1. Responsable del tratamiento
Huifi S.A. (titular operativo de eMate Cloud)
actúa como responsable de los datos que recopilamos directamente
(visitantes del website, prospectos comerciales) y como
procesador de los datos que nuestros clientes
empresariales ingresan a la plataforma platform.emate.cloud.
Contacto: [email protected] (DPO designado).
2. Marco regulatorio aplicable
Cumplimos con las siguientes normas:
- Argentina: Ley 25.326 de Protección de Datos Personales + Disposición 11/2006
- Perú: Ley 29733 de Protección de Datos Personales + Reglamento (D.S. 003-2013-JUS)
- Chile: Ley 19.628 sobre Protección de la Vida Privada, y Ley 21.719 (2024) conforme a su entrada en vigencia
- Uruguay: Ley 18.331 + Decreto 414/009
- Ecuador: Ley Orgánica de Protección de Datos Personales (2021)
- Costa Rica: Ley 8968
- Panamá: Ley 81 de 2019
- Unión Europea: RGPD (Reglamento UE 2016/679) + ePrivacy Directive 2009/136/EC
- Brasil: LGPD (Lei 13.709/2018)
- México: LFPDPPP
- Colombia: Ley 1581/2012
- Reino Unido: UK GDPR + Data Protection Act 2018
- California: CCPA / CPRA (limitado — no comercializamos datos)
3. Datos personales que tratamos
3.1 Visitantes de www.emate.cloud
- Logs de servidor: IP, user-agent, página solicitada, timestamp (retención 30 días)
- Preferencias UI: idioma, tema claro/oscuro (en tu localStorage, no en nuestros servidores)
- Formulario de contacto: nombre, email, mensaje (retención 24 meses tras última interacción)
3.2 Usuarios del dashboard platform.emate.cloud
- Cuenta: nombre, email, tenant, rol
- Autenticación: hash de contraseña (bcrypt), TOTP seed cifrado, JWT activo
- Audit log: acciones realizadas (retención 365 días hot + 7 años WORM)
- Soporte: tickets y conversaciones (retención 36 meses)
3.3 Datos procesados en nombre de nuestros clientes
Como procesador, tratamos lo que el cliente carga: dominios, configuraciones DNS, reportes DMARC RUA (incluyen IPs origen de remitentes — pueden considerarse PII según jurisdicción). La retención la decide el cliente (90-2555 días) en su política de retención del dashboard.
4. Bases legales (Art. 6 RGPD)
| Finalidad | Base legal |
|---|---|
| Prestar el servicio contratado | Ejecución de contrato (6.1.b) |
| Cumplir obligaciones legales (factura, fiscales) | Obligación legal (6.1.c) |
| Seguridad (logs, audit, IR) | Interés legítimo (6.1.f) |
| Comunicaciones comerciales | Consentimiento (6.1.a) — opt-in |
| Cookies / localStorage funcionales | Estrictamente necesarias (ePrivacy art 5.3) |
5. Sub-procesadores
Podemos apoyarnos en sub-procesadores e infraestructura de terceros para operar el servicio, siempre bajo acuerdos de confidencialidad, protección de datos y medidas de seguridad equivalentes a nuestras obligaciones contractuales y regulatorias.
Las categorías de terceros que pueden intervenir incluyen:
| Categoría | Finalidad | Alcance geográfico |
|---|---|---|
| Infraestructura y hosting | Compute, storage, networking, DNS y continuidad operativa | Regiones contratadas según servicio |
| Entrega y protección perimetral | CDN, WAF, mitigación de abuso y disponibilidad | Distribución global |
| Comunicaciones transaccionales | Emails operativos y notificaciones del servicio | Según proveedor contratado |
| Procesamiento de pagos | Cobros, antifraude y gestión de suscripciones | US/EU u otras regiones habilitadas |
| Enriquecimiento y seguridad | GeoIP, reputación, inteligencia y análisis de señales | US/EU u otras regiones habilitadas |
| Servicios auxiliares de plataforma | Soporte, observabilidad, automatización y funciones complementarias | Según proveedor contratado |
La nómina contractual detallada de sub-procesadores, categorías de datos, regiones y mecanismos de transferencia se entrega a clientes y prospectos calificados en procesos de due diligence, contratación o bajo NDA cuando corresponda.
6. Datos obtenidos de APIs de terceros
Cuando el Cliente autoriza expresamente una integración, eMate Cloud accede a datos alojados en plataformas de terceros (Microsoft 365, Google Workspace, Google Postmaster Tools, entre otras) mediante los flujos de autorización de dichos proveedores (OAuth). El acceso se limita a los alcances (scopes) estrictamente necesarios para la funcionalidad contratada y puede revocarse en cualquier momento desde la consola del proveedor o desde la propia plataforma.
