Inicio · Política de Privacidad
Política de Privacidad
Última actualización: 2 de septiembre de 2026
1. Responsable del tratamiento
El responsable del tratamiento de los datos personales recogidos a través de mibgs.com es la entidad que actualmente opera la plataforma y el servicio BGS:
Healthy Open Paths LLC (en adelante, «HOP LLC»)
EIN: 30-1390773
Domicilio registrado: 1209 Mountain Rd Pl NE Ste N, Albuquerque, New Mexico 87110, Estados Unidos
Dirección de contacto en España: Plaza del Duque de la Victoria, nº 1, Planta 2, Bloque 3, 41002 Sevilla, España
Correo electrónico: admin@mibgs.com
BGS es un producto, plataforma y servicio (un «Director General Digital») operado actualmente por HOP LLC hasta que exista una entidad propia de BGS. Cuando en esta política hablamos de «BGS», «nosotros» o «el servicio», nos referimos a HOP LLC en su condición de operador.
La dirección de Sevilla se facilita únicamente como dirección operativa y de contacto en España. No constituye el domicilio social de HOP LLC ni implica, por sí misma, la designación de un representante en la Unión Europea a efectos del artículo 27 del RGPD.
2. A qué se aplica esta política
Esta política cubre dos cosas distintas, con papeles distintos. Conviene separarlas desde el principio porque de ello dependen tus derechos y a quién debes dirigirte.
- El sitio web mibgs.com. Aquí HOP LLC es responsable del tratamiento: decide qué datos se recogen y para qué. Se refiere sobre todo al formulario de diagnóstico y a las comunicaciones por correo. Lo desarrollan los apartados 4 a 7.
- La plataforma app.mibgs.com. Aquí la organización cliente es la responsable de los datos que introduce o conecta, y HOP LLC actúa como encargado del tratamiento por cuenta de ella, siguiendo sus instrucciones y el contrato de encargo suscrito. Lo desarrollan los apartados 8 a 15.
Si eres una persona empleada o colaboradora de una organización cliente y quieres ejercer tus derechos sobre los datos que esa organización trata en BGS, dirígete en primer lugar a tu organización. Nosotros la asistiremos en lo que nos corresponda.
El uso del sitio se rige además por el Aviso legal; el uso de la plataforma, por las Condiciones del Servicio. El uso de tecnologías de almacenamiento en el navegador se describe en la página de Cookies.
3. Qué es BGS
BGS es una plataforma de gestión empresarial multiorganización. Reúne en un mismo sitio la información operativa de una empresa —comercial, financiera, documental y publicitaria— y, a partir de ella, produce informes, análisis y recomendaciones de mejora para las personas que dirigen esa empresa.
Para reunir esa información, BGS permite a un usuario autorizado conectar servicios que la empresa ya utiliza (por ejemplo, su cuenta de Google Ads). BGS lee esos servicios; no sustituye a ninguno.
Una idea gobierna todo el producto y explica buena parte de esta política: BGS analiza y propone; las decisiones las toman las personas. Un análisis no ejecuta un cambio por sí mismo.
4. Datos que tratamos en mibgs.com
En este sitio tratamos los datos que nos facilitas al enviar el formulario de la página de diagnóstico (/diagnostico) o al escribirnos por correo electrónico, y, de forma agregada y sin cookies, la estadística de visitas del sitio:
- Datos obligatorios del formulario: nombre, empresa y correo electrónico.
- Datos opcionales del formulario: página web, cómo has conocido BGS y un mensaje libre en el que puedes describir tu empresa o la cuestión que quieras plantear.
- Origen de la visita: junto a tu solicitud adjuntamos de dónde procede tu visita (por ejemplo «Google», «ChatGPT» o el nombre de una campaña), la página desde la que llegaste al formulario y si navegabas desde móvil u ordenador. Esta información no se guarda en tu dispositivo —no utilizamos cookies ni almacenamiento del navegador para obtenerla—: se lee en el momento del envío de lo que tu propio navegador ya expone y no contiene identificadores que permitan seguirte entre sitios web. Se conserva junto a tu solicitud y nos sirve para saber qué canales de contacto funcionan.
- Datos de las comunicaciones: si nos escribes a admin@mibgs.com, tratamos tu dirección de correo y el contenido del mensaje.
