Política de privacidad del panel de Otaviani

Versión del 8 de octubre de 2026.

1. Quién trata los datos

RolQuiénSobre qué datos
ResponsableSebastián Otaviani, persona humana, monotributista, nombre comercial "Otaviani", CUIT 20-47274138-2, domicilio en Ramos Mejía 74, 6070 Lincoln, Provincia de Buenos Aires, correo sebastian@otaviani.comDatos de las personas usuarias del panel y datos de facturación
Encargado del tratamientoSebastián Otaviani, por cuenta de cada empresa ClienteDatos de los comercios que completaron formularios de Meta o de Google del Cliente, y los demás datos que el Cliente cargue
Responsable de los datos de los comerciosCada empresa ClienteDatos de los comercios

El Cliente decide para qué se usan los datos de sus comercios. Otaviani los usa solo para prestar el servicio y según las instrucciones del Cliente. No puede usarlos para otro fin ni cederlos a otras personas, ni siquiera para conservarlos (art. 25, inc. 1, Ley 25.326).

2. A quién alcanza esta política

3. Qué datos se tratan

GrupoDatosOrigen
Personas usuariasNombre, correo, empresa, rol. Fecha, hora y versión de la aceptación de estos textos. Registro de accesos y acciones (fecha, hora, navegador y un código derivado de la dirección IP: la dirección no se guarda legible). Si la persona firma el acuerdo en el panel: nombre, DNI y carácter del firmante, el correo al que se envió el código y, como prueba de la firma, la dirección IP cifrada (solo Otaviani puede descifrarla y solo para acreditar la firma).La persona o el Cliente
ComerciosNombre del comercio, nombre de la persona de contacto, teléfono, correo, zona, tipo de comercio, si alcanza el pedido mínimo, identificador del formulario de Meta o de Google, etapa de la consulta, ventas que el Cliente registra por comercio, notasFormularios de Meta y de Google del Cliente, y carga del Cliente
ArchivosExportaciones de chats de WhatsApp, documentos, piezas publicitarias, listas de precios, comprobantes de pago y videos que filma el Cliente. Los videos pueden mostrar personas y se guardan en Google DriveLos sube el Cliente
FacturaciónRazón social, CUIT, domicilio fiscal y facturas del servicioEl Cliente

Las personas usuarias del Cliente no usan contraseña: entran con el enlace de acceso del Cliente y una cookie de sesión. El titular de la agencia entra con una llave de acceso (passkey) de su dispositivo.

El panel no está pensado para datos sensibles (origen racial o étnico, opiniones políticas, convicciones religiosas, afiliación sindical, salud, vida sexual). Nadie puede ser obligado a darlos (art. 7, Ley 25.326). Está prohibido subirlos. Tampoco se cargan datos de menores de edad.

4. Para qué se usan y con qué base

FinalidadRol de OtavianiBase
Dar acceso al panel y administrar cuentasResponsableRelación contractual con el Cliente, necesaria para su cumplimiento (art. 5, inc. 2, ap. d), Ley 25.326), y consentimiento por aceptación de esta política
Seguridad, prevención de abusos y registro de accesosResponsableDeber de seguridad (art. 9, Ley 25.326)
Mostrar al Cliente los comercios que consultan, sus ventas y notasEncargadoInstrucciones del Cliente. Base del Cliente: consentimiento del comercio al enviar el formulario (art. 5, inc. 1) y, cuando ya hay relación comercial, art. 5, inc. 2, ap. d)
Medir resultados: enviar a Meta la etapa de cada consulta (Conversions API)EncargadoInstrucción del Cliente. Se envían el teléfono y el correo cifrados con SHA-256 y el identificador del formulario de Meta
Asistente de inteligencia artificial de la agenciaEncargadoInstrucción del Cliente. Ver sección 5
Facturar el servicioResponsableContrato y obligaciones fiscales

Otaviani no vende datos. No los usa para publicidad propia. No combina los datos de un Cliente con los de otro. Meta exige lo mismo para los datos de formularios: se usan solo para quien los recibe y no se combinan con datos de otros anunciantes (Condiciones de Lead Ads, apartado E).

5. Inteligencia artificial

El titular de la agencia usa un asistente de inteligencia artificial de Anthropic. Sirve para responder sus preguntas sobre los datos y para redactar acciones.

