central.web Volver al inicio de sesión

Política de Privacidad de CentralWeb

Versión 1.0 — vigente desde el 25 de agosto de 2026

1. Compromiso y alcance

Esta Política de Privacidad explica qué datos personales trata CentralWeb, con qué finalidad, y qué derechos tiene cada persona sobre esos datos. Se aplica al sitio y la plataforma de CentralWeb (centralweb.novadgt.com).

CentralWeb cumple con la Ley N.º 25.326 de Protección de Datos Personales de la República Argentina y su normativa reglamentaria.

Como CentralWeb procesa dos tipos de datos personales muy distintos entre sí, esta política se organiza en dos partes:

  • Parte I — los datos que CentralWeb recolecta y controla como Responsable del Tratamiento: los de las Empresas clientes y sus Usuarios (Agentes, Administradores).
  • Parte II — los datos que CentralWeb procesa por cuenta de la Empresa cliente, como Encargado del Tratamiento: el contenido de los correos de los clientes de esa Empresa.

Parte I — Datos que CentralWeb recolecta como Responsable

1.1 Qué datos recolecta

Al dar de alta una Empresa y sus Usuarios, CentralWeb recolecta:

  • Datos de la Empresa: razón social, sigla, dirección de correo de contacto.
  • Datos de cada Usuario (Agente o Administrador): nombre, correo electrónico, contraseña (almacenada de forma segura por Supabase Auth, nunca en texto plano), y opcionalmente una firma (texto o imagen).
  • Datos técnicos de uso del sitio: dirección IP, tipo de navegador, fecha y hora de acceso — generados automáticamente al usar la plataforma.

1.2 Para qué se usan

  • Crear y administrar la cuenta de la Empresa y sus Usuarios.
  • Permitir el inicio de sesión y aplicar los permisos correspondientes a cada rol.
  • Enviar comunicaciones esenciales: confirmación de cuenta, recuperación de contraseña, avisos de estado de la suscripción.
  • Dar soporte técnico cuando la Empresa lo solicita.

1.3 Base legal

El tratamiento de estos datos se basa en la relación contractual entre la Empresa y CentralWeb (Términos y Condiciones de Servicio) y, cuando corresponda, en el consentimiento otorgado al registrarse.

Parte II — Datos que CentralWeb procesa por cuenta de la Empresa (Encargado del Tratamiento)

2.1 Qué información se confía a CentralWeb

Cuando la Empresa configura el reenvío de su casilla de correo hacia CentralWeb, cada correo que llega se convierte en un «caso». Eso incluye, del remitente original (un cliente de la Empresa) y del cuerpo del mensaje:

  • Nombre y dirección de correo del remitente.
  • Asunto y cuerpo del mensaje.
  • Archivos adjuntos, si los hubiera.

Esta información puede incluir datos sensibles según la definición de la Ley 25.326 (por ejemplo, si la Empresa cliente pertenece al sector salud) — en ese caso, es responsabilidad de la Empresa contar con la base legal adecuada para que esos datos circulen por CentralWeb, y de CentralWeb aplicar medidas de seguridad reforzadas para ese tipo de contenido.

2.2 Propiedad y control de estos datos

La Empresa es la titular de esta información («datos del servicio»). CentralWeb sólo la trata siguiendo las instrucciones de la Empresa (a través de la configuración de bandejas, respuestas automáticas, permisos, etc.), y pone a disposición de la Empresa la posibilidad de acceder, exportar o solicitar la eliminación de esos datos.

2.3 Cómo se protege

CentralWeb aplica, entre otras, las siguientes medidas técnicas y organizativas:

  • Aislamiento entre empresas mediante Row Level Security (RLS) en la base de datos: cada Empresa sólo puede acceder a sus propios casos. Esto no es una configuración teórica — se verificó de forma activa, intentando acceder y borrar filas de otra empresa desde una sesión real y confirmando que el sistema lo rechaza en cada una de las tablas que contienen datos de casos, usuarios y permisos.
  • Sanitización del contenido de los correos entrantes antes de mostrarlo en pantalla (asunto, remitente y cuerpo), para evitar que un correo malicioso ejecute código en el navegador de un Agente (XSS).
  • Adjuntos en almacenamiento privado: los adjuntos de notas, casos y correos (entrantes y salientes) se guardan en un bucket sin acceso público y se abren únicamente mediante URLs firmadas de 60 segundos de validez, generadas bajo demanda y validadas contra la empresa y el caso de quien las solicita.
  • Verificación de firma criptográfica (HMAC) en cada correo entrante, para confirmar que proviene realmente de Mailgun y no de un tercero simulando el webhook.
  • Acceso restringido por sesión autenticada, con permisos por bandeja dentro de cada Empresa: un Agente sólo ve los casos de las bandejas a las que fue asignado.
  • Cambio de contraseña protegido: se exige volver a ingresar la contraseña actual antes de permitir una nueva.
  • Sesión de usuario almacenada de forma que se borra automáticamente al cerrar la pestaña del navegador.

