Contrato de Encargado de Tratamiento de Datos Personales (DPA)

Este documento, la Política de Privacidad, los Términos y Condiciones y el Contrato de Encargado de Tratamiento (DPA) forman, entre los tres, un único acuerdo.

Partes

  • EL RESPONSABLE:la empresa cliente que contrata el servicio Gentius (en adelante, “el Cliente” o “el Responsable”), que determina los fines y medios del tratamiento de los datos personales de sus empleados y colaboradores.
  • EL ENCARGADO:el titular de Gentius (en adelante, “Gentius” o “el Encargado”), que trata datos personales por cuenta y según las instrucciones del Responsable, en el marco de la prestación del servicio.

Este Contrato de Encargo (DPA) complementa y forma parte integrante de los Términos y Condiciones del servicio Gentius. En caso de conflicto entre ambos en materia de protección de datos, prevalece este DPA.

1. Objeto y rol de las partes

1.1. El Cliente es el Responsable del tratamiento de los datos personales de sus empleados que se cargan y procesan en Gentius. Gentius actúa exclusivamente como Encargado del tratamiento (art. 25, Ley 25.326): trata los datos únicamente para prestar el servicio contratado y siguiendo las instrucciones documentadas del Responsable.

1.2. Gentius no usa los datos para fines propios, no los cede a terceros salvo los sub-encargados listados más abajo, y no toma decisiones sobre los titulares. Las decisiones de gestión de personal (aprobar licencias, evaluar asistencia, etc.) las toma siempre el Responsable a través de sus usuarios.

2. Alcance del tratamiento

  • Categorías de titulares: empleados, ex-empleados, supervisores y personal de RRHH del Cliente; candidatos/ingresos en proceso de alta.
  • Categorías de datos: identificación (nombre, CUIL, legajo, fecha de nacimiento, contacto, teléfono), datos de la relación laboral (área, cargo, modalidad, fechas de ingreso y egreso, horarios), asistencia (fichajes, tardanzas, ausencias), licencias y vacaciones (incluye certificados médicos y datos de salud asociados cargados por el titular o RRHH), documentación laboral (recibos de sueldo, documentos firmados), comunicaciones internas y respuestas a encuestas (las encuestas de clima se procesan de forma anónima por diseño).
  • Naturaleza y finalidad: almacenamiento, organización, consulta, cálculo de novedades de asistencia, distribución de documentos, gestión de licencias y comunicación interna, con el único fin de prestar el servicio de gestión de RRHH contratado.
  • Duración: mientras esté vigente el contrato de servicio, más los plazos de retención aplicables.

3. Instrucciones del Responsable

3.1. Gentius tratará los datos solo conforme a las instrucciones documentadas del Cliente (este DPA, la configuración de la cuenta y las operaciones que el Cliente realiza en la plataforma).

3.2. Si Gentius considera que una instrucción infringe la normativa de protección de datos, lo informará al Cliente. Gentius no está obligado a ejecutar instrucciones manifiestamente ilícitas.

4. Confidencialidad y secreto profesional

4.1. Gentius y todo su personal con acceso a los datos están sujetos al deber de confidencialidad y secreto (art. 10, Ley 25.326), que subsiste aún finalizada la relación con el Cliente.

4.2. Acceso de administración (superadmin): el personal técnico de Gentius puede acceder a las cuentas de los Clientes únicamente para soporte, mantenimiento y resolución de incidentes. Todo acceso queda registrado en la auditoría de la plataforma y sujeto al deber de confidencialidad. Gentius no accede a los datos salvo por necesidad operativa o a pedido del Cliente.

5. Medidas de seguridad

Gentius aplica medidas técnicas y organizativas razonables, entre ellas:

  • Cifrado en tránsito (HTTPS/TLS) y en reposo (almacenamiento y backups de la base de datos).
  • Aislamiento multi-empresa por fila (RLS) en todas las tablas: cada organización accede únicamente a sus propios datos; probado con tests de seguridad adversariales.
  • Almacenamiento de archivos en buckets privados con URLs firmadas de vencimiento corto.
  • Rate limiting, cabeceras de seguridad/CSP, protección anti-enumeración de usuarios.
  • Registro de auditoría de acciones sensibles y logging sin datos personales ni secretos.
  • Autenticación por CUIL con contraseña; hashing de credenciales gestionado por el proveedor de identidad (Supabase Auth).

Gentius no garantiza seguridad absoluta ni inviolabilidad; el estándar comprometido es el de medidas técnicas y organizativas razonables y demostrables, revisadas periódicamente.

6. Sub-encargados

6.1. El Cliente autoriza a Gentius a recurrir a los sub-encargados listados debajo para la prestación del servicio. Gentius celebra con cada uno acuerdos que imponen obligaciones de protección equivalentes a las de este DPA.

6.2. Gentius informará al Cliente con antelación razonable cualquier alta o cambio de sub-encargado, dándole la posibilidad de objetarlo por motivos fundados de protección de datos.

Sub-encargadoServicioDatos que trataUbicación / transferencia
SupabaseBase de datos, autenticación y almacenamiento de archivosTodos los datos del servicioVer sección 7
VercelHosting de la aplicación y ejecución de funcionesDatos en tránsito durante el procesamientoEE. UU.
UpstashRate limiting (Redis)Identificadores técnicos de request (no datos de empleados)EE. UU.
ResendEnvío de correos transaccionalesCorreo electrónico y contenido de notificacionesEE. UU.

7. Transferencia internacional de datos

7.1. Algunos sub-encargados procesan datos fuera de la República Argentina(EE. UU.). Esto configura una transferencia internacional (art. 12, Ley 25.326).

8. Asistencia al Responsable (derechos ARCO)

8.1. Gentius asistirá al Cliente para responder los pedidos de los titulares de ejercicio de sus derechos de Acceso, Rectificación, Cancelación (supresión) y Oposición (ARCO), en la medida en que dependan de datos alojados en la plataforma.

8.2. Gentius pondrá a disposición funciones para ver, exportar, corregir y borrar datos del titular.

9. Notificación de incidentes de seguridad

9.1. Gentius notificará al Cliente sin demora indebida al tomar conocimiento de un incidente de seguridad que afecte datos personales del Cliente, aportando la información disponible sobre naturaleza, alcance, datos afectados y medidas adoptadas, para que el Cliente cumpla sus propias obligaciones de notificación.

9.2. Gentius mantiene un procedimiento interno de respuesta a incidentes (runbook).

10. Retención, devolución y borrado

10.1. Al finalizar el servicio, Gentius, a elección del Cliente, devolverá o suprimirá los datos personales, salvo obligación legal de conservarlos.

10.2. La política de retención y borrado (plazos por tipo de dato, baja de empleados, baja de cliente) se ajusta a lo pactado con cada Cliente.

11. Auditoría

El Cliente podrá solicitar información razonable para verificar el cumplimiento de este DPA. Gentius responderá con la documentación de sus medidas de seguridad y, de corresponder, certificaciones de sus sub-encargados.

12. Vigencia

Este DPA rige mientras el Cliente utilice Gentius y subsiste, en lo relativo a confidencialidad y borrado, tras su finalización.