Política de Privacidad
1. Información al usuario
FX FOR A LIVING, S.L.N.E., en adelante RESPONSABLE, es el Responsable del tratamiento de los datos personales del Usuario y le informa que estos datos serán tratados de conformidad con lo dispuesto en el Reglamento (UE) 2016/679 de 27 de abril de 2016 (GDPR) relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos, por lo que se le facilita la siguiente información del tratamiento:
Fin del tratamiento
Mantener una relación educativa y/o comercial con el Usuario.
Operaciones previstas para realizar el tratamiento
- Remisión de comunicaciones educativas y/o comerciales publicitarias por email, fax, SMS, MMS, comunidades sociales o cualquier otro medio electrónico o físico, presente o futuro, que posibilite realizar comunicaciones educativas y/o comerciales. Estas comunicaciones serán realizadas por el RESPONSABLE y relacionadas sobre sus productos y servicios, o de sus colaboradores o proveedores con los que éste haya alcanzado algún acuerdo de promoción.
- Realizar estudios estadísticos.
- Tramitar encargos, solicitudes o cualquier tipo de petición que sea realizada por el usuario a través de cualquiera de las formas de contacto que se ponen a su disposición.
- Remitir el boletín de noticias de la página web.
Criterios de conservación de los datos
Se conservarán mientras exista un interés mutuo para mantener el fin del tratamiento y cuando ya no sea necesario para tal fin, se suprimirán con medidas de seguridad adecuadas para garantizar la seudonimización de los datos o la destrucción total de los mismos.
Comunicación de los datos
No cederemos tus datos personales a terceros, salvo que estemos obligados por una Ley o que lo hayamos pactado previamente.
Para poder prestarte un servicio adecuado y gestionar la relación que mantenemos contigo como cliente, las categorías de empresas que tratan tus datos por cuenta de FX FOR A LIVING, S.L.N.E., como parte de la prestación de servicios que les hemos contratado, son empresas de asesoramiento y gestión fiscal y contable, y servicios relacionados con las tecnologías de la información y la informática.
Además te informamos que, para la misma finalidad que la indicada en el párrafo anterior, determinadas sociedades que prestan servicios a FX FOR A LIVING, S.L.N.E. podrían acceder a tus datos personales (transferencias internacionales de datos). Dichas transferencias se realizan a países con un nivel de protección equiparable al de la Unión Europea (decisiones de adecuación de la Comisión Europea).
Para más información puedes dirigirte a la siguiente dirección de correo electrónico: support@contentflow365.com.
Derechos que asisten al Usuario
- Derecho a retirar el consentimiento en cualquier momento.
- Derecho de acceso, rectificación, portabilidad y supresión de sus datos y a la limitación u oposición a su tratamiento.
- Derecho a presentar una reclamación ante la autoridad de control (aepd.es) si considera que el tratamiento no se ajusta a la normativa vigente.
Datos de contacto para ejercer sus derechos
Dirección postal: FX FOR A LIVING, S.L.N.E. C/La Añaza, 29 1º Dcha, 35500 Arrecife (Las Palmas).
Email: support@contentflow365.com
2. Carácter obligatorio o facultativo de la información facilitada por el Usuario
Los Usuarios, mediante la marcación de las casillas correspondientes y entrada de datos en los campos, marcados con un asterisco (*) en el formulario de contacto o presentados en formularios de descarga, aceptan expresamente y de forma libre e inequívoca, que sus datos son necesarios para atender su petición, por parte del prestador, siendo voluntaria la inclusión de datos en los campos restantes. El Usuario garantiza que los datos personales facilitados al RESPONSABLE son veraces y se hace responsable de comunicar cualquier modificación de los mismos.
El RESPONSABLE informa que siempre que vaya a realizar algún tipo de cesión de datos personales, se pedirá previamente el consentimiento expreso, informado e inequívoco por parte de los Usuarios.
