Política de privacidad
Última actualización: 7 de septiembre de 2026
Alleviate Lab ("nosotros") opera Duct (getduct.ai), una plataforma de inteligencia multiherramienta que conecta tus herramientas de publicidad, análisis, producto y búsqueda, sintetiza lo que cambió entre ellas y — solo cuando apruebas un cambio específico — aplica ese cambio de vuelta a la herramienta conectada. Esta Política de Privacidad explica qué recopilamos, por qué, con quién lo compartimos, cuánto tiempo lo conservamos y cómo eliminarlo.
1. Datos de usuario de Google a los que accedemos
Duct accede a los datos de usuario de Google solo a través de las APIs oficiales de Google, y solo para las cuentas y propiedades de Google que conectes explícitamente. No se accede a nada hasta que completes la pantalla de consentimiento de Google, y cada ámbito a continuación se solicita para el propósito indicado junto a él.
Iniciar sesión
| Alcance | A qué accede | Por qué Duct lo necesita |
|---|---|---|
openid | Un identificador de cuenta de Google estable | Para reconocer tu cuenta a través de las sesiones |
userinfo.email | Tu dirección de correo electrónico | Para identificar tu cuenta, enviar notificaciones de informes y emparejar invitaciones de proyectos |
userinfo.profile | Tu nombre y foto de perfil | Para mostrar quién ha iniciado sesión y quién realizó una acción en un proyecto compartido |
Fuentes de datos conectadas
Cada conector a continuación es opcional y se conecta por separado. Puedes conectar ninguno, algunos o todos ellos, y desconectar cualquiera de ellos en cualquier momento.
| Alcance | A qué accede | Por qué Duct lo necesita |
|---|---|---|
adwords | Campañas de Google Ads, grupos de anuncios, términos de búsqueda y métricas de rendimiento (clics, impresiones, coste, conversiones, ROAS), además de segmentación por dispositivo y geográfica | Para informar sobre el rendimiento de pago y, donde lo apruebes, añadir palabras clave negativas o pausar una campaña |
analytics.readonly | Datos de informes y configuración de propiedades de Google Analytics 4 | Para informar sobre tráfico, conversión y retención junto con tus otras herramientas |
analytics.edit | Configuración de administrador de Google Analytics 4 | Para aplicar cambios de configuración aprobados, como marcar un evento como evento clave |
webmasters.readonly | Consultas, páginas, impresiones, clics y posiciones de Google Search Console | Para informar sobre el rendimiento de búsqueda orgánica y mostrar cambios de clasificación |
tagmanager.readonly | Cuentas, contenedores, etiquetas y activadores de Google Tag Manager | Para auditar tu configuración de medición y detectar seguimiento roto o faltante |
tagmanager.edit.containers | Contenido del contenedor de Google Tag Manager | Para preparar correcciones de seguimiento aprobadas como un cambio de contenedor |
tagmanager.publish | Versiones del contenedor de Google Tag Manager | Para publicar una versión de contenedor después de que la apruebes |
2. Cambios que Duct realiza en tu nombre
Algunos de los alcances anteriores permiten escrituras. Queremos ser precisos al respecto, porque es la parte de Duct que interactúa con tus cuentas activas:
- Nada se escribe automáticamente. Duct propone un conjunto de cambios, te muestra el antes y el después exacto de cada cambio individual, y no aplica nada hasta que lo apruebes explícitamente en la app.
- La aprobación es por conjunto de cambios, no general. Aprobar un cambio no autoriza cambios futuros.
- Los cambios se registran y son reversibles donde la API subyacente lo permite. Cada cambio aplicado se escribe en un registro de auditoría de tu proyecto.
- Los informes funcionan sin acceso de escritura. Si prefieres solo lectura, conecta los ámbitos de solo lectura y rechaza el resto; los informes de Duct seguirán funcionando.
3. Cómo usamos los datos de usuario de Google
- Autenticación: Para verificar tu identidad y mantener tu sesión
- Informes y hallazgos: Para obtener datos de tus propiedades conectadas y generar los informes, alertas y auditorías que solicites
- Cambios aprobados: Para aplicar los cambios específicos que apruebes a la cuenta conectada que seleccionaste
- Soporte: Para diagnosticar un problema que nos reportes, usando los datos mínimos necesarios
Usamos los datos de usuario de Google solo para proporcionar y mejorar estas funciones orientadas al usuario. No los usamos para ningún otro propósito.
