horas. Lo único que registramos en nuestro log de auditoría es metadato técnico (fecha, usuario y número de tokens consumidos), nunca el contenido de los mensajes.

2.4 Registro de actividad (log de auditoría)

Por motivos de seguridad y trazabilidad, registramos determinadas acciones relevantes dentro de tu cuenta: conectar o desconectar herramientas, guardar o borrar claves de API, activar o desactivar funcionalidades, envíos a IndexNow, uso del asistente de IA (solo el conteo de tokens), y el número de peticiones diarias que tu cuenta realiza contra la API de Google Ads. Este registro nunca contiene el valor de ninguna credencial, solo el tipo de acción realizada (por ejemplo, "clave de Bing actualizada").

2.5 Formulario de contacto público

Si rellenas el formulario de contacto del Sitio antes de tener una cuenta, almacenamos el nombre, email y mensaje que nos facilites, para poder responderte.

2.6 Lista de espera

Si el acceso al Servicio no está abierto en ese momento y decides inscribirte en la lista de espera para que te avisemos cuando haya una plaza disponible, tratamos los siguientes datos:

Dato Descripción
Correo electrónico La dirección a la que enviaremos el aviso de plaza disponible. Es el único dato que te pedimos
Fecha de inscripción Cuándo te inscribiste. Sirve además como constancia de tu consentimiento
Fecha de aviso Cuándo te enviamos el aviso de plaza disponible, si ya te lo hemos enviado

Para qué los usamos y con qué base legal. Los usamos con la única finalidad de avisarte cuando haya una plaza disponible. La base legal es tu consentimiento (artículo 6.1.a del RGPD), que otorgas al marcar la casilla del formulario de inscripción. No usamos tu correo para enviarte comunicaciones comerciales, boletines ni ninguna otra comunicación distinta de ese aviso, salvo que nos autorices expresamente a ello por separado.

No lo cruzamos con nada. El correo de la lista de espera se guarda de forma independiente y no se asocia a ninguna cuenta de usuario, ni a datos de navegación, ni a ninguna otra información.

Cuánto lo conservamos. Conservamos tu correo hasta que ocurra lo primero de lo siguiente: que te des de alta en el Servicio, que nos pidas que te saquemos de la lista, o que transcurran 12 meses desde tu inscripción sin que hayamos podido ofrecerte una plaza. En cualquiera de esos casos, tu correo se elimina.

Cómo salir de la lista. Puedes pedir que eliminemos tu correo en cualquier momento, sin dar explicaciones, escribiendo a privacidad@crisolmcp.com. Lo haremos sin demora. Retirar tu consentimiento no afecta a la licitud del tratamiento realizado antes de retirarlo. También te asisten el resto de derechos descritos en la sección 7.

2.7 Analítica de uso del sitio web (solo si la aceptas)

Si aceptas las cookies de analítica, utilizamos Google Analytics 4 para entender cómo se usa nuestro sitio web y mejorarlo.

Dato Origen
Identificador seudónimo de navegador Cookies _ga y _ga_<identificador de nuestra propiedad de medición>, instaladas por Google únicamente si prestas tu consentimiento
Páginas visitadas, orden de navegación y origen de la visita Recogido por Google Analytics durante tu navegación
Ubicación aproximada (país, región y ciudad) derivada de tu dirección IP, y características de tu dispositivo y navegador Derivado por Google Analytics durante tu navegación. Google no nos facilita tu dirección IP completa, y en ningún caso obtenemos tu ubicación exacta

No se instala nada antes de que aceptes. Si no consientes, la página que te servimos no contiene ninguna etiqueta de Google: no se instala ninguna cookie de analítica ni se envía ningún dato, ni siquiera de forma anónima.

Medición de nuestros anuncios. Si además aceptas la categoría de medición publicitaria, esa misma medición nos permite saber si has llegado al Sitio desde uno de nuestros anuncios de Google Ads y si esa visita terminó en un alta de suscripción. La finalidad es contar qué anuncios funcionan; la base jurídica es tu consentimiento (art. 6.1.a del RGPD), independiente del que prestes para la analítica, y el destinatario es el mismo, Google Ireland Limited, en los términos del punto 5. Hoy esta categoría no instala ninguna cookie adicional: la señal viaja dentro de la medición de analítica.

