Última actualización: 21 de julio de 2026
Este Acuerdo de Tratamiento de Datos (“DPA”) forma parte de los Términos y Condiciones entre el cliente (“Cliente”, responsable del tratamiento) y We Are Content LLC (“Hepteon”, encargado del tratamiento), y regula el tratamiento de los datos personales de terceros que el Cliente carga o conecta a la plataforma. En caso de conflicto con los Términos respecto de dicho tratamiento, prevalece este DPA.
1. Definiciones y roles
Los términos “datos personales”, “tratamiento”, “responsable”, “encargado”, “interesado” y “brecha de seguridad” tienen el significado del RGPD (UE) 2016/679 y de las normas equivalentes. Respecto de los datos de terceros que el Cliente incorpora al servicio, el Cliente actúa como responsable y Hepteon como encargado, tratándolos únicamente por cuenta del Cliente.
2. Objeto, duración y finalidad
Hepteon tratará los datos personales solo para prestar el servicio contratado (plataforma SaaS de marketing con inteligencia artificial: auditoría, investigación de palabras clave, generación de contenido y la publicación, edición y gestión de contenido en las cuentas que el Cliente conecte, como Google (incluido el Perfil de Empresa), redes sociales, CMS y plataformas de ecommerce), durante la vigencia de los Términos y hasta la devolución o supresión de los datos conforme a la cláusula 11.
3. Instrucciones del Cliente
Hepteon tratará los datos únicamente siguiendo las instrucciones documentadas del Cliente, incluidas las dadas mediante la configuración y el uso de la plataforma. Si Hepteon considera que una instrucción infringe la normativa aplicable, informará al Cliente.
4. Tipos de datos y categorías de interesados
Tipos de datos: datos de identificación y contacto, credenciales, URLs y contenidos de sitios, datos de cuentas conectadas (por ejemplo, servicios de Google) y cualquier otro dato personal que el Cliente decida incluir. Categorías de interesados: los clientes finales, usuarios y contactos del Cliente. El Cliente es responsable de la licitud de los datos que incorpora y de disponer de base jurídica para su tratamiento.
5. Confidencialidad
Hepteon garantiza que las personas autorizadas para tratar los datos se han comprometido a respetar su confidencialidad.
6. Seguridad
Hepteon aplica medidas técnicas y organizativas apropiadas (art. 32 del RGPD), incluidas el cifrado en tránsito, el control de accesos, el registro de actividad y prácticas de seguridad razonables acordes al riesgo.
7. Subencargados
El Cliente autoriza a Hepteon a recurrir a los subencargados enumerados en el Anexo A. Hepteon impone a cada subencargado, por contrato, obligaciones de protección de datos equivalentes a las de este DPA. Hepteon informará de la incorporación o sustitución de subencargados con antelación razonable, y el Cliente podrá oponerse por motivos legítimos.
8. Asistencia al Cliente
Teniendo en cuenta la naturaleza del tratamiento, Hepteon asistirá al Cliente, en la medida de lo posible, para responder a las solicitudes de ejercicio de derechos de los interesados (arts. 15 a 22 del RGPD) y para cumplir sus obligaciones de seguridad, notificación de brechas, evaluaciones de impacto y consultas previas (arts. 32 a 36 del RGPD).
9. Brechas de seguridad
Hepteon notificará al Cliente sin dilación indebida tras tener conocimiento de una brecha de seguridad que afecte a los datos tratados por su cuenta, facilitando la información razonablemente disponible para que el Cliente cumpla sus obligaciones.
10. Transferencias internacionales
Cuando el tratamiento implique transferencias internacionales, se aplicarán las garantías descritas en la Política de Privacidad (Cláusulas Contractuales Tipo de la UE, Addendum/IDTA del Reino Unido y, cuando proceda, el EU-US Data Privacy Framework).
11. Devolución o supresión
A la terminación del servicio, y a elección del Cliente, Hepteon devolverá o suprimirá los datos personales tratados por su cuenta, salvo obligación legal de conservación.
12. Auditoría
Hepteon pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de este DPA y permitirá auditorías, incluidas inspecciones, en términos razonables, con preaviso y respetando la confidencialidad y la seguridad.
13. Ley aplicable
Este DPA se rige por la ley indicada en los Términos (Estado de Delaware, EE. UU.), sin perjuicio de las normas imperativas de protección de datos aplicables al Cliente o a los interesados, que prevalecen.
