Política de privacidad
Qué datos tratamos, para qué, con quién los compartimos y qué podés pedirnos. Escrito para que se entienda sin ser abogado.
01Responsable del tratamiento
Zetta es un ERP en la nube para empresas argentinas. Este documento explica qué datos personales se tratan a través del sitio zetta.ar, de la aplicación app.zetta.ar y de la relación comercial con cada empresa cliente.
- Proyecto
- Zetta
- Domicilio operativo
- Ciudad Autónoma de Buenos Aires, Argentina
- Correo para datos personales
- privacidad@zetta.ar
- Correo general
- hola@zetta.ar
Persona jurídica en constitución
02Marco legal y autoridad de control
El tratamiento se rige por la Ley 25.326 de Protección de los Datos Personales, su Decreto reglamentario 1558/2001 y las disposiciones de la Agencia de Acceso a la Información Pública (AAIP), continuadora de la Dirección Nacional de Protección de Datos Personales.
Las bases de datos de Zetta se inscriben y se mantienen actualizadas en el Registro Nacional de Bases de Datos conforme a lo exigido por la normativa vigente.
03Quién responde por cada dato
Hay dos situaciones distintas y conviene no mezclarlas, porque cambian a quién le corresponde responder.
Zetta como responsable
Cuando el dato es de la relación entre Zetta y la empresa cliente —la cuenta de acceso de cada usuario, los datos de contacto, los registros técnicos y de seguridad, los formularios del sitio— el responsable del tratamiento es Zetta y quien decide sobre esos datos es Zetta.
Zetta como encargada
Cuando la empresa cliente carga en el sistema datos de sus clientes, empleados o proveedores, la empresa es la responsable de esos datos y Zetta es la encargada del tratamiento: los procesa por cuenta y orden de la empresa, únicamente para prestarle el servicio, y no los usa para ninguna finalidad propia.
En términos prácticos: si sos cliente, empleado o proveedor de una empresa que usa Zetta y querés acceder, corregir o eliminar tus datos, el pedido va dirigido a esa empresa. Si nos llega a nosotros, lo derivamos a la empresa responsable y la asistimos para que pueda atenderlo en plazo.
04Qué datos tratamos
Cuenta y acceso
Nombre y apellido, nombre de usuario, correo electrónico, teléfono si se carga, rol dentro de la empresa y preferencias de la cuenta. La contraseña se guarda con bcrypt, nunca en texto claro y no puede recuperarse. Si se activa el segundo factor, también se guarda el secreto TOTP y los códigos de recuperación.
Datos de la empresa
Razón social, CUIT, condición frente al IVA, domicilio, datos de contacto y facturación. Si la empresa habilita facturación electrónica, su certificado y clave privada de AFIP; si habilita cobros, su token de Mercado Pago. Ambos se guardan cifrados con AES-256-GCM, igual que los tokens de OAuth.
Datos operativos cargados por la empresa
Clientes, proveedores, empleados, comprobantes, productos, stock, movimientos de caja y asientos contables. Son datos de la empresa; Zetta los trata como encargada y viven en el schema de PostgreSQL de esa empresa, separado del de cualquier otra.
Datos técnicos y de seguridad
Dirección IP, tipo de navegador y sistema operativo (user-agent), fecha y hora de cada acceso, intentos de acceso fallidos, sesiones abiertas y el registro de auditoría: cada alta, cambio y baja queda anotada con su autor, la entidad afectada y el detalle de lo que cambió. Ese registro existe para poder reconstruir qué pasó ante un problema o un reclamo.
Datos del sitio institucional
Lo que se completa en los formularios de contacto y de solicitud de demostración: nombre, correo, empresa, teléfono si se carga y el mensaje. Además, medición de uso del sitio: Vercel Analytics no usa cookies ni identifica personas, y Google Analytics 4 sólo se activa si lo aceptás. El detalle está en la política de cookies.
No pedimos ni queremos datos sensibles en el sentido del artículo 2 de la Ley 25.326 (origen racial o étnico, opiniones políticas, convicciones religiosas, salud o vida sexual) fuera de lo que una empresa pueda necesitar cargar para liquidar sueldos. Zetta tampoco almacena datos de tarjetas de crédito o débito: los cobros se procesan en Mercado Pago.
