Política de privacidad
Versión 1.0 — vigente desde el 2026-07-26
Esta Política forma parte de los Términos y Condiciones de Uso y se lee junto con ellos.
1. Quién trata los datos
El responsable de esta Política es Leonardo Yance, persona humana, CUIT 20-36419008-6, con domicilio en Av. del Libertador 315, Local 5, Planta Baja, Galería Águila Mora (CP 9405), El Calafate, Provincia de Santa Cruz, República Argentina, titular del sistema Next Ventas (en adelante, "Next Ventas" o "el Prestador").
Contacto para todo lo relativo a datos personales: soporte@nextventas.com.
2. Marco legal
Esta Política se rige por la Ley N° 25.326 de Protección de los Datos Personales (sancionada el 4 de octubre de 2000), su Decreto Reglamentario 1558/2001 y las normas dictadas por la Agencia de Acceso a la Información Pública (AAIP), que es la autoridad de aplicación en la República Argentina.
3. Lo más importante: acá hay DOS niveles de datos, con dos responsables distintos
Esta es la parte que hay que entender antes que ninguna otra, porque de ella depende quién responde por qué.
Nivel 1 — Los datos del Cliente. Acá el responsable es Next Ventas.
Son los datos del comercio que contrata el servicio y de las personas que lo usan: la información del alta, la de facturación del servicio y la de las cuentas de acceso.
De estos datos, Next Ventas es el responsable en los términos de la Ley 25.326. Decide para qué se usan y responde por su tratamiento.
Nivel 2 — Los datos que el Cliente carga en el sistema. Acá el responsable es el Cliente.
Son los datos de terceros: los clientes del comercio, sus proveedores, sus empleados. Nombre, documento, CUIT, correo, teléfono, domicilio, historial de compras, saldos de cuenta corriente.
De estos datos, el responsable es el Cliente, no Next Ventas. El Cliente decide qué carga, de quién, con qué finalidad y con qué base de legitimación. Next Ventas no elige esos datos, no sabe de antemano cuáles son, y no los usa para ninguna finalidad propia.
Respecto de esos datos, Next Ventas actúa como prestador de un servicio de tratamiento por cuenta de un tercero, en los términos del artículo 25 de la Ley 25.326. Eso significa, y esto es una obligación legal, no una promesa comercial:
- No se aplican a una finalidad distinta de la que surge de la prestación del servicio.
- No se ceden a terceros, ni siquiera para su conservación.
- Se destruyen una vez terminada la prestación contractual, en los plazos de la cláusula 8 de
esta Política.
Consecuencias prácticas de esta división:
| | Nivel 1 — datos del Cliente | Nivel 2 — datos que el Cliente carga | |---|---|---| | Responsable | Next Ventas | El Cliente | | Quién elige la finalidad | Next Ventas | El Cliente | | Quién debe obtener el consentimiento o acreditar la base legal | Next Ventas | El Cliente | | Quién responde ante el titular del dato | Next Ventas | El Cliente | | Rol de Next Ventas | Responsable | Prestador de servicios (art. 25) |
El Cliente es quien debe asegurarse de tener derecho a tratar los datos de sus clientes, proveedores y empleados, de informarles el uso que les da y de atender los reclamos que le dirijan. Si un titular de datos se dirige a Next Ventas por datos del Nivel 2, Next Ventas lo deriva al Cliente y colabora con él para responderle, pero no puede decidir por su cuenta sobre información que no le pertenece.
4. Qué datos trata Next Ventas (Nivel 1) y para qué
Datos de identificación y contacto del Cliente: nombre o razón social, CUIT, domicilio, correo electrónico, teléfono. Finalidad: dar de alta el servicio, identificar al Cliente, comunicarse con él, emitir sus comprobantes.
Datos de las cuentas de acceso: nombre, correo electrónico, contraseña, rol y sucursal asignada, fecha del último ingreso, intentos fallidos de ingreso y bloqueos. Finalidad: permitir y controlar el acceso al sistema.
Las contraseñas no se guardan. Se almacena únicamente un valor derivado e irreversible
(hash) que permite verificar la contraseña sin conocerla. Nadie en Next Ventas puede ver ni
recuperar la contraseña de un usuario: solo restablecerla.
