Acuerdo de Encargo de Tratamiento de Datos
El contrato exigido por el art. 25 de la Ley 25.326 entre cada empresa cliente, responsable de los datos personales que carga en Zetta, y el Prestador, que los trata como encargado; instrucciones, seguridad, subencargados, transferencias internacionales, incidentes, asistencia y qué pasa con los datos al terminar.
01Partes, objeto y vigencia
1.1. Este Acuerdo de Encargo de Tratamiento de Datos (en adelante, «el Acuerdo») se celebra entre la empresa cliente identificada en la Organización que lo acepta (en adelante, «el Responsable» o «el Cliente») y Agustín Demarco, con domicilio en Rosario, Provincia de Santa Fe, República Argentina, prestador del servicio Zetta (en adelante, «el Encargado» o «Zetta»).
1.2. El Acuerdo regula el tratamiento de datos personales que el Encargado realiza por cuenta y orden del Responsable para prestarle el servicio descrito en los Términos y Condiciones del Servicio (en adelante, «el Servicio»), y cumple con lo exigido por el art. 25 de la Ley 25.326 y el art. 25 del Decreto 1558/2001 y, cuando resulte aplicable, por el art. 28 del Reglamento (UE) 2016/679 («RGPD»).
1.3. El Acuerdo forma parte de los Términos y Condiciones, se acepta en nombre del Responsable por un usuario con rol de propietario de la Organización y rige mientras el Encargado trate datos personales por cuenta del Responsable, incluido el período posterior a la terminación del Servicio previsto en la cláusula 11.
1.4. Ante una contradicción entre este Acuerdo y los Términos y Condiciones, prevalece el Acuerdo en todo lo relativo a datos personales.
02Definiciones
Los términos «datos personales», «datos sensibles», «titular», «responsable», «encargado», «tratamiento», «cesión», «transferencia internacional» y «base de datos» tienen el significado que les asigna el art. 2 de la Ley 25.326 y, en lo pertinente, el art. 4 del RGPD. «Subencargado» es todo tercero contratado por el Encargado que trata datos personales del Responsable. «Incidente de seguridad» es toda violación de la seguridad que ocasione la destrucción, pérdida, alteración, comunicación o acceso no autorizados a datos personales tratados por el Encargado. «Datos del Cliente» tiene el significado de los Términos y Condiciones.
03Roles de las partes
3.1. El Responsable decide la finalidad y los medios del tratamiento de los datos personales que carga en su Organización: los de sus clientes, proveedores, empleados, contactos y compradores de su tienda online. Es el titular de esas bases de datos y responde por su licitud.
3.2. El Encargado trata esos datos exclusivamente para prestar el Servicio, conforme a las instrucciones documentadas del Responsable, y no decide sobre su finalidad.
3.3. Zetta actúa como responsable, y no como encargado, respecto de los datos de las cuentas de acceso de los usuarios, de los datos de contacto y facturación del Cliente, de los registros técnicos y de seguridad y del registro de aceptación de documentos. Ese tratamiento se rige por la Política de Privacidad, no por este Acuerdo.
04Detalle del tratamiento
El Anexo I describe la naturaleza, la finalidad, la duración, las categorías de datos y de titulares y las operaciones de tratamiento comprendidas. El Responsable puede ampliar o restringir ese detalle mediante la configuración de los módulos, los permisos y las integraciones de su Organización, que constituyen instrucciones en los términos de la cláusula 5.
05Instrucciones del Responsable
5.1. El Encargado trata los datos personales únicamente conforme a las instrucciones documentadas del Responsable. Constituyen instrucciones: (a) los Términos y Condiciones y este Acuerdo; (b) la configuración de la Organización, de sus módulos, de las integraciones con terceros (ARCA, Mercado Pago, Mercado Libre, proveedor del asistente) y de los permisos de cada usuario; (c) las operaciones que los usuarios autorizados del Responsable ejecutan en la Plataforma; (d) las instrucciones adicionales que el Responsable comunique por escrito, en la medida en que sean razonables y compatibles con el Servicio.