Todos los datos solicitados a través del sitio web son obligatorios, ya que son necesarios para la prestación de un servicio óptimo al Usuario. En caso de que no sean facilitados todos los datos, no se garantiza que la información y servicios facilitados sean completamente ajustados a sus necesidades.
3. Medidas de seguridad
Que de conformidad con lo dispuesto en las normativas vigentes en protección de datos personales, el RESPONSABLE está cumpliendo con todas las disposiciones de las normativas GDPR para el tratamiento de los datos personales de su responsabilidad, y manifiestamente con los principios descritos en el artículo 5 del GDPR, por los cuales son tratados de manera lícita, leal y transparente en relación con el interesado y adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que son tratados.
El RESPONSABLE garantiza que ha implementado políticas técnicas y organizativas apropiadas para aplicar las medidas de seguridad que establecen el GDPR con el fin de proteger los derechos y libertades de los Usuarios y les ha comunicado la información adecuada para que puedan ejercerlos.
4. Integración con YouTube API Services
ContentFlow365 utiliza los YouTube API Services de Google (YouTube Data API v3 y YouTube Analytics API) para ofrecer las siguientes funcionalidades al Usuario una vez que este ha conectado de forma explícita su canal de YouTube mediante el flujo OAuth 2.0 de Google:
- Publicar vídeos generados por el Usuario en su canal de YouTube (
youtube.upload). - Establecer la miniatura personalizada del vídeo subido (
youtube). - Publicar un comentario fijado en el vídeo subido (
youtube). - Cambiar el estado de privacidad del vídeo (de no listado a público) en la fecha programada por el Usuario (
youtube). - Mostrar al Usuario en su panel interno las estadísticas públicas y privadas de su canal y de los vídeos publicados (
youtube.readonly,yt-analytics.readonly).
4.1 Aceptación de los términos de Google y YouTube
Al utilizar la integración con YouTube de ContentFlow365, el Usuario acepta expresamente estar vinculado por los Términos del Servicio de YouTube, así como por la Política de Privacidad de Google.
4.2 Qué datos obtenemos de YouTube y cómo los usamos
ContentFlow365 únicamente obtiene y almacena de YouTube API Services los datos estrictamente necesarios para ofrecer al Usuario las funcionalidades anteriores:
- Tokens OAuth (access token y refresh token) — almacenados cifrados en nuestra base de datos y utilizados únicamente por nuestros servicios de backend para ejecutar las operaciones autorizadas por el Usuario. No son compartidos con terceros ni utilizados para ningún otro fin.
- Identificador y nombre del canal de YouTube conectado, así como la dirección de correo electrónico asociada a la cuenta de Google — mostrados en el panel interno del Usuario para que pueda identificar qué canal tiene conectado y desconectarlo si lo desea.
- Metadatos de los vídeos que el propio Usuario publica a través de la plataforma (título, descripción, etiquetas, fecha de publicación, ID del vídeo en YouTube) — guardados en nuestra base de datos para poder mostrar el estado de publicación, enlazar con estadísticas, y permitir al Usuario gestionar el historial de vídeos publicados.
- Estadísticas agregadas del canal (visualizaciones, suscriptores, interacciones, tiempo de visualización) — mostradas al Usuario en su panel de analítica interna. Estos datos son temporales y se actualizan periódicamente desde YouTube Analytics API.
ContentFlow365 NO transfiere, vende, comparte ni cede a terceros los datos obtenidos de YouTube API Services bajo ninguna circunstancia. Los datos se utilizan exclusivamente dentro del ámbito privado del Usuario que los ha conectado.
4.3 Almacenamiento y retención de datos de YouTube
Los tokens OAuth se almacenan cifrados en bases de datos alojadas en la Unión Europea (Supabase, Frankfurt) y permanecen activos hasta que el Usuario revoca explícitamente la integración. Los metadatos de los vídeos publicados se conservan durante toda la vida de la cuenta del Usuario en la plataforma. Al cancelar la cuenta, estos datos son eliminados en un plazo máximo de 30 días.
