> Versión markdown de https://commercy.com.ar/privacidad — Commercy: software de gestión y e-commerce sin comisiones para comercios argentinos (POS, stock, facturación AFIP, tienda online).



Esta Política explica qué datos personales tratamos en **Commercy**, con qué finalidad, con qué base legal, con quién los compartimos, cuánto tiempo los conservamos y cómo podés ejercer tus derechos.

El tratamiento se rige por la **Ley 25.326 de Protección de los Datos Personales**, su **Decreto reglamentario 1558/2001** y las normas de la **Agencia de Acceso a la Información Pública (AAIP)**, en el marco del derecho reconocido por el **art. 43, tercer párrafo, de la Constitución Nacional** (acción de hábeas data) y de la protección de la intimidad de los **arts. 52 y 53 del CCyCN**.

> **En pocas palabras.** Tratamos los datos mínimos necesarios para prestarte el servicio. **No vendemos datos personales.** **No usamos tus datos ni los de tus clientes para entrenar modelos de IA.** Los datos de tus clientes son tuyos: los procesamos por tu cuenta y orden, siguiendo tus instrucciones. Podés acceder, rectificar y suprimir tus datos escribiéndonos. Este resumen no reemplaza el texto completo.

## 1\. Quién es responsable del tratamiento

**Responsable**

Martín Coll

**CUIT**

20-43203304-0

**Domicilio**

República Argentina

**Contacto de privacidad**

[contacto@commercy.com.ar](mailto:contacto@commercy.com.ar)

Para cualquier consulta o para ejercer tus derechos, escribinos a esa dirección con el asunto “Protección de datos”.

## 2\. Los dos roles de Commercy: leelo antes que el resto

Esta distinción es la clave para entender todo lo demás.

**a) Somos RESPONSABLES del tratamiento** de los datos de las personas con las que nos vinculamos directamente: quienes crean una cuenta, quienes usan la Plataforma como usuarios de un comercio, quienes visitan commercy.com.ar, quienes nos dejan sus datos en un formulario o por WhatsApp y quienes se suman al programa de afiliados. De esos tratamientos respondemos nosotros y los describimos en las secciones 3 a 12.

**b) Somos ENCARGADOS del tratamiento** respecto de los datos que vos, como cliente de Commercy, cargás o generás en la Plataforma sobre **tus** clientes finales, empleados, proveedores y contactos. Ahí el **responsable sos vos**: definís las finalidades, obtenés los consentimientos y atendés los derechos de esas personas. Nosotros solo tratamos esos datos **por tu cuenta y orden**, siguiendo tus instrucciones y sin usarlos para fines propios, conforme al **art. 25 de la Ley 25.326**. Las condiciones de ese encargo están en el **Anexo A**.

Si sos cliente final de una tienda hecha con Commercy y querés ejercer derechos sobre tus datos, dirigite al comercio con el que operaste —es el responsable—. Si nos escribís a nosotros, te derivaremos y le daremos aviso.

## 3\. Qué datos tratamos como responsables

Categoría

Datos

Para qué

**Cuenta y perfil**

Nombre y apellido, correo electrónico, teléfono, contraseña (almacenada con hash, nunca en texto plano), rol y permisos

Crear y administrar tu cuenta, autenticarte, asignar permisos

**Datos del negocio**

Razón social, nombre de fantasía, CUIT/CUIL, condición frente al IVA, domicilio fiscal, datos de inscripción en IIBB

Configurar la Plataforma, emitir tus comprobantes, facturarte la suscripción

**Facturación de la suscripción**

Plan contratado, historial de pagos, identificador de la operación en el procesador, comprobantes emitidos

Cobrar la suscripción, cumplir obligaciones fiscales y contables

**Uso de la Plataforma**

Registros de actividad, acciones realizadas, dispositivo y navegador, dirección IP, marcas de tiempo, registros de error

Seguridad, prevención de fraude, soporte, diagnóstico y mejora

**Soporte y comunicaciones**

Mensajes que nos enviás por correo, formularios o WhatsApp, y su contenido

Responder consultas y dejar constancia de lo acordado

**Navegación y marketing**

Páginas vistas, origen de la visita, parámetros de campaña (UTM), identificadores publicitarios (gclid, fbclid), grabaciones de sesión con campos de formulario enmascarados

