Legal
Tratamiento de datos
Las condiciones bajo las que Extinsys guarda y procesa, por cuenta y orden de la empresa cliente, los datos de los clientes finales de esa empresa. Es el acuerdo del artículo 25 de la Ley 25.326, escrito para que se pueda leer.
En dos minutos
- Cuando cargás en Extinsys los datos de tus clientes, el dueño de esa base sos vos. Extinsys solo los guarda y procesa por tu cuenta y orden.
- Extinsys no usa esos datos para nada propio: no los mira para vender, no los cruza con los de otra empresa, no los cede y no entrena modelos con ellos.
- La lista de proveedores que intervienen está completa y por escrito en el punto 9, con qué hace cada uno y dónde está.
- Si hay un incidente de seguridad, te avisamos con lo que sepamos, sin esperar a tener el informe completo.
- Cuando te vas, te llevás una copia y lo que quedó se borra.
Este resumen es una ayuda de lectura y no reemplaza al texto que sigue.
1 Qué es este documento
Este documento es el acuerdo de tratamiento de datos personales entre Extinsys y cada empresa que contrata el servicio. Regula qué puede y qué no puede hacer Extinsys con los datos que esa empresa carga en su cuenta sobre terceros.
Forma parte de los Términos y condiciones y se acepta junto con ellos. No es un documento aparte que haya que firmar: si contrataste el servicio, este acuerdo ya rige.
Se celebra en los términos del artículo 25 de la Ley N.º 25.326, que regula la prestación de servicios de tratamiento de datos personales por cuenta de un tercero.
Las partes son Pizarro, Julian Andrés, CUIT 20-45802334-5, con domicilio en Nestor Arias 800, Carpintería, Provincia de San Luis, titular del servicio («Extinsys»), y la empresa titular de la cuenta («el Cliente»).
2 Rol de cada parte
El Cliente es el responsable de la base de datos que arma en su cuenta. Decide qué datos carga, para qué, cuánto tiempo los conserva y a quién se los muestra.
Extinsys es el encargado del tratamiento. Trata esos datos únicamente para prestar el servicio y siguiendo las instrucciones del Cliente. No decide sobre ellos.
La consecuencia práctica: si un cliente final reclama por sus datos, el destinatario del reclamo es el Cliente, no Extinsys. Extinsys asiste, pero no responde en su lugar.
Para los datos de los que Extinsys sí es responsable —los Usuarios, los pedidos de demo, la facturación— rige la Política de privacidad.
3 Objeto, alcance y duración
Objeto: el alojamiento, la conservación, la organización, la consulta, el cálculo de vencimientos, la impresión de documentos y el respaldo de los datos que el Cliente carga en su cuenta, con la sola finalidad de prestarle el servicio descripto en la cláusula 4 de los Términos y condiciones.
Naturaleza: tratamiento automatizado, realizado por medios electrónicos.
Duración: mientras esté vigente el contrato de servicio, más el plazo de conservación posterior a la baja previsto en la cláusula 15.
Extinsys no tratará los datos para ninguna finalidad propia. En particular, no los usará para publicidad, no los cruzará con los de otras cuentas, no los cederá a terceros con fines comerciales y no los empleará para entrenar modelos de inteligencia artificial.
4 Qué datos y de quiénes
Las categorías dependen de lo que cada Cliente decida cargar. Típicamente:
| Titulares | Datos habituales |
|---|---|
| Clientes finales | Razón social o nombre, domicilio, teléfono, correo electrónico, persona de contacto y agrupamiento comercial. |
| Personal del cliente final | Nombre y datos de contacto de quien recibe el servicio o firma la conformidad. |
| Personal del Cliente | Nombre del técnico que realiza cada trabajo y del Usuario que lo registra. |
| Datos no personales asociados | Extintores, números de serie, ubicación —que puede ser un puesto, una habitación o el dominio de un vehículo—, fichas, vencimientos y órdenes. |
El servicio no está previsto para datos sensibles en el sentido del artículo 2 de la Ley N.º 25.326. El Cliente se obliga a no cargarlos; si lo hiciera, lo haría bajo su exclusiva responsabilidad y sin que existan medidas específicas pactadas para ese tipo de datos.
5 Instrucciones del Cliente
Las instrucciones documentadas del Cliente son, en conjunto: estos términos, la configuración que el Cliente aplica en su cuenta, y las acciones que sus Usuarios ejecutan dentro del sistema. Cargar, editar, exportar o borrar un dato desde la aplicación es dar una instrucción.
Cualquier instrucción adicional debe darse por escrito a hola@extinsys.com.ar. Extinsys puede rechazar las que resulten técnicamente inviables o excedan el servicio contratado, explicando el motivo.
