Política de Privacidad y Tratamiento de Datos Personales

Volver

1. Marco Legal y Cumplimiento

La presente Política de Privacidad se rige por las disposiciones de la Ley de Protección de Datos Personales N° 25.326 de la República Argentina, su Decreto Reglamentario N° 1558/2001 y las normativas emitidas por la Agencia de Acceso a la Información Pública (AAIP).

2. Rol de las Partes en el Tratamiento de Datos (Modelo B2B)

En el marco de la prestación del servicio, PuntoOut opera bajo un modelo de empresa a empresa (B2B):

  • El Cliente (Responsable de la Base de Datos): El Cliente que contrata y utiliza PuntoOut es el único responsable legal por los datos de terceros (empleados, proveedores, clientes finales, deudores) que ingresa al sistema. Es obligación exclusiva del Cliente contar con el consentimiento libre, expreso e informado de los titulares de dichos datos antes de cargarlos en la plataforma.
  • PuntoOut (Encargado del Tratamiento): PuntoOut actúa exclusivamente como Encargado del Tratamiento, limitándose a proveer la infraestructura tecnológica para el alojamiento, procesamiento automatizado y custodia de la información, siguiendo únicamente los fines del servicio contratado.

3. Datos Recopilados

PuntoOut procesa y almacena la siguiente información:

  • Datos de la Cuenta: Nombre, dirección de correo electrónico, CUIT o Razón Social y datos de facturación del titular de la cuenta.
  • Datos Operativos: Inventarios, reportes de ventas, historiales financieros y configuraciones del Punto de Venta.
  • Datos de Terceros ingresados por el Cliente: Nombres, correos electrónicos, saldos en cuenta corriente, legajos de personal, registros de asistencia y esquemas de remuneración de los empleados y clientes finales del usuario.

4. Infraestructura, Sub-encargados y Transferencia Internacional

Para garantizar la operatividad, disponibilidad y seguridad de la plataforma, PuntoOut delega el almacenamiento y procesamiento en infraestructuras de terceros de primer nivel (Sub-encargados), lo cual puede implicar la transferencia internacional de datos a jurisdicciones que proporcionan niveles adecuados de protección:

  • Vercel Inc.: Alojamiento de la aplicación cliente y enrutamiento (Hosting).
  • Supabase: Gestión de la base de datos relacional (PostgreSQL), almacenamiento de archivos digitales (Storage) y provisión del servicio de autenticación e identidad.
  • Google LLC: Servicios de transmisión de correos electrónicos transaccionales y notificaciones (SMTP).
  • Procesadores de Pago: Entidades autorizadas (ej. Mercado Pago, Stripe) utilizadas exclusivamente para procesar las transacciones de las suscripciones. PuntoOut no almacena, procesa ni retiene números de tarjetas de crédito o débito en su infraestructura.

5. Protocolos de Seguridad

PuntoOut aplica estrictos estándares técnicos para proteger la información contra accesos no autorizados, pérdida o alteración. Esto incluye encriptación de datos en reposo (AES-256), encriptación en tránsito mediante protocolos seguros (TLS/SSL) y el uso de Políticas de Seguridad a Nivel de Fila (Row Level Security - RLS) en la base de datos para garantizar el aislamiento criptográfico absoluto de la información entre los diferentes negocios que operan en la plataforma.

6. Retención de la Información

Los datos operativos y personales se mantendrán activos mientras el Cliente posea una cuenta vigente. En caso de eliminación voluntaria del Punto de Venta por parte del Cliente, los datos ingresarán a un período de retención estricto de 30 días corridos destinado a prevenir pérdidas accidentales. Finalizado este plazo, PuntoOut ejecutará la destrucción física e irreversible de los registros de la base de datos y de los archivos asociados.

7. Ejercicio de Derechos ARCO

El titular de los datos personales tiene la facultad de ejercer el derecho de acceso a los mismos en forma gratuita a intervalos no inferiores a seis meses. Asimismo, podrá ejercer los derechos de rectificación, actualización y supresión de sus datos.

Para el ejercicio de estos derechos, o ante cualquier consulta referida a esta política, las solicitudes formales deberán ser dirigidas mediante correo electrónico a [Correo Legal a definir].

Se informa que la Agencia de Acceso a la Información Pública (AAIP), Órgano de Control de la Ley N° 25.326, tiene la atribución de atender las denuncias y reclamos que se interpongan con relación al incumplimiento de las normas sobre protección de datos personales.