Política de Privacidad — Mono Doctor
Versión: 1.1 Última actualización: 28 de mayo de 2026 Cambios respecto de v1.0: se incorpora la consulta a la Central de Deudores del BCRA (categoría de datos nueva en §3.4) y se suma Bright Data Ltd. a la lista de encargados del tratamiento en §6 (proxy de red para acceder al API público de BCRA desde infraestructura fuera de Argentina). Bases legales, finalidades y derechos del Usuario no se modifican. Inscripción en el Registro Nacional de Bases de Datos AAIP: _en trámite (será informado tras la inscripción en AAIP)_ *(en trámite / a completar tras inscripción)*
1. Identidad del Responsable y del Representante en Argentina
Responsable del tratamiento:
- Razón social: Ventasboost LLC
- Jurisdicción: Estados Unidos de América (Estado de Delaware)
- Domicilio social: 254 Chapman Rd, Ste 208 #24440, Newark, DE 19702, Estados Unidos
- Número de registro mercantil: EIN 35-2917662
Representante en la República Argentina (conforme a Ley 25.326 y Disposición AAIP 60/2016):
- Nombre: Maksim Shishkin
- CUIT: 20-96321419-8
- Domicilio: General Bernardo O'Higgins 795, Dpto E, Florida (CP 1602), Provincia de Buenos Aires, Argentina
- Correo electrónico: max@ventas-boost.com
Delegado de Protección de Datos (DPO):
- Nombre: Maksim Shishkin (misma persona designada como representante en Argentina)
- Correo electrónico: max@ventas-boost.com
Autoridad de aplicación en Argentina:
- Agencia de Acceso a la Información Pública (AAIP) — av. Pte. Julio A. Roca 710, piso 2, CABA — www.argentina.gob.ar/aaip
> Declaración de transparencia. El representante designado en Argentina y el Delegado de Protección de Datos son la misma persona física que reviste la condición de único miembro (sole member) de Ventasboost LLC. Esta circunstancia se declara expresamente.
2. Marco legal
El tratamiento de datos personales realizado por Mono Doctor se rige por:
- Ley N° 25.326 de Protección de los Datos Personales de la República Argentina y su Decreto Reglamentario 1558/2001;
- Disposiciones de la AAIP vigentes, en particular las disposiciones 60/2016, 4/2019 y 18/2015;
- Resoluciones de ARCA aplicables al tratamiento de datos fiscales;
- En tanto el Responsable se encuentra constituido fuera de Argentina, las normas aplicables del país de constitución en cuanto resulten compatibles y no menoscaben los derechos reconocidos al Usuario por la legislación argentina.
3. Qué datos recolectamos
3.1. Datos provistos directamente por el Usuario
| Categoría | Datos específicos | Finalidad | |---|---|---| | Identificación fiscal | CUIT/CUIL, razón social, domicilio fiscal | Operar el monitoreo y la emisión de facturas | | Credenciales de ARCA | Clave Fiscal *(cifrada)* | Iniciar sesión en el portal de ARCA en nombre del Usuario | | Certificado digital | Certificado X.509 y su clave privada *(cifrada)*, alias asociado | Autenticación ante WSAA/WSFEv1 para emisión de facturas | | Datos para emisión | Punto de Venta, condición ante IVA, datos de receptores ingresados por el Usuario | Confeccionar las facturas | | Datos de contacto | ID de Telegram, nombre y apellido de Telegram, idioma | Identificación, soporte, notificaciones |
3.2. Datos obtenidos del portal de ARCA por cuenta del Usuario
Mediante el mandato otorgado conforme al punto 5 de los Términos y Condiciones, recolectamos:
- Categoría de monotributo y tope vigente;
- Monto facturado en los últimos 12 meses;
- Vencimientos y deudas;
- Comunicaciones del Domicilio Fiscal Electrónico (DFE), incluido su contenido íntegro;
- Datos del padrón único de contribuyentes (domicilio, actividad, alta);
- Comprobantes emitidos vía Web Service por cuenta del Usuario (CAE, número, fecha, importe, receptor).
3.3. Datos obtenidos de Mercado Pago (con OAuth opcional del Usuario)
Si el Usuario conecta su cuenta de Mercado Pago:
- Identificador de usuario MP;
- Tokens OAuth de acceso y refresco *(cifrados)*;
- Historial de pagos donde el Usuario figura como cobrador (collector): monto, moneda, fecha, identificador del pago, descripción, tipo de operación, contraparte (cuando MP la expone).
