Acuerdo de tratamiento de datos
Versión septiembre de 2026
Si usas SEOHero para tu empresa, tratamos datos personales por cuenta tuya: datos de búsqueda de Google Search Console, el contenido de tu sitio web y las credenciales de los sistemas que conectas. El RGPD exige que dejemos constancia de cómo lo hacemos. Este acuerdo de tratamiento de datos forma parte de tu contrato con Fourwrd V.O.F.; no tienes que firmar ni devolver nada. Guárdalo en PDF para tu archivo.
1. Roles y ámbito de aplicación
Para los datos personales incluidos en los datos de sitio y de búsqueda que SEOHero analiza por cuenta tuya —consultas y clics de Search Console, el contenido de tus páginas web, los datos de los sistemas que conectas— tú eres el responsable del tratamiento: decides qué sitio analizamos y qué publicamos. SEOHero (Fourwrd V.O.F., registro mercantil KvK 42087615, De Nieuwe Erven 3, 5431 NV Cuijk, Países Bajos) es el encargado y solo trata esos datos siguiendo tus instrucciones.
Para tus propios datos de cuenta (nombre, correo electrónico, facturas, registros de acceso y seguridad), Fourwrd V.O.F. es a su vez responsable del tratamiento; ese tratamiento se describe en la política de privacidad, no en este acuerdo.
Este acuerdo forma parte integrante del contrato entre nosotros y se aplica a los clientes empresariales. Al aceptar las condiciones del servicio aceptas también este acuerdo. En caso de contradicción, prevalece este acuerdo en lo relativo al tratamiento de datos personales.
2. Objeto, naturaleza, finalidad y duración
Tratamos datos personales únicamente para prestar SEOHero: realizar auditorías SEO de tu sitio, obtener y mostrar tus datos de Search Console y Ads, generar, planificar y publicar artículos e imágenes, enviar informes, colocar enlaces en la red de backlinks si participas en ella y responder preguntas en el asistente de IA.
Qué hacemos con los datos: almacenarlos, analizarlos, enviar a nuestros subencargados de IA las partes que necesita cada función, entregar los artículos en tu sitio, hacer copias de seguridad y eliminar los datos cuando tú lo hagas o cuando termine el contrato. No usamos los datos para fines propios, ni para marketing, ni para entrenar modelos de IA, y no los vendemos.
El acuerdo dura mientras dure tu suscripción. Las obligaciones siguen vigentes mientras conservemos datos tuyos después, hasta que se complete la eliminación descrita en la sección 12.
3. Categorías de datos e interesados
- Interesados: los visitantes de tu sitio web (en los datos de búsqueda), tu personal y otros usuarios de tu cuenta y de la cuenta de Google que conectas, y las personas mencionadas en las páginas de tu sitio que rastreamos.
- Datos del sitio: las URL y el contenido de tus páginas web, resultados de auditoría y mediciones de velocidad.
- Datos de búsqueda de Google Search Console y Google Ads: consultas, clics, impresiones y posiciones por página y por consulta. Las consultas pueden contener ocasionalmente datos personales escritos por un visitante; Google no transmite direcciones IP.
- Datos de conexión: el correo electrónico de la cuenta de Google que conectas y sus tokens OAuth; la URL, el nombre de usuario y la contraseña de aplicación de tu sitio WordPress o la URL de tu webhook. Los tokens y las contraseñas de aplicación se almacenan cifrados.
- Datos de contenido: instrucciones de marca, palabras clave, textos e imágenes de artículos, fechas de publicación y direcciones en las que se publicaron los artículos.
- Las categorías especiales de datos personales no tienen cabida aquí. No introduzcas datos médicos u otros datos sensibles en las instrucciones de marca, las instrucciones de artículo ni las palabras clave; el servicio no está diseñado para ello.
4. Instrucciones
Tus instrucciones son este acuerdo, las condiciones del servicio y lo que configuras y haces en el panel: añadir un sitio, conectar Search Console, activar el piloto automático, publicar o eliminar un artículo, unirte a la red de backlinks. Otras instrucciones las das por correo electrónico.
