Política de Privacidad — Crisol MCP
1. Responsable del tratamiento
- Titular: Sara Fernández Velasco
- NIF: 47528322H
- Domicilio: Calle Carmen Burgos, n.º 96, 18100 Armilla, Granada
- Contacto para temas de privacidad: privacidad@crisolmcp.com
2. ¿Qué datos tratamos y de dónde proceden?
Crisol MCP es una plataforma de suscripción a la que se accede mediante registro con tu dirección de correo electrónico. A continuación detallamos qué datos tratamos, organizados por origen:
2.1 Datos de identidad (al registrarte y acceder)
El acceso se realiza sin contraseña, mediante un enlace mágico (magic link) enviado a tu email; no utilizamos inicio de sesión de terceros. Almacenamos:
| Dato | Descripción |
|---|---|
| Identifica tu cuenta y es la dirección a la que se envía el enlace de acceso | |
| Nombre | Tu nombre, que se registra al darte de alta |
| Identificador interno de cuenta | Un identificador propio de Crisol MCP, no vinculado a ningún proveedor externo |
| Fecha de alta | Cuándo te diste de alta en Crisol MCP |
| Último inicio de sesión | Fecha del último acceso |
| Rol | Si tu cuenta es de administrador, cliente o invitado |
2.1.bis Datos de suscripción
Si contratas un plan de pago, almacenamos los datos mínimos necesarios para gestionar tu suscripción:
| Dato | Descripción |
|---|---|
Identificador de cliente de Stripe (stripe_customer_id) |
Referencia que nos permite asociar tu cuenta con tu suscripción en Stripe |
| Estado y plan de la suscripción | Si tu suscripción está activa, pausada o cancelada, y a qué plan corresponde |
No almacenamos datos de tu tarjeta ni tus datos fiscales completos (NIF/CIF, dirección de facturación): esos datos los recoge y custodia directamente Stripe durante el proceso de pago (ver sección 4).
2.2 Credenciales de herramientas de marketing que tú conectas voluntariamente
Si decides conectar tus propias cuentas de Google Search Console, Google Analytics 4, Google Ads, Google Merchant Center, Meta Ads, Bing Webmaster Tools, IndexNow, PageSpeed Insights o tu tienda online (WooCommerce, PrestaShop), almacenamos las credenciales necesarias (tokens OAuth, claves de API) siempre cifradas en reposo:
- Cifrado mediante token Fernet (AES-128 en modo CBC + autenticación HMAC-SHA256).
- La clave maestra de cifrado se guarda en el entorno del servidor, fuera de la base de datos, nunca junto a los datos que cifra.
- Ninguna de estas credenciales es accesible en texto claro fuera del propio servidor, ni siquiera por el asistente de inteligencia artificial integrado en el panel.
2.2.bis Datos de pedidos y catálogo de tu comercio (si conectas una tienda online)
Si conectas tu tienda online (WooCommerce o PrestaShop), Crisol MCP lee, en modo de solo lectura, los datos de tu catálogo y de tu libro de pedidos, con la finalidad de que puedas analizar tus ventas reales cruzándolas con tus datos de SEO y publicidad. En concreto:
| Categoría | Qué incluye |
|---|---|
| Catálogo de productos | Identificador y nombre del producto, SKU, URL, estado, tipo, precios, unidades vendidas, estado de stock, categorías y metadatos SEO |
| Pedidos | Identificador de pedido y de línea, número y fecha del pedido, estado, moneda, identificador de producto, cantidades, e importes (bruto, reembolsado y neto de impuestos) |
| Identificador de comprador | Un identificador seudónimo (un número interno que asigna tu propia tienda), que permite saber que dos pedidos son del mismo comprador sin identificar quién es |
Qué NO tratamos. Crisol MCP extrae únicamente un conjunto cerrado y predefinido de campos, y descarta el resto del pedido en el momento de la lectura, antes de cualquier almacenamiento. No copiamos, no transmitimos y no almacenamos ningún dato identificativo del comprador: ni su nombre, ni su email, ni su teléfono, ni su dirección, ni su NIF, ni su dirección IP, ni identificadores de rastreo publicitario (como los que algunos plugins de la tienda pudieran añadir).
