Legal

Política de Privacidad y Protección de Datos

Versión 1.0 · Vigente desde 2024-09-05

Esta Política de Privacidad explica qué datos personales trata Xpensa, con qué finalidad y base legal, cuánto tiempo los conserva, con quién los comparte y cómo cada persona puede ejercer sus derechos.

En la operación diaria hay dos roles distintos: el consorcio y su administración son responsables del tratamiento de los datos de propietarios, inquilinos, personal y proveedores; Xpensa actúa como encargado del tratamiento, es decir, procesa esos datos por cuenta y siguiendo las instrucciones de la administración. Respecto de los datos de la propia cuenta (registro, facturación de la suscripción y soporte), Xpensa es responsable.

El titular de los datos puede ejercer sus derechos en cualquier momento y de forma gratuita desde la sección “Mis datos y privacidad” de la aplicación, o escribiendo a la dirección de contacto indicada al final.

1. Responsable, encargado y contacto

Xpensa es una plataforma operada por Noel Technologies. El domicilio de contacto y la casilla para el ejercicio de derechos se informan en la sección final de este documento.

Existe un acuerdo de tratamiento de datos (DPA) entre Xpensa y cada administración, integrado a los Términos y Condiciones, que fija instrucciones, confidencialidad, medidas de seguridad, subencargados, asistencia en el ejercicio de derechos, notificación de incidentes y devolución o supresión de datos al finalizar el servicio.

  • Responsable del tratamiento de los datos del consorcio: el consorcio de propietarios y la administración que lo representa, en su carácter de titular de la base de datos del edificio.
  • Encargado del tratamiento: Xpensa, que procesa los datos únicamente para prestar el servicio contratado, con instrucciones documentadas y sin usarlos para fines propios.
  • Responsable del tratamiento de los datos de la cuenta y la facturación del servicio: Xpensa.

2. Datos personales que se tratan

No se solicitan datos sensibles en el sentido del art. 2 de la Ley 25.326. Los certificados médicos que la administración cargue para justificar licencias del personal se tratan con acceso restringido al legajo y por el plazo laboral aplicable.

  • Identificación y contacto: nombre y apellido, documento, CUIT/CUIL, correo electrónico, teléfono, domicilio, unidad funcional y tenencia (propietario, inquilino o apoderado).
  • Datos de la relación con el consorcio: coeficiente, estado de cuenta, expensas, pagos, intereses, convenios, situación de mora, reclamos, reservas de espacios comunes, autorizados a ingresar y vehículos.
  • Datos de gobierno del consorcio: asistencia y votos en asambleas, cargos del consejo, poderes y actas.
  • Datos laborales del personal del edificio: legajo, categoría de convenio, antigüedad, haberes, licencias, capacitaciones y entregas de ropa, tratados por la administración para cumplir el CCT y la normativa laboral.
  • Datos de proveedores: razón social, CUIT, matrícula, seguros y ART.
  • Datos técnicos y de seguridad: dirección IP, dispositivo, fecha y hora de accesos, eventos de autenticación y registros de auditoría de cada operación.
  • Datos de pago: identificador de la transacción, medio utilizado y estado. Xpensa no almacena números completos de tarjeta ni códigos de seguridad: el cobro se procesa en la plataforma de pagos habilitada.

3. Finalidad y base legal

Los datos no se usan para decisiones automatizadas con efectos jurídicos sobre las personas, ni para elaborar perfiles con fines publicitarios de terceros.

  • Ejecución del contrato y de la relación de propiedad horizontal: liquidar y cobrar expensas, emitir comprobantes, gestionar reclamos, reservas, asambleas y comunicaciones del consorcio (CCyCN arts. 2037-2072).
  • Cumplimiento de obligaciones legales: Ley 941 CABA y registros provinciales, normativa laboral y de seguridad social del personal, obligaciones fiscales ante ARCA/AFIP, y libros obligatorios del consorcio.
  • Interés legítimo en la seguridad de la plataforma: prevención de fraude, control de accesos, registros de auditoría y continuidad del servicio.
  • Consentimiento: avisos comerciales y novedades de producto, que se pueden desactivar en cualquier momento desde las preferencias de notificaciones.

4. Con quién se comparten los datos

No se venden ni se ceden datos personales a terceros con fines comerciales.

Algunos proveedores de infraestructura pueden operar en el exterior. En ese caso la transferencia internacional se realiza hacia países considerados con protección adecuada, o mediante cláusulas contractuales que garantizan un nivel de protección equivalente al de la Ley 25.326, conforme la Resolución AAIP aplicable.

  • Con el consorcio y su administración, en el alcance que corresponde a cada rol y unidad funcional.
  • Con los proveedores de infraestructura y servicios necesarios para operar (alojamiento y base de datos, envío de correos, procesamiento de pagos, notificaciones y asistencia), que actúan como subencargados, bajo contrato de confidencialidad y con la instrucción de tratar los datos solo para prestar el servicio.
  • Con organismos públicos, autoridades judiciales o administrativas, cuando una norma o una orden fundada lo exija.

5. Plazos de conservación

Los datos se conservan mientras exista la relación con el consorcio y, luego, por el plazo que exige la normativa aplicable o el que resulte necesario para defender derechos en juicio.

Cumplido el plazo, los datos se suprimen o se anonimizan de modo irreversible.

  • Documentación contable y comprobantes fiscales: 10 años (RG ARCA/AFIP y CCyCN art. 328).
  • Liquidaciones de expensas, libros y actas de asamblea: 10 años, conforme Ley 941 CABA y las obligaciones de rendición del administrador.
  • Legajos del personal y haberes: hasta 10 años desde la extinción de la relación laboral.
  • Registros de auditoría y eventos de autenticación: 2 años.
  • Datos de cuentas sin actividad y de personas desvinculadas del consorcio: se anonimizan o suprimen dentro de los 12 meses, salvo que integren documentación con plazo legal mayor.

