Acuerdo de Tratamiento de Datos (DPA)
Vigente desde: 3 de agosto de 2026. El presente Acuerdo de Tratamiento de Datos («DPA») complementa los Términos y Condiciones y regula el tratamiento de datos personales que Pxsolmod S.R.L. realiza en calidad de encargado del tratamiento por cuenta del Cliente, que actúa como responsable, en el marco de la operación de los Módulos Pxsolmod sobre la cuenta Pxsol del Cliente. Ha sido redactado para dar cumplimiento a la Ley 25.326 de Protección de los Datos Personales de la República Argentina y para ser compatible con las cláusulas contractuales tipo aplicables a operaciones internacionales de tratamiento.
1. Partes
El presente DPA se celebra entre Pxsolmod S.R.L., CUIT 30-71284673-9, con domicilio en Av. Corrientes 2845, C1046AAJ Ciudad Autónoma de Buenos Aires, Argentina (el «Encargado»), y el Cliente identificado en el Pedido correspondiente y en su cuenta Pxsolmod (el «Responsable»). El presente DPA queda automáticamente celebrado al aceptarse los Términos y Condiciones al momento del Pedido y sin necesidad de firma adicional.
2. Objeto y alcance
El Responsable encomienda al Encargado el tratamiento de datos personales de sus huéspedes y de los usuarios internos de la cuenta Pxsol del Responsable, únicamente en la medida necesaria para prestar los Módulos contratados (por ejemplo, sincronización de reservas con las principales OTAs, gestión de perfiles de fidelización, generación de facturación electrónica, tarjetas de registro digitales pre-arribo). El Encargado no trata los datos personales del Responsable para finalidades propias.
3. Definiciones
- Ley aplicable: Ley 25.326 de Protección de los Datos Personales, su decreto reglamentario 1558/2001 y demás normativa dictada por la AAIP.
- Datos Personales: según lo definido por la Ley aplicable.
- Titular: persona humana cuyos datos personales son objeto de tratamiento.
- Sub-encargado: tercero que trata datos por cuenta del Encargado.
4. Naturaleza, finalidad y duración
El tratamiento por parte del Encargado consiste en la lectura, transformación, transmisión y almacenamiento temporal de datos personales asociados a reservas, perfiles de huésped, planes tarifarios y actividad operativa dentro de la cuenta Pxsol del Responsable. La finalidad exclusiva es la prestación del servicio contratado. El plazo del tratamiento coincide con la vigencia del contrato principal más los plazos legales de conservación posterior.
5. Tipos de datos e interesados
Categorías de titulares: huéspedes y prospects del Responsable, empleados del Responsable con acceso a la cuenta Pxsol. Categorías de datos: nombre, correo, teléfono, país, fecha de nacimiento (cuando el módulo lo requiera), nacionalidad, número de documento (si se activa el módulo de tarjeta de registro digital), datos de reserva (fechas de estadía, tipo de habitación, tarifa aplicada), preferencias de huésped y logs de actividad. Categorías especiales de datos: no se trata información sensible según el art. 2 de la Ley 25.326.
6. Obligaciones del Encargado
El Encargado se obliga a:
- Tratar los datos únicamente conforme a las instrucciones documentadas del Responsable, salvo obligación legal en contrario.
- Adoptar medidas técnicas y organizativas apropiadas para garantizar la seguridad del tratamiento (cifrado en reposo AES-256, TLS 1.3 en tránsito, autenticación multifactor en accesos administrativos internos, segregación de entornos, revisiones periódicas de vulnerabilidades).
- Garantizar que el personal autorizado a tratar los datos se comprometa a guardar confidencialidad o esté sujeto a obligación legal equivalente.
- Asistir al Responsable en el cumplimiento de las obligaciones frente a los titulares (ejercicio de derechos ARCO) y frente a la AAIP (notificaciones de brechas, evaluaciones de impacto).
- Notificar al Responsable cualquier brecha de seguridad relevante en un plazo máximo de veinticuatro (24) horas desde su detección.
- Devolver o suprimir los datos personales al finalizar el contrato, salvo obligación legal de conservación.
