Política de privacidad
Última actualización: 15 de agosto de 2026
Profit Agent (« nosotros ») es una aplicación integrada de Shopify que ofrece analítica de tienda, recomendaciones de catálogo, sugerencias de optimización de productos y SEO/GEO, borradores de contenido asistidos por IA, información operativa, recuperación opcional de carritos abandonados y seguimiento de enlaces de campaña.
Esta Política de privacidad explica cómo recopilamos, usamos, almacenamos, compartimos y protegemos la información cuando instala y usa Profit Agent. Se aplica a los comerciantes que instalan la aplicación y describe nuestro tratamiento de los datos de Shopify que usted autoriza mediante los scopes OAuth.
No vendemos datos personales. No proporcionamos datos de comerciantes o clientes a anunciantes con fines publicitarios. Procesamos datos únicamente para proporcionar, mantener, mejorar, asegurar y dar soporte al servicio.
Al instalar o usar Profit Agent, reconoce haber leído esta Política de privacidad. Si no está de acuerdo, desinstale la aplicación y contáctenos en contact@profit-agent.app.
1. Introducción
Profit Agent se ejecuta dentro del Admin de Shopify como aplicación integrada. Accedemos a los datos de Shopify solo mediante los permisos (scopes OAuth) que usted concede durante la instalación o reautorización.
Cuando usa Profit Agent con su tienda Shopify, usted es generalmente el responsable del tratamiento de los datos personales de sus clientes según las leyes de privacidad aplicables. Profit Agent actúa como encargado del tratamiento en su nombre para funciones que procesan datos relacionados con clientes (como la recuperación de carritos abandonados). Para datos sobre su cuenta de tienda, facturación y comunicaciones directas con nosotros, podemos actuar como responsable independiente.
Esta política describe nuestras prácticas reales según cómo está construido Profit Agent hoy. Debe leerse junto con nuestros Términos de servicio en https://profit-agent.app/terms y la documentación de privacidad de Shopify.
2. Información que recopilamos
Recopilamos y procesamos las siguientes categorías de información:
- Datos de tienda y cuenta: dominio Shopify, identificador interno, scopes instalados, plan de suscripción, estado de facturación, contadores de uso (acciones, mensajes de recuperación, créditos IA), locale admin preferido, locale de contenido de producto, código de moneda, fechas de instalación/desinstalación y tokens OAuth cifrados.
- Datos de catálogo e inventario: identificadores de producto y variante, títulos, descripciones, tipos, handles, etiquetas, colecciones, SEO, medios, niveles de stock, costes cuando estén disponibles, URLs de tienda y señales de auditoría de contenido.
- Datos de pedidos y ventas: instantáneas agregadas de líneas de pedido (IDs de pedido y línea Shopify, IDs producto/variante, cantidad, ingresos, fecha). No almacenamos nombres de clientes en las instantáneas. Cuando Shopify lo proporciona, podemos almacenar campos UTM y metadatos referrer/landing page para informes de campañas.
- Datos de checkout abandonado: ID de checkout abandonado, URL de recuperación, líneas del carrito, importe total, moneda y datos de contacto del cliente (email, teléfono, nombre, locale) solo cuando Shopify los proporciona y solo si usa funciones de recuperación de carrito.
- Datos de actividad de la app: recomendaciones, borradores de acciones, decisiones de aprobación/rechazo, resultados medidos, señales de aprendizaje de tienda, insights de bundles (si están activados), metadatos de análisis y enlaces de campaña con contadores de clics.
- Datos de facturación: identificador de suscripción Shopify, cambios de plan, renovaciones, importes, moneda y hashes de payloads de webhooks de Shopify Billing.
- Metadatos de uso de IA: consumo de créditos IA, contadores de modelos y aciertos de caché a nivel de tienda.
- Feedback y soporte: mensajes opcionales, valoraciones, categorías, ruta de página, locale y user agent cuando envía feedback in-app o contacta soporte.
- Datos técnicos: logs estructurados (marcas de tiempo, dominio o ID de tienda, IDs de correlación, códigos de error, topics de webhook); cookies httpOnly de sesión y locale; localStorage/sessionStorage opcional para estado UX no sensible. No usamos cookies publicitarias o analíticas de terceros. En el sitio público profit-agent.app, una cookie httpOnly anónima pa_vid distingue las visitas. Guardamos el país (cabecera Cloudflare CF-IPCountry) y un prefijo de red IP (IPv4 /24 o IPv6 /48), nunca la dirección IP completa.