6. Con quién se comparten los datos

ProveedorPaísPara quéCondiciones
Vercel Inc.EE. UU. Región de datos configurada: São Paulo, BrasilAlojar la aplicación y la base de datosDPA de Vercel (actualizada el 17/3/2026, vigente desde el 31/3/2026) con cláusulas contractuales tipo de la UE. Vercel informa instalaciones principales de tratamiento en EE. UU. y puede tratar datos donde operen sus subencargados.
Anthropic PBCEE. UU.Procesamiento con inteligencia artificialDPA de Anthropic (vigente desde el 24/2/2025): trata solo por instrucciones, avisa incidentes dentro de las 48 horas, avisa los nuevos subencargados y permite objetar dentro de los 15 días del aviso, borra los datos dentro de los 30 días del fin del servicio.
Meta PlatformsEE. UU. y otros países donde opereFormularios de clientes potenciales, Conversions API y WhatsAppCondiciones de las Herramientas Empresariales (versión del 3/11/2025) y Condiciones de tratamiento de datos (23/8/2025). Meta puede conservar datos de eventos hasta dos años.
Google LLCEE. UU.Formularios de Google Ads. Correo y archivos de la agencia (Gmail y Drive)Condiciones de tratamiento de datos de Google Ads (versión 8.0, 30/5/2024) y adenda de tratamiento de datos de Google Cloud y Workspace

Otras personas que pueden recibir datos:

La lista de proveedores se actualiza en esta política. Los cambios que afecten a los Clientes se avisan según el Anexo de tratamiento de datos del contrato.

7. Transferencias internacionales

Los datos salen de Argentina hacia EE. UU. y hacia Brasil. La ley prohíbe transferir datos personales a países que no den un nivel de protección adecuado, salvo excepciones (art. 12, Ley 25.326).

Estado de la lista de países adecuados al 8/10/2026: la AAIP reconoce a los Estados miembros de la UE y del EEE, el Reino Unido, Suiza, Guernsey, Jersey, la Isla de Man, las Islas Feroe, Canadá (solo sector privado), Andorra, Nueva Zelanda, Uruguay e Israel (solo datos tratados de forma automatizada). No figuran EE. UU. ni Brasil.

Sobre EE. UU.: Argentina asumió en un acuerdo comercial firmado el 5/2/2026 el compromiso de reconocerlo como país adecuado. Al 22/7/2026 ese acuerdo no estaba vigente, y el 3/9/2026 EE. UU. seguía pidiendo que Argentina lo ratifique. No se verificó ninguna resolución de la AAIP que lo implemente. Esta política se actualiza si eso cambia.

Base legal usada:

  1. Consentimiento expreso de la persona titular. La prohibición no rige cuando la persona consintió expresamente la transferencia (art. 12, Decreto 1558/2001). Las personas usuarias lo dan al tildar la casilla de aceptación. Los comercios lo dan al enviar el formulario del Cliente, que incluye ese texto.
  2. Contratos de tratamiento con cada proveedor, con las garantías descritas en la sección 6.

Texto de consentimiento que muestra el panel: "Consiento expresamente que mis datos se traten en servidores y por proveedores ubicados en EE. UU. y Brasil, países que la AAIP no declaró con nivel adecuado de protección, para las finalidades de esta política."

El consentimiento puede revocarse en cualquier momento, sin efecto retroactivo (art. 5, Decreto 1558/2001). Si una persona usuaria lo revoca, no puede seguir usando el panel y se suprime su cuenta. Si lo revoca un comercio, el Cliente debe dejar de tratar sus datos y Otaviani lo ejecuta en 2 días hábiles.

8. Cuánto tiempo se conservan

DatoPlazoMotivo
Cuenta de la persona usuariaMientras el Cliente mantenga el acceso. Se borra dentro de los 30 días de la bajaYa no es necesaria (art. 4, inc. 7, Ley 25.326)
Registro de accesos y seguridad12 mesesDetectar y analizar incidentes
Registro de aceptacionesMientras dure el contrato y 5 años despuésPoder probar la aceptación
Acuerdo firmado y registro de la firma (incluida la IP cifrada)Mientras dure el contrato y 5 años despuésPoder probar la firma
Videos y comprobantes de pagoMientras dure el servicio. Al terminar, rigen los 30 días para exportar y los 30 para suprimirYa no son necesarios (art. 4, inc. 7)
Mensajes de WhatsApp12 meses desde cada mensaje, o mientras dure el servicio si termina antes. Al terminar, rigen los 30 días para exportar y los 30 para suprimirYa no son necesarios (art. 4, inc. 7)
Datos de comercios, ventas, notas y archivosLos define el Cliente. Por defecto, 24 meses desde la última interacción con el comercio, y luego se suprimenEl dato debe destruirse cuando deja de ser necesario (art. 4, inc. 7)
Cuando termina el servicioEl Cliente puede exportar sus datos durante 30 días corridos. Otaviani los suprime dentro de los 30 días siguientesArt. 25, inc. 2, Ley 25.326 y cláusula 15.6 del contrato
Conservación posterior por pedido del ClienteHasta 2 años, solo con autorización expresa y escrita del ClienteArt. 25, inc. 2, Ley 25.326
Facturas y datos fiscalesEl plazo que exijan las normas fiscales y contables aplicables. Referencia: 10 años (art. 328, Código Civil y Comercial). El contador confirmaObligación legal propia de Otaviani

Los proveedores conservan por sus propios plazos: Anthropic hasta 30 días por defecto, Meta hasta dos años para datos de eventos. Las copias de respaldo se sobrescriben dentro de los 90 días de la supresión.

