Acuerdo de Tratamiento de Datos (DPA) — PapersEnOrden
Versión 1.1 — 27/06/2026.
Este Acuerdo de Tratamiento de Datos ("DPA") integra y forma parte de los Términos y Condiciones de uso de la Plataforma PapersEnOrden y se complementa con la Política de Privacidad. Se celebra entre:
Marco legal: art. 25 de la Ley 25.326, su reglamentación y la normativa de la AAIP.
1. Objeto y rol de las partes
1.1. El Prestador trata datos personales por cuenta y según las instrucciones del Cliente, al solo efecto de prestar los servicios de la Plataforma. El Cliente es el responsable del tratamiento de los Datos de Terceros; el Prestador es el encargado.
1.2. El Prestador no utilizará los datos para fines propios ni los cederá a terceros, salvo lo previsto en este DPA o por orden de autoridad competente.
2. Instrucciones
2.1. El Prestador tratará los datos únicamente conforme a las instrucciones documentadas del Cliente, que se entienden dadas por el uso de las funciones de la Plataforma y por los Términos y Condiciones.
2.2. Si una instrucción del Cliente pudiera infringir la normativa de protección de datos, el Prestador podrá informarlo y suspender su ejecución.
3. Objeto, naturaleza y categorías
4. Obligaciones del Cliente (Responsable)
4.1. Garantizar que cuenta con base legal y/o consentimiento para cargar los Datos de Terceros, incluida la autorización de los representantes legales de menores.
4.2. Cargar datos exactos, pertinentes y no excesivos, y mantenerlos actualizados.
4.3. Atender, como responsable, los reclamos y el ejercicio de derechos de los titulares, con la asistencia del Prestador prevista en este DPA.
4.4. Configurar adecuadamente los roles y accesos de sus Usuarios.
5. Obligaciones del Prestador (Encargado)
5.1. Tratar los datos solo según las instrucciones del Cliente y para los fines del servicio.
5.2. Garantizar la confidencialidad y que las personas autorizadas a tratar datos estén sujetas a deber de confidencialidad.
5.3. Aplicar las medidas de seguridad descriptas en la Política de Seguridad.
5.4. Asistir al Cliente, en la medida de lo posible, para: (a) responder solicitudes de ejercicio de derechos de los titulares; (b) cumplir sus obligaciones de seguridad y de notificación de incidentes; y (c) atender requerimientos de la AAIP.
5.5. A la finalización del servicio, suprimir o devolver los datos conforme a la cláusula 9.
6. Subencargados
6.1. El Cliente autoriza al Prestador a recurrir a los siguientes subencargados:
6.2. Conforme a sus términos comerciales, Anthropic no utiliza los datos enviados por su interfaz de programación (API) para entrenar sus modelos; los registros de la API se conservan por un plazo estándar de 7 días (ampliable a 30 días, o con opción de retención cero, según el acuerdo aplicable) con fines de seguridad y prevención de abuso.
6.3. El Prestador impondrá a los subencargados obligaciones de protección de datos no menores a las de este DPA e informará al Cliente cualquier alta o sustitución de subencargados, dándole la posibilidad de objetarla por motivos razonables vinculados a la protección de datos.
7. Transferencia internacional
7.1. El Cliente reconoce y autoriza que el servicio implica transferencias internacionales de datos a países que podrían no ofrecer un nivel de protección adecuado (art. 12 Ley 25.326).
7.2. El Prestador adoptará para dichas transferencias las cláusulas contractuales tipo aprobadas por la Disposición AAIP N° 60-E/2016 (complementadas por la Resolución AAIP N° 198/2023).
8. Incidentes de seguridad
8.1. El Prestador notificará al Cliente, sin demora indebida desde que lo confirme, todo incidente de seguridad que afecte datos personales tratados por cuenta del Cliente, informando la naturaleza del incidente, los datos y titulares afectados (en la medida conocida), las posibles consecuencias y las medidas adoptadas o propuestas.
8.2. La notificación a la AAIP y/o a los titulares, cuando resulte exigible conforme la normativa vigente, es responsabilidad del Cliente como responsable, con la asistencia del Prestador.
9. Devolución y supresión
9.1. Finalizado el servicio, el Cliente podrá exportar sus datos dentro de los 90 días. Vencido ese plazo, el Prestador suprimirá o anonimizará los datos, salvo obligación legal de conservarlos.
9.2. A pedido del Cliente, el Prestador certificará la supresión.
10. Auditoría
10.1. El Prestador pondrá a disposición del Cliente la información razonable para acreditar el cumplimiento de este DPA. Las auditorías se coordinarán con preaviso razonable, sin afectar la seguridad de otros clientes ni la operación de la Plataforma.
11. Responsabilidad
11.1. La responsabilidad de las partes se rige por los Términos y Condiciones, incluidas sus limitaciones y la indemnidad del Cliente, sin perjuicio de las responsabilidades indelegables de cada parte conforme la Ley 25.326.
12. Vigencia
12.1. Este DPA rige mientras el Prestador trate datos por cuenta del Cliente y subsiste, en lo pertinente (confidencialidad, supresión), tras la finalización del servicio.
Por la aceptación de los Términos y Condiciones, las partes manifiestan su conformidad con este DPA.