Política de Privacidad y Tratamiento de Datos
BÁEZ POS — Sistema de Punto de Venta como Servicio (SaaS)
Generalidades e Identidad del Responsable
Identificación del Responsable del Tratamiento
1.1 El Responsable del Tratamiento de los datos personales de los Administradores de Comercio y Empleados/Vendedores es:
- Denominación: Alexander Báez (bajo la marca BÁEZ POS)
- Plataforma: https://www.baezpos.com
- Contacto: a través del sitio web oficial
Marco Legal Aplicable
Esta Política se redacta en cumplimiento de la normativa vigente en la República Argentina:
- Ley N.° 25.326 — Ley de Protección de los Datos Personales y su Decreto Reglamentario N.° 1558/2001
- Disposición N.° 11/2006 de la Dirección Nacional de Protección de Datos Personales (DNPD)
- Código Civil y Comercial de la Nación Argentina, en lo aplicable
- Ley N.° 24.240 — Defensa del Consumidor, en lo pertinente
Definiciones Clave
| Término | Definición |
|---|---|
| Dato Personal | Información que, sola o combinada, permite identificar a una persona física. |
| Dato Sensible | Datos especialmente protegidos: datos financieros, documentos de identidad, credenciales de autenticación. |
| Responsable del Tratamiento | Quien decide qué datos se recopilan, con qué finalidad y cómo se tratan. |
| Encargado del Tratamiento | Quien trata datos por cuenta y bajo instrucción del Responsable. |
| Sub-procesador | Tercero que el Encargado emplea para prestar el servicio, con acceso a datos personales. |
| JWT | JSON Web Token; ficha de autenticación digital firmada criptográficamente (HMAC-SHA256). |
| BCrypt | Algoritmo de derivación de claves unidireccional para proteger contraseñas. Genera hashes irreversibles. |
Datos Personales Tratados
Categorías de Datos Recopilados
4.1 — Módulo de Usuarios y Cuentas Operativas
| Campo | Clasificación | Finalidad | Base Legal |
|---|---|---|---|
| Nombre completo | Personal | Identificación del usuario | Contrato |
| Correo electrónico | Personal | Credencial de acceso y comunicaciones | Contrato |
| Contraseña (hash criptográfico unidireccional) | Sensible | Autenticación segura | Contrato |
| PIN de supervisor (hash criptográfico unidireccional) | Sensible | Autorización de operaciones sensibles | Contrato |
| Rol en el sistema | Operativo | Control de permisos y acceso | Contrato |
| Estado de cuenta (activo/inactivo) | Operativo | Gestión del acceso | Interés legítimo |
4.2 — Módulo de Información del Comercio y Datos Fiscales
| Campo | Clasificación | Finalidad |
|---|---|---|
| Nombre o Razón Social del comercio | Comercial | Identificación de la unidad comercial (tenant) |
| CUIT / Identificación Tributaria | Fiscal | Facturación electrónica y validación tributaria |
| Domicilio Comercial | Comercial | Emisión de comprobantes y radicación fiscal |
| Teléfono de Contacto | Contacto | Comunicaciones de soporte y servicio |
| Correo Electrónico Comercial | Contacto | Notificaciones operativas y contractuales |
| Certificado Digital Tributario (cifrado en reposo) | Sensible | Interconexión y facturación ante entes fiscales oficiales |
| Condición Fiscal / Ingresos Brutos | Fiscal | Parámetros de liquidación y emisión fiscal |
| Parámetros de Suscripción / Vencimiento | Comercial | Control de ciclo de vida de la licencia |
4.3 — Módulo de Clientes del Comercio
| Campo | Clasificación | Finalidad |
|---|---|---|
| Nombre / Razón Social del cliente | Personal de Tercero | Identificación en ventas y cuenta corriente |
| Teléfono / Contacto | Personal de Tercero | Gestión comercial directa del comercio |
| DNI / CUIT / Identificación Fiscal | Sensible de Tercero | Cumplimiento fiscal y scoring crediticio comercial |
| Saldo en Cuenta Corriente | Financiero | Seguimiento de crédito y cobranzas internas |
| Límite Crediticio Comercial | Financiero | Gestión y prevención del riesgo crediticio |