05Para qué los usamos y con qué base legal
Cada tratamiento tiene una finalidad concreta y una base que lo habilita. No usamos los datos para nada que no esté en esta tabla.
| Finalidad | Datos | Base legal |
|---|---|---|
| Prestar el servicio contratado y darle a cada usuario lo que su rol habilita | Cuenta y acceso, datos de la empresa, datos operativos | Ejecución del contrato (art. 5, inc. 2.d, Ley 25.326) |
| Proteger las cuentas, prevenir accesos indebidos y poder reconstruir qué pasó | Datos técnicos y de seguridad, auditoría | Deber de seguridad y confidencialidad (arts. 9 y 10, Ley 25.326) |
| Responder pedidos de soporte y avisar de incidentes o cambios del servicio | Cuenta y acceso, datos técnicos | Ejecución del contrato |
| Responder solicitudes de demostración y de contacto | Lo que se carga en el formulario | Consentimiento de quien completa el formulario |
| Cumplir obligaciones fiscales, contables y requerimientos de autoridad competente | Datos de la empresa y de facturación | Obligación legal |
| Medir qué páginas del sitio institucional se leen | Datos de navegación agregados | Consentimiento (analítica con cookies) e interés legítimo (medición sin cookies) |
Lo que no hacemos: no vendemos datos, no los cedemos a redes de publicidad, no cruzamos datos entre empresas clientes y no entramos a los datos operativos de una empresa salvo que nos lo pida para resolver un problema puntual. Cualquier acceso del panel de plataforma queda registrado en la auditoría.
06Con quién se comparten
Zetta se apoya en proveedores que actúan como subencargados del tratamiento: procesan datos únicamente para prestarnos su servicio, con las instrucciones y los límites que fijamos nosotros. Esta es la lista completa.
| Destinatario | Para qué | Dónde procesa |
|---|---|---|
| Vercel Inc. | Alojamiento del sitio institucional, del frontend del ERP y de la tienda online | Estados Unidos y red global |
| Cloudflare, Inc. | Red de distribución, protección del tráfico y almacenamiento de archivos y backups (R2) | Red global |
| Resend | Envío del correo transaccional: comprobantes, avisos de seguridad y recuperación de acceso | Estados Unidos |
| Mercado Pago | Procesamiento de cobros con la cuenta y el token de la propia empresa cliente. Zetta no ve ni guarda datos de tarjetas | Argentina |
| AFIP | Organismo público, no proveedor: recibe los comprobantes que la empresa emite, con el certificado de la propia empresa | Argentina |
| Proveedor del modelo del asistente (por defecto Anthropic; la instalación puede apuntar a un proveedor compatible con OpenAI o a un modelo propio) | Procesar la conversación del asistente y sólo los datos que la consulta necesita. Costos, márgenes, CUIL, CBU y credenciales nunca se envían | Estados Unidos, o donde esté el modelo que la empresa configure |
| Google Ireland Limited (Google Analytics 4) | Medición del sitio institucional. Sólo se activa si aceptás las cookies de medición | Unión Europea y Estados Unidos |
La base de datos y la API corren en un servidor administrado por Zetta, con PostgreSQL 16 detrás de Cloudflare. También podemos compartir datos cuando lo exija una autoridad judicial o administrativa competente; en ese caso, si la ley lo permite, avisamos a la empresa afectada.
07Transferencias internacionales
Varios de los proveedores de la lista anterior procesan datos fuera de la Argentina. Eso constituye una transferencia internacional en los términos del artículo 12 de la Ley 25.326.
La transferencia se apoya en la necesidad de ejecutar el contrato de servicio y en los acuerdos de tratamiento de datos que firmamos con cada proveedor, con cláusulas equivalentes a los modelos de contrato aprobados por la AAIP para la cesión y la prestación de servicios de tratamiento. En el caso de Google Analytics, la base es tu consentimiento, y sin él no se envía nada.
Si en el futuro cambiamos de proveedor o sumamos uno nuevo, actualizamos la lista de esta política antes de que empiece a tratar datos.
08Cómo protegemos los datos
Estas son las medidas que están efectivamente implementadas, no una lista de intenciones.
- Aislamiento por empresa: cada empresa tiene su propio schema de PostgreSQL. No hay consultas entre empresas; la única excepción es el panel de plataforma, que queda registrado en la auditoría.
