PRIVACIDAD DATOS
Última actualización: Julio 2026 · RGPD / Reglamento UE 2024/1689 de IA
1. Responsable del Tratamiento
El responsable de la recogida y tratamiento de tus datos personales es Edu Tordera Armillas, operando comercialmente como AeternaCode, con NIF 48139339V y domicilio en Mercè Rodoreda 9, 43007, Tarragona, España. Puedes contactar directamente a través del correo electrónico: info@aeternacode.com.
2. Finalidad del Tratamiento
En AeternaCode tratamos la información facilitada por los usuarios con las siguientes finalidades:
- Gestión de servicios: Procesar el alta de usuarios y control de acceso a nuestras plataformas, incluyendo GMB Automated.
- Automatización de reseñas (GMB Automated): Gestionar de forma automatizada las reseñas y perfiles de Google Business Profile para los usuarios que vinculen voluntariamente su cuenta de Google.
- Análisis de competencia: Obtener y mostrar información pública de negocios cercanos a través de la API de Google Places, con las coordenadas geográficas indicadas por el usuario, para funcionalidades de análisis competitivo disponibles desde el plan Pro.
- Generación de respuestas mediante IA: Procesar el contenido de las reseñas de forma transitoria para generar respuestas automatizadas y personalizadas mediante modelos de Inteligencia Artificial (Google Gemini API). Los datos se procesan en cada solicitud y no se retienen de forma permanente por el proveedor de IA para el entrenamiento de modelos cuando se utilizan servicios de pago, conforme al Anexo de Tratamiento de Datos de la API de Google Gemini (vigente desde abril de 2025).
- Soporte técnico: Responder a consultas, incidencias o solicitudes de información.
- Mejora del producto: Análisis agregado y anónimo de uso de la plataforma para optimizar el rendimiento técnico.
3. Uso de Datos de Google (Google API Services User Data Policy)
Nuestra aplicación GMB Automated utiliza los Servicios de API de Google para proporcionar las funcionalidades principales de gestión de reseñas y optimización de perfiles de negocio.
Datos accedidos
GMB Automated accede a los datos de Google Business Profile del usuario mediante el permiso oficial autorizado: https://www.googleapis.com/auth/business.manage. Los datos específicos que se recopilan, procesan y almacenan son:
- Reseñas publicadas por los clientes en el perfil de Google Business Profile vinculado.
- Información pública de la ficha del negocio (nombre comercial, dirección física, ID de ubicación).
- Historial de respuestas ya existentes en las reseñas.
Adicionalmente, para la funcionalidad de análisis de competidores (disponible desde el plan Pro), se accede a la Google Places API (New) y la Google Geocoding API para obtener información pública de negocios cercanos (nombre, dirección, puntuación media, número de reseñas). Esta información es pública y no incluye datos personales de terceros.
Uso de los datos
Los datos de Google obtenidos se utilizan exclusivamente para:
- Visualizar las reseñas de forma centralizada dentro del panel de control de GMB Automated.
- Generar sugerencias de respuesta automatizadas mediante modelos de IA (Google Gemini 2.5 Flash), actuando Google como Encargado del Tratamiento bajo el Anexo de Tratamiento de Datos de la API de Gemini.
- Publicar las respuestas en la API de Google Business Profile.
- Generar métricas de rendimiento y análisis de sentimiento para el propietario del negocio.
- Mostrar información de negocios competidores cercanos según coordenadas indicadas por el usuario (Places API).
Inteligencia Artificial y Reglamento UE 2024/1689
GMB Automated integra la Google Gemini API (versión 2.5 Flash) como sistema de IA generativa para la creación de respuestas a reseñas. Conforme al Reglamento (UE) 2024/1689 sobre Inteligencia Artificial (Reglamento Europeo de IA), el sistema de generación de respuestas se clasifica como sistema de IA de riesgo limitado, dado que genera texto con fines de comunicación comercial y el usuario siempre revisa, aprueba y puede modificar el contenido generado antes de su publicación. No se aplica ninguna toma de decisión automatizada vinculante sin intervención humana.
En relación con el RGPD, cuando se utilizan los servicios pagados de la API de Gemini, Google no usa los datos de las instrucciones (prompts) ni las respuestas generadas para mejorar sus modelos propios, y actúa como Encargado del Tratamiento con todas las garantías del RGPD, incluyendo Cláusulas Contractuales Tipo para transferencias internacionales.
Almacenamiento y Seguridad
Almacenamos los tokens de acceso OAuth2 cifrados con el algoritmo AES-256. Las reseñas se almacenan en bases de datos en servidores ubicados dentro de la Unión Europea, accesibles únicamente por el usuario autenticado. En ningún caso almacenamos, solicitamos ni compartimos contraseñas de las cuentas de Google de los usuarios.
Compartición de datos y Política de Uso Limitado
Los datos obtenidos de las APIs de Google no se comparten con terceros, no se venden, no se utilizan con fines publicitarios ni de perfilado masivo. El uso por parte de GMB Automated de la información recibida de las APIs de Google se adhiere a la Google API Services User Data Policy, incluyendo los requisitos de Uso Limitado (Limited Use Requirements).
Revocación de acceso
El usuario puede revocar el acceso de nuestra aplicación a sus datos en cualquier momento desde: Google Account Permissions.
