Borrador pendiente de revisión por un abogado habilitado en Paraguay. Este texto todavía no es la versión definitiva. Los datos resaltados en amarillo deben ser completados por ACTA antes de su publicación final.
Acuerdo de Tratamiento de Datos Personales
Este Acuerdo de Tratamiento de Datos Personales (el «Acuerdo») forma parte de los Términos y Condiciones de Uso de ACTA (los «Términos») y regula cómo ACTA trata, por cuenta de la escribanía, los datos personales que esta carga o genera en la Plataforma. Se acepta junto con los Términos, al marcar la casilla de aceptación en el registro, y rige mientras el Cliente use el Servicio.
1. Partes y definiciones
- Responsable del tratamiento: el Cliente, es decir, la escribanía o notaría titular del Entorno, que decide para qué y cómo se tratan los datos personales de sus clientes y de los actos en que interviene.
- Encargado del tratamiento: ACTA — [[A COMPLETAR: razón social]], RUC [[A COMPLETAR: RUC]], con los datos de identificación de la sección 1 de los Términos —, que trata esos datos solo por cuenta del Cliente para prestar el Servicio.
Los términos con mayúscula inicial (Plataforma, Servicio, Usuario Administrador, Usuarios, Entorno, Datos de Cuenta, Datos del Cliente, Subencargado) tienen el significado de la sección 2 de los Términos. En este Acuerdo, «Datos Personales del Cliente» son los datos personales incluidos en los Datos del Cliente; «Titular» es la persona a quien se refieren; e «Incidente de Seguridad» es toda violación de la seguridad que provoque la destrucción, pérdida, alteración, divulgación o acceso no autorizados a esos datos.
Los Datos de Cuenta (registro, cuentas de acceso de los Usuarios, soporte y comunicaciones con ACTA) no se rigen por este Acuerdo: para ellos ACTA es responsable, según la Política de Privacidad.
2. Objeto, naturaleza, finalidad y duración
- Objeto: el tratamiento de los Datos Personales del Cliente que resulta necesario para prestar el Servicio descripto en los Términos.
- Naturaleza: alojamiento, almacenamiento, organización, consulta, cálculo, impresión, generación de reportes, copia de seguridad, transmisión al Cliente y a sus Usuarios, y eliminación, mediante la Plataforma en la nube.
- Finalidad: exclusivamente permitir al Cliente gestionar su actividad notarial con ACTA (clientes, servicios y aranceles, órdenes, cobros y caja, documentos, impresión en formatos oficiales, conferencias, reportes, auditoría y soporte). ACTA no trata los Datos Personales del Cliente para fines propios.
- Duración: mientras los Términos estén vigentes y, después, solo durante el plazo necesario para la devolución y eliminación previstas en la sección 16.
3. Titulares y categorías de datos
El Cliente decide qué datos carga; según el uso que haga de la Plataforma, el tratamiento puede comprender:
Categorías de Titulares:
- clientes del Cliente, personas físicas y representantes o contactos de personas jurídicas;
- partes, comparecientes, testigos y demás personas que intervienen o son mencionadas en escrituras, certificaciones, testimonios y otros actos o documentos;
- Usuarios del Cliente (el escribano, sus empleados y colaboradores), en cuanto a las operaciones que realizan dentro del Entorno; y
- otras personas cuyos datos figuren en los documentos que el Cliente adjunta.
Categorías de datos:
- Identificación: nombre o razón social; documentos de identidad y su número (CI, RUC, pasaporte, DNI, RG, CPF, licencia de conducir u otros); fecha de nacimiento o de fundación.
- Contacto: teléfonos, correo electrónico y domicilio (calle, número, barrio, ciudad, departamento, país, código postal).
- Datos de los actos notariales: tipo de servicio o acto, números de escritura, de protocolo y de hojas, textos de escrituras, testimonios y certificaciones, y la información que estos contengan (por ejemplo, estado civil, profesión, bienes, inmuebles, vehículos, montos y demás condiciones del negocio).
- Datos económicos: órdenes de servicio, aranceles, honorarios, descuentos, cuentas por cobrar, cobros y medios de pago, movimientos de caja, retenciones y cotizaciones.
- Documentos adjuntos: archivos PDF, imágenes y documentos de texto que el Cliente adjunta a clientes, órdenes, retenciones o cobros, con los datos que contengan.
- Observaciones libres que los Usuarios escriben.
