Este Acuerdo de Tratamiento de Datos ("Acuerdo") forma parte de los Términos del Servicio celebrados entre NexxoSync ("NexxoSync", el "Encargado") y el comerciante que usa el Servicio (el "Cliente"). Se aplica automáticamente, sin necesidad de una firma separada, siempre que NexxoSync trate datos personales por cuenta del Cliente.
Está redactado para cumplir el artículo 28 del RGPD y del UK GDPR, el artículo 25 de la Ley 25.326 de la Argentina, los artículos 37 a 39 de la LGPD de Brasil y los requisitos de la CCPA para proveedores de servicios. Si el Cliente necesita un ejemplar firmado para su archivo, puede solicitarlo en [email protected].
01Definiciones y papel de las partes
Los términos "datos personales", "tratamiento", "responsable", "encargado", "interesado" y "violación de la seguridad de los datos personales" tienen el significado que les da el RGPD, y el significado equivalente en las demás leyes de protección de datos aplicables (las "Leyes de Protección de Datos"). "Datos Personales del Cliente" son los datos personales que NexxoSync trata por cuenta del Cliente al prestar el Servicio.
- El Cliente es el responsable del tratamiento (o, cuando actúa por cuenta de sus propios clientes, un encargado, en cuyo caso NexxoSync es su subencargado). Decide qué datos se tratan, con qué finalidades y con qué base legal.
- NexxoSync es el encargado del tratamiento ("encargado del tratamiento" según la Ley 25.326 y "operador" según la LGPD; "service provider" según la CCPA).
- Los datos que NexxoSync trata como responsable —de la cuenta, de facturación, de soporte y del sitio web— se rigen por la Política de Privacidad, no por este Acuerdo.
02Objeto, duración, naturaleza y finalidad
| Elemento | Descripción |
|---|---|
| Objeto | La prestación del Servicio: lectura, transformación y escritura de datos entre las plataformas que el Cliente conecta, y ejecución de los asistentes de IA que el Cliente configura |
| Naturaleza del tratamiento | Obtención a través de las API y los webhooks de las plataformas, transformación, transmisión a las demás plataformas del Cliente y al proveedor de IA que el Cliente elija, almacenamiento temporal y eliminación |
| Finalidad | Mantener sincronizados productos, stock, precios, pedidos y clientes; responder las preguntas de los compradores y visitantes del sitio del Cliente con datos del catálogo y de los pedidos; mostrar al Cliente el historial de lo que hizo el Servicio |
| Duración | La vigencia de la suscripción del Cliente, más los plazos de conservación y eliminación de este Acuerdo |
| Frecuencia | Continua, según lo disparen las sincronizaciones, los webhooks y los asistentes del Cliente |
03Interesados y categorías de datos
| Interesados | Categorías de datos personales |
|---|---|
| Clientes y compradores del Cliente | Nombre, correo electrónico, teléfono, número de documento o de identificación fiscal, domicilios de envío y de facturación, detalle de los pedidos (artículos, cantidades, importes, estado, envío, seguimiento) |
| Compradores de marketplaces que hacen preguntas o abren reclamos | Identificador de usuario del marketplace, el texto de las preguntas y reclamos, y los datos del pedido relacionado |
| Visitantes del sitio del Cliente que usan el chatbot | Mensajes del chat, y el número de pedido y el correo electrónico, teléfono o número de documento que indiquen para consultar un pedido |
| Otras personas mencionadas en el contenido del Cliente | Lo que el Cliente incluya en su catálogo, sus instrucciones o su base de conocimientos |
Las categorías especiales de datos (salud, biométricos, religiosos y similares) y los datos de menores no son necesarios ni están previstos. El Cliente se compromete a no configurar el Servicio para tratarlos; cualquier dato de ese tipo que decida incluir, por ejemplo en texto libre, queda bajo su responsabilidad.
