Política de privacidad
Última actualización: 3 de octubre de 2026
EcomCreative (ecomcreative.online) es un servicio de NeuroAIgency para producir creativos publicitarios de productos propios, publicarlos en las cuentas de redes sociales de cada usuario y atender los comentarios y mensajes directos que esas cuentas reciben en Instagram. Cualquiera puede registrarse con su email; hay un plan gratuito y planes de pago por suscripción. Esta política explica qué datos trata el servicio, para qué, con qué base legal, con quién se comparten y cómo se eliminan.
En este texto, «usuario» es quien tiene una cuenta en EcomCreative. Las personas que escriben o comentan en las cuentas de Instagram de un usuario tienen su propio apartado más abajo.
Responsable
- Titular: Iván Peñaranda Nicolás (nombre comercial NeuroAIgency), persona física.
- NIF: 48740588T
- Domicilio: Calle Monet, 25D, 30509 Molina de Segura (Murcia), España
- Email: info@neuroaigency.com
Qué datos se tratan
- Cuenta y registro: el email, el idioma, la contraseña (guardada solo como huella cifrada por el proveedor de autenticación) o la passkey, y, si la activas, la verificación en dos pasos. Al registrarte, una comprobación antirrobots de Cloudflare (Turnstile) y, para frenar abusos, la dirección IP durante como mucho dos días.
- Ubicación aproximada: al usar la aplicación, el país, la región y la ciudad aproximados que se deducen de la dirección IP de la conexión, con la fecha de la última conexión y si fue desde un móvil, para la seguridad de la cuenta y las estadísticas de uso. La IP no se guarda para esto.
- Visitas a las páginas públicas: sin cookies ni identificadores, una cuenta por visita con la página, de dónde llega, el idioma, si es un móvil y el país y la ciudad aproximados.
- Lista de espera: si te apuntas cuando el registro está cerrado, tu email, tu idioma y si ya se te avisó de que abrió.
- Plan y pagos: el plan contratado, el estado de la suscripción, el identificador de cliente de Stripe y los datos de facturación que das en el pago (nombre o razón social, dirección y, si lo indicas, el NIF). Los datos de la tarjeta los recoge y guarda Stripe: EcomCreative nunca los ve. También se cuentan los usos de cada mes (publicaciones, recortes, respuestas de la IA…) para aplicar los límites del plan.
- Claves de proveedores de IA: las claves de API que conectas (fal, ApiMart, Kie, Higgsfield, ElevenLabs, NVIDIA y, si los usas, tu propio servicio de transcripción o DeepL), guardadas cifradas.
- Contenido propio: fotos de producto, imágenes, vídeos, guiones, fichas de producto y textos que el usuario sube o genera.
- Conector MCP: si conectas un asistente (Claude, ChatGPT u otro), el nombre de ese cliente y una huella de su token de acceso; el token en sí no se guarda.
- Cuentas de redes sociales conectadas (Instagram, TikTok y YouTube), solo cuando el usuario las conecta de forma expresa:
- el identificador de la cuenta o del canal, el nombre de usuario, el nombre visible y la foto de perfil;
- los tokens de acceso y de renovación que emite cada plataforma para autorizar la publicación;
- el identificador, el estado y el enlace de cada publicación que la herramienta envía, y, si la plataforma los ofrece, sus datos de rendimiento (visualizaciones, me gusta, comentarios);
- las cifras diarias de la cuenta que da cada plataforma (seguidores, visualizaciones, alcance e interacciones).
- Personas que escriben o comentan en la cuenta de Instagram de un usuario (automatizaciones y chat), solo cuando esa persona comenta una publicación, responde a una historia o manda un mensaje directo a esa cuenta:
- su identificador en Instagram para esa cuenta, su nombre de usuario y su nombre visible, y si sigue a la cuenta y la cuenta a ella (lo que Instagram permite leer de quien ha escrito);
- el texto de sus comentarios y mensajes, los adjuntos que manda (fotos, vídeos y notas de voz), las reacciones y si ha leído los mensajes que se le envían;
- la transcripción de sus notas de voz, hecha con un servicio de transcripción propio;
- el email, si lo da por mensaje cuando se le pide;
- lo que el usuario apunta sobre ella: etiquetas, puntuación, notas e hitos (por ejemplo, que agendó una llamada o que compró), y los clics en los enlaces que se le mandan;
- si pide la baja («stop», «baja»), esa marca, para no volver a escribirle.