- Datos de los Usuarios dentro del Entorno: nombre, usuario y correo, perfiles y permisos, registro de auditoría de sus operaciones (qué hicieron, cuándo y el estado anterior y posterior de los datos) e historial de impresiones.
Datos sensibles: la Plataforma no está diseñada para tratar datos sensibles (por ejemplo, de salud, creencias o datos biométricos), pero pueden aparecer en documentos o textos que el Cliente carga. El Cliente decidirá si es necesario cargarlos y, en ese caso, deberá contar con la base legal correspondiente; ACTA les aplicará las mismas medidas de este Acuerdo. Lo mismo vale para datos de menores de edad que intervengan en actos notariales.
4. Instrucciones del Cliente
ACTA tratará los Datos Personales del Cliente únicamente según las instrucciones documentadas del Cliente. Constituyen esas instrucciones: los Términos y este Acuerdo; el uso que el Cliente y sus Usuarios hacen de las funciones de la Plataforma (cargar, modificar, imprimir, exportar o eliminar datos); y las solicitudes que el Usuario Administrador envíe por escrito a contacto@actaplatform.com, siempre que sean compatibles con el Servicio.
Si ACTA considera que una instrucción infringe la ley, lo informará al Cliente y podrá abstenerse de cumplirla. Si la ley obliga a ACTA a un tratamiento distinto, le avisará antes, salvo que la propia ley lo prohíba.
ACTA no vende, no cede ni usa los Datos Personales del Cliente para fines propios, publicidad, entrenamiento de sistemas de inteligencia artificial ni estadísticas que combinen datos de distintos clientes.
5. Obligaciones del Cliente
Como responsable, el Cliente:
- garantiza que tiene una base legal para tratar los datos que carga y que cumple los deberes de información a los Titulares;
- es responsable por la exactitud, pertinencia y licitud de los datos y por no cargar más datos de los necesarios;
- administra a sus Usuarios y sus permisos, y vela por que respeten la confidencialidad;
- atiende las solicitudes de los Titulares y, cuando corresponda, las notificaciones a la autoridad y a los Titulares; y
- conserva el protocolo notarial y los libros y registros que la ley le obliga a llevar, que ACTA no reemplaza.
6. Confidencialidad y secreto profesional notarial
ACTA reconoce que los Datos del Cliente pueden estar amparados por el secreto profesional notarial y que el escribano debe exigir la misma reserva a quienes colaboran con él. Por ello ACTA, como colaborador técnico:
- guarda estricta confidencialidad sobre los Datos del Cliente y no los revela a terceros salvo en los casos previstos en este Acuerdo;
- solo permite el acceso a ellos al personal que lo necesita para prestar el Servicio, que ha asumido por escrito un compromiso de confidencialidad, y exige obligaciones equivalentes a sus Subencargados; y
- mantiene esta obligación después de terminado el Servicio, sin límite de tiempo.
7. Medidas de seguridad
ACTA aplica las medidas técnicas y organizativas descriptas en el Anexo B, apropiadas al riesgo del tratamiento y a la naturaleza confidencial de los datos notariales. ACTA podrá actualizarlas con el tiempo, siempre que no reduzcan el nivel general de protección.
8. Acceso del personal de soporte
En cada Entorno existe un usuario técnico de soporte de ACTA. El personal de ACTA solo accede al Entorno de un Cliente:
- para atender una solicitud del propio Cliente (por ejemplo, una solicitud de soporte); o
- cuando sea necesario por razones de seguridad o de mantenimiento del Servicio, limitándose a lo indispensable.
Estos accesos quedan registrados, y el Cliente puede pedir información sobre los accesos realizados a su Entorno.
9. Subencargados
- El Cliente otorga a ACTA una autorización general para usar los Subencargados del Anexo A.
- ACTA avisará al Cliente con al menos 30 días de anticipación antes de incorporar o reemplazar un Subencargado, por correo al Usuario Administrador. Dentro de ese plazo el Cliente podrá oponerse por motivos razonables relacionados con la protección de datos; si las partes no encuentran una solución, el Cliente podrá terminar el Servicio y exportar sus datos según la sección 7 de los Términos.
- ACTA impondrá a cada Subencargado, por contrato, obligaciones de protección de datos, seguridad y confidencialidad equivalentes a las de este Acuerdo, y responderá frente al Cliente por su cumplimiento.
