El sitio syncml.pro y el servicio SyncML son operados por SyncML Pro App, CUIT 27-30709054-1, Responsable Monotributo, con domicilio legal constituido en la Provincia de Mendoza, República Argentina, que se informa de forma completa a la autoridad competente y a cualquier Cliente que lo solicite por escrito (en adelante, «SyncML» o «el Prestador»). Correo de contacto: syncmlpro@gmail.com.
Esta política describe el tratamiento de datos personales que realiza SyncML, tanto respecto de quienes visitan el sitio como de quienes contratan y utilizan el Servicio.
Para cualquier consulta sobre privacidad, o para ejercer los derechos que la ley reconoce, escribí a syncmlpro@gmail.com. Se responde dentro de las 48 horas hábiles.
01 Marco normativo
El tratamiento se rige por la Ley 25.326 de Protección de los Datos Personales de la República Argentina y su reglamentación, y por las disposiciones de la Agencia de Acceso a la Información Pública (AAIP), autoridad de control en la materia.
Respecto de las personas ubicadas en el Espacio Económico Europeo, y en la medida en que resulte aplicable, se observan además los principios del Reglamento (UE) 2016/679 (RGPD). Los derechos reconocidos en Derechos de las personas se ejercen por la misma vía en ambos casos.
02 Qué datos se tratan
Los datos se agrupan según de dónde provienen y para qué se usan. La distinción importa: no todo lo que el Servicio *procesa* es algo que el Servicio *guarda*.
a) Datos de la cuenta
- Nombre y apellido, o denominación de la organización.
- Dirección de correo electrónico, que además es el identificador de acceso.
- Contraseña, almacenada mediante bcrypt, una función de derivación de un solo sentido con factor de coste elevado. No se guarda la contraseña, sino un valor del que no puede recuperarse.
- Rol dentro de la organización y datos de la organización a la que la cuenta pertenece.
b) Credenciales de integración
Tokens de acceso y de renovación de MercadoLibre, claves de la API de WooCommerce y secretos de firma de los avisos. Se almacenan cifrados con AES-256-GCM, con una clave que no reside en la base de datos, y se descifran únicamente en memoria y en el momento de utilizarlos. No son datos personales en sí mismos, pero habilitan el acceso a sistemas que sí los contienen, y por eso reciben el tratamiento más estricto de la plataforma.
c) Datos de catálogo y de operación
Productos, variantes, precios, inventario, imágenes, atributos, categorías, la correspondencia entre cada publicación y su contraparte, las reglas configuradas y el historial de cada sincronización. Son datos comerciales del Cliente; sólo excepcionalmente contienen datos personales, y en tal caso porque el propio Cliente los incluyó en el contenido de sus publicaciones.
d) Datos de pedidos
Cuando el Cliente activa la réplica de pedidos, el Servicio guarda: el identificador del pedido en MercadoLibre, el identificador de la orden creada en WooCommerce, los estados de ambos, el importe total, la moneda y los errores de procesamiento.
Los datos personales del comprador no se almacenan. El nombre, la dirección de correo de reenvío que provee MercadoLibre, el teléfono —que llega ofuscado—, el número de documento y el domicilio de envío se leen de MercadoLibre, se transforman al formato de WooCommerce y se escriben en la tienda del Cliente, todo dentro de la misma operación. En la base de datos de SyncML no queda ninguna columna que los contenga.
e) Registros técnicos y de actividad
- Registro de actividad de la cuenta: acción realizada, recurso afectado, fecha y hora, dirección IP y agente de usuario del navegador.
- Historial de sincronizaciones e importaciones: qué se procesó, cuántos elementos, con qué resultado y qué errores.
- Registro de consumo: cantidad de llamadas a cada API y de operaciones, para aplicar los límites del Plan.
- Registro de avisos entrantes de MercadoLibre y de WooCommerce, que también evita procesar dos veces el mismo aviso.
f) Datos de facturación
Identificador de la suscripción y de cada operación del lado del procesador de pagos, importe, moneda, estado, fechas del período y, cuando el procesador lo provee, el identificador del pagador. No se accede ni se almacena ningún dato de tarjeta, cuenta bancaria o billetera.
g) Datos de la navegación por el sitio
Estadísticas de uso del sitio público, en los términos de la Política de Cookies, y los datos que la persona escriba voluntariamente en el formulario de contacto: nombre, correo electrónico, motivo y mensaje.
