ACUERDO DE TRATAMIENTO DE DATOS (DPA)
Este Acuerdo de Tratamiento de Datos (Data Processing Agreement, "DPA") fue actualizado por última vez el 6 de agosto de 2026, según las leyes y normas Nacionales e Internacionales vinculantes.
1. OBJETO Y ALCANCE
Este DPA complementa los Términos y Condiciones y la Política de Privacidad de YO-FACTURO y regula específicamente el tratamiento de los datos personales que una empresa usuaria de la plataforma ("el Cliente") ingresa, almacena o gestiona a través de YO-FACTURO sobre sus propios clientes, empleados, proveedores u otros terceros (por ejemplo: datos de facturación, contactos comerciales, información de nómina).
Es distinto de la Política de Privacidad general del Sitio Web: aquella cubre los datos que YO-FACTURO recolecta directamente del Cliente como usuario de la plataforma (registro, cuenta, facturación de la suscripción); este DPA cubre los datos de terceros que el Cliente carga y procesa DENTRO de la plataforma en el ejercicio de su propia actividad comercial.
Este documento aplica a todos los planes de YO-FACTURO. Para clientes que requieran un DPA firmado como documento contractual independiente (con cláusulas específicas de su industria, transferencias internacionales particulares o un acuerdo de nivel de servicio asociado), contactanos para coordinarlo — ver sección 12.
Es distinto de la Política de Privacidad general del Sitio Web: aquella cubre los datos que YO-FACTURO recolecta directamente del Cliente como usuario de la plataforma (registro, cuenta, facturación de la suscripción); este DPA cubre los datos de terceros que el Cliente carga y procesa DENTRO de la plataforma en el ejercicio de su propia actividad comercial.
Este documento aplica a todos los planes de YO-FACTURO. Para clientes que requieran un DPA firmado como documento contractual independiente (con cláusulas específicas de su industria, transferencias internacionales particulares o un acuerdo de nivel de servicio asociado), contactanos para coordinarlo — ver sección 12.
2. RESPONSABLE Y ENCARGADO DEL TRATAMIENTO
En los términos de la Ley de Protección de Datos Personales N° 25.326 ("LPDP") y normativa análoga:
Respecto de los datos del propio Cliente como usuario registrado (cuenta, facturación de su suscripción), YO-FACTURO es Responsable del Tratamiento — ver Política de Privacidad.
- El Cliente (la empresa que usa YO-FACTURO) es, respecto de los datos de sus propios clientes, empleados y proveedores que carga en la plataforma, el Responsable del Tratamiento: decide qué datos recolecta, con qué finalidad y bajo qué base legal.
- YO-FACTURO actúa como Encargado del Tratamiento respecto de esos mismos datos: los procesa y almacena únicamente para prestar el servicio contratado por el Cliente (emisión de comprobantes, gestión de clientes, contabilidad, ecommerce, etc.), siguiendo las instrucciones del Cliente reflejadas en la configuración y el uso normal de la plataforma, y no los utiliza para fines propios ajenos a la prestación del servicio.
Respecto de los datos del propio Cliente como usuario registrado (cuenta, facturación de su suscripción), YO-FACTURO es Responsable del Tratamiento — ver Política de Privacidad.
3. OBLIGACIONES DEL ENCARGADO
En su rol de Encargado del Tratamiento, YO-FACTURO se compromete a:
- Tratar los datos únicamente para la prestación del servicio y conforme a las instrucciones del Cliente.
- Aplicar las medidas de seguridad técnicas y organizativas descriptas en la sección 6.
- Mantener confidencialidad: todo el personal con acceso a datos personales está sujeto a obligación de secreto profesional (ver Política de Privacidad, sección "Definiciones").
- No ceder ni comunicar los datos a terceros salvo a los subencargados listados en la sección 4, o cuando lo exija la ley (ej. requerimiento de ARCA/AFIP u orden judicial).
- Notificar al Cliente ante una brecha de seguridad que afecte sus datos (ver sección 7).
- Habilitar al Cliente a ejercer, sobre los datos de sus propios titulares, las herramientas de exportación y eliminación que ofrece la plataforma, y colaborar razonablemente ante un pedido de un titular de datos que el Cliente deba atender.
- Eliminar o devolver los datos al finalizar la relación contractual, salvo los que deban conservarse por obligación legal (ver sección 8).
4. SUBENCARGADOS DE TRATAMIENTO
YO-FACTURO utiliza los siguientes proveedores externos ("subencargados") como parte de la infraestructura y operación del servicio. Cada uno procesa datos únicamente en la medida necesaria para la función que presta:
Cloudflare — Red de distribución de contenido (CDN), protección contra ataques (WAF/DDoS), resolución DNS y almacenamiento cifrado de copias de seguridad. Todo el tráfico hacia la plataforma pasa por su red.
Contabo — Proveedor de la infraestructura de servidores virtuales (VPS) donde corren la aplicación, la base de datos y los servicios internos de YO-FACTURO.
