1. Responsable y contacto
ORUSIA S.A., CUIT 33719555719, con domicilio en 3 de Febrero 4825, Ciudad Autónoma de Buenos Aires, Argentina, es responsable del tratamiento de los datos personales descriptos en esta política, en los términos de la Ley 25.326 de Protección de los Datos Personales y su Decreto Reglamentario 1558/2001.
Casilla para consultas y para el ejercicio de derechos: info@gearsystem.net.
2. Alcance: dos roles distintos
Conviene distinguir dos situaciones, porque las obligaciones son diferentes:
- Datos de las cuentas de usuario y de la relación comercial (quién se registra, quién opera la plataforma, quién contrata): acá el titular actúa como responsable del tratamiento.
- Datos que Clientes y Proveedores cargan sobre sus empleados, vehículos y documentación: acá el responsable es la empresa que los carga, y el titular actúa como encargado del tratamiento en los términos del artículo 25 de la Ley 25.326, tratándolos solo por cuenta y según las instrucciones de esa empresa.
Las condiciones de ese encargo están en el Acuerdo de Tratamiento de Datos Personales, que forma parte de la documentación contractual del servicio.
3. Qué datos tratamos
- Datos de la cuenta y de contacto: nombre y apellido, correo electrónico, teléfono, documento, puesto, sector e interno; y de la empresa, CUIT, razón social, condición fiscal y domicilio.
- Datos de acceso: contraseña almacenada de forma cifrada (hash), fecha del último ingreso, invitaciones y tokens de recuperación.
- Datos de empleados de proveedores: nombre y apellido, documento, CUIL, puesto, y el estado y vencimiento de los requisitos que se les exigen.
- Datos de vehículos: dominio (patente), tipo, titularidad y documentación asociada.
- Documentación adjunta: los archivos que cada empresa carga para acreditar los requisitos exigidos (seguros, constancias, habilitaciones, cargas sociales, entre otros).
- Datos técnicos y de auditoría: dirección IP, tipo de navegador, fecha y hora de las operaciones y registro de las acciones realizadas dentro de la plataforma.
- Datos de facturación: los necesarios para emitir comprobantes. Los pagos con tarjeta los procesa una pasarela habilitada; el titular no almacena números completos de tarjeta ni códigos de seguridad.
4. Datos sensibles
El servicio no está diseñado para tratar datos sensibles y su carga no está permitida. En particular:
- Datos de salud: para acreditar un apto médico alcanza con el resultado (apto / no apto) y su vencimiento. No deben cargarse informes, diagnósticos ni estudios médicos.
- Antecedentes penales o contravencionales: el artículo 7, inciso 4 de la Ley 25.326 reserva su tratamiento a las autoridades públicas competentes. No deben cargarse certificados de antecedentes; solo el estado del requisito y su vencimiento.
Si se detecta documentación con datos sensibles cargada por error, el titular puede eliminarla e informar a la empresa responsable, sin que ello implique control previo del contenido.
5. Finalidades y base legal
- Prestar el servicio contratado: crear y administrar cuentas, gestionar requisitos, documentación, vencimientos y estados de cumplimiento. Base: ejecución del contrato (artículo 5, inciso 2, apartado d de la Ley 25.326).
- Notificar vencimientos, cambios de estado, invitaciones y avisos operativos por correo electrónico y dentro de la plataforma. Base: ejecución del contrato.
- Permitir a cada Cliente verificar el cumplimiento documental de sus proveedores, obligación que puede derivar de la responsabilidad solidaria del artículo 30 de la Ley 20.744 y de la normativa de higiene y seguridad aplicable a cada actividad. Base: cumplimiento de una obligación legal del Cliente.
- Seguridad, auditoría y prevención de accesos indebidos: registro de operaciones y trazabilidad. Base: interés legítimo del responsable y deber de seguridad del artículo 9 de la Ley 25.326.
- Facturación y cobranza, y cumplimiento de obligaciones fiscales y contables. Base: obligación legal.
- Responder consultas de uso a través del asistente de ayuda de la plataforma. Solo se trata lo que el usuario pregunta y los datos necesarios para contestarle. Base: ejecución del contrato.
Los datos no se usan con fines publicitarios ni se elaboran perfiles con fines comerciales, y no se venden ni se ceden a terceros para esos fines.
6. Con quién se comparten
- Con la empresa Cliente que exige la documentación: es la finalidad misma del servicio. Cada Cliente ve únicamente la documentación de los proveedores vinculados a él.
- Con proveedores de infraestructura y servicios que actúan como encargados: alojamiento en la nube, envío de correo electrónico y procesamiento de pagos, todos obligados por contrato a tratar los datos solo por cuenta del titular.
- Con Anthropic PBC, que provee el asistente de ayuda de la plataforma, y únicamente cuando un usuario le escribe. En el listado completo y actualizado de encargados está el detalle de qué recibe.
- Con autoridades judiciales o administrativas competentes, cuando exista un requerimiento fundado en la ley.
- En caso de reorganización societaria o transferencia del negocio, informándolo previamente a los titulares de los datos.
7. Transferencia internacional de datos
La infraestructura del servicio está alojada en Amazon Web Services (AWS), región América del Sur (São Paulo), Brasil. Eso implica una transferencia internacional de datos personales fuera de la Argentina.