3. Datos que recibimos de Shopify
Profit Agent recibe datos de Shopify a través de la API Admin, OAuth, autenticación App Bridge y webhooks suscritos al instalar la app.
Los scopes OAuth autorizados incluyen:
- read_products, write_products — leer y actualizar catálogo cuando aprueba borradores.
- read_orders — leer datos agregados de pedidos para analítica, recomendaciones y medición de resultados.
- read_inventory, write_inventory — leer stock y aplicar acciones de inventario que aprueba.
- write_discounts — crear códigos de descuento y promociones que aprueba.
- write_pixels, read_customer_events — Web Pixel opcional de Profit Agent para eventos de recorrido anonimizados (duración de sesión, embudo) cuando active el seguimiento de conversión. No se almacena ningún e-mail desde estos eventos.
Solo recibimos los datos permitidos por los scopes que concede. Webhooks procesados: app/uninstalled; customers/data_request; customers/redact; shop/redact; app_subscriptions/update; products/create, products/update, products/delete; y opcionalmente orders/create y orders/updated si están activados y aprobados en Shopify Partners.
No accedemos a datos de Shopify más allá de lo necesario para las funciones que usa y los permisos que concede.
4. Cómo usamos la información
Usamos la información descrita únicamente para:
- Proporcionar, operar y asegurar la aplicación Profit Agent integrada.
- Analizar catálogo y patrones de venta para generar recomendaciones informativas e insights operativos.
- Preparar cambios de catálogo en borrador (precios, descuentos, bundles, alertas de stock, contenido, SEO/GEO) para su revisión antes de aplicarlos en Shopify.
- Medir resultados post-acción usando datos de pedidos como indicadores observacionales.
- Ejecutar recuperación opcional de carritos abandonados cuando usted la inicia explícitamente.
- Generar enlaces cortos de campaña y atribuir pedidos cuando hay datos UTM o referrer.
- Procesar suscripciones Shopify Billing, hacer cumplir cuotas de plan y mantener registros de facturación.
- Operar funciones asistidas por IA cuando las activa explícitamente.
- Responder soporte, mejorar fiabilidad, detectar abusos y cumplir obligaciones legales y de la plataforma Shopify.
No vendemos datos personales. No usamos sus datos para publicidad de terceros. No usamos sus datos para entrenar modelos de IA de propósito general para otros productos.
5. IA y procesamiento automatizado
Algunas funciones usan reglas automatizadas y, cuando las activa y las dispara, servicios de IA de terceros (como APIs compatibles con OpenAI) para sugerir descripciones, campos SEO/meta, FAQ, emparejamientos de bundles y contenido similar.
Las salidas de IA se generan a partir de su catálogo Shopify, señales de auditoría e inputs opcionales que usted proporciona. Las sugerencias son solo informativas. Debe revisar, verificar y editar todo contenido generado por IA o automatizado antes de aplicarlo en Shopify o publicarlo a clientes. Usted es el único responsable del contenido publicado y las decisiones comerciales.
Aplicamos salvaguardas técnicas incluyendo validación, controles de calidad, límites de tasa, cuotas mensuales de créditos IA y controles de coste en servidor. No garantizamos que las salidas de IA sean exactas, completas, actuales, legalmente conformes o adecuadas para su mercado.
Las solicitudes de IA que dispara pueden enviarse a subencargados con minimización de datos. Las respuestas en caché pueden reutilizarse para solicitudes idénticas; la regeneración explícita omite la caché y consume créditos según se describe in-app.
6. Bases legales del tratamiento (RGPD)
Cuando se aplica el RGPD del Reino Unido o de la UE, nos basamos en:
- Ejecución de contrato (art. 6(1)(b)): proporcionar funciones de Profit Agent que solicita al instalar y usar la app.
- Intereses legítimos (art. 6(1)(f)): asegurar el servicio, prevenir abusos, mejorar fiabilidad y medir uso — equilibrados con sus derechos.
- Obligación legal (art. 6(1)(c)): responder a solicitudes legítimas y webhooks obligatorios de Shopify.
- Sus instrucciones como responsable: procesar datos de clientes finales para recuperación de carritos y acciones de catálogo que aprueba.
Cuando el consentimiento es requerido por ley, usted es responsable de obtener consentimiento válido del cliente antes de usar funciones que contacten clientes (como emails de recuperación de carrito).
