Echo by Brandcrops
Política de privacidad
Última actualización: julio de 2026
1. Responsable del tratamiento
Brandcrops, S.L. (en adelante, «Brandcrops»), con domicilio en Madrid, España, es la responsable del tratamiento de los datos personales recogidos a través de Echo (echo.brandcrops.com). Contacto: echo@brandcrops.com.
2. Qué datos tratamos
- Datos de cuenta: email, nombre y datos de facturación (estos últimos gestionados por Stripe; Brandcrops no almacena números de tarjeta).
- Datos de configuración: marcas, competidores, preguntas de monitorización y personas que el usuario define en la plataforma.
- Resultados de monitorización: respuestas generadas por motores de IA de terceros (OpenAI, Anthropic, Google, Perplexity) sobre las marcas configuradas, y métricas derivadas de ellas.
- Datos de Google Search Console (opcional, en beta): si el usuario conecta su propiedad de Search Console, tratamos las métricas de búsqueda de su sitio (consultas, clics, impresiones y posición) para mostrarlas junto a sus métricas de visibilidad en IA.
- Datos de descarga de informes públicos: si descargas uno de nuestros informes de sector en PDF, guardamos el nombre, email y empresa que nos facilitas para enviarte el informe y poder contactarte sobre Echo. Puedes pedir su supresión en cualquier momento.
- Datos de Google Analytics (opcional, en beta): si el usuario conecta su propiedad de Google Analytics 4, tratamos métricas agregadas de tráfico de su sitio (sesiones totales y sesiones por fuente de origen) para mostrarle cuánto tráfico le llega desde asistentes de IA. No accedemos a datos de visitantes individuales.
3. Datos de Google — uso limitado (Limited Use)
El uso que Echo hace de la información recibida de las APIs de Google se atiene a la Google API Services User Data Policy, incluidos los requisitos de Limited Use. En concreto: los datos obtenidos de Google Search Console y Google Analytics se utilizan exclusivamente para mostrar al propio usuario sus métricas dentro de Echo; no se venden, no se usan para publicidad, no se transfieren a terceros salvo cuando sea necesario para prestar el servicio (proveedores de infraestructura), no se utilizan para desarrollar o entrenar modelos de inteligencia artificial, y ningún ser humano los lee salvo con consentimiento explícito del usuario, por motivos de seguridad, o para cumplir la ley. Estas métricas se consultan bajo demanda al mostrar el panel y no se almacenan de forma permanente en nuestros servidores; lo único que se guarda son los tokens de acceso cifrados necesarios para la conexión. El usuario puede revocar el acceso en cualquier momento desde su cuenta de Google o desde los ajustes de Echo, lo que elimina los tokens de acceso almacenados.
4. Finalidad y base jurídica
Tratamos los datos para prestar el servicio contratado (ejecución de contrato, art. 6.1.b RGPD), emitir facturas (obligación legal) y enviar comunicaciones operativas como alertas e informes (interés legítimo / ejecución de contrato). No enviamos comunicaciones comerciales sin consentimiento.
5. Encargados y transferencias
Utilizamos proveedores que actúan como encargados del tratamiento: Supabase (base de datos), Netlify (hosting), Stripe (pagos), Resend (email transaccional) y proveedores de modelos de IA (OpenAI, Anthropic, Google, Perplexity) a los que se envían únicamente las preguntas de monitorización configuradas — nunca datos personales de los usuarios. Algunos proveedores están ubicados fuera del EEE; en esos casos se aplican cláusulas contractuales tipo u otros mecanismos válidos de transferencia.
6. Conservación
Los datos se conservan mientras la cuenta esté activa. Al eliminar la cuenta se eliminan los datos personales, salvo los que debamos conservar por obligación legal (facturación). Los tokens de Google se eliminan al desconectar la integración.
7. Derechos
Puedes ejercer tus derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a echo@brandcrops.com. También puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).
8. Seguridad
Aplicamos aislamiento de datos por cliente a nivel de base de datos (Row Level Security), cifrado en tránsito y en reposo, y principio de mínimo privilegio en el acceso interno.