Lista de Subencargados y Destinatarios
Quiénes procesan datos por cuenta de Zetta, para qué, en qué país, con qué garantía contractual y cómo enterarse con 30 días de anticipación cuando la lista cambia. Incluye además los terceros que reciben datos sin ser subencargados.
01Qué es esta lista
1.1. Esta lista forma parte de la Política de Privacidad y del Acuerdo de Encargo de Tratamiento de Datos. Identifica a cada proveedor que trata datos personales por cuenta de Zetta (subencargado), la función que cumple, el país en el que procesa los datos y la garantía que ampara la transferencia cuando ese país no ofrece un nivel adecuado de protección según la Agencia de Acceso a la Información Pública.
1.2. Zetta sólo utiliza subencargados con los que celebra un acuerdo escrito de tratamiento de datos que les impone obligaciones de instrucciones, confidencialidad, seguridad, transferencias e incidentes sustancialmente equivalentes a las que Zetta asume con cada empresa cliente. Zetta responde por sus subencargados como por hechos propios.
1.3. La columna «Garantía» indica el mecanismo que ampara la transferencia internacional: el acuerdo de tratamiento de datos del proveedor, que incorpora las obligaciones de los contratos modelo de la Disposición 60-E/2016 y de la Resolución 198/2023 de la AAIP, y, cuando el proveedor las ofrece, las cláusulas contractuales tipo de la Unión Europea (CCT) o su certificación en el Marco de Privacidad de Datos UE-EE.UU. (DPF).
02Subencargados de infraestructura y operación
Procesan datos de todas las empresas clientes, porque sostienen el servicio.
| Proveedor | Función | Datos que alcanza | País | Garantía |
|---|---|---|---|---|
| DigitalOcean, LLC | Alojamiento del servidor virtual administrado por Zetta donde corren la API y la base de datos PostgreSQL de cada empresa | Todos los datos de la Plataforma; los secretos, cifrados a nivel de campo | Estados Unidos | Acuerdo de tratamiento de datos de DigitalOcean con CCT de la UE; contrato modelo Disp. 60-E/2016 |
| Cloudflare, Inc. | Red de distribución, protección del tráfico (WAF, DNS) y almacenamiento de objetos (R2): fotos de producto y logos en un bucket público; documentos, comprobantes en PDF, adjuntos y exportaciones en un bucket privado sin acceso directo; copias de seguridad de la base de datos, cifradas, y copia de los archivos en buckets de respaldo separados | Tráfico de la Plataforma y archivos almacenados | Red global, con sede en Estados Unidos | Acuerdo de tratamiento de datos de Cloudflare con CCT de la UE y certificación DPF; contrato modelo Disp. 60-E/2016 |
| Vercel Inc. | Alojamiento del sitio institucional https://zetta.ar y del frontend de la aplicación https://app.zetta.ar, incluida la medición de visitas sin cookies del sitio institucional | Tráfico hacia los sitios, formularios del sitio institucional, datos que la aplicación muestra en pantalla | Estados Unidos (sitio institucional) y Brasil, región de San Pablo (funciones de la aplicación web) | Acuerdo de tratamiento de datos de Vercel con CCT de la UE y certificación DPF; contrato modelo Disp. 60-E/2016 |
| Resend, Inc. | Envío del correo transaccional: invitaciones, verificación de correo, recuperación de acceso, enlaces de ingreso, avisos de seguridad y del servicio, comprobantes y notificaciones que cada empresa envía a sus clientes | Dirección de correo del destinatario, asunto y contenido del mensaje, estado de entrega | Estados Unidos | Acuerdo de tratamiento de datos de Resend con CCT de la UE y certificación DPF; contrato modelo Disp. 60-E/2016 |
03Subencargados que sólo intervienen si la empresa activa una función
| Proveedor | Función | Datos que alcanza | País | Garantía |
|---|---|---|---|---|
| Anthropic, PBC | Proveedor del modelo de lenguaje del asistente, únicamente para las empresas que lo activan | Los fragmentos de datos operativos estrictamente necesarios para responder cada consulta, acotados a los permisos del usuario que consulta. Nunca se envían costos, márgenes, CUIL, CBU, credenciales ni contraseñas. El proveedor no entrena sus modelos con estos datos y los retiene como máximo 30 días para control de abuso | Estados Unidos | Acuerdo de tratamiento de datos de Anthropic con CCT de la UE; contrato modelo Disp. 60-E/2016 |
Si Zetta configura un proveedor de modelo distinto o adicional, lo incorpora a esta lista con el aviso previo de la cláusula 6 antes de que trate datos de ninguna empresa.
