1. Responsable del tratamiento
Huifi S.A. (titular operativo de eMate Cloud)
actúa como responsable de los datos que recopilamos directamente
(visitantes del website, prospectos comerciales) y como
procesador de los datos que nuestros clientes
empresariales ingresan a la plataforma platform.emate.cloud.
Contacto: [email protected] (DPO designado).
2. Marco regulatorio aplicable
Cumplimos con las siguientes normas:
- Argentina: Ley 25.326 de Protección de Datos Personales + Disposición 11/2006
- Unión Europea: RGPD (Reglamento UE 2016/679) + ePrivacy Directive 2009/136/EC
- Brasil: LGPD (Lei 13.709/2018)
- México: LFPDPPP
- Colombia: Ley 1581/2012
- Reino Unido: UK GDPR + Data Protection Act 2018
- California: CCPA / CPRA (limitado — no comercializamos datos)
3. Datos personales que tratamos
3.1 Visitantes de www.emate.cloud
- Logs de servidor: IP, user-agent, página solicitada, timestamp (retención 30 días)
- Preferencias UI: idioma, tema claro/oscuro (en tu localStorage, no en nuestros servidores)
- Formulario de contacto: nombre, email, mensaje (retención 24 meses tras última interacción)
3.2 Usuarios del dashboard platform.emate.cloud
- Cuenta: nombre, email, tenant, rol
- Autenticación: hash de contraseña (bcrypt), TOTP seed cifrado, JWT activo
- Audit log: acciones realizadas (retención 365 días hot + 7 años WORM)
- Soporte: tickets y conversaciones (retención 36 meses)
3.3 Datos procesados en nombre de nuestros clientes
Como procesador, tratamos lo que el cliente carga: dominios, configuraciones DNS, reportes DMARC RUA (incluyen IPs origen de remitentes — pueden considerarse PII según jurisdicción). La retención la decide el cliente (90-2555 días) en su política de retención del dashboard.
4. Bases legales (Art. 6 RGPD)
| Finalidad | Base legal |
|---|---|
| Prestar el servicio contratado | Ejecución de contrato (6.1.b) |
| Cumplir obligaciones legales (factura, fiscales) | Obligación legal (6.1.c) |
| Seguridad (logs, audit, IR) | Interés legítimo (6.1.f) |
| Comunicaciones comerciales | Consentimiento (6.1.a) — opt-in |
| Cookies / localStorage funcionales | Estrictamente necesarias (ePrivacy art 5.3) |
5. Sub-procesadores
Podemos apoyarnos en sub-procesadores e infraestructura de terceros para operar el servicio, siempre bajo acuerdos de confidencialidad, protección de datos y medidas de seguridad equivalentes a nuestras obligaciones contractuales y regulatorias.
Las categorías de terceros que pueden intervenir incluyen:
| Categoría | Finalidad | Alcance geográfico |
|---|---|---|
| Infraestructura y hosting | Compute, storage, networking, DNS y continuidad operativa | Regiones contratadas según servicio |
| Entrega y protección perimetral | CDN, WAF, mitigación de abuso y disponibilidad | Distribución global |
| Comunicaciones transaccionales | Emails operativos y notificaciones del servicio | Según proveedor contratado |
| Procesamiento de pagos | Cobros, antifraude y gestión de suscripciones | US/EU u otras regiones habilitadas |
| Enriquecimiento y seguridad | GeoIP, reputación, inteligencia y análisis de señales | US/EU u otras regiones habilitadas |
| Servicios auxiliares de plataforma | Soporte, observabilidad, automatización y funciones complementarias | Según proveedor contratado |
La nómina contractual detallada de sub-procesadores, categorías de datos, regiones y mecanismos de transferencia se entrega a clientes y prospectos calificados en procesos de due diligence, contratación o bajo NDA cuando corresponda.
6. Transferencias internacionales
Para transferencias fuera de EU/EEE aplicamos mecanismos adecuados de transferencia internacional, incluyendo Standard Contractual Clauses (SCCs) 2021 y, cuando corresponde, UK International Data Transfer Agreement (IDTA) u otras salvaguardas válidas según la jurisdicción. La documentación respaldatoria se facilita en procesos de revisión contractual o auditoría bajo solicitud razonable.
7. Retención de datos
| Categoría | Plazo |
|---|---|
| Logs HTTP / acceso | 30 días |
| Tickets de soporte | 36 meses tras cierre |
| Cuentas inactivas | Soft-delete + 90 días hard-purge |
| Audit log | 365 días hot PostgreSQL + 7 años S3 WORM |
| Reportes DMARC | Configurable por tenant (90-2555 días) |
| Facturación | 10 años (obligación fiscal AR) |
8. Derechos del titular
Podés ejercer en cualquier momento los siguientes derechos:
- Acceso: obtener copia de tus datos
- Rectificación: corregir datos incorrectos
- Supresión: "derecho al olvido" (sujeto a obligaciones legales)
- Portabilidad: recibir tus datos en formato estructurado (JSON/CSV)
- Oposición: rechazar tratamiento basado en interés legítimo
- Limitación: restringir el tratamiento mientras se evalúa una reclamación
- Revocación de consentimiento: en cualquier momento sin efecto retroactivo
Solicitudes: escribí a [email protected]. Respondemos en máximo 30 días corridos (15 días en AR Disposición 6/2005). Sin costo salvo solicitudes manifiestamente infundadas o repetitivas.
Reclamación ante autoridad: AR: AAIP · EU: tu autoridad nacional · BR: ANPD.
9. Seguridad
Implementamos medidas técnicas y organizativas apropiadas (TOM) alineadas con ISO 27001 Fase 2 (en proceso SOC 2 Type II, target mayo 2027). Detalle en COMPLIANCE.md.
En caso de breach con riesgo para los derechos del titular, notificamos a la autoridad en 72 horas y al titular sin demora indebida (RGPD Art 33/34, AR Disposición 47/2018).
10. Cookies y almacenamiento local
Solo usamos cookies y localStorage estrictamente
necesarios para el funcionamiento del servicio. Detalle completo
en nuestra
Política de Cookies.
11. Cambios a esta política
Cambios materiales se notifican con al menos 30 días de antelación por email a usuarios activos y banner en el dashboard. La versión actual y el historial están disponibles en este URL permanente.
12. Contacto
DPO / Privacidad: [email protected]
Solicitudes de titular (DSAR): [email protected]
Seguridad: [email protected]
Comercial: [email protected]