Acuerdo de Tratamiento de Datos (DPA) — Plataforma ↔ Dojo
Versión 1.0 · Vigencia desde 15 de julio de 2026. Entre UAN AI ("Encargado" / DojoApp) y el Titular de la cuenta (Dojo/Escuela, el "Responsable").
Este Acuerdo forma parte de los Términos de Suscripción (documento 20) y regula el
tratamiento de datos personales de los alumnos y demás titulares que el Responsable carga
en la Plataforma, conforme a la Ley 25.326, la normativa de la AAIP y, cuando
aplique, el art. 28 del GDPR y la LGPD.
1. Roles
- El Dojo/Escuela es el RESPONSABLE: decide qué datos carga, con qué finalidad y a
quién invita.
- DojoApp es el ENCARGADO: trata los datos únicamente siguiendo las instrucciones
documentadas del Responsable y para prestar el servicio.
2. Objeto, duración, naturaleza y finalidad
- Objeto: tratamiento de datos de alumnos (y responsables de menores) para la gestión
del Espacio (alumnos, clases, asistencias, grados, comunicación y cobros).
- Duración: mientras exista la cuenta, más los plazos de retención legal (documento 33).
- