Zetta

Política de privacidad

Qué datos tratamos, para qué, con quién los compartimos y qué podés pedirnos. Escrito para que se entienda sin ser abogado.

Última actualización2026-09-13Versión vigente

01Responsable del tratamiento

Zetta es un ERP en la nube para empresas argentinas. Este documento explica qué datos personales se tratan a través del sitio zetta.ar, de la aplicación app.zetta.ar y de la relación comercial con cada empresa cliente.

Proyecto
Zetta
Domicilio operativo
Ciudad Autónoma de Buenos Aires, Argentina
Correo para datos personales
privacidad@zetta.ar
Correo general
hola@zetta.ar

Persona jurídica en constitución

Zetta está en proceso de constitución como persona jurídica. Hasta que ese trámite termine, el responsable del tratamiento es el equipo fundador del proyecto. Cuando la sociedad quede constituida, este documento se actualiza con la razón social, el CUIT y el domicilio fiscal definitivos, y el cambio se avisa por correo a las empresas clientes.

03Quién responde por cada dato

Hay dos situaciones distintas y conviene no mezclarlas, porque cambian a quién le corresponde responder.

Zetta como responsable

Cuando el dato es de la relación entre Zetta y la empresa cliente —la cuenta de acceso de cada usuario, los datos de contacto, los registros técnicos y de seguridad, los formularios del sitio— el responsable del tratamiento es Zetta y quien decide sobre esos datos es Zetta.

Zetta como encargada

Cuando la empresa cliente carga en el sistema datos de sus clientes, empleados o proveedores, la empresa es la responsable de esos datos y Zetta es la encargada del tratamiento: los procesa por cuenta y orden de la empresa, únicamente para prestarle el servicio, y no los usa para ninguna finalidad propia.

En términos prácticos: si sos cliente, empleado o proveedor de una empresa que usa Zetta y querés acceder, corregir o eliminar tus datos, el pedido va dirigido a esa empresa. Si nos llega a nosotros, lo derivamos a la empresa responsable y la asistimos para que pueda atenderlo en plazo.

04Qué datos tratamos

Cuenta y acceso

Nombre y apellido, nombre de usuario, correo electrónico, teléfono si se carga, rol dentro de la empresa y preferencias de la cuenta. La contraseña se guarda con bcrypt, nunca en texto claro y no puede recuperarse. Si se activa el segundo factor, también se guarda el secreto TOTP y los códigos de recuperación.

Datos de la empresa

Razón social, CUIT, condición frente al IVA, domicilio, datos de contacto y facturación. Si la empresa habilita facturación electrónica, su certificado y clave privada de AFIP; si habilita cobros, su token de Mercado Pago. Ambos se guardan cifrados con AES-256-GCM, igual que los tokens de OAuth.

Datos operativos cargados por la empresa

Clientes, proveedores, empleados, comprobantes, productos, stock, movimientos de caja y asientos contables. Son datos de la empresa; Zetta los trata como encargada y viven en el schema de PostgreSQL de esa empresa, separado del de cualquier otra.

Datos técnicos y de seguridad

Dirección IP, tipo de navegador y sistema operativo (user-agent), fecha y hora de cada acceso, intentos de acceso fallidos, sesiones abiertas y el registro de auditoría: cada alta, cambio y baja queda anotada con su autor, la entidad afectada y el detalle de lo que cambió. Ese registro existe para poder reconstruir qué pasó ante un problema o un reclamo.

Datos del sitio institucional

Lo que se completa en los formularios de contacto y de solicitud de demostración: nombre, correo, empresa, teléfono si se carga y el mensaje. Además, medición de uso del sitio: Vercel Analytics no usa cookies ni identifica personas, y Google Analytics 4 sólo se activa si lo aceptás. El detalle está en la política de cookies.

No pedimos ni queremos datos sensibles en el sentido del artículo 2 de la Ley 25.326 (origen racial o étnico, opiniones políticas, convicciones religiosas, salud o vida sexual) fuera de lo que una empresa pueda necesitar cargar para liquidar sueldos. Zetta tampoco almacena datos de tarjetas de crédito o débito: los cobros se procesan en Mercado Pago.

05Para qué los usamos y con qué base legal

Cada tratamiento tiene una finalidad concreta y una base que lo habilita. No usamos los datos para nada que no esté en esta tabla.