Sobre el identificador de comprador seudónimo. Aunque Crisol MCP no puede saber quién es la persona detrás de ese identificador, conforme al RGPD dicho identificador tiene la consideración de dato personal seudonimizado (no anónimo), ya que tú, como titular de la tienda y con tu propia base de datos, podrías reidentificarlo. Por eso lo tratamos con las mismas garantías de seguridad y aislamiento que el resto de datos, y su tratamiento se rige además por el Acuerdo de Encargado de Tratamiento (Anexo I de los Términos), en el que tú actúas como responsable y Crisol MCP como encargado.
Plazos de conservación de estos datos. El catálogo se guarda como una foto que se sustituye en cada sincronización (sin caducidad por tiempo: lo que ya no está en tu tienda se borra). Los pedidos se conservan 180 días y las ventas agregadas por producto y día 480 días, contados desde la fecha del propio pedido (no desde la fecha en que se copian); pasado ese plazo, se eliminan automáticamente. Estos datos se guardan aislados por cliente, conforme a la sección 8.
2.3 Historial del asistente de IA del panel
El asistente conversacional de IA integrado en el panel, que te ayuda a configurar tus conexiones y a resolver dudas sobre el producto (qué hace Crisol MCP, los planes, las preguntas frecuentes o el glosario), no almacena el contenido de la conversación en nuestros servidores. El historial vive exclusivamente en el navegador (almacenamiento local), con borrado automático cada 24 horas. Lo único que registramos en nuestro log de auditoría es metadato técnico (fecha, usuario y número de tokens consumidos), nunca el contenido de los mensajes.
2.4 Registro de actividad (log de auditoría)
Por motivos de seguridad y trazabilidad, registramos determinadas acciones relevantes dentro de tu cuenta: conectar o desconectar herramientas, guardar o borrar claves de API, activar o desactivar funcionalidades, envíos a IndexNow, y uso del asistente de IA (solo el conteo de tokens). Este registro nunca contiene el valor de ninguna credencial, solo el tipo de acción realizada (por ejemplo, "clave de Bing actualizada").
2.5 Formulario de contacto público
Si rellenas el formulario de contacto del Sitio antes de tener una cuenta, almacenamos el nombre, email y mensaje que nos facilites, para poder responderte.
2.6 Lista de espera
Si el acceso al Servicio no está abierto en ese momento y decides inscribirte en la lista de espera para que te avisemos cuando haya una plaza disponible, tratamos los siguientes datos:
| Dato | Descripción |
|---|---|
| Correo electrónico | La dirección a la que enviaremos el aviso de plaza disponible. Es el único dato que te pedimos |
| Fecha de inscripción | Cuándo te inscribiste. Sirve además como constancia de tu consentimiento |
| Fecha de aviso | Cuándo te enviamos el aviso de plaza disponible, si ya te lo hemos enviado |
Para qué los usamos y con qué base legal. Los usamos con la única finalidad de avisarte cuando haya una plaza disponible. La base legal es tu consentimiento (artículo 6.1.a del RGPD), que otorgas al marcar la casilla del formulario de inscripción. No usamos tu correo para enviarte comunicaciones comerciales, boletines ni ninguna otra comunicación distinta de ese aviso, salvo que nos autorices expresamente a ello por separado.
No lo cruzamos con nada. El correo de la lista de espera se guarda de forma independiente y no se asocia a ninguna cuenta de usuario, ni a datos de navegación, ni a ninguna otra información.
Cuánto lo conservamos. Conservamos tu correo hasta que ocurra lo primero de lo siguiente: que te des de alta en el Servicio, que nos pidas que te saquemos de la lista, o que transcurran 12 meses desde tu inscripción sin que hayamos podido ofrecerte una plaza. En cualquiera de esos casos, tu correo se elimina.
Cómo salir de la lista. Puedes pedir que eliminemos tu correo en cualquier momento, sin dar explicaciones, escribiendo a privacidad@crisolmcp.com. Lo haremos sin demora. Retirar tu consentimiento no afecta a la licitud del tratamiento realizado antes de retirarlo. También te asisten el resto de derechos descritos en la sección 7.
