1. Responsable y contacto
ORUSIA S.A., CUIT 33719555719, con domicilio en 3 de Febrero 4825, Ciudad Autónoma de Buenos Aires, Argentina, es responsable del tratamiento de los datos personales descriptos en esta política, en los términos de la Ley 25.326 de Protección de los Datos Personales y su Decreto Reglamentario 1558/2001.
Casilla para consultas y para el ejercicio de derechos: info@gearsystem.net.
2. Alcance: dos roles distintos
Conviene distinguir dos situaciones, porque las obligaciones son diferentes:
- Datos de las cuentas de usuario y de la relación comercial (quién se registra, quién opera la plataforma, quién contrata): acá el titular actúa como responsable del tratamiento.
- Datos que Clientes y Proveedores cargan sobre sus empleados, vehículos y documentación: acá el responsable es la empresa que los carga, y el titular actúa como encargado del tratamiento en los términos del artículo 25 de la Ley 25.326, tratándolos solo por cuenta y según las instrucciones de esa empresa.
Las condiciones de ese encargo están en el Acuerdo de Tratamiento de Datos Personales, que forma parte de la documentación contractual del servicio.
3. Qué datos tratamos
- Datos de la cuenta y de contacto: nombre y apellido, correo electrónico, teléfono, documento, puesto, sector e interno; y de la empresa, CUIT, razón social, condición fiscal y domicilio.
- Datos de acceso: contraseña almacenada de forma cifrada (hash), fecha del último ingreso, invitaciones y tokens de recuperación.
- Datos de empleados de proveedores: nombre y apellido, documento, CUIL, puesto, y el estado y vencimiento de los requisitos que se les exigen.
- Datos de vehículos: dominio (patente), tipo, titularidad y documentación asociada.
- Documentación adjunta: los archivos que cada empresa carga para acreditar los requisitos exigidos (seguros, constancias, habilitaciones, cargas sociales, entre otros).
- Datos técnicos y de auditoría: dirección IP, tipo de navegador, fecha y hora de las operaciones y registro de las acciones realizadas dentro de la plataforma.
- Datos de facturación: los necesarios para emitir comprobantes. Los pagos con tarjeta los procesa una pasarela habilitada; el titular no almacena números completos de tarjeta ni códigos de seguridad.
4. Datos sensibles
El servicio no está diseñado para tratar datos sensibles y su carga no está permitida. En particular:
- Datos de salud: para acreditar un apto médico alcanza con el resultado (apto / no apto) y su vencimiento. No deben cargarse informes, diagnósticos ni estudios médicos.
- Antecedentes penales o contravencionales: el artículo 7, inciso 4 de la Ley 25.326 reserva su tratamiento a las autoridades públicas competentes. No deben cargarse certificados de antecedentes; solo el estado del requisito y su vencimiento.
Si se detecta documentación con datos sensibles cargada por error, el titular puede eliminarla e informar a la empresa responsable, sin que ello implique control previo del contenido.
5. Finalidades y base legal
- Prestar el servicio contratado: crear y administrar cuentas, gestionar requisitos, documentación, vencimientos y estados de cumplimiento. Base: ejecución del contrato (artículo 5, inciso 2, apartado d de la Ley 25.326).
- Notificar vencimientos, cambios de estado, invitaciones y avisos operativos por correo electrónico y dentro de la plataforma. Base: ejecución del contrato.
- Permitir a cada Cliente verificar el cumplimiento documental de sus proveedores, obligación que puede derivar de la responsabilidad solidaria del artículo 30 de la Ley 20.744 y de la normativa de higiene y seguridad aplicable a cada actividad. Base: cumplimiento de una obligación legal del Cliente.
- Seguridad, auditoría y prevención de accesos indebidos: registro de operaciones y trazabilidad. Base: interés legítimo del responsable y deber de seguridad del artículo 9 de la Ley 25.326.
- Facturación y cobranza, y cumplimiento de obligaciones fiscales y contables. Base: obligación legal.
Los datos no se usan con fines publicitarios ni se elaboran perfiles con fines comerciales, y no se venden ni se ceden a terceros para esos fines.
6. Con quién se comparten
- Con la empresa Cliente que exige la documentación: es la finalidad misma del servicio. Cada Cliente ve únicamente la documentación de los proveedores vinculados a él.
- Con proveedores de infraestructura y servicios que actúan como encargados: alojamiento en la nube, envío de correo electrónico y procesamiento de pagos, todos obligados por contrato a tratar los datos solo por cuenta del titular.