04Instrucciones del Cliente
NexxoSync trata los Datos Personales del Cliente únicamente según sus instrucciones documentadas. Los Términos, este Acuerdo y la configuración que el Cliente establece en la aplicación (conexiones, sincronizaciones, reglas y asistentes) constituyen las instrucciones completas del Cliente. Las instrucciones adicionales deben acordarse por escrito.
Si la ley obligara a NexxoSync a tratar los datos de otro modo, informará al Cliente antes del tratamiento, salvo que la ley lo prohíba. NexxoSync avisará con prontitud al Cliente si, a su juicio, una instrucción infringe las Leyes de Protección de Datos, y podrá suspender ese tratamiento hasta que la instrucción se confirme o se modifique.
05Obligaciones del Encargado
- Tratar los Datos Personales del Cliente solo para prestar el Servicio y conforme a las instrucciones del Cliente.
- No vender ni compartir los Datos Personales del Cliente, no usarlos para fines propios (incluidos la publicidad y la elaboración de perfiles), no combinarlos con datos de otras fuentes salvo en lo necesario para prestar el Servicio, y no conservarlos, usarlos ni divulgarlos fuera de la relación comercial directa con el Cliente, como exige la CCPA a los proveedores de servicios.
- No usar los Datos Personales del Cliente para entrenar modelos de IA.
- Tratar solo los datos mínimos necesarios: los pedidos y los clientes atraviesan el Servicio sin guardarse en una base de clientes propia, y los asistentes reciben solo el texto necesario para responder.
- Aplicar las medidas técnicas y organizativas de este Acuerdo.
- Asistir al Cliente en las solicitudes de los interesados, la seguridad, la notificación de violaciones de seguridad, las evaluaciones de impacto y las consultas previas, teniendo en cuenta la naturaleza del tratamiento y la información disponible.
- Eliminar o devolver los Datos Personales del Cliente al finalizar el Servicio, según se describe más abajo.
- Poner a disposición la información razonablemente necesaria para acreditar el cumplimiento de este Acuerdo.
- Avisar al Cliente si ya no puede cumplir sus obligaciones conforme a las Leyes de Protección de Datos.
06Obligaciones del Cliente
- Contar con una base legal válida para el tratamiento y para comunicar los Datos Personales del Cliente a NexxoSync.
- Informar a los interesados como exigen las Leyes de Protección de Datos, incluido el uso de un encargado y del chatbot en su sitio web.
- Impartir instrucciones lícitas y configurar el Servicio en consecuencia, incluida la elección del proveedor de IA y su configuración.
- Atender en primer lugar las solicitudes de los interesados, ya que los datos residen en sus propias plataformas.
- Mantener seguros sus propias cuentas, plataformas y accesos de su equipo.
07Confidencialidad
NexxoSync garantiza que toda persona autorizada a acceder a los Datos Personales del Cliente está sujeta a un deber de confidencialidad adecuado, accede solo en la medida que requiere su función y entra a otro espacio de trabajo solo con fines de soporte o para mantener el Servicio en funcionamiento. Cada entrada del administrador de la plataforma al espacio de trabajo de un Cliente queda registrada en un registro de auditoría.