2.7 Analítica de uso del sitio web (solo si la aceptas)
Si aceptas las cookies de analítica, utilizamos Google Analytics 4 para entender cómo se usa nuestro sitio web y mejorarlo.
| Dato | Origen |
|---|---|
| Identificador seudónimo de navegador | Cookies _ga y _ga_G4V3XE55JS, instaladas por Google únicamente si prestas tu consentimiento |
| Páginas visitadas, orden de navegación y origen de la visita | Recogido por Google Analytics durante tu navegación |
| Ubicación aproximada (país, región y ciudad) derivada de tu dirección IP, y características de tu dispositivo y navegador | Derivado por Google Analytics durante tu navegación. Google no nos facilita tu dirección IP completa, y en ningún caso obtenemos tu ubicación exacta |
No se instala nada antes de que aceptes. Si no consientes, la página que te servimos no contiene ninguna etiqueta de Google: no se instala ninguna cookie de analítica ni se envía ningún dato, ni siquiera de forma anónima.
Qué no hacemos. No usamos las funciones publicitarias de Google Analytics, ni las señales de Google (Google Signals), ni remarketing, ni personalización de anuncios. No enviamos a Google ningún identificador que te vincule con tu cuenta de cliente, de modo que estos datos no se cruzan en ningún momento con tu identidad en Crisol MCP.
Puedes retirar tu consentimiento cuando quieras, desde el enlace «Preferencias de cookies» del pie de cualquier página. La retirada no afecta a la licitud del tratamiento realizado antes de retirarlo. El detalle completo está en nuestra Política de Cookies.
2 bis. Uso de los datos de las API de Google (Limited Use)
El uso y la transferencia por parte de Crisol MCP de la información recibida de las API de Google a cualquier otra aplicación se ajustan a la Google API Services User Data Policy, incluidos sus requisitos de uso limitado (Limited Use).
Crisol MCP utiliza la información obtenida de las API de Google únicamente para ponerla a disposición del asistente de inteligencia artificial que tú conectas y controlas. Dos de los cuatro permisos (Search Console y Analytics 4) son de solo lectura. Los otros dos (Google Ads y Merchant Center) se solicitan en su única modalidad disponible, ya que Google no publica variante de solo lectura, y Crisol MCP los emplea únicamente para leer, sin crear, modificar ni eliminar campañas, propiedades, productos o configuraciones. La única operación de escritura que Crisol MCP realiza contra las API de datos de Google es el alta y baja de nuestro proyecto de desarrollador en Merchant Center (registerGcp / unregisterGcp), un paso que Google exige para poder leer los datos de rendimiento; lo ejecuta el propio usuario desde el panel y no altera fichas de producto, precios ni configuración comercial.
En coherencia con los requisitos de Uso Limitado, Crisol MCP afirma que la información recibida de las API de Google:
- No se utiliza ni se transfiere para mostrar publicidad, incluida la personalizada, segmentada o de retargeting.
- No se vende ni se transfiere a intermediarios de datos (data brokers), revendedores de información ni a terceros con fines comerciales ajenos a la prestación del Servicio.
- No se utiliza para entrenar, ajustar (fine-tuning) ni mejorar modelos de inteligencia artificial o aprendizaje automático, ni propios ni de terceros.
- No es leída por personas, salvo: (a) con tu consentimiento explícito para fines de soporte; (b) por razones de seguridad (por ejemplo, investigar un abuso); o (c) cuando la ley lo exija.
2 ter. Transferencia a tu asistente de inteligencia artificial (conector MCP)
El propósito principal de Crisol MCP es actuar como un servidor MCP (Model Context Protocol) que conecta tus fuentes de datos con el asistente de inteligencia artificial que tú elijas y controles (por ejemplo, Claude o ChatGPT).