Datos de facturación y cobro del servicio: plan contratado, importes, fechas de pago, estado de la suscripción, identificador de la suscripción en Mercado Pago y el correo electrónico informado como pagador. Finalidad: cobrar el servicio y llevar el registro de pagos.
**Los datos de tarjetas de crédito o débito NO pasan por los servidores de Next Ventas ni se
almacenan en ellos.** Se cargan directamente en el sitio de Mercado Pago, que es quien los
trata. Next Ventas nunca ve el número de tarjeta.
Datos técnicos de uso: dirección IP, fecha y hora de cada operación registrada, identificador del usuario que la realizó, recurso accedido y resultado. Finalidad: seguridad, trazabilidad de las operaciones y diagnóstico de fallas. Estos registros existen para poder reconstruir qué pasó ante un incidente o una discrepancia.
Base de legitimación: el tratamiento del Nivel 1 se funda en la ejecución del contrato celebrado con el Cliente, en el cumplimiento de obligaciones legales del Prestador (fiscales, contables y registrales) y en su interés legítimo en mantener la seguridad del servicio.
5. Con quién se comparten los datos
Next Ventas no vende, alquila ni comercializa datos personales, ni del Nivel 1 ni del Nivel 2. No hace publicidad con ellos ni los cede para que terceros la hagan.
Los datos se comparten únicamente con los proveedores necesarios para prestar el servicio, y solo en la medida en que cada uno lo necesita:
| Proveedor | Para qué | Qué recibe | |---|---|---| | Mercado Pago (Argentina) | Cobrar la suscripción | Correo del pagador, importe, identificador del comercio, datos de la tarjeta que el propio Cliente carga en su sitio | | ARCA (Argentina) | Emitir los comprobantes fiscales que el Cliente ordena emitir | Los datos del comprobante: CUIT del emisor, datos del receptor, importes | | Resend (Estados Unidos) | Enviar los correos del sistema (avisos, restablecimiento de contraseña) | Dirección de correo del destinatario y contenido del mensaje | | Cloudflare (Estados Unidos) | Resolución de nombres de dominio y protección del acceso | Datos de conexión (dirección IP, momento del acceso) | | Akamai Technologies (Linode) — servidores en São Paulo, Brasil | Alojar el servidor donde corre el sistema | Alojamiento de toda la información del servicio |
Además, los datos pueden ser comunicados a la autoridad judicial o administrativa competente cuando exista una orden o un requerimiento legalmente fundado. En ese caso, salvo prohibición legal, Next Ventas informa al Cliente del requerimiento.
6. Transferencia internacional de datos
6.1. Dónde están alojados los datos — decilo sin vueltas
Los servidores donde corre Next Ventas están en São Paulo, República Federativa del Brasil, provistos por Akamai Technologies (Linode). Toda la información del servicio se aloja ahí: los datos del Cliente y los que el Cliente carga sobre sus propios clientes, proveedores y empleados.
Otros proveedores de la cláusula 5 están radicados en los Estados Unidos (Resend, Cloudflare). Mercado Pago y ARCA operan en la República Argentina.
6.2. Brasil NO está en la lista de países con protección adecuada
La AAIP mantiene la nómina de países cuya legislación se considera de nivel adecuado (Disposición DNPDP 60/2016 y Resolución AAIP 34/2019): Estados miembros de la Unión Europea y del Espacio Económico Europeo, Reino Unido, Suiza, Guernsey, Jersey, Isla de Man, Islas Feroe, Canadá —solo su sector privado—, Andorra, Nueva Zelanda, Uruguay, e Israel —solo respecto de datos con tratamiento automatizado—.
Brasil no integra esa nómina. Estados Unidos tampoco.
Por lo tanto, la transferencia se rige por el artículo 12 de la Ley 25.326, que prohíbe transferir datos a países sin protección adecuada salvo que se den los supuestos que la propia norma prevé.