Importante: la API de Mercado Pago devuelve todos los pagos donde el Usuario está involucrado. Mono Doctor filtra y conserva únicamente aquellos donde el Usuario es cobrador.
3.4. Datos obtenidos del BCRA (Central de Deudores)
Si el Usuario activa la funcionalidad «Historial crediticio» del Servicio (o si la misma se encuentra activada por defecto al momento del alta), Mono Doctor consulta de forma automatizada el API público de la Central de Deudores del Banco Central de la República Argentina (api.bcra.gob.ar/centraldedeudores/v1.0) por el CUIT del Usuario. Se obtienen y conservan en una tabla dedicada (bcra_snapshots):
- Situación crediticia consolidada del Usuario (escala BCRA 1 a 5) y total adeudado;
- Listado de entidades financieras que reportan al BCRA respecto del Usuario, con monto adeudado por entidad y situación informada por cada una;
- Historial de situaciones mes a mes según lo publicado por el BCRA;
- Cheques rechazados registrados a nombre del CUIT del Usuario, si los hubiere;
- Marca de tiempo de cada actualización (refresh diario).
Naturaleza de la fuente. El API de la Central de Deudores es público y no requiere autenticación ni Clave Fiscal — la información obtenida es la misma que cualquier persona puede consultar respecto de su propio CUIT en el sitio web del BCRA. El consentimiento que se solicita al Usuario corresponde a (i) la consulta automatizada periódica por cuenta del Usuario, (ii) la persistencia de los snapshots en la infraestructura del Servicio, y (iii) el envío de notificaciones cuando cambia la situación o el listado de entidades.
Proxy de red. Por encontrarse los servidores del Servicio fuera de Argentina, las consultas al BCRA se enrutan a través del proveedor Bright Data Ltd. (Web Unlocker, country=ar), que actúa como intermediario técnico (ver §6). Bright Data observa la URL de la consulta —que incluye el CUIT del Usuario— pero no recibe credenciales ni datos personales adicionales.
3.5. Datos generados automáticamente
- Traducciones al ruso de comunicaciones DFE (generadas por OpenAI a partir del texto original);
- Snapshots periódicos del estado del Usuario;
- Eventos de alertas y notificaciones enviadas;
- Logs técnicos mínimos (timestamps de operaciones, errores), sin contenido sensible en texto plano.
3.6. Datos que NO recolectamos
- Contraseñas de Telegram (la autenticación es realizada por Telegram, no por nosotros);
- Datos completos de tarjetas de crédito/débito (gestionados por Stripe / Mercado Pago, nunca tocan nuestros servidores);
- Datos biométricos;
- Información sobre opiniones políticas, religión, salud, orientación sexual ni otras categorías sensibles del art. 2 de la Ley 25.326.
4. Base legal del tratamiento
Conforme al artículo 5° de la Ley 25.326, las bases legales aplicables son:
a) Consentimiento expreso, libre, informado y específico del Usuario (art. 5° inc. 1) — manifestado mediante la aceptación de estos Términos y de la presente Política durante el registro;
b) Ejecución de la relación contractual que vincula al Usuario con el Prestador (art. 5° inc. 2.a);
c) Cumplimiento de obligaciones legales del Prestador (registros contables, fiscales y de prevención de fraude);
d) Interés legítimo del Prestador en mantener la seguridad e integridad del Servicio (detección de fraude, logs de auditoría), valorado en función de los derechos del Usuario.
5. Para qué usamos los datos
| Finalidad | Datos involucrados | Base legal | |---|---|---| | Operar el monitoreo de ARCA | Clave Fiscal, CUIT, datos del portal | Consentimiento + contrato | | Generar VEP | Clave Fiscal, datos de deudas | Consentimiento + contrato | | Emitir facturas | Certificado X.509, datos del Usuario, datos del receptor | Consentimiento + contrato | | Traducir DFE al ruso | Contenido del DFE | Consentimiento + contrato | | Mostrar el historial crediticio del Usuario y detectar cambios | Datos de Central de Deudores BCRA (§3.4) | Consentimiento + contrato | | Notificar al Usuario | ID Telegram | Contrato | | Cobrar suscripción | Datos de contacto (los de la tarjeta los maneja el procesador) | Contrato | | Soporte | Todos los datos del Usuario | Interés legítimo + contrato | | Seguridad y prevención de fraude | Logs técnicos | Interés legítimo | | Cumplimiento fiscal del propio Prestador | Datos de facturación | Obligación legal |
No usamos los datos para marketing dirigido por terceros, ni los vendemos, ni los cedemos para fines publicitarios.