Cuando tu asistente de IA solicita una consulta, Crisol MCP ejecuta la lectura en modo de solo lectura contra la plataforma correspondiente (Google, Meta, Bing) y devuelve el resultado directamente a tu asistente de IA, que se ejecuta fuera de Crisol MCP y bajo tu control. Esta transferencia de datos a tu asistente de IA es iniciada y controlada por ti: eres tú quien decide qué asistente conectar y qué consultas realizar.
Crisol MCP no utiliza en ningún caso tus datos de Google para entrenar, ajustar ni mejorar modelos de inteligencia artificial, ni propios ni de terceros. Cuando tu asistente de IA procesa los datos, lo hace bajo tu control y conforme a la política de su proveedor; Crisol MCP nunca los envía con finalidad de entrenamiento.
Es importante que entiendas esta arquitectura:
- Crisol MCP no procesa tus datos de Google con ningún modelo de inteligencia artificial propio. Actúa como canal: ejecuta la lectura y entrega el resultado a tu asistente. El análisis lo realiza el modelo que tú has conectado, sobre el que Crisol MCP no tiene control y cuyo tratamiento de datos se rige por la política de privacidad del proveedor de dicho asistente (Anthropic, OpenAI, etc.).
- La mayoría de las consultas se realizan en vivo, sin almacenamiento intermedio: los datos van de la plataforma de origen a Crisol MCP y de ahí a tu asistente, sin pasar por ninguna caché.
- Existe una capa de caché local opcional que solo se utiliza si tú la activas deliberadamente (mediante las herramientas de sincronización). En ese caso, los datos se almacenan temporalmente en una base de datos local (SQLite) en nuestro propio servidor, para permitir análisis recurrentes más rápidos. Si nunca activas esta sincronización, ningún dato de tus fuentes pasa por dicha caché. En el caso de las métricas de marketing (por ejemplo, clics, impresiones, posiciones), la caché no contiene credenciales ni datos personales. En el caso de los datos de tienda, la caché puede contener el identificador seudónimo de comprador descrito en la sección 2.2.bis, pero nunca datos identificativos ni credenciales. A diferencia de las credenciales, que se almacenan siempre cifradas, esta caché no está cifrada.
Esta caché se purga automáticamente por dos mecanismos:
- Por vencimiento (TTL): los datos se eliminan al superar su plazo de conservación (por ejemplo, los descritos en la sección 2.2.bis para los datos de tienda).
-
Por cuota de disco de tu plan: si el volumen de datos que tienes cacheados supera el tamaño incluido en tu plan, se elimina automáticamente el histórico más antiguo hasta que vuelva a caber. Este mecanismo afecta únicamente a los datos de rendimiento en buscadores (Search Console): no toca tus datos de tienda, ni los de Analytics, Google Ads o Merchant Center. Además, nunca conserva menos de 365 días (un año) de histórico pase lo que pase, y no ocurre de forma silenciosa: se te avisa en la respuesta de la sincronización que lo provoque.
-
Ficheros apartados por incidencia técnica. De forma excepcional, si la base de datos local de tu caché se corrompiera, el sistema no la elimina: la aparta (la renombra) y te crea una base limpia en tu siguiente acceso, para no destruir datos por un falso positivo. En esa base limpia, los plazos de conservación vuelven a aplicarse con total normalidad. El fichero apartado es una copia estática que ya no se procesa; contiene datos de tu cuenta y se conserva hasta que un administrador lo revisa y lo elimina como parte de una rutina de operación (no caduca por sí solo). Si cancelas tu cuenta, ese fichero se elimina junto con el resto de tus datos, dentro del plazo comprometido en la sección 6.
- El único modelo de IA interno de Crisol MCP es el asistente del panel descrito en la sección 2.3 (que te ayuda a configurar tus conexiones y a resolver dudas sobre el producto), que únicamente recibe metadatos de tu cuenta: qué fuentes tienes conectadas, tu plan contratado y la pantalla del panel en la que te encuentras. Nunca recibe los datos de tus fuentes ni tus credenciales.
2 quater. Datos de Meta (Facebook) y cómo eliminarlos
Si conectas tu cuenta de anuncios de Meta (Facebook/Instagram) a Crisol MCP, el único dato que almacenamos es el token de acceso (System User Token) de tu cuenta de anuncios, guardado siempre cifrado en reposo con el mismo tratamiento descrito en la sección 2.2 (cifrado Fernet / AES-128-CBC + HMAC-SHA256, con la clave maestra fuera de la base de datos).