Medir y mejorar el sitio, entender qué canales funcionan

**Programa de afiliados**

Código de referido, clics atribuidos, cuentas referidas, comisiones, datos para el pago, señales antifraude (por ejemplo, coincidencia de IP para detectar autorreferidos)

Administrar el programa y liquidar comisiones

**Conexiones de IA (MCP)**

Cliente autorizado, permisos otorgados, herramienta invocada, resumen de la operación, resultado y duración

Seguridad, trazabilidad y control de accesos de asistentes externos

**No tratamos datos sensibles** en el sentido del art. 2 de la Ley 25.326 (origen racial o étnico, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, salud o vida sexual). Te pedimos que **no los cargues** en campos libres de la Plataforma.

**No tratamos datos de niñas, niños ni adolescentes.** La Plataforma está dirigida a mayores de 18 años. Si detectamos una cuenta creada por un menor, la damos de baja y eliminamos los datos.

## 4\. Bases legales del tratamiento

La Ley 25.326 exige el **consentimiento libre, expreso e informado** del titular (art. 5), con las excepciones que la propia ley enumera. Nuestro tratamiento se apoya en:

-   **Relación contractual (art. 5, inc. 2, ap. d).** No requiere consentimiento el tratamiento de datos que derivan de una relación contractual o profesional y resultan necesarios para su desarrollo o cumplimiento. Es la base de casi todo lo que hacemos con los datos de tu cuenta: prestarte el servicio, cobrarte, darte soporte.
-   **Consentimiento.** Lo pedimos para envíos comerciales a quienes todavía no son clientes, para cookies y tecnologías de medición no imprescindibles, y para cualquier finalidad ajena a la ejecución del contrato. **Podés retirarlo cuando quieras**, sin que eso afecte la licitud del tratamiento anterior.
-   **Cumplimiento de obligaciones legales.** Conservación de documentación fiscal y contable, y respuesta a requerimientos de autoridad competente.
-   **Instrucciones del responsable.** Cuando actuamos como encargados (sección 2.b), la base la aporta el comercio que es responsable de esos datos.

## 5\. Para qué usamos los datos

-   Prestar, mantener, asegurar y mejorar el servicio.
-   Administrar tu cuenta, tu suscripción y su facturación.
-   Darte soporte y comunicarnos con vos por cuestiones operativas del servicio (estos avisos no son publicidad y no podés darte de baja de ellos mientras tengas una cuenta activa).
-   Detectar, prevenir e investigar fraudes, abusos e incidentes de seguridad.
-   Medir el uso del producto y del sitio para priorizar mejoras.
-   Enviarte novedades y comunicaciones comerciales, cuando exista base para hacerlo.
-   Cumplir obligaciones legales y responder requerimientos de autoridades.

**No tomamos decisiones automatizadas** que produzcan efectos jurídicos sobre vos o te afecten significativamente. **No elaboramos perfiles** con fines distintos de la medición agregada del producto.

## 6\. Comunicaciones comerciales

Si te enviamos publicidad, en cada comunicación vas a encontrar la vía para darte de baja. Conforme al **art. 27 de la Ley 25.326** y a su reglamentación:

> El titular podrá en cualquier momento solicitar el retiro o bloqueo de su nombre de los bancos de datos a los que se refiere el presente artículo.

Para ejercerlo alcanza con usar el enlace de baja del correo o escribirnos a [contacto@commercy.com.ar](mailto:contacto@commercy.com.ar). Procesamos la baja en el acto y, en todo caso, dentro de las 48 horas.

## 7\. Cookies y tecnologías de medición

Usamos cookies propias y de terceros y tecnologías similares. Este es el detalle real de lo que corre en nuestros sitios, agrupado por su función:

Herramienta

Categoría

Para qué

Datos

Origen

Cookies técnicas propias

Necesaria

Sesión, autenticación, carrito, preferencias

Identificador de sesión

Commercy

Analítica propia

Necesaria

Medir eventos del sitio sin intervención de terceros

Identificador de sesión y un **hash SHA-256 de IP + navegador**. No guardamos la IP en claro

