Acuerdo de Encargo de Tratamiento de Datos
El contrato exigido por el art. 25 de la Ley 25.326 entre cada empresa cliente, responsable de los datos personales que carga en Zetta, y el Prestador, que los trata como encargado; instrucciones, seguridad, proveedores, transferencias internacionales, incidentes, asistencia y qué pasa con los datos al terminar.
- Versión 2026-10-05
- Vigente desde el 5 de octubre de 2026
- Huella 10ab…a1c8
1. Partes, objeto y vigencia
1.1. Este Acuerdo de Encargo de Tratamiento de Datos (en adelante, «el Acuerdo») se celebra entre la empresa cliente identificada en la Organización que lo acepta (en adelante, «el Responsable» o «el Cliente») y Zetta, con domicilio en Rosario, Provincia de Santa Fe, República Argentina, prestador del servicio Zetta (en adelante, «el Encargado» o «Zetta»).
1.2. El Acuerdo regula el tratamiento de datos personales que el Encargado realiza por cuenta y orden del Responsable para prestarle el servicio descrito en los Términos y Condiciones del Servicio (en adelante, «el Servicio»), y cumple con lo exigido por el art. 25 de la Ley 25.326 y el art. 25 del Decreto 1558/2001 y, cuando resulte aplicable, por el art. 28 del Reglamento (UE) 2016/679 («RGPD»).
1.3. El Acuerdo forma parte de los Términos y Condiciones, se acepta en nombre del Responsable por un usuario con rol de propietario de la Organización y rige mientras el Encargado trate datos personales por cuenta del Responsable, incluido el período posterior a la terminación del Servicio previsto en la cláusula 11.
1.4. Ante una contradicción entre este Acuerdo y los Términos y Condiciones, prevalece el Acuerdo en todo lo relativo a datos personales.
2. Definiciones
Los términos «datos personales», «datos sensibles», «titular», «responsable», «encargado», «tratamiento», «cesión», «transferencia internacional» y «base de datos» tienen el significado que les asigna el art. 2 de la Ley 25.326 y, en lo pertinente, el art. 4 del RGPD. «Subencargado» es todo tercero contratado por el Encargado que trata datos personales del Responsable. «Incidente de seguridad» es toda violación de la seguridad que ocasione la destrucción, pérdida, alteración, comunicación o acceso no autorizados a datos personales tratados por el Encargado. «Datos del Cliente» tiene el significado de los Términos y Condiciones.
3. Roles de las partes
3.1. El Responsable decide la finalidad y los medios del tratamiento de los datos personales que carga en su Organización: los de sus clientes, proveedores, empleados, contactos y compradores de su tienda online. Es el titular de esas bases de datos y responde por su licitud.
3.2. El Encargado trata esos datos exclusivamente para prestar el Servicio, conforme a las instrucciones documentadas del Responsable, y no decide sobre su finalidad.
3.3. Zetta actúa como responsable, y no como encargado, respecto de los datos de las cuentas de acceso de los usuarios, de los datos de contacto y facturación del Cliente, de los registros de seguridad y del registro de aceptación de documentos. Ese tratamiento se rige por la Política de Privacidad, no por este Acuerdo.
4. Detalle del tratamiento
El Anexo I describe la naturaleza, la finalidad, la duración, las categorías de datos y de titulares y las operaciones de tratamiento comprendidas. El Responsable puede ampliar o restringir ese detalle mediante la configuración de los módulos, los permisos y las integraciones de su Organización, que constituyen instrucciones en los términos de la cláusula 5.
5. Instrucciones del Responsable
5.1. El Encargado trata los datos personales únicamente conforme a las instrucciones documentadas del Responsable. Constituyen instrucciones: (a) los Términos y Condiciones y este Acuerdo; (b) la configuración de la Organización, de sus módulos, de las integraciones con terceros (ARCA, Mercado Pago, Mercado Libre, el asistente) y de los permisos de cada usuario; (c) las operaciones que los usuarios autorizados del Responsable ejecutan en la Plataforma; (d) las instrucciones adicionales que el Responsable comunique por escrito, en la medida en que sean razonables y compatibles con el Servicio.
5.2. Si el Encargado considera que una instrucción infringe la Ley 25.326, el RGPD u otra norma aplicable, informa al Responsable sin demora y puede abstenerse de ejecutarla hasta que el Responsable la confirme o modifique.
5.3. El Encargado no aplica ni utiliza los datos personales con una finalidad distinta de la que figura en este Acuerdo, no los cede a terceros ni siquiera para su conservación (art. 25 inc. 1 de la Ley 25.326), no los cruza con los de otros clientes y no los usa para entrenar modelos de inteligencia artificial ni para fines estadísticos propios que permitan identificar a una persona.