- Estadística de visitas del sitio: utilizamos Netlify Analytics, una herramienta de analítica que funciona del lado del servidor: elabora la estadística a partir de los registros del servidor que atiende tu petición, sin instalar cookies ni escribir nada en tu dispositivo y sin ejecutar ningún código de seguimiento en tu navegador. Para contar visitantes distintos, Netlify procesa la dirección IP desde la que se realiza la petición. Nosotros no accedemos a direcciones IP individuales: solo vemos cifras agregadas —páginas vistas, visitantes únicos, páginas más visitadas, procedencia del tráfico, países, recursos no encontrados y ancho de banda—, sin ningún dato que permita identificarte ni seguirte entre sitios web. Estos datos se conservan 7 días conforme al plan contratado, y después dejan de estar disponibles.
No solicitamos ni queremos recibir categorías especiales de datos (salud, ideología, etc.). Te pedimos que no incluyas ese tipo de información en el campo de mensaje libre.
El campo oculto «anti-spam» del formulario existe únicamente para detectar envíos automatizados de robots y no recoge datos personales de las personas.
5. Finalidades en mibgs.com
Tratamos tus datos para:
- Gestionar y responder a la solicitud que nos envías.
- Contactar contigo en relación con dicha solicitud.
- Estudiar inicialmente tu empresa a partir de la información que aportas y de fuentes públicas disponibles.
- Valorar si BGS puede aportar valor a tu organización.
- Preparar, en su caso, una valoración o propuesta personalizada.
- Gestionar las comunicaciones relacionadas con tu solicitud.
Ese estudio inicial lo realiza nuestro equipo. Sobre el formulario de diagnóstico no aplicamos un sistema de inteligencia artificial que analice automáticamente tus datos para tomar decisiones sobre tu solicitud.
6. Base jurídica
Para los datos del sitio web, la base jurídica principal es la aplicación de medidas precontractuales adoptadas a solicitud del interesado (artículo 6.1.b del RGPD): eres tú quien inicia el contacto solicitando una valoración con vistas a una posible relación con BGS, y tratamos tus datos para atender esa solicitud y preparar, en su caso, una propuesta.
De forma complementaria, la gestión y respuesta de las consultas que no lleguen a materializar una relación precontractual puede ampararse en nuestro interés legítimo en atender las comunicaciones que nos diriges (artículo 6.1.f del RGPD).
Para la estadística agregada de visitas (Netlify Analytics) la base jurídica es nuestro interés legítimo en conocer el alcance del sitio y mantenerlo y mejorarlo (artículo 6.1.f del RGPD). Al elaborarse del lado del servidor, sin cookies ni acceso a tu dispositivo, no requiere consentimiento conforme al artículo 22.2 de la LSSI; y por tratarse de datos que solo vemos agregados, el impacto sobre tu privacidad es mínimo. Puedes oponerte a este tratamiento en los términos del apartado de derechos.
No utilizamos el consentimiento como base para este tratamiento. La casilla «He leído la Política de Privacidad» del formulario acredita que has sido informado antes de enviar tus datos; no es un consentimiento al tratamiento ni condiciona la base jurídica anterior.
Para los datos tratados dentro de la plataforma, la base jurídica la determina la organización cliente en su condición de responsable. Nuestro tratamiento como encargado se ampara en el contrato de encargo suscrito con ella (artículo 28 del RGPD).
7. Comunicaciones comerciales
Actualmente no utilizamos el formulario de diagnóstico como alta en newsletters ni en campañas comerciales masivas. Enviar una solicitud de diagnóstico no supone aceptar recibir publicidad.
Si en el futuro ofrecemos una newsletter o comunicaciones comerciales, se solicitará tu consentimiento de forma separada y específica, y podrás retirarlo en cualquier momento.
8. Datos en la plataforma BGS
Dentro de app.mibgs.com, BGS trata la información que la organización cliente introduce o conecta. Con carácter general:
- Datos de las personas usuarias: nombre, dirección de correo, credenciales de acceso a BGS (guardadas siempre de forma no reversible), rol asignado y registro de actividad necesario para la seguridad y la trazabilidad.
- Datos de negocio de la organización: la información que la propia organización introduce en la plataforma o que llega desde los servicios que ha conectado.
Estos datos se tratan únicamente para prestar el servicio contratado: reunir la información, presentarla, analizarla y producir informes y recomendaciones para esa organización.
9. Servicios de terceros que conectas
BGS puede conectarse a servicios que tu organización ya utiliza. La conexión siempre la inicia una persona autorizada y se realiza mediante los mecanismos oficiales de autorización de cada proveedor.
- BGS no te pide nunca la contraseña del servicio de terceros. La autorización se concede en la pantalla del propio proveedor.