Commercy

`commercy_ref`

Necesaria

Atribuir un alta al afiliado que la refirió, para liquidarle su comisión

Código de referido

Commercy

Cloudflare Turnstile

Necesaria

Verificar que quien se registra no es un robot

Señales técnicas del navegador

Cloudflare

Google Analytics 4

Analítica

Métricas de audiencia y navegación

Identificadores de GA, con **anonimización de IP activada**

Google

Microsoft Clarity

Analítica

Mapas de calor y grabación de sesión

Interacciones y navegación

Microsoft

PostHog

Analítica

Uso de funcionalidades y grabación de sesión, **con todos los campos de formulario enmascarados**

Eventos de uso, errores

PostHog

Ahrefs Analytics

Analítica

Métricas de tráfico sin cookies

Visitas agregadas

Ahrefs

Google Ads

Publicidad

Medir qué campañas generan altas

Identificador de clic (gclid) y evento de conversión

Google

`commercy_attribution`

Publicidad

Recordar de qué campaña llegaste hasta que completás el registro

Parámetros de campaña (UTM, gclid)

Commercy

**Cómo evitarlas.** Podés bloquear o borrar cookies desde la configuración de tu navegador, usar extensiones de bloqueo o instalar el complemento de inhabilitación de Google Analytics. Si bloqueás las cookies necesarias, algunas funciones —como iniciar sesión o sostener el carrito— pueden dejar de funcionar. Para ser transparentes: **hoy nuestros sitios no interpretan la señal “No rastrear” (DNT) del navegador**, porque no existe un estándar uniforme sobre cómo hacerlo; sí respetamos los bloqueos que apliques desde el navegador o una extensión.

Las cookies que se instalen en la tienda online de un comercio hecho con Commercy —incluidos los píxeles publicitarios que ese comercio configure— son responsabilidad de ese comercio.

## 8\. Con quién compartimos datos

**No vendemos datos personales. No los cedemos con fines publicitarios de terceros.**

Los compartimos únicamente con proveedores que nos prestan servicios necesarios para operar, que actúan como **encargados o subencargados**, están obligados a confidencialidad y solo pueden tratarlos según nuestras instrucciones:

Proveedor

Para qué

Datos involucrados

OVHcloud

Servidores donde corren la aplicación y las bases de datos

Todos los datos de la Plataforma

Cloudflare

DNS, red de entrega de contenidos, almacenamiento de imágenes y verificación antibot

Tráfico, imágenes cargadas, señales técnicas

Mercado Pago

Cobro de suscripciones y, si lo habilitás, cobro de tus ventas y terminales de pago

Datos de la operación. **Los datos completos de tarjeta se capturan y tokenizan en el entorno del procesador: Commercy no los almacena**

Resend

Envío de correos transaccionales y de marketing

Correo electrónico, nombre, contenido y eventos del envío

fal.ai

Generación y edición de imágenes y textos con IA, cuando usás esas funciones

El contenido que enviás a procesar

Google

Analítica, publicidad, inicio de sesión con Google, búsqueda de imágenes y publicación en Merchant Center, según las funciones que uses

Identificadores de navegación, conversiones, catálogo publicado

Microsoft (Clarity) y PostHog

Analítica de uso y grabación de sesión

Eventos de navegación e interacción

New Relic

Monitoreo de rendimiento y errores de la aplicación

Registros técnicos, que pueden incluir identificadores

ARCA (ex AFIP)

Emisión de comprobantes fiscales electrónicos

Datos fiscales de la operación y del receptor

Operadores logísticos y canales de venta que habilites

Envíos y publicación en _marketplaces_

Datos del destinatario y del pedido

Asistentes de IA que autorices por MCP

Consulta y gestión de tu negocio desde un asistente externo

Los datos alcanzados por los permisos que otorgues

También podemos comunicar datos a **autoridades públicas** cuando exista una obligación legal o un requerimiento fundado de autoridad competente, y a asesores profesionales sujetos a secreto. En caso de reorganización o transferencia del negocio, los datos podrían transferirse al continuador, manteniéndose las finalidades y notificándolo previamente.

## 9\. Transferencias internacionales

Varios de esos proveedores procesan datos **fuera de la República Argentina**, principalmente en los Estados Unidos y en la Unión Europea.