Si a criterio de Extinsys una instrucción infringe la normativa de protección de datos, lo informará al Cliente sin demora y podrá suspender su ejecución hasta que el punto se aclare.
6 Obligaciones de Extinsys
Extinsys se obliga a:
- Tratar los datos únicamente conforme a las instrucciones del Cliente y para prestar el servicio.
- Guardar secreto profesional sobre los datos, incluso después de terminada la relación, conforme el artículo 10 de la Ley N.º 25.326.
- Aplicar y mantener las medidas de seguridad de la cláusula 11.
- No comunicar los datos a terceros, ni siquiera para su conservación, fuera de los proveedores enumerados en la cláusula 9.
- Notificar los incidentes de seguridad conforme la cláusula 12.
- Asistir al Cliente para que pueda responder los pedidos de los titulares de los datos y los requerimientos de la autoridad de control.
- Poner a disposición del Cliente la información necesaria para acreditar el cumplimiento de estas obligaciones.
- Devolver o suprimir los datos al terminar el servicio, conforme la cláusula 15.
7 Obligaciones del Cliente
El Cliente se obliga a:
- Contar con base legal suficiente —consentimiento u otra causa prevista por la ley— para tratar los datos que carga y para encargarle su tratamiento a Extinsys.
- Informar a los titulares de los datos, en los términos del artículo 6 de la Ley N.º 25.326, la finalidad del tratamiento y la existencia de su base.
- Inscribir su base de datos en el Registro Nacional de Bases de Datos de la Agencia de Acceso a la Información Pública cuando corresponda, conforme el artículo 21 de la Ley N.º 25.326.
- Cargar datos exactos y actualizados, y corregirlos cuando dejen de serlo.
- Atender los pedidos de acceso, rectificación, actualización y supresión de los titulares, en los plazos legales.
- Administrar sus Usuarios con criterio: dar de alta solo a quien lo necesite y dar de baja sin demora a quien deja de trabajar en la empresa.
- No cargar datos sensibles, conforme la cláusula 4.
8 Personal y confidencialidad
El acceso a los datos del Cliente está limitado a las personas que lo necesitan para prestar o mantener el servicio, y solo en la medida en que lo necesitan. Todas ellas están obligadas a la confidencialidad, con una obligación que sobrevive al fin de su vínculo.
El acceso del personal técnico a los datos de una cuenta con fines de soporte o diagnóstico se realiza solo cuando es necesario para resolver un problema concreto, y a pedido o con conocimiento del Cliente.
9 Proveedores que intervienen
El Cliente autoriza de manera general a que Extinsys recurra a los siguientes proveedores de infraestructura, cada uno obligado por contrato a confidencialidad y a medidas de seguridad equivalentes:
| Proveedor | Función | Ubicación |
|---|---|---|
| Neon | Base de datos PostgreSQL administrada, con sus copias de respaldo. Es donde residen efectivamente los datos. | São Paulo, Brasil |
| Fly.io | Servidor de la aplicación, que procesa las consultas. No almacena datos de forma permanente. | São Paulo, Brasil |
| Vercel | Entrega al navegador de los archivos de la aplicación. No almacena datos del Cliente. | Red global |
| Cloudflare | Sitio público y formulario de contacto. No interviene en los datos de las cuentas. | Red global |
| Verificación de identidad para el ingreso con cuenta de Google, únicamente si el Cliente lo habilita. | Estados Unidos |
Antes de sumar o reemplazar un proveedor que trate datos del Cliente, Extinsys lo informará con al menos treinta (30) días de anticipación. Dentro de ese plazo el Cliente puede oponerse por motivos fundados; si la objeción no se resuelve, puede rescindir el contrato sin penalidad, con reintegro proporcional del período no utilizado.
Extinsys responde frente al Cliente por el cumplimiento de estos proveedores como si el tratamiento lo hubiera hecho por sí mismo.
10 Dónde se alojan y transferencias
La base de datos y el servidor de la aplicación están alojados en São Paulo, Brasil, la región de servidores más cercana a la Argentina. El sitio público y la entrega de la aplicación se apoyan en redes globales que sirven los archivos desde el punto más próximo a quien los solicita.
Existe, por lo tanto, una transferencia internacional de datos. Se realiza al solo efecto de prestar el servicio contratado, sobre la base del artículo 12 de la Ley N.º 25.326 —la transferencia es necesaria para la ejecución del contrato— y con el consentimiento del Cliente, prestado al aceptar estos términos. Los contratos con los proveedores incluyen obligaciones de confidencialidad y seguridad, en línea con las cláusulas modelo aprobadas por la autoridad de control.
El Cliente declara conocer y aceptar esta circunstancia, y haber informado a los titulares de los datos lo que corresponda al respecto.
