1. Responsable del tratamiento
Huifi S.A. (titular operativo de eMate Cloud)
actúa como responsable de los datos que recopilamos directamente
(visitantes del website, prospectos comerciales) y como
procesador de los datos que nuestros clientes
empresariales ingresan a la plataforma platform.emate.cloud.
Contacto: [email protected] (DPO designado).
2. Marco regulatorio aplicable
Cumplimos con las siguientes normas:
- Argentina: Ley 25.326 de Protección de Datos Personales + Disposición 11/2006
- Unión Europea: RGPD (Reglamento UE 2016/679) + ePrivacy Directive 2009/136/EC
- Brasil: LGPD (Lei 13.709/2018)
- México: LFPDPPP
- Colombia: Ley 1581/2012
- Reino Unido: UK GDPR + Data Protection Act 2018
- California: CCPA / CPRA (limitado — no comercializamos datos)
3. Datos personales que tratamos
3.1 Visitantes de www.emate.cloud
- Logs de servidor: IP, user-agent, página solicitada, timestamp (retención 30 días)
- Preferencias UI: idioma, tema claro/oscuro (en tu localStorage, no en nuestros servidores)
- Formulario de contacto: nombre, email, mensaje (retención 24 meses tras última interacción)
3.2 Usuarios del dashboard platform.emate.cloud
- Cuenta: nombre, email, tenant, rol
- Autenticación: hash de contraseña (bcrypt), TOTP seed cifrado, JWT activo
- Audit log: acciones realizadas (retención 365 días hot + 7 años WORM)
- Soporte: tickets y conversaciones (retención 36 meses)
3.3 Datos procesados en nombre de nuestros clientes
Como procesador, tratamos lo que el cliente carga: dominios, configuraciones DNS, reportes DMARC RUA (incluyen IPs origen de remitentes — pueden considerarse PII según jurisdicción). La retención la decide el cliente (90-2555 días) en su política de retención del dashboard.
4. Bases legales (Art. 6 RGPD)
| Finalidad | Base legal |
|---|---|
| Prestar el servicio contratado | Ejecución de contrato (6.1.b) |
| Cumplir obligaciones legales (factura, fiscales) | Obligación legal (6.1.c) |
| Seguridad (logs, audit, IR) | Interés legítimo (6.1.f) |
| Comunicaciones comerciales | Consentimiento (6.1.a) — opt-in |
| Cookies / localStorage funcionales | Estrictamente necesarias (ePrivacy art 5.3) |
5. Sub-procesadores
Listado actualizado de proveedores que tratan datos en nuestro nombre:
| Proveedor | Finalidad | Región |
|---|---|---|
| Amazon Web Services | Compute, storage, DNS, email | us-east-1, sa-east-1 |
| Cloudflare | CDN, WAF, DNS | Global edge |
| SendGrid (Twilio) | Email transaccional outbound | US |
| Anthropic | AI Summary (Claude API) | US |
| Stripe | Pagos (planes pagos) | US/EU |
| MaxMind | GeoIP / ASN lookup | US |
| AbuseIPDB, VirusTotal, GreyNoise, OTX, URLhaus | Threat Intelligence (IPs públicas) | US/EU |
Listado formal completo (categorías de datos por proveedor, regiones, marco de transferencia, versión firmable): /legal/sub-processors/. Versión imprimible / firmable disponible en la misma URL (botón "Imprimir / Guardar PDF").
6. Transferencias internacionales
Para transferencias fuera de EU/EEE usamos Standard Contractual Clauses (SCCs) 2021 y, donde aplica, UK International Data Transfer Agreement (IDTA). AWS y Cloudflare son signatarios de SCCs; documentación disponible bajo NDA.
7. Retención de datos
| Categoría | Plazo |
|---|---|
| Logs HTTP / acceso | 30 días |
| Tickets de soporte | 36 meses tras cierre |
| Cuentas inactivas | Soft-delete + 90 días hard-purge |
| Audit log | 365 días hot PostgreSQL + 7 años S3 WORM |
| Reportes DMARC | Configurable por tenant (90-2555 días) |
| Facturación | 10 años (obligación fiscal AR) |
8. Derechos del titular
Podés ejercer en cualquier momento los siguientes derechos:
- Acceso: obtener copia de tus datos
- Rectificación: corregir datos incorrectos
- Supresión: "derecho al olvido" (sujeto a obligaciones legales)
- Portabilidad: recibir tus datos en formato estructurado (JSON/CSV)
- Oposición: rechazar tratamiento basado en interés legítimo
- Limitación: restringir el tratamiento mientras se evalúa una reclamación
- Revocación de consentimiento: en cualquier momento sin efecto retroactivo
Solicitudes: escribí a [email protected]. Respondemos en máximo 30 días corridos (15 días en AR Disposición 6/2005). Sin costo salvo solicitudes manifiestamente infundadas o repetitivas.
Reclamación ante autoridad: AR: AAIP · EU: tu autoridad nacional · BR: ANPD.
9. Seguridad
Implementamos medidas técnicas y organizativas apropiadas (TOM) alineadas con ISO 27001 Fase 2 (en proceso SOC 2 Type II, target mayo 2027). Detalle en COMPLIANCE.md.
En caso de breach con riesgo para los derechos del titular, notificamos a la autoridad en 72 horas y al titular sin demora indebida (RGPD Art 33/34, AR Disposición 47/2018).
10. Cookies y almacenamiento local
Solo usamos cookies y localStorage estrictamente
necesarios para el funcionamiento del servicio. Detalle completo
en nuestra
Política de Cookies.
11. Cambios a esta política
Cambios materiales se notifican con al menos 30 días de antelación por email a usuarios activos y banner en el dashboard. La versión actual y el historial están disponibles en este URL permanente.
12. Contacto
DPO / Privacidad: [email protected]
Solicitudes de titular (DSAR): [email protected]
Seguridad: [email protected]
Comercial: [email protected]