Acuerdo de tratamiento de datos
Vigente desde: 26 de septiembre de 2026. Para empresas clientes de Accenova. Forma parte de los términos del servicio.
Partes: la empresa cliente, responsable del tratamiento, y Andrés Valentín Vera Chávez, persona física, RUC 5379057-0, Paraguay, titular de Accenova, encargado del tratamiento.
1. Objeto
El encargado trata datos personales por cuenta de la empresa solo para prestar el servicio de control de asistencia: registrar marcaciones, verificar la identidad de quien marca, calcular horas y una pre-liquidación estimada, y dar soporte.
| Titulares | Datos |
|---|---|
| Colaboradores de la empresa | Identificación, marcaciones, ubicación al marcar, plantilla facial y fotos (con consentimiento), datos del dispositivo, IP y país aproximado. |
| Usuarios del panel de la empresa | Nombre, email, rol, contraseña cifrada, registros de acceso. |
El detalle de cada dato está en la política de privacidad.
2. Instrucciones
- Las instrucciones de la empresa son estos términos, la configuración que carga en la plataforma y las que dé por escrito a soporte@mindtechpy.net.
- El encargado no trata los datos para fines propios, no los vende, no los cede y no los combina con datos de otras empresas.
- Si una instrucción le parece contraria a la ley, el encargado lo avisa a la empresa antes de ejecutarla.
- La empresa garantiza que cuenta con base legal y con los consentimientos necesarios, incluido el biométrico, y responde por la legalidad de su configuración (tarifas, recargos, turnos, políticas).
3. Confidencialidad del personal
Las personas que trabajan para el encargado con acceso a la plataforma están obligadas a confidencialidad, incluso después de terminar su relación. Acceden solo a lo necesario para su tarea.
4. Medidas de seguridad
- Cifrado: comunicaciones por HTTPS; plantilla facial, fotos y secretos de dispositivo cifrados en reposo; contraseñas y PIN guardados con hash irreversible.
- Aislamiento por empresa: seguridad a nivel de fila en la base de datos; una empresa no puede leer datos de otra.
- Control de accesos: roles (administrador, supervisor, colaborador), un único celular de confianza por colaborador, límites de intentos, bloqueo de IP por empresa, y contraseña más segundo factor para el administrador de la plataforma.
- Auditoría: se registran los accesos, las revisiones de marcaciones y fotos, y las acciones del administrador de la plataforma.
- Copias de seguridad cifradas y con rotación.
5. Subencargados
La empresa autoriza al encargado a usar estos subencargados, con obligaciones de seguridad y confidencialidad equivalentes:
- Proveedores de infraestructura: servidores, almacenamiento y copias de seguridad.
- Cloudflare: red, protección contra ataques y conexión segura; informa el país aproximado de la IP.
- SDK dentro de la app: Google ML Kit (análisis de la cámara en el celular) y Talsec freeRASP (integridad del dispositivo). No reciben marcaciones, plantillas ni fotos.
El encargado avisará a la empresa de cualquier cambio de subencargados con 30 días de anticipación; la empresa puede oponerse con causa razonable y, si no hay acuerdo, terminar el contrato sin penalidad.
6. Asistencia en derechos
La empresa atiende los derechos de acceso, rectificación, cancelación y oposición de sus colaboradores. El encargado:
- Le deriva en un máximo de 5 días hábiles cualquier solicitud que reciba directamente.
- Le da herramientas en el panel para consultar, exportar y borrar datos (por ejemplo, borrar el registro facial de un colaborador).
- La asiste en lo que no pueda resolver desde el panel, para que responda dentro de 30 días corridos.
7. Incidentes de seguridad
Si el encargado detecta una violación de seguridad que afecte datos de la empresa, se lo notifica sin demora y dentro de las 72 horas desde que la detecta, con: qué pasó, qué datos y cuántas personas pueden estar afectados, las medidas tomadas y un contacto. Si falta información, la envía por etapas. La empresa, como responsable, decide la comunicación a la autoridad y a las personas afectadas; el encargado la asiste.
8. Acceso de soporte
El personal del encargado no accede a los datos operativos de la empresa por defecto. Un acceso de soporte es excepcional: lo abre el administrador de la plataforma con motivo obligatorio, es de solo lectura, vence a la hora, queda auditado y la empresa lo ve en Seguridad > Accesos de soporte.
9. Conservación y destrucción
| Dato | Se destruye |
|---|---|
| Fotos de evidencia de cada marcación | A los 30 días, automáticamente. |
| Dirección IP | A los 90 días: se anonimiza en marcaciones y dispositivos (queda el país) y se borran los registros de acceso. |
| Plantilla facial y foto de referencia | Al revocarse el consentimiento o al dar de baja al colaborador: la empresa ejecuta el borrado desde el panel y es inmediato (incluye sus fotos de evidencia). |
| Todos los datos de la empresa | Al terminar el contrato, la empresa tiene 30 días para exportarlos. Luego se borran de la base de datos y del almacenamiento. Las copias de seguridad cifradas se sobrescriben en su ciclo de rotación (hasta 30 días más) y solo se restauran ante un desastre. |
Si la empresa lo pide, el encargado le confirma el borrado por escrito. Conservar los registros laborales por los plazos legales es obligación de la empresa: debe exportarlos antes del borrado.
10. Auditoría
- El panel muestra a la empresa la auditoría de accesos y de acciones sensibles, incluidos los accesos de soporte.
- El encargado pone a disposición de la empresa la información necesaria para demostrar el cumplimiento de este acuerdo y responde sus cuestionarios de seguridad.
- Una auditoría presencial o por un tercero se acuerda con 30 días de aviso, a cargo de la empresa, sin afectar la seguridad ni la confidencialidad de otros clientes.
11. Ley aplicable
Este acuerdo se rige por las leyes de la República del Paraguay y la normativa vigente de protección de datos. Las partes aplican desde ya los principios de la Ley 7593/2025 de Protección de Datos Personales, que entra en vigencia en noviembre de 2027. Contacto: soporte@mindtechpy.net.