The Spanish-language review draft is shown below. When published, the governing version will appear here; this English page is only a navigation aid.
updated Standard content ready for review
This document is not yet in force. Before publication, the operator identity and contact channels, actual operating terms and legal approval must be confirmed.
Esta política explica, en lenguaje directo, qué datos personales puede tratar API.ar, para qué los utiliza y cómo pueden ejercer sus derechos las personas titulares.
Alcance y responsable
La política alcanza al sitio público, solicitudes de acceso, portal de clientes, soporte, facturación, seguridad y uso de las API.
La versión definitiva identificará de forma completa al responsable u operador, su CUIT cuando corresponda, domicilio legal y un correo de privacidad efectivamente monitoreado. Esos datos no se sustituyen con un remitente automático ni con una cuenta administrativa.
Antes de publicarla se verificará si las bases alcanzadas deben estar inscriptas ante el Registro Nacional de Bases de Datos Personales y, en su caso, se conservará la constancia correspondiente.
Datos que podemos tratar
Las categorías dependen del servicio que se utilice y de las capacidades habilitadas para cada organización.
- Datos de contacto, empresa, CUIT, facturación, caso de uso y comunicaciones de soporte.
- Identificadores de cuenta, roles, sesiones, autenticación y aceptación de documentos legales.
- Dirección IP, navegador, fechas, identificadores de solicitud y eventos necesarios para seguridad y auditoría.
- Parámetros, resultados y metadatos mínimos de las consultas realizadas por el cliente.
- Movimientos de créditos y referencias de pagos, devoluciones o contracargos.
Origen de los datos
Los datos pueden provenir de la persona titular, de la organización que usa la cuenta, de sus sistemas, de proveedores que intervienen en autenticación o pago y de las fuentes consultadas por cada capacidad.
Que un dato provenga de una fuente de acceso público no autoriza cualquier reutilización ni elimina los deberes de finalidad, calidad, minimización, seguridad y respeto por los derechos de las personas.
Finalidades y fundamento
API.ar puede tratar datos para evaluar altas B2B, autenticar usuarios, administrar permisos y credenciales, ejecutar solicitudes, entregar resultados, facturar consumos, brindar soporte, prevenir fraude, investigar incidentes y cumplir obligaciones legales.
Según el caso, el tratamiento debe apoyarse en el consentimiento informado, la ejecución de una relación contractual, una obligación legal u otra habilitación específica. Los datos obligatorios y las consecuencias de no proporcionarlos deben informarse antes de recolectarlos.
Datos enviados por clientes B2B
La organización que decide por qué y para qué consulta datos debe verificar la licitud de esa finalidad, informar a las personas cuando corresponda y respetar sus derechos.
Cuando API.ar procesa datos únicamente por instrucciones documentadas del cliente, las responsabilidades de cada parte deben quedar establecidas en el contrato o acuerdo de tratamiento. API.ar mantiene sus obligaciones propias sobre seguridad, auditoría, facturación y cumplimiento legal.
Destinatarios y prestadores
El acceso se limita a personal autorizado, proveedores de infraestructura, identidad, seguridad, pagos y soporte, fuentes necesarias para ejecutar la capacidad, asesores sujetos a confidencialidad y autoridades ante un requerimiento válido.
La versión definitiva detallará las categorías y los proveedores efectivamente utilizados, sus funciones y las restricciones contractuales aplicables. También declarará, sobre evidencia verificada, si existe o no venta de datos personales; ningún acceso autoriza finalidades incompatibles con las informadas.
Transferencias internacionales
Si un proveedor trata datos fuera de la Argentina, la versión definitiva identificará los destinos relevantes y la salvaguarda utilizada. La mera publicación o aceptación de esta política no reemplaza el mecanismo legal exigible.
Para transferir datos a un país sin nivel adecuado debe existir y documentarse un supuesto habilitante o una garantía adecuada. Si se utiliza consentimiento, debe ser expreso, específico e informado; aceptar esta política en general no basta. También pueden utilizarse las cláusulas contractuales modelo aprobadas por la AAIP cuando resulten aplicables.
Conservación
Los datos se conservan durante el plazo necesario para prestar el servicio, mantener la seguridad, conciliar operaciones, atender reclamos y cumplir obligaciones legales. Luego se eliminan, anonimizan o bloquean, salvo que exista un deber legal o contractual aplicable o una conservación temporal, documentada y necesaria para ejercer o defender derechos.
Antes de publicar la versión definitiva se incorporarán plazos o criterios verificables por categoría, incluyendo solicitudes, resultados, registros técnicos, auditoría, pagos y copias de respaldo.
Seguridad y confidencialidad
La versión definitiva describirá únicamente las medidas técnicas y organizativas que hayan sido comprobadas, como controles de acceso, separación entre cuentas, cifrado según el componente, gestión de secretos, registros, monitoreo y deberes de confidencialidad.
Ningún sistema es infalible. Ante un incidente se aplicarán medidas de contención, investigación, remediación y comunicación según su naturaleza y las obligaciones vigentes.
Derechos de las personas
La persona titular puede solicitar información, acceso, rectificación, actualización, supresión y, mientras se verifica una impugnación, confidencialidad o bloqueo. El acceso puede ejercerse gratuitamente cada seis meses, salvo interés legítimo para hacerlo antes.
La solicitud de acceso debe responderse dentro de 10 días corridos. La rectificación, actualización o supresión debe efectuarse dentro de 5 días hábiles, con las excepciones legales que correspondan. La versión definitiva indicará el canal directo para ejercer estos derechos y verificar identidad sin recolectar datos excesivos.
LA AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA, en su carácter de Órgano de Control de la Ley N° 25.326, tiene la atribución de atender las denuncias y reclamos que interpongan quienes resulten afectados en sus derechos por incumplimiento de las normas vigentes en materia de protección de datos personales.
Niñas, niños y adolescentes
Las cuentas de API.ar están dirigidas a personas que actúan por una organización. Los clientes no deben utilizar las capacidades para tratar datos de menores sin una habilitación legal y contractual específica y las protecciones reforzadas correspondientes.
Cambios y contacto
Los cambios materiales se publicarán con una nueva versión y fecha de vigencia. Cuando cambien las finalidades o condiciones relevantes, se informará antes de su aplicación y se solicitará una nueva aceptación o consentimiento cuando corresponda.
Antes de que este borrador entre en vigencia se incorporarán la identidad verificada del responsable, el correo de privacidad monitoreado, la fecha efectiva y la referencia de aprobación.