4. Uso limitado de los datos de usuario de Google
El uso y la transferencia de información recibida de las API de Google por parte de Duct a cualquier otra app se adherirán a la Política de datos de usuario de los servicios de API de Google, incluidos los requisitos de uso limitado.
Específicamente, nosotros no:
- Usar o transferir datos de usuario de Google para servir publicidad de cualquier tipo, incluyendo publicidad dirigida, personalizada, de retargeting o basada en intereses
- Vender, alquilar o transferir datos de usuario de Google a intermediarios de datos, revendedores de información o a cualquier tercero para sus propios fines
- Usar datos de usuario de Google para determinar la solvencia crediticia o para fines de préstamo
- Usar datos de usuario de Google para construir o enriquecer bases de datos o perfiles independientes
- Usar datos de usuario de Google para desarrollar, mejorar o entrenar modelos de IA o aprendizaje automático generalizados o no personalizados
- Permitir a los humanos leer los datos de usuario de Google, excepto cuando hayas dado consentimiento explícito para un problema específico, cuando sea necesario por motivos de seguridad o para cumplir con la ley aplicable, o cuando los datos hayan sido agregados y anonimizados
5. Otras fuentes de datos que conectas
Google es una de varias fuentes que Duct puede conectar. Cada una es opcional, conectada individualmente por ti, y se accede a ella a través de la API oficial del proveedor utilizando las credenciales que autorices. Duct lee las métricas necesarias para construir tus informes, y escribe solo los cambios que hayas aprobado explícitamente.
- Publicidad: Meta Ads, Apple Search Ads, OpenAI Ads
- Análisis de producto y comportamiento: Mixpanel, Microsoft Clarity
- Experimentación: GrowthBook
- Ingresos y facturación: Stripe, RevenueCat
- CRM: HubSpot
- Publicación y análisis social: PostBridge, que a su vez conecta las cuentas sociales que autorizas (TikTok, Instagram, YouTube, LinkedIn, X, Pinterest, Facebook, Google Business Profile)
Los compromisos de esta política — no venta de tus datos, no uso publicitario, no entrenamiento de modelos, eliminación bajo solicitud — se aplican a los datos de estas fuentes exactamente como se aplican a los datos de usuario de Google.
6. Estudio de contenido: Cargas y publicación
Si utilizas las funciones de contenido de Duct:
- Los archivos que subes (imágenes, video, activos de marca) se almacenan para que puedan adjuntarse a borradores y publicaciones publicadas.
- Medios generados. Las imágenes y videos creados en Duct son producidos por servicios de IA generativa de terceros, que reciben el prompt y cualquier imagen de referencia que proporciones.
- Publicación. Cuando programas o publicas una publicación, su contenido y medios se transmiten a PostBridge y a la plataforma social que seleccionaste, bajo los propios términos y política de privacidad de esa plataforma.
- Datos de investigación públicos. Duct puede recuperar contenido y métricas disponibles públicamente de plataformas sociales para informar recomendaciones. Estos son datos públicos, no datos sobre ti o tu audiencia individualmente.
No subas material para el que no tengas derechos de uso, ni archivos que contengan datos personales de otras personas más allá de lo que tu publicación requiera.
7. La app de escritorio de Duct
La app de escritorio es una ventana nativa alrededor del mismo Duct que usarías en un navegador. Vale la pena ser preciso sobre lo que eso significa, porque "app de escritorio" suena como "todo se queda aquí" y eso no es lo que ofrecemos:
- La app que distribuimos se comunica con nuestros servidores. No lleva su propia copia del backend de Duct. Tus proyectos, informes, memorias de agente, registro de actividad, cargas y autorizaciones de conectores son almacenados por nosotros, exactamente como cuando usas Duct en un navegador — que es también lo que te permite iniciar sesión en un segundo ordenador y encontrar tu trabajo allí. Las secciones 12 a 14 cubren cómo lo almacenamos, compartimos y eliminamos.
- Tus claves de proveedor de IA permanecen en tu máquina. Viven en el llavero de tu sistema operativo y se envían con una solicitud solo cuando un trabajo necesita ejecutarse. Nunca las almacenamos, y la opción de guardar una clave con nosotros que ofrece la versión del navegador está deliberadamente desactivada en la app de escritorio.
- El inicio de sesión y la autorización del conector abren el navegador de tu sistema en lugar de una ventana incrustada, para que mantengas las protecciones de tu navegador, y ninguna credencial se lleva en el enlace que te devuelve a la app.