No almacenamos ningún dato de tu perfil de Facebook o Instagram: ni tu nombre, ni tu foto, ni tu identificador de usuario de Facebook, ni tu lista de amigos, ni ningún otro dato personal de la red social. Meta actúa únicamente como plataforma de origen de las métricas de rendimiento de tus anuncios, que Crisol MCP lee en modo de solo lectura y devuelve al asistente de inteligencia artificial que tú controlas, conforme a las secciones 2 ter y 4 de esta política.
Puedes eliminar el dato que almacenamos de Meta (tu token de acceso) por cualquiera de estas tres vías:
- Desconexión inmediata desde el panel. En la pantalla de Meta Ads del panel de Crisol MCP encontrarás un botón "Desconectar de Crisol". Al pulsarlo, eliminamos tu token cifrado de forma inmediata y dejamos de leer cualquier dato de Meta. Esta acción no modifica ni elimina tu cuenta de Meta; únicamente corta el acceso de Crisol MCP.
- Cancelación de tu cuenta de Crisol MCP. Si das de baja tu cuenta, todos tus datos (incluido el token de Meta) se eliminan conforme a los plazos descritos en la sección 6 de esta política.
- Solicitud por email. Puedes solicitar la eliminación escribiendo a privacidad@crisolmcp.com, conforme a lo descrito en la sección 7 ("Tus derechos").
3. ¿Para qué tratamos tus datos? (finalidades y base legal)
| Finalidad | Base legal (RGPD) |
|---|---|
| Gestionar tu cuenta y autenticarte mediante enlace mágico al email | Ejecución de un contrato/relación de servicio (art. 6.1.b) |
| Gestionar tu suscripción de pago (estado, plan y referencia de cliente en Stripe) | Ejecución de un contrato/relación de servicio (art. 6.1.b) |
| Prestar el Servicio: permitirte conectar tus herramientas y que sean consultadas mediante IA | Ejecución de un contrato/relación de servicio (art. 6.1.b) |
| Almacenar de forma cifrada las credenciales que conectas | Ejecución de un contrato/relación de servicio (art. 6.1.b) |
| Mantener el log de auditoría de seguridad | Interés legítimo en garantizar la seguridad del Servicio y detectar usos indebidos (art. 6.1.f) |
| Responder a mensajes del formulario de contacto | Consentimiento del interesado al enviar el formulario (art. 6.1.a) |
| Avisarte cuando haya una plaza disponible, si te inscribes en la lista de espera | Consentimiento del interesado al marcar la casilla del formulario (art. 6.1.a) |
| Medir el uso del sitio web mediante Google Analytics 4 para mejorarlo | Consentimiento del interesado al aceptar las cookies de analítica (art. 6.1.a) |
| Conservar el registro de tu decisión sobre las cookies, para poder acreditarla | Cumplimiento de una obligación legal (arts. 6.1.c y 7.1) |
3.1 Decisiones automatizadas
No realizamos decisiones automatizadas, incluida la elaboración de perfiles, que produzcan efectos jurídicos sobre ti o que te afecten significativamente de manera similar. El asistente de inteligencia artificial integrado en el Servicio genera análisis y recomendaciones orientativas dirigidas al usuario que lo utiliza, pero no adopta decisiones automáticas sobre personas físicas.
4. ¿Con quién compartimos tus datos?
