VALIKT · INFORMACIÓN LEGAL
Política de privacidad
Qué datos trata VALIKT, para qué los usa y cómo ejercer tus derechos.
Este texto no debe publicarse como versión vigente hasta completar la identidad y el domicilio del responsable, los contactos y los proveedores/regiones de producción indicados abajo, y obtener revisión de un profesional local.
1. Responsable y alcance
La aplicación VALIKT (el “Servicio”) es operada por [razón social o nombre legal del responsable], CUIT [CUIT], con domicilio en [domicilio legal completo] y contacto de privacidad [correo de privacidad] (el “Operador”). Estos datos deben completarse antes de publicar esta política como vigente.
El Servicio está orientado a organizaciones que administran parques de aventura. La organización cliente (el “Cliente”) decide qué trabajadores, activos y controles carga. Para esos datos operativos, el Cliente determina los fines y medios esenciales del tratamiento; el Operador presta el Servicio siguiendo sus instrucciones. El Operador también trata datos limitados como responsable independiente para administrar cuentas, proteger el Servicio y responder consultas. El contrato de tratamiento de datos y las instrucciones del Cliente deben documentar formalmente estos roles.
2. Datos tratados y procedencia
- Cuenta y acceso: nombre, correo electrónico, rol, organización, estado de la cuenta y datos de autenticación. Las cuentas se crean por invitación; el acceso no tiene registro público.
- Operación del parque: nombre de la organización, parques y zonas, etiquetas e identificadores QR de activos, listas de control, respuestas, estados de inspección, observaciones, correcciones y registros de auditoría.
- Evidencia: fotos que adjunta el usuario y una imagen de firma dibujada en pantalla cuando el flujo de inspección la solicita; tipo, tamaño, fecha de captura y hash SHA-256 de cada archivo. La firma se registra como imagen y no se presenta como firma electrónica certificada.
- Datos técnicos y de tiempo: fecha y hora informadas por el dispositivo, fecha de recepción del servidor, zona horaria del dispositivo, estado de sincronización e identificadores técnicos necesarios para operar la sesión.
- Verificación pública: código de verificación procesado como hash; para limitar intentos, el servidor deriva una huella seudonimizada a partir de la IP recibida y una clave del servidor. El proveedor de alojamiento puede generar sus propios registros técnicos, incluidos registros que contengan IP, según su configuración, hoy pendiente de identificar.
Los datos provienen de quien crea la cuenta, del Cliente y de los usuarios que cargan inspecciones, así como del dispositivo y navegador usados para acceder al Servicio. No cargues datos sensibles, información innecesaria de terceros ni imágenes identificables de visitantes o menores. El Cliente debe informar a su personal y contar con una base jurídica válida para el tratamiento y la captura de evidencia.
3. Finalidades y fundamento
Usamos los datos para autenticar usuarios y aplicar permisos; configurar organizaciones, parques, activos y listas de control; permitir inspecciones conectadas y sin conexión; sincronizar respuestas y evidencia; mantener historial y hashes de integridad; generar reportes y permitir su verificación mediante código; limitar abusos y proteger la disponibilidad; prestar soporte; y cumplir obligaciones legales aplicables.
El Cliente determina la base jurídica para los datos de trabajadores y operación. Para datos de cuenta y seguridad, el Operador se apoya en la prestación del Servicio, medidas de seguridad, obligaciones legales y, cuando corresponda, el consentimiento exigido por la normativa. Esta descripción no reemplaza la evaluación de base jurídica que corresponde al Cliente para cada uso.
4. Destinatarios, alojamiento y transferencias
El acceso queda limitado a usuarios autorizados del Cliente según su rol. El Cliente puede autorizar a VALIKT a invitar personal y gestionar sus cuentas. Una persona que obtenga un código de verificación de un reporte puede consultar una vista limitada que incluye organización, período, estado e integridad del reporte, datos resumidos de activos e inspecciones, identificadores y hashes de evidencia y estado de sincronización. La verificación pública no entrega las imágenes de evidencia.
El Servicio utiliza Supabase para autenticación, base de datos, almacenamiento de evidencia y funciones de sincronización. El código también requiere alojamiento para Next.js y un servicio de correo para invitaciones. Antes de publicar la versión vigente se deben identificar razón social, finalidad, ubicación/región y condiciones de cada proveedor: [proveedor de hosting y región], [proyecto/región de Supabase], [proveedor de correo y región].
Los proveedores podrían tratar datos desde otros países. La ubicación efectiva y el mecanismo jurídico aplicable a cada transferencia están pendientes de confirmar. Si resulta aplicable la Ley 25.326, las transferencias internacionales deben cumplir su artículo 12 y la normativa de la AAIP, por ejemplo mediante un destino adecuado u otras garantías o excepciones válidas.
5. Conservación y borrado
La aplicación conserva reportes emitidos, metadatos, hashes y eventos encadenados como historial de integridad sin una fecha de eliminación automática configurada. Por su diseño, corregir un evento no sobrescribe el registro anterior: se agrega una corrección vinculada. Las cuentas se pueden desactivar; aún no hay un plazo general de conservación o un flujo automatizado de eliminación de cuenta definido.
Los binarios de inspecciones, incidentes y órdenes de trabajo se eliminan mediante una tarea diaria después del plazo configurado por organización; cada plazo cuenta desde que el servidor recibió el archivo. El historial conserva el hash y la marca de borrado, no el binario. El valor inicial de 365 días es una sugerencia para el piloto y debe validarse por mercado antes del despliegue; también deben definirse excepciones por litigio u obligación legal e informar el plazo contractual aplicable. La activación de la tarea y la verificación de ejecuciones se realizan en cada ambiente de despliegue.
En el dispositivo, la PWA conserva activos descargados e inspecciones pendientes en el almacenamiento local del navegador. Ese contenido puede persistir después de cerrar sesión o cerrar la pestaña. Sincronizá las inspecciones pendientes antes de borrar los datos del sitio; borrar el almacenamiento del navegador puede eliminar copias locales no sincronizadas.
6. Derechos y contacto
Podés solicitar acceso, actualización, rectificación, confidencialidad o supresión escribiendo a [correo de privacidad] e indicando tu relación con VALIKT y la cuenta u organización pertinente. Si tus datos fueron cargados por un Cliente, también podés dirigir la solicitud a esa organización, que decide sobre los datos operativos. Verificaremos identidad y coordinaremos la respuesta con el responsable que corresponda.
Si aplica la legislación argentina, la Ley 25.326 reconoce, entre otros, el derecho de acceso y de rectificación, actualización o supresión. La AAIP informa que el acceso debe responderse dentro de diez días corridos y la rectificación, actualización o supresión dentro de cinco días hábiles, sujeto al alcance y excepciones legales. También podés presentar una denuncia ante la AAIP, autoridad de control en Argentina.
7. Seguridad y cambios
Aplicamos controles de acceso por rol, almacenamiento privado de evidencia, sesiones autenticadas, hashes de integridad y medidas de protección contra intentos automatizados de verificación. Ninguna medida elimina todo riesgo. El Cliente debe asignar cuentas individuales, proteger sus credenciales, avisar sobre accesos indebidos y evitar compartir códigos de verificación fuera de sus destinatarios previstos.
Actualizaremos esta política cuando cambien los datos tratados, las finalidades, los proveedores o las obligaciones aplicables. Indicaremos la fecha de revisión y, si un cambio requiere consentimiento, lo solicitaremos antes del tratamiento correspondiente.