Adicionalmente, se encuentran en proceso de implementación la autenticación de dos factores (2FA) en los servicios de infraestructura que dan soporte a CentralWeb y la verificación de contraseñas filtradas al registrarse (chequeo contra bases de contraseñas comprometidas conocidas).

3. Con quién se comparte la información

CentralWeb no vende datos personales a terceros. Para poder prestar el Servicio, comparte información con los proveedores de infraestructura detallados en el Anexo — Subprocesadores, al final de este documento, y únicamente en la medida necesaria para que cada uno cumpla su función.

4. Transferencia internacional de datos

Los proveedores de infraestructura que utiliza CentralWeb (detallados en el Anexo) pueden alojar los datos fuera de la República Argentina. En ese caso, CentralWeb procura contratar con proveedores que ofrezcan garantías adecuadas de protección de datos personales, y lo informa en el Anexo — Subprocesadores.

5. Retención de la información

Los datos del servicio (Parte II) se conservan mientras la Empresa mantenga su cuenta activa. Al cancelar la cuenta, se conservan por 90 días corridos para permitir la exportación, y luego se eliminan de forma definitiva, salvo obligación legal de conservarlos por más tiempo.

Los datos de cuenta (Parte I) se conservan mientras la Empresa o el Usuario mantengan una relación con CentralWeb, y se eliminan o anonimizan cuando ya no son necesarios para los fines para los que se recolectaron.

6. Derechos del titular de los datos

De acuerdo con la Ley 25.326, toda persona tiene derecho a acceder, rectificar, actualizar y solicitar la supresión de sus datos personales, de forma gratuita, con los límites que establece la propia ley.

Si la persona es cliente de una Empresa que usa CentralWeb (es decir, sus datos fueron confiados a CentralWeb como Encargado del Tratamiento — Parte II), debe dirigir su solicitud directamente a esa Empresa, que es la Responsable del Tratamiento. CentralWeb colaborará con la Empresa para dar respuesta en un plazo razonable.

Si la persona es Usuario de CentralWeb (Agente o Administrador — Parte I), puede escribir directamente a contacto@novadgt.com.

LA AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA, Órgano de Control de la Ley N.º 25.326, es la autoridad de aplicación ante la cual se puede presentar una reclamación por el tratamiento indebido de datos personales.

7. Cambios en esta política

Esta Política puede actualizarse. Los cambios relevantes se comunicarán a las Empresas clientes con antelación razonable.

8. Identidad del responsable y contacto

Responsable: Nicolás Eugenio Gravina (CUIT 20-31456460-0), bajo el nombre comercial «Nova Digital Services» (monotributista).
Domicilio: Neuquén, Provincia del Neuquén, República Argentina.
Contacto: contacto@novadgt.com.

Anexo — Subprocesadores

Proveedores de infraestructura que participan en la prestación del Servicio y pueden tener acceso a datos del servicio (Parte II):

ProveedorFunciónDatos que procesaUbicación
Supabase
(proyecto nova-digital-services)
Base de datos, autenticación y almacenamiento de archivos adjuntos Todo el contenido de los casos: correos, adjuntos, datos de usuarios y empresas East US (North Virginia, EE. UU.)
Mailgun
(dominio cweb.novadgt.com)
Recepción y envío de los correos que generan y responden los casos Remitente, destinatario, asunto, cuerpo y adjuntos de cada correo Estados Unidos (región US de la cuenta)
Vercel Hosting de la aplicación y de las funciones serverless Igual que Supabase — las funciones actúan como intermediarias, no almacenan de forma permanente Washington D.C. (EE. UU.) — región iad1
Resend Envío del correo de bienvenida al dar de alta una empresa nueva Nombre y correo de quien se registra São Paulo (Brasil) — región sa-east-1

Este listado se actualiza cuando cambia algún proveedor. CentralWeb avisa a las Empresas clientes con antelación razonable ante la incorporación de un nuevo subprocesador, dándoles la posibilidad de objetar.

CentralWeb — Nova Digital Services · Términos y Condiciones