08Medidas de seguridad
NexxoSync aplica y mantiene las siguientes medidas técnicas y organizativas, que podrán mejorarse con el tiempo pero no reducirse por debajo de este nivel:
| Ámbito | Medida |
|---|---|
| Cifrado en tránsito | HTTPS/TLS en todo el tráfico con el sitio web, la aplicación, las API y los webhooks |
| Cifrado en reposo | Credenciales de las plataformas, claves de los proveedores de IA y otros secretos cifrados con AES-256-GCM, con la clave fuera de la base de datos |
| Copias de seguridad | Cifradas con una clave independiente guardada fuera del servidor; no se conservan volcados sin cifrar |
| Aislamiento entre clientes | Cada consulta limitada al espacio de trabajo que la origina |
| Control de acceso | Acceso por roles dentro de cada espacio de trabajo; solo el administrador de la plataforma puede entrar a otros espacios de trabajo, con fines de soporte |
| Autenticación | Contraseñas con hash bcrypt y sujetas a una política de seguridad mínima; tokens de sesión almacenados solo como hash; sesiones que pueden revisarse y revocarse; verificación en dos pasos en las cuentas de infraestructura y de plataformas |
| Registro y auditoría | Registro de actividad por espacio de trabajo con dirección IP; registro de auditoría de cada cambio administrativo y de cada entrada a otro espacio de trabajo, con los secretos ocultos |
| Minimización y conservación | Sin base de clientes propia; eliminación automática del historial de ejecuciones (90 días), los trabajos fallidos (30/90 días), las conversaciones del chatbot (7 días) y los registros de auditoría (365 días) |
| Seguridad de la aplicación | Verificación de la firma de los webhooks; límites de solicitudes en los puntos de acceso públicos; las consultas de pedidos del chatbot exigen el número de pedido y datos de contacto coincidentes, con límite por visitante |
| Separación de entornos | Tiendas e instalaciones de desarrollo y de prueba separadas de las de producción |
| Respuesta ante incidentes | Procedimiento documentado: detectar y registrar, contener, evaluar, notificar, recuperar y revisar |
| Gestión de secretos | Claves solo en el entorno del servidor con permisos restringidos y en un gestor de contraseñas; nunca en el código fuente |
09Subencargados
El Cliente otorga a NexxoSync una autorización general para recurrir a subencargados. La lista vigente, con la función, los datos y la ubicación de cada uno, se publica en Subencargados y se considera aprobada.
- NexxoSync notificará al Cliente toda incorporación o sustitución prevista con al menos treinta (30) días de antelación, por correo electrónico a la dirección de la cuenta y mediante la actualización de esa página.
- El Cliente podrá oponerse por motivos razonables de protección de datos dentro de ese plazo, escribiendo a [email protected]. Las partes procurarán de buena fe resolver la objeción; si no lo logran, el Cliente podrá rescindir el Servicio afectado sin penalidad y recibir el reembolso de lo abonado por anticipado por el período no utilizado.
- NexxoSync impone a cada subencargado, mediante contrato escrito, obligaciones de protección de datos no menos protectoras que las de este Acuerdo, y sigue siendo responsable frente al Cliente por el cumplimiento de sus subencargados.
Las plataformas que conecta el Cliente (como Mercado Libre, Shopify, WooCommerce, Tiendanube, Odoo y Producteca) y el proveedor de IA que el Cliente configura con su propia cuenta no son subencargados de NexxoSync: los elige el Cliente y su tratamiento se rige por los acuerdos del propio Cliente con ellos.
10Solicitudes de los interesados
Si NexxoSync recibe una solicitud de un interesado relativa a Datos Personales del Cliente, no la responderá directamente (salvo para indicar que la ha remitido) y la remitirá al Cliente sin dilación indebida. NexxoSync asistirá al Cliente, mediante las funciones del Servicio o a pedido, para acceder, corregir, eliminar o exportar los datos que conserva, dentro de los plazos que rigen para el Cliente.
NexxoSync procesa las notificaciones de privacidad que las plataformas conectadas envían a las aplicaciones cuando las ha implementado (actualmente, store/redact, customers/redact y customers/data_request de Tiendanube) y asiste al Cliente con cualquier otra.
11Violaciones de la seguridad de los datos personales
NexxoSync notificará al Cliente toda violación de la seguridad que afecte a Datos Personales del Cliente sin dilación indebida desde que tome conocimiento de ella y, en cualquier caso, procurará hacerlo dentro de las setenta y dos (72) horas, para que el Cliente pueda cumplir sus propias obligaciones de notificación. El aviso se enviará al correo electrónico de la cuenta y describirá, en la medida en que se conozca en ese momento:
- la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados;
- sus consecuencias probables;
- las medidas adoptadas o propuestas para contenerla y mitigar sus efectos;
- un punto de contacto para obtener más información.