6.3. Con qué amparo se hace, entonces
La transferencia se realiza al amparo de dos vías, que operan juntas:
1. Cláusulas contractuales. Next Ventas suscribe con sus proveedores de alojamiento y de servicios cláusulas de protección de datos alineadas con los modelos aprobados por la AAIP mediante la Resolución 198/2023, en la variante responsable a encargado (Next Ventas es responsable de los datos del Nivel 1; el proveedor, un encargado que solo aloja y procesa por su cuenta). El texto está en el Anexo I de esta Política, que forma parte de ella. 2. Consentimiento informado del Cliente. Al aceptar esta Política, el Cliente presta su conformidad expresa para que sus datos y los que él cargue sean alojados y tratados en los países indicados en la cláusula 6.1. Esta cláusula existe para que esa conformidad sea informada: el Cliente sabe a qué país van sus datos y bajo qué régimen, antes de aceptar.
6.4. Lo que el Cliente tiene que hacer de su lado
Respecto de los datos del Nivel 2 —los de sus clientes, proveedores y empleados—, el responsable es el Cliente (cláusula 3). Es él quien debe informar a esos titulares que sus datos se alojan fuera del país y obtener las conformidades que correspondan.
Next Ventas le da con esta cláusula toda la información que necesita para hacerlo: el país, el proveedor, el régimen legal y el amparo de la transferencia.
6.5. Diligencia sobre los proveedores
Next Ventas contrata a esos proveedores exigiéndoles condiciones de seguridad y confidencialidad adecuadas, y limitando el uso de los datos a la prestación del servicio contratado. Ninguno de ellos está autorizado a usar los datos para fines propios.
7. Seguridad
Next Ventas adopta las medidas técnicas y organizativas para resguardar la confidencialidad y la integridad de los datos, conforme al artículo 9 de la Ley 25.326. Entre ellas:
- Separación de la información por comercio: los datos de cada Cliente viven en una base
separada. Un comercio no puede ver los datos de otro.
- Cifrado del tránsito: toda comunicación con el sistema viaja cifrada (HTTPS/TLS).
- Contraseñas irreversibles: ver la cláusula 4.
- Control de acceso por rol: cada usuario ve y hace únicamente lo que su rol permite.
- Bloqueo por intentos fallidos de ingreso.
- Registro de auditoría de las operaciones sensibles, con usuario, momento y origen.
- Copias de resguardo cifradas. Los respaldos se cifran antes de salir del servidor: sin la
clave privada —que se guarda fuera del sistema— el respaldo es ilegible aunque se filtrara.
- Los datos de tarjetas nunca entran al sistema (cláusula 4).
Ninguna medida de seguridad es infalible. Si ocurriera un incidente que afecte datos personales, Next Ventas lo comunicará al Cliente sin demora injustificada, describiendo qué pasó, qué datos pudieron verse afectados y qué medidas se tomaron, para que el Cliente pueda cumplir a su vez con sus propias obligaciones frente a los titulares y a la autoridad.
8. Cuánto tiempo se conservan los datos
Mientras el contrato esté vigente, los datos se conservan para prestar el servicio.
Terminado el contrato, los datos del Cliente y los que él haya cargado se conservan durante treinta (30) días corridos contados desde la finalización del último período pagado, plazo durante el cual el Cliente puede pedir su exportación sin cargo. Cumplido ese plazo, se destruyen los datos personales de terceros: la información de los clientes y los empleados del comercio, junto con el inventario, los precios, la configuración y los registros de uso. De los proveedores se destruye la ficha de contacto (correo, teléfono, domicilio y notas) y se conservan la razón social y el CUIT, por el motivo que explica la excepción (b) de más abajo.
Este borrado no es una decisión comercial: el artículo 25 de la Ley 25.326 obliga a destruir los datos tratados por cuenta de un tercero una vez terminada la prestación.
Dos excepciones, y las dos por obligación legal:
(a) El registro del contrato. Next Ventas conserva por el plazo que exija la ley los datos mínimos para cumplir obligaciones fiscales, contables y de defensa ante reclamos —esencialmente, el registro de quién contrató, qué plan y qué pagó—. Esos datos no incluyen la información operativa del comercio ni los datos de sus clientes.
