1. Quiénes somos y cómo contactarnos
Flowing Code S.A. («Flowing Code», «nosotros»), sociedad anónima constituida bajo las leyes de la República Argentina, con domicilio en Santiago Derqui 960, ciudad de Santa Fe (S3000), Provincia de Santa Fe, República Argentina, CUIT N.º 30-71553998-1, es la titular del sitio genitrace.com y la prestadora del servicio GeniTrace.
Para toda consulta, solicitud o reclamo vinculado a datos personales:
Correo electrónico: contacto@genitrace.com Asunto sugerido: «Datos personales — GeniTrace» Domicilio postal: Santiago Derqui 960, Santa Fe (S3000), Santa Fe, Argentina
2. Alcance de esta Política
Esta Política describe cómo tratamos datos personales en dos contextos distintos:
(a) El Sitio. La navegación por genitrace.com, los formularios de contacto, las solicitudes de demostración, la agenda de reuniones y las comunicaciones comerciales.
(b) El Servicio. La prestación de GeniTrace sobre instancia dedicada a nuestros clientes, incluida la información que el cliente y sus usuarios cargan y generan en su instancia.
Esta Política no se aplica a sitios, aplicaciones o servicios de terceros a los que se pueda acceder desde el Sitio o desde el Servicio, que se rigen por sus propias políticas.
3. Nuestro doble rol: responsable y encargado
Es importante distinguir dos situaciones, porque determinan a quién corresponde dirigir una solicitud:
| Contexto | Rol de Flowing Code | Quién decide sobre el tratamiento |
|---|---|---|
| Visitantes del Sitio, contactos comerciales, administración de la relación con el cliente, facturación, soporte | Responsable del tratamiento | Flowing Code |
| Datos contenidos en la instancia de GeniTrace de un cliente | Encargado del tratamiento | El cliente (responsable) |
Cuando actuamos como encargado, tratamos los datos únicamente conforme a las instrucciones documentadas del cliente y no decidimos sobre su finalidad. Si sos titular de datos alojados en la instancia de un cliente nuestro (por ejemplo, porque sos empleado, proveedor, alumno, destinatario o usuario de una organización que usa GeniTrace), debés dirigir tu solicitud a esa organización. Si nos la dirigís a nosotros, la derivaremos a esa organización sin demora indebida y te lo informaremos, en la medida en que ello sea legalmente posible.
Las condiciones aplicables a nuestra actuación como encargado están en el Anexo I de esta Política.
4. Datos que tratamos como responsables
4.1. Navegación en el Sitio
Utilizamos analítica sin cookies. Registramos de forma agregada y no identificable: páginas visitadas, país aproximado, tipo de dispositivo, tipo de navegador, idioma y sitio de referencia. No almacenamos identificadores persistentes en tu dispositivo con fines analíticos ni publicitarios y no elaboramos perfiles.
Nuestros servidores y nuestro proveedor de infraestructura registran, como es técnicamente inevitable y necesario para la seguridad, registros técnicos (dirección IP, fecha y hora, recurso solicitado, código de respuesta, agente de usuario). Estos registros se conservan por un plazo breve, según se indica en la sección 12.
4.2. Preferencias del usuario
El tema visual (claro u oscuro) y el idioma seleccionados se guardan localmente en tu navegador y no se transmiten a nuestros servidores.
4.3. Formularios de contacto y solicitudes de demostración
Tratamos los datos que nos proporcionás voluntariamente: nombre y apellido, correo electrónico, teléfono, organización, cargo, país y el contenido del mensaje. Estos formularios se procesan mediante una herramienta de formularios provista por un proveedor de servicios de productividad corporativa, dentro de la cuenta corporativa de Flowing Code.
4.4. Agenda de reuniones
Si agendás una reunión, tratamos tu nombre, correo electrónico, franja horaria y los datos que incorpores a la invitación, a través de una herramienta de calendario corporativa.
