Anexo de Tratamiento de Datos Personales

Versión 1.0

Borrador pendiente de revisión legal. El texto describe con exactitud cómo funciona el sistema, pero todavía no fue revisado por un abogado. Si vas a contratar y algo de acá te resulta determinante, escribinos antes.

Este Anexo integra los Términos y Condiciones de ShipSafe y regula el tratamiento de datos personales que ShipSafe realiza por cuenta de la organización usuaria, conforme al art. 25 de la Ley 25.326.

1. Roles de las partes

La organización usuaria es RESPONSABLE del tratamiento. Decide qué datos personales cargar, con qué finalidad, y por cuánto tiempo. Es quien debe contar con base legal para tratarlos.

ShipSafe es ENCARGADO del tratamiento. Trata esos datos únicamente por cuenta y según instrucciones de la organización usuaria, con el alcance de este Anexo.

ShipSafe no trata los datos para finalidades propias, no los cede a terceros fuera de lo previsto acá, y no los utiliza para elaborar perfiles ni para entrenar modelos.

2. Objeto y finalidad

ShipSafe trata los datos con la única finalidad de prestar el servicio: almacenar, organizar, mostrar, firmar y exportar los registros de Higiene y Seguridad que la organización usuaria carga.

3. Categorías de datos y de titulares

Titulares: usuarios con cuenta en ShipSafe, y trabajadores y contratistas de la organización usuaria cuyos datos ésta cargue.

Hay que hacer notar algo que la organización usuaria debe tener presente: la mayoría de los titulares no son usuarios del sistema. Sus datos los carga el empleador y no tienen relación directa con ShipSafe. Es el empleador quien debe informarles y contar con base legal.

Categorías de datos:

  • Identificación: nombre, apellido, DNI, CUIL, legajo
  • Contacto: teléfono, correo electrónico, contacto de emergencia
  • Laborales: puesto, sector, turno, antigüedad, fecha de ingreso
  • Firma manuscrita, como imagen
  • Datos sensibles de salud: zona del cuerpo afectada, tipo de lesión, días de baja, códigos CIE-10 y CIUO-88, diagnóstico, grupo sanguíneo, obra social

4. Datos sensibles

El tratamiento de datos de salud está sujeto a las restricciones de los arts. 7 y 8 de la Ley 25.326.

ShipSafe los trata exclusivamente porque la normativa de Higiene y Seguridad obliga a la organización usuaria a registrarlos, y con el único fin de confeccionar los registros que esa normativa exige. Corresponde a la organización usuaria acreditar la base legal de ese tratamiento.

5. Subencargados

ShipSafe recurre a los siguientes proveedores, que actúan como subencargados:

ProveedorServicioUbicación
SupabaseBase de datosBrasil (São Paulo)
Fly.ioServidores de aplicaciónBrasil (São Paulo)
Cloudflare R2Almacenamiento de archivosDistribuido
Proveedor de correoNotificaciones
Mercado PagoProcesamiento de pagosArgentina
Proveedor de IAAnálisis de causa raíz (opcional)Estados Unidos

ShipSafe informará con antelación razonable cualquier alta o cambio de subencargado que trate datos personales.

6. Transferencias internacionales

El alojamiento en Brasil constituye transferencia internacional (art. 12 de la Ley 25.326). Brasil cuenta con legislación de protección de datos personales (LGPD, Ley 13.709).

El análisis por inteligencia artificial implica transferencia a Estados Unidos, y está sujeto a estas condiciones:

  • Es opcional: solo ocurre si un usuario de la organización usa esa función.
  • No se transmiten nombre, apellido ni DNI de la persona involucrada.
  • Se transmiten las circunstancias del hecho, que pueden incluir datos de salud no asociados a una identidad.
  • La aplicación advierte, en el momento de usar la función, que el texto libre no debe contener datos identificatorios.

7. Medidas de seguridad

ShipSafe aplica, como mínimo:

  • Cifrado del tráfico en tránsito (HTTPS)
  • Contraseñas protegidas con Argon2
  • Aislamiento entre organizaciones a nivel de base de datos (Row Level Security)
  • Archivos en almacenamiento privado, accesibles solo mediante enlaces temporales
  • Control de acceso por roles
  • Cadena de auditoría con verificación criptográfica sobre registros y evidencia
  • Registro de altas, bajas y modificaciones de usuarios

8. Deber de confidencialidad

ShipSafe y su personal están obligados al secreto profesional respecto de los datos tratados, conforme al art. 10 de la Ley 25.326. La obligación subsiste aun después de terminada la relación.

9. Colaboración con los derechos de los titulares

Cuando un titular ejerza sus derechos de acceso, rectificación, actualización o supresión ante la organización usuaria, ShipSafe colaborará para hacerlos efectivos, dentro de los plazos de la Ley.

Límite a la supresión: los registros que constituyen evidencia de cumplimiento normativo (constancias de entrega de EPP, capacitaciones, protocolos firmados, expedientes de accidentes) tienen plazos de conservación fijados por la legislación laboral y de riesgos del trabajo. Mientras esa obligación esté vigente, esos registros no se eliminan. Corresponde a la organización usuaria, como responsable, evaluar cada pedido a la luz de esos plazos.

10. Incidentes de seguridad

Ante un incidente que afecte datos personales, ShipSafe notificará a la organización usuaria sin dilación indebida, con la información disponible sobre qué ocurrió, qué datos pudieron verse afectados y qué medidas se tomaron.

11. Devolución y eliminación al terminar

Al terminar la relación, la organización usuaria dispone de TREINTA (30) días corridos para solicitar una copia completa de sus datos en formato de uso común.

Vencido ese plazo, ShipSafe eliminará los datos, salvo aquellos que deba conservar por obligación legal, en cuyo caso se conservan bloqueados, sin tratamiento activo, hasta que ese plazo venza.

12. Auditoría

La organización usuaria puede solicitar, con antelación razonable y no más de una vez por año calendario, información sobre las medidas de seguridad aplicadas.

13. Vigencia

Este Anexo rige mientras dure la relación contractual, y sus obligaciones de confidencialidad y de eliminación de datos subsisten después de terminada.