1. Objeto y Partes
Este Acuerdo de Tratamiento de Datos (el "Acuerdo") regula el tratamiento de datos personales que Kaizen Guardian realiza por cuenta de la organización suscriptora (el "Cliente") en el marco de la prestación de la plataforma Kaizen Guardian (la "Plataforma").
Se celebra en cumplimiento del artículo 25 de la Ley 25.326 de Protección de los Datos Personales de la República Argentina, que exige que la prestación de servicios de tratamiento de datos personales por cuenta de terceros conste por escrito. Forma parte integrante del acuerdo de suscripción y prevalece sobre los Términos y Condiciones en todo lo relativo al tratamiento de datos personales.
Este Acuerdo se aplica desde el momento en que el Cliente carga el primer dato personal en la Plataforma, con independencia de la fecha de su firma.
2. Roles de las Partes
El Cliente es el Responsable del Tratamiento: determina los fines y los medios del tratamiento, decide qué datos se cargan, qué personas acceden y con qué finalidad, y responde por la licitud de la recolección y por la base legal que la habilita.
Kaizen Guardian es el Encargado del Tratamiento: trata los datos personales únicamente por cuenta del Cliente y conforme a sus instrucciones documentadas. Kaizen Guardian no decide sobre la finalidad del tratamiento y no adquiere derecho alguno sobre los datos, que permanecen en todo momento bajo titularidad del Cliente.
Cuando el Cliente sea empleador de los titulares de los datos, es el Cliente quien debe informar a sus trabajadores sobre el tratamiento en los términos del artículo 6 de la Ley 25.326, y quien debe evaluar el encuadre de dicho tratamiento en la legislación laboral aplicable, en particular los artículos 70 a 72 de la Ley 20.744.
3. Instrucciones del Responsable
Kaizen Guardian tratará los datos personales exclusivamente para prestar la Plataforma y los servicios de soporte asociados, y sólo conforme a las instrucciones del Cliente. La configuración de la Plataforma que el Cliente realiza a través de sus administradores, y las solicitudes de soporte que canaliza por escrito, constituyen instrucciones documentadas a los efectos de este Acuerdo.
Kaizen Guardian no utilizará los datos personales ni los datos industriales del Cliente para fines propios, incluyendo entrenamiento de modelos, elaboración de estadísticas comerciales, benchmarking entre clientes o material de marketing. Cualquier uso de esa naturaleza requiere autorización previa, expresa y por escrito del Cliente, y es revocable.
Si Kaizen Guardian considerase que una instrucción del Cliente infringe la normativa de protección de datos aplicable, lo informará sin demora y podrá suspender la ejecución de esa instrucción hasta que el Cliente la confirme, modifique o retire.
4. Confidencialidad
Kaizen Guardian garantiza que toda persona autorizada a tratar datos personales del Cliente está sujeta a una obligación de confidencialidad de naturaleza contractual o legal, que subsiste tras la finalización de su relación con Kaizen Guardian.
El acceso a los datos del Cliente está limitado al personal que lo necesita para prestar el servicio o el soporte solicitado, y se otorga bajo el principio de mínimo privilegio.
5. Medidas de Seguridad
Kaizen Guardian aplica las medidas técnicas y organizativas descriptas en el Anexo III, en cumplimiento del artículo 9 de la Ley 25.326.
El Cliente reconoce haber sido informado del estado de dichas medidas al momento de la contratación, incluidas las que se encuentran en implementación y sus plazos comprometidos, según se detalla en el Anexo III. Kaizen Guardian notificará al Cliente cualquier degradación material de estas medidas.
Las medidas se revisan periódicamente y pueden actualizarse, siempre que el nivel de protección resultante no sea inferior al descripto en el Anexo III.
6. Subencargados
El Cliente autoriza a Kaizen Guardian a recurrir a los subencargados listados en el Anexo II para la prestación del servicio.
