Acuerdo de tratamiento de datos
Última actualización: 9 de octubre de 2026.
Este acuerdo forma parte de las Condiciones de uso. Lo acepta el cliente (el comercio u organización que contrata SIRIA) junto con las Condiciones de uso, al crear su cuenta, al activarla con una invitación o al confirmar una contratación, y regula cómo SIRIA trata los datos personales que el comercio carga en el sistema o que recibe a través de él.
1. Roles
El comercio es el responsable de su base de datos: decide qué datos carga, para qué los usa y quién accede a ellos. SIRIA presta un servicio de tratamiento de datos por cuenta del comercio, en los términos del artículo 25 de la Ley 25.326.
Los datos que SIRIA trata como responsable propio (los de la cuenta del comercio, sus usuarios, sus contrataciones y sus pagos) se rigen por la Política de privacidad.
2. Qué datos alcanza
- Clientes del comercio: nombre, documento (DNI o CUIT), condición frente al IVA, teléfono, correo, dirección, límite de crédito, saldo, movimientos de la cuenta corriente y notas.
- Compradores: los datos que figuran en ventas, presupuestos y comprobantes, como documento, nombre y domicilio.
- Pedidos del catálogo online: nombre, teléfono o WhatsApp, forma de entrega o dirección, nota y productos pedidos.
- Empleados y usuarios del comercio: nombre, correo, rol, sucursal y registro de su actividad en el sistema.
- Proveedores que sean personas humanas: nombre, CUIT, teléfono, correo y notas.
- Cualquier otro dato personal que el comercio cargue en campos de texto libre o en imágenes.
3. Obligaciones del comercio
- Recoger los datos en forma lícita, informar a las personas cómo los va a usar y obtener su consentimiento cuando la ley lo exija. Esto incluye a quienes hacen pedidos en su catálogo online.
- Cargar sólo los datos necesarios para su actividad y mantenerlos exactos y actualizados.
- No cargar datos sensibles (por ejemplo, de salud, religión u opiniones políticas), salvo que la ley lo permita y sean imprescindibles.
- Decidir quién accede y con qué permisos, y desactivar a quienes ya no deban acceder.
- Cumplir las demás obligaciones que la ley impone al responsable de una base de datos, incluida su inscripción cuando corresponda.
- Atender los pedidos de las personas sobre sus datos, como se explica en la sección 8.
4. Obligaciones de SIRIA
- Tratar los datos sólo para prestar el servicio y según las instrucciones del comercio, que son la configuración y el uso que hace del sistema y lo que pida por escrito a soporte.
- No usarlos para fines propios ni distintos de los contratados, no venderlos y no cederlos a terceros, ni siquiera para su conservación, salvo a los proveedores de la sección 7 y a las autoridades cuando una ley lo exija.
- Guardar confidencialidad sobre los datos, también después de terminada la relación, y exigirla a toda persona que intervenga en el servicio.
- Aplicar las medidas de seguridad de la sección 5.
- Avisar al comercio si recibe un pedido de una autoridad sobre sus datos, salvo que la ley lo prohíba.
Para probar las actualizaciones del sistema antes de publicarlas, SIRIA usa un entorno de prueba, en el mismo servidor, con una copia de la base de datos sin las credenciales de Mercado Pago ni las claves de ARCA, que no envía correos. Esa copia tiene la misma obligación de confidencialidad y se destruye según la sección 10.
Las funciones de análisis del negocio y de sugerencias usan datos de productos y precios en forma combinada y disociada, como se explica en las Condiciones de uso. No usan los datos de clientes, compradores, empleados ni proveedores que alcanza este acuerdo.
5. Seguridad
SIRIA aplica, entre otras, estas medidas:
- Conexión cifrada (HTTPS) en todo el sistema.
- Contraseñas guardadas con un algoritmo de un solo sentido (Argon2id, o bcrypt si el servidor no lo admite) y límites de intentos para ingresar.
- Credenciales de Mercado Pago y clave privada de ARCA cifradas con AES-256.
- Permisos por rol verificados en el servidor en cada acción, separación de la información de cada comercio y pruebas automáticas que la controlan.
- Protección contra envíos falsificados desde otros sitios.
- Registro de actividad con usuario, fecha y dirección IP, y registros técnicos que ocultan correos y claves.
- Copia de respaldo completa programada todos los días, que se guarda en el mismo servidor y se conserva 14 días.