4.5. Datos de contacto de clientes y usuarios administradores
Para administrar la relación contractual tratamos: nombre y apellido, cargo, correo electrónico corporativo, teléfono de contacto y registros de acceso de las personas designadas por el cliente como administradores, firmantes o referentes técnicos o comerciales.
4.6. Soporte
Cuando se abre un caso de soporte tratamos los datos de identificación y contacto de la persona solicitante, el contenido de la consulta y la información técnica necesaria para diagnosticar y resolver. Pedimos expresamente no incluir datos personales de terceros ni datos sensibles en las descripciones de los casos.
4.7. Facturación y cumplimiento
Tratamos los datos fiscales, de facturación y de pago necesarios para emitir comprobantes y cumplir nuestras obligaciones contables, impositivas y de prevención de lavado de activos.
4.8. Comunicaciones comerciales
Si lo solicitás o si existe una relación comercial previa, podemos enviarte comunicaciones sobre nuestros productos y novedades. Cada comunicación incluye un mecanismo simple y gratuito para dejar de recibirlas, y podés oponerte en cualquier momento escribiéndonos.
5. Datos que tratamos por cuenta del cliente
GeniTrace trata principalmente información organizacional, pero los registros del sistema de gestión contienen necesariamente datos personales. En la instancia del cliente se alojan, por instrucción y bajo su responsabilidad:
- Datos de usuarios y responsables: nombre y apellido, correo electrónico, puesto, área, rol dentro del sistema de gestión, procesos a cargo y permisos.
- Datos de competencias y formación del personal: perfil de puesto requerido, formación acreditada, capacitaciones realizadas y evaluaciones de competencia.
- Datos de auditores internos y externos: identificación, calificación y asignación a auditorías.
- Datos de contacto de proveedores y resultados de sus evaluaciones de desempeño.
- Contenido de los registros del sistema: documentos y sus versiones, actas, hallazgos, no conformidades, acciones correctivas, análisis de causa raíz, riesgos, indicadores y registros de calibración, que pueden mencionar o identificar a personas en su carácter de responsables, involucradas o auditadas.
- Trazabilidad: registros de quién creó, modificó, revisó, aprobó o aceptó cada elemento, con fecha y hora.
- Interacciones con las funcionalidades de inteligencia artificial: contexto enviado, propuestas generadas y registro de su aceptación o rechazo.
Advertencia sobre registros que involucran a personas. Las no conformidades, los hallazgos de auditoría y las evaluaciones de competencia pueden contener apreciaciones sobre el desempeño de personas identificables. El cliente, en su carácter de responsable, debe informar al personal alcanzado, limitar el acceso a esa información mediante la configuración de permisos y abstenerse de utilizarla para finalidades disciplinarias o laborales sin las garantías que su normativa exija.
Flowing Code no decide qué datos se cargan, con qué finalidad ni por cuánto tiempo se conservan: esas decisiones corresponden al cliente.
6. Finalidades y bases de licitud
| Finalidad | Base de licitud (Ley N.º 25.326 y concordantes) |
|---|---|
| Responder consultas y solicitudes de demostración | Consentimiento del interesado al enviar el formulario (art. 5) |
| Coordinar reuniones comerciales | Consentimiento del interesado |
| Elaborar y remitir propuestas comerciales | Medidas precontractuales a pedido del interesado (art. 5, inc. 2.a) |
| Ejecutar el contrato, prestar y administrar el Servicio | Relación contractual (art. 5, inc. 2.a) |
| Prestar soporte técnico | Relación contractual |
| Facturar y cumplir obligaciones contables e impositivas | Obligación legal (art. 5, inc. 2.b) |
| Preservar la seguridad del Servicio, prevenir fraude y abuso, y mantener registros técnicos | Interés legítimo del responsable y obligación de seguridad (art. 9) |
| Enviar comunicaciones comerciales | Consentimiento o relación comercial preexistente |
| Tratar datos en la instancia del cliente | Instrucción documentada del cliente en su carácter de responsable (art. 25) |
7. Datos que no queremos recibir
Salvo que esté expresamente previsto en la orden de servicio y se hayan acordado medidas de seguridad adicionales, no debe cargarse en GeniTrace: datos sensibles en los términos del artículo 2 de la Ley N.º 25.326 (origen racial o étnico, opiniones políticas, convicciones religiosas, filosóficas o morales, afiliación sindical, información referente a la salud o a la vida sexual), datos genéticos o biométricos, datos de menores de edad, información de antecedentes penales, ni números completos de tarjetas de pago.