5.2. Si el Encargado considera que una instrucción infringe la Ley 25.326, el RGPD u otra norma aplicable, informa al Responsable sin demora y puede abstenerse de ejecutarla hasta que el Responsable la confirme o modifique.
5.3. El Encargado no aplica ni utiliza los datos personales con una finalidad distinta de la que figura en este Acuerdo, no los cede a terceros ni siquiera para su conservación (art. 25 inc. 1 de la Ley 25.326), no los cruza con los de otros clientes y no los usa para entrenar modelos de inteligencia artificial ni para fines estadísticos propios que permitan identificar a una persona.
06Obligaciones del Encargado
6.1. Confidencialidad. El Encargado garantiza que las personas autorizadas a tratar los datos personales están sujetas al deber de confidencialidad del art. 10 de la Ley 25.326, que subsiste aun después de finalizada la relación, y que acceden a los Datos del Cliente únicamente para resolver un pedido de soporte o un incidente. El personal de plataforma sólo accede a los datos de una Organización mediante una sesión de impersonación que nace en modo de sólo lectura, vence a los 60 minutos y exige un motivo escrito; sólo un superadministrador puede elevarla a escritura, y la apertura, la elevación y cada operación de escritura quedan registradas en el registro de auditoría de la plataforma.
6.2. Seguridad. El Encargado adopta y mantiene las medidas técnicas y organizativas necesarias para garantizar la seguridad y la confidencialidad de los datos personales, evitar su adulteración, pérdida, consulta o tratamiento no autorizado y detectar desviaciones de información (art. 9 de la Ley 25.326), alineadas con las medidas recomendadas por la Resolución 47/2018 de la AAIP y, en lo pertinente, con el art. 32 del RGPD. Las medidas vigentes se describen en el Anexo II y en la Política de Privacidad, y el Encargado puede mejorarlas sin reducir el nivel de protección.
6.3. Asistencia en el ejercicio de derechos. El Encargado asiste al Responsable, mediante las funciones de la Plataforma (consulta, exportación, rectificación y supresión de registros) y, cuando sea necesario, mediante asistencia directa, para que el Responsable pueda atender los pedidos de acceso, rectificación, actualización, supresión, oposición y portabilidad de los titulares dentro de los plazos legales. Si un titular dirige un pedido al Encargado respecto de datos del Responsable, el Encargado lo deriva al Responsable dentro de los 2 días hábiles, sin responderlo por sí mismo salvo para informar al titular a quién fue derivado.
6.4. Asistencia en cumplimiento. El Encargado pone a disposición del Responsable la información razonablemente necesaria para que éste cumpla sus obligaciones de seguridad, de notificación de incidentes, de evaluación de impacto y de consulta previa a la autoridad de control, teniendo en cuenta la naturaleza del tratamiento y la información de que dispone.
6.5. Incidentes de seguridad. El Encargado notifica al Responsable todo incidente de seguridad que afecte sus datos personales dentro de las 72 horas de confirmado, al correo de los usuarios con rol de propietario y administrador de la Organización, indicando: la naturaleza del incidente; las categorías y el número aproximado de titulares y de registros afectados; las consecuencias probables; las medidas adoptadas o propuestas para contenerlo y mitigarlo; y un punto de contacto. Si no es posible dar toda la información a la vez, se entrega de forma progresiva. El Encargado documenta cada incidente, coopera con el Responsable en las notificaciones que éste deba efectuar a la autoridad de control y a los titulares, y no informa a los titulares del Responsable por sí mismo salvo que el Responsable lo instruya o la ley lo exija.
6.6. Registro y demostración de cumplimiento. El Encargado lleva un registro de las categorías de tratamiento efectuadas por cuenta del Responsable y pone a su disposición la información necesaria para demostrar el cumplimiento de este Acuerdo.
