Documentación legal
Anexo de Subencargados de ArchIndex
1. Qué es este documento
ArchIndex presta el servicio con la colaboración de proveedores que, en el marco de esa prestación, pueden acceder a información del cliente. La normativa de protección de datos los denomina subencargados del tratamiento.
Este anexo los identifica nominalmente, indicando qué hace cada uno, dónde está ubicado, a qué información accede y qué certificaciones declara. Forma parte integrante de los Términos y Condiciones y de la Política de Privacidad.
Publicamos esta lista con nombre propio. No es la práctica habitual del mercado —la mayoría de los servicios comparables remite a un documento genérico o no la publica—, pero un cliente que nos confía sus documentos tiene derecho a saber por qué manos pasan.
2. Qué garantizamos y qué no
Conviene ser explícitos, porque la distinción es la que sostiene todo este anexo.
Lo que garantizamos. Aquello que depende de nuestras decisiones: qué proveedores contratamos, bajo qué configuración, con qué obligaciones contractuales y con qué alcance de acceso. En particular, garantizamos que el contenido de los clientes no se utiliza para entrenar modelos de inteligencia artificial ni se comparte con los proveedores de esos modelos, porque así lo determina la configuración de infraestructura que elegimos.
Lo que informamos. Las certificaciones, estándares y compromisos de cada proveedor se consignan como dato verificable acerca de ese proveedor, con el enlace a su centro de confianza. ArchIndex no declara poseer esas certificaciones por sí mismo, ni las asume como garantía propia.
Lo que no garantizamos. La continuidad, la disponibilidad ni el comportamiento de los proveedores, que están fuera de nuestro control. Si un proveedor falla, nos obligamos a reclamarle lo que corresponda y a trasladar al cliente lo que efectivamente recuperemos, sin asumir obligación mayor (cláusula 16 de los Términos).
Lo que sí asumimos en todos los casos. Contratamos únicamente proveedores con garantías no menos protectivas que las que asumimos ante el cliente, y permanecemos responsables ante el cliente por el tratamiento que realicen dentro del alcance del servicio.
3. Proveedores de infraestructura
Intervienen en todos los casos, con independencia de los canales que el cliente active.
Amazon Web Services (AWS)
| Rol | Procesamiento con inteligencia artificial (Amazon Bedrock) y almacenamiento de objetos (Amazon S3) |
| Ubicación | Estados Unidos — us-east-1 (procesamiento) y us-east-2 (almacenamiento y copias de resguardo) |
| Accede a | Documentos, texto extraído, consultas de los usuarios y respuestas generadas |
| Compromisos relevantes | AWS declara que el contenido del cliente no se utiliza para mejorar los modelos base ni se comparte con los proveedores de modelos; que las consultas y respuestas quedan cifradas y almacenadas en la región utilizada; y que los proveedores de los modelos no tienen acceso a los registros del servicio ni a las consultas y respuestas |
| Certificaciones declaradas | SOC 1/2/3, ISO 27001, ISO 27017, ISO 27018, PCI DSS — AWS Compliance |
AWS procesa contenido para sus propios mecanismos de detección de abuso, en un circuito separado del anterior y conforme a sus políticas.
Contabo
| Rol | Servidor virtual privado donde corren la aplicación, la base de datos y los procesos de trabajo |
| Ubicación | Estados Unidos |
| Accede a | Como proveedor de infraestructura, aloja la totalidad de la base de datos y del sistema en funcionamiento. No inspecciona contenido |
| Certificaciones declaradas | Sin certificaciones públicas verificadas a la fecha de esta versión. Ver Contabo |
Cloudflare
| Rol | Red de distribución, terminación de TLS, protección frente a ataques y filtrado de tráfico. Alojamiento del sitio institucional |
| Ubicación | Red distribuida global |
| Accede a | Todo el tráfico HTTP entre los usuarios y el servicio, en tránsito |
| Certificaciones declaradas | SOC 2 Type II, ISO 27001, ISO 27701, ISO 27018, PCI DSS — Cloudflare Trust Hub |
4. Proveedores por canal
Cada canal incorpora su propia cadena. Al activar un canal, el cliente acepta que su información circule por los proveedores de ese canal.