DLocal — Procesamiento de pagos y cobros de suscripción, según el método de pago y el país del Cliente.
MercadoPago — Procesamiento de pagos y cobros de suscripción, y checkout de pagos en las tiendas de ecommerce creadas con YO-FACTURO.
Sentry — Monitoreo y diagnóstico de errores de la aplicación. Antes de enviar cualquier evento, YO-FACTURO filtra automáticamente contraseñas, tokens, cookies de sesión y números de tarjeta — Sentry no recibe esa información.
Cloudflare — Red de distribución de contenido (CDN), protección contra ataques (WAF/DDoS), resolución DNS y almacenamiento cifrado de copias de seguridad. Todo el tráfico hacia la plataforma pasa por su red.
Contabo — Proveedor de la infraestructura de servidores virtuales (VPS) donde corren la aplicación, la base de datos y los servicios internos de YO-FACTURO.
DLocal — Procesamiento de pagos y cobros de suscripción, según el método de pago y el país del Cliente.
MercadoPago — Procesamiento de pagos y cobros de suscripción, y checkout de pagos en las tiendas de ecommerce creadas con YO-FACTURO.
Sentry — Monitoreo y diagnóstico de errores de la aplicación. Antes de enviar cualquier evento, YO-FACTURO filtra automáticamente contraseñas, tokens, cookies de sesión y números de tarjeta — Sentry no recibe esa información.
5. INFRAESTRUCTURA PROPIA (VAULT Y MINIO)
Además de los subencargados externos, YO-FACTURO opera dos componentes de infraestructura AUTOALOJADOS (self-hosted) sobre sus propios servidores en Contabo — no son proveedores externos independientes, pero se detallan acá por transparencia:
- HashiCorp Vault: bóveda de secretos donde se cifran y resguardan credenciales, certificados fiscales (AFIP/ARCA) y claves de cifrado. Corre en un servidor dedicado, operado y administrado únicamente por YO-FACTURO.
- MinIO: almacenamiento de objetos compatible con S3 donde se guardan comprobantes, imágenes, exportaciones de datos (incluidas las generadas por este mismo DPA, sección 9) y backups. También corre en infraestructura propia sobre Contabo.
6. OTROS PROVEEDORES SEGÚN FUNCIONALIDADES HABILITADAS
Si el Cliente activa determinadas funcionalidades opcionales, pueden intervenir proveedores adicionales, únicamente para esa finalidad:
- Envío de email transaccional: notificaciones del sistema (confirmaciones, alertas, recuperación de contraseña) se envían a través de un proveedor de entrega de correo (SendGrid, Amazon SES o SMTP propio, según la configuración vigente).
- WhatsApp Business API (Meta): si el Cliente habilita notificaciones o el widget de mensajería por WhatsApp, esos mensajes se cursan a través de la API de Meta.
- Integraciones de marketplace (ej. Tienda Nube, MercadoLibre): si el Cliente conecta voluntariamente una integración externa, los datos que decide sincronizar se comparten con ese proveedor bajo los términos que el propio Cliente acepta con él. YO-FACTURO no es responsable del tratamiento que ese tercero haga de los datos una vez sincronizados.
7. MEDIDAS DE SEGURIDAD TÉCNICAS Y ORGANIZATIVAS
Estas medidas ya están implementadas en producción (no son un compromiso a futuro):
YO-FACTURO no cuenta actualmente con certificaciones formales de terceros (ej. SOC 2, ISO 27001) — ver también Seguridad para el detalle completo de nuestra postura de seguridad y qué queda fuera de esta lista.
- Cifrado en tránsito: todo el tráfico hacia y dentro de la plataforma viaja sobre HTTPS/TLS.
- Aislamiento multi-tenant: los datos de cada Cliente están lógicamente separados por base de datos; un Cliente nunca puede acceder a los datos de otro.
- Bóveda de secretos cifrada: certificados fiscales, credenciales de integraciones y claves de cifrado se resguardan en HashiCorp Vault (sección 5), nunca en texto plano en la base de datos ni en el código.
- Autenticación de dos factores (MFA): disponible para cuentas de miembros del equipo, con la opción de exigirla a nivel organización (ver Configuración > Seguridad en el panel).
- Control de acceso por roles (RBAC): permisos granulares por miembro del equipo, incluyendo roles personalizados.
- Registro de auditoría: eventos críticos (cambios de configuración, accesos administrativos, operaciones sensibles) quedan registrados con fecha, usuario y detalle.
- Backups automáticos cifrados: copias de seguridad periódicas cifradas, con simulacros de restauración — ver el detalle completo en Disponibilidad y SLA.
- Anonimización en lugar de eliminación para registros de auditoría: cuando corresponde eliminar los datos de un titular, los registros de auditoría vinculados se anonimizan (se reemplaza el identificador por un valor no reversible) en vez de borrarse, para preservar la integridad del historial de seguridad sin retener datos identificables.
