01Responsable
Winclap S.A., CUIT 30-71453782-9, con domicilio en Obispo Oro 324, B° Nueva Córdoba, Córdoba, Argentina, y Winclap Technology LLC, sociedad de responsabilidad limitada constituida bajo las leyes del Estado de Delaware, Estados Unidos, EIN 37-1955020, con domicilio en 919 North Market Street, Ste 725, Wilmington, DE 19801, Estados Unidos (conjuntamente, "Winclap"). Consultas sobre datos personales: legales@winclap.com.
02Qué datos tratamos, con qué fin y por cuánto tiempo
Esta es la tabla completa. No hay categorías de datos fuera de esta tabla.
| Dato | Para qué | Base legal | Cuánto se conserva |
|---|---|---|---|
| Nombre, email corporativo, empresa, cargo | Crear la cuenta, dar el acceso, contactarte | Consentimiento / interés legítimo (contacto B2B) | 12 meses desde el vencimiento de tu ventana, o hasta que pidas la baja. Si nunca llegaste a tener una ventana, hasta que pidas la baja |
| Credenciales de plataformas | Ejecutar consultas de solo lectura sobre la cuenta que conectaste | Consentimiento explícito | Hasta el 20/11/2026 a las 23:59 (hora de Argentina), 7 días después del último día del evento. Si tu acceso se aprobó después del 13/11/2026, 7 días desde esa aprobación. Después, destrucción automática |
| Identificadores y nombres de las cuentas publicitarias a las que da acceso tu token | Mostrarte qué cuentas quedaron conectadas y ofrecerlas como parámetro de cada consulta | Consentimiento | Junto con la credencial |
| Informes generados y las cifras de tu cuenta con las que se armaron (rendimiento, nombres de campañas, conjuntos y anuncios, presupuestos) | Mostrarte el informe y permitirte volver a abrirlo sin repetir la consulta | Consentimiento | Mientras exista tu perfil: 12 meses desde el vencimiento de tu ventana, o hasta que pidas la baja. Se borran junto con el perfil |
| Registro de uso: qué análisis o consulta ejecutaste, cuándo, cuánto tardó, si salió bien, y el texto del pedido que formula tu asistente | Operar el Servicio, diagnosticar errores y medir su uso | Interés legítimo | Sin plazo. Nunca incluye datos de tus campañas. Al borrarse tu perfil queda asociado solo a un identificador interno, sin tu nombre ni tu email |
| Registro de aceptación (fecha, IP, agente del navegador, versión del documento) | Acreditar el consentimiento | Obligación legal / prueba | 5 años. Sobrevive al borrado de la cuenta, porque es su prueba |
| Registros técnicos (IP, fecha, ruta pedida, código de respuesta) | Seguridad y diagnóstico | Interés legítimo | 30 días |
Los plazos de las credenciales no son una intención: los ejecuta un proceso automático que corre cada 30 minutos y destruye lo vencido. Además, el acceso se corta en el instante del vencimiento, corra o no ese proceso.
03Qué NO hacemos
- No escribimos en tu cuenta publicitaria: el Servicio solo tiene herramientas de lectura.
- No te pedimos usuario y contraseña de ninguna plataforma, nunca.
- No usamos tus credenciales para nada más que las consultas de lectura que se ejecutan en tu nombre.
- No usamos tus datos para entrenar modelos, ni propios ni de terceros.
- No vendemos, cedemos ni compartimos tus datos con fines publicitarios o comerciales de terceros.
- No usamos cookies de analítica, de publicidad ni de seguimiento, ni ninguna herramienta de medición de audiencia.
- No hacemos perfilado ni decisiones automatizadas con efectos jurídicos sobre tu persona.
04Qué pasa con los datos de tus campañas
Hay dos caminos, y conviene distinguirlos:
- Análisis desde la web. Nuestro servidor consulta la plataforma con tu token, reúne las cifras necesarias y se las envía a Anthropic para que redacte el informe. El informe se guarda, junto con las cifras con que se armó, para que puedas volver a abrirlo (ver tabla del punto 2). Esos datos no se usan para ningún otro fin.
- Asistente conectado por MCP (solo usuarios con acceso habilitado para eso). Tu asistente le pide algo a nuestro servidor, el servidor se lo pide a la plataforma con tu token y la respuesta vuelve por el mismo camino hasta ese asistente. Esos datos pasan en memoria y no se guardan; solo queda el registro de uso descripto arriba, sin contenido. Lo que el asistente haga con ellos queda regido por tu acuerdo con su proveedor, no por esta política.
En ambos caminos, lo que sale hacia tu cliente incluye, además de las cifras que consultes, tu email, tu empresa y la lista de cuentas publicitarias a las que da acceso tu token.