6. Derechos del titular de los datos

Toda persona puede ejercer, sin costo, los derechos de acceso, rectificación, actualización, supresión, portabilidad y oposición (arts. 14 a 16 de la Ley 25.326).

El pedido se registra en la aplicación con su fecha límite legal y queda trazado hasta su respuesta. Cuando el dato integra documentación con plazo de guarda obligatorio (por ejemplo una liquidación o un comprobante fiscal), la supresión se limita a lo que la ley permite y se informa el motivo.

El titular puede además presentar un reclamo ante la Agencia de Acceso a la Información Pública, órgano de control de la Ley 25.326.

  • Acceso: obtener copia de los datos que se tratan sobre la persona. Se responde dentro de los 10 días corridos.
  • Rectificación, actualización o supresión: corregir o eliminar datos inexactos, incompletos o cuyo tratamiento ya no tenga base legal. Se resuelve dentro de los 5 días hábiles.
  • Portabilidad: recibir los datos propios en un archivo estructurado y legible por máquina, disponible al instante desde la aplicación.
  • Oposición: pedir el cese de tratamientos basados en el consentimiento, como los avisos comerciales.

7. Medidas de seguridad

Xpensa aplica medidas técnicas y organizativas alineadas con la Resolución AAIP 47/2018 y con los controles del Anexo A de la norma ISO/IEC 27001:2022.

  • Cifrado en tránsito (HTTPS/TLS) y cifrado de la información almacenada.
  • Control de acceso por rol y aislamiento de cada consorcio a nivel de base de datos, de modo que ningún consorcio pueda leer datos de otro.
  • Segundo factor obligatorio para administradores, sub-administradores y personal de la plataforma, contraseñas de 12 caracteres o más y verificación contra filtraciones conocidas.
  • Cierre de sesión por inactividad y expiración de sesión.
  • Registro de auditoría inalterable de las operaciones sensibles, con identificación de usuario, fecha y origen.
  • Copias de resguardo con recuperación a un punto en el tiempo y pruebas de restauración.
  • Gestión formal de incidentes con registro, contención y notificación.

8. Incidentes de seguridad

Todo incidente que afecte la confidencialidad, integridad o disponibilidad de datos personales se registra, se clasifica por severidad y se contiene.

Cuando el incidente pueda implicar un riesgo para los derechos de las personas, Xpensa informa a la administración sin demora indebida y, en todos los casos, dentro de las 72 horas de haber tomado conocimiento, para que pueda cumplir con sus propias obligaciones de notificación. Cuando corresponda, se notifica también a la autoridad de control y a las personas afectadas, indicando qué ocurrió, qué datos se vieron involucrados, qué medidas se tomaron y qué recomendaciones aplican.

9. Menores de edad

El servicio está dirigido a personas mayores de 18 años. No se crean cuentas para menores. Si un dato de un menor se incorpora por error, se suprime al detectarlo o a pedido de su representante legal.

10. Cookies y almacenamiento local

Xpensa usa exclusivamente almacenamiento técnico necesario para el funcionamiento: mantener la sesión iniciada, recordar el idioma y las preferencias de la interfaz, y sostener la instalación como aplicación en el dispositivo.

No se utilizan cookies de publicidad ni de seguimiento de terceros, por lo que no se requiere un consentimiento previo de cookies. El almacenamiento técnico se elimina al cerrar la sesión o al borrar los datos del navegador.

11. Uso desde otros países

Cuando el servicio se utiliza fuera de Argentina, Xpensa acompaña el cumplimiento del marco local aplicable (por ejemplo GDPR en la Unión Europea, UK GDPR o LGPD en Brasil) manteniendo los mismos derechos: información, acceso, rectificación, supresión, portabilidad, oposición y limitación del tratamiento, con los plazos que fije esa normativa cuando sean más breves.

12. Cambios de esta política

Toda modificación se publica en esta página con número de versión y fecha de vigencia. Los cambios sustanciales se comunican además por la aplicación y por correo electrónico antes de su entrada en vigor.

13. Contacto y reclamos

Responsable: Noel Technologies (Xpensa). Casilla para el ejercicio de derechos y avisos de incidentes: privacidad@xpensa.com.ar.

Autoridad de control: Agencia de Acceso a la Información Pública (AAIP), Av. Pte. Julio A. Roca 710, CABA — https://www.argentina.gob.ar/aaip.

Anexo · Matriz de referencia de tratamientos

Xpensa lleva un registro interno completo de las actividades de tratamiento (ROPA), que mantiene a disposición de la autoridad competente. Como referencia de transparencia alineada con ISO/IEC 27001, esta matriz resume los ámbitos de tratamiento, su base legal y su enfoque de conservación.

Ámbito de tratamientoBase legalConservación
Gestión del consorcio, expensas y cobranzaEjecución de contrato y obligaciones legalesPlazos legales aplicables
Padrón de ocupantes y accesos al edificioContrato e interés legítimo en la seguridadVigencia de la ocupación y plazos legales
Asambleas y órganos de gobiernoObligación legalPlazos de los libros exigidos
Personal del edificioObligación laboral y previsionalPlazos legales laborales
Proveedores y contratacionesContrato y obligación legalPlazos legales comerciales
Operación de la plataforma, seguridad y auditoríaInterés legítimo en la seguridad del servicioPlazo definido internamente
Suscripción, facturación y comunicacionesContrato, obligación fiscal y consentimientoPlazos legales y comerciales

Este documento es la versión oficial de la Política de Privacidad de Xpensa. Toda modificación se publica acá con su número de versión y fecha de vigencia. Ver Términos y Condiciones.