Legales
Política de Privacidad
Esta política explica qué datos personales trata Validador de Productos, con qué finalidad, con quién se comparten y cómo ejercer tus derechos. Está escrita sobre lo que el sistema hace de verdad, no sobre lo que podría llegar a hacer.
Última actualización: 28 de agosto de 2026
01Quién es el responsable del tratamiento
El responsable del tratamiento de los datos personales descriptos en esta política es Ezequiel Romero Bertani, CUIT 20-39466471-6, con domicilio en French 2850, Ciudad Autónoma de Buenos Aires, República Argentina, que opera bajo el nombre comercial Bruta Casa el servicio Validador de Productos en validatuproducto.com.
Para cualquier consulta sobre esta política, o para ejercer los derechos del punto 8, escribinos a hola@validatuproducto.com.
02Qué datos recolectamos
Los datos se agrupan en tres, porque son de tres personas distintas: quien usa la plataforma, quien visita una landing generada, y quien deja su email en esa landing. Mezclarlos escondería que en el tercer caso el responsable no somos nosotros.
A. Del usuario de la plataforma (tu cuenta)
- Identidad y acceso: tu email, tu nombre (si lo cargás), la fecha de verificación de la casilla y, si te registrás con contraseña, un hash de esa contraseña — nunca la contraseña en sí. Si entrás con Google, guardamos el identificador de esa cuenta y la foto de perfil que Google nos devuelve, y no hay contraseña nuestra.
- Casilla canónica: una versión normalizada de tu email (sin alias
+algoy, en Gmail, sin puntos). Existe para un solo fin: impedir que una misma casilla se convierta en varias cuentas y vacíe el cupo de un código promocional. - Workspace: el nombre de tu espacio de trabajo, tu subdominio incluido y, si conectás uno, tu dominio propio con el estado de su verificación DNS y el proveedor DNS detectado.
- Créditos y compras: cada compra que iniciás en Mercado Pago (qué pack, cuántos créditos, el monto en pesos, el estado del pago y los identificadores de preferencia y de pago de Mercado Pago) y el historial completo de tus créditos: cuándo se otorgó, se reservó, se consumió o se devolvió cada uno. No vemos ni guardamos los datos de tu tarjeta: el pago ocurre íntegramente en el checkout de Mercado Pago.
- Conexión a Meta Ads: el ID de tu cuenta publicitaria, de tu Página, de tu cuenta de Instagram (si la hay), de tu píxel y de tu Business Manager. Hoy operamos en modo agencia —vos nos compartís el acceso y actuamos con nuestro propio usuario de sistema—, así que el campo del token queda vacío. Si en el futuro se guardara un token tuyo, va cifrado con AES-256-GCM antes de tocar la base.
- Lo que cargás para un test: el brief del producto (nombre, descripción de cómo funciona, precios y costos) y las fotos que subís. Las fotos viven en un almacenamiento privado por workspace; sólo se vuelven públicas las piezas que la fábrica publica en tu landing.
- Canjes promocionales: si canjeás un código, cuál fue y cuándo.
B. De los visitantes de las landings generadas
Cada landing publicada manda telemetría a nuestro endpoint interno para poder medir si el producto tracciona. De cada visita registramos:
- El evento: visita de página, click en el botón de compra (y desde qué lugar de la página), señal de interés (scroll y segundos en la página) o cierre del popup.
- Un identificador de visitante y uno de sesión: dos números aleatorios que el navegador guarda y nos manda. No están asociados a ninguna identidad: sirven para no contar diez veces a la misma persona.
- Los parámetros de campaña de la URL (utm_source, utm_medium, utm_campaign, utm_content, utm_term) y los identificadores de click de Meta (fbclid) o TikTok (ttclid) si vienen en el link.
- Datos técnicos mínimos: si el navegador es de escritorio o de celular y si la visita parece de un bot, ambos deducidos del User-Agent en el servidor; la variante de precio mostrada; y un objeto chico con el porcentaje de scroll, los segundos en página y el número de click.
No guardamos la dirección IP del visitante en nuestra base de datos, ni su nombre, ni su ubicación precisa, ni el User-Agent completo. Nuestros proveedores de infraestructura (Cloudflare y Railway) sí registran la IP en sus propios registros de acceso, como cualquier servidor web.
Si el workspace dueño de la landing tiene la conexión de Meta activa, la página carga además el píxel de Meta de esa cuenta publicitaria, que le reporta a Meta la visita, el inicio de checkout y el lead. Ese píxel es del usuario dueño del test y los datos llegan a su cuenta.