El **art. 12 de la Ley 25.326** prohíbe la transferencia a países que no proporcionen niveles de protección adecuados, salvo que medien garantías suficientes. Para cumplirlo utilizamos, según el caso, contratos de transferencia internacional con cláusulas equivalentes a los modelos aprobados por la **Disposición 60-E/2016** de la ex DNPDP, el consentimiento informado del titular cuando corresponde, o la excepción de transferencia necesaria para la ejecución del contrato.

## 10\. Cuánto tiempo conservamos los datos

Conservamos cada dato el tiempo necesario para la finalidad que lo justifica y para cumplir obligaciones legales. En concreto:

Dato

Plazo

Datos de cuenta y contenido cargado

Mientras la cuenta esté activa, y **30 días corridos** después de la baja para que puedas exportarlos

Documentación fiscal y contable

Por los plazos que exigen la **Ley 11.683** y su reglamentación, aun después de la baja

Sesiones y tokens de acceso

10 días

Eventos de envío de correos

90 días

Búsquedas en el buscador de la tienda

90 días

Eventos de navegación del sitio de Commercy

180 días

Registro de operaciones de asistentes de IA (MCP)

180 días

Clics de referidos del programa de afiliados

12 meses

Respaldos operativos de ventas fuera de línea

48 horas

Copias de seguridad de infraestructura

Hasta su rotación conforme al ciclo de resguardo

Vencidos los plazos, los datos se eliminan o se anonimizan de forma irreversible. Los datos anonimizados —que ya no permiten identificar a nadie— pueden conservarse con fines estadísticos.

**Sobre las copias de seguridad.** Cuando borrás un dato, desaparece de los sistemas activos de inmediato, pero puede seguir existiendo en las copias de resguardo hasta que esas copias se rotan y se sobrescriben. Durante ese lapso el dato queda **bloqueado**: no se usa ni se consulta, y solo se recupera si hay que restaurar el sistema completo ante un desastre.

## 11\. Cómo protegemos los datos

Aplicamos medidas técnicas y organizativas conforme al **art. 9 de la Ley 25.326** y tomando como referencia las **medidas recomendadas por la Resolución AAIP 47/2018**. Entre otras:

-   **Cifrado en tránsito** (TLS) en todas las comunicaciones con la Plataforma.
-   **Contraseñas almacenadas con hash**, nunca en texto plano ni de forma reversible.
-   **Certificados fiscales cifrados** en reposo: la credencial que habilita a emitir comprobantes en tu nombre se guarda cifrada y se usa solo para eso.
-   **Aislamiento multi-_tenant_**: cada consulta se acota a los datos del comercio que la origina, con verificaciones de pertenencia en la capa de servicio.
-   **Control de acceso por roles y permisos**, con principio de menor privilegio, y revocación de sesiones ante señales de compromiso.
-   **Minimización entre partes de una operación**: por ejemplo, en dropshipping el proveedor accede al remito pero **no** a la factura del consumidor final, para que no reciba datos personales del comprador que no necesita.
-   **Registro de auditoría** de operaciones sensibles, incluidas las realizadas por asistentes de IA autorizados.
-   **Deber de confidencialidad** (art. 10 de la Ley 25.326) de todas las personas con acceso a los datos, que subsiste aun finalizada la relación.

Ningún sistema es infalible: no podemos garantizar una seguridad absoluta.

### Acceso de nuestro personal a tu información

Para dar soporte, investigar un error o atender un incidente de seguridad, personal técnico de Commercy puede necesitar acceder a la configuración o a los datos de una cuenta. Cuando ocurre:

-   El acceso se limita **a lo mínimo necesario** para resolver el caso concreto y por el tiempo que dure.
-   Alcanza solo a personas autorizadas, sujetas al **deber de confidencialidad del art. 10 de la Ley 25.326**, que subsiste después de terminada la relación laboral o contractual.
-   No usamos esa información para ningún fin distinto de la asistencia solicitada.

Nunca vas a recibir de nuestra parte un pedido de tu contraseña: no la necesitamos y no podemos verla.

