Política de privacidad

Versión 2026-09-09

Esta política explica qué datos personales tratamos, con qué finalidad, por cuánto tiempo los conservamos y cómo podés ejercer tus derechos sobre ellos. Está escrita para que la leas: si algo no se entiende, escribinos y la corregimos.

1. Quién es el responsable

El responsable del tratamiento de los datos personales descriptos en esta política es Gonzalo Damián Moreno, CUIT 20-39621311-8, con jurisdicción en Ciudad de Córdoba, Provincia de Córdoba, República Argentina (en adelante, «Gopfy» o «nosotros»).

Para cualquier consulta, pedido o reclamo sobre tus datos personales escribinos a gonn.m@hotmail.com. Es el único canal para ejercer los derechos de la sección 11.

Esta política se rige por la Ley 25.326 de Protección de los Datos Personales, su decreto reglamentario y las disposiciones de la Agencia de Acceso a la Información Pública (AAIP), que es la autoridad de control.

Pendiente — inscribir la base en el Registro Nacional de Bases de Datos Personales de la AAIP (art. 21; es obligatorio, verificado el 2026-09-10 en la página de trámites de la Agencia: se hace por TAD con clave fiscal nivel 2) y declarar acá el número de inscripción. Decidido el 2026-09-10: se publica ciudad y provincia, no calle, siguiendo la práctica del rubro (ver el comentario de legalEntity).

2. Qué datos nos das sobre vos

Al crear tu cuenta y completar la configuración de tu empresa, nos das:

  • Para tu cuenta: tu email y una contraseña. La contraseña se guarda únicamente como hash: nosotros no la conocemos ni podemos recuperarla, sólo restablecerla.
  • Si te registrás con Google: el identificador estable de tu cuenta de Google y tu email. El nombre que Google nos informa se usa sólo para precargar el formulario de alta y no se guarda. No recibimos tu contraseña de Google ni acceso a ningún otro servicio de esa cuenta.
  • Para emitir comprobantes a tu nombre: el CUIT y la razón social de tu empresa, el domicilio fiscal, la condición frente al IVA, el número de inscripción en Ingresos Brutos (si estás inscripto), la fecha de inicio de actividades y el punto de venta. Son los datos que ARCA exige que figuren en cada comprobante que emitís.
  • Tu certificado de ARCA: la clave privada que generamos en tu nombre, la solicitud de certificado (CSR) y el certificado que vos tramitás ante ARCA y subís a la app. Cómo lo custodiamos está en la sección 9.
  • Tu aceptación de estos textos: la fecha en que aceptaste los términos y esta política, y qué versión de cada uno aceptaste.

Todos estos datos son necesarios para prestarte el servicio: sin CUIT, domicilio, condición frente al IVA e inicio de actividades no se puede emitir un comprobante válido, así que sin ellos la app no te deja emitir. El único dato opcional es el de Ingresos Brutos, porque hay contribuyentes que no están inscriptos.

Además, como cualquier servicio en internet, nuestros servidores registran datos técnicos de cada conexión —dirección IP, fecha y hora, navegador— para operar el servicio, detectar abusos y limitar la cantidad de pedidos por origen.

3. Qué datos cargás vos sobre terceros

Para facturar cargás datos de tus clientes: nombre o razón social, tipo y número de documento (CUIT, DNI u otro), condición frente al IVA, y de manera opcional domicilio, teléfono y email. Con cada comprobante queda registrado además qué le vendiste a cada uno, en qué cantidad y por cuánto.

Esas personas no se registraron en Gopfy ni aceptaron esta política. Esta sección existe para reconocerlo: sobre esos datos vos sos el responsable y nosotros los tratamos por tu cuenta. Qué significa eso está en la sección 5, y cómo ejerce sus derechos un cliente tuyo, en la sección 11.

Cuando cargás datos de un cliente, garantizás que podés hacerlo: que los obtuviste de manera lícita y que la persona sabe que se usan para facturarle.