Kaizen Guardian celebra con cada subencargado un acuerdo que le impone obligaciones de protección de datos no menos exigentes que las de este Acuerdo, y responde frente al Cliente por el cumplimiento de dichas obligaciones por parte del subencargado.
Kaizen Guardian notificará al Cliente con una antelación mínima de treinta (30) días corridos la incorporación o sustitución de cualquier subencargado que trate datos personales. El Cliente podrá oponerse por motivos razonables y fundados dentro de ese plazo; de no alcanzarse una solución, el Cliente podrá rescindir la suscripción sin penalidad respecto del servicio afectado.
Los subencargados marcados como opcionales en el Anexo II sólo intervienen si el Cliente habilita expresamente la funcionalidad correspondiente. Mientras no la habilite, no reciben dato alguno.
7. Transferencias Internacionales
El Cliente toma conocimiento y acepta que la infraestructura de la Plataforma opera sobre Amazon Web Services en la región sa-east-1 (São Paulo, República Federativa del Brasil), y que otros subencargados listados en el Anexo II pueden tratar datos fuera del territorio argentino.
Estas transferencias se realizan al amparo de los mecanismos previstos en el artículo 12 de la Ley 25.326 y en la Disposición AAIP 60-E/2016, mediante cláusulas contractuales que aseguran un nivel de protección adecuado. Kaizen Guardian pondrá a disposición del Cliente, a su requerimiento, copia de los instrumentos que amparan cada transferencia.
Kaizen Guardian notificará al Cliente con una antelación mínima de treinta (30) días corridos cualquier migración de la infraestructura de almacenamiento a una jurisdicción distinta.
8. Asistencia en el Ejercicio de Derechos
Kaizen Guardian asistirá al Cliente para que éste pueda atender las solicitudes de acceso, rectificación, actualización y supresión de los titulares dentro de los plazos legales: diez (10) días corridos para el acceso (artículo 14 de la Ley 25.326) y cinco (5) días hábiles para la rectificación, actualización o supresión (artículo 16).
La Plataforma provee funcionalidad de exportación de los datos personales de un titular en formato estructurado y legible por máquina, y funcionalidad de rectificación y de baja a través de los administradores del Cliente.
Si un titular dirigiese una solicitud directamente a Kaizen Guardian, ésta será remitida al Cliente sin demora y no será respondida por Kaizen Guardian salvo instrucción del Cliente, excepto cuando la ley obligue a lo contrario.
9. Notificación de Incidentes de Seguridad
Kaizen Guardian notificará al Cliente todo incidente de seguridad que afecte datos personales tratados por su cuenta sin demora indebida y, en todo caso, dentro de las setenta y dos (72) horas de haber tomado conocimiento del mismo.
La notificación describirá la naturaleza del incidente, las categorías y el volumen aproximado de datos y de titulares afectados, las consecuencias probables y las medidas adoptadas o propuestas para mitigarlo. Si la información no estuviera disponible en su totalidad, se remitirá de forma escalonada sin dilaciones.
Kaizen Guardian cooperará con el Cliente en la evaluación del incidente y en las comunicaciones que el Cliente deba cursar a los titulares o a la Agencia de Acceso a la Información Pública. Corresponde al Cliente, en su carácter de Responsable, decidir y efectuar dichas comunicaciones.
10. Datos Sensibles
El Cliente reconoce que determinados módulos de la Plataforma permiten registrar datos que la Ley 25.326 califica como sensibles, en particular datos relativos a la salud de los trabajadores: aptitudes médicas y sus restricciones, y registros de incidentes con lesiones, incluidos parte del cuerpo afectada, tipo de lesión y días perdidos.
El Cliente se obliga a limitar la carga de estos datos al mínimo necesario para cumplir sus obligaciones en materia de higiene y seguridad en el trabajo, a restringir el acceso a ellos mediante los controles de permisos que la Plataforma provee, y a no registrar diagnósticos médicos ni información clínica que exceda la determinación de aptitud para la tarea.
