Anexo de Tratamiento de Datos Personales
Versión 1.0 — 2 de septiembre de 2026. Forma parte de los Términos de Servicio y de la Política de Privacidad.
¿Para qué sirve esto? Es el documento que deja por escrito, firmado por las dos partes, que los datos de tu negocio y de tus clientes son tuyos y que Lo Hace Solo solamente los procesa para prestarte el servicio. Vale en cualquier país: los roles se traducen a la ley que te aplique a vos.
1. Partes
Este Anexo se celebra entre:
- El Proveedor: Yanni Demetrio Stamadianos de Vedia, CUIT 20-36929653-2, con domicilio en Don Orione 1290, Victoria (1644), Buenos Aires, Argentina, titular del servicio Lo Hace Solo (en adelante, "el Proveedor" o "Lo Hace Solo").
- El Cliente: la persona humana o jurídica titular de la cuenta contratada en Lo Hace Solo, cuyos datos se consignan en la sección 15 (en adelante, "el Cliente").
2. Objeto
Este Anexo regula el tratamiento de los datos personales que el Proveedor realiza por cuenta y orden del Cliente como consecuencia de la prestación del servicio: un agente de inteligencia artificial que atiende, por WhatsApp y otros canales, las consultas de los clientes finales del Cliente.
3. Roles de cada parte
El Cliente decide qué datos se tratan y para qué. El Proveedor ejecuta únicamente lo que el Cliente le instruye, y no puede usar esos datos para fines propios. Esa distinción es la misma en todas las leyes de protección de datos, aunque cada país le ponga otro nombre:
| Jurisdicción | El Cliente es… | Lo Hace Solo es… | Norma de referencia |
|---|---|---|---|
| Argentina | Responsable | Encargado / Cesionario | Ley 25.326 |
| Colombia | Responsable | Encargado | Ley 1581 de 2012 y Decreto 1377 de 2013 |
| México | Responsable | Encargado | LFPDPPP |
| Chile | Responsable | Mandatario / Encargado | Ley 19.628 |
| Perú | Titular del banco de datos | Encargado | Ley 29.733 |
| Uruguay | Responsable | Encargado | Ley 18.331 |
| Ecuador | Responsable | Encargado | LOPDP |
| Brasil | Controlador | Operador | LGPD (Lei 13.709/2018) |
| España / Unión Europea | Responsable | Encargado | RGPD (UE) 2016/679 |
| Otros países | Se aplican las figuras equivalentes de la ley local de protección de datos. | ||
En el resto de este documento se usan los términos Responsable (el Cliente) y Encargado (Lo Hace Solo) por comodidad, con el alcance que les dé la ley aplicable según la tabla anterior.
4. Datos alcanzados y finalidad
El Encargado trata, por instrucción del Responsable, las siguientes categorías de datos:
- Datos del negocio del Cliente: nombre comercial, descripción, horarios, catálogo (propiedades, productos o servicios), preguntas frecuentes, enlaces y configuración del agente.
- Datos de los clientes finales: número de teléfono, nombre, correo electrónico y cualquier dato que el propio cliente final aporte en la conversación (zona de interés, presupuesto, motivo de consulta).
- Contenido de las conversaciones: los mensajes intercambiados entre el cliente final y el agente, necesarios para mantener el contexto de la charla.
- Datos de agenda: fecha, hora y participantes de las reuniones que el agente coordine, si el Cliente conecta su calendario.
- Datos técnicos: dirección IP, tipo de dispositivo y registros de actividad, con fines de seguridad y diagnóstico.
Finalidad única: prestar el servicio contratado. El Encargado no trata estos datos para ninguna otra finalidad.
Duración: mientras esté vigente la relación contractual, más los plazos de conservación de la sección 11.
5. Obligaciones del Encargado (Lo Hace Solo)
El Encargado se obliga a:
- Tratar los datos únicamente conforme a las instrucciones del Responsable y para las finalidades de la sección 4.
- No vender, ceder, alquilar ni comercializar los datos con terceros bajo ninguna circunstancia.
- No usar los datos del Cliente ni de sus clientes finales para entrenar modelos de inteligencia artificial, propios o de terceros.
- No usar los datos para prospectar, contactar comercialmente ni ofrecer productos a los clientes finales del Cliente, ni para beneficiar a otro cliente del Proveedor.
