Anexo I — Acuerdo de Tratamiento de Datos

Versión 1.0 — forma parte de los Términos y Condiciones de Uso de Oplex

BORRADOR PARA REVISIÓN LEGAL. No publicar sin la revisión de un abogado matriculado.

1. Roles

1.1. Respecto de los datos personales que el Cliente carga en el Servicio sobre terceros (sus clientes, proveedores, contactos, empleados y cualquier otra persona), el Cliente es el responsable del tratamiento y Oplex es el encargado del tratamiento, en los términos de la Ley 25.326 y su reglamentación.

1.2. El Cliente declara que obtuvo esos datos en forma lícita y que cuenta con la base legal necesaria (consentimiento u otra) para tratarlos y para que Oplex los trate por su cuenta.

2. Instrucciones

Oplex tratará los datos sólo para prestar el Servicio y conforme a las instrucciones del Cliente, que consisten en el uso que el Cliente y sus Usuarios hagan del Servicio. Oplex no los usará para fines propios ni los cederá, salvo lo previsto en este Anexo o por orden de autoridad competente.

3. Confidencialidad

Oplex exige confidencialidad a toda persona que, por su función, pueda tener acceso a los datos, y limita ese acceso a lo estrictamente necesario para prestar, mantener y dar soporte al Servicio. La obligación de confidencialidad subsiste después de terminado el contrato.

4. Seguridad e integridad

Oplex aplica medidas técnicas y organizativas razonables para proteger la confidencialidad, integridad y disponibilidad de los datos, entre ellas:

  • aislamiento de los datos de cada empresa en la propia base de datos (seguridad a nivel de fila);
  • cifrado de certificados digitales, claves privadas, tokens de acceso y credenciales de terceros;
  • conexiones cifradas;
  • control de acceso por roles y permisos, con registro de cambios;
  • copias de seguridad automáticas diarias;
  • actualización de los componentes de software.

5. Subencargados

5.1. El Cliente autoriza a Oplex a utilizar los proveedores listados en la Política de Privacidad (hosting, inteligencia artificial, correo electrónico, WhatsApp, Mercado Pago y ARCA) en la medida necesaria para cada función que el Cliente use.

5.2. Oplex exigirá a cada subencargado obligaciones de protección de datos equivalentes a las de este Anexo, y avisará al Cliente con 30 días de anticipación antes de incorporar uno nuevo. Si el Cliente se opone por motivos fundados, podrá rescindir sin penalidad.

5.3. Cuando un subencargado trate datos fuera de la Argentina, Oplex aplicará las garantías previstas en el artículo 12 de la Ley 25.326 y en la normativa de la autoridad de control.

6. Derechos de los titulares

Si una persona se dirige a Oplex para ejercer sus derechos sobre datos cargados por el Cliente, Oplex la derivará al Cliente. Oplex asistirá razonablemente al Cliente, a través de las funciones del Servicio, para responder esos pedidos.

7. Incidentes de seguridad

Si Oplex toma conocimiento de un incidente de seguridad que afecte los datos del Cliente, le avisará sin demora indebida y, en lo posible, dentro de las 72 horas, con la información disponible sobre su naturaleza, los datos afectados y las medidas adoptadas, y colaborará para mitigarlo.

8. Fin del tratamiento

Al terminar el contrato, Oplex mantendrá los datos disponibles para su exportación durante 30 días y luego los eliminará, incluidas las copias de seguridad en los ciclos normales de rotación, salvo que una norma le exija conservarlos.

9. Verificación

A pedido razonable del Cliente, y no más de una vez por año, Oplex le brindará información escrita sobre las medidas de seguridad aplicadas. Toda verificación adicional se acordará por escrito, a costo del Cliente y sin afectar la seguridad ni la confidencialidad de otros clientes.

10. Responsabilidad

Cada parte responde por el incumplimiento de sus propias obligaciones bajo la Ley 25.326 y este Anexo. Se aplican los límites de la cláusula 13 de los Términos y Condiciones, en la medida en que la ley lo permita.