- BGS solo accede a lo que esa autorización concede, y únicamente a la cuenta que la persona autorizada haya seleccionado y vinculado a su organización.
- Al conectar un servicio, BGS recibe información sobre la identidad que autorizó (por ejemplo, su dirección de correo), para poder mostrar quién realizó la conexión.
- La conexión puede retirarse en cualquier momento (apartado 15).
10. Google: OAuth y Google Ads API
Cuando una organización conecta su cuenta de Google Ads a BGS:
- La autorización se concede en la pantalla de consentimiento oficial de Google, mediante OAuth 2.0. BGS no ve ni gestiona las credenciales de la cuenta de Google.
- BGS solicita el ámbito de Google Ads
https://www.googleapis.com/auth/adwords. Google no publica una variante de solo lectura de este ámbito: se concede completo. Que BGS se limite a leer lo garantizan sus propios controles, descritos en este apartado y en el 21, y no la naturaleza del ámbito. - BGS solicita además los ámbitos básicos
openid,emailyprofile, utilizados únicamente para identificar qué usuario de Google concedió la autorización. - El acceso se limita a las cuentas de Google Ads que esa autorización concede. BGS descubre en el servidor cuáles son, y la persona autorizada elige una, que queda vinculada a su organización.
Para qué accedemos. Para prestar a esa organización las funciones que ve en la propia aplicación: informes de su actividad publicitaria, análisis de rendimiento, detección de problemas y oportunidades, recomendaciones de mejora y, cuando corresponda, la gestión publicitaria que la organización autorice expresamente.
Fase actual. BGS no realiza modificaciones en las cuentas de Google Ads: no crea, pausa, activa ni modifica campañas, presupuestos, pujas ni palabras clave. Las operaciones de escritura están desactivadas mientras se valida la fase de observación. Cualquier cambio en la cuenta lo realiza hoy una persona en Google Ads.
11. Qué información de Google Ads procesamos
Las categorías generales de información que BGS obtiene de la API de Google Ads son:
- Configuración de la cuenta: identificador, nombre descriptivo, moneda, zona horaria y estado.
- Estructura publicitaria: campañas, grupos de anuncios, anuncios, palabras clave, términos de búsqueda, presupuestos y criterios de audiencia.
- Acciones de conversión y su configuración de medición y atribución.
- Métricas de rendimiento: impresiones, clics, coste, conversiones, valor de conversión y cuota de impresiones, junto con los indicadores que derivamos de ellas (CTR, CPC, tasa de conversión, coste por conversión y retorno de la inversión publicitaria).
No solicitamos ni recibimos datos identificativos de las personas que ven o pulsan los anuncios. La información publicitaria que tratamos es de configuración y de rendimiento agregado de la cuenta.
12. Tokens y credenciales
Al autorizar la conexión, Google entrega a BGS unas credenciales técnicas (tokens de acceso y de actualización) que permiten consultar la cuenta sin volver a pedir permiso cada vez. Las tratamos así:
- Se guardan cifradas, con una clave distinta para cada organización.
- Nunca se muestran: ni en la interfaz, ni en informes, ni en exportaciones, ni en los registros de actividad, ni se envían al navegador.
- Se utilizan solo en nuestros servidores, en el momento de consultar la API de Google, y se renuevan de forma automática cuando caducan.
- No se comparten con otras organizaciones clientes ni con terceros ajenos a la prestación del servicio.
- Se eliminan cuando la organización desconecta el servicio.
13. Aislamiento por organización
Cada organización cliente opera en un espacio de datos separado. Su información, sus credenciales y la cuenta que ha vinculado pertenecen a ese espacio y solo a ese.
Una organización no puede consultar, vincular ni operar la cuenta de Google Ads de otra. El acceso se resuelve siempre en el servidor a partir de la organización de la sesión, nunca a partir de un identificador enviado desde el navegador.
14. Uso limitado de los datos de Google
El uso y la transferencia por parte de BGS de la información recibida de las API de Google se ajustan a la Política de Datos de Usuario de los Servicios de la API de Google, incluidos sus requisitos de Uso Limitado (Limited Use).
En la práctica, y con relación a los datos obtenidos de Google:
- Los usamos únicamente para prestar y mejorar las funciones visibles de BGS a la organización que concedió la autorización: informes, análisis, recomendaciones y, cuando se autorice expresamente, la gestión publicitaria.
- No los vendemos ni los cedemos a intermediarios de datos, plataformas publicitarias o revendedores de información.