6. Con quién compartimos los datos
Los datos pueden ser tratados por los siguientes encargados del tratamiento (procesadores), exclusivamente para las finalidades indicadas:
| Procesador | País | Datos compartidos | Finalidad | |---|---|---|---| | Hetzner Online GmbH | Alemania (UE) | Toda la base de datos cifrada en servidores | Hosting de infraestructura | | Telegram FZ-LLC | Emiratos Árabes Unidos | ID y nombre del Usuario, mensajes que el Servicio le envía | Canal de comunicación | | OpenAI, LLC | Estados Unidos | Texto de comunicaciones DFE para traducción | Traducción automatizada | | Stripe Payments Europe Ltd. | Irlanda (UE) | Datos para facturación del plan pago | Procesamiento de pagos | | Mercado Pago S.R.L. | Argentina | Datos de suscripción y, si conecta OAuth, lectura de su propia historia de pagos en MP | Procesamiento de pagos y OAuth | | ARCA (Administración Federal) | Argentina | Inevitablemente, todos los datos que ARCA ya posee — el Servicio se conecta a ARCA en nombre del Usuario | Operación del servicio | | Bright Data Ltd. | Israel / Estados Unidos | URL de la consulta al BCRA, conteniendo el CUIT del Usuario en la ruta del request | Proxy de red (Web Unlocker, country=ar) para acceder al API público de BCRA Central de Deudores desde fuera de Argentina, ya que la infraestructura del Servicio (Hetzner, Alemania) se encuentra geo-bloqueada por BCRA. Bright Data no recibe credenciales del Usuario ni contenido de respuestas más allá de lo necesario para enrutarlas. |
Transferencias internacionales. Argentina es considerada por la Unión Europea como país con nivel de protección adecuado (Decisión 2003/490/CE). Recíprocamente, los Estados miembros de la UE y otros países declarados adecuados por la AAIP (Resoluciones aplicables) reciben la misma consideración desde Argentina. Para transferencias a países sin declaración de adecuación (por ejemplo, EE.UU. en el caso de OpenAI, e Israel / EE.UU. en el caso de Bright Data), aplicamos:
- Consentimiento informado del Usuario (al aceptar esta Política);
- Cláusulas contractuales estándar o equivalentes, según ofrezca cada procesador;
- Minimización de datos transferidos (en el caso de traducciones, solo el texto a traducir, sin identificadores personales innecesarios; en el caso del proxy a BCRA, solo la URL del request con el CUIT del Usuario).
7. Cuánto tiempo conservamos los datos
| Categoría | Período de conservación | Justificación | |---|---|---| | Clave Fiscal | Hasta la baja o revocación por el Usuario; eliminación en 24 horas | Solo se conserva mientras es necesaria para operar el servicio | | Clave privada de certificado X.509 | Hasta la baja o revocación; eliminación en 24 horas | Idem | | Tokens OAuth de Mercado Pago | Hasta la baja o revocación; eliminación en 24 horas | Idem | | Snapshots de estado | Mientras la cuenta esté activa + 90 días tras la baja | Continuidad operativa, soporte post-baja | | Comunicaciones DFE y traducciones | Mientras la cuenta esté activa + 90 días | Idem | | Snapshots de Central de Deudores BCRA | Mientras la cuenta esté activa + 90 días | Continuidad histórica y detección de cambios respecto del Usuario; los datos son la respuesta del API público del BCRA, no informaciones provistas por el Usuario | | Registros de facturas emitidas (CAE, comprobantes) | 10 años desde la emisión | Obligación de conservación según normativa fiscal y comercial argentina (Art. 67 Código de Comercio derogado, Art. 328 CCyCN, normas fiscales) | | Datos de facturación de la suscripción | Mientras la suscripción esté activa + 10 años | Idem | | Logs técnicos | 90 días | Seguridad, debugging |
Vencidos los plazos, los datos son eliminados o anonimizados de forma irreversible.