6.7. Auditoría. El Responsable puede, una vez por año calendario y con 30 días corridos de aviso previo por escrito, requerir al Encargado un informe escrito sobre las medidas de seguridad y el cumplimiento de este Acuerdo, y formular preguntas razonables. Si del informe surgen dudas fundadas, o lo exige una autoridad de control, el Responsable puede realizar o encargar a un auditor independiente sujeto a confidencialidad una auditoría, en horario hábil, sin afectar la operación ni la confidencialidad de otros clientes, a su propio costo salvo que detecte incumplimientos sustanciales.
6.8. Devolución y eliminación. Al terminar el Servicio, el Encargado procede conforme a la cláusula 11.
6.9. Inscripción. El Encargado inscribe sus propias bases de datos en el Registro Nacional de Bases de Datos y mantiene la inscripción actualizada. La inscripción de las bases de datos del Responsable es obligación del Responsable.
07Subencargados
7.1. El Responsable otorga al Encargado una autorización general para contratar subencargados que presten servicios de infraestructura, almacenamiento, entrega de correo, seguridad y procesamiento necesarios para el Servicio. Los subencargados vigentes, con la función que cumplen, el país donde procesan los datos y el mecanismo que ampara la transferencia, figuran en la Lista de Subencargados, que forma parte de este Acuerdo.
7.2. El Encargado celebra con cada subencargado un contrato escrito que le impone obligaciones de protección de datos sustancialmente equivalentes a las de este Acuerdo, en particular en materia de instrucciones, confidencialidad, seguridad, transferencias internacionales e incidentes. El Encargado responde ante el Responsable por el cumplimiento de las obligaciones de sus subencargados como si fueran propias.
7.3. Aviso previo y objeción. El Encargado informa al Responsable, por correo a los usuarios con rol de propietario y administrador y mediante la actualización de la Lista de Subencargados, la incorporación o el reemplazo de un subencargado con al menos 30 días corridos de anticipación. El Responsable puede objetar por motivos razonables relacionados con la protección de datos dentro de ese plazo. Si las partes no encuentran una solución satisfactoria, el Responsable puede resolver el Servicio sin penalidad, con la ventana de exportación completa, antes de que el nuevo subencargado comience a tratar sus datos. Los subencargados que el Responsable elige y configura por sí mismo (Mercado Pago, Mercado Libre, bancos, el proveedor del asistente cuando el Responsable lo activa) quedan autorizados por esa misma configuración.
08Transferencias internacionales
8.1. El Responsable reconoce y autoriza que, para prestar el Servicio, el Encargado y sus subencargados traten datos personales fuera de la República Argentina, en los países identificados en la Lista de Subencargados, principalmente los Estados Unidos de América.
8.2. Cada transferencia a un país que no ofrece un nivel adecuado de protección se ampara en cláusulas contractuales que incorporan las obligaciones del contrato modelo de prestación de servicios de tratamiento aprobado por la Disposición 60-E/2016 (Anexo II) y de las cláusulas aprobadas por la Resolución 198/2023 de la AAIP, celebradas entre el Encargado y cada subencargado, y, cuando el subencargado las ofrece, en las cláusulas contractuales tipo de la Unión Europea o en la certificación del Marco de Privacidad de Datos UE-EE.UU. El Encargado presenta ante la AAIP los contratos que se aparten del modelo dentro de los 30 días de celebrados (art. 2 de la Disposición 60-E/2016) y entrega al Responsable, a su pedido, una copia de las cláusulas aplicables.
8.3. Las copias de seguridad de la base de datos se almacenan cifradas con una clave cuya contraparte privada no está en poder de ningún subencargado; las copias de los archivos se almacenan en un bucket de respaldo separado.