6. Obligaciones del Encargado
6.1. Confidencialidad. El Encargado garantiza que las personas autorizadas a tratar los datos personales están sujetas al deber de confidencialidad del art. 10 de la Ley 25.326, que subsiste aun después de finalizada la relación, y que acceden a los Datos del Cliente únicamente para resolver un pedido de soporte o un incidente. El personal de plataforma sólo accede a los datos de una Organización mediante una sesión de acceso asistido que nace en modo de sólo lectura, vence a los 60 minutos y exige un motivo escrito; sólo un superadministrador puede elevarla a escritura, y la apertura, la elevación y cada operación de escritura quedan registradas en el registro de auditoría de la plataforma.
6.2. Seguridad. El Encargado adopta y mantiene las medidas técnicas y organizativas necesarias para garantizar la seguridad y la confidencialidad de los datos personales, evitar su adulteración, pérdida, consulta o tratamiento no autorizado y detectar desviaciones de información (art. 9 de la Ley 25.326), alineadas con las medidas recomendadas por la Resolución 47/2018 de la AAIP y, en lo pertinente, con el art. 32 del RGPD. Las medidas vigentes se describen en el Anexo II y en la Política de Privacidad, y el Encargado puede mejorarlas sin reducir el nivel de protección.
6.3. Asistencia en el ejercicio de derechos. El Encargado asiste al Responsable, mediante las funciones de la Plataforma (consulta, exportación, rectificación y supresión de registros) y, cuando sea necesario, mediante asistencia directa, para que el Responsable pueda atender los pedidos de acceso, rectificación, actualización, supresión, oposición y portabilidad de los titulares dentro de los plazos legales. Si un titular dirige un pedido al Encargado respecto de datos del Responsable, el Encargado lo deriva al Responsable dentro de los 2 días hábiles, sin responderlo por sí mismo salvo para informar al titular a quién fue derivado.
6.4. Asistencia en cumplimiento. El Encargado pone a disposición del Responsable la información razonablemente necesaria para que éste cumpla sus obligaciones de seguridad, de notificación de incidentes, de evaluación de impacto y de consulta previa a la autoridad de control, teniendo en cuenta la naturaleza del tratamiento y la información de que dispone.
6.5. Incidentes de seguridad. El Encargado notifica al Responsable todo incidente de seguridad que afecte sus datos personales dentro de las 72 horas de confirmado, al correo de los usuarios con rol de propietario y administrador de la Organización, indicando: la naturaleza del incidente; las categorías y el número aproximado de titulares y de registros afectados; las consecuencias probables; las medidas adoptadas o propuestas para contenerlo y mitigarlo; y un punto de contacto. Si no es posible dar toda la información a la vez, se entrega de forma progresiva. El Encargado documenta cada incidente, coopera con el Responsable en las notificaciones que éste deba efectuar a la autoridad de control y a los titulares, y no informa a los titulares del Responsable por sí mismo salvo que el Responsable lo instruya o la ley lo exija.
6.6. Registro y demostración de cumplimiento. El Encargado lleva un registro de las categorías de tratamiento efectuadas por cuenta del Responsable y pone a su disposición la información necesaria para demostrar el cumplimiento de este Acuerdo.
6.7. Auditoría. El Responsable puede, una vez por año calendario y con 30 días corridos de aviso previo por escrito, requerir al Encargado un informe escrito sobre las medidas de seguridad y el cumplimiento de este Acuerdo, y formular preguntas razonables. Si del informe surgen dudas fundadas, o lo exige una autoridad de control, el Responsable puede realizar o encargar a un auditor independiente sujeto a confidencialidad una auditoría, en horario hábil, sin afectar la operación ni la confidencialidad de otros clientes, a su propio costo salvo que detecte incumplimientos sustanciales.
6.8. Devolución y eliminación. Al terminar el Servicio, el Encargado procede conforme a la cláusula 11.
6.9. Inscripción. El Encargado inscribe sus propias bases de datos en el Registro Nacional de Bases de Datos y mantiene la inscripción actualizada. La inscripción de las bases de datos del Responsable es obligación del Responsable.
7. Subencargados
7.1. El Responsable otorga al Encargado una autorización general para contratar subencargados que presten servicios de alojamiento de la aplicación y de la información, entrega del contenido y protección del tráfico, almacenamiento de archivos y copias de seguridad, envío de correo electrónico y, únicamente si el Responsable activa el asistente, el modelo de lenguaje que lo responde. El Encargado informa la identidad, la función y el país de procesamiento de cada subencargado vigente al Responsable que lo solicite por escrito.
