Wind IA SEO

Política de privacidad

Wind IA SEO trata cuatro clases de datos: los de tu cuenta (email y equipo), los que Google te comparte de Search Console y Analytics cuando lo autorizás —siempre en modo sólo lectura—, el contenido público de los sitios que analizás, y el consumo de IA que genera tu propio uso. Se guardan en una base en Estados Unidos, no se venden, no entrenan modelos y podés pedir su borrado por email.

Vigente desde el . La fecha cambia cuando cambia el texto, no cuando se hace un deploy.

¿Quién es responsable de tus datos?

Wind IA SEO es un producto de Wind IA, fundada por Jorge Eduardo Camacho, y se presta desde windiaseo.com.ar. El responsable del tratamiento es [Razón social y CUIT — completar], con domicilio en [Domicilio legal — completar].

Para cualquier consulta sobre tus datos —o para ejercer los derechos del punto 09— escribí a jcmasterdrive@gmail.com. Lo atiende una persona. Además, desde Cuenta, dentro del panel, podés descargar todos tus datos y pedir el borrado de tu organización por tu cuenta, sin escribirle a nadie.

Los datos resaltados están pendientes de completar por el titular del servicio. Preferimos publicarlos como faltantes antes que inventarlos: es la misma regla con la que el producto trata un dato que no puede medir.

¿Qué datos se tratan y con qué base legal?

Esta es la lista completa. Si algo no está en esta tabla, no se recolecta.

Datos tratados, origen, finalidad y base legal
DatoDe dónde salePara qué se usaBase legal
CuentaTu email al registrarte (autenticación de Supabase)Identificarte, sostener la sesión y enviarte el enlace de accesoEjecución del contrato
EquipoEl titular de la cuenta invita por email e indica el rolDar acceso a las personas del equipo con el permiso que les correspondeEjecución del contrato
FacturaciónLos carga el cliente: razón social, identificación fiscal, email y paísEmitir la factura del períodoEjecución del contrato y obligación legal
GoogleSearch Console y Analytics, vía OAuth y con tu autorización expresaMostrar clics, impresiones, posición y tráfico, y medir si un cambio sirvióEjecución del contrato
Contenido webNuestro rastreador lee páginas públicas, identificándose siempreAuditoría técnica, análisis de citabilidad y comparación con competidoresEjecución del contrato e interés legítimo
Consumo de IALo genera el sistema en cada llamada a un modeloMedir el gasto real, aplicar el tope del plan y facturar lo consumidoEjecución del contrato
Registro de eventosLo genera el sistema cuando decide o ejecuta algoTrazabilidad: qué hizo la plataforma, cuándo y con qué evidenciaInterés legítimo
CookiesTu navegador, sólo las dos del punto 08Sostener la sesión iniciada y evitar ataques de falsificación de peticiónEjecución del contrato

Dos precisiones que suelen faltar. El registro de consumo de IA guarda proveedor, modelo, cantidad de tokens de entrada y salida, y costo: no guarda el texto de lo que se envió al modelo. Y el rastreador lee lo que cualquier visitante puede ver: no entra a áreas privadas, no completa formularios y no usa credenciales de tu sitio.

Sobre robots.txt, con precisión. El rastreo completo de tu propio sitio respeta robots.txt y la demora entre pedidos que ese archivo indique. La lectura de la página de inicio de un competidor —un solo pedido por corrida, para comparar contenido público— hoy no consulta ese archivo; se hace con un agente que se identifica y no elude ningún bloqueo. Preferimos declararlo así antes que afirmar una cobertura que el sistema todavía no tiene.

No se recolectan datos sensibles en el sentido de la Ley 25.326 (salud, origen racial, opiniones políticas, religión, vida sexual). El servicio no los necesita y no hay ningún campo donde cargarlos.

¿Qué se hace con los datos de Google?

Cuando conectás tu cuenta de Google, la plataforma pide dos permisos y nada más: webmasters.readonly y analytics.readonly. Los dos son de sólo lectura: con ese token es técnicamente imposible modificar, publicar o borrar algo en tus propiedades de Google. Podés revocar el acceso cuando quieras desde los permisos de tu cuenta de Google o desconectando el sitio desde el panel.