Las estadísticas agregadas del canal se actualizan periódicamente y pueden ser cacheadas durante un máximo de 24 horas para reducir llamadas a la YouTube Analytics API. Estos datos nunca salen de los servidores de ContentFlow365.
4.4 Cómo revocar el acceso de ContentFlow365 a su cuenta de YouTube
El Usuario puede revocar el acceso de ContentFlow365 a sus datos de YouTube en cualquier momento y por cualquiera de estos dos métodos:
- Desde ContentFlow365: acceder a Social Hub → Cuentas, localizar la tarjeta «YouTube Directo conectado» y pulsar «Desconectar». La revocación tiene efecto inmediato: el access token se invalida, el refresh token se marca como inactivo en nuestra base de datos y ContentFlow365 deja de poder realizar llamadas a la YouTube API en nombre del Usuario.
- Desde la configuración de seguridad de Google: acceder a https://myaccount.google.com/permissions, localizar «ContentFlow365» en la lista de aplicaciones de terceros autorizadas y pulsar «Quitar acceso». Esta acción revoca el acceso desde el lado de Google y propaga la invalidación a nuestros servidores en el próximo intento de uso del token.
4.5 Limited Use — cumplimiento de las políticas de YouTube API
El uso de la información recibida de las API de Google por parte de ContentFlow365, incluyendo la transferencia de dicha información a cualquier otra aplicación, se adhiere a la Google API Services User Data Policy, incluyendo los requisitos de Limited Use.
5. Integración con Meta e Instagram
ContentFlow365 permite que empresas clientes conecten voluntariamente sus páginas de Facebook y cuentas profesionales de Instagram mediante el proceso de autorización de Meta. Cada empresa elige qué activos conecta y qué automatizaciones activa.
5.1 Datos que recibimos
Según los permisos concedidos y las funciones utilizadas, podemos tratar:
- Tokens OAuth y permisos concedidos, almacenados únicamente en infraestructura server-side con acceso restringido.
- Identificadores y metadatos de activos, como páginas de Facebook, cuentas profesionales de Instagram, nombres de usuario y publicaciones seleccionadas.
- Datos de comentarios y webhooks, como el identificador del comentario, texto, fecha, publicación relacionada y el identificador de Instagram limitado a la aplicación.
- Identificadores y estados de entrega necesarios para registrar una respuesta pública o una respuesta privada y evitar envíos duplicados.
5.2 Para qué usamos estos datos
Usamos estos datos sólo para prestar las funciones configuradas por la empresa cliente: mostrar y seleccionar activos propios, detectar palabras clave en comentarios de posts, Reels, Stories o directos compatibles, publicar una respuesta bajo el comentario, enviar una única respuesta privada con el recurso solicitado, y mostrar el estado y los errores de la automatización. No vendemos estos datos ni los utilizamos para crear perfiles publicitarios propios.
5.3 Personas que comentan o responden
Una persona no necesita ser cliente de ContentFlow365 para que Meta nos envíe los datos mínimos de su interacción con una cuenta profesional gestionada por un cliente. Esos datos se procesan por cuenta de la empresa que configuró la automatización, exclusivamente para responder a la interacción solicitada, prevenir duplicados y mantener un registro operativo y de seguridad.
5.4 Conservación, desconexión y eliminación
Los datos de la conexión se conservan mientras la integración permanezca activa y durante el tiempo necesario para mantener el historial operativo solicitado por el cliente. Al desconectar Meta dejamos de usar el token. El titular de la cuenta o una persona que haya interactuado puede solicitar la eliminación de los datos asociados; completaremos la solicitud en un plazo máximo de 30 días, salvo obligaciones legales o de seguridad aplicables.
Consulta las instrucciones públicas de eliminación de datos de Meta e Instagram.
6. Integración con Google Ads, Data Manager y Google Analytics
ContentFlow365 permite que cada empresa cliente conecte voluntariamente su propio usuario de Google y elija el Customer de Google Ads que desea gestionar. La autorización queda limitada a la cuenta de ContentFlow correspondiente y no concede acceso a otras empresas clientes.