4. Para qué usamos cada dato

Usamos tus datos y los de tus clientes únicamente para:

  • Emitir tus comprobantes ante ARCA. Es el objeto del servicio y el fundamento de casi todo lo demás: los datos de tu empresa y los de tu cliente viajan a ARCA en cada solicitud de CAE, porque el organismo los exige.
  • Sostener tu cuenta: identificarte al ingresar, mantener la sesión, aislar tus datos de los de otras empresas.
  • Mandarte los emails imprescindibles: la verificación de tu dirección al registrarte y el enlace para recuperar la contraseña. No mandamos emails comerciales ni boletines.
  • Mostrarte tus propios informes —ventas por día, productos más vendidos, rentabilidad— calculados sobre tus comprobantes. Los ve tu cuenta y nadie más.
  • Cumplir las obligaciones legales de conservación de la documentación fiscal (sección 8) y responder requerimientos de una autoridad competente.
  • Mantener el servicio seguro y disponible: detectar abusos, limitar pedidos automatizados y diagnosticar fallas.

Lo que no hacemos: no vendemos ni cedemos datos a nadie con fines publicitarios, no armamos perfiles comerciales de vos ni de tus clientes, no usamos tus comprobantes para nada que no sea mostrártelos a vos, y no tomamos decisiones automatizadas que te afecten.

5. Nuestro rol sobre los datos de tus clientes

Respecto de los datos de tus clientes, Gopfy actúa como prestador de servicios de tratamiento por cuenta de terceros en los términos del art. 25 de la Ley 25.326: vos sos el responsable de esa base y nosotros la tratamos por tu cuenta y según tus instrucciones, que son las que das al usar la app.

Eso implica que, con los datos de tus clientes, nosotros:

  • los usamos sólo para emitir y mostrarte tus comprobantes, y para las finalidades de la sección 4 — nunca para un fin propio;
  • no los cedemos a terceros, ni siquiera para conservarlos, salvo los proveedores de infraestructura de la sección 7, que a su vez sólo los tratan por nuestra cuenta;
  • los protegemos con las mismas medidas que aplicamos a los tuyos (sección 9);
  • guardamos confidencialidad sobre ellos, y esa obligación sigue vigente después de que cierres tu cuenta;
  • los conservamos mientras dure tu cuenta y, terminada, por los plazos de la sección 8;
  • te avisamos si un cliente tuyo nos pide directamente acceder, corregir o suprimir sus datos, para que lo resuelvas vos como responsable (sección 11).

Las cláusulas de este tratamiento —instrucciones, seguridad y confidencialidad— forman parte de la sección 5 de los términos y condiciones, que son el contrato que el art. 25 exige y que aceptás al registrarte.

6. Dónde se alojan y transferencia internacional

Tus datos y los de tus clientes se guardan en una base de datos y se procesan en servidores de proveedores de infraestructura en la nube, ambos ubicados en São Paulo, Brasil: es la región más cercana a la Argentina que ofrecen. Los emails de la cuenta —verificación, recuperación de contraseña y avisos como el de un pedido de baja— salen a través de un proveedor de correo transaccional que los envía desdeSão Paulo, Brasil, y cuya empresa y panel de administración están en Estados Unidos. La copia de respaldo diaria de la base se guarda cifrada en un proveedor de almacenamiento en la nube, en Estados Unidos. La interfaz web se sirve desde una red de distribución de contenido que no almacena datos tuyos: sólo entrega la aplicación a tu navegador.

Esto constituye una transferencia internacional de datos personales en los términos del art. 12 de la Ley 25.326. Ni Brasil ni Estados Unidos figuran entre los países que la AAIP reconoce con nivel de protección adecuado, así que la transferencia se funda en cláusulas contractuales con cada proveedor que garantizan un nivel de protección equivalente al de la ley argentina.

No nombramos a cada proveedor porque cambian con el tiempo y porque decir dónde vive exactamente cada pieza le facilita el trabajo a quien quiera atacarnos. Si necesitás saberlo —por ejemplo, para un pedido de acceso—, escribinos y te lo decimos.