- Sesiones cortas: el acceso viaja en cookies httpOnly que el navegador no expone a scripts. La sesión de trabajo dura 5 minutos y se renueva con un token de 7 días que rota en cada uso; además hay verificación anti-CSRF en cada operación de escritura.
- Segundo factor: 2FA por TOTP con códigos de recuperación de un solo uso.
- Freno a la fuerza bruta: la cuenta se bloquea 15 minutos tras 5 intentos fallidos, la IP se bloquea automáticamente tras 10 fallos y hay límite de peticiones por origen.
- Cifrado: HTTPS en todo el tráfico; contraseñas con bcrypt; certificado y clave de AFIP y tokens de OAuth cifrados con AES-256-GCM.
- Auditoría en la base: un disparador de PostgreSQL registra cada alta, cambio y baja con autor, entidad y detalle del cambio. No depende de que la aplicación se acuerde de anotarlo.
- Backups: diarios de madrugada, cifrados con age —la clave privada no vive en el servidor—, guardados en un bucket separado, con 7 copias diarias y 35 días de copias semanales, y una prueba de restauración por semana.
- Observabilidad: registros centralizados en Loki/Grafana y los errores de la aplicación en tabla y panel, para detectar comportamientos anómalos.
Ningún sistema es infalible. Si encontrás una vulnerabilidad, escribinos a hola@zetta.ar antes de divulgarla: respondemos y te contamos cómo la resolvimos.
09Cuánto tiempo se conservan
- Datos de la cuenta y operativos: mientras la cuenta esté activa.
- Registro de auditoría: vive en la base de la propia empresa y se conserva junto con el resto de sus datos, porque es lo que permite reconstruir quién hizo qué.
- Backups: un dato borrado desaparece de las copias cuando vencen sus plazos de retención: 7 días para las diarias y 35 días para las semanales.
- Después de la baja: la exportación completa queda disponible durante 30 días corridos desde la baja. Cumplido ese plazo se elimina el schema de la empresa y sus archivos.
- Facturación de Zetta a la empresa: los comprobantes y registros contables se conservan por los plazos que exigen la legislación fiscal y comercial argentina, aunque la cuenta ya esté dada de baja.
10Tus derechos y cómo ejercerlos
Como titular de los datos podés pedir, en cualquier momento y sin explicar por qué:
- Acceso: saber qué datos tuyos tenemos y para qué los usamos. La respuesta se entrega dentro de los 10 días corridos de recibido el pedido (art. 14, Ley 25.326).
- Rectificación y actualización: corregir datos inexactos o incompletos.
- Supresión: eliminar datos, en la medida en que no haya una obligación legal de conservarlos. La rectificación y la supresión se resuelven dentro de los 5 días hábiles (art. 16, Ley 25.326).
El ejercicio de estos derechos es gratuito. Escribí a privacidad@zetta.ar con el asunto «Ejercicio de derechos», indicando tu nombre completo, el correo con el que operás y qué querés hacer. Podemos pedirte que acredites tu identidad antes de responder: es una protección para vos.
Si los datos que te interesan fueron cargados por una empresa cliente (porque sos su cliente, empleado o proveedor), el pedido corresponde a esa empresa; te lo indicamos y se lo derivamos.
11Menores de edad
Zetta es una herramienta de trabajo y no está dirigida a menores de 18 años. No recopilamos datos de menores de manera intencional a través del sitio ni de la aplicación.
Si detectamos que recibimos datos de un menor sin autorización de sus representantes legales, los eliminamos. Si creés que puede ser el caso, avisanos a privacidad@zetta.ar.
12Cambios en esta política
Podemos actualizar esta política si cambia la normativa, si sumamos un proveedor o si cambiamos la forma de tratar los datos. La fecha de la última actualización figura al comienzo del documento.
Cuando el cambio sea sustancial —una finalidad nueva, un destinatario nuevo o un plazo de conservación más largo— lo avisamos por correo a las empresas clientes con al menos 30 días de anticipación a su entrada en vigencia.
Contacto
Escribinos y te respondemos por el mismo medio.
Datos personales y ejercicio de derechos
privacidad@zetta.arConsultas generales
hola@zetta.arEste documento se publica en español. Si estás leyendo una traducción, la versión en español es la única vinculante.