7. Compartición de datos y proveedores
Compartimos información solo según sea necesario para operar Profit Agent:
- Shopify: autenticación, acceso API, aplicar cambios aprobados, facturación y webhooks de cumplimiento.
- Proveedores de cloud y base de datos: hosting, almacenamiento cifrado y copias de seguridad.
- Proveedores de IA (cuando dispara funciones IA): procesamiento bajo confidencialidad contractual y minimización de datos.
- Infraestructura de email (si está configurada para recuperación de carrito): entrega de mensajes que usted inicia.
- Asesores profesionales o autoridades: cuando lo exija la ley o para proteger derechos, seguridad e integridad.
No vendemos ni alquilamos datos personales. No compartimos datos con anunciantes. Lista de subencargados disponible bajo solicitud — Para soporte, solicitudes de privacidad, RGPD, consultas legales o eliminación de datos, contacte con contact@profit-agent.app.
8. Datos de Shopify y del comerciante
Usted conserva la propiedad del contenido y datos de su tienda Shopify. Concede a Profit Agent una licencia limitada para acceder y procesar sus datos Shopify únicamente para proporcionar el servicio mientras la app esté instalada y autorizada.
Para datos personales de sus clientes, usted sigue siendo el responsable del tratamiento según el RGPD y leyes similares. Profit Agent procesa esos datos solo según sus instrucciones y para las funciones que activa (por ejemplo, almacenar contactos de checkout para recuperación de carrito que usted inicia).
El personal de la tienda se autentica a través de Shopify. No operamos un sistema de contraseñas separado para comerciantes. Las comunicaciones de soporte que nos envía pueden conservarse para resolver su solicitud.
9. Retención de datos
Conservamos datos solo el tiempo necesario para los fines anteriores o según exija la ley:
- Instantáneas de líneas de pedido: 90 días, luego eliminación automática.
- Registros de checkout abandonado cerrados (recuperación enviada, descartada o completada): 12 meses, luego eliminación automática.
- Tokens OAuth: hasta desinstalación, luego revocados (webhook app/uninstalled).
- Datos completos de tienda: mientras esté instalada; eliminados tras shop/redact de Shopify tras desinstalación (normalmente ~48 h según Shopify).
- Registros de facturación y auditoría: según necesidades contables, disputas y cumplimiento legal.
- Logs de webhooks: eliminados con el borrado de la tienda.
- Visitas del sitio público (profit-agent.app): cookie anónima pa_vid, código de país y prefijo de red IP (nunca la dirección IP completa).
Los plazos de retención pueden actualizarse; los cambios materiales se reflejarán en esta política.
10. Seguridad de los datos
Implementamos medidas técnicas y organizativas apropiadas al riesgo, incluyendo:
- Cifrado HTTPS en tránsito.
- Almacenamiento cifrado de tokens OAuth de Shopify en reposo (AES-256-GCM).
- Aislamiento de inquilinos por identificador de tienda.
- Controles de acceso y logging estructurado para monitorización de seguridad y diagnóstico de incidentes.
- Verificación HMAC de webhooks Shopify.
Ningún método de transmisión o almacenamiento es completamente seguro. Usted es responsable de asegurar sus cuentas admin de Shopify, permisos de personal y revisar todos los borradores antes de aprobar.
11. Respuesta a incidentes de seguridad
Mantenemos una política escrita de respuesta a incidentes de seguridad para eventos que puedan afectar datos personales que procesamos en su nombre (como acceso no autorizado, exposición de datos o pérdida de confidencialidad).
Nuestra política define:
- Niveles de gravedad y plazos objetivo de respuesta.
- Roles y responsabilidades para detección, contención, investigación y remediación.
- Preservación de pruebas (logs estructurados sin PII de clientes, metadatos de auditoría webhook y RGPD).
- Criterios de notificación a comerciantes afectados, Shopify y autoridades de control cuando lo exija la ley (normalmente en 72 h tras confirmar una brecha de datos personales según RGPD).
- Revisión post-incidente y mejoras preventivas.
Si cree que un incidente de seguridad relacionado con Profit Agent ha afectado su tienda o datos de clientes, contáctenos inmediatamente en contact@profit-agent.app con el asunto « INCIDENTE DE SEGURIDAD » e incluya su dominio de tienda, descripción de lo observado y marcas de tiempo relevantes.
Los detalles técnicos de nuestros procedimientos están documentados internamente y alineados con los requisitos de Shopify sobre datos protegidos de clientes.