## 12\. Incidentes de seguridad

Si ocurriera un incidente que afecte datos personales y pueda implicar un riesgo para los titulares, nos comprometemos a:

1.  Contenerlo y evaluar su alcance sin demora.
2.  **Notificarte dentro de las 72 horas** de haber tomado conocimiento, describiendo qué pasó, qué datos se vieron afectados, qué medidas tomamos y qué te recomendamos hacer.
3.  Notificar a la AAIP y a las autoridades competentes cuando corresponda.
4.  Dejar registro del incidente y de las acciones adoptadas.

Si el incidente afecta datos respecto de los cuales sos vos el responsable, te notificamos a vos para que puedas cumplir tus propias obligaciones frente a los titulares.

## 13\. Tus derechos

Como titular de los datos podés:

-   **Acceder** a tus datos y conocer sus finalidades. La información debe suministrarse dentro de los **10 días corridos** desde el pedido (**art. 14, inc. 2, Ley 25.326**). El acceso es **gratuito a intervalos no menores de seis meses**, salvo interés legítimo acreditado (**art. 14, inc. 3**).
-   **Rectificar, actualizar o suprimir** los datos inexactos o incompletos. Debe hacerse dentro de los **5 días hábiles** de conocido el error (**art. 16, inc. 2**), sin costo alguno para vos (**art. 16, inc. 5**).
-   **Oponerte** a determinados tratamientos y **solicitar el retiro o bloqueo** de tus datos de bases con fines publicitarios (**art. 27, inc. 3**).
-   **Retirar el consentimiento** que hayas prestado, hacia el futuro.
-   **Portar tus datos**: exportar la información de tu cuenta en formatos de uso corriente con las herramientas de la Plataforma o pidiéndonoslo.

Para ejercerlos, escribinos a [contacto@commercy.com.ar](mailto:contacto@commercy.com.ar) desde la dirección registrada o acreditando tu identidad por otro medio razonable. No cobramos por ello.

### Eliminar tu cuenta

Podés pedir la baja de tu cuenta y de los datos personales asociados directamente desde **Configuración → Perfil** en tu panel, o escribiéndonos si perdiste el acceso. La baja se programa con **30 días** de gracia, cancelables, y después se ejecuta de forma automática.

Los comprobantes fiscales y asientos contables se conservan por obligación impositiva (Ley 11.683), sin datos personales asociados — la limitación al derecho de supresión que contempla el **art. 16 de la Ley 25.326**.

El detalle del proceso, los plazos y qué se elimina está en **[Eliminar tu cuenta](/eliminar-cuenta)**.

> La **AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA**, en su carácter de órgano de control de la Ley N.º 25.326, tiene la atribución de atender las denuncias y reclamos que interpongan quienes resulten afectados en sus derechos por incumplimiento de las normas vigentes en materia de protección de datos personales.

## 14\. Inteligencia artificial

Cuando usás funciones de IA, enviamos a nuestro proveedor de modelos únicamente el contenido necesario para procesar tu pedido (por ejemplo, la imagen del producto que querés editar o el texto a generar).

-   **No usamos tu información ni la de tus clientes para entrenar modelos**, propios ni de terceros, y lo exigimos contractualmente a nuestros proveedores.
-   Los resultados generados pueden ser inexactos: revisalos antes de publicarlos.
-   Si conectás un **asistente externo por MCP**, ese asistente accede a los datos de tu negocio con el alcance que vos autorices. Podés revocar la conexión en cualquier momento y las operaciones quedan registradas durante 180 días. El tratamiento que haga ese asistente se rige por las políticas de quien lo provee.

## 15\. Cambios en esta Política

Podemos actualizar esta Política por cambios legales, técnicos o del servicio. Publicaremos siempre la versión vigente en esta página con su fecha y número de versión. **Si los cambios son sustanciales, te los notificaremos por correo electrónico y dentro de la Plataforma con al menos 30 días corridos de anticipación**, y —cuando la ley lo exija— te pediremos nuevamente el consentimiento.

## 16\. Contacto

Consultas sobre esta Política, sobre el tratamiento de tus datos o para ejercer tus derechos: [contacto@commercy.com.ar](mailto:contacto@commercy.com.ar).

* * *

# Anexo A · Condiciones de encargado del tratamiento

Este Anexo integra los [Términos y Condiciones](/terminos) y regula el tratamiento que Commercy realiza **por cuenta y orden** del cliente sobre los datos personales de sus clientes finales, empleados, proveedores y contactos, conforme al **art. 25 de la Ley 25.326**. Se considera aceptado junto con los Términos, sin necesidad de firma adicional.