Qué no hacemos, aceptes lo que aceptes. No usamos las funciones publicitarias de Google Analytics, ni las señales de Google (Google Signals), ni remarketing, ni personalización de anuncios, ni enviamos a Google datos tuyos para emparejarte con otras cuentas. No enviamos a Google ningún identificador que te vincule con tu cuenta de cliente, de modo que estos datos no se cruzan en ningún momento con tu identidad en Crisol MCP. Medir cuántas altas trajo un anuncio y perfilar a quien lo vio son cosas distintas: hacemos la primera si nos das permiso, y no hacemos la segunda.

No confundas esto con el acceso a tu cuenta de Google Ads. Lo que se describe aquí es la medición de nuestro propio sitio web, para saber qué anuncios nuestros funcionan. Es completamente independiente del acceso de solo lectura a tu cuenta de Google Ads, que es una fuente de datos del Servicio, que tú conectas y controlas, y cuyos datos no usamos nunca para nuestro propio marketing.

Puedes retirar tu consentimiento cuando quieras, desde el enlace «Preferencias de cookies» del pie de cualquier página. La retirada no afecta a la licitud del tratamiento realizado antes de retirarlo. El detalle completo está en nuestra Política de Cookies.

2.8 Avisos sobre el Servicio

Cuando hay algo que necesitas saber sobre el Servicio (una incidencia, un mantenimiento programado, un cambio que te afecta) podemos hacértelo llegar por tres vías: un correo a la dirección de tu cuenta, un aviso en el panel, y un aviso adjunto a la respuesta que las herramientas devuelven a tu asistente de inteligencia artificial.

Sobre esa tercera vía, que es menos habitual y conviene explicar:

  • El texto lo escribimos nosotros y no contiene ningún dato personal tuyo.
  • No modifica el resultado de la herramienta: viaja adjunto, y la respuesta que pediste llega intacta. Si el aviso fallara, recibirías igualmente tu respuesta, sin él.
  • Tiene un límite: como mucho tres avisos, con un máximo de 120 caracteres de título y 600 de cuerpo cada uno. Procuramos no repetirte el mismo aviso más de una vez al día, aunque no podemos garantizarlo en todos los casos.
  • Se usa para comunicarte incidencias, mantenimientos y cambios que afecten al Servicio, nunca para promociones ni novedades comerciales.

Ten en cuenta que ese texto llega a tu asistente de inteligencia artificial y, por tanto, consume una parte mínima del presupuesto de tokens que tengas con el proveedor que uses. Por eso lo mantenemos corto y acotado a lo que de verdad necesitas saber.

2 bis. Uso de los datos de las API de Google (Limited Use)

El uso y la transferencia por parte de Crisol MCP de la información recibida de las API de Google a cualquier otra aplicación se ajustan a la Google API Services User Data Policy, incluidos sus requisitos de uso limitado (Limited Use).

Crisol MCP utiliza la información obtenida de las API de Google únicamente para ponerla a disposición del asistente de inteligencia artificial que tú conectas y controlas. Dos de los cuatro permisos (Search Console y Analytics 4) son de solo lectura. Los otros dos (Google Ads y Merchant Center) se solicitan en su única modalidad disponible, ya que Google no publica variante de solo lectura, y Crisol MCP los emplea únicamente para leer, sin crear, modificar ni eliminar campañas, propiedades, productos o configuraciones. La única operación de escritura que Crisol MCP realiza contra las API de datos de Google es el alta y baja de nuestro proyecto de desarrollador en Merchant Center (registerGcp / unregisterGcp), un paso que Google exige para poder leer los datos de rendimiento; lo ejecuta el propio usuario desde el panel y no altera fichas de producto, precios ni configuración comercial.