(b) Los comprobantes fiscales del comercio. Las facturas y notas de crédito emitidas, y los comprobantes de compra registrados, se conservan por el plazo que exija la normativa vigente y no se destruyen a los treinta días. Un comprobante autorizado por ARCA respalda obligaciones de conservación que un contrato entre privados no puede levantar. Esos comprobantes contienen datos del receptor —nombre, documento y condición frente al IVA— que fueron impresos en el comprobante al momento de emitirlo y no se pueden modificar sin falsificar un documento fiscal.
⚠️ Qué significa esto para el titular de esos datos. Si sos cliente de un comercio que usa Next Ventas y pedís la supresión de tus datos, se suprime tu ficha —contacto, cuenta corriente, historial— pero no el comprobante que ya se te emitió, porque su conservación es una obligación legal del comercio y no una decisión de Next Ventas. (El artículo exacto de la Ley 25.326 que ampara esta excepción al deber de supresión quedó pendiente de confirmación por un abogado: no se verificó contra el texto oficial y por eso no se cita un número.) El detalle de los plazos está en la cláusula 12 de los Términos y Condiciones, con una nota al pie que aclara qué quedó pendiente de confirmación profesional.
Copias de resguardo: los respaldos se purgan por rotación automática dentro de los plazos técnicos del sistema de respaldo, que no exceden los treinta (30) días para el resguardo local. Un dato eliminado del sistema puede permanecer en un respaldo cifrado hasta que ese respaldo se purgue por rotación.
9. Derechos de los titulares de datos
Toda persona tiene derecho a acceder a sus datos personales, a que se rectifiquen si son inexactos, a que se actualicen y a que se supriman cuando corresponda, conforme a los artículos 14 y 16 de la Ley 25.326.
Cómo se ejercen, según el nivel:
- Datos del Nivel 1 (del Cliente y sus usuarios): el pedido se dirige a Next Ventas, al correo
indicado en la cláusula 1. Se responde dentro de los plazos de la Ley 25.326.
- Datos del Nivel 2 (los que el Cliente cargó): el pedido debe dirigirse al Cliente, que
es el responsable de esa base. Si llega a Next Ventas, se deriva al Cliente y se lo asiste para que pueda responder.
El titular de los datos tiene derecho a solicitar y obtener información de sus datos personales
incluidos en los bancos de datos públicos, o privados destinados a proveer informes. Ese acceso
es gratuito a intervalos no inferiores a seis meses, salvo que se acredite un interés
legítimo al efecto (art. 14, inc. 3, Ley 25.326).
La AAIP, órgano de control de la Ley N° 25.326, tiene la atribución de atender las denuncias y reclamos que interpongan quienes resulten afectados en sus derechos por incumplimiento de las normas vigentes en materia de protección de datos personales.
10. Datos de navegación
Next Ventas utiliza únicamente los mecanismos técnicos indispensables para que el sistema funcione: mantener la sesión iniciada y proteger el acceso.
No se usan cookies ni tecnologías de seguimiento con fines publicitarios, de perfilado o de analítica de terceros. No se comparte la actividad de los usuarios con redes publicitarias.
11. Menores de edad
Next Ventas es una herramienta de trabajo destinada a personas mayores de edad en el ejercicio de una actividad comercial. No está dirigida a menores ni se recolectan intencionalmente sus datos.
Si un Cliente cargara datos de menores en el sistema —por ejemplo, en una ficha de cliente—, es su exclusiva responsabilidad contar con la autorización que corresponda.
12. Cambios a esta Política
Esta Política puede modificarse. Los cambios se comunican al Cliente por correo electrónico con treinta (30) días corridos de anticipación, salvo que sean meras correcciones de redacción o que amplíen los derechos de los titulares, en cuyo caso rigen de inmediato.
La versión vigente es siempre la publicada, con su número de versión y su fecha al inicio del documento.
13. Contacto y reclamos
Ante Next Ventas: soporte@nextventas.com.
Ante la autoridad de aplicación: Agencia de Acceso a la Información Pública (AAIP), República Argentina — www.argentina.gob.ar/aaip.
