1. Qué es este acuerdo
Este Acuerdo de Tratamiento de Datos (el “Acuerdo”) es un anexo de los Términos de Servicio de myVPD y forma parte del mismo contrato. Lo aceptas al crear tu cuenta o contratar un plan; no hace falta pedirlo ni firmarlo aparte.
Las partes son el cliente que contrata myVPD (“tú” o el “Cliente”), que actúa como responsable del tratamiento, y Victor Peinado, que opera como myVPD, con domicilio en 2/10 Marsden Avenue, Auckland, Nueva Zelanda(“nosotros”), que actúa como encargado del tratamiento.
En lo que se refiere a la protección de datos personales, si este Acuerdo y los Términos dicen cosas distintas, prevalece este Acuerdo.
2. Objeto, duración, naturaleza y finalidad
- Objeto: el tratamiento de los datos de los visitantes de las webs del Cliente donde está instalado el código de myVPD, necesario para prestar el Servicio.
- Naturaleza: recepción, registro, almacenamiento, consulta, enriquecimiento con datos de la propia cuenta de Google Ads del Cliente, envío a esa cuenta, exportación y supresión.
- Finalidad: atribuir a campañas de Google Ads los contactos que llegan desde la web del Cliente y subir a su cuenta de Google Ads las ventas u otros resultados que el Cliente marca, para que sus campañas optimicen por resultados reales.
- Duración: mientras estén vigentes los Términos y, después, hasta que los datos se borren según el apartado 10.
3. Tipos de datos y de interesados
Interesados: las personas que visitan las webs del Cliente e interactúan con un formulario o un botón de WhatsApp.
Datos:
- Identificador del clic de Google Ads (GCLID, GBRAID o WBRAID).
- Parámetros UTM de la visita (fuente, medio, campaña, término y contenido).
- Dirección de la página, sin los parámetros de la URL, y título de la página.
- Fecha y hora de la interacción y número de consulta que genera myVPD.
- Campaña, grupo de anuncios y palabra clave del clic, consultados en la cuenta de Google Ads del Cliente.
- El resultado y el valor que el Cliente asigna a cada contacto (venta, calificado, no venta, en seguimiento).
No tratamos el contenido de los formularios (nombre, correo, teléfono ni mensaje del visitante). El Servicio no está pensado para datos sensibles y el Cliente se compromete a no enviarlos.
4. Instrucciones del Cliente
Tratamos los datos solo siguiendo las instrucciones documentadas del Cliente, que son los Términos, este Acuerdo y la configuración que el Cliente hace en su cuenta, también cuando se trata de enviar datos a otro país. No los usamos para fines propios, no los vendemos ni los compartimos con terceros fuera de lo que dice este Acuerdo. Si la ley nos obligara a tratarlos de otra forma, te lo diremos antes, salvo que esa misma ley lo prohíba. Si creemos que una instrucción tuya infringe la ley de protección de datos, te lo avisaremos.
Cuando se aplique la ley de privacidad del consumidor de California u otra ley estatal parecida de Estados Unidos, actuamos como proveedor de servicios: no vendemos ni compartimos estos datos, no los conservamos, usamos ni revelamos para otro fin que prestar el Servicio, y no los combinamos con datos de otras fuentes salvo lo que permita esa ley.
5. Obligaciones del Cliente
El Cliente, como responsable, es quien decide tratar estos datos y garantiza que lo hace de forma lícita: informa a sus visitantes, obtiene el consentimiento que exija su ley (por ejemplo, la normativa de cookies de la Unión Europea o la ley de privacidad de las comunicaciones de California) y activa el interruptor de consentimiento del código cuando corresponda, tal como detallan los Términos, apartado 7.
6. Confidencialidad
Solo acceden a los datos las personas que lo necesitan para prestar el Servicio o darte soporte, y todas están obligadas a guardar confidencialidad, por contrato o por ley. Hoy esa persona es Victor Peinado.