En coherencia con los requisitos de Uso Limitado, Crisol MCP afirma que la información recibida de las API de Google:

  • No se utiliza ni se transfiere para mostrar publicidad, incluida la personalizada, segmentada o de retargeting.
  • No se vende ni se transfiere a intermediarios de datos (data brokers), revendedores de información ni a terceros con fines comerciales ajenos a la prestación del Servicio.
  • No se utiliza para entrenar, ajustar (fine-tuning) ni mejorar modelos de inteligencia artificial o aprendizaje automático, ni propios ni de terceros.
  • No es leída por personas, salvo: (a) con tu consentimiento explícito para fines de soporte; (b) por razones de seguridad (por ejemplo, investigar un abuso); o (c) cuando la ley lo exija.

2 ter. Transferencia a tu asistente de inteligencia artificial (conector MCP)

El propósito principal de Crisol MCP es actuar como un servidor MCP (Model Context Protocol) que conecta tus fuentes de datos con el asistente de inteligencia artificial que tú elijas y controles (por ejemplo, Claude o ChatGPT).

Cuando tu asistente de IA solicita una consulta, Crisol MCP ejecuta la lectura en modo de solo lectura contra la plataforma correspondiente (Google, Meta, Bing) y devuelve el resultado directamente a tu asistente de IA, que se ejecuta fuera de Crisol MCP y bajo tu control. Esta transferencia de datos a tu asistente de IA es iniciada y controlada por ti: eres tú quien decide qué asistente conectar y qué consultas realizar.

Crisol MCP no utiliza en ningún caso tus datos de Google para entrenar, ajustar ni mejorar modelos de inteligencia artificial, ni propios ni de terceros. Cuando tu asistente de IA procesa los datos, lo hace bajo tu control y conforme a la política de su proveedor; Crisol MCP nunca los envía con finalidad de entrenamiento.

Es importante que entiendas esta arquitectura:

  • Crisol MCP no procesa tus datos de Google con ningún modelo de inteligencia artificial propio. Actúa como canal: ejecuta la lectura y entrega el resultado a tu asistente. El análisis lo realiza el modelo que tú has conectado, sobre el que Crisol MCP no tiene control y cuyo tratamiento de datos se rige por la política de privacidad del proveedor de dicho asistente (Anthropic, OpenAI, etc.).
  • La mayoría de las consultas se realizan en vivo, sin almacenamiento intermedio: los datos van de la plataforma de origen a Crisol MCP y de ahí a tu asistente, sin pasar por ninguna caché.
  • Existe una capa de caché local opcional que solo se utiliza si tú la activas deliberadamente (mediante las herramientas de sincronización). En ese caso, los datos se almacenan temporalmente en una base de datos local (SQLite) en nuestro propio servidor, para permitir análisis recurrentes más rápidos. Si nunca activas esta sincronización, ningún dato de tus fuentes pasa por dicha caché. En el caso de las métricas de marketing (por ejemplo, clics, impresiones, posiciones), la caché no contiene credenciales ni datos personales. En el caso de los datos de tienda, la caché puede contener el identificador seudónimo de comprador descrito en la sección 2.2.bis, pero nunca datos identificativos ni credenciales. A diferencia de las credenciales, que se almacenan siempre cifradas, esta caché no está cifrada.

Esta caché se purga automáticamente por dos mecanismos:

  • Por vencimiento (TTL): los datos se eliminan al superar su plazo de conservación (por ejemplo, los descritos en la sección 2.2.bis para los datos de tienda).
  • Por cuota de disco de tu plan: si el volumen de datos que tienes cacheados supera el tamaño incluido en tu plan, se elimina automáticamente el histórico más antiguo hasta que vuelva a caber. Este mecanismo afecta únicamente a los datos de rendimiento en buscadores (Search Console): no toca tus datos de tienda, ni los de Analytics, Google Ads o Merchant Center. Además, nunca conserva menos de 365 días (un año) de histórico pase lo que pase, y no ocurre de forma silenciosa: se te avisa en la respuesta de la sincronización que lo provoque.