Next Ventas — Versión 1.0 — 2026-07-26
Anexo I — Transferencia internacional de datos
**Cláusulas contractuales — variante responsable a encargado / prestador de servicios**
Versión 1.0 — 2026-07-27
Este Anexo forma parte de la Política de Privacidad de Next Ventas y de sus Términos y Condiciones. Se lee junto con ellos.
⚠️ Antes de usar este documento — leer
Este anexo está alineado con los modelos de cláusulas contractuales aprobados por la Agencia de Acceso a la Información Pública (AAIP) mediante la Resolución 198/2023, en la variante responsable a encargado, y con la Disposición DNPDP 60/2016.
No es una transcripción literal del modelo oficial. Está redactado para este caso concreto. Eso tiene una consecuencia práctica que hay que conocer:
**Los contratos de transferencia internacional que se apartan de los modelos aprobados deben
presentarse ante la AAIP dentro de los TREINTA (30) DÍAS CORRIDOS de su firma**, detallando en
qué difieren del modelo oficial, para que la Agencia los evalúe.
Dos caminos, y conviene elegirlo con un abogado:
| Camino | Qué implica | |---|---| | A — Usar el modelo oficial textual | Se descarga el modelo de la AAIP y se firma sin cambios. No hay que presentar nada. Es el camino más simple. | | B — Usar este texto | Hay que presentarlo ante la AAIP dentro de los 30 días de firmado, explicando las diferencias. |
Recomendación: camino A. Este anexo sirve para entender qué obligaciones se asumen y para que la Política de Privacidad tenga a qué remitir, pero el instrumento que se firma con cada proveedor debería ser el modelo oficial de la AAIP, sin retoques.
1. Partes y roles
| | Quién | Rol | |---|---|---| | Exportador | Leonardo Yance, CUIT 20-36419008-6, domicilio en Av. del Libertador 315, Local 5, Planta Baja, Galería Águila Mora (CP 9405), El Calafate, Santa Cruz, República Argentina — titular de Next Ventas | Responsable de los datos del Nivel 1 · Encargado de los del Nivel 2 | | Importador | El proveedor que aloja o procesa los datos fuera de la República Argentina (ver cláusula 2) | Encargado / subencargado |
Sobre el doble rol del Exportador. Respecto de los datos del Cliente (Nivel 1 de la Política), Next Ventas es responsable. Respecto de los datos que el Cliente carga sobre sus propios clientes, proveedores y empleados (Nivel 2), el responsable es el Cliente y Next Ventas es un prestador de servicios de tratamiento en los términos del artículo 25 de la Ley 25.326. En ese caso, el proveedor extranjero actúa como subencargado, y este anexo le traslada las mismas obligaciones.
2. Importadores alcanzados
| Importador | País | Para qué | Qué datos recibe | |---|---|---|---| | Akamai Technologies (Linode) | Brasil (São Paulo) | Alojar el servidor donde corre el sistema | Todos los datos del servicio | | Resend | Estados Unidos | Enviar los correos del sistema | Dirección de correo del destinatario y contenido del mensaje | | Cloudflare | Estados Unidos | DNS y protección del acceso | Datos de conexión (dirección IP, momento del acceso) |
Ninguno de esos países integra la nómina de legislación adecuada de la Disposición DNPDP 60/2016 y la Resolución AAIP 34/2019. Por eso rige el artículo 12 de la Ley 25.326 y hace falta este instrumento.
3. Finalidad y límite del tratamiento
El Importador trata los datos únicamente para prestar el servicio contratado por el Exportador, y exclusivamente conforme a sus instrucciones documentadas.
Le está prohibido:
- aplicar los datos a una finalidad distinta de la que surge del contrato;
- cederlos o comunicarlos a terceros, ni aun para su conservación;
- usarlos para fines propios, comerciales, publicitarios, estadísticos o de entrenamiento de
modelos;
- conservarlos más allá de lo necesario para la prestación.
Estas prohibiciones reproducen el artículo 25 de la Ley 25.326 y se aplican al Importador con el mismo alcance con que rigen para el Exportador.
4. Confidencialidad
El Importador y todas las personas que bajo su dependencia accedan a los datos están obligados al secreto profesional respecto de ellos, obligación que subsiste aun después de finalizada la relación (artículo 10 de la Ley 25.326).