7.2. El Encargado celebra con cada subencargado un contrato escrito que le impone obligaciones de protección de datos sustancialmente equivalentes a las de este Acuerdo, en particular en materia de instrucciones, confidencialidad, seguridad, transferencias internacionales e incidentes. El Encargado responde ante el Responsable por el cumplimiento de las obligaciones de sus subencargados como si fueran propias.
7.3. Aviso previo y objeción. El Encargado informa al Responsable, por correo a los usuarios con rol de propietario y administrador, la incorporación o el reemplazo de un subencargado con al menos 30 días corridos de anticipación. El Responsable puede objetar por motivos razonables relacionados con la protección de datos dentro de ese plazo. Si las partes no encuentran una solución satisfactoria, el Responsable puede resolver el Servicio sin penalidad, con la ventana de exportación completa, antes de que el nuevo subencargado comience a tratar sus datos. Los terceros que el Responsable elige y conecta por sí mismo (Mercado Pago, Mercado Libre, bancos) quedan autorizados por esa misma configuración.
8. Transferencias internacionales
8.1. El Responsable reconoce y autoriza que, para prestar el Servicio, el Encargado y sus subencargados traten datos personales fuera de la República Argentina, en países que no cuentan con un nivel de protección declarado adecuado por la AAIP.
8.2. Cada transferencia se ampara en cláusulas contractuales que incorporan las obligaciones del contrato modelo de prestación de servicios de tratamiento aprobado por la Disposición 60-E/2016 (Anexo II) y de las cláusulas aprobadas por la Resolución 198/2023 de la AAIP, celebradas entre el Encargado y cada subencargado, y, cuando el subencargado las ofrece, en las cláusulas contractuales tipo de la Unión Europea o en su certificación en el Marco de Privacidad de Datos UE-EE.UU. El Encargado presenta ante la AAIP los contratos que se aparten del modelo dentro de los 30 días de celebrados (art. 2 de la Disposición 60-E/2016) y entrega al Responsable, a su pedido, una copia de las cláusulas aplicables.
8.3. Las copias de seguridad de la base de datos se almacenan cifradas con una clave que ningún subencargado posee; las copias de los archivos se almacenan en un repositorio de respaldo separado.
8.4. Si el Responsable está establecido en la Unión Europea o en el Reino Unido, las partes incorporan por referencia las cláusulas contractuales tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 (Módulo 2, responsable a encargado) o el Acuerdo Internacional de Transferencia de Datos británico, según corresponda, para toda transferencia posterior que no esté cubierta por una decisión de adecuación, y el Encargado las entrega firmadas a pedido.
9. Obligaciones del Responsable
El Responsable se obliga a: (a) contar con base legal suficiente para tratar los datos personales que carga en la Organización y para encomendar su tratamiento al Encargado; (b) informar a los titulares, conforme al art. 6 de la Ley 25.326, que sus datos se tratan mediante un proveedor de software en la nube y, en su caso, que se transfieren al exterior; (c) inscribir sus bases de datos en el Registro Nacional de Bases de Datos cuando corresponda; (d) impartir instrucciones lícitas y configurar los permisos de sus usuarios conforme al principio de mínimo privilegio; (e) no cargar datos sensibles que no sean necesarios para la finalidad del tratamiento y, cuando los cargue (por ejemplo, en la liquidación de sueldos), contar con la base legal que exige el art. 7 de la Ley 25.326; (f) atender los pedidos de los titulares dentro de los plazos legales; (g) notificar al Encargado, sin demora, todo uso no autorizado de credenciales del que tome conocimiento; (h) exportar sus datos antes de la terminación del Servicio.
10. Datos de empleados, datos sensibles y asistente con inteligencia artificial
10.1. Los datos de los empleados del Responsable que se tratan en los módulos de personas y sueldos (incluidos identificación laboral, datos bancarios, remuneraciones, cargas de familia, obra social, afiliación sindical, licencias y embargos) son datos del Responsable, que es su empleador y responsable. El Encargado los protege con las mismas medidas que al resto y los excluye expresamente de los datos que pueden enviarse al asistente con inteligencia artificial.
10.2. Si el Responsable activa el asistente, autoriza al Encargado a enviar al proveedor del modelo de lenguaje los fragmentos de datos operativos estrictamente necesarios para responder cada consulta, acotados a los permisos del usuario que consulta. Nunca se envían costos, márgenes, datos bancarios ni de identificación de las personas, credenciales ni contraseñas. El proveedor del modelo no usa esos datos para entrenar sus modelos y los retiene por un plazo limitado, de 30 días como máximo. El Responsable puede desactivar el asistente en cualquier momento, con efecto inmediato.
11. Terminación del Servicio: devolución y eliminación
11.1. Terminado el Servicio por cualquier causa, el Encargado mantiene disponible la exportación completa de los Datos del Cliente, en formatos de uso común, durante 30 días corridos. A pedido escrito del Responsable formulado antes del vencimiento, ese plazo se prorroga hasta un máximo total de 2 años desde la terminación, que es el límite que admite el art. 25 inc. 2 de la Ley 25.326 para la conservación por el encargado.