- No los usamos con fines publicitarios: ni para servir anuncios, ni para remarketing, ni para publicidad personalizada o basada en intereses fuera del propio servicio.
- No los usamos para determinar solvencia ni con fines de concesión de crédito.
- Ninguna persona lee esos datos, salvo: cuando la organización lo ha acordado con nosotros (por ejemplo, personal autorizado de BGS que presta servicios de análisis o soporte por encargo suyo); cuando es necesario por motivos de seguridad, como investigar un fallo o un abuso; cuando lo exige la ley; o de forma agregada para operaciones internas conforme a la normativa aplicable.
- Solo transferimos datos a proveedores cuando es necesario para prestar el servicio, bajo contrato de encargo, y exigimos a nuestro personal, colaboradores y proveedores el mismo cumplimiento.
Análisis asistido por inteligencia artificial. Cuando una organización activa las funciones de análisis asistido por IA, BGS puede enviar a un proveedor de modelos de lenguaje un extracto agregado de su información —por ejemplo, nombres de campaña y cifras de rendimiento— con el único fin de redactar el texto del análisis que esa organización verá en la aplicación. Nunca se envían tokens ni credenciales. Esos proveedores actúan como encargados del tratamiento y solo pueden tratar la información para prestarnos ese servicio. Una organización puede operar BGS sin activar estas funciones.
15. Revocación y desconexión
La autorización concedida a BGS puede retirarse en cualquier momento y por dos vías independientes:
- Desde BGS. La opción «Desconectar» del servicio conectado elimina las credenciales guardadas y la vinculación con la cuenta. A partir de ese momento BGS deja de acceder al servicio.
- Desde tu cuenta de Google. Puedes retirar el permiso concedido a BGS en la configuración de seguridad de tu cuenta de Google, en myaccount.google.com/permissions. Esta vía la controlas tú directamente y no depende de nosotros.
Desconectar un servicio no borra por sí solo los informes ya generados dentro de la plataforma. La organización puede solicitar su eliminación conforme al apartado siguiente.
16. Plazos de conservación
En el sitio web. Conservamos los datos de las solicitudes que no den lugar a una relación contractual durante un plazo máximo de 12 meses desde la última interacción, salvo que exista una obligación o necesidad jurídica que justifique un plazo distinto. Si la solicitud da lugar a una relación contractual, conservaremos los datos durante la vigencia de esa relación y, posteriormente, durante los plazos exigidos por las obligaciones contractuales, fiscales y contables aplicables, tras lo cual serán suprimidos o bloqueados conforme a la normativa.
Estadística de visitas. Los datos agregados de Netlify Analytics se conservan 7 días, conforme al plan contratado; transcurrido ese plazo dejan de estar disponibles. No generan ningún registro asociado a una persona identificada.
En la plataforma. Conservamos los datos mientras dure la relación con la organización cliente y conforme a sus instrucciones. Las credenciales de un servicio conectado se eliminan al desconectarlo. Finalizada la relación, suprimimos o devolvemos los datos según lo acordado en el contrato de encargo, salvo obligación legal de conservación.
17. Destinatarios y encargados del tratamiento
No vendemos tus datos ni los cedemos a terceros con fines comerciales. Para prestar el servicio recurrimos a proveedores que actúan como encargados del tratamiento, con contrato de encargo y garantías adecuadas:
- Netlify, Inc. — alojamiento del sitio web, gestión de los envíos del formulario (Netlify Forms) y estadística de visitas del sitio (Netlify Analytics). Netlify almacena las solicitudes enviadas a través del formulario y elabora la estadística agregada de visitas a partir de los registros de su servidor, sin cookies.
- Microsoft (Microsoft 365 / Outlook) — servicio de correo electrónico para las comunicaciones a través de admin@mibgs.com.
- Proveedor de infraestructura — alojamiento de los servidores en los que se ejecuta la plataforma app.mibgs.com.
- Proveedores de modelos de lenguaje — únicamente cuando la organización activa las funciones de análisis asistido por IA descritas en el apartado 14.
- Proveedor de pagos — cuando corresponda facturar el servicio.
La relación completa y actualizada de encargados que intervienen en la prestación a cada organización cliente forma parte de su contrato de encargo y está disponible a petición en admin@mibgs.com.
Podremos comunicar datos a autoridades o terceros cuando exista una obligación legal que así lo exija.