- Fotos procesadas para quitarles los metadatos.
6. Accesos de soporte
SIRIA sólo entra al sistema de un comercio en estos casos: cuando el comercio lo pide, cuando hace falta para resolver una falla o un problema de seguridad del servicio, o cuando lo exige una obligación legal. El acceso se abre con un motivo, dura como máximo una hora y es de sólo lectura, salvo que haga falta corregir algo. La entrada con su motivo, la salida y cada cambio quedan registrados. El comercio puede pedir a soporte@siria.ar el detalle de los accesos de soporte a su cuenta.
7. Proveedores que intervienen
- G2K: presta el servidor administrado donde funcionan el sistema, la base de datos, los archivos y los respaldos.
- Correo: los correos se envían desde el propio servidor de SIRIA, sin un servicio de envíos de terceros.
Mercado Pago y ARCA no son proveedores de SIRIA: el comercio los conecta con sus propias cuentas y credenciales, y la relación con ellos es del comercio. A Mercado Pago se le envían, al configurar la conexión, el nombre del negocio y la dirección y la ubicación de la sucursal, y en cada cobro, el importe, la descripción, una referencia y la caja o el dispositivo, sin datos del comprador; a ARCA, los datos del comprobante que exige la facturación electrónica. Los enlaces de WhatsApp abren la aplicación en el equipo de quien los usa: SIRIA no envía datos a WhatsApp.
Si SIRIA incorpora o cambia un proveedor que trate estos datos, lo avisa por correo con al menos 30 días corridos de anticipación, salvo que el cambio sea urgente para mantener el servicio o su seguridad, por ejemplo, ante una falla grave del alojamiento: en ese caso, lo avisa lo antes posible. Si el comercio no está de acuerdo, puede dar de baja el servicio sin penalidad.
8. Pedidos de las personas sobre sus datos
El comercio es quien responde a los pedidos de acceso, rectificación, actualización o supresión de sus clientes, empleados y proveedores, dentro de los plazos de la Ley 25.326. Para eso puede consultar y corregir los datos desde el sistema, exportarlos a Excel y desactivar a un cliente que no tenga saldo pendiente.
Si hace falta algo que el sistema no le permite hacer, como borrar definitivamente un cliente o los datos de un pedido, el comercio lo pide a soporte@siria.ar y SIRIA lo hace dentro de los 3 días hábiles desde que recibe el pedido, para que el comercio pueda cumplir esos plazos. Antes de pedir una supresión, el comercio debe verificar si tiene que conservar esos datos por una obligación legal, por ejemplo, porque figuran en comprobantes fiscales.
Si una persona le pide a SIRIA algo sobre datos que cargó un comercio, SIRIA le indica que se dirija a ese comercio y le avisa al comercio.
9. Incidentes de seguridad
Si SIRIA detecta un incidente de seguridad que afecte los datos del comercio, se lo avisa sin demora por correo al dueño de la cuenta, con lo que se sepa en ese momento: qué pasó, qué datos pueden estar afectados y qué medidas se tomaron. Después, colabora con el comercio para limitar el daño y para avisar a las personas afectadas o a las autoridades, si corresponde.
10. Fin del servicio
Cuando una contratación se cancela, o cuando una prueba gratuita termina sin contratación, el comercio puede descargar desde el portal de clientes sus productos, sus clientes y sus ventas en Excel durante al menos 90 días. Si necesita otra información, puede pedir ayuda a soporte.
Una vez terminada la relación, SIRIA destruye los datos personales que trató por cuenta del comercio. Al aceptar este acuerdo, el comercio autoriza a SIRIA a conservarlos, con las mismas medidas de seguridad, hasta dos años después de la cancelación, por si vuelve a contratar o necesita recuperar su información, como permite el artículo 25 de la Ley 25.326. Vencido ese plazo, SIRIA los destruye. Esa destrucción no es automática: la hace SIRIA a mano y alcanza también a la copia de la base que usa su entorno de prueba.
El comercio puede pedir en cualquier momento que se destruyan antes, escribiendo a soporte@siria.ar. Las copias de respaldo diarias que los contengan se borran a los 14 días, también las que se guarden fuera del servidor.
11. Vigencia
Este acuerdo rige mientras el comercio tenga una cuenta en SIRIA y hasta que se destruyan los datos según la sección 10. La obligación de confidencialidad sigue después.