**1\. Roles.** El **cliente de Commercy es el responsable** del tratamiento; **Commercy es el encargado**. El cliente garantiza que cuenta con base legítima para el tratamiento y que informó a los titulares las finalidades, incluida la intervención de un encargado.

**2\. Objeto, alcance y duración.** Commercy trata esos datos con la sola finalidad de prestar los servicios contratados, mientras dure la suscripción y por los plazos de conservación posteriores previstos en la sección 10. Según las funcionalidades que uses, el tratamiento puede alcanzar a:

Titulares

Datos tratados por cuenta tuya

**Tus clientes finales**

Nombre y apellido o razón social, correo electrónico, teléfonos, tipo y número de documento (DNI, CUIT, CUIL, pasaporte), domicilios de facturación y de envío, condición frente al IVA, historial de compras y de pagos, cuenta corriente y créditos, favoritos, carritos —incluidos los abandonados—, notas y actividades de CRM, suscripción al _newsletter_ de tu tienda

**Tus contactos y oportunidades comerciales**

Datos de contacto, etapa del embudo, tareas, notas y seguimiento

**Tus empleados y usuarios**

Nombre, correo electrónico, teléfono, rol y permisos, actividad en el sistema, turnos y arqueos de caja, comisiones por venta y sueldos que registres

**Tus proveedores**

Datos de contacto y fiscales, cuentas corrientes, cheques y pagos

**Visitantes de tu tienda**

Búsquedas realizadas en el buscador, eventos de navegación y, si vos los configurás, los identificadores de los píxeles publicitarios que instales

**3\. Instrucciones.** Commercy trata los datos únicamente conforme a las instrucciones del responsable, materializadas en el uso de la Plataforma y en las configuraciones que el responsable elija. **No los cede, no los comercializa, no los usa para fines propios y no los aplica al entrenamiento de modelos de IA.** Si una instrucción resultara manifiestamente contraria a la normativa, Commercy lo advertirá y podrá abstenerse de ejecutarla.

**4\. Confidencialidad.** El deber de confidencialidad del art. 10 de la Ley 25.326 alcanza a todo el personal y proveedores con acceso a los datos, y subsiste aun después de finalizada la relación.

**5\. Seguridad.** Commercy aplica las medidas descriptas en la sección 11.

**6\. Subencargados.** El responsable autoriza a Commercy a recurrir a los proveedores listados en la sección 8, imponiéndoles obligaciones no menos exigentes que las de este Anexo. Ante la incorporación de un subencargado que trate datos personales del responsable, Commercy lo informará con antelación razonable y el responsable podrá objetarlo; si la objeción impidiera prestar el servicio, podrá rescindir sin penalidad.

**7\. Asistencia.** Commercy asiste al responsable, en la medida de lo razonable, para: atender pedidos de acceso, rectificación o supresión de los titulares; responder requerimientos de la AAIP; y evaluar la seguridad del tratamiento. Si un titular ejerce derechos directamente ante Commercy, esta lo derivará al responsable sin demora.

**8\. Incidentes.** Commercy notificará al responsable todo incidente de seguridad que afecte sus datos dentro de las **72 horas** de haber tomado conocimiento, con la información disponible para que el responsable cumpla sus propias obligaciones.

**9\. Devolución y supresión.** Finalizada la prestación, el responsable dispone de **30 días corridos** para exportar los datos. Vencido ese plazo, Commercy los suprime o anonimiza, salvo aquellos que deba conservar por obligación legal, que quedan bloqueados y sujetos al deber de confidencialidad hasta su eliminación.

**10\. Auditoría.** El responsable puede solicitar, una vez al año y con preaviso razonable, información que acredite el cumplimiento de este Anexo. Si el responsable requiere una auditoría en sitio, deberá acordarse previamente su alcance, sin comprometer la confidencialidad de datos de otros clientes ni la seguridad de la infraestructura, y a costa del responsable.

**11\. Prevalencia.** Ante contradicción entre este Anexo y los Términos y Condiciones respecto del tratamiento de datos personales por cuenta del responsable, prevalece este Anexo.