Documentación legal
Política de Privacidad de ArchIndex
1. Alcance de esta política
Esta política explica cómo tratamos los datos personales en el marco del servicio ArchIndex, prestado por ArchIndex, CUIT 20-28490477-0, con domicilio en Constituyentes 5464, Ciudad Autónoma de Buenos Aires, República Argentina.
Se rige por la Ley 25.326 de Protección de los Datos Personales, su decreto reglamentario y la normativa dictada por la Agencia de Acceso a la Información Pública (AAIP).
Complementa los Términos y Condiciones y el Anexo de Subencargados.
2. Dos roles distintos, dos regímenes distintos
Esta es la distinción más importante de esta política, y conviene tenerla presente para leer todo lo que sigue.
Somos responsables del tratamiento de los datos de las personas que se relacionan directamente con nosotros: quienes usan la plataforma, quienes nos contactan comercialmente, quienes gestionan la facturación de una empresa cliente. Sobre esos datos decidimos nosotros la finalidad y los medios, y respondemos ante sus titulares.
Somos encargados del tratamiento respecto del contenido de los documentos que cada empresa cliente incorpora al servicio. Esos documentos suelen contener datos personales de terceros —empleados en un recibo de sueldo, un cliente en una factura, una contraparte en un contrato—. Nosotros no decidimos qué se sube ni para qué: lo procesamos siguiendo las instrucciones de la empresa que lo incorporó, que es la responsable de ese tratamiento.
Si usted es una persona cuyos datos figuran dentro de un documento alojado en ArchIndex por una empresa, el responsable frente a usted es esa empresa. Puede dirigirse a nosotros de todos modos: lo derivaremos y colaboraremos con ella para atender su solicitud.
3. Datos que tratamos como responsables
| Categoría | Datos | Origen |
|---|---|---|
| Cuentas de usuario | Dirección de correo electrónico, contraseña (almacenada cifrada mediante función de hash, nunca en texto claro), roles asignados, estado de la cuenta, preferencias de notificación | Alta realizada por el administrador de la empresa cliente |
| Uso de la plataforma | Registros de auditoría: fecha y hora, usuario, canal utilizado, operación realizada, consultas formuladas, documentos accedidos y respuestas generadas | Generados por el sistema |
| Comunicaciones | Correos electrónicos intercambiados con el servicio, valoraciones y comentarios sobre las respuestas | Provistos por el usuario |
| Facturación | Datos de la empresa cliente, movimientos de la billetera, importes, comprobantes de pago. Para solicitudes de reembolso: CBU o alias y titular de la cuenta bancaria | Provistos por el administrador |
| Contacto comercial | Nombre, correo electrónico, empresa y mensaje de quienes solicitan acceso desde el sitio web | Provistos voluntariamente |
| Datos técnicos | Dirección IP, registros de conexión y datos técnicos necesarios para operar el servicio y protegerlo frente a usos abusivos | Generados automáticamente |
No solicitamos ni almacenamos datos completos de tarjetas de crédito o débito. Los pagos se procesan íntegramente en la plataforma de pagos, que trata esa información conforme a sus propias políticas. De cada operación conservamos únicamente el importe, el estado y el identificador que la plataforma nos devuelve.
No tratamos datos personales sensibles —en los términos del art. 2 de la Ley 25.326— de forma deliberada, y el servicio no está diseñado para ello.
4. Datos que tratamos como encargados
Por cuenta y orden de cada empresa cliente tratamos:
- los documentos que incorpora y sus versiones anteriores;
- el texto extraído de esos documentos, incluido el obtenido mediante reconocimiento óptico de caracteres en documentos escaneados;
- los fragmentos y representaciones numéricas (embeddings) generados para permitir la búsqueda;
- los metadatos de clasificación obtenidos automáticamente: tipo de documento, fecha, proveedor, importe, vigencia.
Todo dato personal contenido dentro de esos documentos entra en esta categoría. No inspeccionamos su contenido con finalidad alguna distinta de prestar el servicio, y no lo utilizamos para fines propios.