Pendiente — verificar que los contratos con los proveedores de base de datos, servidores, correo y almacenamiento (sus DPA o términos de tratamiento de datos) cubran las cláusulas del contrato modelo de la Disposición 60-E/2016 de la AAIP. Si alguno no las cubre, es una decisión: cambiar de proveedor o firmar el contrato modelo, no ajustar el texto. La región del respaldo ya está verificada: Norteamérica, el 2026-10-06.

7. Con quién se comparten

Tus datos llegan a estos destinatarios, y a ninguno más:

  • ARCA (Agencia de Recaudación y Control Aduanero), que recibe los datos de cada comprobante que emitís —los tuyos como emisor y los de tu cliente como receptor— al solicitar el CAE. Es una obligación legal tuya, y el motivo por el que usás Gopfy.
  • Los proveedores de infraestructura de la sección 6 —base de datos, servidores, correo transaccional y almacenamiento del respaldo—, que alojan y procesan los datos por nuestra cuenta y bajo nuestras instrucciones, sin usarlos para nada propio.
  • Google, únicamente si elegís registrarte o ingresar con tu cuenta de Google: Google nos informa tu identidad y nosotros no le mandamos nada tuyo.
  • Cloudflare Turnstile, el servicio que usamos en el registro y en la recuperación de contraseña para distinguir a una persona de un programa automático. Lo nombramos porque es el único tercero que corre en tu navegador, y tenés derecho a saber de quién es esa cookie. Ver la sección 10.

Podemos además entregar datos a una autoridad judicial o administrativa que los requiera con fundamento legal. Si eso pasa y la ley nos lo permite, te avisamos.

8. Cuánto tiempo los conservamos

Acá conviven dos reglas y hay que decir cuál gana en cada caso. La ley de protección de datos te da derecho a pedir que suprimamos tus datos; la legislación fiscal y comercial obliga a conservar los comprobantes y la documentación que los respalda por diez años (art. 328 del Código Civil y Comercial de la Nación). Cuando las dos chocan, gana la obligación de conservar: la ley 25.326 exceptúa de la supresión a los datos que deben mantenerse por obligación legal.

  • Los comprobantes emitidos —con los datos de tu empresa y de tu cliente que figuran en ellos— se conservan diez años desde su emisión, aunque el cliente pida su supresión. Son documentación fiscal tuya, y ARCA ya tiene una copia de los datos del CAE. Si das de baja tu cuenta, los seguimos custodiando por tu cuenta hasta que se cumpla ese plazo, salvo que nos pidas que te los entreguemos y los destruyamos: en ese caso la conservación pasa a ser tuya (sección 8 de los términos).
  • Tus clientes no se borran de la base: cuando los eliminás en la app quedan archivados —dejan de aparecer en las búsquedas— porque los comprobantes que ya les emitiste tienen que seguir apuntando a quién se le facturó. Los datos opcionales que no figuran en ningún comprobante (teléfono, email) sí pueden suprimirse a pedido.
  • Tu cuenta, tu certificado y tu clave privada se conservan mientras la cuenta esté activa. La baja se pide por email desde la dirección de tu cuenta (sección 8 de los términos): al procesarla, la clave privada y el certificado se destruyen. El certificado además podés revocarlo vos mismo desde ARCA en cualquier momento.
  • Los registros técnicos de conexión (sección 2) se conservan 30 días y después se borran.
  • Las copias de respaldo se guardan cifradas y cada una se borra automáticamente a los 30 días: un dato suprimido de la base puede sobrevivir en un respaldo hasta ese plazo.

