1. Objeto y roles
Este acuerdo regula el tratamiento de datos personales que hacemos por cuenta del club al prestar el servicio Tero (socios, grupos familiares, cuotas, facturación, cobranzas, deportes, accesos y portal del socio). El club actúa como responsable de esos datos; nosotros, como encargados del tratamiento en los términos de la ley 25.326. Forma parte del contrato de suscripción: sin DPA firmado por separado, esta versión publicada rige la relación.
2. Instrucciones del club
- Tratamos los datos únicamente según las instrucciones documentadas del club: la configuración de su espacio, las acciones de sus usuarios y los pedidos que nos envíe el administrador.
- Si una instrucción nos parece incompatible con la normativa de protección de datos, lo informamos al club antes de ejecutarla.
- Solo el personal estrictamente necesario accede a los datos, bajo compromiso de confidencialidad. Garantizamos que ese acceso respeta el aislamiento entre clubes (un club nunca ve datos de otro).
3. Finalidad y limitación de uso
Usamos los datos del club con la única finalidad de prestar, mantener y dar soporte al servicio contratado. No los usamos para fines propios, no los vendemos ni los cedemos a terceros salvo instrucción del club o exigencia legal. Las estadísticas de mejora del producto se elaboran solo con datos agregados y anónimos.
4. Subencargados
- Podemos recurrir a subencargados para prestar el servicio: alojamiento de infraestructura, pasarelas de pago (por ejemplo Mercado Pago, cuando el club las habilita) y servicios de facturación electrónica (ARCA). La lista vigente está a disposición del administrador del club a pedido.
- Cada subencargado actúa bajo contrato con obligaciones de protección de datos no menos exigentes que las de este acuerdo.
- Informamos al club con anticipación razonable cualquier incorporación o cambio de subencargado que acceda a datos personales, para que pueda objetarlo por motivos fundados.
5. Seguridad
- Medidas técnicas: comunicaciones cifradas (TLS), cifrado de credenciales sensibles, control de acceso por roles, aislamiento de datos por club, copias de respaldo periódicas y registros de actividad.
- Medidas organizativas: acceso mínimo necesario, altas y bajas de personal con revocación de accesos, y revisión de permisos ante cambios de rol.
- El club es responsable de su parte: gestionar las cuentas de su personal, usar claves robustas, dar de baja a quien se desvincula y configurar correctamente sus certificados y datos fiscales.
6. Incidentes (breach)
- Ante un incidente de seguridad que afecte datos del club, lo notificamos al administrador sin dilación indebida y dentro de las 72 horas de haberlo confirmado, describiendo naturaleza, datos afectados aproximados, consecuencias probables y medidas adoptadas.
- Colaboramos en la contención, investigación y remediación, y aportamos la información que el club necesite para evaluar si debe notificar a los titulares o a la autoridad.
- Cada parte asume los costos de las medidas que correspondan a su ámbito de responsabilidad.
7. Asistencia con derechos de titulares
Cuando un socio ejerza ante el club sus derechos de acceso, rectificación, actualización o supresión, brindamos asistencia razonable mediante las funciones del sistema (consulta, edición, baja) y, si algo requiere nuestra intervención técnica, lo ejecutamos dentro de un plazo razonable. Si un titular nos contacta directamente, derivamos el pedido al club sin responderlo por nuestra cuenta.
8. Devolución y borrado
- Durante la relación, el club puede exportar sus datos en todo momento con las herramientas del sistema.
- Tras la baja, mantenemos los datos disponibles para exportación durante 90 días corridos; vencido ese plazo, eliminamos las copias de producción y ordenamos el borrado a los subencargados, conservando solo lo que una norma exija retener (con bloqueo de acceso).
- El borrado de respaldos se completa según su ciclo de rotación, sin uso intermedio de esos datos.
9. Auditoría y vigencia
- Ponemos a disposición del club la información necesaria para demostrar el cumplimiento de este acuerdo y respondemos cuestionarios de seguridad razonables una vez por año.
- Este DPA rige mientras dure la suscripción y respecto de los datos conservados hasta su borrado efectivo. Los cambios se publican con fecha de versión y se notifican al administrador ante modificaciones relevantes.
- Contacto operativo y de incidentes: [COMPLETAR: email de contacto]. Para la privacidad frente a titulares rige además la Política de Privacidad y los Términos del servicio.