4.4 — Módulo de Proveedores y Distribuidores
| Campo | Clasificación | Finalidad |
|---|---|---|
| Razón Social / Proveedor | Comercial | Identificación del abastecedor en órdenes de compra |
| CUIT / Identificación Tributaria | Fiscal | Contabilidad e imputación impositiva |
| Contacto Comercial (Tel / Email) | Contacto | Gestión de reabastecimiento |
| Saldo deudor / Cuentas a pagar | Financiero | Administración del pasivo comercial propio |
4.5 — Registros Técnicos, Seguridad y Trazabilidad Operativa (Super Admin)
Conforme al deber de seguridad establecido en el Art. 9 de la Ley 25.326 y los requerimientos de gobernanza y trazabilidad de plataformas multi-inquilino, el sistema genera automáticamente registros inmutables de auditoría técnica ante operaciones críticas y administrativas:
| Dato Registrado | Clasificación | Finalidad Operativa | Base Legal y Retención |
|---|---|---|---|
| Marcas temporales (Timestamps UTC / horario local) | Metadato | Cronología fehaciente de transacciones y operaciones críticas | Obligación legal y técnica / Mínimo 6 meses |
| Identificadores de usuario y sesión (anonimizados) | Operativo | Atribución interna de eventos y resolución de incidencias | Interés legítimo y contrato / Mínimo 6 meses |
| Direcciones IP de origen y telemetría de red | Técnico / Red | Geolocalización preventiva, mitigación de intrusiones y defensa perimetral | Seguridad informática / Mínimo 6 meses |
| Eventos de gestión y gobierno (planes, licencias, soporte) | Administrativo | Certificación de licencias, auditoría administrativa y soporte técnico | Ejecución contractual / Mínimo 6 meses |
4.6 — Credenciales Criptográficas de Sesión
Al autenticarse válidamente, el sistema expide una credencial criptográfica efímera firmada digitalmente que codifica de forma segura la identidad operativa, rol, tenant asociado y vencimiento de la sesión. Dicha credencial opera bajo un esquema sin estado (stateless), expira automáticamente al término de su vigencia y no requiere almacenar tokens de navegación en texto plano en la infraestructura del servidor.
Finalidades del Tratamiento y Bases Legales
Finalidades del Tratamiento
| Finalidad | Datos Involucrados | Base Legal |
|---|---|---|
| Prestación del Servicio | Datos de usuario, empresa, productos, ventas | Ejecución del contrato (Art. 5, Ley 25.326) |
| Autenticación y seguridad | Email, contraseña (hash), PIN (hash), JWT | Contrato / Interés legítimo |
| Gestión de suscripciones | Datos de empresa, tarifas, fechas de vencimiento | Ejecución del contrato |
| Correos transaccionales | Email, nombre, nombre de empresa | Ejecución del contrato |
| Cumplimiento fiscal | CUIT, datos AFIP, comprobantes | Obligación legal |
| Auditoría y seguridad interna | Email del usuario en logs, timestamps | Interés legítimo |
| Soporte técnico | Cualquier dato necesario para resolver incidencias | Interés legítimo |
BÁEZ POS como Encargado del Tratamiento
Acuerdo de Encargo de Tratamiento (DPA)
6.1 En relación con los datos de clientes y proveedores que el Comercio ingrese, BÁEZ POS actúa como Encargado del Tratamiento conforme al artículo 25 de la Ley N.° 25.326.
6.2 En dicha calidad, BÁEZ POS se compromete a:
- (a) Tratar los datos exclusivamente conforme a las instrucciones del Comercio y para la prestación del Servicio.
- (b) No utilizar los datos para finalidades propias.
- (c) Implementar medidas de seguridad técnicas y organizativas adecuadas.
- (d) Garantizar el aislamiento de datos entre Comercios (arquitectura multi-tenant).
- (e) No ceder ni comunicar los datos a terceros, salvo a los Sub-procesadores autorizados (Art. 7).
6.3 El Comercio, como Responsable, garantiza que cuenta con la base legal para recopilar y tratar los datos de sus clientes, y que los ha informado conforme a la Ley N.° 25.326.
