Anexo de Tratamiento de Datos Personales
Última actualización: 30 de agosto de 2026 · Versión 1.0
[RAZÓN SOCIAL], [CUIT], [DOMICILIO LEGAL], etc.) con los datos reales antes de publicar. Ver legal/README.md.Este Anexo forma parte de los Términos y Condiciones de Kontari y regula el tratamiento de datos personales que Kontari ([RAZÓN SOCIAL], CUIT [CUIT], [DOMICILIO LEGAL] — el “Encargado”) realiza por cuenta y siguiendo las instrucciones del Usuario que contrata el Servicio (el “Responsable”), cuando este carga en la plataforma datos personales de terceros. Se aplica la Ley N.º 25.326, su Decreto N.º 1558/2001 y las Resoluciones de la AAIP aplicables (art. 25 Ley 25.326).
1. Roles
1.1. El Responsable determina la finalidad, el contenido y el uso de los datos personales que carga en el Servicio. Declara contar con base de licitud y, cuando corresponda, con el consentimiento de los titulares, y haber cumplido el deber de información (art. 6 Ley 25.326).
1.2. El Encargado trata esos datos únicamente para prestar el Servicio conforme a los Términos, a este Anexo y a las instrucciones documentadas del Responsable. El Encargado no cede los datos ni los usa para fines propios (art. 25.2 Ley 25.326).
1.3. Si el Encargado estuviera obligado por ley a un tratamiento no previsto en las instrucciones, informará al Responsable antes de tratarlo, salvo prohibición legal.
2. Objeto, duración, naturaleza y finalidad
- Objeto: el tratamiento necesario para alojar y operar la información de gestión del estudio contable dentro del Servicio.
- Duración: mientras esté vigente el contrato del Servicio, más el período de recuperación/eliminación de la cláusula 9.
- Naturaleza y finalidad: almacenamiento, organización, consulta, comunicación entre Responsable y sus clientes, respaldo y supresión, para que el Responsable gestione su actividad profesional.
- Detalle de categorías de datos y de titulares: Anexo I.
3. Instrucciones del Responsable
Las instrucciones del Responsable son los Términos, este Anexo, la configuración que aplica en el Servicio (permisos, usuarios, clientes, datos que decide cargar) y toda indicación adicional que curse por escrito a [EMAIL DE PRIVACIDAD]. El Encargado avisará si, a su criterio, una instrucción infringe la Normativa de Datos.
4. Confidencialidad
El Encargado garantiza que las personas autorizadas a tratar los datos se obligaron a la confidencialidad y recibieron la formación necesaria. El deber de confidencialidad subsiste tras la finalización de la relación (art. 10 Ley 25.326).
5. Medidas de seguridad
El Encargado aplica las medidas técnicas y organizativas descriptas en el Anexo II, acordes al art. 9 de la Ley 25.326 y a la normativa de seguridad de la AAIP. Podrá actualizarlas siempre que no disminuya el nivel de protección.
6. Subencargados
6.1. El Responsable autoriza de forma general al Encargado a contratar subencargados para prestar el Servicio. La lista vigente está en el Anexo III.
6.2. El Encargado impone a cada subencargado, por contrato, obligaciones de protección de datos equivalentes a las de este Anexo, y responde frente al Responsable por su gestión.
6.3. El Encargado informará con antelación razonable la incorporación o sustitución de subencargados. El Responsable podrá oponerse por motivos fundados vinculados a la protección de datos dentro de los quince (15) días corridos; si la objeción no puede resolverse, podrá rescindir el Servicio sin penalidad.
7. Asistencia al Responsable
Teniendo en cuenta la naturaleza del tratamiento, el Encargado asistirá al Responsable, en la medida de lo razonable, para: (a) atender los derechos de los titulares (acceso, rectificación, actualización, supresión, oposición) —si un titular contacta directamente al Encargado, este lo derivará al Responsable—; (b) garantizar la seguridad del tratamiento; (c) notificar incidentes de seguridad; (d) realizar evaluaciones de impacto, cuando correspondan. El Servicio incluye herramientas de exportación y de eliminación de datos.
8. Incidentes de seguridad
El Encargado notificará al Responsable sin dilación indebida y a más tardar dentro de las 48 horas de haber tomado conocimiento de un incidente de seguridad que afecte datos personales tratados por cuenta del Responsable, con la información disponible sobre naturaleza, categorías y volumen aproximado de datos y titulares afectados, consecuencias probables y medidas adoptadas. La notificación a los titulares y a la AAIP, si corresponde, es responsabilidad del Responsable, con asistencia del Encargado.