Solo tratamos los datos con arreglo a esas instrucciones, también en las transferencias fuera de la Unión Europea, salvo que una obligación legal exija otra cosa. En ese caso te informamos previamente, salvo que la ley lo prohíba.
Si consideramos que una instrucción infringe el RGPD u otras normas de protección de datos, te lo comunicamos de inmediato.
5. Confidencialidad
Todas las personas de Fourwrd V.O.F. con acceso a los datos están obligadas a la confidencialidad. El acceso solo se concede en la medida necesaria para el trabajo y se retira en cuanto desaparece esa necesidad. Cuando un administrador consulta una cuenta de cliente, esa acción queda registrada.
6. Seguridad
Adoptamos medidas técnicas y organizativas adecuadas para proteger los datos frente a pérdidas y tratamientos ilícitos, proporcionales a los riesgos. Incluyen como mínimo:
- Conexiones cifradas (TLS con HSTS) para el sitio web, el panel y la API.
- Las contraseñas se almacenan solo como hash scrypt y los tokens de sesión solo como hash; la verificación en dos pasos está disponible para todas las cuentas.
- Los tokens OAuth de Google y las contraseñas de aplicación de WordPress se almacenan cifrados (AES-256-GCM) con una clave que se guarda fuera de la base de datos y de las copias de seguridad.
- Acceso basado en roles, con los datos separados por cuenta de cliente; las acciones de los administradores quedan registradas.
- Límites al número de intentos de inicio de sesión y a los registros, restablecimientos de contraseña y envíos de formularios por dirección.
- Protección frente a solicitudes a direcciones internas al descargar sitios de clientes (protección SSRF).
- Alojamiento en Hetzner en la Unión Europea (Alemania); la aplicación solo es accesible a través del proxy inverso por HTTPS.
- Copias de seguridad diarias de la base de datos, conservadas 14 días, con una copia externa en Finlandia (UE).
- Los servidores y el software se mantienen al día con actualizaciones de seguridad.
7. Subencargados
Nos das una autorización general para recurrir a subencargados. Con cada subencargado tenemos un acuerdo que le impone al menos las mismas obligaciones que este acuerdo nos impone a nosotros. Si un subencargado incumple esas obligaciones, seguimos siendo responsables ante ti, dentro de los límites de la sección sobre responsabilidad. Esta es la lista actual; la política de privacidad describe, función por función, qué datos recibe cada proveedor de IA.
| Parte | Finalidad | Ubicación y base de la transferencia |
|---|---|---|
| Hetzner Online GmbH | Alojamiento de la aplicación y la base de datos, copias de seguridad diarias | Alemania y Finlandia (UE) |
| Mollie B.V. | Pagos y mandatos de domiciliación | Países Bajos (UE) |
| Resend | Correo transaccional (verificación, facturas, informes) | Estados Unidos (Marco de Privacidad de Datos UE-EE. UU.) |
| Anthropic, PBC | Generación de texto con IA: artículos, control de calidad, investigación de palabras clave, informes, correos de bienvenida, asistente | Estados Unidos (Marco de Privacidad de Datos cuando esté certificado, en caso contrario cláusulas contractuales tipo de la UE) |
| OpenAI | Imágenes de IA para los artículos (solo recibe el título y la palabra clave) | Estados Unidos (cláusulas contractuales tipo de la UE) |
| Google (Google Ireland Ltd. / Google LLC) | Datos de Search Console y Ads (solo si los conectas), inicio de sesión con Google, PageSpeed Insights (velocidad de tu página de inicio) | Irlanda y Estados Unidos (Marco de Privacidad de Datos UE-EE. UU.) |
8. Cambios de subencargados
Si añadimos o sustituimos un subencargado, te informamos previamente por correo electrónico o en el panel. Si tienes una objeción motivada, comunícanosla en un plazo de catorce días. Si no encontramos una solución juntos, puedes cancelar tu suscripción con efecto en la fecha en que entre en vigor el cambio.