- Mantener aislados los datos de cada cliente entre sí, sin cruzarlos ni combinarlos.
- Guardar confidencialidad sobre los datos, obligación que subsiste aun después de terminado el contrato.
- Limitar el acceso al personal estrictamente necesario, sujeto a deber de confidencialidad, y únicamente para soporte técnico o cuando el Responsable lo solicite.
- Asistir al Responsable para que pueda responder los reclamos de los titulares (sección 9) y sus obligaciones de seguridad.
- Poner a disposición del Responsable la información necesaria para acreditar el cumplimiento de este Anexo.
6. Obligaciones del Responsable (el Cliente)
El Responsable declara y se obliga a:
- Contar con la base legal o el consentimiento de los titulares para tratar sus datos y para que el Encargado los trate por su cuenta.
- Informar a sus clientes finales, mediante su propio aviso o política de privacidad, que utiliza un asistente automatizado para atenderlos.
- Cargar en la plataforma únicamente datos que esté legitimado a tratar y que sean exactos.
- No cargar datos sensibles (salud, biométricos, origen étnico, opiniones políticas, religiosas o sindicales, orientación sexual, antecedentes penales) ni datos de menores de edad, salvo acuerdo previo y por escrito con el Encargado.
- Cumplir con los registros o inscripciones que le exija su ley local. A modo de ejemplo, si le corresponde inscribir sus bases de datos ante la autoridad de control de su país —como el Registro Nacional de Bases de Datos de la SIC en Colombia o el registro de la AAIP en Argentina—, esa obligación es del Responsable, no del Encargado.
- Mantener la confidencialidad de sus credenciales de acceso y dar de baja los accesos del personal que deje de necesitarlos.
7. Medidas de seguridad
El Encargado aplica, como mínimo, las siguientes medidas técnicas y organizativas:
- Aislamiento por cliente a nivel de base de datos (Row Level Security): los datos de un cliente son inaccesibles desde la cuenta de otro. No es una promesa operativa, es una regla que impone el motor de la base.
- Cifrado en tránsito (HTTPS/TLS) y en reposo.
- Contraseñas almacenadas mediante funciones de hash; el Encargado no puede leerlas.
- Control de acceso por roles y principio de mínimo privilegio.
- Registro de eventos y monitoreo de errores para detectar accesos anómalos.
- Copias de seguridad periódicas de la base de datos.
Ningún sistema es infalible. El Encargado no garantiza inviolabilidad absoluta, pero sí el mantenimiento de estas medidas y su mejora razonable en el tiempo.
8. Subencargados
El Responsable autoriza expresamente al Encargado a apoyarse en los siguientes proveedores, cada uno con acceso limitado a lo indispensable para su función:
| Proveedor | Función | Datos a los que accede |
|---|---|---|
| Supabase | Base de datos y autenticación | Todos los datos de la cuenta |
| Netlify | Hosting de la aplicación web | Datos técnicos y de sesión |
| Kapso / Meta WhatsApp Business Platform | Envío y recepción de mensajes | Teléfono y contenido de los mensajes |
| OpenAI | Modelo de lenguaje que genera las respuestas | Contenido de la conversación y contexto del negocio |
| Upstash (Redis) | Memoria temporal de conversaciones | Contexto reciente de cada charla |
| n8n (instancia propia del Proveedor) | Orquestación del agente | Mensajes en tránsito |
| Resend | Envío de correos transaccionales | Nombre y correo del destinatario |
| Sentry | Monitoreo de errores | Datos técnicos y trazas de error |
| Stripe | Procesamiento de pagos de la suscripción | Datos de facturación del Cliente |
| Mercado Pago | Procesamiento de pagos en países donde aplique | Datos de facturación del Cliente |
| Google Calendar (opcional) | Agenda, solo si el Cliente lo conecta | Disponibilidad y eventos creados por el agente |
Los datos de tarjeta se procesan directamente en las plataformas de pago: el Encargado nunca almacena números de tarjeta.
Si el Encargado incorpora, reemplaza o elimina un subencargado, lo comunicará al Responsable con al menos 30 días de anticipación por correo electrónico o desde el panel. Si el Responsable se opone por motivos fundados en protección de datos, podrá rescindir el contrato sin penalidad y con reintegro proporcional del período no utilizado. La lista vigente se publica siempre en esta página y en la Política de Privacidad.