YO-FACTURO no cuenta actualmente con certificaciones formales de terceros (ej. SOC 2, ISO 27001) — ver también Seguridad para el detalle completo de nuestra postura de seguridad y qué queda fuera de esta lista.
8. DURACIÓN DEL TRATAMIENTO Y PLAZOS DE RETENCIÓN
Los datos se conservan mientras dure la relación contractual con el Cliente y, luego de finalizada, por los siguientes plazos según categoría (los mismos que aplica el sistema de autogestión de datos personales del panel):
Vencidos estos plazos, o antes si el titular ejerce su derecho de eliminación (sección 9) y no aplica una excepción legal, los datos se eliminan o anonimizan según corresponda.
- Datos financieros (facturación, pagos): 7 años — requisito legal fiscal.
- Documentos (comprobantes y documentos generados): 7 años — requisito legal fiscal.
- Suscripción (historial de planes y suscripciones): 5 años.
- Auditoría (registros de seguridad y actividad crítica): 5 años, sujetos a anonimización según sección 7.
- Perfil básico (email, nombre, datos de perfil): 2 años.
- Preferencias (configuración y preferencias del usuario): 2 años.
- Registros de actividad (logs de uso): 1 año.
Vencidos estos plazos, o antes si el titular ejerce su derecho de eliminación (sección 9) y no aplica una excepción legal, los datos se eliminan o anonimizan según corresponda.
9. DERECHOS DEL TITULAR Y CÓMO EJERCERLOS
Todo usuario de YO-FACTURO puede ejercer sus derechos de acceso, exportación y eliminación sobre sus propios datos personales de autogestión, sin necesidad de intervención manual, desde Configuración > Privacidad en el panel:
Si sos cliente de una empresa que usa YO-FACTURO (por ejemplo, comprador de una tienda online hecha con la plataforma) y querés ejercer estos derechos sobre tus propios datos, contactá directamente a esa empresa: es ella quien decide sobre sus datos como Responsable del Tratamiento (sección 2). YO-FACTURO colabora con esa empresa para atender el pedido cuando así se lo requiere.
- Exportar tus datos (derecho de portabilidad): generá una exportación en formato JSON o CSV de las categorías de datos que elijas. El enlace de descarga queda disponible por 7 días.
- Eliminar tus datos (derecho al olvido): solicitá la eliminación de las categorías de datos que elijas. La solicitud se procesa con un período de gracia de 30 días, durante el cual podés cancelarla si cambiás de opinión. Los datos sujetos a una obligación legal de conservación (financieros, documentos fiscales) no se eliminan antes de cumplido el plazo de la sección 8; la plataforma te lo indica al momento de solicitarlo.
Si sos cliente de una empresa que usa YO-FACTURO (por ejemplo, comprador de una tienda online hecha con la plataforma) y querés ejercer estos derechos sobre tus propios datos, contactá directamente a esa empresa: es ella quien decide sobre sus datos como Responsable del Tratamiento (sección 2). YO-FACTURO colabora con esa empresa para atender el pedido cuando así se lo requiere.
10. NOTIFICACIÓN DE BRECHAS DE SEGURIDAD
Ante una brecha de seguridad que afecte datos personales tratados a través de la plataforma, YO-FACTURO sigue el proceso de respuesta a incidentes descripto en la Política de Seguridad, y notificará a los Clientes afectados sin demora indebida, con la información disponible sobre naturaleza, alcance y medidas tomadas, para que cada Cliente pueda cumplir con sus propias obligaciones de notificación frente a sus titulares o autoridades, si correspondiera.
11. TRANSFERENCIAS INTERNACIONALES DE DATOS
Algunos de los subencargados listados en la sección 4 (Cloudflare, Sentry) operan infraestructura fuera de la República Argentina. Al usar YO-FACTURO, el Cliente acepta que sus datos y los de sus titulares puedan procesarse en esas jurisdicciones, únicamente para las finalidades descriptas en este DPA. YO-FACTURO selecciona proveedores con políticas de seguridad y privacidad publicadas y exige, dentro de lo razonable según el tipo de servicio contratado, el mismo nivel de protección aquí descripto.
12. CONTACTO DE PRIVACIDAD
YO-FACTURO no tiene actualmente un Delegado de Protección de Datos (DPO) designado de forma independiente — dado el tamaño de la operación, las consultas de privacidad y los pedidos vinculados a este DPA se atienden directamente por el equipo a cargo del producto.
Para consultas sobre este DPA, para coordinar un DPA firmado como documento independiente, o para cualquier otro pedido de privacidad, escribinos a [email protected]. Para reportar una vulnerabilidad de seguridad, usá [email protected] (ver Política de Seguridad).
Para consultas sobre este DPA, para coordinar un DPA firmado como documento independiente, o para cualquier otro pedido de privacidad, escribinos a [email protected]. Para reportar una vulnerabilidad de seguridad, usá [email protected] (ver Política de Seguridad).

