1. Introducción
En myVPD nos comprometemos a proteger tu privacidad y la de tus leads. Esta política explica qué información recopilamos, para qué la usamos, con quién la compartimos y cómo la protegemos.
La norma que nos rige es la Privacy Act 2020 de Nueva Zelanda, que se aplica a todo lo que hacemos con datos personales, vivas donde vivas. Y como vendemos deliberadamente a clientes de la Unión Europea, se nos aplica además el Reglamento General de Protección de Datos, por su alcance extraterritorial. Cuando las dos normas dicen cosas distintas, aplicamos la más protectora.
2. Información que recopilamos
2.1. Información de la cuenta
- Datos de registro: nombre, correo, contraseña y foto de perfil opcional. La contraseña no la guardamos nosotros: la gestiona nuestro proveedor de autenticación, que almacena solo su huella criptográfica.
- Datos de empresa: nombre del workspace, sitio web, zona horaria, moneda.
- Datos de pago: manejados por Stripe · solo guardamos el customer ID, nunca números de tarjeta completos ni CVV.
2.2. Datos de uso del Servicio
- Conversiones que tu snippet captura (formularios + clicks de WhatsApp).
- Marcaciones que haces (venta, calificado, no venta, en seguimiento).
- Configuraciones de campaña, mappings de acción y vinculaciones con Google Ads.
- Logs de actividad: inicios de sesión, IP, user-agent, sincronizaciones a Google Ads.
2.3. Datos automáticos
- Cookies técnicas y de sesión · ver Política de Cookies.
- Métricas de error y rendimiento (anonimizadas).
- Métricas de uso del sitio y de nuestras campañas publicitarias (Google Analytics 4, Google Ads y Meta), solo si aceptas las cookies de análisis y publicidad.
2.4. Medición de nuestra propia publicidad
Hacemos publicidad de myVPD en Google y en Meta, y medimos qué anuncios funcionan. Eso implica dos cosas que queremos decirte claramente:
- En tu navegador: si aceptas las cookies de análisis y publicidad, se cargan Google Analytics 4 y las etiquetas de conversión de Google Ads (vía Google Tag Manager) y el píxel de Meta. Si no aceptas, las etiquetas de Google funcionan en modo de consentimiento denegado y el píxel de Meta no se carga.
- Desde nuestro servidor: en tres momentos concretos · cuando verificas el correo de tu registro, cuando inicias el pago de una suscripción y cuando ese pago se confirma · enviamos a la API de conversiones de Meta un evento con tu correo electrónico convertido en un hash SHA-256(Meta no recibe el correo en claro), tu identificador interno de usuario y, cuando el evento nace de tu navegación, tu dirección IP y el user-agent del navegador. Sirve únicamente para atribuir esa conversión a nuestra campaña y deduplicarla con el evento del píxel; no enviamos el contenido de tu cuenta ni los datos de tus leads.
Puedes oponerte a este tratamiento de medición escribiendo a soporte@myvpd.co, igual que al resto de derechos del apartado 6.
3. Para qué usamos tu información
- Proveer y mantener el Servicio (autenticación, sincronización con Google Ads, reportes).
- Procesar pagos y emitir facturas vía Stripe.
- Comunicarnos contigo: avisos de servicio, alertas de cuenta, soporte.
- Mejorar la plataforma con métricas de uso agregadas y anonimizadas.
- Cumplir con obligaciones legales, fiscales y contables.
- Detectar y prevenir fraude o abuso del Servicio.
3 bis. Con qué derecho tratamos cada cosa
La ley neozelandesa obliga a decirte, antes de recoger nada, qué se recoge, para qué, quién lo va a tener, cómo contactarnos y qué derechos tienes: todo eso está en esta página. El Reglamento europeo añade decir en qué se apoya cada tratamiento. Estos son los nuestros:
- Tu cuenta y el servicio que contratas: la ejecución del contrato. Sin estos datos no podemos prestarte el servicio.
- Facturación y contabilidad: el cumplimiento de obligaciones legales.