Si detectamos la carga de este tipo de datos podremos requerir su supresión al cliente y, ante un riesgo grave, adoptar medidas de contención.
8. Cookies y tecnologías similares
El Sitio no utiliza cookies de analítica, publicidad, remarketing ni seguimiento de terceros. Puede utilizar exclusivamente almacenamiento local del navegador para recordar tus preferencias de idioma y tema, y cookies estrictamente necesarias para la seguridad y el funcionamiento de formularios y sesiones.
Dentro del Servicio se utilizan cookies estrictamente necesarias para mantener la sesión autenticada del usuario y proteger contra ataques de falsificación de solicitudes entre sitios. Estas cookies no se emplean con fines publicitarios ni de elaboración de perfiles.
9. Inteligencia artificial y tratamiento de datos
Las consultas dirigidas a las funcionalidades de inteligencia artificial, junto con el contexto necesario para responderlas, se transmiten cifradas a un proveedor de modelos de lenguaje contratado como subencargado, que las procesa y devuelve una respuesta.
Nuestros compromisos:
- No entrenamiento. Ni nosotros ni nuestros proveedores utilizamos el contenido de las consultas ni las respuestas para entrenar, ajustar o mejorar modelos.
- Minimización. Enviamos únicamente el contexto necesario para resolver la consulta, no la totalidad de la base de datos del cliente.
- Aislamiento. El contexto de un cliente no se mezcla con el de otro ni se utiliza para responder a otro cliente.
- Sin decisiones automatizadas. Las funcionalidades de IA proponen; la decisión y su validación corresponden siempre a una persona.
- Retención en el proveedor. Contratamos a nuestros proveedores de modelos bajo condiciones de retención nula o limitada al plazo mínimo necesario para la prestación y la prevención de abusos.
Las respuestas generadas pueden contener errores. Deben ser revisadas por una persona antes de ser utilizadas.
Particularidad de GeniTrace. Las funcionalidades de inteligencia artificial operan bajo la regla «la IA propone, las personas deciden»: toda salida se genera en estado de propuesta y no se incorpora al sistema de gestión hasta que una persona autorizada la acepta, quedando registrada la aceptación con identificación del usuario, fecha y hora. En consecuencia, no existe en GeniTrace decisión automatizada alguna con efectos sobre personas humanas.
El contexto que se envía al proveedor de modelos puede incluir fragmentos de registros del sistema de gestión que mencionen a personas. Recomendamos al cliente aplicar criterios de minimización al redactar no conformidades, hallazgos y evaluaciones, evitando incorporar datos personales que no resulten necesarios para la finalidad del registro.
10. Destinatarios y subencargados
No vendemos ni cedemos datos personales. Compartimos datos personales únicamente con:
(a) Proveedores que actúan como subencargados, contratados para prestar componentes necesarios del Sitio y del Servicio, obligados contractualmente a la confidencialidad, a tratar los datos solo conforme a nuestras instrucciones y a aplicar medidas de seguridad adecuadas. Las categorías vigentes se detallan en el Anexo II.
(b) Asesores profesionales (contables, legales, auditores) sujetos a deber de secreto, cuando resulte necesario.
(c) Autoridades públicas, cuando una norma imperativa, una orden judicial o un requerimiento de autoridad competente nos obligue. En ese caso, salvo prohibición legal, informaremos al cliente antes de responder para que pueda ejercer sus defensas, y limitaremos la entrega al mínimo exigido.