Comunicaciones y Transferencias de Datos
Sub-procesadores y Proveedores de Infraestructura
7.1 Para la prestación del Servicio, BÁEZ POS se apoya en los siguientes proveedores de infraestructura que actúan como Sub-procesadores de datos:
| Tipo de Servicio | Función | País de Procesamiento |
|---|---|---|
| Servicios de Almacenamiento y Base de Datos | Alojamiento en la nube bajo estándares de seguridad internacional (ej. ISO 27001). | EE.UU. o Unión Europea |
| Servicios de Distribución de Contenido (Frontend) | Hosting de archivos estáticos. | EE.UU. o Unión Europea |
| Servicio de Correos Transaccionales | Envío automatizado de credenciales y alertas. | EE.UU. o Unión Europea |
AFIP / ARCA — Agencia de Recaudación (Integración Fiscal)
Integración gubernamental obligatoria
| Función | Facturación electrónica (WSFEv1): generación de CAE y comprobantes fiscales |
| Datos transferidos | CUIT de la empresa, montos de factura, tipo de comprobante |
| Estado actual | En implementación. Actualmente opera en entorno de homologación (HOMO) con datos simulados. |
| Base legal | Obligación legal tributaria — República Argentina |
Transferencias Internacionales de Datos
8.1 En virtud del uso de los Sub-procesadores detallados en el Artículo 7, los datos personales pueden ser transferidos y procesados fuera del territorio de la República Argentina, específicamente en servidores en Estados Unidos de América y/o en la Unión Europea.
8.2 Dichas transferencias se realizan en base a las garantías contractuales establecidas con cada Sub-procesador y su adhesión a marcos de privacidad reconocidos internacionalmente.
8.3 El Titular de los datos acepta expresamente estas transferencias al aceptar los Términos y Condiciones del Servicio.
Seguridad y Protección de Datos
Medidas de Seguridad Técnicas
9.1 BÁEZ POS implementa las siguientes medidas de seguridad técnicas:
Hash unidireccional con salt aleatorio robusto para credenciales. Irreversible.
Tokens de sesión firmados criptográficamente. Expiración a las 24h. Arquitectura sin estado.
Canales de comunicación cifrados de extremo a extremo mediante protocolos criptográficos modernos.
Segregación lógica y contextual de datos a nivel de persistencia y servicios de aplicación.
Preservación de consistencia e integridad referencial contable sin exposición activa.
Prevención de inconsistencias y sobreescrituras en transacciones concurrentes.
Servicios de backend y base de datos ejecutados bajo el principio de privilegios mínimos (PoLP).
Control estricto de orígenes autorizados para el consumo de interfaces de programación.
Registro de auditoría desacoplado, inmutable y sin penalización de rendimiento transaccional.
Interrupción preventiva de operaciones de mutación ante licencias vencidas.
Retención de Datos
| Tipo de Dato | Período de Retención |
|---|---|
| Datos de usuarios (empleados activos) | Mientras dure la relación comercial y la suscripción del tenant se mantenga vigente. |
| Datos de usuarios (empleados desactivados) | Hasta 12 meses tras la desactivación, o hasta la baja formal del Comercio titular. |
| Datos del Comercio (suscripción activa) | Durante la vigencia ininterrumpida de la suscripción. |
| Datos del Comercio (suscripción vencida) | Período de resguardo de 30 días corridos. Cumplido dicho plazo, supresión segura irreversible. |
| Registros de ventas e inventario | Conservación durante la vigencia del contrato; sujeta a plazos fiscales y mercantiles aplicables. |
| Logs de auditoría y trazabilidad técnica | Mínimo de 6 meses conforme a la Ley 25.326 y estándares de ciberseguridad; depuración automatizada periódica. |
| Tokens de verificación de cuenta | Eliminados permanentemente de forma inmediata tras su uso o vencimiento. |
Los datos no se eliminan físicamente de forma intempestiva para resguardar la consistencia contable y tributaria. Se aplica desactivación lógica protegida, impidiendo el acceso operativo regular mientras se preserva la integridad referencial histórica conforme a la legislación mercantil y fiscal vigente.
Incidentes de Seguridad
11.1 En caso de un incidente de seguridad que comprometa datos personales, el Proveedor se compromete a: detectar y contener el incidente, notificar al Administrador de Comercio afectado dentro de las 72 horas hábiles tras la confirmación técnica, y comunicar la naturaleza del incidente, las categorías de datos afectadas y las medidas adoptadas.
11.2 En caso de relevancia, el Proveedor informará a la Agencia de Acceso a la Información Pública (AAIP), conforme al procedimiento establecido por la Disposición N.° 11/2006.
Derechos de los Titulares
Derechos del Titular de los Datos
12.1 Los titulares de datos tratados directamente por BÁEZ POS (Administradores y Empleados) tienen los siguientes derechos:
Derecho de Acceso
Obtener confirmación sobre qué datos se tratan y recibir una copia.
Derecho de Rectificación
Solicitar la corrección de datos inexactos o incompletos.