9. Transferencias fuera de la UE
Tus datos se almacenan dentro de la Unión Europea. Algunos subencargados están establecidos en Estados Unidos (Resend, Anthropic, OpenAI y Google para parte de su tratamiento). Las transferencias a ellos se basan en el Marco de Privacidad de Datos UE-EE. UU. cuando el proveedor está certificado y, en caso contrario, en las cláusulas contractuales tipo de la Comisión Europea. Enviamos a cada proveedor solo los datos que necesita su función, como se describe en la política de privacidad.
10. Violaciones de la seguridad de los datos
Si descubrimos una violación de la seguridad de los datos personales, te informamos sin dilación indebida y, en todo caso, dentro de las 48 horas siguientes a constatarla. Te facilitamos la información que necesitas para cumplir tus propias obligaciones de notificación: qué ha ocurrido, qué categorías de datos e interesados están afectados, las consecuencias probables y las medidas adoptadas o propuestas. Lo que aún no se conozca lo completamos en cuanto lo sepamos.
La notificación a la autoridad de control y la comunicación a los interesados te corresponden a ti como responsable del tratamiento; nosotros te ayudamos.
11. Derechos de los interesados
Si recibes de un interesado una solicitud de acceso, rectificación, supresión o portabilidad, puedes gestionarla en gran parte tú mismo en el panel (por ejemplo, modificando o eliminando un artículo). Si no es posible, te ayudamos en un plazo razonable para que puedas responder dentro del plazo legal.
Si una solicitud así nos llega directamente, no la gestionamos nosotros, sino que remitimos al interesado a ti y te informamos de que la solicitud se ha recibido.
12. Devolución y eliminación de datos
Puedes copiar tus artículos desde el panel en cualquier momento; a petición, facilitamos una exportación de tus datos. Cuando eliminas un sitio o tu cuenta, los datos asociados se eliminan de inmediato de nuestros sistemas activos. Desaparecen de las copias de seguridad cuando estas caducan según el calendario habitual (14 días); hasta entonces permanecen allí y ya no se utilizan.
Los datos que estamos legalmente obligados a conservar, como las facturas por la obligación fiscal de conservación, se conservan. Quedan fuera de esta eliminación.
13. Ayuda con tus propias obligaciones
Teniendo en cuenta la naturaleza del tratamiento y la información de que disponemos, te ayudamos a cumplir tus obligaciones en materia de seguridad, violaciones de datos, evaluación de impacto relativa a la protección de datos (EIPD) y la eventual consulta previa a la autoridad de control.
Si esa ayuda va más allá de lo que razonablemente forma parte del servicio, acordamos contigo de antemano si cobramos costes y cuáles.
14. Auditorías y obligación de información
A petición, te facilitamos la información que necesitas para demostrar que cumplimos nuestras obligaciones. Si quieres que se realice una auditoría, colaboramos, siempre que se anuncie con antelación, tenga lugar como máximo una vez al año, la realice un auditor independiente sujeto a confidencialidad y no perturbe innecesariamente nuestra actividad. Los costes corren a tu cargo, salvo que la auditoría revele un incumplimiento sustancial por nuestra parte.
15. Tus responsabilidades
- Dispones de una base jurídica válida para el tratamiento de los datos de los visitantes de tu sitio, tu personal y tus usuarios.
- Informas a los visitantes de tu sitio sobre el tratamiento, por ejemplo en tu propia política de privacidad, y cumples tus propias obligaciones respecto a los artículos generados por IA que publicas (véanse las condiciones del servicio).
- Tus instrucciones son conformes con el RGPD.
- No introduces categorías especiales de datos personales en instrucciones, palabras clave o artículos.
16. Responsabilidad
Las disposiciones sobre responsabilidad de las condiciones del servicio se aplican también a este acuerdo, en la medida en que el derecho imperativo no se oponga.
Si tratas datos sin una base jurídica válida o usas el servicio para categorías especiales de datos personales, nos mantendrás indemnes de las consecuencias.
17. Modificaciones y legislación aplicable
Podemos modificar este acuerdo cuando la ley o la normativa lo exijan o cuando cambie el servicio. Las modificaciones sustanciales se anuncian con al menos treinta días de antelación.
Este acuerdo se rige por el Derecho neerlandés, al igual que las condiciones del servicio. Preguntas sobre este acuerdo: contact@fourwrd.nl.