8.4. Si el Responsable está establecido en la Unión Europea o en el Reino Unido, las partes incorporan por referencia las cláusulas contractuales tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 (Módulo 2, responsable a encargado) o el Acuerdo Internacional de Transferencia de Datos británico, según corresponda, para toda transferencia posterior que no esté cubierta por una decisión de adecuación, y el Encargado las entrega firmadas a pedido.
09Obligaciones del Responsable
El Responsable se obliga a: (a) contar con base legal suficiente para tratar los datos personales que carga en la Organización y para encomendar su tratamiento al Encargado; (b) informar a los titulares, conforme al art. 6 de la Ley 25.326, que sus datos se tratan mediante un proveedor de software en la nube y, en su caso, que se transfieren al exterior; (c) inscribir sus bases de datos en el Registro Nacional de Bases de Datos cuando corresponda; (d) impartir instrucciones lícitas y configurar los permisos de sus usuarios conforme al principio de mínimo privilegio; (e) no cargar datos sensibles que no sean necesarios para la finalidad del tratamiento y, cuando los cargue (por ejemplo, en la liquidación de sueldos), contar con la base legal que exige el art. 7 de la Ley 25.326; (f) atender los pedidos de los titulares dentro de los plazos legales; (g) notificar al Encargado, sin demora, todo uso no autorizado de credenciales del que tome conocimiento; (h) exportar sus datos antes de la terminación del Servicio.
10Datos de empleados, datos sensibles y asistente con inteligencia artificial
10.1. Los datos de los empleados del Responsable que se tratan en los módulos de personas y sueldos (incluidos CUIL, CBU, remuneraciones, cargas de familia, obra social, afiliación sindical, licencias y embargos) son datos del Responsable, que es su empleador y responsable. El Encargado los protege con las mismas medidas que al resto y los excluye expresamente de los datos que pueden enviarse al asistente con inteligencia artificial.
10.2. Si el Responsable activa el asistente, autoriza al Encargado a enviar al proveedor del modelo identificado en la Lista de Subencargados los fragmentos de datos operativos estrictamente necesarios para responder cada consulta, acotados a los permisos del usuario que consulta. Nunca se envían costos, márgenes, CUIL, CBU, credenciales ni contraseñas. El proveedor del modelo no usa esos datos para entrenar sus modelos y los retiene por el plazo limitado que figura en la Lista de Subencargados. El Responsable puede desactivar el asistente en cualquier momento, con efecto inmediato.
11Terminación del Servicio: devolución y eliminación
11.1. Terminado el Servicio por cualquier causa, el Encargado mantiene disponible la exportación completa de los Datos del Cliente, en formatos abiertos, durante 30 días corridos. A pedido escrito del Responsable formulado antes del vencimiento, ese plazo se prorroga hasta un máximo total de 2 años desde la terminación, que es el límite que admite el art. 25 inc. 2 de la Ley 25.326 para la conservación por el encargado.
11.2. Vencido el plazo, el Encargado elimina de forma definitiva el esquema de base de datos de la Organización y sus archivos dentro de los 30 días siguientes, las copias de seguridad de la base de datos que los contuvieran expiran según su ciclo de retención, de 35 días como máximo, y la copia de respaldo de sus archivos se elimina en ese mismo plazo. A pedido del Responsable, el Encargado emite una constancia escrita de eliminación.
11.3. El Encargado conserva únicamente lo que una obligación legal le exige retener como responsable: sus comprobantes de facturación al Cliente y el registro de aceptación de los documentos contractuales, por los plazos de la Política de Privacidad. Esos registros no contienen datos personales de los titulares del Responsable.
12Responsabilidad
12.1. Cada parte responde por los daños que cause por el incumplimiento de las obligaciones que este Acuerdo y la ley le imponen. El Encargado responde por los actos de sus subencargados.
12.2. Frente a los titulares y a la autoridad de control, cada parte responde en la medida de su rol. Si una parte paga una indemnización o una sanción por un hecho imputable a la otra, puede repetir contra ella.
