Legales
Política de Privacidad
Cómo NALIX recopila, usa, comparte y protege los datos personales que se tratan en la plataforma, y cómo ejercer los derechos que reconoce la Ley 25.326.
Última actualización:
1. Quiénes somos
NALIX es un software de gestión para clínicas veterinarias que se ofrece bajo la modalidad de servicio en la nube (SaaS) en la República Argentina.
- Titular del servicio
- TODO: razón social completa
- CUIT
- TODO: CUIT
- Domicilio legal
- TODO: domicilio legal constituido
- Contacto de privacidad
- TODO: email de contacto para asuntos de datos personales
Esta política explica qué datos personales se tratan a través de la plataforma, con qué finalidad, con quiénes se comparten y qué derechos tienen las personas sobre ellos.
2. Qué rol cumple cada uno sobre los datos
Esta distinción es central para entender el resto del documento: en la plataforma conviven tratamientos de datos distintos, con responsables distintos.
- La veterinaria es la responsable
- Respecto de los datos de sus clientes —los dueños de las mascotas— y de las historias clínicas de sus pacientes, la clínica veterinaria que contrata el servicio es la responsable del tratamiento. Es ella quien decide qué datos carga, con qué finalidad y por cuánto tiempo, y quien debe contar con la base legal para hacerlo.
- NALIX actúa como encargado
- Sobre esos mismos datos, NALIX es un proveedor que los trata por cuenta y siguiendo las instrucciones de la veterinaria. No los usa para fines propios, no los vende, no los cede a terceros fuera de los proveedores enumerados en esta política y no los cruza entre clínicas.
- NALIX es responsable de sus propios datos
- Respecto de los datos de las personas que usan la aplicación —el personal de la veterinaria que tiene un usuario— y de los datos de la suscripción, NALIX sí actúa como responsable del tratamiento.
Si sos cliente de una veterinaria y querés acceder, rectificar o suprimir tus datos o los de tu mascota, el canal natural es la veterinaria que te atiende: es ella la que decide sobre esos datos. Igualmente podés escribirnos y te ponemos en contacto con ella.
3. Aislamiento entre clínicas
La plataforma es multi-tenant: cada veterinaria es un "tenant" con sus datos separados de los del resto. Esa separación no depende solamente del código de la aplicación, sino que está aplicada en la propia base de datos mediante Row-Level Security (RLS): cada consulta queda acotada al tenant de quien la ejecuta. Ninguna veterinaria puede ver los pacientes, los clientes ni la facturación de otra.
4. Qué datos se tratan
Los datos que se tratan a través de la plataforma se agrupan en cuatro conjuntos.
- Personal de la veterinaria (usuarios de la aplicación)
- Nombre, correo electrónico, teléfono, rol dentro de la clínica y matrícula profesional. La contraseña se almacena siempre como hash con el algoritmo bcrypt: nunca se guarda en texto plano y no es recuperable, solo restablecible.
- Clientes de la veterinaria (dueños de las mascotas)
- Nombre, correo electrónico, teléfono, domicilio, DNI y saldo de cuenta corriente. Estos datos los carga la veterinaria en el marco de su propia relación con sus clientes.
- Pacientes (animales)
- Historia clínica, evoluciones en formato SOAP, vacunaciones, desparasitaciones, controles periódicos, recetas y archivos adjuntos tales como estudios e imágenes. Se refieren a los animales, pero quedan asociados a la persona que es su responsable.
- Facturación y administración
- Facturas, pagos y movimientos de caja registrados por la veterinaria, y los datos de la suscripción al servicio.
Además, por el propio funcionamiento del servicio se registran datos técnicos de operación —fecha y hora de acceso, dirección IP y registros de error— con fines de seguridad y diagnóstico.
5. Para qué se usan
- Prestar el servicio: permitir que la veterinaria gestione su agenda, sus pacientes, sus historias clínicas, sus estudios y su facturación.
- Autenticar a los usuarios y controlar qué puede ver y hacer cada rol dentro de la clínica.
- Enviar los correos transaccionales imprescindibles: verificación de la cuenta y restablecimiento de contraseña.
- Facturar y cobrar la suscripción al servicio.
- Mantener la seguridad de la plataforma, prevenir accesos indebidos y diagnosticar fallas.
- Cumplir con las obligaciones legales, contables e impositivas aplicables.