Esos datos se usan para una sola cosa: mostrarte tus métricas dentro de tu cuenta y calcular con ellas los análisis e informes que pediste. No se envían a proveedores de modelos de IA —los análisis con IA trabajan sobre el contenido público de las páginas y sobre los hallazgos de la auditoría, nunca sobre tus filas de Search Console o Analytics—, no se usan para publicidad y no se comparten con terceros.

El uso y la transferencia que Wind IA SEO hace de la información recibida de las APIs de Google se ajusta a la Google API Services User Data Policy, incluidos sus requisitos de Uso Limitado (Limited Use).

Wind IA SEO's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

En concreto, y como exige esa política: los datos de Google no se usan para entrenar ni mejorar modelos de inteligencia artificial generalizados, no se venden ni se ceden, no se usan para publicidad ni para armar perfiles, y sólo acceden a ellos las personas de tu propia cuenta y —cuando es imprescindible para dar soporte o resolver una falla, con tu autorización— quien opera el servicio.

Si desconectás la propiedad o cerrás la cuenta, los tokens de acceso se eliminan y las métricas ya sincronizadas se borran junto con el resto de tus datos (punto 07).

¿Con quién se comparten?

No hay ninguna cesión de datos a terceros con fines propios de esos terceros. Sí hay proveedores que procesan datos por cuenta nuestra para que el servicio funcione, y estos son todos:

Proveedores que procesan datos y qué recibe cada uno
ProveedorQué recibePara qué
SupabaseLa base de datos completa: cuenta, sitios, métricas, facturasBase de datos y autenticación
DigitalOceanEl tráfico de la aplicación y los registros del servidorAlojamiento de la aplicación y del proceso de fondo
OpenRouterFragmentos del contenido público analizado y los hallazgos de la auditoríaEnrutar el análisis al modelo de IA elegido
Anthropic y OpenAILo mismo que OpenRouter, cuando se los usa de forma directaGenerar el análisis; OpenAI además calcula embeddings si esa opción está activada
Perplexity, OpenAI y Google (Gemini)Las preguntas del monitoreo y el dominio a buscar, no tus datos de cuentaMedir si tu sitio aparece citado en las respuestas de esos motores
DataForSEODominios y consultas a medirDatos de resultados de búsqueda y de las respuestas generadas por Google
Google PageSpeed InsightsLa URL pública que se mideMétricas de velocidad y experiencia de carga
CloudflareSólo si cargás tu propio token: el cambio concreto a aplicarAplicar en el borde de tu sitio un cambio que una persona aprobó
Google Chrome UX ReportEl origen público de tu sitio (el dominio, sin ruta)Datos de experiencia de carga medidos en usuarios reales
Wikimedia Foundation (Wikidata)Nombres de entidades y enlaces que tu propio sitio publicaConfirmar la identidad de una entidad contra una base pública en vez de inventarla
Common Crawl FoundationEl dominio de tu sitioVer cuántas capturas del sitio tiene el índice público que leen los rastreadores de IA
IndexNow (agregador operado por Microsoft Bing y Yandex)Tu dominio, las URL que cambiaron y la clave de verificación que vos publicásAvisarle a los buscadores del protocolo que una URL cambió; el agregador redistribuye el aviso
Destino del canal de avisos operativosEl evento técnico: qué se degradó, cuándo y sobre qué sitioAvisarle fuera de la app a quien opera la plataforma cuando algo se rompe

Varias de esas filas dependen de lo que actives: si no configurás un motor de IA, no se le manda nada; si no cargás un token de Cloudflare, la plataforma nunca sale de la previsualización; si no activás IndexNow, no se avisa a ningún buscador; y el grafo de entidades sólo consulta Wikidata cuando lo pedís.

El canal de avisos operativos es la única fila cuyo destino lo elige quien opera la plataforma y no vos: puede ser Slack, Discord o un endpoint propio. Se declara como categoría porque hoy, sin ese canal configurado, no sale ningún aviso; el día que se configure, el destino concreto se nombra acá. La lista completa, con el archivo de código que hace cada llamada, está en docs/SUBPROCESADORES.md.

También se comparten datos cuando una autoridad competente lo requiera por una vía legal válida. Si eso pasa y no hay una prohibición legal de avisar, te avisamos.