10. Transferencia internacional
La Plataforma, su base de datos, los archivos y las copias de seguridad se alojan en servidores de AWS en los Estados Unidos (región us-east-1), y los demás Subencargados pueden tratar datos en otros países. El Cliente autoriza estas transferencias internacionales, que ACTA realiza amparada en garantías adecuadas: los acuerdos de protección de datos y las cláusulas contractuales de los Subencargados, que los obligan a aplicar medidas de seguridad y confidencialidad. ACTA adaptará estas garantías a los mecanismos que establezca la autoridad paraguaya de protección de datos y, a pedido del Cliente, le informará sobre ellas.
11. Asistencia con los derechos de los Titulares
- Si ACTA recibe directamente una solicitud de un Titular sobre los Datos Personales del Cliente (acceso, rectificación, supresión, oposición, portabilidad u otros derechos), la remitirá al Cliente sin demora, sin responderla por su cuenta salvo instrucción del Cliente.
- ACTA asistirá al Cliente, en la medida de lo posible, para que pueda responder dentro del plazo legal de 30 días: la Plataforma permite consultar, corregir y exportar los datos y, cuando sea necesario, ACTA brindará ayuda adicional a pedido del Cliente.
12. Asistencia en evaluaciones y consultas
A pedido del Cliente, ACTA le facilitará la información razonablemente disponible sobre el tratamiento y las medidas de seguridad para que el Cliente pueda realizar evaluaciones de impacto en la protección de datos, consultas previas a la autoridad o responder requerimientos de ella. Si la asistencia requerida excede lo razonable, las partes podrán acordar sus condiciones.
13. Incidentes de seguridad
- Si ACTA toma conocimiento de un Incidente de Seguridad que afecte Datos Personales del Cliente, lo notificará al Cliente sin demora indebida y, en todo caso, dentro de las 72 horas siguientes, por correo al Usuario Administrador.
- La notificación incluirá, en la medida en que se conozca: la naturaleza del incidente, las categorías y la cantidad aproximada de Titulares y registros afectados, las consecuencias probables, las medidas adoptadas o propuestas para mitigarlo y un contacto en ACTA. La información que no esté disponible se enviará en etapas, a medida que se obtenga.
- ACTA adoptará de inmediato las medidas razonables para contener el incidente y colaborará con el Cliente en las comunicaciones que este deba hacer a la autoridad y a los Titulares. Salvo obligación legal, ACTA no comunicará el incidente a los Titulares ni a terceros en nombre del Cliente sin su acuerdo.
- La notificación de un incidente no implica, por sí misma, reconocimiento de culpa o responsabilidad.
14. Requerimientos de autoridades
ACTA solo entregará Datos Personales del Cliente a una autoridad cuando exista una orden judicial que lo exija. En ese caso avisará previamente al Cliente, salvo que la ley o la orden lo prohíban, para que pueda ejercer sus defensas, y entregará únicamente la información estrictamente requerida.
15. Información y auditorías
- ACTA pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento de este Acuerdo: descripción de las medidas de seguridad, lista actualizada de Subencargados, respuestas a cuestionarios razonables de seguridad y, cuando existan, los informes o certificaciones de sus proveedores.
- Mientras el Servicio se preste sin costo, el cumplimiento se verificará mediante esa información documental. Una auditoría con verificación directa podrá realizarse cuando la exija una autoridad competente o cuando se acuerde en un plan pago o contrato específico, con aviso previo de al menos 30 días, en horario hábil, sin afectar la seguridad ni la confidencialidad de otros clientes y a cargo de quien la solicite, por un auditor sujeto a confidencialidad.
16. Devolución y eliminación de los datos
Al terminar el Servicio por cualquier causa, se aplica la sección 7 de los Términos:
- durante 30 días el Cliente puede solicitar la exportación de sus datos, que ACTA entregará en formatos de uso común (planillas CSV con los registros y movimientos, y los archivos adjuntos y documentos en su formato original, como PDF o imágenes);
- vencido ese plazo, ACTA elimina el Entorno —base de datos, usuarios y archivos adjuntos— y los Datos del Cliente; las copias de seguridad que todavía los contengan desaparecen en un máximo de 7 días, a medida que se renuevan;
- ACTA solo conservará lo que la ley le obligue a guardar (por ejemplo, registros de conexión), durante el plazo legal y con la misma confidencialidad; y
- a pedido del Cliente, ACTA le confirmará por escrito la eliminación.