(d) Adquirentes o continuadores, en el marco de una reorganización societaria, fusión, escisión o transferencia de fondo de comercio, con comunicación previa al cliente y manteniendo las condiciones de esta Política.
Mantenemos una lista actualizada de subencargados con identificación de proveedor, servicio prestado y país de alojamiento, disponible a solicitud escrita del cliente. Nos obligamos a notificar la incorporación o sustitución de un subencargado con una anticipación no menor a treinta (30) días corridos, dentro de los cuales el cliente podrá objetarla por motivos razonables y fundados vinculados a la protección de datos.
11. Transferencias internacionales
Los datos tratados en el marco del Servicio se alojan en centros de datos de proveedores de infraestructura que pueden encontrarse fuera del país de residencia del cliente o del titular. Podemos asimismo acceder a ellos desde la República Argentina para operar y dar soporte al Servicio.
Toda transferencia internacional se realiza aplicando, según corresponda:
- la decisión de adecuación de la Unión Europea respecto de la República Argentina (Decisión 2003/490/CE, revalidada por la Comisión Europea), que habilita el flujo de datos desde el Espacio Económico Europeo sin necesidad de garantías adicionales;
- las cláusulas contractuales modelo aprobadas por la Disposición DNPDP N.º 60-E/2016 y las Cláusulas Contractuales Modelo de la Red Iberoamericana de Protección de Datos adoptadas por la Resolución AAIP N.º 198/2023;
- las cláusulas contractuales estándar exigidas por la normativa del país del cliente cuando corresponda (por ejemplo, las cláusulas-padrão aprobadas por la Resolución CD/ANPD N.º 19/2024 de Brasil);
- el consentimiento informado del titular o las demás excepciones legales aplicables.
A solicitud del cliente suscribiremos el instrumento de transferencia que su normativa local exija.
12. Plazos de conservación
| Categoría | Plazo |
|---|---|
| Registros técnicos de servidor y de seguridad | Hasta doce (12) meses, salvo que deban conservarse más tiempo para investigar un incidente |
| Analítica agregada del Sitio | Indefinido en formato agregado y no identificable |
| Datos de formularios de contacto y demostraciones | Durante la relación precontractual o comercial y hasta dos (2) años desde el último contacto |
| Datos de contacto de administradores y referentes del cliente | Durante la vigencia del contrato y dos (2) años posteriores |
| Casos de soporte | Durante la vigencia del contrato y tres (3) años posteriores |
| Documentación contable, fiscal y de facturación | Diez (10) años, conforme al artículo 328 del Código Civil y Comercial de la Nación y a la normativa impositiva |
| Datos en la instancia del cliente | Conforme a la política de retención configurada por el cliente y a lo previsto en la sección 18 de los Términos y Condiciones |
| Registros de aceptación de términos y de consentimientos | Mientras sean necesarios como prueba y hasta el vencimiento de los plazos de prescripción aplicables |
Particularidad de GeniTrace. Los registros de un sistema de gestión de la calidad deben conservarse durante todo el ciclo de certificación, que habitualmente abarca tres (3) años, y en muchos casos por plazos mayores cuando la norma sectorial, el organismo de certificación o el cliente del propio cliente lo exijan. Por esa razón, GeniTrace no aplica recortes automáticos de retención sobre los registros del sistema de gestión: los plazos los define el cliente, que es responsable de que sean compatibles con las exigencias de su certificación y de su normativa sectorial. La supresión de registros que deban conservarse puede comprometer el resultado de una auditoría, y es una decisión exclusiva del cliente.
Vencidos los plazos, los datos se suprimen o se anonimizan de forma irreversible. Cuando una norma imperativa exija su conservación, se mantienen bloqueados, con acceso restringido y sin tratamiento ulterior, hasta el vencimiento del plazo legal.