  • Ficheros apartados por incidencia técnica. De forma excepcional, si la base de datos local de tu caché se corrompiera, el sistema no la elimina: la aparta (la renombra) y te crea una base limpia en tu siguiente acceso, para no destruir datos por un falso positivo. En esa base limpia, los plazos de conservación vuelven a aplicarse con total normalidad. El fichero apartado es una copia estática que ya no se procesa; contiene datos de tu cuenta y se conserva hasta que un administrador lo revisa y lo elimina como parte de una rutina de operación (no caduca por sí solo). Si cancelas tu cuenta, ese fichero se elimina junto con el resto de tus datos, dentro del plazo comprometido en la sección 6.

  • El único modelo de IA interno de Crisol MCP es el asistente del panel descrito en la sección 2.3 (que te ayuda a configurar tus conexiones y a resolver dudas sobre el producto), que únicamente recibe metadatos de tu cuenta: qué fuentes tienes conectadas, tu plan contratado y la pantalla del panel en la que te encuentras. Nunca recibe los datos de tus fuentes ni tus credenciales.

2 quater. Datos de Meta (Facebook) y cómo eliminarlos

Si conectas tu cuenta de anuncios de Meta (Facebook/Instagram) a Crisol MCP, el único dato que almacenamos es el token de acceso (System User Token) de tu cuenta de anuncios, guardado siempre cifrado en reposo con el mismo tratamiento descrito en la sección 2.2 (cifrado Fernet / AES-128-CBC + HMAC-SHA256, con la clave maestra fuera de la base de datos).

No almacenamos ningún dato de tu perfil de Facebook o Instagram: ni tu nombre, ni tu foto, ni tu identificador de usuario de Facebook, ni tu lista de amigos, ni ningún otro dato personal de la red social. Meta actúa únicamente como plataforma de origen de las métricas de rendimiento de tus anuncios, que Crisol MCP lee en modo de solo lectura y devuelve al asistente de inteligencia artificial que tú controlas, conforme a las secciones 2 ter y 4 de esta política.

Puedes eliminar el dato que almacenamos de Meta (tu token de acceso) por cualquiera de estas tres vías:

  • Desconexión inmediata desde el panel. En la pantalla de Meta Ads del panel de Crisol MCP encontrarás un botón "Desconectar de Crisol". Al pulsarlo, eliminamos tu token cifrado de forma inmediata y dejamos de leer cualquier dato de Meta. Esta acción no modifica ni elimina tu cuenta de Meta; únicamente corta el acceso de Crisol MCP.
  • Cancelación de tu cuenta de Crisol MCP. Si das de baja tu cuenta, todos tus datos (incluido el token de Meta) se eliminan conforme a los plazos descritos en la sección 6 de esta política.
  • Solicitud por email. Puedes solicitar la eliminación escribiendo a privacidad@crisolmcp.com, conforme a lo descrito en la sección 7 ("Tus derechos").

3. ¿Para qué tratamos tus datos? (finalidades y base legal)

Finalidad Base legal (RGPD)
Gestionar tu cuenta y autenticarte, mediante enlace mágico al email o mediante contraseña si la has activado Ejecución de un contrato/relación de servicio (art. 6.1.b)
Gestionar tu suscripción de pago (estado, plan y referencia de cliente en Stripe) Ejecución de un contrato/relación de servicio (art. 6.1.b)
Prestar el Servicio: permitirte conectar tus herramientas y que sean consultadas mediante IA Ejecución de un contrato/relación de servicio (art. 6.1.b)
Almacenar de forma cifrada las credenciales que conectas Ejecución de un contrato/relación de servicio (art. 6.1.b)
Mantener el log de auditoría de seguridad Interés legítimo en garantizar la seguridad del Servicio y detectar usos indebidos (art. 6.1.f)
Responder a mensajes del formulario de contacto Consentimiento del interesado al enviar el formulario (art. 6.1.a)
Avisarte cuando haya una plaza disponible, si te inscribes en la lista de espera Consentimiento del interesado al marcar la casilla del formulario (art. 6.1.a)
Medir el uso del sitio web mediante Google Analytics 4 para mejorarlo Consentimiento del interesado al aceptar las cookies de analítica (art. 6.1.a)
Conservar el registro de tu decisión sobre las cookies, para poder acreditarla Cumplimiento de una obligación legal (arts. 6.1.c y 7.1)
Avisarte de incidencias, mantenimientos y cambios que afecten al Servicio Ejecución del contrato (art. 6.1.b)