Datos biométricos: cuando el Cliente habilite la identificación biométrica, la imagen facial se transmite directamente desde el dispositivo al proveedor de biometría contratado por el propio Cliente y no es almacenada ni tratada por Kaizen Guardian, que únicamente conserva un identificador seudonimizado del resultado. El proveedor de biometría es un encargado del propio Cliente y no un subencargado de Kaizen Guardian.
Datos de voz: cuando el Cliente habilite el dictado por voz, el navegador del dispositivo transmite el audio al servicio de reconocimiento de Google, según el Anexo II. Corresponde al Cliente informar a sus trabajadores de esta circunstancia antes de habilitar la funcionalidad. La Plataforma provee siempre una alternativa de ingreso manual equivalente.
11. Acceso de Soporte y Suplantación de Identidad
Para la prestación de soporte, personal autorizado de Kaizen Guardian puede acceder al entorno del Cliente, incluida la funcionalidad de suplantación de identidad (impersonación) que permite operar la Plataforma con la vista de un usuario determinado.
Todo acceso de esta naturaleza queda registrado en el registro de actividad, con identificación del operador, del usuario suplantado, y de los momentos de inicio y de fin de la sesión. El Cliente puede consultar y exportar estos registros en cualquier momento.
Este acceso se utiliza únicamente para diagnosticar y resolver incidencias, y nunca para consultar datos del Cliente con otra finalidad.
12. Auditoría
Kaizen Guardian pondrá a disposición del Cliente la información necesaria para acreditar el cumplimiento de las obligaciones de este Acuerdo, incluidos los registros de actividad y de acceso, y la documentación de las medidas de seguridad vigentes.
El Cliente podrá realizar, por sí o por un auditor independiente sujeto a obligación de confidencialidad, una auditoría anual con preaviso de treinta (30) días corridos, en horario laboral y sin afectar la operación del servicio ni la confidencialidad de los datos de otros clientes. Las auditorías adicionales procederán tras un incidente de seguridad que haya afectado al Cliente.
13. Devolución y Supresión
A la finalización de la suscripción, y a elección del Cliente, Kaizen Guardian devolverá los datos personales en formato estructurado y legible por máquina, o los suprimirá.
El Cliente dispone de un plazo de noventa (90) días corridos desde la finalización para solicitar la exportación de sus datos. Vencido ese plazo sin solicitud, los datos se suprimen de los sistemas activos y de las copias de seguridad dentro de los treinta (30) días siguientes.
Kaizen Guardian podrá conservar aquellos datos cuya retención le sea impuesta por una obligación legal, limitados a esa finalidad y sujetos a las obligaciones de confidencialidad de este Acuerdo.
14. Responsabilidad
Cada parte responde por el incumplimiento de las obligaciones que este Acuerdo pone a su cargo. Las limitaciones de responsabilidad pactadas en los Términos y Condiciones no resultan aplicables a los daños derivados del incumplimiento doloso o con culpa grave de este Acuerdo, ni a aquellos supuestos en que la ley no admita su limitación.
Ninguna disposición de este Acuerdo limita los derechos que la Ley 25.326 reconoce a los titulares de los datos, quienes no son parte de este contrato y conservan sus acciones frente a quien corresponda.
15. Vigencia, Ley Aplicable y Jurisdicción
Este Acuerdo permanece vigente mientras Kaizen Guardian trate datos personales por cuenta del Cliente, y sus obligaciones de confidencialidad y de supresión subsisten a su terminación.
Se rige por las leyes de la República Argentina. Para toda controversia, las partes se someten a la jurisdicción de los tribunales ordinarios competentes según lo pactado en el acuerdo de suscripción.
Anexo I — Objeto del Tratamiento
Finalidad: prestación de la plataforma Kaizen Guardian para la gestión de operaciones industriales, en los módulos que el Cliente haya contratado.
