$ cat privacidad.md
Política de privacidad
Vigente desde el
Explicamos qué datos tratamos, para qué, cómo los protegemos y cómo puedes borrarlos. Esto incluye el sitio de CONCAT y el CONCAT Google Gateway.
En corto: el gateway solo lee, solo guarda tu token cifrado (no tus datos), no vende nada, no entrena modelos con tus datos y puedes revocar el acceso cuando quieras.
01Quién es el responsable
El responsable del tratamiento de tus datos es CONCAT, con domicilio en Colombia. Para cualquier asunto de privacidad escríbenos a lucas@onconcat.com.
Esta política aplica a:
- El sitio onconcat.com y sus formularios.
- El CONCAT Google Gateway (
gw.onconcat.com), su servidor MCP y la CLIconcat, que conectan a tu agente de IA con tus servicios de Google.
02Datos que recogemos en el sitio
- Formulario de contacto: nombre, correo, asunto y el mensaje que escribes. Los usamos solo para responderte y preparar una propuesta.
- Analítica: usamos Google Analytics y Google Tag Manager para medir visitas de forma agregada (páginas vistas, origen del tráfico, dispositivo). Estas herramientas usan cookies. Puedes bloquearlas desde tu navegador o con el complemento de inhabilitación de Google Analytics.
03Datos de usuario de Google (Gateway)
El gateway accede a tus datos de Google solo después de que tú lo autorizas en la pantalla de consentimiento de Google y solo para el servicio (módulo) que conectas. Cada módulo pide sus permisos por separado y todos son de solo lectura.
Permisos que solicitamos y para qué
| Permiso (scope) | Módulo | Uso |
|---|---|---|
openid, email, profile | Inicio de sesión | Identificarte y mostrar tu nombre y correo en tu cuenta. |
webmasters.readonly | Search Console | Leer tus sitios, el rendimiento de búsqueda (clics, impresiones, CTR, posición) y tus sitemaps. |
analytics.readonly | Google Analytics 4 | Leer tus cuentas y propiedades y generar reportes de sesiones, usuarios y eventos clave. |
adwords | Google Ads | Leer campañas, métricas y estructura de las cuentas a las que tienes acceso. En la versión actual el gateway no crea ni modifica nada. |
gmail.readonly | Gmail | Buscar y leer hilos, mensajes y etiquetas cuando tu agente lo pide. |
drive.readonly | Google Drive | Buscar archivos, ver sus metadatos y leer su contenido cuando tu agente lo pide. |
documents.readonly, spreadsheets.readonly, presentations.readonly | Docs, Sheets y Slides | Leer el contenido de documentos, hojas y presentaciones. |
calendar.events.readonly, calendar.calendarlist.readonly | Google Calendar | Listar tus calendarios y leer eventos. |
chat.spaces.readonly, chat.memberships.readonly, chat.messages.readonly | Google Chat | Listar espacios y miembros, y buscar y leer mensajes. |
contacts.readonly | Contactos | Buscar contactos de tu cuenta. |
Algunos módulos pueden no estar disponibles todavía. Nunca pedimos un permiso de un módulo que no hayas conectado.
Qué guardamos
- Tu identificador de cuenta de Google, correo y nombre, para tu cuenta en CONCAT.
- El token de actualización (refresh token) que Google nos entrega, cifrado con AES-256-GCM. Nunca lo mostramos ni se lo entregamos a tu agente.
- Los permisos que efectivamente otorgaste y el estado de conexión de cada módulo.
- Un registro de auditoría con la herramienta usada, la fecha y el resultado. El registro no guarda el contenido de tus datos.
Qué no guardamos
El contenido que leemos de Google (correos, archivos, métricas, eventos, mensajes) se procesa en memoria para responder a la solicitud de tu agente y no se almacena en nuestras bases de datos.
A quién llegan tus datos
Los datos que pide tu agente se entregan a ti, a través del agente o la herramienta que tú conectaste (por ejemplo Claude, ChatGPT, Cursor o n8n). Ese agente lo eliges y lo controlas tú, y se rige por las condiciones de su proveedor. CONCAT no lo controla.