C. De los leads que dejan su email en una landing
Cuando alguien deja su email en el formulario de una landing, guardamos ese email junto con los mismos parámetros de campaña, identificadores de visitante y de sesión y variante de precio del punto anterior. No pedimos ni guardamos nombre, teléfono ni domicilio.
Esos datos no son nuestros. El responsable del tratamiento de los leads de una landing es el usuario dueño de ese test: él decide qué producto ofrece, qué promete y qué hace después con esa casilla. Nosotros actuamos como encargados del tratamiento: los almacenamos por cuenta suya, se los mostramos sólo a él y no los usamos para ninguna finalidad propia. Si dejaste tu email en una landing y querés que se borre, mirá el instructivo de eliminación de datos.
03Para qué los usamos y con qué base legal
- Prestarte el servicio (crear tu cuenta, generar la landing y las piezas, publicar la campaña, medir el tráfico y darte el veredicto). Base legal: ejecución del contrato entre vos y nosotros, y tu consentimiento al registrarte (Ley 25.326, art. 5).
- Cobrar y llevar la cuenta de tus créditos. Base legal: ejecución del contrato y cumplimiento de obligaciones fiscales y contables.
- Mandarte los mails del servicio: verificación de casilla, recupero de contraseña, aviso de cambio de contraseña y los avisos de tu corrida (landing publicada, pauta prendida, test cerrado, corrida frenada). No son publicidad: son el canal por el que te enterás de lo que pasa con tu plata. Base legal: ejecución del contrato.
- Medir el tráfico de las landings para calcular el embudo, el costo por intención de compra y el apagado automático de la pauta. Base legal: interés legítimo del usuario dueño del test —es la finalidad por la que contrató el servicio— y nuestro interés legítimo en que el sistema funcione.
- Seguridad y prevención de abuso: frenar intentos de adivinar contraseñas, evitar que una misma casilla se convierta en varias cuentas para vaciar cupos de códigos promocionales, y detectar tráfico no humano. Base legal: interés legítimo.
- Contabilidad interna del costo de cada test (qué nos cuesta cada llamada a las APIs de generación). Ese registro se lleva por workspace y no contiene datos personales. Base legal: interés legítimo y obligaciones contables.
No vendemos datos personales, no los cedemos a terceros para publicidad propia y no armamos perfiles de los visitantes de las landings más allá de las métricas que necesita el test.
04Con quién los compartimos
Trabajamos con proveedores que tratan datos por cuenta nuestra. Cada uno recibe lo mínimo que necesita para su función:
- Meta Platforms (Marketing API y píxel): creamos y administramos las campañas en tu cuenta publicitaria. Meta recibe los textos y las piezas del anuncio, la URL de la landing y —si el píxel está activo— los eventos de visita, inicio de checkout y lead de los visitantes.
- Mercado Pago: procesa los pagos. Recibe el detalle de la compra y los datos que vos le cargues en su checkout; nosotros recibimos de vuelta el estado del pago y sus identificadores.
- Cloudflare: es el borde por el que entra todo el tráfico, y administra los certificados y los dominios propios que conectan los usuarios.
- Railway: hospeda la aplicación, el worker y la base de datos.
- Resend: entrega los mails transaccionales (verificación, recupero de contraseña, avisos de corrida).
- Proveedores de generación por IA: Anthropic (Claude) para los textos, los prompts y los ángulos de anuncio; Google (Gemini) para las imágenes; y, según el motor de video configurado, fal.ai (Seedance), Higgsfield o Kling para los clips. Reciben el brief de tu producto y las fotos que subiste, que es lo que necesitan para generar las piezas.
También podemos compartir datos cuando lo exija una autoridad competente o una norma aplicable. Varios de estos proveedores están fuera de la Argentina, así que hay transferencia internacional de datos: los contratamos bajo sus condiciones de tratamiento de datos y sólo para las finalidades del punto 3.
05Cookies y sesión
No usamos cookies de publicidad ni de analítica de terceros en nuestro sitio. Las únicas cookies que ponemos son funcionales:
- Cookie de sesión (
authjs.session-token): es tu sesión iniciada. Lleva un JWT firmado con tu identificador de usuario y el workspace activo. Sin ella no podés entrar al panel. - Cookies técnicas de autenticación (CSRF y URL de retorno, de Auth.js): evitan que un tercero dispare el login desde otro sitio y te devuelven a la pantalla desde la que entraste.
- Código de canje pendiente (
canje_pendiente): sólo si escaneás un QR promocional. Guarda el código dos horas para que no se pierda mientras creás la cuenta.