03 Para qué se usan y con qué base legal
| Finalidad | Datos | Base legal |
|---|---|---|
| Crear la cuenta, autenticar el acceso y prestar el Servicio | Cuenta, credenciales de integración, catálogo, pedidos | Ejecución del contrato |
| Cobrar la suscripción y gestionar los pagos | Facturación | Ejecución del contrato y obligación legal |
| Atender consultas y prestar soporte | Cuenta, formulario de contacto, registros técnicos | Ejecución del contrato e interés legítimo |
| Aplicar los límites del Plan y proteger la estabilidad del Servicio | Registro de consumo, registros técnicos | Ejecución del contrato e interés legítimo |
| Detectar y prevenir fraudes, abusos e incidentes de seguridad | Registros de actividad, IP, agente de usuario | Interés legítimo |
| Cumplir obligaciones fiscales, contables y requerimientos de autoridad | Facturación, datos de la cuenta | Obligación legal |
| Medir el uso del sitio público | Estadísticas de navegación | Interés legítimo, en los términos de la política de cookies |
| Enviar avisos operativos sobre el Servicio | Correo electrónico de la cuenta | Ejecución del contrato |
No se realizan decisiones automatizadas con efectos jurídicos sobre las personas, ni elaboración de perfiles con fines publicitarios. Los datos no se venden ni se ceden a terceros con fines comerciales, y no se utilizan para entrenar modelos de aprendizaje automático.
Los avisos operativos —incidencias, cambios contractuales, vencimientos, avisos de facturación— forman parte de la prestación y no pueden desactivarse mientras la cuenta esté vigente. Las comunicaciones comerciales, si alguna vez se enviaran, requerirían consentimiento previo y podrían revocarse en cualquier momento.
04 Con quién se comparten
Los datos se comunican únicamente a los proveedores que intervienen en la prestación, con el alcance mínimo necesario y bajo obligación de confidencialidad. El detalle de cada uno —qué datos recibe, para qué y dónde está— se publica en Proveedores y subencargados.
Además, los datos pueden comunicarse:
- A las Plataformas de Terceros que el propio Cliente conecta —MercadoLibre y WooCommerce—, que es la finalidad misma del Servicio y se hace por su instrucción.
- A la autoridad judicial o administrativa competente, ante un requerimiento fundado y en la medida en que la ley obligue.
- A un adquirente, en el marco de una reorganización societaria o transferencia del negocio, informándolo previamente al Cliente y manteniendo las condiciones de esta política.
05 Dónde se alojan y transferencias internacionales
La infraestructura del Servicio está alojada en servidores de OVH, ubicados en Canadá.
Ese alojamiento implica una transferencia internacional de datos. Canadá está reconocido como país con nivel adecuado de protección tanto por la normativa argentina —Disposición 60-E/2016 de la ex Dirección Nacional de Protección de Datos Personales— como por decisión de adecuación de la Comisión Europea respecto de las organizaciones sujetas a su ley de protección de datos del sector privado. La transferencia se ampara en ese reconocimiento.
Otros proveedores enumerados en el documento de subencargados pueden tratar datos en otras jurisdicciones. En cada caso se indica cuál y en qué se ampara la transferencia.
06 Cuánto tiempo se conservan
| Categoría | Plazo de conservación |
|---|---|
| Datos de la cuenta y del catálogo | Mientras la cuenta esté vigente, y treinta (30) días corridos desde la baja |
| Credenciales de integración | Hasta la desconexión de la cuenta o la baja del Servicio, lo que ocurra primero |
| Historial de sincronizaciones e importaciones | Mientras la cuenta esté vigente; puede fijarse una purga automática por antigüedad |
| Registros de actividad y de seguridad | Hasta veinticuatro (24) meses, por razones de seguridad y auditoría |
| Datos de facturación y pagos | Diez (10) años, conforme las obligaciones contables y fiscales aplicables |
| Mensajes del formulario de contacto | Hasta veinticuatro (24) meses desde el último intercambio |
Vencidos los plazos, los datos se eliminan o se anonimizan de forma irreversible. Los registros que se conservan por obligación legal quedan bloqueados: sólo se acceden ante un requerimiento de la autoridad competente.