9. Derechos de los titulares
Los titulares de los datos —incluidos los clientes finales— pueden ejercer sus derechos de acceso, rectificación, actualización, supresión, oposición, revocación del consentimiento y portabilidad (conocidos según el país como derechos ARCO, habeas data o derechos del interesado).
- El reclamo se dirige al Responsable, que es quien tiene la relación con el titular.
- Si un titular contacta directamente al Encargado, este no responderá por su cuenta: derivará el pedido al Responsable dentro de los 5 días hábiles.
- El Encargado asistirá al Responsable con los medios técnicos necesarios (búsqueda, exportación, rectificación o borrado del registro) dentro de los 10 días hábiles de recibido el pedido.
10. Incidentes de seguridad
Si el Encargado detecta un acceso no autorizado, pérdida o divulgación indebida de datos que afecte al Responsable, se lo notificará dentro de las 72 horas de tomar conocimiento, indicando: naturaleza del incidente, categorías y volumen aproximado de datos afectados, consecuencias probables y medidas adoptadas. La notificación a la autoridad de control y a los titulares, cuando corresponda, es responsabilidad del Responsable; el Encargado colaborará con la información que tenga.
11. Devolución y supresión de los datos
- Durante toda la vigencia, el Responsable puede descargar sus datos por sí mismo y en cualquier momento (contactos, catálogo, preguntas frecuentes, reuniones e historial de mensajes) desde Configuración → Tus datos en su panel, en formato estructurado y de uso común (JSON o CSV), sin costo y sin pedir autorización. También puede solicitarlos por escrito, y en ese caso se entregan dentro de los 10 días hábiles.
- Al terminar la relación, los datos se conservan hasta 90 días para permitir la reactivación de la cuenta y luego se eliminan de forma definitiva.
- El Responsable puede pedir la eliminación inmediata antes de ese plazo; se ejecuta dentro de los 10 días hábiles y se confirma por escrito.
- Se exceptúan los datos de facturación, que se conservan por el plazo que exija la legislación fiscal aplicable.
12. Transferencias internacionales
Los subencargados de la sección 8 operan servidores fuera del país del Responsable (principalmente Estados Unidos y la Unión Europea). El Responsable autoriza expresamente esas transferencias, que resultan indispensables para prestar el servicio. El Encargado se obliga a contratar únicamente proveedores que ofrezcan niveles de protección adecuados y que asuman contractualmente obligaciones equivalentes a las de este Anexo.
13. Responsabilidad
Cada parte responde por el incumplimiento de sus propias obligaciones. En particular, el Responsable responde por la licitud del origen de los datos que carga y por contar con el consentimiento de los titulares; el Encargado responde por la seguridad y por el uso conforme a las instrucciones recibidas.
El límite de responsabilidad del Encargado es el previsto en la cláusula 11 de los Términos de Servicio, salvo en los casos de dolo o culpa grave, y sin perjuicio de los derechos irrenunciables que la ley aplicable reconozca a los titulares de los datos.
14. Vigencia, ley aplicable y jurisdicción
- Este Anexo entra en vigencia con la contratación del servicio y se mantiene mientras dure la relación, más el período de conservación de la sección 11.
- En materia de protección de datos personales, se aplica la ley del país donde el Responsable tiene su establecimiento, según la tabla de la sección 3.
- Para el resto de las cuestiones contractuales rige lo previsto en los Términos de Servicio, con jurisdicción en Tribunales ordinarios de San Isidro, Provincia de Buenos Aires, Argentina, sin que ello impida al Responsable acudir a la autoridad de protección de datos de su propio país.
- Si alguna cláusula resultara inválida bajo la ley aplicable, se reemplaza por la disposición legal equivalente y el resto del Anexo mantiene plena vigencia.
15. Firmas
Las partes suscriben este Anexo en dos ejemplares de un mismo tenor y a un solo efecto.
Por el Proveedor
Yanni Demetrio Stamadianos de Vedia
CUIT 20-36929653-2
hola@lohacesolo.com
Por el Cliente
Nombre / Razón social: ______________________
Identificación fiscal: ______________________
País: ____________ Email: ____________________
Lugar y fecha: ______________________
Para consultas sobre este Anexo o para ejercer derechos sobre tus datos, escribinos a hola@lohacesolo.com.