6.1 Uso Limitado de datos de Google
El uso y la transferencia por parte de eMate Cloud de la información recibida de las APIs de Google se ajusta a la Política de Datos de Usuario de los Servicios de API de Google, incluidos sus requisitos de Uso Limitado. En concreto:
- Los datos obtenidos de las APIs de Google se utilizan exclusivamente para proveer y mejorar las funcionalidades visibles al usuario que motivaron la autorización.
- No se transfieren a terceros, salvo cuando resulte necesario para prestar esas funcionalidades, por obligación legal, o con el consentimiento expreso del Cliente.
- No se utilizan con fines publicitarios, de profiling comercial ni de entrenamiento de modelos, y no se venden bajo ninguna circunstancia.
- Ninguna persona accede a dichos datos, salvo con el consentimiento expreso del Cliente, por motivos de seguridad, para cumplir una obligación legal, o cuando los datos se encuentren agregados y anonimizados.
Alcances solicitados y finalidad:
| Alcance | Finalidad | Acceso |
|---|---|---|
postmaster.traffic.readonly | Leer las métricas de reputación y tasa de spam que Google publica sobre dominios que el propio Cliente verificó en Google Postmaster Tools, para evaluar el cumplimiento de los requisitos de remitentes masivos de Gmail. | Solo lectura |
| Directorio de Google Workspace (solo lectura) | Sincronizar el inventario de usuarios, grupos y aplicaciones OAuth del Cliente para los productos de concientización y postura SaaS. | Solo lectura |
Los datos así obtenidos se conservan conforme a la política de retención descripta más abajo y se eliminan al revocarse la integración o al terminar el contrato.
7. Transferencias internacionales
Para transferencias fuera de EU/EEE aplicamos mecanismos adecuados de transferencia internacional, incluyendo Standard Contractual Clauses (SCCs) 2021 y, cuando corresponde, UK International Data Transfer Agreement (IDTA) u otras salvaguardas válidas según la jurisdicción. La documentación respaldatoria se facilita en procesos de revisión contractual o auditoría bajo solicitud razonable.
8. Retención de datos
| Categoría | Plazo |
|---|---|
| Logs HTTP / acceso | 30 días |
| Tickets de soporte | 36 meses tras cierre |
| Cuentas de clientes | Mientras el contrato esté vigente · purga a los 90 días de su terminación |
| Audit log | 365 días hot PostgreSQL + 7 años S3 WORM |
| Reportes DMARC | Configurable por tenant (90-2555 días) |
| Facturación | 10 años (obligación fiscal AR) |
Las cuentas no se eliminan por inactividad. Mientras el contrato esté vigente, los datos del Cliente se conservan con independencia de la frecuencia de uso: la falta de actividad no habilita ninguna eliminación. El ciclo de baja se dispara únicamente por la terminación del contrato o por una solicitud expresa.
Terminado el contrato, el Cliente dispone de 30 días para exportar su información. Cumplidos 90 días desde la terminación se ejecuta la eliminación o pseudonimización irreversible de los datos personales, y la acción queda registrada en el audit log. El Cliente puede solicitar la purga inmediata en cualquier momento, sin esperar esos plazos, escribiendo a [email protected]. Los registros que una obligación legal exige conservar (facturación, audit log) sobreviven a la purga en forma disociada, conforme a los plazos de esta tabla.
9. Derechos del titular
Podés ejercer en cualquier momento los siguientes derechos:
- Acceso: obtener copia de tus datos
- Rectificación: corregir datos incorrectos
- Supresión: "derecho al olvido" (sujeto a obligaciones legales)
- Portabilidad: recibir tus datos en formato estructurado (JSON/CSV)
- Oposición: rechazar tratamiento basado en interés legítimo
- Limitación: restringir el tratamiento mientras se evalúa una reclamación
- Revocación de consentimiento: en cualquier momento sin efecto retroactivo
Solicitudes: escribí a [email protected]. Respondemos en máximo 30 días corridos (15 días en AR Disposición 6/2005). Sin costo salvo solicitudes manifiestamente infundadas o repetitivas.
Reclamación ante autoridad: AR: AAIP · EU: tu autoridad nacional · BR: ANPD.
10. Seguridad
Implementamos medidas técnicas y organizativas apropiadas (TOM) alineadas con ISO 27001 Fase 2 (en proceso SOC 2 Type II, target mayo 2027). Detalle en COMPLIANCE.md.
En caso de breach con riesgo para los derechos del titular, notificamos a la autoridad en 72 horas y al titular sin demora indebida (RGPD Art 33/34, AR Disposición 47/2018).
11. Cookies y almacenamiento local
Solo usamos cookies y localStorage estrictamente
necesarios para el funcionamiento del servicio. Detalle completo
en nuestra
Política de Cookies.
12. Cambios a esta política
Cambios materiales se notifican con al menos 30 días de antelación por email a usuarios activos y banner en el dashboard. La versión actual y el historial están disponibles en este URL permanente.
13. Contacto
DPO / Privacidad: [email protected]
Solicitudes de titular (DSAR): [email protected]
Seguridad: [email protected]
Comercial: [email protected]