04Uso limitado de los datos de Google
El uso que hace CONCAT de la información recibida de las APIs de Google, y su transferencia a cualquier otra aplicación, se ajusta a la Política de datos de usuario de los servicios de API de Google, incluidos los requisitos de Uso limitado.
CONCAT's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
En concreto:
- Usamos los datos de Google solo para darte las funciones del gateway que ves y pides.
- Solo los transferimos a terceros cuando hace falta para darte esas funciones, para cumplir la ley o como parte de una fusión o adquisición con tu aviso previo.
- No los usamos para publicidad, ni personalizada ni de retargeting.
- No los vendemos.
- No los usamos para entrenar modelos de inteligencia artificial o aprendizaje automático, propios ni de terceros.
- Ninguna persona del equipo lee tus datos, salvo que nos des tu permiso explícito para un caso concreto de soporte, por seguridad (por ejemplo, investigar un abuso) o para cumplir la ley.
05Cómo protegemos los datos
- Cifrado en tránsito con HTTPS/TLS en todas las conexiones.
- Tokens de Google cifrados en reposo con AES-256-GCM y claves con versión para poder rotarlas.
- Tu agente recibe un token propio del gateway, de corta duración, acotado a los módulos que autorizas y revocable en cualquier momento. Nunca recibe tus credenciales de Google.
- Mínimo privilegio: solo permisos de lectura. Acceso interno restringido y registrado.
- El contenido externo (por ejemplo, el texto de un correo) se trata como dato, nunca como instrucción, para reducir el riesgo de inyección de instrucciones.
06Cuánto tiempo conservamos los datos
- Tokens de Google y estado de módulos: mientras el módulo esté conectado. Al desconectarlo revocamos el token en Google y lo borramos de inmediato.
- Registro de auditoría: 90 días.
- Cuenta: hasta que la elimines. Al eliminarla revocamos todos los tokens y borramos tus datos en un máximo de 30 días.
- Mensajes de contacto: mientras dure la relación comercial y hasta 2 años después, salvo que pidas que los borremos antes.
07Cómo revocar el acceso y borrar tus datos
- Desde tu panel del gateway o con
concat disconnect <módulo>: revoca el token y lo borra. - Desde tu cuenta de Google, en myaccount.google.com/permissions, quitando el acceso a CONCAT. El gateway lo detecta en su chequeo diario y borra el token.
- Escribiendo a lucas@onconcat.com para eliminar tu cuenta y todos tus datos.
08Proveedores y transferencias internacionales
Para operar usamos proveedores que tratan datos por cuenta nuestra (encargados):
- Vercel Inc. (Estados Unidos): alojamiento y cómputo.
- Proveedor de base de datos Postgres gestionada (Estados Unidos): almacenamiento cifrado de cuentas y tokens.
- Google LLC (Estados Unidos): las APIs a las que conectas y la analítica del sitio.
Esto implica una transferencia internacional de datos a Estados Unidos. Al aceptar esta política la autorizas, en los términos de la Ley 1581 de 2012. Exigimos a estos proveedores medidas de seguridad equivalentes a las nuestras.
09Tus derechos (Habeas Data)
Según la Ley 1581 de 2012 y el Decreto 1377 de 2013 (compilado en el Decreto 1074 de 2015), tienes derecho a:
- Conocer, actualizar y rectificar tus datos.
- Pedir prueba de la autorización que nos diste.
- Saber cómo hemos usado tus datos.
- Revocar la autorización y pedir que borremos tus datos.
- Presentar quejas ante la Superintendencia de Industria y Comercio (SIC).
- Acceder gratis a tus datos.
Escríbenos a lucas@onconcat.com con tu nombre, el correo de tu cuenta y tu solicitud. Respondemos consultas en máximo 10 días hábiles y reclamos en máximo 15 días hábiles. Si necesitamos más tiempo te avisaremos antes del vencimiento, como permite la ley.
10Menores de edad
Nuestros servicios están dirigidos a empresas y profesionales. No recogemos a sabiendas datos de menores de 18 años.
11Cambios a esta política
Si cambiamos esta política publicaremos la nueva versión aquí con su fecha de vigencia. Si el cambio afecta cómo usamos los datos de Google, te avisaremos por correo y te pediremos un nuevo consentimiento antes de aplicarlo.