Duración: la de la suscripción, con los plazos de conservación posteriores previstos en la cláusula 13.
Categorías de titulares: trabajadores, supervisores, técnicos y personal administrativo del Cliente; y contratistas y visitantes cuando el Cliente los registre.
Categorías de datos personales: identificación (nombre, correo electrónico, número de legajo, fotografía de perfil); datos de acceso y sesión (dirección IP, agente de usuario, marcas de tiempo, dispositivo); datos de la relación laboral (rol, planta, área, equipo, turno); actividad en la Plataforma (tareas ejecutadas, lecturas registradas, formularios completados, aprobaciones); formación (cursos, exámenes, certificaciones); y, cuando el Cliente los cargue, datos de desempeño individual.
Categorías de datos sensibles: datos de salud laboral, conforme a la cláusula 10. Identificador biométrico seudonimizado, cuando el Cliente habilite esa funcionalidad.
Anexo II — Subencargados
Infraestructura en la nube — Amazon Web Services, Inc. Alojamiento de la aplicación, base de datos y archivos. Región sa-east-1 (São Paulo, Brasil).
Red y entrega de la aplicación — Cloudflare, Inc. Enrutamiento, protección frente a ataques y entrega de la aplicación web. Trata direcciones IP y metadatos de conexión. Procesamiento en red de borde global.
Correo electrónico transaccional — Zoho Corporation y Amazon Web Services (Amazon SES). Dirección de correo, nombre y contenido de mensajes transaccionales: restablecimiento de contraseña, invitaciones y notificaciones.
Reconocimiento de voz — Google LLC. OPCIONAL: interviene únicamente si el Cliente habilita el dictado por voz. Recibe el audio del micrófono del dispositivo para su transcripción. Estados Unidos.
Notificaciones push — servicios de mensajería de las plataformas móviles, cuando el Cliente utilice la aplicación nativa. Reciben el identificador de dispositivo y el texto de la notificación.
No son subencargados de Kaizen Guardian: el proveedor de identificación biométrica, contratado directamente por el Cliente, y WhatsApp (Meta Platforms), utilizado como canal de contacto comercial en el sitio público y ajeno a la Plataforma.
Anexo III — Medidas Técnicas y Organizativas
Control de acceso: autenticación con contraseña sujeta a política de complejidad, almacenada con bcrypt (factor 12); segundo factor obligatorio para perfiles de dirección y administración; control de acceso basado en roles con permisos granulares por módulo y acción; aislamiento multi-tenant a nivel de organización; expiración de sesión por inactividad, configurable por organización para puestos compartidos.
Cifrado en tránsito: TLS en todas las conexiones de cliente y hacia la base de datos.
Cifrado en reposo: EN IMPLEMENTACIÓN. A la fecha de este Acuerdo el volumen de la base de datos no se encuentra cifrado en reposo. La migración a un volumen cifrado con claves gestionadas está comprometida y su fecha de ejecución consta en el acuerdo de suscripción. Los archivos adjuntos almacenados en el servicio de objetos sí se encuentran cifrados en reposo.
Aislamiento de red: la base de datos no es accesible desde Internet y reside en subredes privadas.
Registro y trazabilidad: registro de actividad de las operaciones de los usuarios con identificación de actor, entidad afectada, dirección IP, agente de usuario y marca de tiempo; registro específico de los accesos de soporte y de suplantación de identidad; registro de los intentos de autenticación; verificación de integridad mediante encadenamiento de hashes en los registros críticos de mantenimiento y calidad.
Resguardo: copias de seguridad automáticas de la base de datos gestionadas por el proveedor de infraestructura.
Limitación de tasa en los puntos de autenticación, recuperación de contraseña y exportación.
Prueba de consentimiento: registro de la aceptación de los documentos legales con versión del documento, dirección IP, agente de usuario e idioma.