04Infraestructura propia
Los registros técnicos de la Plataforma (registros de la aplicación, del servidor web y de seguridad) y los errores de la aplicación se procesan en infraestructura administrada directamente por Zetta en la República Argentina, a la que los registros viajan por un túnel cifrado. No intervienen servicios externos de seguimiento de errores ni de analítica sobre esos registros.
05Terceros que reciben datos sin ser subencargados
Estos terceros reciben datos personales porque la empresa cliente o el usuario lo deciden, y los tratan bajo sus propias políticas y responsabilidad. No están sujetos a instrucciones de Zetta.
| Tercero | Cuándo recibe datos | Qué recibe | País |
|---|---|---|---|
| Agencia de Recaudación y Control Aduanero (ARCA) | Cuando la empresa emite un comprobante electrónico con su propio certificado | Los datos del comprobante que la normativa fiscal exige transmitir | Argentina |
| Mercado Pago (MercadoLibre S.R.L.) | Cuando la empresa cobra a sus clientes con su propia cuenta, y cuando paga la suscripción a Zetta | Los datos de la operación de pago; los datos de tarjeta se ingresan únicamente en el entorno de Mercado Pago | Argentina |
| Mercado Libre y otras integraciones que la empresa conecta | Cuando la empresa conecta una integración desde Configuración → Integraciones | Los datos que la integración sincroniza (publicaciones, pedidos, stock, movimientos bancarios) | Según el proveedor elegido |
| Google LLC y Microsoft Corporation | Cuando el usuario elige ingresar con su cuenta de Google o de Microsoft | El proveedor informa a Zetta el nombre, el correo y un identificador de la cuenta; Zetta no envía nada al proveedor más allá del pedido de autenticación | Estados Unidos |
| Apple Inc. | Cuando el usuario instala las aplicaciones móviles desde App Store | Lo que Apple recopila como distribuidor de aplicaciones, bajo su propia política | Estados Unidos |
| Google Ireland Limited (Google Analytics 4) | Sólo en el sitio institucional y sólo si el visitante acepta las cookies de medición | Datos de navegación del sitio institucional | Irlanda y Estados Unidos |
| Autoridades judiciales y administrativas | Ante un requerimiento legalmente válido | Lo que el requerimiento alcance | Argentina |
06Cómo se avisa un cambio
6.1. Zetta informa la incorporación o el reemplazo de un subencargado con al menos 30 días corridos de anticipación, por correo a los usuarios con rol de propietario y administrador de cada empresa y mediante la actualización de esta lista, cuya fecha de versión figura en el encabezado. Durante ese plazo la empresa puede objetar por motivos razonables relacionados con la protección de datos y, si no hay solución satisfactoria, dar de baja el servicio sin penalidad, conforme al Acuerdo de Encargo de Tratamiento de Datos.
6.2. La baja de un subencargado y los cambios que no implican un proveedor nuevo ni un país nuevo (por ejemplo, un cambio de razón social del proveedor) se reflejan en esta lista sin aviso previo.
6.3. Las versiones anteriores de esta lista se conservan y se entregan a pedido a privacidad@zetta.ar.
Contacto
Escribinos y te respondemos por el mismo medio.
Datos personales y ejercicio de derechos
privacidad@zetta.arConsultas generales
hola@zetta.arEste documento se publica en español. Si estás leyendo una traducción, la versión en español es la única vinculante.