FinalidadDatosBase legal
Prestar el servicio contratado y darle a cada usuario lo que su rol habilitaCuenta y acceso, datos de la empresa, datos operativosEjecución del contrato (art. 5, inc. 2.d, Ley 25.326)
Proteger las cuentas, prevenir accesos indebidos y poder reconstruir qué pasóDatos técnicos y de seguridad, auditoríaDeber de seguridad y confidencialidad (arts. 9 y 10, Ley 25.326)
Responder pedidos de soporte y avisar de incidentes o cambios del servicioCuenta y acceso, datos técnicosEjecución del contrato
Responder solicitudes de demostración y de contactoLo que se carga en el formularioConsentimiento de quien completa el formulario
Cumplir obligaciones fiscales, contables y requerimientos de autoridad competenteDatos de la empresa y de facturaciónObligación legal
Medir qué páginas del sitio institucional se leenDatos de navegación agregadosConsentimiento (analítica con cookies) e interés legítimo (medición sin cookies)

Lo que no hacemos: no vendemos datos, no los cedemos a redes de publicidad, no cruzamos datos entre empresas clientes y no entramos a los datos operativos de una empresa salvo que nos lo pida para resolver un problema puntual. Cualquier acceso del panel de plataforma queda registrado en la auditoría.

06Con quién se comparten

Zetta se apoya en proveedores que actúan como subencargados del tratamiento: procesan datos únicamente para prestarnos su servicio, con las instrucciones y los límites que fijamos nosotros. Esta es la lista completa.

DestinatarioPara quéDónde procesa
Vercel Inc.Alojamiento del sitio institucional, del frontend del ERP y de la tienda onlineEstados Unidos y red global
Cloudflare, Inc.Red de distribución, protección del tráfico y almacenamiento de archivos y backups (R2)Red global
ResendEnvío del correo transaccional: comprobantes, avisos de seguridad y recuperación de accesoEstados Unidos
Mercado PagoProcesamiento de cobros con la cuenta y el token de la propia empresa cliente. Zetta no ve ni guarda datos de tarjetasArgentina
AFIPOrganismo público, no proveedor: recibe los comprobantes que la empresa emite, con el certificado de la propia empresaArgentina
Proveedor del modelo del asistente (por defecto Anthropic; la instalación puede apuntar a un proveedor compatible con OpenAI o a un modelo propio)Procesar la conversación del asistente y sólo los datos que la consulta necesita. Costos, márgenes, CUIL, CBU y credenciales nunca se envíanEstados Unidos, o donde esté el modelo que la empresa configure
Google Ireland Limited (Google Analytics 4)Medición del sitio institucional. Sólo se activa si aceptás las cookies de mediciónUnión Europea y Estados Unidos

La base de datos y la API corren en un servidor administrado por Zetta, con PostgreSQL 16 detrás de Cloudflare. También podemos compartir datos cuando lo exija una autoridad judicial o administrativa competente; en ese caso, si la ley lo permite, avisamos a la empresa afectada.

07Transferencias internacionales

Varios de los proveedores de la lista anterior procesan datos fuera de la Argentina. Eso constituye una transferencia internacional en los términos del artículo 12 de la Ley 25.326.

La transferencia se apoya en la necesidad de ejecutar el contrato de servicio y en los acuerdos de tratamiento de datos que firmamos con cada proveedor, con cláusulas equivalentes a los modelos de contrato aprobados por la AAIP para la cesión y la prestación de servicios de tratamiento. En el caso de Google Analytics, la base es tu consentimiento, y sin él no se envía nada.

Si en el futuro cambiamos de proveedor o sumamos uno nuevo, actualizamos la lista de esta política antes de que empiece a tratar datos.

08Cómo protegemos los datos

Estas son las medidas que están efectivamente implementadas, no una lista de intenciones.