- La app de escritorio no establece cookies y nunca te preguntará sobre ellas. Informa el uso a través del mismo contenedor de Google Tag Manager que el resto de Duct, pero con el almacenamiento permanentemente desactivado: Google Analytics recibe el evento y no escribe nada en tu máquina, por lo que ninguna de las cookies de la sección 11 existe allí y no hay nada que consentir. Una barra de consentimiento frente a una aplicación que acabas de abrir no es una pregunta por la que valga la pena interrumpir a nadie.
- Los informes de fallos y los datos de uso están activados por defecto en la app que distribuimos, y un interruptor en Preferencias los desactiva ambos. Una vez que lo tocas, tu respuesta se guarda y no se aplica ningún valor predeterminado de nuevo. Un informe de fallos contiene el error y el seguimiento de la pila que lo causó; los datos de uso son las pantallas y funciones que abres, nunca tus claves de API de proveedor, tus datos o cualquier cosa que generes. Si construyes Duct tú mismo, ambos están desactivados por defecto, porque entonces no somos nosotros quienes lo ejecutamos.
- Las comprobaciones de actualización contactan a nuestro host de lanzamiento para preguntar si existe una versión más reciente. Esta solicitud revela tu dirección IP y la versión que estás ejecutando.
- Puedes ejecutar todo tú mismo en su lugar. El código fuente es público y se puede construir con el backend dentro de la app o alojado en tu propio servidor. Entonces no guardamos nada y esta política no tiene nada que describir — consulta la sección 16.
8. Trae tus propias claves de proveedor de IA
Puedes proporcionar tus propias claves API para proveedores de IA en lugar de usar las de Duct:
- En la app de escritorio, las claves se almacenan en el llavero de tu sistema operativo. Se envían con una solicitud para que el trabajo que pediste pueda ejecutarse, y nunca las almacenamos; la opción de guardar una clave con nosotros está desactivada allí.
- En la app web, una clave que pegas se mantiene para esa sesión del navegador y se envía con cada solicitud. Si eliges guardarla para no tener que pegarla de nuevo, se cifra en reposo, se descifra solo para hacer una solicitud en tu nombre, nunca es devuelta por nuestra API y nunca se escribe en los registros. Puedes eliminarla en cualquier momento.
- Cuando usas tu propia clave, tu uso es facturado por ese proveedor bajo tu cuenta y está sujeto a los términos y la política de privacidad de ese proveedor.
- La configuración de datos del proveedor es tuya para configurar. Si un proveedor retiene o entrena con lo que recibe se rige por la política de tu cuenta con ese proveedor, no por nosotros — consulta la nota sobre el enrutamiento en la sección 12.
9. Auditorías de sitios web e informes de leads
Nuestra herramienta pública de auditoría SEO recopila la dirección de correo electrónico y la URL del sitio web que envías, recupera páginas de ese sitio web para analizarlas, y te envía por correo electrónico el informe resultante. Almacenamos el envío y el informe para poder reenviarlo y para poder contactarte sobre Duct. Solo envía un sitio web que poseas o para el que estés autorizado a realizar una auditoría. Pregúntanos en [email protected] para eliminar un envío.
10. Proyectos de equipo
Los proyectos de Duct se pueden compartir. Si invitas a alguien, enviamos una invitación a la dirección de correo electrónico que proporciones. Los miembros de un proyecto pueden ver las fuentes conectadas, los informes, los hallazgos y el historial de actividad de ese proyecto, junto con el nombre, el correo electrónico y la foto de perfil de otros miembros. Cualquier persona con el rol adecuado también puede ver y aprobar cambios propuestos en las cuentas conectadas. Invita solo a las personas a las que tengas intención de dar ese acceso.
11. Otra información que recopilamos
Datos de uso
Recopilamos analíticas básicas del producto —páginas visitadas, funciones utilizadas, patrones generales de interacción— para entender cómo se usa Duct. Esto se ejecuta a través de Google Tag Manager, que carga Google Analytics 4. No registramos pulsaciones de teclas ni contenido de formularios.
Cookies y tecnologías similares
Las cookies de análisis se establecen solo después de que las aceptas. Si estás en el EEE, el Reino Unido o Suiza, preguntamos antes de que se establezca cualquier cosa, y nada más que las entradas estrictamente necesarias a continuación existe hasta que elijas. En otros lugares, el análisis está activado por defecto y puedes desactivarlo en cualquier momento — el enlace Configuración de cookies en nuestro pie de página, y en el menú de la cuenta dentro de la app, reabre la elección en cada página.