13. Medidas de seguridad
Aplicamos medidas técnicas y organizativas adecuadas al riesgo, alineadas con las Medidas de Seguridad Recomendadas para el Tratamiento y Conservación de los Datos Personales aprobadas por la Resolución AAIP N.º 47/2018 y con las prácticas de nuestro sistema de gestión de la calidad certificado bajo ISO 9001:2015. En particular:
- Aislamiento: cada cliente opera sobre una instancia dedicada, con base de datos y almacenamiento propios, sin convivencia de datos entre clientes.
- Cifrado: cifrado en tránsito mediante TLS y cifrado en reposo de las bases de datos y del almacenamiento de archivos.
- Control de acceso: autenticación individual, perfiles y permisos por rol, principio de mínimo privilegio y revisión periódica de accesos. El acceso del personal de Flowing Code a datos de clientes está restringido al personal técnico necesario, es nominal y queda registrado.
- Trazabilidad: registros de auditoría de accesos y de operaciones relevantes.
- Respaldo y recuperación: copias de respaldo periódicas, cifradas y con pruebas de restauración.
- Gestión de vulnerabilidades y cambios: actualización de dependencias, aplicación de parches de seguridad, revisión de código y separación de entornos de desarrollo, prueba y producción.
- Confidencialidad del personal: todo el personal y los colaboradores externos están sujetos a acuerdos de confidencialidad.
- Destrucción segura de soportes e información al finalizar su ciclo de vida.
Ningún sistema es absolutamente seguro. Nos obligamos a un deber de medios calificado, no a un resultado de inviolabilidad.
14. Incidentes de seguridad
Contamos con un procedimiento de detección, evaluación, contención, erradicación, recuperación y análisis posterior de incidentes.
Ante un incidente de seguridad que afecte datos personales alojados en la instancia de un cliente, notificaremos al cliente sin demora indebida y, en todo caso, dentro de las cuarenta y ocho (48) horas de haber tomado conocimiento efectivo, informando la naturaleza del incidente, las categorías y el volumen aproximado de datos y titulares afectados, las consecuencias probables, las medidas adoptadas y las recomendadas.
Corresponde al cliente, en su carácter de responsable, evaluar y ejecutar las notificaciones a la autoridad de control y a los titulares que su normativa le imponga. Prestaremos la asistencia razonable que necesite para hacerlo, considerando que varias jurisdicciones fijan plazos breves (por ejemplo, 72 horas en la Unión Europea, 3 días hábiles ante la ANPD de Brasil y 48 horas ante la ANPD de Perú).
15. Derechos de los titulares y cómo ejercerlos
Los titulares de datos personales tienen derecho a acceder a sus datos, a rectificarlos, actualizarlos y suprimirlos, a solicitar su bloqueo cuando corresponda, a oponerse a determinados tratamientos y a retirar el consentimiento prestado, sin efecto retroactivo.
Cómo ejercerlos ante Flowing Code (cuando actuamos como responsables): escribí a contacto@genitrace.com acompañando una acreditación razonable de identidad. Responderemos dentro de los diez (10) días corridos para las solicitudes de acceso y dentro de los cinco (5) días hábiles para las de rectificación, actualización o supresión, conforme a los artículos 14 y 16 de la Ley N.º 25.326.
Cuando actuamos como encargados, la solicitud debe dirigirse a la organización titular de la instancia. Si la recibimos nosotros, la derivaremos sin demora indebida e informaremos al solicitante.
El titular de los datos personales tiene la facultad de ejercer el derecho de acceso a los mismos en forma gratuita a intervalos no inferiores a seis meses, salvo que se acredite un interés legítimo al efecto conforme lo establecido en el artículo 14, inciso 3 de la Ley N.º 25.326.
La Agencia de Acceso a la Información Pública, en su carácter de órgano de control de la Ley N.º 25.326, tiene la atribución de atender las denuncias y reclamos que se interpongan con relación al incumplimiento de las normas sobre protección de datos personales.
Los titulares residentes en otros países pueden además acudir a su autoridad de control local, conforme se indica en la sección 17.
16. Menores de edad
Ni el Sitio ni el Servicio están dirigidos a menores de edad, y no recabamos conscientemente sus datos a través del Sitio.