Los datos no se usan para publicidad, no se venden ni se ceden a terceros con fines comerciales, y no se cruzan entre distintas veterinarias.
6. Base legal del tratamiento
El tratamiento se apoya, según el caso, en los siguientes fundamentos de la Ley 25.326:
- La ejecución del contrato de servicio celebrado con la veterinaria, respecto de los datos de sus usuarios y de la suscripción (artículo 5, inciso 2).
- El consentimiento libre, expreso e informado del titular de los datos, obtenido por la veterinaria respecto de sus propios clientes (artículos 5 y 6).
- El cumplimiento de obligaciones legales que pesan sobre la veterinaria o sobre el prestador, incluidas las contables e impositivas.
- El interés legítimo en mantener la seguridad de la plataforma y prevenir el fraude o el acceso no autorizado.
Obtener el consentimiento de sus clientes y acreditar la licitud de los datos que carga es responsabilidad de la veterinaria, en su carácter de responsable del tratamiento sobre esa información.
Inscripción de bases de datos ante el Registro Nacional de Bases de Datos de la AAIP (artículo 21 de la Ley 25.326): TODO: confirmar si la base está inscripta y consignar el número de inscripción.
7. Con quiénes se comparten los datos
Para prestar el servicio, NALIX se apoya en proveedores que actúan como sub-encargados del tratamiento. Cada uno accede únicamente a los datos que necesita para su función y está alcanzado por obligaciones de confidencialidad y seguridad. La lista completa es la siguiente:
| Proveedor | Finalidad | Datos a los que accede |
|---|---|---|
| Railway | Hosting de la aplicación. | Los datos que la aplicación procesa en ejecución. |
| Supabase | Base de datos PostgreSQL y almacenamiento de los archivos clínicos. | Todos los datos de la plataforma, incluidos los estudios e imágenes. Los archivos se guardan en un bucket privado que se sirve únicamente a través de un proxy autenticado: no existen URLs públicas. |
| Resend | Envío de los correos transaccionales: verificación de cuenta y restablecimiento de contraseña. | Nombre y dirección de correo del destinatario, y el contenido de ese mensaje. No recibe datos clínicos. |
| Inicio de sesión opcional con cuenta de Google. | Correo electrónico, nombre y foto de perfil. No recibe datos clínicos. Ver la sección 8. | |
| Stripe | Procesamiento de los pagos de la suscripción, cuando corresponde. | Datos de facturación y de pago. No recibe datos clínicos. |
| OpenRouter | Asistente de inteligencia artificial integrado en la aplicación. | El contenido de las consultas que el usuario le envía al asistente y los datos de la clínica necesarios para responderlas. |
Fuera de esta lista, los datos solo se entregan a terceros ante un requerimiento fundado de autoridad judicial o administrativa competente.
8. Inicio de sesión con Google
La aplicación ofrece, de manera opcional, iniciar sesión con una cuenta de Google. Quien prefiera no usarlo puede entrar con correo y contraseña: el servicio funciona igual.
Cuando se usa esa opción se solicitan exclusivamente los permisos (scopes) openid, email y profile. En términos concretos, eso significa que se recibe:
- La dirección de correo electrónico de la cuenta.
- El nombre asociado a la cuenta.
- La foto de perfil de la cuenta.
No se solicita ni se obtiene acceso a Gmail, Google Drive, Contactos, Calendar ni a ningún otro dato o servicio de la cuenta de Google. Google tampoco recibe datos clínicos: la información de pacientes, historias clínicas y estudios nunca se le envía.
Los datos recibidos se usan solo para crear e identificar la cuenta dentro de la plataforma. El permiso puede revocarse en cualquier momento desde la configuración de seguridad de la cuenta de Google, en la sección de aplicaciones de terceros con acceso a la cuenta.
9. Transferencia internacional de datos
La infraestructura de base de datos y de almacenamiento de archivos provista por Supabase está alojada en la región AWS sa-east-1, ubicada en São Paulo, República Federativa del Brasil. Esto implica que los datos tratados en la plataforma —incluidos los datos de clientes y las historias clínicas con sus archivos adjuntos— se almacenan fuera de la República Argentina.
La transferencia se realiza al solo efecto de prestar el servicio contratado y está alcanzada por los compromisos de confidencialidad y seguridad asumidos contractualmente por el proveedor.