18. Transferencias internacionales
Dado que HOP LLC es una entidad de Estados Unidos y que algunos de nuestros proveedores están establecidos o procesan datos en Estados Unidos, el tratamiento puede implicar transferencias internacionales de datos fuera del Espacio Económico Europeo.
Estas transferencias se realizan con las garantías previstas en el RGPD:
- Netlify, Inc. (Estados Unidos) está certificada en el Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework) y, en su defecto, ampara las transferencias en las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión de Ejecución 2021/914), conforme a su Acuerdo de Tratamiento de Datos (DPA) vigente.
- Microsoft ofrece igualmente garantías adecuadas mediante su adhesión al Marco de Privacidad de Datos UE-EE. UU. y/o Cláusulas Contractuales Tipo.
- Los demás encargados situados fuera del Espacio Económico Europeo amparan las transferencias en Cláusulas Contractuales Tipo y/o en su adhesión al Marco de Privacidad de Datos UE-EE. UU., según corresponda a cada uno.
- La transferencia de tus datos a HOP LLC, en su condición de responsable en Estados Unidos, resulta necesaria para atender la solicitud que tú mismo inicias y preparar, en su caso, una propuesta (artículo 49.1.b del RGPD), sin perjuicio de las garantías adicionales aplicables.
Puedes solicitarnos más información sobre estas garantías escribiendo a admin@mibgs.com.
19. Tus derechos
Puedes ejercer en cualquier momento los siguientes derechos sobre tus datos:
- Acceso a tus datos personales.
- Rectificación de datos inexactos.
- Supresión de tus datos.
- Oposición al tratamiento.
- Limitación del tratamiento.
- Portabilidad de los datos, cuando resulte aplicable.
- Retirada del consentimiento, cuando el tratamiento se base en él.
Para ejercerlos, escríbenos a admin@mibgs.com indicando el derecho que deseas ejercer. Podremos solicitarte que acredites tu identidad.
Si tus datos los trata una organización cliente dentro de la plataforma, dirígete primero a ella: es quien decide sobre ese tratamiento. Si nos escribes a nosotros, te orientaremos y trasladaremos la solicitud a quien corresponda.
Si consideras que no hemos atendido correctamente tus derechos, tienes derecho a presentar una reclamación ante la autoridad de control competente. En España, la Agencia Española de Protección de Datos (AEPD) — www.aepd.es.
20. Seguridad
Aplicamos medidas técnicas y organizativas apropiadas para proteger los datos frente a su pérdida, uso indebido o acceso no autorizado, teniendo en cuenta el estado de la técnica, los costes y la naturaleza de los datos. Entre otras:
- Todo el tráfico, tanto del sitio como de la plataforma, viaja cifrado (HTTPS).
- Las credenciales de los servicios conectados se guardan cifradas, con clave distinta por organización, y no se muestran nunca (apartado 12).
- Los espacios de datos de cada organización están separados entre sí (apartado 13).
- El acceso a la plataforma exige identificación, y las acciones relevantes quedan registradas para su trazabilidad. Esos registros no contienen credenciales.
- El acceso de nuestro personal a los datos de una organización se limita a lo necesario para prestar el servicio acordado.
Ningún sistema puede garantizar una seguridad absoluta, por lo que no ofrecemos garantías incondicionales al respecto.
21. Análisis automatizado y decisiones
BGS analiza de forma automatizada la información reunida y produce informes, señales y recomendaciones. Conviene ser preciso sobre qué significa eso y qué no.
- Ese análisis no adopta decisiones que produzcan efectos jurídicos o significativos sobre las personas, ni elabora perfiles ni puntuaciones sobre ellas. Se refiere al negocio de la organización, no a sus personas.
- Una recomendación no es una acción. Para que un cambio con efecto exterior se ejecute hace falta la aprobación de una persona autorizada, que queda registrada.
- En relación con Google Ads, y como se indica en el apartado 10, BGS no ejecuta hoy ningún cambio sobre las cuentas: las operaciones de escritura están desactivadas.
Si en el futuro incorporamos tratamientos automatizados que produzcan efectos jurídicos o significativos sobre personas, actualizaremos esta política e informaremos de la lógica aplicada y de los derechos al respecto antes de aplicarlos.
22. Cambios en esta política
Podemos actualizar esta Política de Privacidad para reflejar cambios legales o en el funcionamiento del servicio. Publicaremos siempre la versión vigente en esta misma página, con su fecha de última actualización. Si un cambio afecta de forma sustancial al tratamiento de los datos de una organización cliente, se lo comunicaremos por los cauces previstos en su contrato.