9. Devolución o supresión al finalizar
A la terminación del Servicio, el Encargado, a elección del Responsable: (i) mantendrá disponible la exportación del Contenido del Usuario durante treinta (30) días corridos; y luego (ii) eliminará o anonimizará de forma irreversible los datos personales tratados por cuenta del Responsable dentro de los [PLAZO CONSERVACIÓN] meses siguientes, incluidas las copias, salvo que una norma exija conservarlos, en cuyo caso los aislará y protegerá hasta que cese esa obligación.
10. Auditoría e información
El Encargado pondrá a disposición del Responsable la información razonablemente necesaria para demostrar el cumplimiento de este Anexo. Una vez al año, o ante un incidente relevante, el Responsable podrá solicitar información adicional o una auditoría acotada, con preaviso de treinta (30) días, en horario laboral, sin afectar la operación ni la confidencialidad de otros clientes, y a su costa. Pueden sustituirse por informes o certificaciones de terceros que posea el Encargado.
11. Transferencias internacionales
El Encargado podrá tratar y almacenar datos en servidores de subencargados ubicados fuera de la Argentina (ver Anexo III), amparando la transferencia en cláusulas contractuales con obligaciones equivalentes a la Ley 25.326 o en las excepciones de su art. 12. El Responsable presta su conformidad con estas transferencias en tanto sean necesarias para prestar el Servicio.
12. Responsabilidad
Cada parte responde por el incumplimiento de las obligaciones que este Anexo pone a su cargo. La responsabilidad del Encargado frente al Responsable se rige, además, por los límites de la cláusula 14 de los Términos. Nada en este Anexo limita la responsabilidad de cada parte frente a los titulares de los datos o frente a la AAIP conforme a la ley.
13. Vigencia y prevalencia
Este Anexo rige mientras el Encargado trate datos personales por cuenta del Responsable. En caso de contradicción entre este Anexo y el resto de los Términos en materia de protección de datos personales, prevalece este Anexo.
Anexo I — Detalle del tratamiento
Categorías de titulares de datos
- Clientes del estudio contable (personas humanas y representantes de personas jurídicas).
- Dependientes, socios y contactos de esos clientes.
- Colaboradores del estudio dados de alta por el Responsable.
Categorías de datos personales
- Identificación y contacto: nombre y apellido, razón social, CUIT/CUIL/DNI, domicilio, correo electrónico, teléfono.
- Datos fiscales y previsionales: condición ante AFIP-ARCA, impuestos y regímenes, vencimientos, claves fiscales y credenciales que el Responsable decida almacenar, montos y datos de declaraciones.
- Documentación cargada por el Responsable o sus clientes (comprobantes, estados, formularios, escaneos).
- Datos de comunicación: mensajes de chat, participación en reuniones y sus metadatos.
- Datos de uso del portal por parte de los clientes del estudio.
Operaciones de tratamiento
Recolección, registro, organización, conservación, consulta, modificación, comunicación entre Responsable y sus clientes, respaldo, bloqueo y supresión.
Anexo II — Medidas de seguridad
- Cifrado de las comunicaciones en tránsito mediante TLS/HTTPS.
- Control de acceso basado en roles y permisos; principio de mínimo privilegio.
- Autenticación de usuarios sin contraseña, mediante enlace de un solo uso enviado al correo verificado.
- Segregación lógica de los datos por cuenta / organización.
- Registros de auditoría de accesos y operaciones sensibles.
- Copias de seguridad periódicas y procedimientos de restauración.
- Gestión de vulnerabilidades y actualización de dependencias.
- Acceso del personal del Encargado limitado, nominado y sujeto a confidencialidad.
- Procedimiento de gestión y notificación de incidentes de seguridad.
- Baja segura de datos y de soportes.
Anexo III — Subencargados autorizados
| Subencargado | Servicio prestado | Ubicación |
|---|---|---|
| Vercel Inc. | Hosting, CDN y ejecución de la aplicación | Estados Unidos |
| Proveedor de PostgreSQL administrado [COMPLETAR: Neon / Supabase / Railway] | Base de datos | [COMPLETAR: región] |
| Resend, Inc. | Envío de correos transaccionales | Estados Unidos |
| MercadoLibre S.R.L. — Mercado Pago | Procesamiento de pagos y suscripciones | Argentina |
| [COMPLETAR: proveedor de videollamadas / Jitsi] | Reuniones por video | [COMPLETAR] |
| [COMPLETAR: almacenamiento de archivos, p. ej. Vercel Blob / S3] | Almacenamiento de documentos | [COMPLETAR] |
Revisá y completá esta tabla con los proveedores reales y sus regiones antes de publicar. Mantené la lista sincronizada con la cláusula 6 de la Política de Privacidad.