05Con quién compartimos datos
Estos son los encargados de tratamiento que intervienen. Cada uno recibe únicamente lo indispensable, y es la única parte de estos documentos donde nombramos proveedores: es lo que te permite evaluar dónde termina tu dato.
| Proveedor | Qué recibe | Para qué | Ubicación |
|---|---|---|---|
| Google Cloud Platform | Alojamiento: base de datos, cómputo, almacén de credenciales, registros técnicos | Infraestructura | Estados Unidos |
| Clerk | De quien tiene cuenta: nombre, email y estado. De cualquier visitante, aunque no se registre: su dirección IP y datos del navegador, porque el componente de sesión se carga en las páginas con inicio de sesión | Autenticación y gestión de usuarios | Estados Unidos |
| Anthropic | Las cifras de tu cuenta publicitaria que usa el análisis, el texto de contexto que escribas y tu idioma. No recibe tu nombre ni tu email | Redactar los informes | Estados Unidos |
| Resend | Nombre y email | Mails transaccionales: registro, acceso listo, aviso de vencimiento, confirmación de destrucción, confirmación de baja | Estados Unidos |
| Google Fonts | Tu dirección IP, datos de tu navegador y qué página estás mirando | Servir las tipografías del sitio | Estados Unidos |
| Meta, Google, TikTok | La consulta que se ejecuta con tu propia credencial. Ningún dato personal nuestro | Devolver los datos de tu cuenta | Según cada plataforma |
Dentro de Winclap, el equipo comercial recibe un aviso por email cuando completás los tres análisis de la prueba: tu nombre, email, empresa, cargo, las plataformas que conectaste y los análisis realizados, para contactarte. No recibe tus credenciales.
Winclap y sus proveedores se encuentran en Estados Unidos, por lo que tus datos se transfieren a ese país desde el momento de tu registro. Estados Unidos no cuenta con un régimen de protección considerado adecuado. Al aceptar esta Política consentís expresamente esa transferencia. Las transferencias a los proveedores indicados se amparan, además, en las cláusulas contractuales de cada uno. Anthropic procesa los datos bajo términos comerciales que no permiten usarlos para entrenar sus modelos.
06Cookies y tecnologías similares
No usamos cookies de analítica, de publicidad ni de seguimiento, y no hay en el sitio ninguna herramienta de medición de audiencia ni de comportamiento. Las cookies son técnicas: las de sesión que emite el proveedor de autenticación para mantenerte identificado y, si conectás un asistente por MCP, las que emite nuestro propio servidor para recordar qué cliente autorizaste. Además, el sitio guarda en el almacenamiento de sesión de tu navegador tu idioma y el estado del flujo de prueba; se descarta al cerrar la pestaña.
Las tipografías del sitio se sirven desde Google Fonts, que por el hecho técnico de entregarte el archivo ve tu dirección IP, los datos de tu navegador y qué página estás mirando. Ocurre en toda página del sitio y antes de cualquier registro. No hay identificadores nuestros en esa petición.
07Seguridad de las credenciales
Qué pedimos y con qué permisos
Un solo token de lectura por plataforma, o una autorización mediante botón. No te pedimos el identificador de tu cuenta publicitaria: un token ya trae consigo a qué cuentas da acceso, así que las descubrimos en la misma llamada con la que lo validamos y te las mostramos para que elijas.
| Plataforma | Qué pedimos | Permiso mínimo |
|---|---|---|
| Meta Ads | Autorización con el botón de Meta, o un access token | ads_read, con la cuenta asignada como "Ver rendimiento" |
| Google Ads | Nada que copiar: un botón te lleva a la pantalla de Google, elegís la cuenta y volvés | El permiso de la API de Google Ads, idealmente con un usuario de rol Solo lectura |
| TikTok Ads | Autorización con el botón de TikTok, o un access token | Lectura en Ads Management y Reporting |
Nunca pedimos usuario y contraseña, permisos de administración, acceso a facturación, ni credenciales de productos ajenos a la publicidad. Si un token viene con más permisos de los necesarios, el Servicio igual no puede usarlos: no tiene código para escribir.
Cómo se guardan
- Se validan antes de guardarse, con una consulta de lectura real contra la plataforma. Si no funciona, no se guarda nada y el error se muestra en pantalla.
- No se guardan en nuestra base de datos: van a un almacén de secretos gestionado, cifrado en reposo y aislado de la aplicación. Una copia de la base no contiene ni un token.
- Hay un compartimento separado por usuario y plataforma, cuyo nombre se deriva de tu identidad ya autenticada y nunca de algo que venga en el pedido.
