1. Quiénes somos
GMC Guardian (el «Servicio») opera bajo la jurisdicción de los Estados Unidos. Las referencias a «nosotros», «nuestro» y «nos» designan a GMC Guardian actuando como responsable del tratamiento. La identificación corporativa completa de la entidad operadora está disponible bajo solicitud escrita a [email protected]. MerchantRescue es la agencia consultora hermana - misma propiedad, persona jurídica distinta.
2. Qué datos recopilamos
Cuando instala GMC Guardian en su tienda Shopify o utiliza este sitio web, tratamos las siguientes categorías de datos personales:
- Datos de cuenta: correo electrónico del propietario de la tienda, nombre, país, moneda, zona horaria - proporcionados por Shopify al instalar la aplicación.
- Tokens de autenticación: tokens de acceso de Shopify cifrados y tokens OAuth de Google Merchant Center, utilizados para realizar las acciones que usted ha solicitado. Almacenados cifrados en reposo mediante libsodium AEAD.
- Metadatos de análisis: resultados de los análisis de cumplimiento que usted desencadena, incluyendo hallazgos, registros de auditoría y marcas de tiempo.
- Captura de leads: si envía nuestro formulario de boletín, su dirección de correo electrónico, la fuente del envío, el idioma, su dirección IP y su user agent.
- Datos de uso: registros estándar del servidor (IP, rutas de solicitud, user agent, marcas de tiempo) conservados 30 días para seguridad y depuración.
No recopilamos datos personales de sus clientes finales (los compradores que adquieren en su tienda). El producto opera únicamente sobre metadatos del lado del comerciante.
3. Por qué tratamos los datos
Las bases de legitimación del tratamiento conforme al artículo 6 del RGPD:
- Ejecución del contrato (6.1.b): datos de cuenta y tokens, utilizados para prestar el servicio que usted ha contratado.
- Interés legítimo (6.1.f): registros del servidor, analítica, prevención de fraude y abuso.
- Consentimiento (6.1.a): suscripción al boletín. Revocable en cualquier momento mediante el enlace de baja en cada boletín.
4. Con quién compartimos los datos
Utilizamos los siguientes encargados del tratamiento (lista completa mantenida en /confianza):
- Infomaniak (Suiza) - alojamiento de aplicaciones y base de datos
- Cloudflare R2 (UE + CDN global) - almacenamiento de blobs para PDFs e informes
- Postmark (EE. UU., DPA UE+EE. UU.) - entrega de correo transaccional y boletines
- Anthropic (EE. UU.) - modelos de IA para reescrituras de feeds y narrativas concisas
- Google (EE. UU. + global) - integraciones con Merchant API y Google Ads API en su nombre
No vendemos, alquilamos ni intercambiamos datos personales. La lista vigente se publica en la página Confianza y seguridad y se actualiza antes de que un nuevo subencargado comience a tratar los datos.
5. Cuánto tiempo conservamos los datos
| Categoría de datos | Conservación |
|---|---|
| Datos de cuenta mientras la cuenta está activa | Hasta la desinstalación + 48 horas de gracia |
| Tokens de acceso cifrados | Eliminados al desinstalar + 48 horas de gracia |
| Archivos de análisis - Free | 90 días |
| Archivos de análisis - planes de pago | 1 año |
| Archivos de análisis - Agency Plus | 3 años |
| Entradas del registro de auditoría | 3 años (conservación por cumplimiento) |
| Suscripción al boletín | Hasta darse de baja; los registros se conservan 90 días después |
| Registros del servidor | 30 días |
6. Sus derechos
Conforme al RGPD usted tiene derecho de acceso, rectificación, supresión, limitación, portabilidad y oposición al tratamiento de sus datos personales. Para ejercer cualquiera de estos derechos, escriba a [email protected]. Respondemos en un plazo de 30 días, a menudo más rápido.
Para los comerciantes con instalación en Shopify, los webhooks RGPD customers/data_request, customers/redact y shop/redact están implementados y probados. Activarlos desde su admin de Shopify produce el mismo efecto que una solicitud directa.
Asimismo, tiene derecho a presentar una reclamación ante su autoridad nacional de control - la AEPD (España, conforme a la LOPDGDD), la CNIL (Francia), la ICO (Reino Unido), la autoridad de protección de datos de su Estado miembro de la UE, o la Federal Trade Commission y el Fiscal General de su Estado si reside en EE. UU. Los residentes en California disponen de derechos adicionales conforme a la CCPA/CPRA: derecho a saber, suprimir, corregir, oponerse a la venta (no vendemos), y limitar el uso de información personal sensible. Escriba a [email protected] para ejercer cualquier derecho CCPA.
7. Transferencias internacionales
La entidad operadora tiene su sede en EE. UU. La infraestructura de alojamiento se encuentra principalmente en Suiza (Infomaniak) y la UE. Para usuarios del EEE, Reino Unido o Suiza cuyos datos personales se transfieran a EE. UU. (entidad operadora, Postmark, Anthropic, Google), las transferencias se realizan en virtud de las Cláusulas Contractuales Tipo (CCT) y, cuando proceda, del Marco de Protección de Datos UE-EE. UU. Hemos suscrito CCT con cada subencargado con sede en EE. UU.
8. Seguridad
Todos los tokens de autenticación se cifran en reposo. TLS 1.3 en tránsito. Registro de auditoría append-only. No se almacenan datos personales de los clientes finales (compradores). La certificación SOC 2 Type II está en nuestra hoja de ruta; todavía no estamos auditados.
9. Cambios
Los cambios materiales en esta Política de privacidad se publican en esta página con una nueva fecha de entrada en vigor antes de surtir efecto.
10. Contacto
Para consultas sobre privacidad, escriba a [email protected]. Para otras consultas, consulte nuestra página de contacto.