17. Responsabilidad
Cada parte responde por el incumplimiento de sus propias obligaciones bajo este Acuerdo y la legislación de protección de datos. La responsabilidad de ACTA derivada de este Acuerdo está sujeta a la limitación de responsabilidad de la sección 18 de los Términos, que no se aplica a los daños causados por dolo o culpa grave de ACTA ni excluye los derechos irrenunciables que la ley reconozca. Rige también la indemnidad de la sección 19 de los Términos respecto de datos cargados por el Cliente sin base legal.
18. Prevalencia, cambios y ley aplicable
- En lo que se refiere al tratamiento de los Datos Personales del Cliente, este Acuerdo prevalece sobre cualquier disposición contraria de los Términos.
- ACTA podrá actualizar este Acuerdo en las mismas condiciones y con el mismo aviso previo que los Términos (sección 22), salvo los cambios de Subencargados, que siguen la sección 9. Cada versión se identifica con su número y fecha al inicio de esta página.
- Este Acuerdo se rige por la ley y la jurisdicción de la sección 24 de los Términos.
- Las obligaciones de confidencialidad, devolución y eliminación subsisten después de terminado el Servicio.
Anexo A — Subencargados
Lista vigente a la fecha de esta versión:
- Amazon Web Services (AWS) — Amazon Web Services, Inc.
- Servicio: alojamiento de la Plataforma, base de datos, almacenamiento de archivos adjuntos, copias de seguridad y gestión de secretos.
- Datos: todos los Datos del Cliente.
- Ubicación: Estados Unidos (región us-east-1).
- Garantías: acuerdo de protección de datos de AWS y sus cláusulas contractuales.
- Cloudflare — Cloudflare, Inc.
- Servicio: DNS, protección y enrutamiento cifrado del tráfico hacia la Plataforma, y verificación anti-robots del registro.
- Datos: datos técnicos de conexión (dirección IP, navegador) y el tráfico en tránsito, sin almacenarlo como base de datos.
- Ubicación: red global de Cloudflare.
- Garantías: acuerdo de protección de datos de Cloudflare y sus cláusulas contractuales.
- Google (Gmail) — Google LLC
- Servicio: envío de los correos electrónicos del Servicio (por ejemplo, definición o recuperación de contraseña de los Usuarios y avisos al Cliente).
- Datos: nombre y correo de los Usuarios destinatarios y el contenido de esos correos.
- Ubicación: infraestructura global de Google.
- Garantías: términos de tratamiento de datos de Google y sus cláusulas contractuales.
El sistema de autenticación de Usuarios (Keycloak) es operado por ACTA en su propia infraestructura alojada en AWS y no constituye un Subencargado adicional.
Anexo B — Medidas de seguridad
- Aislamiento por Cliente: cada Entorno tiene su propio esquema de base de datos y su propio dominio de usuarios en el sistema de autenticación; los archivos adjuntos se guardan en almacenamiento privado, separados por Entorno.
- Cifrado en tránsito: todas las comunicaciones con la Plataforma usan HTTPS.
- Control de acceso: autenticación de cada Usuario con credenciales personales; permisos por perfiles y funciones definidos por el Usuario Administrador; contraseñas gestionadas por el sistema de autenticación y nunca enviadas por correo.
- Trazabilidad: registro de auditoría de las operaciones de alta, modificación y baja en el Entorno, con el usuario, la fecha y el estado anterior y posterior de los datos; historial de impresiones en hojas oficiales.
- Acceso del personal de ACTA: limitado al necesario, con compromiso escrito de confidencialidad; acceso de soporte a los Entornos solo en los casos de la sección 8 y registrado.
- Protección de la infraestructura: base de datos sin acceso público desde Internet, credenciales y secretos guardados en un almacén cifrado del proveedor de nube, verificación anti-robots y límites de intentos en los formularios públicos, y códigos de un solo uso guardados solo como hash.
- Continuidad: copias de seguridad diarias de la base de datos, conservadas durante 7 días.
- Gestión de incidentes: procedimiento de respuesta y notificación al Cliente dentro de las 72 horas (sección 13).
- Registros de conexión: conservados durante al menos 6 meses, solo para seguridad y para identificar el origen de las conexiones.
Documentos relacionados: Términos y Condiciones de Uso · Política de Privacidad.