¿Dónde están alojados los datos?

Hay transferencia internacional de datos y conviene que lo sepas antes de contratar. La base de datos está alojada en Supabase, en la región us-east-1 (Estados Unidos). El servidor de la aplicación está en DigitalOcean, región [Región del servidor de aplicación — completar]. Los proveedores de IA y de datos de búsqueda del punto 04 son empresas internacionales que procesan fuera de la Argentina.

Al usar el servicio, aceptás esa transferencia como parte necesaria de la prestación: no existe hoy una versión del producto alojada en el país. Si tu organización necesita que los datos no salgan de Argentina, decilo antes de contratar — es una condición que no podemos cumplir en esta etapa, y preferimos decirlo ahora.

¿Qué NO se hace con tus datos?

  • No se venden datos. Ni agregados, ni anonimizados, ni de ninguna otra forma. El producto se financia con la suscripción, que es todo el modelo de negocio.
  • No se entrenan modelos con tus datos. Ni propios ni de terceros. El contenido que se envía a un proveedor de IA viaja por su API para producir un análisis concreto y volver; cada proveedor lo trata según su propia política, y por eso están todos nombrados arriba en vez de escondidos detrás de «socios tecnológicos».
  • No se accede al servidor de tu sitio. El rastreador lee páginas públicas como cualquier visitante. La única capacidad de escritura que existe es el conector que vos configurás con tu propio token, y ese conector no aplica nada sin una confirmación explícita persona por persona y cambio por cambio.
  • No hay publicidad, ni rastreadores, ni perfilado. El sitio público no tiene analítica de terceros, ni píxeles, ni mapas de calor. Las tipografías se sirven desde nuestro propio dominio, así que tu navegador tampoco le pega a un servidor externo por eso.
  • No se guardan datos de tarjetas. No hay pasarela de pago conectada: la facturación es un registro interno y el cobro ocurre fuera del sistema. Ver los términos.
  • No se toman decisiones automatizadas sobre personas. El sistema puntúa sitios web, no perfiles de individuos, y cualquier acción sobre un sitio la aprueba alguien.

¿Cuánto tiempo se guarda cada cosa?

Los plazos de abajo son los que el sistema aplica de verdad: hay un proceso de fondo que borra lo vencido en cada ciclo, no una intención de limpiar algún día.

Plazo de conservación por tipo de dato
DatoCuánto se conservaQuién lo decide
Importaciones30, 90, 180 o 365 días, o permanenteLo elegís vos en cada importación
Fotos de posicionesLos días que fije el sitio; sin plazo configurado, permanenteConfiguración de la cuenta
Caché de datos externosHasta su vencimiento, que se define al guardarloEl sistema, en cada ciclo de purga
Invitaciones al equipo7 días, y después caducanFijo
Cuenta, sitios, métricas e históricoMientras la cuenta esté activaSe borra a tu pedido
Facturas y datos fiscalesEl plazo que exige la normativa contable y fiscal argentinaObligación legal
Registro sellado de eventosSe elimina junto con la cuentaVer el párrafo de abajo

Sobre el registro sellado de eventos. La plataforma guarda una cadena encadenada por hash de lo que hizo sobre cada sitio: qué decidió, cuándo, con qué evidencia. Esa cadena es de sólo agregado —no se edita ni se borra fila por fila—, y existe para que después se pueda demostrar qué pasó. Hoy, si pedís la baja, se elimina completa junto con el resto de tus datos: preferimos el borrado total antes que conservar evidencia sin habértelo dicho. Si eso cambiara, se cambia primero acá y con aviso previo.

Qué NO se borra con la baja. Decirlo acá es la única forma de que no lo descubras después. (a) Tu usuario de acceso —el email con el que entrás— sigue existiendo en el sistema de autenticación, porque podés pertenecer a otra organización; para eliminarlo también, pedilo por email. (b) La autorización que le diste a Google sigue viva del lado de Google aunque las credenciales guardadas acá se borren: revocala en myaccount.google.com/permissions. (c) Las preferencias de visualización del tablero y la base de conocimiento compartida no tienen columna de tenencia —no se puede atribuir qué fila es de quién—, así que no se borran con la organización; tampoco identifican a tu negocio. (d) Las facturas ya emitidas se borran de la plataforma, pero la obligación contable y fiscal de conservarlas por fuera del sistema no desaparece.