9. Seguridad

Aplicamos las medidas técnicas y organizativas que la ley exige para proteger los datos de accesos no autorizados, pérdida o alteración. Las que podemos contarte sin darle un mapa a quien quiera atacarnos:

  • Tu clave privada de ARCA se guarda cifrada con una clave que no vive en la base de datos, y sólo se descifra en memoria y por el tiempo que tarda en firmar el pedido de acceso a ARCA. Ninguna persona la lee: la usan procesos automáticos, y sólo para emitir y consultar comprobantes en tu nombre.
  • Tu contraseña se guarda como hash con un algoritmo diseñado para eso. No la conocemos y no podemos mandártela: sólo podés restablecerla.
  • Los datos de cada empresa están aislados: cada pedido a nuestros servidores se resuelve dentro de tu cuenta y no puede alcanzar los datos de otra.
  • Toda la comunicación viaja cifrada (HTTPS) entre tu navegador y nuestros servidores, y entre nuestros servidores y ARCA.
  • Las copias de respaldo se cifran antes de salir del servidor, con una clave distinta de la del proveedor que las guarda.

Si detectamos un incidente de seguridad que afecte tus datos o los de tus clientes, te avisamos por email a la dirección de tu cuenta, sin demora y con lo que sepamos: qué pasó, qué datos alcanzó y qué podés hacer. Si además corresponde informarlo a la AAIP, lo hacemos.

10. Cookies y datos en tu navegador

Gopfy no usa cookies propias ni herramientas de analítica o publicidad. Lo único que guardamos en tu navegador es el token de tu sesión, en el almacenamiento local (localStorage), para que no tengas que volver a ingresar en cada pantalla. Se borra al cerrar sesión. No lo compartimos con nadie y no sirve para seguirte por otros sitios.

En las pantallas de registro, de reenvío de la verificación y de recuperación de contraseña usamos Cloudflare Turnstile para distinguir a una persona de un programa automático. Turnstile puede leer señales técnicas de tu navegador y establecer una cookie propia con ese fin; lo hace bajo la política de privacidad de Cloudflare. No corre en el resto de la app.

11. Cómo ejercés tus derechos

Tenés derecho a acceder a tus datos personales, a que los rectifiquemos o actualicemos si están mal, y a que los suprimamos, con el límite de la conservación obligatoria de la sección 8. También podés retirar el consentimiento que diste al registrarte, lo que implica dar de baja la cuenta.

Buena parte de esto lo hacés vos desde la app, sin pedirnos nada: los datos de tu empresa se ven y se corrigen en Configuración, y los de tus clientes en Clientes.

Para lo demás, escribinos a gonn.m@hotmail.com desde el email de tu cuenta, diciendo qué derecho ejercés y sobre qué datos. Si nos escribís desde otra dirección, te vamos a pedir que acredites tu identidad exhibiendo tu DNI o, si hiciera falta, con una foto del frente con el número de trámite y el código de barras tapados. Respondemos un pedido de acceso dentro de los diez días corridos y uno de rectificación, actualización o supresión dentro de los cinco días hábiles, que son los plazos que fija la Ley 25.326 (arts. 14 y 16). El ejercicio de estos derechos es gratuito.

Si sos cliente de un usuario de Gopfy —te facturaron con la app y querés ver, corregir o suprimir tus datos—, el responsable es quien te facturó, y el pedido va a esa empresa. Si igual nos escribís a nosotros, te decimos a quién corresponde y le avisamos para que lo resuelva; no podemos modificar por nuestra cuenta datos que no son nuestros.

12. Reclamos ante la autoridad de control

La Agencia de Acceso a la Información Pública, en su carácter de Órgano de Control de la Ley N° 25.326, tiene la atribución de atender las denuncias y reclamos que interpongan quienes resulten afectados en sus derechos por incumplimiento de las normas vigentes en materia de protección de datos personales.

Podés reclamar ante la AAIP en argentina.gob.ar/aaip. Te pedimos igual que primero nos escribas: lo que se puede resolver, lo resolvemos más rápido nosotros.

13. Cambios en esta política

Cada versión de esta política se identifica por su fecha, que figura al principio de la página. Cuando cambie algo que te afecte —qué datos tratamos, con quién los compartimos, dónde se alojan— te avisamos por email con al menos 30 días de anticipación, antes de que la versión nueva rija. Los cambios menores (redacción, datos de contacto) se publican directamente.

Guardamos qué versión aceptaste y cuándo, así que siempre podés saber sobre qué texto diste tu consentimiento. Esta política se acepta junto con los términos y condiciones.