7. Seguridad
Aplicamos medidas técnicas y organizativas apropiadas al riesgo, en línea con el artículo 32 del Reglamento General de Protección de Datos:
- Cifrado de todas las comunicaciones con TLS 1.2 o superior.
- Aislamiento de los datos de cada espacio de trabajo con seguridad a nivel de fila en la base de datos.
- Permisos de Google Ads guardados cifrados y nunca expuestos en el navegador.
- Control de acceso con contraseña y autenticación en dos pasos disponible.
- Límites de peticiones y vigilancia de accesos sospechosos.
- Comprobación de que los datos llegan solo desde los dominios que el Cliente autoriza.
Revisamos estas medidas cuando cambia el Servicio o aparecen riesgos nuevos.
8. Subencargados
El Cliente nos da una autorización general para usar los subencargados de esta lista. A cada uno le imponemos por contrato obligaciones de protección de datos equivalentes a las de este Acuerdo, y respondemos ante el Cliente por lo que hagan.
| Proveedor | Para qué | Dónde |
|---|---|---|
| Supabase, Inc. | Base de datos, recepción de los datos que envía el código de la web y autenticación. | Unión Europea (Fráncfort, Alemania). |
| Vercel Inc. | Alojamiento de la aplicación donde el cliente ve y marca sus contactos, y desde donde se hace la subida a Google Ads. | Estados Unidos. |
| Resend | Envío de correos al cliente, que pueden incluir el número de consulta, la campaña y el valor de una venta. | Estados Unidos. |
Google. La subida de conversiones y la consulta de la campaña de cada clic se hacen en la propia cuenta de Google Ads del Cliente y por instrucción suya. Allí Google trata los datos bajo las condiciones que el Cliente tiene aceptadas con Google, no como subencargado nuestro.
Stripe procesa los pagos y solo recibe datos del Cliente que paga, no de sus visitantes. Para esos datos actúa como responsable por su cuenta.
Si vamos a añadir o cambiar un subencargado, lo publicaremos aquí y te avisaremos por correo con al menos 30 días de anticipación. Si tienes un motivo razonable relacionado con la protección de datos para oponerte, escríbenos en ese plazo; si no encontramos una solución, puedes cancelar sin penalización y te devolvemos la parte pagada que no vayas a usar.
9. Asistencia al Cliente
- Derechos de los interesados: si un visitante nos escribe para ejercer sus derechos, te trasladamos la solicitud sin responderla nosotros, salvo que nos lo indiques. Te ayudamos a atenderla con las herramientas del panel (consultar, exportar y borrar contactos) y, si hace falta, a mano.
- Brechas de seguridad: si sufrimos una brecha que afecte a estos datos, te avisamos sin dilación indebida desde que la conocemos, con lo que sepamos de su naturaleza, los datos y personas afectados, sus posibles consecuencias y las medidas tomadas, y te vamos pasando el resto de información según la tengamos. Así puedes cumplir tus propios plazos, como las 72 horas del Reglamento europeo o el aviso lo antes posible al Comisionado de Privacidad y a los afectados que exige la sección 114 de la Privacy Act 2020 de Nueva Zelanda.
- Evaluaciones y consultas: te damos la información razonable que necesites para una evaluación de impacto o una consulta con la autoridad.
10. Fin del contrato: devolución y supresión
Cuando termina una suscripción cancelada, o una prueba gratis sin que el Cliente elija plan, el Cliente puede exportar los datos desde su perfil durante 90 días. Pasado ese plazo borramos automáticamente todo lo de sus espacios de trabajo: por ejemplo, los contactos de los visitantes, las conversiones y las archivadas, las asignaciones de conversiones, los miembros y las invitaciones, los tickets de soporte, los informes enviados, los avisos de límite, las suscripciones a notificaciones, los enlaces para marcar ventas por correo, el historial, las páginas detectadas, el registro de sincronizaciones y los eventos de uso. Si hay un cobro pendiente, el plazo empieza cuando la suscripción termina. Si la misma persona titular mantiene otra suscripción activa de myVPD, sus espacios cancelados se conservan mientras dure y el plazo empieza cuando termina. Si el Cliente prefiere que los borremos antes, puede pedirlo a soporte@myvpd.co o eliminar su cuenta desde el perfil.