5. Para qué usamos los datos y con qué fundamento
| Finalidad | Fundamento |
|---|---|
| Prestar el servicio: procesar, clasificar, indexar y permitir la consulta de documentos | Ejecución del contrato con la empresa cliente |
| Autenticar usuarios y aplicar los permisos de acceso configurados | Ejecución del contrato |
| Registrar la actividad en el log de auditoría | Ejecución del contrato e interés legítimo en la seguridad y trazabilidad del servicio |
| Facturar, cobrar, registrar movimientos y procesar reembolsos | Ejecución del contrato y cumplimiento de obligaciones legales, comerciales y fiscales |
| Enviar notificaciones operativas: alta, restablecimiento de contraseña, resultado de una ingesta, avisos de saldo y de límites de consumo | Ejecución del contrato |
| Responder solicitudes de soporte | Ejecución del contrato |
| Proteger el servicio frente a accesos indebidos, abuso y fraude | Interés legítimo |
| Responder consultas comerciales recibidas desde el sitio | Consentimiento de quien las envía |
| Cumplir requerimientos legales y de autoridad competente | Obligación legal |
No realizamos publicidad dirigida, elaboración de perfiles con efectos jurídicos, ni cesión de datos a terceros con fines comerciales.
6. Los datos no se usan para entrenar modelos de inteligencia artificial
Ni el contenido de los documentos, ni las consultas de los usuarios, ni las respuestas generadas se utilizan para entrenar o mejorar modelos de inteligencia artificial, ni se comparten con los proveedores de esos modelos.
El procesamiento con inteligencia artificial se realiza a través de Amazon Web Services (AWS), mediante el servicio Amazon Bedrock, en el que los proveedores de los modelos no tienen acceso a los registros del servicio ni a las consultas y respuestas de los clientes.
AWS procesa contenido para sus propios mecanismos de detección de abuso, en un circuito separado del anterior y conforme a sus políticas.
7. Quiénes acceden a los datos
Dentro de ArchIndex, únicamente el personal que necesita acceder para operar el servicio, sujeto a deber de confidencialidad. El acceso al contenido de los documentos de un cliente se limita a los supuestos enumerados taxativamente en la cláusula 6 de los Términos y Condiciones.
Fuera de ArchIndex, los proveedores identificados nominalmente en el Anexo de Subencargados, donde se detalla el rol de cada uno, su ubicación, los datos a los que accede y sus certificaciones. Están obligados contractualmente a tratar los datos únicamente conforme a nuestras instrucciones y a mantener medidas de protección no menos protectivas que las nuestras. Permanecemos responsables ante el cliente por el tratamiento que realicen.
También podremos revelar datos cuando lo exija una norma o lo requiera una autoridad competente en ejercicio de sus facultades.
No vendemos datos personales.
8. Transferencia internacional de datos
La infraestructura sobre la que se presta el servicio está ubicada en los Estados Unidos de América. El almacenamiento de documentos, el procesamiento con inteligencia artificial, los servidores de aplicación y las copias de resguardo operan en ese país.
Los Estados Unidos no integran la nómina de países con nivel de protección adecuado establecida por la normativa argentina de protección de datos personales. En consecuencia, la transferencia se ampara en:
- el consentimiento informado que la empresa cliente presta al contratar el servicio, y el que usted presta al aceptar esta política;
- las cláusulas contractuales modelo aprobadas por la Agencia de Acceso a la Información Pública, en su modalidad responsable-a-encargado, que incorporamos a nuestra relación con los proveedores correspondientes.
Cuando la empresa cliente incorpora documentos que contienen datos personales de terceros, es esa empresa —como responsable del tratamiento— quien debe informar la transferencia internacional a los titulares de esos datos y recabar el consentimiento que corresponda. Nosotros proveemos el instrumento contractual y la información necesaria para que pueda hacerlo.