5. Seguridad
El Importador adopta las medidas técnicas y organizativas necesarias para garantizar la seguridad y confidencialidad de los datos, de modo de evitar su adulteración, pérdida, consulta o tratamiento no autorizado, y de detectar desviaciones de información (artículo 9 de la Ley 25.326).
Como mínimo: cifrado del tránsito, control de acceso, registro de accesos y segregación entre clientes.
6. Subcontratación
El Importador no puede subcontratar el tratamiento sin autorización previa y por escrito del Exportador. Si se autoriza, el subcontratista queda sujeto a las mismas obligaciones de este anexo, y el Importador responde por su actuación como si fuera propia.
7. Incidentes de seguridad
El Importador debe notificar al Exportador sin demora injustificada —y en ningún caso más allá de las 48 horas de tomar conocimiento— cualquier incidente que afecte a los datos: acceso no autorizado, pérdida, alteración o divulgación.
La notificación describe qué ocurrió, qué datos pudieron verse afectados, qué consecuencias tuvo y qué medidas se tomaron, con el detalle suficiente para que el Exportador pueda cumplir a su vez con sus obligaciones frente a los titulares y frente a la AAIP.
8. Derechos de los titulares
El Importador colabora con el Exportador para atender las solicitudes de acceso, rectificación, actualización y supresión que reciban los titulares (artículos 14 y 16 de la Ley 25.326), dentro de los plazos que esa norma fija.
El Importador no responde solicitudes directamente: las deriva al Exportador, que es quien tiene la relación con el titular.
9. Devolución y destrucción
Terminada la prestación, el Importador devuelve o destruye los datos, según lo que el Exportador le indique, y elimina las copias existentes, salvo obligación legal de conservarlas. A pedido, lo acredita por escrito.
Esta cláusula da cumplimiento al deber de destrucción del artículo 25 de la Ley 25.326, y es coherente con el plazo de treinta (30) días de la cláusula 8 de la Política de Privacidad.
10. Auditoría
El Exportador puede verificar el cumplimiento de este anexo, sea por sí o por un tercero independiente, con preaviso razonable y sin afectar la operación del Importador. Se admite como sustituto la entrega de certificaciones o informes de auditoría vigentes que cubran los puntos de las cláusulas 3, 5 y 6.
11. Responsabilidad frente al titular
El incumplimiento de este anexo por parte del Importador no libera al Exportador frente a los titulares de los datos ni frente a la AAIP. El Exportador conserva la acción de repetición contra el Importador.
12. Ley aplicable y jurisdicción
Este anexo se rige por la Ley N° 25.326 de la República Argentina y sus normas complementarias, con independencia de la ley que rija el contrato principal de servicios con el Importador.
Para toda controversia derivada de este anexo, las partes se someten a los tribunales de la República Argentina.
13. Autoridad de control
La Agencia de Acceso a la Información Pública (AAIP) es el órgano de control de la Ley N° 25.326 y tiene la atribución de atender las denuncias y reclamos de quienes resulten afectados en sus derechos.
El Importador acepta la competencia de la AAIP en lo relativo a los datos transferidos bajo este anexo.
⚠️ Estado de este anexo — qué falta
| | Estado | |---|---| | Redactado y alineado con el modelo de la AAIP | ✔ | | Datos del Exportador completos (CUIT, domicilio) | ✔ 2026-07-27 | | Revisado por un abogado | ✘ NO | | Firmado con Akamai/Linode, Resend o Cloudflare | ✘ NO — es un texto, no un contrato en vigor | | Presentado ante la AAIP | ✘ No corresponde todavía: el plazo de 30 días corre desde la firma |
Ojo con el punto de la firma. Los proveedores grandes (Akamai, Cloudflare, Resend) no firman anexos redactados por cada cliente: publican su propio Data Processing Addendum y se adhiere a él. Antes de dar esto por resuelto hay que verificar si el DPA de cada uno cubre lo que exige la Ley 25.326, y si no lo cubre, ver qué se hace. Eso no se verificó en este lote.
Anexo I — Next Ventas — Versión 1.0 — 2026-07-27