6.1 Datos que recibimos
Según las funciones que la empresa active, podemos tratar exclusivamente:
- Token OAuth cifrado, correo del usuario autorizador y scopes concedidos, almacenados en infraestructura server-side con acceso restringido.
- Identificadores, configuración y métricas de Google Ads del Customer seleccionado: campañas, grupos de anuncios, anuncios, assets, segmentación, comentarios, conversiones y estadísticas necesarias para mostrarlos y gestionarlos.
- Datos first-party destinados a Customer Match. Los identificadores se normalizan y se convierten en hash antes de transmitirse; ContentFlow365 exige confirmación de la base de consentimiento y no conserva identificadores sin hash en el registro de la carga.
- Metadatos de Google Analytics 4 en modo de solo lectura, como cuentas, propiedades y audiencias, para que la empresa seleccione el origen de medición correcto. ContentFlow365 no modifica datos de Analytics con este permiso.
6.2 Para qué usamos estos datos
Los usamos únicamente para mostrar información real de las cuentas que el Usuario ha seleccionado y para ejecutar las acciones publicitarias que el Usuario previsualiza y confirma expresamente. Las campañas, grupos y anuncios creados por ContentFlow365 nacen en pausa por defecto. No activamos gasto automáticamente, no usamos estos datos para publicidad propia y no los empleamos para entrenar modelos de inteligencia artificial.
6.3 Seguridad, conservación y desconexión
Los tokens se cifran antes de guardarse y se vinculan a una única cuenta ContentFlow y a los Customers elegidos. Se conservan mientras la integración permanezca activa o hasta que Google los revoque. El historial operativo se conserva durante la vida de la cuenta y se elimina en un máximo de 30 días tras la cancelación, salvo obligación legal o de seguridad.
El Usuario puede retirar la autorización desde Google Ads → Conexión y alta → Desconectar, o desde los permisos de su cuenta de Google. Al desconectar, ContentFlow365 elimina la autorización guardada y deja de realizar llamadas en nombre del Usuario; no elimina cuentas, campañas ni vídeos existentes en Google.
6.4 Uso limitado y no cesión
ContentFlow365 no vende, alquila ni cede los datos recibidos de las API de Google. Su uso y cualquier transferencia permitida se adhieren a la Google API Services User Data Policy, incluidos los requisitos de Limited Use.
7. Integración con Google Calendar
ContentFlow365 permite que un miembro autorizado de la cuenta conecte voluntariamente su propio Google Calendar desde el espacio privado de Sales & CRM. La autorización queda aislada a la cuenta ContentFlow correspondiente.
7.1 Datos que recibimos
- Tokens OAuth de acceso y refresco cifrados, correo del usuario autorizador y scopes concedidos, almacenados exclusivamente en infraestructura server-side con acceso restringido.
- Identificadores, nombres, roles de acceso y zonas horarias de calendarios, para que el usuario pueda seleccionar el calendario correcto.
- Intervalos de disponibilidad FreeBusy necesarios para mostrar huecos sin revelar contenido no relacionado de los eventos.
- Identificadores, títulos, horas de inicio/fin y enlaces de eventos necesarios para mostrar y gestionar los eventos seleccionados o creados por el usuario.
7.2 Para qué usamos estos datos
Usamos los datos de Google Calendar sólo para listar los calendarios del usuario conectado, mostrar disponibilidad y próximos eventos, y crear, editar o eliminar un evento tras una acción expresa del usuario. No utilizamos Calendar para publicidad, no vendemos ni cedemos estos datos a terceros ajenos y no los usamos para entrenar modelos de inteligencia artificial de propósito general.
7.3 Seguridad, conservación y revocación
Los tokens OAuth se cifran antes de guardarse y nunca se exponen al navegador. Los metadatos de conexión se conservan mientras la integración está activa. Las respuestas de Calendar se limitan a la cuenta activa y no se conservan más allá de lo necesario para prestar la función solicitada. Al desconectar se eliminan inmediatamente las credenciales OAuth guardadas; sólo se conservan los metadatos mínimos de auditoría necesarios por motivos de seguridad, prevención del fraude u obligación legal.