GeniTrace no está destinado al tratamiento de datos de menores de edad y no prevé su registro.
Si tomamos conocimiento de que hemos recibido datos de un menor sin la autorización correspondiente, adoptaremos medidas razonables para suprimirlos o para requerir su supresión al cliente responsable.
17. Marco normativo y particularidades regionales
Esta Política se rige por la Ley N.º 25.326 de Protección de los Datos Personales, su Decreto Reglamentario N.º 1558/2001 y las resoluciones de la Agencia de Acceso a la Información Pública (AAIP) de la República Argentina, autoridad de control competente.
Cuando el cliente o los titulares se encuentren en otros países de Latinoamérica, reconocemos y asistimos al cliente en el cumplimiento de la normativa local aplicable:
| País | Normativa | Autoridad de control |
|---|---|---|
| Argentina | Ley N.º 25.326 y Decreto N.º 1558/2001 | AAIP |
| Brasil | Lei N.º 13.709/2018 (LGPD) | ANPD |
| Chile | Ley N.º 19.628 y, a partir de su entrada en vigencia, Ley N.º 21.719 | Agencia de Protección de Datos Personales |
| Colombia | Ley Estatutaria N.º 1581/2012 y Decreto N.º 1074/2015 | Superintendencia de Industria y Comercio |
| Ecuador | Ley Orgánica de Protección de Datos Personales y su Reglamento | Superintendencia de Protección de Datos Personales |
| México | Ley Federal de Protección de Datos Personales en Posesión de los Particulares | Secretaría Anticorrupción y Buen Gobierno |
| Perú | Ley N.º 29733 y Decreto Supremo N.º 016-2024-JUS | Autoridad Nacional de Protección de Datos Personales |
| Uruguay | Ley N.º 18.331, Ley N.º 19.670 y Decreto N.º 64/020 | URCDP |
Varias de estas normas imponen obligaciones adicionales (inscripción registral, designación de delegado o apoderado local, notificación de brechas en plazos breves, derecho de portabilidad). Cuando resulten aplicables a una contratación concreta, las partes las instrumentarán en el acuerdo particular. Esta Política no limita los derechos que la normativa local del titular le reconozca.
18. Cambios en esta Política
Podemos actualizar esta Política para reflejar cambios en el Servicio, en nuestros proveedores o en la normativa aplicable. Las modificaciones sustanciales se comunicarán a los clientes por correo electrónico y se publicarán en el Sitio con una anticipación no menor a treinta (30) días corridos a su entrada en vigencia. El encabezado indica siempre la versión y la fecha de vigencia; las versiones anteriores están disponibles a pedido.
Anexo I — Condiciones de tratamiento de datos personales por cuenta del cliente
Este Anexo regula el tratamiento que Flowing Code realiza en carácter de encargado, por cuenta y bajo las instrucciones del cliente, respecto de los datos personales contenidos en su instancia de GeniTrace. Integra los Términos y Condiciones y el contrato de servicio. Ante conflicto con el cuerpo principal de esta Política en materia de tratamiento por cuenta del cliente, prevalece este Anexo.
I.1. Objeto, naturaleza, finalidad y duración
Objeto y naturaleza: alojamiento, almacenamiento, organización, consulta, procesamiento, respaldo, transmisión y supresión de datos personales, mediante operaciones automatizadas, en el marco de la prestación de GeniTrace.
Finalidad: prestar, mantener, securizar, respaldar y dar soporte al Servicio, conforme a la Documentación publicada en docs.genitrace.com y a las instrucciones del cliente.
Duración: mientras esté vigente el contrato de servicio, más los plazos de recuperación y eliminación previstos en la sección I.9.
I.2. Categorías de titulares y de datos
Categorías de titulares: empleados y colaboradores del cliente que participan del sistema de gestión; responsables de proceso; auditores internos y externos; personas mencionadas en no conformidades, hallazgos y acciones correctivas; contactos de proveedores evaluados.