Brasil no integra el listado de países con nivel adecuado de protección de la Disposición DNPDP 60-E/2016. La transferencia se ampara en el contrato suscripto con el proveedor de infraestructura, que incorpora cláusulas contractuales modelo conforme a esa disposición y a la Resolución AAIP 198/2023, y en el consentimiento informado que se presta al aceptar esta política.
El asistente de ayuda suma una segunda transferencia, a Estados Unidos, hacia Anthropic PBC. Se produce solo cuando alguien le escribe al asistente y comprende la consulta del usuario, la documentación de uso de la plataforma y, cuando la pregunta lo requiere, datos de la empresa en la que ese usuario está trabajando (nombres de proveedores, empleados y vehículos, y estados de cumplimiento). No se le envían los documentos cargados ni sus archivos. Se ampara en el mismo tipo de cláusulas contractuales modelo y en el consentimiento que se presta al aceptar esta política.
8. Plazos de conservación
- Datos y documentación de la cuenta: mientras la cuenta esté activa.
- Tras la baja: 90 días corridos para exportar la información y luego eliminación definitiva.
- Documentación respaldatoria de facturación: diez años, por el artículo 328 del Código Civil y Comercial.
- Registros de auditoría y logs técnicos: hasta 12 meses, para investigar incidentes de seguridad.
- Copias de resguardo: se sobrescriben dentro del ciclo normal de retención de las copias.
9. Medidas de seguridad
El titular aplica medidas técnicas y organizativas conforme al artículo 9 de la Ley 25.326 y a las recomendaciones de la Resolución AAIP 47/2018, entre ellas:
- Cifrado de las comunicaciones (HTTPS/TLS) y de la información almacenada en el proveedor de nube.
- Contraseñas almacenadas con funciones de hash, nunca en texto plano.
- Control de acceso por roles y permisos, con visibilidad acotada al vínculo entre cada Cliente y cada Proveedor.
- Registro de auditoría de las operaciones sensibles, con usuario, fecha y origen.
- Copias de resguardo periódicas y procedimientos de restauración.
- Gestión de incidentes de seguridad con detección, contención, corrección y comunicación a los afectados cuando corresponde.
10. Derechos de los titulares de los datos
Toda persona puede solicitar el acceso, la rectificación, la actualización y la supresión de sus datos personales escribiendo a info@gearsystem.net, acreditando su identidad con copia de su documento.
- Acceso: se responde dentro de los 10 días corridos de recibida la solicitud (artículo 14, inciso 2 de la Ley 25.326).
- Rectificación, actualización o supresión: se resuelve dentro de los 5 días hábiles (artículo 16, inciso 2).
Si los datos fueron cargados por una empresa Cliente o Proveedor, el titular actúa como encargado: la solicitud se deriva a la empresa responsable y se la asiste para responderla, informándolo a la persona que la presentó.
11. Asistente de ayuda
La plataforma incluye un asistente que responde consultas sobre cómo usarla. Funciona con tecnología de Anthropic PBC y se activa únicamente cuando un usuario le escribe: no lee conversaciones por su cuenta ni analiza los datos en segundo plano.
- Qué recibe: la consulta del usuario, la documentación de uso de la plataforma y, cuando la pregunta lo requiere, datos de la empresa en la que ese usuario está trabajando (nombres de proveedores, empleados y vehículos, y estados de cumplimiento). Solo de la empresa en la que el usuario está trabajando y solo lo que ese usuario ya puede ver por pantalla.
- Qué no recibe: los documentos cargados ni sus archivos.
- Las conversaciones no se guardan en la plataforma: viven en el navegador mientras dura la sesión y se pierden al cerrarla.
- El proveedor tiene contractualmente prohibido usar estos datos para entrenar sus modelos.
Las respuestas del asistente son orientativas y pueden contener errores. No sustituyen a la documentación oficial ni al asesoramiento profesional, y el asistente no toma decisiones ni modifica información: cualquier acción la hace siempre una persona.
12. Estados calculados automáticamente
La plataforma calcula de manera automática estados de cumplimiento, alertas y vencimientos a partir de los datos cargados. Esos cálculos son informativos: la decisión de habilitar o rechazar a un proveedor, a una persona o a un vehículo la toma siempre la empresa Cliente.
Conforme al artículo 20 de la Ley 25.326, quien se vea afectado puede pedir que se le informen los criterios de valoración y el programa utilizado, e impugnar la valoración.
14. Menores de edad
El servicio está dirigido a empresas y a personas mayores de 18 años. No se recopilan de manera consciente datos de menores de edad. Si se detecta un registro de esas características, se elimina.
15. Registro de bases de datos
Las bases de datos personales del servicio se inscriben en el Registro Nacional de Bases de Datos Personales de la Agencia de Acceso a la Información Pública, conforme al artículo 21 de la Ley 25.326.
16. Cambios en esta política
Esta política puede actualizarse. Los cambios sustanciales se comunican por correo electrónico y dentro de la plataforma antes de su entrada en vigencia, y se pide una nueva aceptación. Cada versión queda identificada con su número y su fecha.
17. Leyendas legales
El titular de los datos personales tiene la facultad de ejercer el derecho de acceso a los mismos en forma gratuita a intervalos no inferiores a seis meses, salvo que se acredite un interés legítimo al efecto conforme lo establecido en el artículo 14, inciso 3 de la Ley Nº 25.326.
La AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA, Órgano de Control de la Ley Nº 25.326, tiene la atribución de atender las denuncias y reclamos que se interpongan con relación al incumplimiento de las normas sobre protección de datos personales.