Derecho de Supresión
Solicitar la eliminación cuando ya no sean necesarios para su finalidad.
Derecho de Actualización
Mantener sus datos personales actualizados.
Derecho de Portabilidad
Recibir sus datos en formato estructurado y de uso común.
Derecho de Oposición
Oponerse al tratamiento cuando la base legal sea el interés legítimo.
12.2 Para ejercer estos derechos, el Titular debe dirigir su solicitud por los canales habilitados en el sitio web, identificándose adecuadamente. El Proveedor responderá en un plazo no superior a treinta (30) días hábiles.
12.3 El Titular puede presentar una reclamación ante la Agencia de Acceso a la Información Pública (AAIP) de la República Argentina: www.argentina.gob.ar/aaip
Derechos de Clientes del Comercio
13.1 Los clientes y proveedores cuyos datos han sido ingresados por el Comercio deben dirigir el ejercicio de sus derechos directamente al Comercio que ingresó sus datos, dado que este actúa como Responsable del Tratamiento.
13.2 BÁEZ POS, como Encargado del Tratamiento, colaborará con el Comercio para dar respuesta a dichas solicitudes dentro de plazos razonables.
Disposiciones Específicas
Cookies y Tecnologías de Seguimiento
14.1 La plataforma BÁEZ POS utiliza el almacenamiento local del navegador (localStorage) para conservar el token JWT de autenticación y preferencias operativas del usuario durante la sesión.
14.2 El token JWT almacenado expira automáticamente a las 24 horas. Al cerrar sesión, se recomienda limpiar el almacenamiento local del navegador.
Menores de Edad
15.1 El Servicio está dirigido exclusivamente a personas mayores de dieciocho (18) años en calidad de titulares o representantes de comercios. No está diseñado para recopilar datos de menores de edad.
15.2 Si el Proveedor toma conocimiento de que se han recopilado inadvertidamente datos de menores, tomará medidas inmediatas para eliminarlos.
Cambios en la Política de Privacidad
16.1 El Proveedor se reserva el derecho de actualizar esta Política para reflejar cambios en las prácticas de tratamiento o en la normativa aplicable.
16.2 Los cambios relevantes serán notificados mediante publicación en el sitio web y/o correo electrónico al Administrador de Comercio. La fecha de última actualización siempre figurará al inicio del documento.
Ausencia de Decisiones Automatizadas con Efectos Significativos
17.1 BÁEZ POS no toma decisiones automatizadas sobre los titulares de datos que produzcan efectos jurídicos basadas exclusivamente en tratamiento automatizado.
17.2 Los bloqueos automáticos de acceso (por vencimiento de suscripción o cuenta desactivada) son decisiones operativas del sistema, no decisiones sobre las personas físicas.
Seguridad de las Comunicaciones por Correo Electrónico
18.1 BÁEZ POS envía contraseñas temporales únicamente en las siguientes situaciones controladas:
- Alta inicial del Administrador de Comercio (correo de bienvenida con credenciales)
- Solicitud de restablecimiento de contraseña iniciada por el propio usuario
Exactitud y Veracidad de los Datos
19.1 El Proveedor no verifica activamente la exactitud de los datos ingresados por el Comercio. Es responsabilidad del Comercio garantizar que la información que ingresa es veraz, exacta y actualizada.
19.2 En particular, el Comercio es responsable de la exactitud de los datos fiscales (CUIT, condición IVA, IIBB) utilizados para la generación de comprobantes electrónicos.
Relación con los Términos y Condiciones
20.1 La presente Política es parte integrante de los Términos y Condiciones del Servicio de BÁEZ POS. Ambos documentos deben leerse en conjunto.
20.2 En caso de contradicción en materia de privacidad, prevalecerá la presente Política de Privacidad.
Ley Aplicable
21.1 Esta Política se rige por las leyes de la República Argentina:
- Ley N.° 25.326 de Protección de los Datos Personales
- Decreto Reglamentario N.° 1558/2001
- Disposición N.° 11/2006 de la Dirección Nacional de Protección de Datos Personales
21.2 Cualquier controversia será sometida a la jurisdicción de los tribunales competentes de la República Argentina.
Contacto y Ejercicio de Derechos
Para consultas sobre privacidad, ejercicio de derechos o reporte de incidentes:
- Sitio web: https://www.baezpos.com
- Contacto: A través de los canales habilitados en el sitio web oficial
- Organismo de control: Agencia de Acceso a la Información Pública (AAIP) — www.argentina.gob.ar/aaip