La información que todavía no esté disponible se proporcionará por etapas. NexxoSync también informará a las plataformas afectadas cuando los datos se hayan obtenido a través de sus API, y cooperará con el Cliente y con las autoridades competentes. La notificación de una violación no implica reconocimiento de culpa ni de responsabilidad.
12Eliminación y devolución al finalizar el Servicio
Cuando el Cliente elimina una conexión, sus credenciales almacenadas se eliminan de inmediato. Al finalizar el Servicio, NexxoSync eliminará los Datos Personales del Cliente dentro de los treinta (30) días, salvo que el Cliente solicite antes de esa fecha una exportación de los datos que puede obtener a través del Servicio. Los datos contenidos en las copias de seguridad cifradas se eliminan cuando estas se sobrescriben de forma rotativa, dentro de los [30] días, y no se restauran salvo para recuperarse de un incidente.
NexxoSync podrá conservar datos solo cuando lo exijan las Leyes de Protección de Datos u otras leyes, en cuyo caso seguirán protegidos por este Acuerdo y se usarán solo con esa finalidad. Los datos que el Servicio escribió en las plataformas del Cliente permanecen allí, bajo su control. NexxoSync confirmará la eliminación por escrito si se le solicita. El procedimiento se describe en Eliminación de datos.
13Auditorías
Las auditorías se basan en primer lugar en la documentación. A pedido escrito, no más de una vez cada doce meses (o tras una violación de la seguridad, o cuando lo exija una autoridad de control), NexxoSync responderá un cuestionario de seguridad razonable y proporcionará la documentación necesaria para acreditar el cumplimiento de este Acuerdo, como descripciones de sus medidas y políticas.
Si la documentación no bastara para acreditar el cumplimiento, el Cliente podrá realizar, o encargar a un auditor independiente sujeto a confidencialidad, una auditoría presencial o remota, con al menos treinta (30) días de preaviso, en horario laboral, sin acceso a datos de otros clientes y sin comprometer la seguridad del Servicio. El Cliente asume el costo de la auditoría, salvo que esta revele un incumplimiento sustancial de este Acuerdo por parte de NexxoSync.
14Transferencias internacionales
NexxoSync y sus subencargados pueden tratar Datos Personales del Cliente fuera del país en que se encuentran el Cliente o los interesados. Toda transferencia de ese tipo se amparará en un mecanismo reconocido por las Leyes de Protección de Datos: una decisión de adecuación; las Cláusulas Contractuales Tipo adoptadas por la Comisión Europea (Decisión 2021/914), que se incorporan a este Acuerdo por remisión —Módulo Dos (de responsable a encargado) o Módulo Tres (de encargado a encargado), según corresponda—, junto con el Anexo de Transferencia Internacional de Datos del Reino Unido y las adaptaciones suizas cuando corresponda; las cláusulas modelo aprobadas por la AAIP para transferencias desde la Argentina; o las cláusulas contractuales estándar de la ANPD para transferencias desde Brasil.
A efectos de las Cláusulas Contractuales Tipo: se aplica la cláusula opcional de incorporación; la autorización general de este Acuerdo rige para los subencargados, con el plazo de aviso indicado más arriba; la ley aplicable y el foro son los de un Estado miembro de la UE que admita los derechos de terceros beneficiarios, según establecen las cláusulas; y los Anexos I y II se completan con las descripciones y las medidas de seguridad de este Acuerdo. En caso de conflicto, prevalecen las Cláusulas Contractuales Tipo.
15Responsabilidad, vigencia y prelación
La responsabilidad de cada parte derivada de este Acuerdo está sujeta a las limitaciones y exclusiones de los Términos del Servicio, salvo en lo que las Leyes de Protección de Datos no permitan limitar.
Este Acuerdo permanece vigente mientras NexxoSync trate Datos Personales del Cliente. Si contradice los Términos, este Acuerdo prevalece en materia de protección de datos. NexxoSync podrá actualizarlo para reflejar cambios en la ley o en el Servicio, sin reducir el nivel general de protección, y notificará los cambios sustanciales con treinta (30) días de antelación.