11 Medidas de seguridad
Estas son las medidas efectivamente implementadas, no una declaración de intenciones:
- Aislamiento entre cuentas aplicado por el motor de base de datos. Cada consulta se ejecuta bajo políticas que filtran por cuenta, forzadas sobre todas las tablas. No depende de que una consulta esté bien escrita: una consulta mal escrita no devuelve datos de otra empresa, no devuelve nada.
- La aplicación no se conecta a la base con un rol privilegiado. Usa un rol que no puede saltear esas políticas, y el servidor se niega a arrancar en producción si detecta lo contrario.
- Contraseñas almacenadas con función de hash (bcrypt), nunca en texto claro ni de forma reversible.
- Cifrado en tránsito en todas las conexiones, incluida la que va hacia la base de datos.
- Sesiones firmadas con vencimiento a las ocho horas.
- Control de acceso por rol dentro de la aplicación, con la administración de usuarios reservada al rol de administrador.
- Copias de respaldo administradas por el proveedor de la base, con posibilidad de restaurar a un punto en el tiempo.
- Separación de entornos: las pruebas no corren sobre datos reales de producción.
Extinsys puede modificar estas medidas para mejorarlas o adaptarlas a nuevas amenazas, siempre que el nivel de protección no disminuya.
12 Incidentes de seguridad
Si Extinsys toma conocimiento de un incidente que afecte datos del Cliente —acceso no autorizado, pérdida, alteración o divulgación indebida— se lo notificará sin demora indebida al correo registrado, y en ningún caso más allá de las setenta y dos (72) horas de haberlo advertido.
La notificación incluirá, con lo que se sepa al momento:
- Qué pasó y cuándo se detectó.
- Qué categorías de datos y qué volumen aproximado están involucrados.
- Las consecuencias probables.
- Las medidas ya tomadas y las previstas para contenerlo.
No se espera a tener el informe completo para dar el primer aviso: la información se completa a medida que se conoce. La notificación a los titulares de los datos y a la autoridad de control, cuando corresponda, es responsabilidad del Cliente; Extinsys le dará la información necesaria para hacerla.
13 Derechos de los titulares
Los pedidos de acceso, rectificación, actualización o supresión que hagan los clientes finales los atiende el Cliente, que es el responsable de la base. El sistema le da las herramientas para hacerlo por sí mismo: consultar, corregir y dar de baja cualquier registro de su cuenta.
Si un titular se dirige a Extinsys, se le indicará que el pedido corresponde al Cliente y se le dará traslado a este dentro de los cinco (5) días hábiles. Extinsys no responderá el pedido por su cuenta, salvo instrucción escrita del Cliente.
Cuando un pedido no pueda resolverse desde la aplicación, Extinsys asistirá al Cliente con los medios técnicos a su alcance y sin costo adicional.
14 Auditoría e información
A pedido del Cliente, Extinsys le entregará la información razonablemente necesaria para acreditar el cumplimiento de este acuerdo: descripción de las medidas de seguridad vigentes, proveedores intervinientes y ubicación de los datos.
El Cliente puede solicitar una auditoría, con un preaviso de treinta (30) días, no más de una vez por año —salvo que medie un incidente o un requerimiento de la autoridad de control—, en horario laboral, sin interrumpir el servicio, a su costo y con el auditor obligado a confidencialidad. La auditoría no podrá alcanzar datos de otros Clientes.
15 Devolución y supresión
Durante la vigencia del servicio, el Cliente puede exportar por sí mismo las fichas de sus clientes finales desde la aplicación, y pedir por correo una copia completa de los datos de su cuenta, que se entrega en un formato estructurado y legible por máquina dentro de los quince (15) días hábiles, sin costo.
Terminado el servicio, los datos se conservan treinta (30) días corridos para que el Cliente pueda retirar su copia. Vencido ese plazo se eliminan de forma definitiva de los sistemas en producción, y de las copias de respaldo dentro del ciclo de rotación de esas copias.
Se exceptúa lo que deba conservarse por una obligación legal o fiscal, que se mantendrá únicamente con ese fin y protegido por las mismas medidas de seguridad.
A pedido del Cliente, Extinsys confirmará por escrito que la supresión se realizó.
16 Vigencia y modificaciones
Este acuerdo rige mientras esté vigente el contrato de servicio y, en lo que corresponda, después de su terminación. Las obligaciones de confidencialidad, de supresión y de asistencia sobreviven a la baja.
Toda modificación se publica en esta página con su número de versión y su fecha, y se avisa al correo registrado con al menos quince (15) días corridos de anticipación. Si el Cliente no la acepta, puede rescindir sin cargo antes de que entre en vigencia.
Ante cualquier contradicción entre este documento y los Términos y condiciones, en materia de protección de datos prevalece este documento.