12. Transferencias internacionales
Sus datos pueden procesarse en países distintos al suyo, incluso fuera del EEE y Reino Unido. Cuando sea necesario, nos basamos en garantías apropiadas como cláusulas contractuales tipo (SCC) o mecanismos equivalentes aprobados según la ley de protección de datos aplicable.
Shopify también procesa datos globalmente bajo sus propios términos y mecanismos de protección de datos.
13. Derechos del comerciante
Según su ubicación, puede tener derechos sobre datos personales que procesamos sobre usted o su cuenta de tienda, incluyendo acceso, corrección, eliminación, restricción, oposición y portabilidad cuando corresponda.
Para ejercer derechos sobre datos que controlamos directamente (como mensajes de soporte o metadatos de cuenta), Para soporte, solicitudes de privacidad, RGPD, consultas legales o eliminación de datos, contacte con contact@profit-agent.app. Respondemos en los plazos exigidos por la ley aplicable.
Para datos personales de sus clientes, usted es generalmente el responsable. Las solicitudes de clientes pueden requerir que usted las gestione primero; le asistimos como encargado cuando corresponda.
14. Derechos RGPD / EEE
Si usted o sus clientes están en el EEE o Reino Unido:
- Puede presentar una reclamación ante su autoridad de control local.
- Puede solicitar acceso, rectificación, supresión, restricción, oposición y portabilidad cuando corresponda.
- Apoyamos los webhooks RGPD obligatorios de Shopify (sección 16) para ayudarle a responder a solicitudes de clientes.
- Para soporte, solicitudes de privacidad, RGPD, consultas legales o eliminación de datos, contacte con contact@profit-agent.app.
Las recomendaciones y sugerencias de IA requieren su revisión y aprobación antes de afectar su tienda. No tomamos decisiones únicamente automatizadas con efectos jurídicos o significativos similares sin salvaguardas apropiadas.
15. Derechos de privacidad de California
Si es residente de California, el CCPA/CPRA puede proporcionar derechos adicionales sobre información personal.
Profit Agent no vende ni comparte información personal para publicidad conductual entre contextos.
Los residentes de California pueden solicitar conocer, acceder, corregir o eliminar información personal que mantenemos sobre ellos como contacto comerciante, sujeto a excepciones aplicables. Para soporte, solicitudes de privacidad, RGPD, consultas legales o eliminación de datos, contacte con contact@profit-agent.app.
Para clientes de su tienda, usted es el responsable del negocio; las solicitudes de clientes deben dirigirse generalmente a usted, y le asistimos vía webhooks RGPD de Shopify como encargado.
16. Webhooks RGPD de Shopify
Profit Agent implementa webhooks de cumplimiento obligatorios de Shopify:
- customers/data_request: registramos y reportamos categorías de datos relacionados con clientes que mantenemos (campos de contacto de checkout abandonado que coinciden con el email del cliente; instantáneas de líneas de pedido para IDs de pedido especificados).
- customers/redact: eliminamos o anonimizamos campos de contacto en registros de checkout abandonado y eliminamos instantáneas de líneas vinculadas a pedidos especificados.
- shop/redact: eliminamos su registro de tienda y datos asociados (eliminación en cascada de tablas vinculadas y entradas de auditoría webhook).
- app/uninstalled: revocamos tokens OAuth, limpiamos scopes y marcamos la tienda como desinstalada. El borrado completo sigue a shop/redact.
Estos procesos están implementados en nuestro servicio de ciclo de vida de datos de tienda.
17. Privacidad de menores
Profit Agent es una aplicación empresarial para comerciantes Shopify y no está dirigida a menores de 16 años (o la edad aplicable en su jurisdicción). No recopilamos conscientemente datos personales de menores. Para soporte, solicitudes de privacidad, RGPD, consultas legales o eliminación de datos, contacte con contact@profit-agent.app.
18. Cambios en esta política
Podemos actualizar esta Política de privacidad para reflejar cambios en nuestras prácticas, requisitos legales o funciones del producto. Publicaremos la versión revisada en esta página y actualizaremos la fecha de « Última actualización ». Los cambios materiales también pueden comunicarse a través de la app o nuestra ficha de Shopify App Store cuando corresponda.
19. Información de contacto
Para soporte, solicitudes de privacidad, RGPD, consultas legales o eliminación de datos, contacte con contact@profit-agent.app.
También puede usar nuestro formulario de contacto en https://profit-agent.app/contact.
Términos de servicio: https://profit-agent.app/terms