Rechazar significa que Google Tag Manager nunca se carga, en lugar de cargarse en un modo restringido. Si rechazas después de haber aceptado previamente, eliminamos las cookies a continuación y recargamos la página.
| Cookie | Establecido por | Propósito | Caduca |
|---|---|---|---|
_ga | Google Analytics 4 | Distingue un visitante de otro para que una visita recurrente no se cuente dos veces | 2 años |
_ga_SXH5LYVTJ8 | Google Analytics 4 | Mantiene el estado de la sesión actual para nuestra propiedad específica | 2 años |
_gcl_au | Google Tag Manager (Conversion Linker) | Atribuye un registro al anuncio o enlace que lo originó | 90 días |
duct_consent | Duct | Recuerda tu elección, para que no se te pregunte en cada página. Establecido en getduct.ai y todos sus subdominios, así que responder una vez en tu navegador también responde para la app. La app de escritorio nunca lo establece, porque no carga analíticas en absoluto. Estrictamente necesario — existe tanto si aceptas como si rechazas | 6 meses, luego volvemos a preguntar |
duct_consent_region | Duct (almacenamiento de sesión) | Almacena en caché el país de origen de tu solicitud, para que hagamos la pregunta correcta sin repetir la búsqueda. Estrictamente necesario | Fin de la sesión |
El token de autenticación descrito en Datos almacenados localmente a continuación también es estrictamente necesario: sin él no puedes mantener la sesión iniciada.
Diagnósticos
Cuando algo falla, recopilamos informes de error que contienen el contexto técnico del fallo (seguimiento de pila, navegador, la operación intentada). Configuramos nuestra monitorización de errores para evitar capturar datos de usuario de Google, pero un informe puede contener incidentalmente un identificador como un ID de propiedad.
Actividad y memoria del agente
Duct registra un registro de actividad de las acciones significativas en un proyecto, y almacena notas duraderas que sus agentes derivan de tus datos (por ejemplo, un patrón estacional recurrente) para que los informes mejoren con el tiempo. Ambos están limitados a tu proyecto, son visibles para ti y se eliminan con él.
Datos almacenados localmente
Almacenamos un token de autenticación en el almacenamiento local de tu navegador para mantener tu sesión iniciada. Contiene tu nombre, correo electrónico y foto de perfil, y expira después de 7 días.
12. Cómo compartimos y almacenamos datos
No vendemos tus datos. Los compartimos solo con los proveedores de servicios a continuación, solo según sea necesario para operar Duct, y solo bajo términos que los restringen a ese propósito:
| Proveedor | Propósito | ¿Recibe datos de fuentes conectadas? |
|---|---|---|
| Railway | Alojamiento de aplicaciones y la base de datos principal | Sí — en reposo, como datos almacenados |
| Cloudflare | CDN, entrega de aplicaciones web, protección contra bots (Turnstile), entrega de correo electrónico | En tránsito |
| Anthropic, OpenAI, Google, OpenRouter | Modelos de IA que generan narrativas de informes, recomendaciones y borradores de contenido | Sí — los datos necesarios para el resultado que solicitaste |
| Proveedores de medios generativos | Generación de imágenes y videos en Content Studio | Instrucciones y medios de referencia solamente |
| PostBridge | Publicar en, y leer analíticas de, tus cuentas sociales | Datos de cuentas sociales y contenido de publicaciones solamente |
| Apify | Recuperar contenido social disponible públicamente para investigación | No |
| Sentry | Monitoreo de errores e informes de fallos | Incidentalmente, solo en contexto de error |
| Reenviar | Correo electrónico transaccional (entrega de informes, invitaciones a proyectos) | No — solo dirección de correo electrónico y contenido del informe |
Cuando los datos de una fuente conectada se envían a un proveedor de modelos de IA, se envían únicamente para producir el resultado que solicitaste. Nunca los usamos para entrenar modelos, y nunca permitimos que un proveedor lo haga en nuestro nombre. Anthropic, OpenAI y Google se utilizan bajo términos de API que excluyen los datos enviados del entrenamiento por defecto.
OpenRouter es un enrutador, no un proveedor de modelos, y merece una nota específica. Reenvía una solicitud al proveedor subyacente que seleccione la configuración de enrutamiento, y esos proveedores difieren en si registran o entrenan con lo que reciben. Cuando proporcionas tu propia clave de OpenRouter, esa configuración de enrutamiento es tuya: el comportamiento de retención y entrenamiento de una solicitud se rige por la política de datos establecida en tu cuenta de OpenRouter, y debes configurarla para que coincida con los compromisos que necesitas. Recomendamos habilitar la política de datos de registro cero y no entrenamiento de OpenRouter antes de conectar una clave. Duct no utiliza tus datos para entrenamiento, independientemente de la ruta que se tome.