4. Legitimación del Tratamiento
La base legal para el tratamiento de tus datos es:
- Ejecución del contrato de prestación de servicios (Art. 6.1.b RGPD): para la gestión de la cuenta, el acceso al servicio y la funcionalidad principal de respuesta a reseñas.
- Consentimiento explícito e inequívoco (Art. 6.1.a RGPD): otorgado por el usuario al vincular su cuenta de Google mediante el flujo OAuth2 y al aceptar los presentes términos en el momento del registro.
- Interés legítimo (Art. 6.1.f RGPD): para el análisis agregado y anónimo del rendimiento de la plataforma, sin que prevalezcan sobre los intereses o derechos fundamentales de los usuarios.
5. Conservación de Datos
Mantendremos tus datos personales únicamente mientras se mantenga la relación contractual o sean necesarios para cumplir obligaciones legales. Los tokens de acceso de Google se eliminan permanentemente de nuestros servidores cuando el usuario desconecta su cuenta. Tras la cancelación de la cuenta, los datos de carácter personal se conservarán bloqueados durante los plazos de prescripción legal aplicables (mínimo 5 años para obligaciones mercantiles conforme al Código de Comercio español), transcurridos los cuales serán suprimidos definitivamente.
6. Comunicación a Terceros y Transferencias Internacionales
Tus datos no se venden, alquilan ni ceden a terceros. Para el correcto funcionamiento del software, trabajamos con proveedores tecnológicos que actúan como encargados del tratamiento bajo acuerdos de tratamiento de datos (DPA) y estrictos contratos de confidencialidad:
- Stripe Inc. (EE.UU.): Procesamiento de pagos. La transferencia se ampara en el marco del Data Privacy Framework EU-EE.UU. aprobado por la Comisión Europea (Decisión de adecuación 2023/1795) y en Cláusulas Contractuales Tipo.
- Google LLC (EE.UU.) — Google Cloud Platform y Google Business Profile API: Infraestructura técnica y API de gestión de negocios. Transferencia amparada en el Data Privacy Framework y Cláusulas Contractuales Tipo. Google actúa como encargado del tratamiento conforme a su Cloud Data Processing Addendum.
- Google LLC (EE.UU.) — Gemini API: Proveedor de modelos de Inteligencia Artificial Generativa para la generación de respuestas. En los planes de pago, Google actúa como Encargado del Tratamiento conforme al Anexo de Tratamiento de Datos de la API de Gemini (actualizado en abril de 2025) y no utiliza los datos para entrenar sus modelos. Transferencia amparada en Cláusulas Contractuales Tipo.
- Backblaze B2 (Servidores EU Central — Alemania): Almacenamiento cifrado de copias de seguridad dentro del Espacio Económico Europeo. No implica transferencia internacional de datos.
- Hostinger (Lithuania, UE): Proveedor de alojamiento del servidor principal. Procesamiento dentro del Espacio Económico Europeo.
7. Copias de Seguridad
Los datos operativos de la plataforma se respaldan automáticamente de forma diaria mediante copias de seguridad cifradas almacenadas en servidores de Backblaze B2 en la región EU Central (Alemania). Las copias se conservan durante un ciclo máximo de 7 días, tras el cual son eliminadas permanentemente. No se comparten con terceros ni se procesan para fines ajenos a la recuperación ante desastres técnicos.
8. Tus Derechos
En virtud del RGPD (UE) 2016/679 y la LOPDGDD (LO 3/2018), puedes ejercer los siguientes derechos:
- Acceso: Obtener confirmación de si tratamos tus datos y acceder a ellos.
- Rectificación: Solicitar la corrección de datos inexactos o incompletos.
- Supresión ("derecho al olvido"): Solicitar la eliminación de tus datos cuando ya no sean necesarios para los fines recogidos.
- Oposición: Oponerte al tratamiento de tus datos en determinadas circunstancias.
- Limitación del tratamiento: Solicitar la restricción del tratamiento de tus datos.
- Portabilidad: Recibir tus datos en formato estructurado y de uso común.
Para ejercer cualquiera de estos derechos, envía una comunicación escrita con copia de tu documento de identidad a: info@aeternacode.com. Tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) — C/ Jorge Juan, 6, 28001, Madrid — www.aepd.es — si consideras que tus datos no han sido tratados correctamente. También puedes hacer uso de la plataforma europea de resolución de litigios: ec.europa.eu/consumers/odr.
9. Seguridad Técnica
Aplicamos medidas de seguridad técnicas y organizativas adecuadas conforme al Art. 32 RGPD, incluyendo: cifrado de tokens OAuth2 en reposo mediante AES-256, cifrado de comunicaciones en tránsito mediante TLS 1.2+, control de acceso basado en sesiones autenticadas con cookies HttpOnly, copias de seguridad cifradas con rotación de 7 días, y registro de actividad para detección de accesos no autorizados.
10. Política de Cookies
Este sitio web utiliza cookies propias de sesión (necesarias para el funcionamiento del servicio, base legal: ejecución del contrato) y cookies de análisis de tráfico a través de Google Tag Manager / Google Analytics (base legal: consentimiento, recabado a través del banner de cookies). Puedes rechazar las cookies no esenciales en cualquier momento desde el banner de cookies o desde la configuración de tu navegador, sin que ello afecte al funcionamiento principal del servicio.