Esta regla se aplica a las cuentas creadas desde el 28 de septiembre de 2026. Para las cuentas creadas antes, los datos se conservan hasta que el Cliente pida borrarlos. Solo conservamos después lo que la ley nos obligue a guardar y el registro que impide repetir la prueba gratis (identificador de la cuenta de Google Ads y fecha), que no contiene datos de los visitantes.
11. Información y auditorías
Te damos la información necesaria para demostrar que cumplimos este Acuerdo. Si con eso no basta, puedes hacer una auditoría, tú o un auditor independiente obligado a guardar confidencialidad, como máximo una vez al año salvo que una autoridad lo exija o haya habido una brecha, avisando con 30 días de anticipación, en horario laboral, sin acceder a datos de otros clientes y a tu costo. Para lo que dependa de nuestros proveedores, podemos responder con sus certificaciones e informes de auditoría.
12. Transferencias internacionales
- Desde la Unión Europea: la Comisión Europea reconoce a Nueva Zelanda protección adecuada. Los datos se guardan en la Unión Europea (Supabase, Fráncfort). Para los proveedores en Estados Unidos nos apoyamos en el Marco de Privacidad de Datos UE-EE. UU. cuando el proveedor está certificado y, si no, en las Cláusulas Contractuales Tipo de la Comisión Europea.
- Desde Argentina: cuando la transferencia vaya a un país sin protección adecuada según la autoridad argentina, se aplican, en lo que corresponda, las cláusulas modelo de prestación de servicios aprobadas por la Disposición 60-E/2016 de la Dirección Nacional de Protección de Datos Personales, que las partes incorporan a este Acuerdo por referencia.
- Desde otros países: las transferencias se hacen con las garantías que exija la ley del Cliente, y este Acuerdo cumple la función de contrato de transmisión o de encargo cuando esa ley lo pide.
13. Requisitos de algunos países
Este Acuerdo incluye el contenido que piden para el encargo o la transmisión de datos:
- México (Ley Federal de Protección de Datos Personales en Posesión de los Particulares y su Reglamento): tratamos los datos solo según tus instrucciones y para las finalidades que nos indicas, aplicamos medidas de seguridad, guardamos confidencialidad, no los transferimos salvo por instrucción tuya o a los subencargados de este Acuerdo, y los suprimimos al terminar.
- Colombia (Ley 1581 de 2012 y artículo 25 del Decreto 1377 de 2013): este Acuerdo es el contrato de transmisión. Fija el alcance del tratamiento y las actividades que hacemos por tu cuenta, y nos comprometemos a aplicar tu política de tratamiento, a tratar los datos solo para la finalidad que autorizaron los titulares, a proteger su seguridad y a guardar confidencialidad.
- Perú (Ley 29733 y su Reglamento, Decreto Supremo 016-2024-JUS): actuamos solo según tus instrucciones, con las medidas de seguridad y la confidencialidad de este Acuerdo, y solo subcontratamos en los términos del apartado 8.
- Chile (Ley 19.628 y, desde el 1 de diciembre de 2026, Ley 21.719, artículo 15 bis): este Acuerdo fija el objeto, la duración, la finalidad, el tipo de datos, las categorías de titulares y los derechos y obligaciones de las partes; tratamos los datos según tus instrucciones, con confidencialidad y seguridad, solo subcontratamos según el apartado 8 y al terminar los suprimimos o te los devolvemos.
14. Responsabilidad y cambios
La responsabilidad de cada parte por este Acuerdo se rige por los límites de los Términos, salvo en lo que la ley no permita limitar. Si cambiamos este Acuerdo, te avisaremos igual que con los Términos. Para cualquier consulta sobre el tratamiento de datos, escribe a soporte@myvpd.co.