Política de Privacidad de ShipSafe
Versión 1.0
Borrador pendiente de revisión legal. El texto describe con exactitud cómo funciona el sistema, pero todavía no fue revisado por un abogado. Si vas a contratar y algo de acá te resulta determinante, escribinos antes.
Esta política explica qué datos personales trata ShipSafe, para qué, dónde están y qué derechos tienen las personas sobre ellos. Se rige por la Ley 25.326 de Protección de Datos Personales y su Decreto Reglamentario 1558/2001.
1. Quién es responsable de tus datos
Hay que distinguir dos roles, porque de eso depende a quién reclamar.
La empresa donde trabajás es la responsable del tratamiento. Es quien decide qué datos cargar, para qué, y por cuánto tiempo. Si sos trabajador de una empresa que usa ShipSafe, tus derechos se ejercen ante ella.
ShipSafe es el encargado del tratamiento. Trata los datos siguiendo las instrucciones de esa empresa, en los términos del Anexo de Tratamiento de Datos. No los usa para fines propios.
Esta distinción no es un tecnicismo para eludir responsabilidad: ShipSafe mantiene sus propias obligaciones de confidencialidad y seguridad (arts. 9 y 10 de la Ley), que son indelegables.
2. Qué datos se tratan
De las personas con cuenta en el sistema
Nombre, correo electrónico, contraseña (guardada cifrada, nunca en texto plano), rol, organización a la que pertenecen y, cuando corresponde, matrícula profesional.
De los trabajadores de las organizaciones usuarias
La mayoría de las personas cuyos datos están en ShipSafe no tienen cuenta: sus datos los carga su empleador para cumplir con la normativa de Higiene y Seguridad. Según el caso:
- Nombre, apellido, DNI y CUIL
- Teléfono, correo electrónico y contacto de emergencia
- Puesto, sector, turno, antigüedad y fecha de ingreso
- Firma manuscrita, capturada como imagen
- Datos de salud, ver el punto siguiente
Datos de salud (datos sensibles)
Algunos de los registros que la normativa exige contienen datos sensibles en los términos del art. 2 de la Ley 25.326:
- Zona del cuerpo afectada, tipo de lesión y días de baja, en expedientes de accidentes
- Códigos CIE-10 y CIUO-88 en denuncias de enfermedad profesional
- Fecha de diagnóstico y médico laboral interviniente
- Grupo sanguíneo y obra social, cuando la organización los carga
- Manifestaciones tempranas de enfermedad declaradas en protocolos de ergonomía
Estos datos se tratan porque la normativa de Higiene y Seguridad obliga a registrarlos (resoluciones de la Superintendencia de Riesgos del Trabajo y Ley 19.587), y con el único fin de confeccionar los registros que esa normativa exige.
Sobre las firmas
La firma se guarda como una imagen, del mismo modo que una fotocopia de una firma en papel. No se capturan datos biométricos: no se registran presión, velocidad, tiempos ni trazos. Antes de firmar, la aplicación muestra un aviso explicando exactamente esto.
Datos técnicos
Para operar el servicio se registran fechas y horas de acceso, dirección IP y navegador. Al aceptar los documentos legales se guardan la fecha, la dirección IP y el navegador: son la constancia de esa aceptación, y no se usan para nada más.
3. Dónde están los datos
Los datos se alojan en Brasil. La base de datos (Supabase, región São Paulo) y los servidores de aplicación (Fly.io, región São Paulo) están en territorio brasileño. Los archivos (firmas, fotos, documentos adjuntos) se guardan en Cloudflare R2, en almacenamiento privado.
Esto constituye una transferencia internacional de datos en los términos del art. 12 de la Ley 25.326. Brasil cuenta con legislación de protección de datos personales (LGPD, Ley 13.709).
4. Análisis asistido por inteligencia artificial
ShipSafe ofrece una función opcional de análisis de causa raíz de accidentes que utiliza un proveedor de inteligencia artificial ubicado en Estados Unidos.
Cuando esa función se usa:
- No se envían el nombre, el apellido ni el DNI de la persona accidentada.
- Sí se envían las circunstancias del hecho: descripción, sector, equipo involucrado, turno, zona del cuerpo afectada, antigüedad en el puesto y condiciones al momento del accidente.
- La descripción del hecho es texto libre que redacta un usuario. La aplicación advierte antes de enviar que ese texto no debe contener datos que identifiquen a la persona.
La función es opcional: si no se usa, no se envía nada a ningún proveedor externo.
5. Con quién se comparten los datos
Con nadie, salvo:
- Proveedores de infraestructura necesarios para prestar el servicio: alojamiento de base de datos, servidores, almacenamiento de archivos, envío de correos y procesamiento de pagos.
- El proveedor de inteligencia artificial, únicamente si se usa la función descripta arriba y con el alcance allí indicado.
- Autoridades, cuando exista una orden que obligue a ello.
Los datos no se venden, no se ceden con fines comerciales y no se usan para publicidad.
6. Cuánto tiempo se conservan
Mientras la organización usuaria mantenga la relación con ShipSafe, y después según lo previsto en el Anexo de Tratamiento de Datos.
Hay que tener presente algo: buena parte de estos registros son evidencia de cumplimiento normativo con plazos de conservación propios que fija la ley (constancias de entrega de EPP, capacitaciones, protocolos firmados). Esos registros no se eliminan mientras esa obligación esté vigente, aun cuando se solicite su supresión.
7. Tus derechos
La Ley 25.326 reconoce a toda persona los derechos de acceso, rectificación, actualización y supresión de sus datos personales.
Si sos trabajador de una empresa que usa ShipSafe, esos derechos se ejercen ante tu empleador, que es el responsable del tratamiento. ShipSafe colabora con él para poder cumplirlos.
Si tenés cuenta en ShipSafe, podés escribir a hello@shipsafe.lat.
El titular de los datos puede además presentar una denuncia ante la Agencia de Acceso a la Información Pública, órgano de control de la Ley 25.326.
El titular de los datos personales tiene la facultad de ejercer el derecho de acceso al mismo en forma gratuita a intervalos no inferiores a seis meses, salvo que se acredite un interés legítimo al efecto, conforme lo establecido en el artículo 14, inciso 3 de la Ley 25.326.
8. Seguridad
Las medidas técnicas incluyen: cifrado del tráfico (HTTPS), contraseñas protegidas con Argon2, aislamiento entre organizaciones a nivel de base de datos, archivos en almacenamiento privado accesible solo mediante enlaces temporales, y una cadena de auditoría con verificación criptográfica sobre los registros y su evidencia.
Ninguna medida elimina por completo el riesgo. Si ocurriera un incidente que afecte datos personales, se notificará a las organizaciones usuarias afectadas.
9. Cambios en esta política
Los cambios se publican como una versión nueva y se solicita aceptación. Las versiones anteriores se conservan.