3.1 Decisiones automatizadas

No realizamos decisiones automatizadas, incluida la elaboración de perfiles, que produzcan efectos jurídicos sobre ti o que te afecten significativamente de manera similar. El asistente de inteligencia artificial integrado en el Servicio genera análisis y recomendaciones orientativas dirigidas al usuario que lo utiliza, pero no adopta decisiones automáticas sobre personas físicas.

4. ¿Con quién compartimos tus datos?

No vendemos ni cedemos tus datos a terceros con fines comerciales. Trabajamos con los proveedores que se indican a continuación. Los que tratan datos personales por cuenta de Crisol MCP (OVH, Resend, OpenRouter y, si aceptas las cookies de analítica, Google Ireland Limited) lo hacen como encargados del tratamiento, bajo contrato y conforme a nuestras instrucciones. Google, Meta y Microsoft no son encargados de Crisol MCP: son las plataformas de origen de tus propios datos, que tú conectas y controlas, y cada una trata la información conforme a su propia política de privacidad.

Proveedor Función Ubicación
OVH Alojamiento del servidor (VPS) Gravelines, Francia (UE)
Resend Envío de los correos transaccionales que genera el Servicio (por ejemplo, el enlace mágico de acceso o la confirmación de contratación). Trata tu email únicamente para entregarlos, y para ninguna otra finalidad EE. UU., sujeto a verificación de mecanismo de transferencia internacional (ver punto 5)
OpenRouter y el proveedor de modelo de IA al que enrute cada consulta Inferencia del asistente de IA del panel. Solo recibe metadatos de tu cuenta: qué fuentes tienes conectadas, tu plan contratado y la pantalla en la que te encuentras, nunca credenciales ni tus datos de marketing Habitualmente EE. UU., sujeto a verificación de mecanismo de transferencia internacional (ver punto 5)
Google Ireland Limited Analítica del sitio web (Google Analytics 4), solo si aceptas las cookies de analítica. Actúa como encargado del tratamiento bajo las Condiciones del Tratamiento de Datos de Google Dublín, Irlanda (UE)
Google Si conectas tus cuentas, origen de los datos de Search Console, Analytics 4, Ads y Merchant Center que consultamos por tu cuenta en modo de solo lectura EE. UU. / UE según servicio
Meta, Microsoft (Bing) Origen de los datos que consultamos por tu cuenta, si conectas dichas herramientas EE. UU.

Datos de pago y facturación — responsable independiente

Cuando contratas un plan de pago, Crisol MCP no recibe, almacena ni procesa ningún dato de tu tarjeta ni de tu método de pago. Toda la transacción económica se realiza a través de Stripe Managed Payments, gestionada por Stripe Payments Europe, Limited (SPEL), entidad irlandesa del grupo Stripe responsable del tratamiento de datos de usuarios ubicados en el Espacio Económico Europeo (incluida España).

Para los datos de pago y facturación (nombre, email de facturación, método de pago, dirección fiscal), SPEL actúa como responsable del tratamiento con independencia de Crisol MCP. Crisol MCP no tiene acceso a ninguno de esos datos en ningún momento. La Política de Privacidad de Stripe, disponible en stripe.com/privacy, regula el tratamiento de dichos datos. Recomendamos que la consultes antes de completar una suscripción.

5. Transferencias internacionales

Algunos de los proveedores anteriores (en particular, el proveedor de envío de correo transaccional Resend, y el proveedor de inferencia de IA del asistente del panel) pueden tener su sede en Estados Unidos. Cuando esto ocurra, la transferencia se ampara en el EU-US Data Privacy Framework (si el proveedor concreto está certificado) o, en su defecto, en Cláusulas Contractuales Tipo aprobadas por la Comisión Europea. Puedes solicitarnos información sobre las garantías aplicadas en cada caso escribiendo a privacidad@crisolmcp.com.