Anexo A — Lista de subencargados
Para prestarte el servicio, Hepteon se apoya en los proveedores de abajo (subencargados del tratamiento, art. 28.2 del RGPD). Esta lista se genera a partir del código de la plataforma: si mañana entra un proveedor nuevo, una comprobación automática impide publicarlo sin añadirlo aquí.
| Proveedor | Dónde está | Qué recibe de ti | Para qué |
|---|---|---|---|
| ⚠️ Anthropic | EE. UU. | El contenido de tu sitio y los textos que se escriben para ti | Redactar, corregir y calificar los artículos y las publicaciones que produce la plataforma |
| EE. UU. | Tu dominio, tus páginas, tus datos de Search Console y Analytics, y las imágenes que se generan | Medir tu visibilidad, tu tráfico y tu velocidad, y publicar la medición en tu sitio | |
| DataForSEO | EE. UU. | Tu dominio y tus palabras clave | Calcular tu Hepteon Rating, los enlaces que recibes, tus competidores y el volumen de búsqueda |
| SE Ranking | EE. UU. | Tu dominio y tus palabras clave | Autoridad de dominio y análisis de la competencia, como respaldo del anterior |
| SerpApi | EE. UU. | Tus palabras clave | Consultar quién aparece hoy en Google por esas búsquedas, cuando nuestro proveedor habitual no responde |
| ⚠️ GPTZero | EE. UU. | El texto de los artículos que se escriben para ti | Comprobar que lo que se publica en tu nombre no se lee como escrito por una máquina |
| Moz | EE. UU. | Tu dominio, y nada más que tu dominio | Segunda lectura de la autoridad del dominio, para no depender de una sola fuente |
| Ahrefs | Singapur | Tu dominio, y nada más que tu dominio | Tercera lectura de la autoridad del dominio y de los enlaces que recibes |
| Microsoft (Bing) | EE. UU. | Tu dominio y tus páginas | Enviar tus páginas a Bing y leer cómo te ve su buscador |
| Cloudflare | EE. UU. | El tráfico de la plataforma, la comprobación de que no eres un robot al registrarte, y —si lo conectas— la configuración de tu dominio | Servir la plataforma, protegerla del abuso automatizado y aplicar cambios técnicos en tu sitio si nos lo autorizas |
| ⚠️ DigitalOcean | EE. UU. | Todo lo que guarda la plataforma sobre ti | Es donde vive el servidor de Hepteon |
| Stripe | EE. UU. | Tu nombre, tu correo y los datos de tu pago | Cobrar tu suscripción. Hepteon nunca ve ni guarda tu tarjeta |
| Resend (Amazon SES) | EE. UU. | Tu correo y el contenido de los avisos e informes que te enviamos | Enviarte los correos de la plataforma |
| ⚠️ LinkedIn, Meta (Facebook e Instagram), X y Pinterest | EE. UU. | Las publicaciones que apruebas y las credenciales de las cuentas que conectes | Publicar en tus redes, solo en las que tú conectes y apruebes |
| HubSpot | EE. UU. | Los contactos que decidas sincronizar | Llevar a tu CRM los contactos que capta tu sitio, solo si conectas HubSpot |
Los marcados con ⚠️ reciben CONTENIDO tuyo (los textos que se escriben para ti o lo que guardas en la plataforma), no solo tu dominio. Son los que más te interesa mirar.
Puedes oponerte a un subencargado concreto escribiendo a contact@hepteon.com. Si eso impide prestarte el servicio, te lo diremos antes de cobrarte nada. Todos ellos tratan tus datos únicamente por nuestra instrucción y bajo contrato.
Aclaración al Anexo A — base de datos gestionada (agosto 2026)
Se incorpora como subencargado la base de datos gestionada de DigitalOcean en Estados Unidos (Nueva York), donde se almacenan los datos de cuenta y de proyecto. Aplica el mismo régimen del Anexo A: Cláusulas Contractuales Tipo (art. 28.2 y 44-49 del RGPD) y las garantías de transferencia ya descritas. El Cliente puede oponerse por motivos legítimos escribiendo a contact@hepteon.com; si ello impide prestar el servicio, se le informará antes de cualquier cobro.
Última actualización de esta sección: 23 de agosto de 2026.