9. Por cuánto tiempo conservamos los datos
| Dato | Plazo |
|---|---|
| Documentos, texto extraído, índices y metadatos | Mientras el servicio esté vigente y hasta 60 días corridos después de la baja |
| Registros de auditoría | Ídem |
| Cuentas de usuario | Mientras la cuenta esté activa; se eliminan con la baja del cliente, dentro del mismo plazo de 60 días |
| Credenciales temporales (restablecimiento de contraseña, autorizaciones de aplicaciones conectadas) | Entre 60 segundos y 30 días, según el tipo |
| Registros contables y de pagos | Por el plazo que exige la normativa comercial, fiscal y de prevención aplicable |
| Contadores de consumo | Hasta 13 meses |
| Consultas comerciales del sitio | Mientras subsista el interés en el contacto; se eliminan a solicitud del interesado |
| Información estadística agregada y anonimizada | Sin plazo, por no permitir la identificación de personas |
Vencidos los 60 días corridos desde la baja, la eliminación es definitiva e irreversible y alcanza a las copias de resguardo asociadas. Durante esa ventana, la empresa cliente puede exportar su información mediante las funcionalidades disponibles en el servicio.
10. Seguridad de la información
Aplicamos medidas técnicas y organizativas razonables, entre ellas:
- cifrado en tránsito de todas las comunicaciones y cifrado en reposo del almacenamiento de documentos y de las copias de resguardo;
- aislamiento entre clientes: cada empresa accede exclusivamente a su propia información, y ese aislamiento se aplica en todos los canales;
- control de acceso por roles, verificado antes de cada búsqueda: los sistemas de inteligencia artificial no acceden a fragmentos de documentos fuera del alcance del usuario que consulta;
- contraseñas y credenciales almacenadas cifradas mediante funciones de hash, nunca en texto claro;
- registro de auditoría de las operaciones realizadas;
- copias de resguardo periódicas en ubicación distinta de la del servicio principal;
- monitoreo del servicio con alertas ante anomalías.
Ninguna medida de seguridad es infalible. Ante un incidente que afecte datos personales, lo notificaremos sin demora indebida a la empresa cliente y, cuando corresponda, a la autoridad de control.
11. Sus derechos
Como titular de datos personales, usted tiene derecho a:
- Acceder a sus datos y conocer su origen y finalidad.
- Rectificar los datos inexactos y actualizar los desactualizados.
- Suprimir sus datos, cuando corresponda conforme la normativa aplicable.
- Solicitar la confidencialidad o el bloqueo de sus datos en los supuestos legales.
- Revocar el consentimiento prestado, cuando el tratamiento se funde en él.
Para ejercerlos, escriba a contacto@archindex.ar indicando su solicitud y acompañando constancia de identidad. Responderemos dentro de los plazos legales: diez (10) días corridos para las solicitudes de acceso y cinco (5) días hábiles para las de rectificación, actualización o supresión.
Si sus datos figuran dentro de un documento alojado por una empresa cliente, dirigimos su solicitud a esa empresa —que es el responsable— y colaboramos con ella para atenderla.
El titular de los datos personales tiene la facultad de ejercer el derecho de acceso a los mismos en forma gratuita a intervalos no inferiores a seis meses, salvo que se acredite un interés legítimo al efecto conforme lo establecido en el artículo 14, inciso 3 de la Ley Nº 25.326.
La AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA, en su carácter de Órgano de Control de la Ley Nº 25.326, tiene la atribución de atender las denuncias y reclamos que interpongan quienes resulten afectados en sus derechos por incumplimiento de las normas vigentes en materia de protección de datos personales.
12. Cookies y tecnologías similares
La aplicación utiliza almacenamiento local del navegador para mantener la sesión iniciada y recordar preferencias de visualización, como el tema claro u oscuro. Es almacenamiento técnicamente necesario para el funcionamiento del servicio.
No utilizamos cookies de publicidad, de seguimiento entre sitios ni de analítica de terceros.
13. Menores de edad
El servicio está dirigido a empresas y organizaciones. No está destinado a menores de edad y no recabamos deliberadamente sus datos personales.
14. Cambios en esta política
Podemos actualizar esta política. Toda modificación se publicará con su número de versión y fecha de vigencia, y se comunicará a los administradores de las empresas clientes con una anticipación no menor a treinta (30) días cuando implique un cambio sustancial en el tratamiento.
15. Contacto
Consultas sobre esta política o ejercicio de derechos: contacto@archindex.ar
Autoridad de control: Agencia de Acceso a la Información Pública — argentina.gob.ar/aaip
¿Dudas sobre este documento? Escribinos a contacto@archindex.ar.