11.2. Vencido el plazo, el Encargado elimina de forma definitiva la información de la Organización y sus archivos dentro de los 30 días siguientes; las copias de seguridad de la base de datos que los contuvieran expiran según su ciclo de retención, de 35 días como máximo, y la copia de respaldo de sus archivos se elimina en ese mismo plazo. A pedido del Responsable, el Encargado emite una constancia escrita de eliminación.
11.3. El Encargado conserva únicamente lo que una obligación legal le exige retener como responsable: sus comprobantes de facturación al Cliente y el registro de aceptación de los documentos contractuales, por los plazos de la Política de Privacidad. Esos registros no contienen datos personales de los titulares del Responsable.
12. Responsabilidad
12.1. Cada parte responde por los daños que cause por el incumplimiento de las obligaciones que este Acuerdo y la ley le imponen. El Encargado responde por los actos de sus subencargados.
12.2. Frente a los titulares y a la autoridad de control, cada parte responde en la medida de su rol. Si una parte paga una indemnización o una sanción por un hecho imputable a la otra, puede repetir contra ella.
12.3. El límite de responsabilidad de los Términos y Condiciones no aplica a los daños derivados de la violación de las obligaciones de confidencialidad o de protección de datos personales de este Acuerdo, conforme a su cláusula 22.4.
13. Disposiciones generales
13.1. Este Acuerdo se rige por las leyes de la República Argentina y, en lo que resulte aplicable al Responsable, por el RGPD. Las controversias se resuelven conforme a la cláusula de jurisdicción de los Términos y Condiciones.
13.2. Las modificaciones de este Acuerdo siguen el procedimiento de modificación de los Términos y Condiciones: aviso con 30 días corridos de anticipación, nueva aceptación por un usuario con rol de propietario y derecho a dar de baja el Servicio sin penalidad.
13.3. Si una cláusula resulta inválida, las restantes conservan su vigencia y la cláusula se integra con la disposición válida más cercana a su finalidad.
Anexo I. Detalle del tratamiento
| Elemento | Descripción |
|---|---|
| Naturaleza y finalidad | Alojamiento, almacenamiento, organización, consulta, modificación, respaldo, exportación, transmisión a las integraciones que el Responsable habilita y eliminación de datos, con la única finalidad de prestar el sistema de gestión contratado |
| Duración | Mientras el Servicio esté vigente y durante el período posterior de la cláusula 11 |
| Categorías de titulares | Clientes y sus contactos; proveedores y sus contactos; empleados, ex empleados y personas a su cargo; compradores y usuarios del portal de la tienda online; terceros mencionados en comprobantes, documentos y notas; usuarios del Responsable |
| Categorías de datos | Identificación (nombre, documento, CUIT/CUIL), contacto (domicilio, correo, teléfono), datos comerciales y de facturación, cuenta corriente y medios de pago declarados (sin datos de tarjetas), datos laborales y de liquidación de sueldos, datos de pedidos y entregas, documentos adjuntos, registros de auditoría de las operaciones realizadas sobre esos datos |
| Datos sensibles | Sólo los que el Responsable cargue en la liquidación de sueldos o en documentos adjuntos (obra social, afiliación sindical, licencias por salud). No se tratan datos sensibles de otra categoría |
| Operaciones especiales | Transmisión de comprobantes a ARCA con el certificado del Responsable; creación de pedidos de pago y recepción de avisos de pago de Mercado Pago con la autorización del Responsable; envío de correos a los titulares que el Responsable indique; consultas al asistente con inteligencia artificial, si el Responsable lo activa |
Anexo II. Medidas de seguridad
Las medidas técnicas y organizativas vigentes son las descritas en la cláusula 9 de la Política de Privacidad, que se incorporan a este Acuerdo, y comprenden en síntesis: separación de la información de cada Organización; cifrado del tráfico, de las contraseñas, de los secretos y de las copias de seguridad de la base de datos; sesiones acotadas que se renuevan de forma protegida y protección adicional de cada operación de escritura; verificación en dos pasos, llaves de acceso y bloqueo ante intentos repetidos; control de acceso por roles y permisos con cierre por defecto para escrituras; registro de auditoría automático de cada alta, modificación y baja; copias de seguridad diarias de la base de datos, cifradas y con prueba de restauración semanal, y copia diaria de los archivos en un repositorio de respaldo separado; supervisión en infraestructura propia; acceso administrativo restringido con llaves personales; revisión de código y pruebas automatizadas de seguridad; procedimiento de respuesta a incidentes.