Canal de correo electrónico
| Proveedor | Rol | Ubicación | Accede a | Certificaciones declaradas |
|---|---|---|---|---|
| Cloudflare | Recepción y enrutamiento del correo entrante hacia el servicio | Red global | Mensajes entrantes y sus archivos adjuntos | Ver §3 |
| Zoho | Envío del correo saliente: respuestas del sistema, notificaciones y avisos | Infraestructura del proveedor | Contenido de los mensajes salientes, incluidas las respuestas generadas | SOC 2 Type II, ISO 27001, ISO 27017, ISO 27018 — Zoho Compliance |
Canal de aplicaciones de inteligencia artificial conectadas
Se activa cuando un usuario conecta ArchIndex a un asistente de inteligencia artificial mediante una clave de API o una autorización delegada.
| Proveedor | Rol | Ubicación | Accede a | Certificaciones declaradas |
|---|---|---|---|---|
| Anthropic | Asistente desde el cual el usuario formula consultas. Recibe las respuestas y las fuentes que el servicio devuelve | Estados Unidos | Consultas del usuario y respuestas del servicio, incluidos los extractos citados | Anthropic Trust Center |
La conexión la decide cada usuario, no ArchIndex, y puede revocarla en cualquier momento desde su perfil, con efecto inmediato. Una vez que la información llega a la aplicación conectada, queda regida por los términos de esa aplicación, sobre los que ArchIndex no tiene control ni responsabilidad.
Canal de WhatsApp — no habilitado
| Proveedor | Rol | Estado |
|---|---|---|
| Meta Platforms | Mensajería a través de WhatsApp Business | No habilitado. La integración está desarrollada pero no operativa. Este anexo se actualizará antes de su puesta en funcionamiento |
5. Pagos
Mercado Pago
| Rol | Procesamiento de las recargas de saldo |
| Ubicación | Argentina |
| Accede a | Datos de la operación de pago y los datos del medio de pago que el usuario ingresa en la plataforma de Mercado Pago |
| Aclaración | ArchIndex no recibe ni almacena datos completos de tarjetas ni de cuentas bancarias. De cada operación conservamos únicamente importe, estado e identificador |
| Certificaciones declaradas | PCI DSS — Mercado Pago |
6. Herramientas internas
Sin acceso a datos de clientes en producción, listadas por transparencia.
| Proveedor | Rol | Acceso a datos de clientes |
|---|---|---|
| GitLab | Repositorio de código e integración continua | Ninguno. Los procesos de construcción y despliegue no acceden a datos de producción |
7. Transferencia internacional
Con excepción de Mercado Pago, todos los proveedores mencionados tratan información fuera de la República Argentina, principalmente en los Estados Unidos de América.
Ese país no integra la nómina de jurisdicciones con nivel de protección adecuado conforme la normativa argentina de protección de datos personales. La transferencia se ampara en el consentimiento informado del cliente y en las cláusulas contractuales modelo aprobadas por la Agencia de Acceso a la Información Pública, en su modalidad responsable-a-encargado.
El detalle del régimen aplicable está en la Política de Privacidad §8.
8. Cambios en esta lista
Informaremos la incorporación o sustitución de un proveedor con treinta (30) días de preaviso al administrador de cada cliente, publicando simultáneamente la nueva versión de este anexo.
Dentro de ese plazo, el cliente que no acepte el cambio puede rescindir sin penalidad, con reembolso del saldo incorporado y no debitado.
Contacto
Consultas sobre este anexo: contacto@archindex.ar
¿Dudas sobre este documento? Escribinos a contacto@archindex.ar.