No vendemos ni cedemos tus datos a terceros con fines comerciales. Trabajamos con los proveedores que se indican a continuación. Los que tratan datos personales por cuenta de Crisol MCP (OVH, Resend, OpenRouter y, si aceptas las cookies de analítica, Google Ireland Limited) lo hacen como encargados del tratamiento, bajo contrato y conforme a nuestras instrucciones. Google, Meta y Microsoft no son encargados de Crisol MCP: son las plataformas de origen de tus propios datos, que tú conectas y controlas, y cada una trata la información conforme a su propia política de privacidad.
| Proveedor | Función | Ubicación |
|---|---|---|
| OVH | Alojamiento del servidor (VPS) | Gravelines, Francia (UE) |
| Resend | Envío del correo transaccional que contiene tu enlace mágico de acceso. Solo trata tu email con la finalidad de entregar ese correo | EE. UU., sujeto a verificación de mecanismo de transferencia internacional (ver punto 5) |
| OpenRouter y el proveedor de modelo de IA al que enrute cada consulta (actualmente, Google) | Inferencia del asistente de IA del panel. Solo recibe metadatos de tu cuenta: qué fuentes tienes conectadas, tu plan contratado y la pantalla en la que te encuentras, nunca credenciales ni tus datos de marketing | Habitualmente EE. UU., sujeto a verificación de mecanismo de transferencia internacional (ver punto 5) |
| Google Ireland Limited | Analítica del sitio web (Google Analytics 4), solo si aceptas las cookies de analítica. Actúa como encargado del tratamiento bajo las Condiciones del Tratamiento de Datos de Google | Dublín, Irlanda (UE) |
| Si conectas tus cuentas, origen de los datos de Search Console, Analytics 4, Ads y Merchant Center que consultamos por tu cuenta en modo de solo lectura | EE. UU. / UE según servicio | |
| Meta, Microsoft (Bing) | Origen de los datos que consultamos por tu cuenta, si conectas dichas herramientas | EE. UU. |
Datos de pago y facturación — responsable independiente
Cuando contratas un plan de pago, Crisol MCP no recibe, almacena ni procesa ningún dato de tu tarjeta ni de tu método de pago. Toda la transacción económica se realiza a través de Stripe Managed Payments, gestionada por Stripe Payments Europe, Limited (SPEL), entidad irlandesa del grupo Stripe responsable del tratamiento de datos de usuarios ubicados en el Espacio Económico Europeo (incluida España).
Para los datos de pago y facturación (nombre, email de facturación, método de pago, dirección fiscal), SPEL actúa como responsable del tratamiento con independencia de Crisol MCP. Crisol MCP no tiene acceso a ninguno de esos datos en ningún momento. La Política de Privacidad de Stripe, disponible en stripe.com/privacy, regula el tratamiento de dichos datos. Recomendamos que la consultes antes de completar una suscripción.
5. Transferencias internacionales
Algunos de los proveedores anteriores (en particular, el proveedor de envío de correo transaccional Resend, y el proveedor de inferencia de IA del asistente del panel) pueden tener su sede en Estados Unidos. Cuando esto ocurra, la transferencia se ampara en el EU-US Data Privacy Framework (si el proveedor concreto está certificado) o, en su defecto, en Cláusulas Contractuales Tipo aprobadas por la Comisión Europea. Puedes solicitarnos información sobre las garantías aplicadas en cada caso escribiendo a privacidad@crisolmcp.com.
Analítica del sitio web. Nuestra contraparte para Google Analytics 4 es Google Ireland Limited, con domicilio en Irlanda, de modo que los datos de analítica se comunican a un destinatario situado dentro de la Unión Europea y esa comunicación no constituye una transferencia internacional. Google Ireland Limited puede a su vez tratar esos datos en Estados Unidos a través de Google LLC como subencargado suyo; en ese caso es Google quien realiza la transferencia y responde de ella, amparándose en el EU-US Data Privacy Framework (Google LLC está certificada) y, cuando procede, en las Cláusulas Contractuales Tipo previstas en sus propias Condiciones del Tratamiento de Datos.
6. Plazo de conservación
Conservamos tus datos mientras tu cuenta permanezca activa y sea necesario para prestarte el Servicio.