Encuadre de la transferencia internacional bajo el artículo 12 de la Ley 25.326 y las cláusulas contractuales modelo aprobadas por la Disposición 60-E/2016: TODO: confirmar el encuadre con el asesor legal y dejar asentado el instrumento firmado con el proveedor.
Los demás proveedores enumerados en la sección 7 son empresas del exterior y pueden procesar datos fuera del país en el marco de sus propias políticas de privacidad.
10. Por cuánto tiempo se conservan
Los datos se conservan mientras la cuenta de la veterinaria esté activa y sigan siendo necesarios para las finalidades descriptas.
- Datos de la cuenta y de los usuarios: mientras dure la relación contractual. TODO: plazo concreto de conservación posterior a la baja
- Historias clínicas, estudios e imágenes: TODO: plazo concreto, contemplando la normativa profesional veterinaria aplicable
- Facturación, pagos y movimientos de caja: TODO: plazo concreto, contemplando los plazos de conservación contable e impositiva
- Registros técnicos de acceso y de error: TODO: plazo concreto
Al darse de baja, la veterinaria dispone de una ventana para exportar su información antes del cierre definitivo de la cuenta, según lo previsto en los Términos y Condiciones. Cumplidos los plazos, los datos se eliminan o se anonimizan de forma irreversible.
11. Medidas de seguridad
Se aplican medidas técnicas y organizativas orientadas a cumplir con el artículo 9 de la Ley 25.326:
- Contraseñas almacenadas como hash con bcrypt. Nunca se guardan en texto plano y no son recuperables por nadie, tampoco por el equipo del servicio.
- Row-Level Security a nivel de base de datos, que hace cumplir el aislamiento entre clínicas en el motor mismo y no solo en la capa de aplicación.
- Archivos clínicos —estudios e imágenes— en un bucket privado, servido exclusivamente a través de un proxy que verifica autenticación y permisos en cada acceso. No existen enlaces públicos a esos archivos.
- Cifrado en tránsito mediante HTTPS/TLS en todas las comunicaciones con la plataforma.
- Control de acceso por roles: cada integrante del equipo ve únicamente lo que su rol habilita.
Ningún sistema es invulnerable. Ante un incidente de seguridad que afecte datos personales se actuará conforme a la normativa vigente y se notificará a las veterinarias afectadas y, cuando corresponda, a la autoridad de control.
12. Derechos de acceso, rectificación y supresión
Toda persona tiene derecho a acceder a sus datos personales, a rectificarlos cuando sean inexactos o incompletos, a solicitar su actualización y a pedir su supresión o el bloqueo del tratamiento, en los términos de los artículos 14, 15 y 16 de la Ley 25.326.
Para ejercerlos se puede escribir a TODO: email de contacto para asuntos de datos personales, indicando el pedido y acompañando constancia de identidad. El pedido de acceso se responde dentro de los diez días corridos; la rectificación, actualización o supresión se resuelve dentro de los cinco días hábiles de recibido el reclamo.
Si el pedido se refiere a datos cargados por una veterinaria sobre sus clientes o pacientes, el reclamo se deriva a esa veterinaria, que es la responsable del tratamiento, y se la asiste en lo que resulte necesario.
El titular de los datos personales tiene la facultad de ejercer el derecho de acceso al mismo en forma gratuita a intervalos no inferiores a seis meses, salvo que se acredite un interés legítimo al efecto conforme lo establecido en el artículo 14, inciso 3 de la Ley Nº 25.326.
La AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA, en su carácter de Órgano de Control de la Ley Nº 25.326, tiene la atribución de atender las denuncias y reclamos que interpongan quienes resulten afectados en sus derechos por incumplimiento de las normas vigentes en materia de protección de datos personales.
14. Cambios en esta política
Esta política puede actualizarse para reflejar cambios en el servicio, en los proveedores o en la normativa aplicable. La versión vigente es siempre la publicada en https://nalix.com.ar/privacidad, con su fecha de última actualización en el encabezado.
Cuando el cambio sea sustancial —por ejemplo, la incorporación de un proveedor nuevo con acceso a datos, o una finalidad de tratamiento nueva— se avisará por correo electrónico a la dirección registrada de cada veterinaria y mediante un aviso dentro de la aplicación, con antelación razonable a su entrada en vigencia.
15. Contacto
Para cualquier consulta sobre esta política o sobre el tratamiento de datos personales:
- TODO: email de contacto para asuntos de datos personales
- Domicilio
- TODO: domicilio legal constituido