9. Seguridad

La ley obliga a adoptar medidas técnicas y organizativas para garantizar la seguridad y la confidencialidad de los datos y evitar su adulteración, pérdida, consulta o tratamiento no autorizado (art. 9, Ley 25.326). La Resolución AAIP 47/2018 recomienda medidas por categoría. Otaviani aplica estas:

Categoría de la Res. 47/2018Medida
Recolección de datosTodo el tráfico del panel va cifrado por HTTPS. El panel valida y acota cada dato que recibe.
Control de accesoEnlace aleatorio, con vencimiento y revocable; en la base solo queda su código cifrado (hash). Cookie de sesión con HttpOnly, Secure y SameSite, revocable en cualquier momento. Cada persona ve solo los datos de su Cliente. Registro de accesos y de cada cambio.
Control de cambiosSolo Otaviani publica cambios del panel. Los cambios quedan versionados.
Respaldo y recuperaciónCopia de respaldo diaria, con 30 días de historia, además de las del proveedor de base de datos. Prueba de restauración dos veces por año.
Gestión de vulnerabilidadesActualización de dependencias y revisión mensual de alertas de seguridad.
Destrucción de la informaciónSupresión en la base y en las copias según la sección 8.
Incidentes de seguridadRegistro, contención y evaluación de cada incidente. Aviso a los Clientes afectados dentro de las 48 horas.
Entornos de desarrolloLos datos reales solo existen en producción. Las pruebas usan datos ficticios.

Además: el asistente de inteligencia artificial actúa con permisos mínimos y con aprobación previa para acciones importantes. Quienes colaboran con Otaviani firman un compromiso escrito de confidencialidad. El deber de secreto sobre los datos personales subsiste después de terminada la relación (art. 10, inc. 1, Ley 25.326).

Estas medidas son las recomendadas por la AAIP, que pueden reemplazarse por otras más eficaces.

10. Derechos de la persona titular de los datos

Cualquier persona puede pedir:

Cómo ejercerlos:

Si el responsable no responde o la respuesta es insuficiente, puede presentarse una denuncia ante la AAIP o iniciarse una acción de hábeas data (art. 33, Ley 25.326).

LA AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA, en su carácter de Órgano de Control de la Ley N° 25.326, tiene la atribución de atender las denuncias y reclamos que interpongan quienes resulten afectados en sus derechos por incumplimiento de las normas vigentes en materia de protección de datos personales.

Contacto de la AAIP: datospersonales@aaip.gob.ar. Teléfono (54-11) 3988-3968. Av. Pte. Gral. Julio A. Roca 710, piso 2, Ciudad Autónoma de Buenos Aires. Denuncias: argentina.gob.ar/denunciar-incumplimientos-de-la-ley-de-proteccion-de-datos-personales.

11. Incidentes de seguridad

Si ocurre un incidente que afecte datos de un Cliente, Otaviani se lo informa dentro de las 48 horas de tomar conocimiento. Si afecta datos de personas usuarias, les avisa sin demora cuando haya riesgo para ellas. La ley argentina vigente no fija un plazo de notificación. El plazo de 72 horas figura en un proyecto de ley en trámite, no vigente.

12. Cookies

El panel usa solo cookies estrictamente necesarias. Ver el Aviso de cookies.

13. Menores de edad

El panel es para personal de empresas. No está dirigido a menores de edad.

14. Cambios de esta política

Los cambios sustanciales se avisan en el panel y por correo con 15 días corridos de anticipación. Si el cambio modifica las finalidades o los destinos de los datos, se pide un nuevo consentimiento. Cada versión lleva fecha y número.

15. Aceptación

Al ingresar por primera vez, la persona usuaria acepta esta política y los Términos de uso tildando una casilla. El panel guarda fecha, hora, versión y un código derivado de la dirección IP. Esa constancia puede valer como firma electrónica. Si la persona la desconoce, quien la invoca debe acreditar su validez (art. 5, Ley 25.506). Por eso el registro se conserva según la sección 8.

16. Contacto

Sebastián Otaviani. Ramos Mejía 74, 6070 Lincoln, Provincia de Buenos Aires. sebastian@otaviani.com.

Política de privacidad · Términos de uso · Cookies