8. Cómo protegemos los datos
Aplicamos medidas técnicas y organizativas razonables y proporcionadas al riesgo, incluyendo:
Cifrado:
- Cifrado en reposo de credenciales sensibles (Clave Fiscal, clave privada de certificado, tokens OAuth) mediante criptografía simétrica autenticada (Fernet / AES-128-CBC + HMAC-SHA256);
- Cifrado en tránsito mediante TLS 1.2 o superior con HSTS habilitado.
Control de acceso:
- Acceso al servidor de producción limitado al personal autorizado;
- Autenticación de Usuarios mediante verificación HMAC de los datos de inicio de Telegram (initData);
- Aislamiento de procesos y permisos mínimos a nivel de sistema operativo.
Continuidad:
- Backups cifrados;
- Monitoreo de disponibilidad y alertas.
Limitación de exposición:
- Mono Doctor no muestra la Clave Fiscal en texto plano en ninguna interfaz, log o reporte;
- Los logs aplicativos no contienen credenciales en texto plano;
- Las traducciones al ruso de DFE se envían a OpenAI sin metadatos identificatorios adicionales al texto del mensaje.
Ningún sistema es absolutamente seguro. El Prestador se compromete a notificar al Usuario y a la AAIP, dentro de las 72 horas de tomado conocimiento, cualquier incidente de seguridad que comprometa significativamente los datos personales del Usuario, conforme a las mejores prácticas internacionales y en consonancia con las recomendaciones de la AAIP.
9. Derechos del Usuario
Como titular de los datos, el Usuario tiene los siguientes derechos (arts. 13, 14, 15, 16 y 17 de la Ley 25.326):
| Derecho | Cómo ejercerlo | |---|---| | Acceso — saber qué datos suyos tratamos | Solicitud a max@ventas-boost.com, respuesta dentro de 10 días corridos | | Rectificación — corregir datos inexactos | Desde la sección "Configuración" del Servicio o por correo | | Actualización — modificar datos desactualizados | Idem | | Supresión — eliminar los datos | Desde "Configuración → Eliminar cuenta" o por correo | | Confidencialidad | Aplicada por defecto | | Oposición al tratamiento por interés legítimo | Por correo a max@ventas-boost.com | | Portabilidad — exportar los datos | Disponible en "Configuración → Exportar mis datos" | | Revocación del consentimiento | Equivalente a la baja de la cuenta |
Reclamo ante la AAIP. Si el Usuario considera vulnerados sus derechos, puede presentar reclamo ante la Agencia de Acceso a la Información Pública (https://www.argentina.gob.ar/aaip) sin perjuicio de las acciones judiciales que correspondan.
10. Cookies y tecnologías similares
El Servicio, en su versión Mini App de Telegram, utiliza el almacenamiento local del navegador embebido únicamente para:
- Mantener la sesión autenticada (JWT);
- Conservar preferencias de idioma e interfaz.
No utilizamos cookies de terceros con fines publicitarios. No utilizamos píxeles de seguimiento.
11. Menores de edad
El Servicio no está dirigido a menores de 18 años. No recolectamos a sabiendas datos de menores. Si tomamos conocimiento del registro de un menor, eliminaremos su cuenta y sus datos.
12. Modificaciones a esta Política
Esta Política puede ser actualizada. Las modificaciones se publicarán dentro del Servicio con al menos 15 días corridos de anticipación, comunicándose por Telegram al Usuario. Si los cambios implican una ampliación de finalidades del tratamiento o transferencia a nuevos procesadores en países sin declaración de adecuación, requeriremos nuevo consentimiento expreso.
13. Contacto
Para cualquier consulta, reclamo o ejercicio de derechos:
- Privacidad / DPO: max@ventas-boost.com
- Soporte general: max@ventas-boost.com
- Reportes de seguridad: max@ventas-boost.com
- Representante en Argentina: Maksim Shishkin — max@ventas-boost.com
Plazo de respuesta a solicitudes formales de derechos: 10 días corridos desde recepción.
14. Idiomas
Esta Política se publica en español y en ruso (traducción informativa). En caso de discrepancia, la versión en español prevalece.