Analítica del sitio web. Nuestra contraparte para Google Analytics 4 es Google Ireland Limited, con domicilio en Irlanda, de modo que los datos de analítica se comunican a un destinatario situado dentro de la Unión Europea y esa comunicación no constituye una transferencia internacional. Google Ireland Limited puede a su vez tratar esos datos en Estados Unidos a través de Google LLC como subencargado suyo; en ese caso es Google quien realiza la transferencia y responde de ella, amparándose en el EU-US Data Privacy Framework (Google LLC está certificada) y, cuando procede, en las Cláusulas Contractuales Tipo previstas en sus propias Condiciones del Tratamiento de Datos.

6. Plazo de conservación

Conservamos tus datos mientras tu cuenta permanezca activa y sea necesario para prestarte el Servicio.

Baja o cancelación de la cuenta. Cuando cancelas tu suscripción o solicitas la baja, tu cuenta y sus datos se eliminan por completo de nuestro sistema en un plazo máximo de 14 días desde que finaliza tu acceso. Dentro de ese proceso, la purga de las copias de seguridad cifradas se completa en un plazo máximo de 7 días, conforme al sistema de retención de copias de seguridad de nuestro proveedor de infraestructura (OVH). Esto incluye tu identidad (email, nombre, identificador interno de cuenta), los datos de gestión de tu suscripción, las credenciales cifradas de las herramientas que hubieras conectado, los datos de tu tienda que hubiéramos cacheado (catálogo, pedidos y ventas agregadas), y las entradas del log de auditoría asociadas a tu cuenta.

De la caché de tu tienda no guardamos ninguna copia de seguridad. Los datos que cacheamos de tu tienda (catálogo, pedidos y ventas agregadas) no viven en la base de datos respaldada, sino en un disco aparte que no se copia. El plazo de 7 días del párrafo anterior no les afecta: cuando se borran, se borran de forma definitiva y no queda ninguna copia en ningún sitio. Es menos copias de tus datos, no un descuido: esa caché puede reconstruirse en cualquier momento leyendo de nuevo tu tienda, así que no necesita respaldo.

Registro de tu decisión sobre las cookies. El registro de consentimiento se conserva 36 meses desde la decisión y después se elimina automáticamente. Ese plazo cubre los 24 meses de vigencia del consentimiento más el tiempo durante el cual todavía se nos puede exigir acreditar que lo obtuvimos correctamente. Si retiras tu consentimiento, el registro no se borra en ese momento: se anota la fecha de retirada y se conserva el mismo plazo, porque necesitamos poder demostrar tanto que consentiste como que atendimos tu retirada. Este registro no contiene tu dirección IP ni ningún dato que permita identificarte, y es independiente de la vida de tu cuenta: se conserva aunque no seas cliente, y también después de darte de baja. El detalle está en la Política de Cookies.

Datos de medición de nuestros anuncios. Los datos de conversión asociados a nuestras propias campañas de Google Ads (no a las tuyas) se conservan conforme a las políticas de retención de Google para su plataforma publicitaria, que no fijamos nosotros; puedes consultarlas en la política de privacidad de Google. El registro que sí controlamos es el de Google Analytics, con el plazo que se indica a continuación.

Datos de analítica en Google Analytics. Los datos de usuario y eventos recogidos por Google Analytics 4 se conservan 14 meses, plazo que nos permite comparar la evolución del sitio a lo largo de un ciclo anual completo. Transcurrido ese periodo, Google los elimina automáticamente. Los informes agregados estándar, que no permiten identificar a ningún usuario concreto, no están sujetos a ese plazo.