7. Obligaciones del Responsable
El Responsable es responsable último frente a los titulares y frente a la autoridad de contralor. En particular:
- Determinar las finalidades y bases legales del tratamiento.
- Garantizar la licitud, exactitud y minimización de los datos aportados al Encargado.
- Informar debidamente a los titulares sobre el tratamiento y obtener los consentimientos correspondientes cuando aplique.
- Notificar a la AAIP y a los titulares las brechas de seguridad conforme a la Ley 25.326.
8. Sub-encargados autorizados
El Responsable autoriza al Encargado a recurrir a los siguientes sub-encargados, todos vinculados por acuerdos escritos con obligaciones sustancialmente equivalentes a las del presente DPA:
- Hetzner Online GmbH — infraestructura cloud (Alemania).
- Cloudflare, Inc. — CDN y seguridad perimetral (EU/EE.UU.).
- Zenthoryx S.A. — pasarela de pagos (Europa).
- Mailgun Technologies, Inc. — correo transaccional (cluster EU).
- Sentry Software Inc. — monitoreo de errores (cluster EU).
Cualquier cambio en la lista de sub-encargados será notificado al Responsable con al menos treinta (30) días de antelación. El Responsable puede oponerse por motivos justificados dentro de ese plazo; en tal caso, las partes buscarán una solución razonable y, en su defecto, el Responsable podrá rescindir el contrato sin cargo.
9. Transferencias internacionales
Cualquier transferencia de datos personales a jurisdicciones que no cuenten con nivel adecuado de protección se realiza bajo cláusulas contractuales tipo o mediante las excepciones previstas en el Título V de la Ley 25.326, con las garantías adecuadas.
10. Derechos de los titulares
Cuando un titular ejerza sus derechos ARCO (acceso, rectificación, cancelación, oposición) directamente ante el Encargado, éste comunicará la solicitud al Responsable dentro de los dos (2) días hábiles y le prestará la asistencia razonable para cumplir con los plazos legales del art. 14 de la Ley 25.326.
11. Notificación de brechas
El Encargado notificará al Responsable cualquier incidente de seguridad que involucre datos personales dentro de las veinticuatro (24) horas de detectado, aportando: descripción de la naturaleza del incidente, categorías y número aproximado de titulares afectados, consecuencias probables y medidas adoptadas o propuestas para mitigar los efectos. El Responsable es el sujeto obligado a notificar a la AAIP en un plazo máximo de setenta y dos (72) horas si el incidente entraña riesgo para los derechos y libertades de los titulares.
12. Auditoría
El Responsable puede solicitar, con un preaviso razonable de sesenta (60) días y no más de una vez por año calendario, un informe de auditoría independiente sobre las medidas técnicas y organizativas implementadas por el Encargado. El Encargado aportará el último informe SOC 2 Type II o equivalente disponible. Las auditorías in situ están permitidas cuando exista causa justificada y con costo a cargo del solicitante.
13. Devolución o supresión de datos
Al finalizar el contrato, el Encargado, a elección del Responsable, devolverá los datos personales en formato estructurado (JSON o CSV) o procederá a su supresión segura. La devolución o supresión se realiza dentro de los treinta (30) días de la solicitud, salvo obligación legal de conservación superior.
14. Responsabilidad
Cada parte es responsable de los daños causados por sus propios incumplimientos al presente DPA. La responsabilidad del Encargado frente al Responsable está sujeta al límite pactado en la cláusula 11 de los Términos y Condiciones, sin perjuicio de las responsabilidades directas frente a los titulares.
15. Ley aplicable y jurisdicción
El presente DPA se rige por las leyes de la República Argentina. Toda controversia derivada del mismo se somete a los Tribunales Ordinarios de la Ciudad Autónoma de Buenos Aires, sin perjuicio de las normas imperativas del país del titular.
16. Contacto
Pxsolmod S.R.L.
Av. Corrientes 2845, C1046AAJ Ciudad Autónoma de Buenos Aires, Argentina
Correo: soporte@pxsolmod.org
Teléfono: +54 11 4567-8912
Autoridad de contralor: Agencia de Acceso a la Información Pública (AAIP).
Vigente desde el 3 de agosto de 2026. Próxima revisión programada: 3 de febrero de 2027.