  • Aislamiento por empresa: cada empresa tiene su propio schema de PostgreSQL. No hay consultas entre empresas; la única excepción es el panel de plataforma, que queda registrado en la auditoría.
  • Sesiones cortas: el acceso viaja en cookies httpOnly que el navegador no expone a scripts. La sesión de trabajo dura 5 minutos y se renueva con un token de 7 días que rota en cada uso; además hay verificación anti-CSRF en cada operación de escritura.
  • Segundo factor: 2FA por TOTP con códigos de recuperación de un solo uso.
  • Freno a la fuerza bruta: la cuenta se bloquea 15 minutos tras 5 intentos fallidos, la IP se bloquea automáticamente tras 10 fallos y hay límite de peticiones por origen.
  • Cifrado: HTTPS en todo el tráfico; contraseñas con bcrypt; certificado y clave de AFIP y tokens de OAuth cifrados con AES-256-GCM.
  • Auditoría en la base: un disparador de PostgreSQL registra cada alta, cambio y baja con autor, entidad y detalle del cambio. No depende de que la aplicación se acuerde de anotarlo.
  • Backups: diarios de madrugada, cifrados con age —la clave privada no vive en el servidor—, guardados en un bucket separado, con 7 copias diarias y 35 días de copias semanales, y una prueba de restauración por semana.
  • Observabilidad: registros centralizados en Loki/Grafana y los errores de la aplicación en tabla y panel, para detectar comportamientos anómalos.

Ningún sistema es infalible. Si encontrás una vulnerabilidad, escribinos a hola@zetta.ar antes de divulgarla: respondemos y te contamos cómo la resolvimos.

09Cuánto tiempo se conservan

  • Datos de la cuenta y operativos: mientras la cuenta esté activa.
  • Registro de auditoría: vive en la base de la propia empresa y se conserva junto con el resto de sus datos, porque es lo que permite reconstruir quién hizo qué.
  • Backups: un dato borrado desaparece de las copias cuando vencen sus plazos de retención: 7 días para las diarias y 35 días para las semanales.
  • Después de la baja: la exportación completa queda disponible durante 30 días corridos desde la baja. Cumplido ese plazo se elimina el schema de la empresa y sus archivos.
  • Facturación de Zetta a la empresa: los comprobantes y registros contables se conservan por los plazos que exigen la legislación fiscal y comercial argentina, aunque la cuenta ya esté dada de baja.

10Tus derechos y cómo ejercerlos

Como titular de los datos podés pedir, en cualquier momento y sin explicar por qué:

  • Acceso: saber qué datos tuyos tenemos y para qué los usamos. La respuesta se entrega dentro de los 10 días corridos de recibido el pedido (art. 14, Ley 25.326).
  • Rectificación y actualización: corregir datos inexactos o incompletos.
  • Supresión: eliminar datos, en la medida en que no haya una obligación legal de conservarlos. La rectificación y la supresión se resuelven dentro de los 5 días hábiles (art. 16, Ley 25.326).

El ejercicio de estos derechos es gratuito. Escribí a privacidad@zetta.ar con el asunto «Ejercicio de derechos», indicando tu nombre completo, el correo con el que operás y qué querés hacer. Podemos pedirte que acredites tu identidad antes de responder: es una protección para vos.

Si los datos que te interesan fueron cargados por una empresa cliente (porque sos su cliente, empleado o proveedor), el pedido corresponde a esa empresa; te lo indicamos y se lo derivamos.

Si considerás que tu pedido no fue atendido como corresponde, podés presentar un reclamo ante la Agencia de Acceso a la Información Pública, órgano de control de la Ley 25.326.

11Menores de edad

Zetta es una herramienta de trabajo y no está dirigida a menores de 18 años. No recopilamos datos de menores de manera intencional a través del sitio ni de la aplicación.

Si detectamos que recibimos datos de un menor sin autorización de sus representantes legales, los eliminamos. Si creés que puede ser el caso, avisanos a privacidad@zetta.ar.

12Cambios en esta política

Podemos actualizar esta política si cambia la normativa, si sumamos un proveedor o si cambiamos la forma de tratar los datos. La fecha de la última actualización figura al comienzo del documento.

Cuando el cambio sea sustancial —una finalidad nueva, un destinatario nuevo o un plazo de conservación más largo— lo avisamos por correo a las empresas clientes con al menos 30 días de anticipación a su entrada en vigencia.

Contacto

Escribinos y te respondemos por el mismo medio.

Datos personales y ejercicio de derechos

privacidad@zetta.ar

Consultas generales

hola@zetta.ar

Este documento se publica en español. Si estás leyendo una traducción, la versión en español es la única vinculante.