Los registros técnicos del servidor (errores y accesos) los conserva el proveedor de alojamiento por su propio plazo operativo; no se usan para analizar comportamiento de personas.

¿Qué cookies usa el sitio?

Dos, y las dos son necesarias. Por eso no vas a ver un cartel de cookies: no hay nada que consentir ni que rechazar, porque no hay una sola cookie de publicidad, de analítica ni de terceros.

Cookies que usa el sitio
CookiePara qué sirveCuánto dura
SesiónMantenerte con la sesión iniciada entre pantallas (autenticación de Supabase)Lo que dure la sesión
g_oauth_stateEvitar la falsificación de petición durante la conexión con Google; no es legible desde el navegador10 minutos, y se borra apenas se usa

¿Qué derechos tenés y cómo los ejercés?

Sobre tus datos personales podés ejercer los derechos de acceso, rectificación, actualización, supresión y portabilidad, además de oponerte a un tratamiento o retirar una autorización que hayas dado —por ejemplo, desconectando Google—.

Cómo: escribí a jcmasterdrive@gmail.com desde la dirección de tu cuenta, indicando qué querés ejercer. Si el pedido llega desde otra dirección vamos a pedirte que acredites tu identidad, porque atender un pedido de borrado sin verificar quién lo hace sería el agujero de seguridad más obvio del sistema.

Plazos. El acceso se responde dentro de los diez días corridos, y la rectificación, actualización o supresión dentro de los cinco días hábiles, según los artículos 14 y 16 de la Ley 25.326 de Protección de los Datos Personales.

El titular de los datos personales tiene la facultad de ejercer el derecho de acceso en forma gratuita a intervalos no inferiores a seis meses, salvo que acredite un interés legítimo al efecto, conforme el artículo 14, inciso 3 de la Ley 25.326. La Agencia de Acceso a la Información Pública, en su carácter de órgano de control de la Ley 25.326, tiene la atribución de atender las denuncias y reclamos que se interpongan con relación al incumplimiento de las normas sobre protección de datos personales.

¿Cómo se protegen los datos?

  • Aislamiento por cliente. La base aplica seguridad a nivel de fila: los datos de una cuenta no son alcanzables desde otra, y la regla la impone el motor de la base, no la aplicación.
  • Credenciales cifradas. Los tokens de Google y los de los conectores se guardan cifrados con AES-256-GCM, con clave fuera de la base.
  • Permisos por rol. Cada persona invitada tiene un rol dentro de la organización. Los datos de la organización los ven todos sus miembros; lo que el rol limita son las acciones que modifican algo: dar de alta o editar un sitio y tocar una conexión de datos quedan para el dueño o un administrador, y dar de baja un sitio —que arrastra todo su histórico— es exclusivo del dueño.
  • Barrera contra redes internas. Las direcciones que la plataforma consulta a partir de un dato cargado por vos —el sitio de un competidor, una entidad, un conector— pasan por un control que bloquea direcciones internas y de red privada, para que no se la pueda usar como puente hacia infraestructura ajena.

Ningún sistema es invulnerable. Si ocurriera un incidente que afecte tus datos personales, te lo vamos a informar por email a la dirección de la cuenta, con lo que sepamos y lo que estemos haciendo, sin esperar a tener el informe completo.

¿Se admite el uso por menores de edad?

No. El servicio es profesional y está dirigido a personas mayores de 18 años que administran sitios propios o de sus clientes. No se recolectan datos de menores a sabiendas; si detectáramos una cuenta de una persona menor de edad, se elimina.

¿Cómo se avisan los cambios de esta política?

Cuando esta política cambie, cambia la fecha de vigencia del encabezado. Si el cambio es de fondo —un dato nuevo, una finalidad nueva, un proveedor nuevo— se avisa por email a las cuentas activas antes de que entre en vigencia. Las versiones anteriores quedan en el historial del repositorio del producto.

Complemento de esta página: los términos y condiciones (qué se contrata y con quién) y transparencia (qué mide el producto y qué decide no medir).