- Identificadores de clic y datos de conversión de tus contactos: aquí no decidimos nosotros. Los datos son tuyos y nosotros solo los tratamos por encargo, siguiendo tus instrucciones. La base jurídica la eliges tú, y en la práctica es el consentimiento del visitante: el identificador del clic se guarda en su navegador, y la norma de cookies del país del visitante y las condiciones de Google Ads exigen consentimiento para eso. Por eso el snippet trae un interruptor para no capturar nada hasta que tu aviso de cookies lo autorice.
- Avisos de servicio y de seguridad: interés legítimo. No los puedes desactivar mientras tengas cuenta.
- Detección y prevención de fraude y abuso: interés legítimo en que el servicio no se use para hacer daño.
- Correos comerciales y cookies no necesarias: tu consentimiento, que puedes retirar cuando quieras.
4. Datos de tus leads
Cuando alguien interactúa con tu sitio (formulario o click de WhatsApp), el snippet captura información mínima necesaria para atribuir esa conversión:
- Identificadores de campaña: GCLID, parámetros UTM (fuente, medio, campaña).
- Timestamp de la interacción.
- URL de la página donde ocurrió.
- El número de ticket interno generado por myVPD para identificar la conversión.
No capturamos contenido del formulario (nombre, correo ni teléfono del contacto) salvo que tú nos lo pases expresamente por el snippet. Identificar al contacto es cosa tuya y de tu sistema: myVPD solo necesita saber que esa conversión acabó en venta para poder sincronizarla con Google Ads.
Estos datos no nos los da la persona a la que se refieren, sino que llegan desde el sitio de nuestro cliente. La ley neozelandesa exige, desde mayo de 2026, avisar también en ese caso: qué se recoge, para qué, quién lo va a tener, cómo contactar con quien lo recoge y con quien lo conserva, y qué derechos de acceso y corrección hay. Todo eso está en esta página, y por eso pedimos a cada cliente que la enlace desde su propia política de privacidad: es en su sitio donde la persona tiene que poder enterarse.
5. Con quién compartimos información
Compartimos datos solo con proveedores estrictamente necesarios para operar el Servicio:
- Supabase (Frankfurt, EU) · base de datos y autenticación.
- Stripe · procesamiento de pagos.
- Resend · envío de emails transaccionales.
- Vercel · hosting y CDN.
- Google Ads API · sincronización de conversiones offline (solo el evento, no el contenido del lead).
- Google (Google Tag Manager, Google Analytics 4 y Google Ads) · medición del uso del sitio y de nuestras campañas, solo con tu consentimiento de cookies.
- Meta Platforms · medición de nuestras campañas en Facebook e Instagram, mediante el píxel (solo con tu consentimiento) y la API de conversiones descrita en el apartado 2.4.
Cada uno de estos proveedores está sujeto a sus propias políticas de privacidad y a los acuerdos de tratamiento de datos que cada uno publica. En la subida de conversiones a Google Ads, quien decide es el titular de la cuenta de Google Ads, es decir tú: Google trata esos datos por encargo suyo, con sus propias condiciones de tratamiento.
6. Tus derechos
Sobre tus datos personales tienes derecho a:
- Acceso: exportar todos tus datos en JSON desde tu perfil.
- Rectificación: editar tu información desde el panel.
- Borrado: programar la eliminación de tu cuenta (grace period de 30 días para arrepentirse).
- Portabilidad: recibir tus datos en formato estructurado y reutilizable (JSON estándar).
- Oposición: oponerte a tratamientos específicos (ej. analytics agregadas).
- Limitación: pedir que limitemos el tratamiento mientras se resuelve una reclamación.
- Retirar el consentimiento: cuando el tratamiento se base en tu consentimiento, puedes retirarlo cuando quieras. Lo hecho hasta ese momento sigue siendo válido.
Para ejercer cualquiera de estos derechos, escribe a soporte@myvpd.co. Para las solicitudes de acceso y de corrección, la ley neozelandesa nos da 20 días hábiles para decidir y comunicarte la decisión, y así lo hacemos. Para el resto de peticiones respondemos dentro del mes natural, que es el plazo del Reglamento europeo. En la práctica intentamos que sea en días, no en semanas.