También podemos divulgar datos cuando lo exija la ley, y a una entidad sucesora en caso de fusión o adquisición, en cuyo caso esta política seguirá aplicándose hasta que se te notifique lo contrario.
13. Seguridad de los datos
- Los tokens de OAuth y las claves de proveedor guardadas se cifran en reposo usando cifrado simétrico Fernet, se almacenan en el servidor por usuario y nunca se exponen al navegador
- Todos los datos en tránsito están cifrados vía HTTPS/TLS
- El acceso a los datos de un proyecto requiere tanto autenticación como una membresía verificada de ese proyecto; un no miembro no puede leer los datos de otro proyecto
- Seguimos el principio de mínimo privilegio para el acceso interno a los datos
14. Retención y eliminación de datos
| Datos | Retención |
|---|---|
| Tokens de actualización de OAuth y claves de proveedor guardadas | Hasta que desconectes la fuente, elimines la clave, elimines tu cuenta o revoques el acceso en el proveedor — lo que ocurra primero |
| Datos obtenidos de fuentes conectadas | Retenido como parte de los informes, hallazgos, memoria del agente y artefactos de trabajo que produjo, mientras tu cuenta esté activa |
| Informes generados, borradores de contenido, cargas y registros de auditoría | Mientras tu cuenta esté activa |
| Tokens de autenticación (navegador) | 7 días |
| Diagnóstico de errores | 90 días |
| Envíos de herramientas de auditoría | Hasta que nos pidas que los eliminemos |
| Copias de seguridad | Los datos eliminados pueden persistir en copias de seguridad cifradas hasta por 30 días después de la eliminación |
Eliminar tus datos
- Desconectar una fuente: elimínala en la página Conexiones en Duct. Sus credenciales almacenadas se eliminan en ese momento.
- Revocar el acceso de Duct en Google: visita myaccount.google.com/permissions y elimina Duct. Esto funciona tengas o no una cuenta de Duct.
- App de escritorio: eliminar el directorio de datos de la app elimina la base de datos local y su contenido; las claves de proveedor se eliminan de tu llavero cuando las eliminas en la app.
- Eliminar tu cuenta y todos los datos asociados: envía un correo electrónico a [email protected]. Procesamos las solicitudes de eliminación en un plazo de 30 días y confirmamos por correo electrónico cuando se completan.
15. Tus derechos
Estamos basados en España y procesamos datos personales bajo el RGPD de la UE. Tienes derecho a acceder, corregir, exportar, restringir el procesamiento o eliminar tus datos personales, y a oponerte al procesamiento. Nuestra base legal es la ejecución de nuestro contrato contigo para operar el producto, y el interés legítimo para seguridad y diagnósticos. Ejerce cualquiera de estos derechos en [email protected]; también tienes derecho a presentar una queja ante tu autoridad de supervisión local (en España, la AEPD).
Los datos pueden ser procesados fuera del EEE por los proveedores listados en la sección 12, bajo mecanismos de transferencia que incluyen las Cláusulas Contractuales Estándar de la UE.
16. Código abierto y autoalojamiento
El código fuente de Duct se publica bajo la licencia MIT. Esta política cubre el servicio alojado que operamos en getduct.ai y app.getduct.ai, y la app de escritorio oficial que distribuimos.
No cubre una instancia del software que otra persona ejecute. Si utilizas una implementación de Duct operada por un tercero, o una que ejecutes tú mismo, el operador de esa implementación es el controlador de datos y esta política no se aplica a ella. Publicar el código no nos da acceso a ningún dato contenido en una implementación que no operamos.
17. Estado beta y cambios
Duct se encuentra actualmente en beta, y las características y prácticas de manejo de datos pueden evolucionar. Actualizaremos esta política según sea necesario, revisaremos la fecha en la parte superior y notificaremos a los usuarios sobre cambios importantes por correo electrónico a la dirección de su cuenta antes de que el cambio entre en vigor.
18. Privacidad de los niños
Duct no está destinado a ser utilizado por personas menores de 18 años. No recopilamos intencionadamente información de niños.
19. Contacto
Para preguntas de privacidad, solicitudes de acceso o eliminación de datos:
- Correo electrónico: [email protected]
- Responsable del tratamiento de datos: Alleviate Lab
- Ubicación: Spain
- Sitio web: getduct.ai