El usuario puede desconectar Google Calendar desde Sales & CRM → Calendar → Conexiones o retirar ContentFlow365 desde las conexiones de su cuenta de Google. ContentFlow365 deja entonces de realizar llamadas a Calendar en nombre del usuario.
7.4 Limited Use y no cesión
El uso y cualquier transferencia permitida de información recibida de las API de Google por ContentFlow365 se adhieren a la Google API Services User Data Policy, incluidos los requisitos de Limited Use.
8. Publicación nativa en Pinterest, Threads y Bluesky
ContentFlow365 puede ofrecer integraciones para que el Usuario conecte voluntariamente sus propias cuentas de Pinterest, Threads o Bluesky y publique contenido desde su espacio privado. Cada integración sólo se activa después de que el Usuario complete la autorización del proveedor correspondiente.
8.1 Autorización y permisos
ContentFlow365 no solicita ni conserva la contraseña de estas redes. Cuando el Usuario activa una integración, utilizamos el flujo OAuth del proveedor o del protocolo AT para pedir únicamente los permisos necesarios:
- Pinterest:
user_accounts:read,boards:read,boards:write,pins:readypins:writepara identificar la cuenta autorizada, consultar los tableros disponibles y crear o comprobar los Pins solicitados. ContentFlow365 no ofrece la gestión general de tableros;boards:writese solicita porque forma parte de los permisos exigidos por la operación de creación de Pins de Pinterest. - Threads:
threads_basicythreads_content_publishpara identificar el perfil conectado y publicar texto, imágenes o vídeo cuando el Usuario lo solicita. - Bluesky: el scope AT Protocol
atproto include:app.bsky.authCreatePosts?aud=did:web:api.bsky.app%23bsky_appview blob?accept=image/jpeg&accept=image/png&accept=image/webp&accept=text/vttpara crear posts y subir sólo imágenes JPEG/PNG/WebP o subtítulos WebVTT elegidos por el Usuario. El vídeo usa la autorización de servicio separada que hereda el permiso de creación de posts; no solicitamos un permiso OAuth de blob de vídeo.
8.2 Datos que tratamos
- Credenciales de autorización: tokens OAuth de Pinterest y Threads, o la sesión OAuth vinculada a DPoP de Bluesky, cifrados antes de guardarse y limitados a la cuenta ContentFlow365 que inició la conexión.
- Identificadores mínimos de conexión: para Threads, el identificador y nombre de usuario necesarios para mostrar el destino conectado; para Bluesky, el DID, handle verificado y servidor PDS necesarios para identificar la cuenta y dirigir las llamadas al servidor correcto.
- Contenido aportado por el Usuario: texto, título, descripción, enlace, referencias o archivos multimedia e instrucciones de publicación o programación que el Usuario guarda o confirma en ContentFlow365.
- Estado de publicación: estado interno del trabajo, fechas técnicas y el recibo o identificador devuelto por la red sólo cuando sea necesario y esté permitido para confirmar el resultado, evitar duplicados o enlazar el historial solicitado por el Usuario.
- Minimización en Pinterest: consultamos en directo el perfil y los tableros disponibles para mostrar el selector, pero no conservamos el nombre o avatar del perfil, los nombres de tableros ni la colección de tableros como metadatos persistentes de la conexión. El destino elegido se procesa únicamente para ejecutar la publicación autorizada, de acuerdo con las reglas de Pinterest.
8.3 Finalidad y límites
Utilizamos estos datos exclusivamente para conectar la cuenta elegida, mostrar al Usuario qué destino está usando, preparar y ejecutar las publicaciones que confirma y comunicar su estado. No publicamos en una cuenta distinta, no vendemos los datos de las integraciones y no solicitamos permisos de analítica, mensajería, moderación, publicidad ni administración general de la cuenta para estas funciones.