12.3. El límite de responsabilidad de los Términos y Condiciones no aplica a los daños derivados de la violación de las obligaciones de confidencialidad o de protección de datos personales de este Acuerdo, conforme a su cláusula 23.4.
13Disposiciones generales
13.1. Este Acuerdo se rige por las leyes de la República Argentina y, en lo que resulte aplicable al Responsable, por el RGPD. Las controversias se resuelven conforme a la cláusula de jurisdicción de los Términos y Condiciones.
13.2. Las modificaciones de este Acuerdo siguen el procedimiento de modificación de los Términos y Condiciones: aviso con 30 días corridos de anticipación, nueva aceptación por un usuario con rol de propietario y derecho a dar de baja el Servicio sin penalidad.
13.3. Si una cláusula resulta inválida, las restantes conservan su vigencia y la cláusula se integra con la disposición válida más cercana a su finalidad.
14Anexo I. Detalle del tratamiento
| Elemento | Descripción |
|---|---|
| Naturaleza y finalidad | Alojamiento, almacenamiento, organización, consulta, modificación, respaldo, exportación, transmisión a las integraciones que el Responsable habilita y eliminación de datos, con la única finalidad de prestar el sistema de gestión contratado |
| Duración | Mientras el Servicio esté vigente y durante el período posterior de la cláusula 11 |
| Categorías de titulares | Clientes y sus contactos; proveedores y sus contactos; empleados, ex empleados y personas a su cargo; compradores y usuarios del portal de la tienda online; terceros mencionados en comprobantes, documentos y notas; usuarios del Responsable |
| Categorías de datos | Identificación (nombre, documento, CUIT/CUIL), contacto (domicilio, correo, teléfono), datos comerciales y de facturación, cuenta corriente y medios de pago declarados (sin datos de tarjetas), datos laborales y de liquidación de sueldos, datos de pedidos y entregas, documentos adjuntos, registros de auditoría de las operaciones realizadas sobre esos datos |
| Datos sensibles | Sólo los que el Responsable cargue en la liquidación de sueldos o en documentos adjuntos (obra social, afiliación sindical, licencias por salud). No se tratan datos sensibles de otra categoría |
| Operaciones especiales | Transmisión de comprobantes a ARCA con el certificado del Responsable; creación de preferencias y recepción de avisos de pago de Mercado Pago con el token del Responsable; envío de correos transaccionales a los titulares que el Responsable indique; consultas al asistente con inteligencia artificial, si el Responsable lo activa |
15Anexo II. Medidas de seguridad
Las medidas técnicas y organizativas vigentes son las descritas en la cláusula 9 de la Política de Privacidad, que se incorporan a este Acuerdo, y comprenden en síntesis: aislamiento de cada Organización en su propio esquema de base de datos; cifrado del tráfico, de las contraseñas, de los secretos y de las copias de seguridad; sesiones acotadas con tokens rotativos y protección anti-CSRF; verificación en dos pasos, llaves de acceso y bloqueo ante fuerza bruta; control de acceso por roles y permisos con cierre por defecto para escrituras; registro de auditoría automático de cada alta, modificación y baja; copias de seguridad diarias de la base de datos, cifradas y con prueba de restauración semanal, y copia diaria de los archivos en un bucket de respaldo separado; observabilidad en infraestructura propia; acceso administrativo restringido con llaves personales; revisión de código, pruebas automatizadas de seguridad y verificación mecánica de la arquitectura; procedimiento de respuesta a incidentes.
16Anexo III. Subencargados
La Lista de Subencargados vigente forma parte de este Acuerdo.
Contacto
Escribinos y te respondemos por el mismo medio.
Datos personales y ejercicio de derechos
privacidad@zetta.arConsultas generales
hola@zetta.arEste documento se publica en español. Si estás leyendo una traducción, la versión en español es la única vinculante.