- Nunca van en archivos, variables de entorno ni repositorios de código, y nunca se escriben en los registros del sistema.
- Nunca se muestran ni se devuelven: en tu panel ves los últimos 4 caracteres y el nombre de la cuenta.
Quién puede acceder
La aplicación, únicamente durante una consulta iniciada por vos o por tu asistente: se lee en memoria, se usa y se descarta. No hay ninguna pantalla, endpoint ni exportación que le muestre una credencial a una persona, ni siquiera a un administrador del Servicio. Dicho con precisión, porque es la pregunta que importa: un grupo reducido de administradores de nuestra infraestructura en la nube tiene, por su rol, la capacidad técnica de leer el almacén de secretos, igual que la tiene sobre cualquier otro sistema de la empresa. No es un acceso que la aplicación ofrezca ni que se use para operarla; está limitado a ese grupo y sujeto a las políticas internas de Winclap.
Destruir no es revocar
Cuando destruimos tu credencial dejamos de tener acceso a tu cuenta, pero el token en sí sigue siendo válido del lado de la plataforma que lo emitió hasta que lo revoques ahí. Nosotros no lo revocamos por vos: hacerlo implicaría usar tu credencial para una operación que no pediste. Cómo revocarlo:
- Meta: Configuración del negocio → Usuarios del sistema → generar un token nuevo o eliminar el usuario.
- Google: myaccount.google.com/permissions, o quitar el usuario en Google Ads → Acceso y seguridad.
- TikTok: Business Center → Autorizaciones → revocar la aplicación.
Reportar un problema de seguridad
Si encontrás una vulnerabilidad, escribinos a legales@winclap.com. Respondemos en 48 horas hábiles y no iniciamos acciones legales contra quien reporte de buena fe y sin acceder a datos de terceros.
08Vigencia, borrado y copias de respaldo
- Credenciales: se destruyen el 20/11/2026 a las 23:59 (hora de Argentina), 7 días después del último día del evento. Si tu acceso se aprobó después del 13/11/2026, se destruyen 7 días después de esa aprobación. Recibís un email de aviso un día antes y otro de confirmación al destruirse. Hasta entonces tu conexión sigue activa, de modo que podés llegar al evento ya conectado.
- Pausa: si pausamos tu acceso, el reloj se congela y tus credenciales sobreviven; podés desconectarlas igual.
- Cuando vos quieras: el botón "Desconectar" de tu panel destruye las credenciales en el momento, en cualquier estado de tu cuenta. Se destruye el compartimento completo en el almacén de secretos, no una versión suya: no queda un valor anterior recuperable.
- Copias de respaldo: las copias automáticas son de la base de datos, y la base nunca contuvo tus credenciales. Lo que puede sobrevivir en una copia hasta que rote —hoy 7 días— son los datos de perfil, los informes y el registro de qué cuentas tenías conectadas: nunca un token.
- Perfil e informes: al vencer tu ventana se conserva la fila de tu cuenta y tus informes; se borran a los 12 meses. Si pedís la baja, se borran antes.
- Cuenta de acceso: tu nombre y tu email también existen en el proveedor de autenticación, que es quien te deja iniciar sesión. Al borrar tu cuenta se borran también ahí.
- Registro de aceptación: es lo único que sobrevive a propósito, con su propio plazo de 5 años. Contiene tu email, la fecha, tu IP y qué versión aceptaste; nada de tus campañas ni de tus credenciales. Es la prueba de que pediste el acceso.
Es borrado real de la fila, no una marca de inactivo.
09Tus derechos
Podés ejercer acceso, rectificación, actualización, supresión, oposición y portabilidad escribiendo a legales@winclap.com. Respondemos dentro de los plazos legales aplicables.
Para eliminar tus credenciales no hace falta escribir: el botón "Desconectar" de tu panel las destruye en el momento, sin intervención nuestra.
(Argentina) La Agencia de Acceso a la Información Pública, como órgano de control de la Ley 25.326, atiende denuncias y reclamos por incumplimiento de las normas sobre protección de datos personales.
(UE / Reino Unido) Además de los derechos anteriores, podés reclamar ante la autoridad de control de tu país de residencia.
10Menores
El Servicio está dirigido a profesionales y no está disponible para menores de 18 años.
11Cambios
Publicamos la versión vigente en esta página con número y fecha. Un cambio de versión obliga a aceptar de nuevo antes de cargar una credencial. Los cambios sustanciales se notifican además por email a los Usuarios con acceso activo.
12Contacto
legales@winclap.com — Winclap S.A., Obispo Oro 324, B° Nueva Córdoba, Córdoba, Argentina; Winclap Technology LLC, 919 North Market Street, Ste 725, Wilmington, DE 19801, Estados Unidos.