- Con autoridades judiciales o administrativas competentes, cuando exista un requerimiento fundado en la ley.
- En caso de reorganización societaria o transferencia del negocio, informándolo previamente a los titulares de los datos.
7. Transferencia internacional de datos
La infraestructura del servicio está alojada en Amazon Web Services (AWS), región América del Sur (São Paulo), Brasil. Eso implica una transferencia internacional de datos personales fuera de la Argentina.
Brasil no integra el listado de países con nivel adecuado de protección de la Disposición DNPDP 60-E/2016. La transferencia se ampara en el contrato suscripto con el proveedor de infraestructura, que incorpora cláusulas contractuales modelo conforme a esa disposición y a la Resolución AAIP 198/2023, y en el consentimiento informado que se presta al aceptar esta política.
8. Plazos de conservación
- Datos y documentación de la cuenta: mientras la cuenta esté activa.
- Tras la baja: 90 días corridos para exportar la información y luego eliminación definitiva.
- Documentación respaldatoria de facturación: diez años, por el artículo 328 del Código Civil y Comercial.
- Registros de auditoría y logs técnicos: hasta 12 meses, para investigar incidentes de seguridad.
- Copias de resguardo: se sobrescriben dentro del ciclo normal de retención de las copias.
9. Medidas de seguridad
El titular aplica medidas técnicas y organizativas conforme al artículo 9 de la Ley 25.326 y a las recomendaciones de la Resolución AAIP 47/2018, entre ellas:
- Cifrado de las comunicaciones (HTTPS/TLS) y de la información almacenada en el proveedor de nube.
- Contraseñas almacenadas con funciones de hash, nunca en texto plano.
- Control de acceso por roles y permisos, con visibilidad acotada al vínculo entre cada Cliente y cada Proveedor.
- Registro de auditoría de las operaciones sensibles, con usuario, fecha y origen.
- Copias de resguardo periódicas y procedimientos de restauración.
- Gestión de incidentes de seguridad con detección, contención, corrección y comunicación a los afectados cuando corresponde.
10. Derechos de los titulares de los datos
Toda persona puede solicitar el acceso, la rectificación, la actualización y la supresión de sus datos personales escribiendo a info@gearsystem.net, acreditando su identidad con copia de su documento.
- Acceso: se responde dentro de los 10 días corridos de recibida la solicitud (artículo 14, inciso 2 de la Ley 25.326).
- Rectificación, actualización o supresión: se resuelve dentro de los 5 días hábiles (artículo 16, inciso 2).
Si los datos fueron cargados por una empresa Cliente o Proveedor, el titular actúa como encargado: la solicitud se deriva a la empresa responsable y se la asiste para responderla, informándolo a la persona que la presentó.
11. Estados calculados automáticamente
La plataforma calcula de manera automática estados de cumplimiento, alertas y vencimientos a partir de los datos cargados. Esos cálculos son informativos: la decisión de habilitar o rechazar a un proveedor, a una persona o a un vehículo la toma siempre la empresa Cliente.
Conforme al artículo 20 de la Ley 25.326, quien se vea afectado puede pedir que se le informen los criterios de valoración y el programa utilizado, e impugnar la valoración.
13. Menores de edad
El servicio está dirigido a empresas y a personas mayores de 18 años. No se recopilan de manera consciente datos de menores de edad. Si se detecta un registro de esas características, se elimina.
14. Registro de bases de datos
Las bases de datos personales del servicio se inscriben en el Registro Nacional de Bases de Datos Personales de la Agencia de Acceso a la Información Pública, conforme al artículo 21 de la Ley 25.326.
15. Cambios en esta política
Esta política puede actualizarse. Los cambios sustanciales se comunican por correo electrónico y dentro de la plataforma antes de su entrada en vigencia, y se pide una nueva aceptación. Cada versión queda identificada con su número y su fecha.
16. Leyendas legales
El titular de los datos personales tiene la facultad de ejercer el derecho de acceso a los mismos en forma gratuita a intervalos no inferiores a seis meses, salvo que se acredite un interés legítimo al efecto conforme lo establecido en el artículo 14, inciso 3 de la Ley Nº 25.326.
La AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA, Órgano de Control de la Ley Nº 25.326, tiene la atribución de atender las denuncias y reclamos que se interpongan con relación al incumplimiento de las normas sobre protección de datos personales.