Si crees que no tratamos bien tus datos, puedes reclamar ante la Oficina del Comisionado de Privacidad de Nueva Zelanda(privacy.org.nz), que es la autoridad que nos supervisa. Si resides en la Unión Europea puedes además acudir a la autoridad de protección de datos de tu país. Preferimos que nos escribas primero, pero es un derecho que tienes en cualquier caso.
7. Seguridad
- Conexiones cifradas con TLS 1.2+ en todas las comunicaciones.
- Las contraseñas se guardan como huella criptográfica, nunca en texto plano.
- Autenticación de 2 factores (TOTP) disponible y recomendada.
- Aislamiento por workspace con Row Level Security en la base de datos.
- Monitoreo de accesos sospechosos y rate limiting.
- Tokens de Google Ads OAuth almacenados encriptados; nunca expuestos al cliente.
Si detectas un problema de seguridad, escribe a soporte@myvpd.cocon el asunto “Security”. Respondemos lo antes posible; los avisos de seguridad tienen prioridad sobre todo lo demás.
8. Retención de datos
- Cuenta activa: conservamos tus datos mientras tu cuenta esté activa. Eso incluye los contactos que superen el límite de tu plan: se archivan, no se borran, y vuelven a estar disponibles si subes de plan.
- Cuenta cancelada: conservamos tus datos por si decides volver. No los borramos solos, así que si quieres que desaparezcan, pídelo.
- Si pides el borrado: lo hacemos en menos de 30 días y es definitivo. Escribe a
soporte@myvpd.coo pídelo desde tu perfil. - Registros de acceso: los genera y conserva nuestro proveedor de autenticación con su propio plazo. Nosotros solo los consultamos para que puedas ver tus últimos inicios de sesión.
- Datos de facturación: los custodia Stripe, nuestro procesador de pagos. Los registros contables se conservan 7 años, que es lo que exige la ley tributaria neozelandesa.
9. Transferencias internacionales
La base de datos está en la Unión Europea (Supabase, Fráncfort) y el servidor que atiende la aplicación corre en Estados Unidos (Vercel, región de Virginia). Estos proveedores solo alojan y procesan por cuenta nuestra, no usan tus datos para sus propios fines, y les exigimos por contrato una protección equiparable a la que nos exige a nosotros la ley neozelandesa. Supabase se apoya en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea y Vercel está certificado en el Marco de Privacidad de Datos UE-EE. UU.
Para los clientes europeos hay además una ventaja que conviene conocer: la Comisión Europea reconoce a Nueva Zelanda como país con protección adecuada, así que los datos pueden ir de la Unión Europea a Nueva Zelanda sin ninguna garantía adicional.
Distinto es cuando los datos van a alguien que los trata también para sus propios fines. Eso ocurre con Google Ads, adonde va lo que tú marcas como venta, a tu propia cuenta y bajo tu decisión; con Stripe, que gestiona los pagos como responsable de su propio negocio y trata datos en Estados Unidos; conResend, que envía los correos del servicio; y con Meta, si tú activas ese envío. En todos los casos les exigimos por contrato una protección equiparable a la que nos obliga a nosotros, que es la vía que la ley neozelandesa admite para estas comunicaciones.
10. Menores
myVPD está dirigido a profesionales y empresas. No recopilamos intencionalmente información de menores de 18 años. Si descubrimos que un menor creó una cuenta sin consentimiento, la eliminamos inmediatamente.
11. Cambios a esta política
Si actualizamos esta política, te avisaremos por email y publicaremos la nueva versión aquí con la fecha actualizada. Si el cambio te afecta de forma relevante, te lo diremos con antelación y podrás cancelar antes de que entre en vigor.
12. Contacto
Si tienes preguntas sobre esta política, ejerce alguno de tus derechos o necesitas un Acuerdo de Procesamiento de Datos (DPA) firmado, contáctanos:
- Correo:
soporte@myvpd.co - Formulario: /soporte
Ese mismo correo llega a la persona responsable de privacidad, que es la que atiende las solicitudes de acceso, corrección y borrado, y la que da la cara si algo sale mal.