07 Seguridad
Las medidas técnicas y organizativas que se aplican, sin adornos, son:
- Cifrado en tránsito mediante TLS en todas las comunicaciones con el sitio, con el panel y con las APIs.
- Cifrado autenticado AES-256-GCM de las credenciales de integración almacenadas, con clave separada de la base de datos.
- Contraseñas derivadas con bcrypt y factor de coste 12; en ningún momento se almacenan en claro ni se pueden recuperar.
- Aislamiento de los datos por organización: cada consulta a la base está acotada al inquilino que la origina.
- Verificación de la firma de los avisos entrantes de WooCommerce mediante HMAC-SHA256, y del origen de los de MercadoLibre.
- Registro de actividad con dirección IP para auditar los accesos.
- Acceso del personal limitado a lo necesario y con fines de soporte, en los términos del documento de soporte.
- Copias de respaldo de la infraestructura con fines de continuidad operativa.
Ninguna medida elimina por completo el riesgo. Si se produjera un incidente de seguridad que afecte a datos personales, se notificará al Cliente sin dilación indebida y en un plazo máximo de setenta y dos (72) horas desde que se tome conocimiento, informando qué ocurrió, qué datos pudieron verse afectados, qué medidas se adoptaron y qué se recomienda hacer. Cuando corresponda, se notificará también a la autoridad de control.
08 Derechos de las personas
Toda persona cuyos datos se traten puede ejercer, en cualquier momento:
- Acceso: saber qué datos suyos se tratan y obtener una copia.
- Rectificación y actualización: corregir los datos inexactos o incompletos.
- Supresión: pedir la eliminación de los datos, con los límites de la conservación obligatoria.
- Oposición: oponerse a un tratamiento fundado en el interés legítimo.
- Portabilidad: recibir los datos en un formato estructurado y de uso corriente.
- Limitación: pedir que el tratamiento se restrinja mientras se resuelve una controversia.
- Revocación del consentimiento, cuando el tratamiento se funde en él, sin efecto retroactivo.
Para ejercerlos, basta escribir a syncmlpro@gmail.com desde la dirección registrada, o acreditar la identidad por otro medio razonable cuando no sea posible. La solicitud se responde dentro de los diez (10) días corridos en el caso del acceso, y de los cinco (5) días hábiles en el de la rectificación o supresión, conforme los arts. 14 y 16 de la Ley 25.326.
El ejercicio de estos derechos es gratuito. La Ley 25.326 reconoce el derecho de acceso gratuito a intervalos no inferiores a seis meses, salvo que se acredite un interés legítimo para hacerlo antes.
Quien considere que su solicitud no fue debidamente atendida puede reclamar ante la Agencia de Acceso a la Información Pública, en su carácter de órgano de control de la Ley 25.326, o ante la autoridad de protección de datos que le corresponda por su lugar de residencia.
Si la solicitud se refiere a datos de un comprador contenidos en un pedido, corresponde dirigirla al Cliente titular de la tienda, que es quien decide sobre esos datos. SyncML lo asistirá en lo que resulte necesario, conforme el Anexo de Tratamiento de Datos.
09 Eliminación de la cuenta
Para eliminar definitivamente una cuenta y todos los datos asociados, hay que solicitarlo a syncmlpro@gmail.com desde la dirección de correo registrada. La solicitud se procesa dentro de los 48 horas hábiles y la eliminación se completa dentro de los treinta (30) días corridos.
La eliminación alcanza a los datos de la cuenta, las credenciales, el catálogo, la configuración y el historial. No alcanza a los registros de pagos, que se conservan por obligación legal, ni a lo que el Servicio hubiera publicado en MercadoLibre o en WooCommerce, que permanece en esas plataformas bajo control del Cliente.
10 Menores de edad
El Servicio está dirigido a personas mayores de edad con capacidad para contratar, y a personas jurídicas. No se recaban deliberadamente datos de menores. Si se detectara una cuenta creada por un menor, se procederá a su eliminación.
11 Cambios en esta política
Esta política puede actualizarse. Toda modificación se publica en esta dirección con su fecha de vigencia y, cuando afecte de forma sustancial al tratamiento, se notifica al correo registrado con treinta (30) días corridos de anticipación.