Categorías de datos: datos de identificación y contacto; datos laborales y de puesto; datos de formación, competencia y evaluación de desempeño en lo relativo a la competencia para el puesto; contenido de registros del sistema de gestión que identifiquen o mencionen a personas; registros de trazabilidad, aprobación y aceptación; contexto remitido a las funcionalidades de inteligencia artificial.
Datos sensibles: no previstos. El cliente se obliga a no cargarlos salvo acuerdo expreso en la orden de servicio. Se advierte especialmente respecto de los registros vinculados a seguridad e higiene, accidentes o aptitud médica, que pueden contener información referente a la salud y que no deben cargarse en el Servicio sin acuerdo previo.
I.3. Instrucciones del cliente
Flowing Code trata los datos personales únicamente conforme a las instrucciones documentadas del cliente, contenidas en el contrato, en la Documentación, en la configuración que el cliente realiza en la aplicación y en las instrucciones adicionales que curse por escrito.
Flowing Code informará al cliente si, a su criterio razonable, una instrucción infringe la normativa aplicable, y podrá suspender su ejecución hasta que el cliente la confirme o modifique. Si una norma imperativa obligara a Flowing Code a un tratamiento distinto, lo informará al cliente antes de ejecutarlo, salvo que esa misma norma lo prohíba.
Flowing Code no utilizará los datos personales del cliente para finalidades propias, ni para elaborar perfiles, ni para publicidad, ni para entrenar modelos de inteligencia artificial.
I.4. Obligaciones de Flowing Code
Flowing Code se obliga a: (a) aplicar y mantener las medidas técnicas y organizativas descriptas en la sección 13 de esta Política; (b) garantizar que las personas autorizadas a tratar los datos estén sujetas a deber de confidencialidad; (c) asistir al cliente en el cumplimiento de sus obligaciones de seguridad, de notificación de incidentes, de evaluación de impacto y de consulta previa a la autoridad de control, en la medida razonable y conforme a la información de la que disponga; (d) poner a disposición del cliente la información necesaria para demostrar el cumplimiento de estas obligaciones; y (e) no ceder ni comunicar los datos a terceros fuera de los supuestos previstos en la sección 10.
I.5. Confidencialidad del personal
Todo el personal de Flowing Code y sus colaboradores externos con acceso potencial a datos del cliente están sujetos a acuerdos de confidencialidad de vigencia indefinida respecto de los secretos comerciales y de al menos cinco (5) años respecto del resto de la información confidencial, y reciben instrucción sobre el tratamiento adecuado de datos personales.
I.6. Subencargados
El cliente autoriza de forma general la contratación de subencargados por parte de Flowing Code, sujeta a las condiciones de la sección 10 de esta Política: obligaciones contractuales equivalentes a las aquí asumidas, notificación previa de treinta (30) días corridos ante incorporación o sustitución, y derecho de objeción fundada del cliente.
Si el cliente objetara fundadamente y las partes no alcanzaran una solución razonable dentro de los treinta (30) días, el cliente podrá rescindir sin penalidad la porción del contrato afectada, con reembolso proporcional de los importes prepagos y no devengados.
Flowing Code responde frente al cliente por el cumplimiento de las obligaciones de sus subencargados en la misma medida en que responde por las propias.
I.7. Asistencia en el ejercicio de derechos
Flowing Code pondrá a disposición del cliente las funcionalidades de la aplicación que permitan atender por sí mismo las solicitudes de acceso, rectificación, actualización, supresión, bloqueo, oposición y portabilidad de los titulares.
Cuando ello no resultara suficiente, Flowing Code prestará asistencia razonable, dentro de plazos que permitan al cliente cumplir los que le impone su normativa. La asistencia que exceda un esfuerzo razonable podrá facturarse conforme a la tarifa de servicios profesionales vigente, previo presupuesto aceptado.
I.8. Incidentes de seguridad
Rige lo previsto en la sección 14 de esta Política. La notificación al cliente no constituye reconocimiento de culpa ni de responsabilidad alguna por parte de Flowing Code.