Contador de peticiones a tu cuenta de Google Ads. El recuento diario de peticiones descrito en la sección 2 se conserva 90 días desde el día al que se refiere, y después se elimina automáticamente. Solo contiene tu identificador de cuenta, la fecha y el número de peticiones: nunca el contenido de las consultas ni ningún dato de tus campañas. Lo tratamos para medir el consumo de la cuota común de Google Ads por cuenta, atender tus consultas sobre él y proteger esa cuota frente a usos abusivos (interés legítimo, art. 6.1.f del RGPD). Se elimina también, sin esperar a ese plazo, cuando das de baja tu cuenta.

Registros de facturación en Stripe. Los registros de facturación de tus suscripciones son conservados por Stripe, en su condición de vendedor legal (Merchant of Record), conforme a sus propias obligaciones legales y fiscales. Estos registros no están bajo nuestro control y no son eliminados por nosotros.

Obligaciones legales. Si existiera una obligación legal de conservar determinada información durante más tiempo (por ejemplo, por requerimiento de una autoridad competente), conservaríamos únicamente esa información concreta durante el plazo legalmente exigido, y nada más.

7. Tus derechos

Como usuario, tienes derecho a:

  • Acceder a tus datos personales.
  • Rectificar datos inexactos.
  • Suprimir tus datos cuando ya no sean necesarios.
  • Oponerte al tratamiento u limitar su alcance.
  • Portabilidad: recibir tus datos en un formato estructurado.

Puedes ejercer estos derechos escribiendo a privacidad@crisolmcp.com, adjuntando una copia de un documento que acredite tu identidad. Responderemos en el plazo de un mes desde la recepción de tu solicitud.

Si consideras que no hemos atendido correctamente tu solicitud, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).

8. Medidas de seguridad

Aplicamos, entre otras, las siguientes medidas técnicas y organizativas:

  • Cifrado en reposo de todas las credenciales de terceros (Fernet/AES-128-CBC + HMAC-SHA256), con clave maestra separada de la base de datos.
  • Aislamiento estricto de datos entre usuarios: los datos de un usuario nunca son accesibles por otro usuario.
  • El asistente de inteligencia artificial integrado nunca accede a credenciales reales ni a los datos de tus fuentes, solo a metadatos de tu cuenta (fuentes conectadas, plan contratado y pantalla del panel en la que te encuentras).
  • Política de seguridad de contenidos (CSP) estricta en el panel, sin JavaScript de terceros no autorizado.
  • Comunicaciones cifradas (HTTPS) en todo el Sitio y el panel.

9. Menores de edad

El Servicio está dirigido a personas que gestionan activos digitales (sitios web, campañas, tiendas online), ya sea con fines profesionales o particulares, y su uso está reservado a mayores de edad, conforme a la cláusula 3 de los Términos y Condiciones. No recogemos conscientemente datos de menores de edad; si detectamos que se ha creado una cuenta a nombre de un menor, la eliminaremos.

10. Cambios en esta política

Podemos actualizar esta Política de Privacidad para adaptarla a cambios normativos o del propio Servicio. Te recomendamos revisarla periódicamente. La fecha de última actualización aparece al final de este documento.


Última actualización: 17 de septiembre de 2026

Crisol MCP SEO · ANALÍTICA
Aviso legal Política de cookies Política de privacidad Términos y condiciones Preferencias de cookies
Solo lectura en tus cuentas · Cifrado en reposo · Hecho para agentes de IA
Español English

COOKIES

En Crisol MCP usamos cookies propias, necesarias para que el sitio funcione, y cookies de Google Analytics para dos fines opcionales: entender cómo se navega por el sitio y medir qué anuncios traen visitas. Recogen un identificador seudónimo de tu navegador, las páginas que visitas, tu ubicación aproximada y las características de tu dispositivo. No se usan para elaborar perfiles publicitarios. Puedes aceptarlas, rechazarlas o elegir por finalidad, y no se instalan si no las aceptas.

Ver la política de cookies completa →

CONFIGURA TUS COOKIES

Las técnicas son necesarias para que el sitio funcione. Las demás son opcionales y puedes elegirlas por separado.

Necesarias para que el sitio cargue y funcione. No requieren consentimiento y no pueden desactivarse.

Ver la política de cookies completa →