En las landings generadas no ponemos cookies propias: el identificador de visitante y el de sesión se guardan en el localStorage del navegador (claves ftl_vid y ftl_sid, esta última se renueva a los 30 minutos de inactividad). Se borran vaciando los datos del sitio desde el navegador. Si el workspace tiene la conexión de Meta activa, el píxel de Meta sí instala sus propias cookies, sujetas a la política de Meta.
06Cuánto tiempo guardamos los datos
- Tu cuenta y tus tests (brief, fotos, landings, métricas): mientras la cuenta exista. Hoy no hay un borrado automático programado; se borran cuando lo pedís, por el procedimiento del punto 10.
- Links de un solo uso: el de verificación de casilla vence a las 24 horas y el de recupero de contraseña a los 30 minutos. Vencidos, se descartan.
- Créditos: los comprados vencen a los 12 meses de la compra; los regalados no vencen. El registro de la operación queda igual como constancia contable.
- Constancias de compra y facturación: se conservan por el plazo que exigen las normas fiscales y comerciales argentinas —hoy, diez años— aunque des de baja la cuenta. Es una obligación legal, no una decisión nuestra.
- Telemetría y leads de una landing: mientras exista el test del usuario dueño. Cuando un test se cierra, la landing sale del aire y los eventos y leads que sigan llegando por links viejos se descartan sin guardarse.
07Cómo protegemos los datos
- Las contraseñas se guardan hasheadas con bcrypt, nunca en texto plano.
- Los tokens de acceso a Meta, si alguna vez se guardan, se cifran con AES-256-GCM antes de escribirse en la base.
- Cada consulta a la base lleva el workspace en la condición de búsqueda, y los endpoints públicos resuelven el dueño desde el producto y nunca desde lo que manda el navegador: es lo que impide que una cuenta vea o ensucie los datos de otra.
- Las fotos que subís son privadas por defecto y se sirven con sesión o con una firma temporal; sólo se publican las piezas que van a tu landing.
- El login tiene freno de intentos, y el cambio de contraseña exige la contraseña actual y te avisa por mail.
Ningún sistema es infalible. Si detectamos un incidente que afecte tus datos personales, te avisamos por mail a la casilla de tu cuenta.
08Tus derechos (Ley 25.326)
Como titular de los datos tenés derecho a acceder a la información que tenemos sobre vos, a rectificarla, actualizarla y a pedir su supresión, y a que se mantenga su confidencialidad (Ley 25.326, arts. 14 y 16). El ejercicio del derecho de acceso es gratuito a intervalos no menores a seis meses.
Para ejercerlos, escribinos a hola@validatuproducto.com desde la casilla de tu cuenta. Respondemos el pedido de acceso dentro de los diez días corridos, y los de rectificación, actualización o supresión dentro de los cinco días hábiles.
La Agencia de Acceso a la Información Pública, en su carácter de órgano de control de la Ley 25.326, tiene la atribución de atender las denuncias y reclamos de quienes vean afectados sus derechos por incumplimiento de las normas de protección de datos personales.
09Visitantes de la Unión Europea (RGPD)
Si estás en la Unión Europea o en el Espacio Económico Europeo, además de lo anterior tenés derecho a la limitación del tratamiento, a la portabilidad de tus datos, a oponerte a un tratamiento basado en interés legítimo y a retirar tu consentimiento en cualquier momento, sin que eso afecte la licitud del tratamiento anterior (RGPD, arts. 15 a 22). Las bases legales aplicables son las del punto 3, en los términos del art. 6.1 a), b), c) y f) del RGPD.
Tus datos se tratan en la Argentina y en los países donde operan los proveedores del punto 4. La Argentina está reconocida por la Comisión Europea como país con nivel adecuado de protección de datos personales. También podés presentar un reclamo ante la autoridad de control de tu país.
10Cómo eliminar tus datos
Podés pedir la eliminación de tu cuenta y de tus datos escribiendo a hola@validatuproducto.com. Los pasos concretos, qué se borra, qué se conserva por obligación legal y en cuánto tiempo se resuelve están en la página de eliminación de datos.
11Menores de edad
El servicio está dirigido a personas mayores de 18 años que quieran validar un producto para vender. No lo ofrecemos a menores ni recolectamos sus datos a sabiendas. Si detectamos una cuenta de un menor, la damos de baja.
12Cambios en esta política
Podemos actualizar esta política cuando cambie el servicio o la normativa aplicable. La fecha de última actualización figura arriba de todo. Si el cambio afecta de manera sustancial cómo tratamos tus datos, te avisamos por mail a la casilla de tu cuenta antes de que empiece a regir.
También podés leer los Términos y Condiciones, que rigen el uso del servicio.