- Contactos importados por el usuario (por ejemplo, desde un CSV o una exportación de ManyChat): nombre de usuario, nombre, email y etiquetas.
Para qué se usan y con qué base legal
- Prestar el servicio que contratas (ejecución del contrato): crear y mantener tu cuenta, generar lo que pides, publicar o programar en tus cuentas el contenido que eliges y enseñarte su estado y sus resultados.
- Cobrar la suscripción y emitir las facturas(ejecución del contrato y obligación legal, por la normativa fiscal).
- Mandarte los emails de la cuenta (ejecución del contrato): confirmar el registro, restablecer la contraseña, avisos de pago y los avisos que actives. Si te apuntaste a la lista de espera, un único email cuando se abra el registro (consentimiento).
- Seguridad y prevención de abusos (interés legítimo): la comprobación antirrobots, los límites de peticiones y el registro de los accesos de soporte.
En Instagram, además, para contestar a quien comenta o escribe a la cuenta del usuario: las respuestas automáticas que el usuario configura (una respuesta al comentario y un mensaje privado con lo que se pidió), las que escribe él a mano desde el chat de la herramienta y, si el usuario lo activa, respuestas generadas con inteligencia artificial a partir de la conversación. La herramienta solo escribe a quien antes ha comentado o escrito a la cuenta, dentro de los plazos y límites que marca Instagram, y deja de hacerlo si esa persona pide la baja. No escribe a desconocidos, no sigue a nadie y no usa estos datos para publicidad, para crear perfiles fuera de la herramienta ni para entrenar modelos de IA.
Dónde se guardan y cómo se protegen
En una base de datos y un almacenamiento de Supabase (Unión Europea), y la aplicación se sirve desde Vercel. Para proteger los datos, y en especial los sensibles (los tokens de acceso de las redes y de Google, las claves de API, los mensajes y los datos de facturación), se aplican estas medidas:
- Cifrado en tránsito: todo el tráfico con la aplicación, con la base de datos y con las APIs de las redes (Google, YouTube, Meta, TikTok) va por HTTPS (TLS).
- Cifrado en reposo: la base de datos y el almacenamiento están cifrados por el proveedor. Además, los tokens de acceso y de renovación de las redes (incluidos los de Google y YouTube) y las claves de API se cifran en la propia aplicación con AES-256-GCM antes de guardarse; la clave de cifrado solo existe en el servidor y nunca llega al navegador.
- Control de acceso: entrar exige iniciar sesión, con verificación en dos pasos o llave de acceso (passkey) disponibles. En la base de datos, cada fila está restringida a su usuario con seguridad a nivel de fila: nadie puede leer los datos de otra cuenta. Los tokens solo se leen en el servidor, en el momento de usarlos.
- Archivos privados: las imágenes y los vídeos se guardan en un almacenamiento privado y solo se enseñan con enlaces firmados que caducan.
- Mínimo necesario: solo se piden los permisos que usa la herramienta y los datos se borran en los plazos de más abajo. Cualquier acceso de soporte a una cuenta queda registrado.
- Incidentes: si hubiera una brecha de seguridad que afectara a datos personales, se avisaría a las personas afectadas y a la autoridad de control en los plazos que marca el RGPD.
Con quién se comparten
Solo con quien hace falta para prestar el servicio, y solo lo necesario:
- Las plataformas de destino (Instagram/Meta, TikTok, YouTube/Google) reciben el contenido y los mensajes que se envían.
- Infraestructura: Supabase (base de datos y almacenamiento, en la UE), Vercel (la aplicación) y Cloudflare (red y comprobación antirrobots del registro).
- Pagos: Stripe procesa los cobros, guarda la tarjeta y emite las facturas.
- Emails: los de la cuenta y los avisos salen por Resend.