Baja o cancelación de la cuenta. Cuando cancelas tu suscripción o solicitas la baja, tu cuenta y sus datos se eliminan por completo de nuestro sistema en un plazo máximo de 14 días desde que finaliza tu acceso. Dentro de ese proceso, la eliminación de tus datos personales y credenciales en la base de datos de producción se realiza en un plazo máximo de 48 horas, y la purga de las copias de seguridad cifradas se completa en un plazo máximo de 7 días, conforme al sistema de retención de copias de seguridad de nuestro proveedor de infraestructura (OVH). Esto incluye tu identidad (email, nombre, identificador interno de cuenta), los datos de gestión de tu suscripción, las credenciales cifradas de las herramientas que hubieras conectado, los datos de tu tienda que hubiéramos cacheado (catálogo, pedidos y ventas agregadas), y las entradas del log de auditoría asociadas a tu cuenta.
Registro de tu decisión sobre las cookies. El registro de consentimiento se conserva 36 meses desde la decisión y después se elimina automáticamente. Ese plazo cubre los 24 meses de vigencia del consentimiento más el tiempo durante el cual todavía se nos puede exigir acreditar que lo obtuvimos correctamente. Si retiras tu consentimiento, el registro no se borra en ese momento: se anota la fecha de retirada y se conserva el mismo plazo, porque necesitamos poder demostrar tanto que consentiste como que atendimos tu retirada. Este registro no contiene tu dirección IP ni ningún dato que permita identificarte, y es independiente de la vida de tu cuenta: se conserva aunque no seas cliente, y también después de darte de baja. El detalle está en la Política de Cookies.
Datos de analítica en Google Analytics. Los datos de usuario y eventos recogidos por Google Analytics 4 se conservan 14 meses, plazo que nos permite comparar la evolución del sitio a lo largo de un ciclo anual completo. Transcurrido ese periodo, Google los elimina automáticamente. Los informes agregados estándar, que no permiten identificar a ningún usuario concreto, no están sujetos a ese plazo.
Registros de facturación en Stripe. Los registros de facturación de tus suscripciones son conservados por Stripe, en su condición de vendedor legal (Merchant of Record), conforme a sus propias obligaciones legales y fiscales. Estos registros no están bajo nuestro control y no son eliminados por nosotros.
Obligaciones legales. Si existiera una obligación legal de conservar determinada información durante más tiempo (por ejemplo, por requerimiento de una autoridad competente), conservaríamos únicamente esa información concreta durante el plazo legalmente exigido, y nada más.
7. Tus derechos
Como usuario, tienes derecho a:
- Acceder a tus datos personales.
- Rectificar datos inexactos.
- Suprimir tus datos cuando ya no sean necesarios.
- Oponerte al tratamiento u limitar su alcance.
- Portabilidad: recibir tus datos en un formato estructurado.
Puedes ejercer estos derechos escribiendo a privacidad@crisolmcp.com, adjuntando una copia de un documento que acredite tu identidad. Responderemos en el plazo de un mes desde la recepción de tu solicitud.
Si consideras que no hemos atendido correctamente tu solicitud, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
8. Medidas de seguridad
Aplicamos, entre otras, las siguientes medidas técnicas y organizativas:
- Cifrado en reposo de todas las credenciales de terceros (Fernet/AES-128-CBC + HMAC-SHA256), con clave maestra separada de la base de datos.
- Aislamiento estricto de datos entre usuarios: los datos de un usuario nunca son accesibles por otro usuario.
- El asistente de inteligencia artificial integrado nunca accede a credenciales reales ni a los datos de tus fuentes, solo a metadatos de tu cuenta (fuentes conectadas, plan contratado y pantalla del panel en la que te encuentras).
- Política de seguridad de contenidos (CSP) estricta en el panel, sin JavaScript de terceros no autorizado.
- Comunicaciones cifradas (HTTPS) en todo el Sitio y el panel.
9. Menores de edad
El Servicio está dirigido a personas que gestionan activos digitales (sitios web, campañas, tiendas online), ya sea con fines profesionales o particulares, y su uso está reservado a mayores de edad, conforme a la cláusula 3 de los Términos y Condiciones. No recogemos conscientemente datos de menores de edad; si detectamos que se ha creado una cuenta a nombre de un menor, la eliminaremos.
10. Cambios en esta política
Podemos actualizar esta Política de Privacidad para adaptarla a cambios normativos o del propio Servicio. Te recomendamos revisarla periódicamente. La fecha de última actualización aparece al final de este documento.