8.4 Conservación, desconexión y contenido publicado
Las credenciales cifradas se conservan mientras la conexión permanezca activa. El contenido creado por el Usuario y el historial operativo mínimo se conservan mientras sean necesarios para prestar las funciones de su cuenta o atender requisitos aplicables de seguridad, prevención del fraude o cumplimiento legal. Al desconectar una red eliminamos o invalidamos las credenciales guardadas para esa conexión y dejamos de realizar nuevas llamadas en nombre del Usuario.
Desconectar la integración o eliminar sus datos de ContentFlow365 no borra automáticamente los Pins, posts de Threads o posts de Bluesky que ya se publicaron en la cuenta del Usuario. Ese contenido permanece bajo el control del Usuario en la red correspondiente y debe eliminarse allí si también desea retirarlo.
Consulta las instrucciones públicas de desconexión y eliminación de datos de integraciones sociales.
9. Integración con Pinterest Ads
ContentFlow365 podrá ofrecer, después de la aprobación específica de Pinterest y de una activación separada, una vista de solo lectura para que un Usuario autorizado consulte sus propias cuentas publicitarias de Pinterest. Esta función permanece separada de la publicación orgánica y no se activa por el mero hecho de conectar Pinterest.
9.1 Autorización y permisos
La fase inicial solicita ads:read además de los permisos orgánicos únicamente cuando el Usuario activa Pinterest Ads. billing:read sólo se solicitará si se habilita de forma separada la consulta de perfiles de facturación e invoices. Esta fase no solicita ads:write, billing:write, permisos de catálogos, formularios de leads, conversiones ni funciones beta o restringidas.
9.2 Datos que consultamos
- Conexión: credenciales OAuth cifradas, scopes concedidos, caducidad y estado técnico de la conexión.
- Cuentas publicitarias: identificador, nombre, país, moneda, zona horaria y permisos del titular necesarios para validar y mostrar la cuenta elegida.
- Estructura y rendimiento: campañas, grupos y anuncios, sus relaciones, objetivo, formato, configuración, presupuestos o límites, estado configurado, estado de entrega o revisión y métricas agregadas como gasto, impresiones, clics, CTR, conversiones, leads o checkouts.
- Datos auxiliares de solo lectura: audiencias sin listas de miembros; etiquetas y estado de configuración de conversiones sin eventos de Conversion API ni identificadores personales; y, sólo con
billing:read, identificadores, tipo, marca, estado e importes de facturación, nunca números completos de tarjetas o cuentas bancarias.
9.3 Finalidad y límites
Utilizamos estos datos exclusivamente para que el Usuario seleccione su propia cuenta publicitaria, consulte un dashboard, la jerarquía y el estado de entrega o revisión, mida el rendimiento y diagnostique la configuración. No los vendemos ni cedemos, no los combinamos entre cuentas ContentFlow, no los usamos para publicidad propia, para perfilar personas ni para entrenar modelos de inteligencia artificial.
9.4 Consulta, conservación y seguridad
Las respuestas de Pinterest Ads se consultan en directo, se entregan como contenido privado sin caché y no se guardan en la base de datos ni como metadatos persistentes de la conexión. Sólo permanecen transitoriamente durante la petición o sesión autenticada. Los tokens se cifran en el servidor y se conservan mientras la conexión esté activa; los registros técnicos mínimos no incluyen tokens ni el cuerpo devuelto por Pinterest.
9.5 Activación, desconexión y eliminación
El acceso inicial está limitado al equipo interno y es de solo lectura: no crea, edita ni activa campañas, anuncios o audiencias, no envía eventos de conversión y no inicia gasto. El acceso para clientes requiere la aprobación Standard y la revisión correspondiente de Pinterest. Al desconectar, ContentFlow365 elimina o invalida la autorización local y deja de realizar llamadas; no elimina Pins, campañas o anuncios existentes en Pinterest. Las solicitudes de eliminación se tramitan conforme a las instrucciones públicas de eliminación de datos.