- Proveedores de IA: cuando generas algo, los textos, prompts e imágenes de referencia necesarios van al proveedor que hace esa generación (fal, ApiMart, Kie, Higgsfield, ElevenLabs o NVIDIA), con tu propia clave cuando la usas. Si activas las respuestas con IA, el texto de la conversación va a los modelos de NVIDIA (o de ApiMart de reserva) para redactar la respuesta.
- Tu asistente: si conectas Claude, ChatGPT u otro asistente por MCP, le llega lo que tú le pides consultar o hacer, y se trata según la política de ese asistente.
Algunos de estos proveedores están fuera del Espacio Económico Europeo (por ejemplo, en Estados Unidos). En esos casos la transferencia se hace con las garantías del RGPD: el Marco de Privacidad de Datos UE-EE. UU. o las cláusulas contractuales tipo de la Comisión Europea. No se venden ni se ceden datos a terceros, y no se usan para publicidad ni para entrenar modelos de IA.
Servicios de Google y YouTube
La conexión con YouTube usa los Servicios de API de YouTube. Al usar las funciones de YouTube de esta herramienta aceptas los Términos de servicio de YouTube, y se aplica también la Política de privacidad de Google. El uso y la transferencia de la información recibida de las API de Google se ajustan a la Política de datos de usuario de los servicios de API de Google, incluidos sus requisitos de uso limitado.
Si entras con Google, solo se piden tu email y tu nombre de perfil, y solo para identificarte: entra quien ya tiene cuenta con ese mismo email (no se crean cuentas nuevas). Si entras con una passkey (Face ID, Touch ID o similar), la huella o la cara nunca salen de tu dispositivo: solo se guarda la clave pública que la acompaña, y la puedes quitar en Ajustes.
Cuánto tiempo se conservan
Los datos de tu cuenta y tu contenido, mientras exista la cuenta; al borrarla (7 días después de pedirlo), se borran con ella. Las facturas y los datos de facturación se conservan los años que exige la normativa fiscal y mercantil. El email de la lista de espera, hasta que te registres o pidas que se borre. Las IP de los límites de peticiones, como mucho dos días. La ubicación aproximada de la última conexión, mientras exista la cuenta.
Los tokens de una red se borran en cuanto se desconecta la cuenta desde la herramienta. Su configuración (automatizaciones, contactos y publicaciones programadas) se guarda 30 días por si se vuelve a conectar, y después se borra; también se puede borrar al momento desde Ajustes. El registro de publicaciones y las cifras de las cuentas se conservan mientras exista la cuenta de EcomCreative, y se borran con ella. Los datos obtenidos de las API de Google no se guardan más de 30 días sin refrescarse desde la propia API.
De Instagram: los avisos que manda Meta se borran a los 7 días; los comentarios guardados, a los 60 días; el registro de envíos terminados, a los 30 días; y el audio de las notas de voz ya transcritas, a los 7 días (queda solo el texto). Los contactos, sus mensajes y lo apuntado sobre ellos se conservan mientras exista la cuenta conectada o hasta que se pida su borrado.
Cómo retirar el acceso y borrar los datos
- Desde la herramienta: Ajustes → Cuentas de redes → Desconectar.
- Google / YouTube: myaccount.google.com/permissions.
- Instagram: Configuración → Apps y sitios web, en la app o en instagram.com.
- TikTok: Ajustes y privacidad → Seguridad → Apps y servicios.
- Si has escrito o comentado a una cuenta que usa esta herramienta y quieres que se borren tus datos (tu usuario, tus mensajes, tus notas de voz y lo apuntado sobre ti), escribe a la dirección de abajo indicando tu nombre de usuario de Instagram y la cuenta a la que escribiste. Para dejar de recibir mensajes automáticos basta con escribir «stop» o «baja».
- Tu cuenta de EcomCreative entera se borra desde Ajustes → Borrar mi cuenta: tienes 7 días para arrepentirte y después se borra todo. Para ejercer tus derechos de acceso, rectificación, supresión, oposición, limitación o portabilidad, escribe a info@neuroaigency.com. Se atiende en un plazo máximo de 30 días. La suscripción se cancela desde Planes, en la propia app.
- Si crees que no se han tratado bien tus datos, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).
Cambios
Si esta política cambia, se publicará aquí con su nueva fecha de actualización.