I.9. Devolución y supresión
Al finalizar la prestación, Flowing Code procederá conforme a la sección 18 de los Términos y Condiciones: ventana de exportación por autoservicio de treinta (30) días corridos; eliminación de entornos productivos dentro de los treinta (30) días corridos siguientes; purga de copias de respaldo dentro del ciclo normal de rotación, que no excede los noventa (90) días corridos adicionales; constancia de eliminación a pedido escrito; y conservación bloqueada únicamente cuando una norma imperativa la exija.
I.10. Auditoría
A solicitud escrita del cliente, con una anticipación no menor a treinta (30) días corridos y con una frecuencia máxima de una (1) vez por año calendario —salvo que medie un incidente de seguridad confirmado o un requerimiento de autoridad competente—, Flowing Code pondrá a disposición la documentación de sus medidas de seguridad, sus políticas aplicables y, cuando existan, los informes de auditoría o certificaciones vigentes.
Si el cliente requiriera una auditoría in situ o una evaluación específica, esta se realizará en horario laboral, sin afectar la operación, sujeta a acuerdo previo de alcance, metodología y confidencialidad, a cargo de un auditor independiente que no sea competidor de Flowing Code, y con los costos a cargo del cliente.
I.11. Transferencias internacionales
Rige lo previsto en la sección 11 de esta Política. A solicitud del cliente, Flowing Code suscribirá las cláusulas contractuales modelo o estándar que la normativa aplicable exija.
I.12. Responsabilidad
La responsabilidad derivada de este Anexo se rige por la sección 23 de los Términos y Condiciones, incluida la elevación del límite prevista para los supuestos de divulgación no autorizada de datos personales y las excepciones por dolo y culpa grave.
Anexo II — Categorías de subencargados
Flowing Code recurre a proveedores de las siguientes categorías. La identidad concreta de cada proveedor, el servicio que presta y el país de alojamiento se informan en la lista de subencargados vigente, disponible a solicitud escrita del cliente a contacto@genitrace.com.
| Categoría | Función | Tratamiento de datos personales |
|---|---|---|
| Infraestructura de nube y centro de datos | Alojamiento de las instancias dedicadas, cómputo y base de datos | Alojamiento de los datos del cliente |
| Almacenamiento de objetos | Guarda de archivos adjuntos, documentos y evidencias | Alojamiento de los datos del cliente |
| Copias de respaldo | Resguardo cifrado y recuperación ante desastres | Alojamiento de los datos del cliente |
| Correo electrónico transaccional | Envío de notificaciones, avisos y recuperación de contraseña | Dirección de correo y contenido de la notificación |
| Monitoreo, observabilidad y registro de errores | Supervisión de disponibilidad y diagnóstico de fallas | Registros técnicos, con minimización de datos personales |
| Proveedores de modelos de lenguaje e inteligencia artificial | Procesamiento de las consultas de las funcionalidades de IA | Contenido de la consulta y del contexto enviado, sin uso para entrenamiento |
| Productividad corporativa y formularios | Gestión de contactos comerciales, formularios y agenda | Datos de contacto comercial |
| Facturación, cobranzas y contabilidad | Emisión de comprobantes y gestión de cobranzas | Datos fiscales y de facturación |
| Generación y firma electrónica de documentos | Producción de documentos, actas y reportes exportables | Datos identificatorios de firmantes y aprobadores |
19. Contacto y reclamos
Flowing Code S.A. Santiago Derqui 960, Santa Fe (S3000), Provincia de Santa Fe, República Argentina Correo electrónico: contacto@genitrace.com Sitio: genitrace.com Documentación: docs.genitrace.com
Si considerás que no hemos atendido adecuadamente tu solicitud, podés presentar un reclamo ante la Agencia de Acceso a la Información Pública de la República Argentina o ante la autoridad de control de tu país de residencia.
Documento versión 1.0, vigente desde el 20 de septiembre de 2026. Las versiones anteriores y su período de vigencia se encuentran disponibles a pedido.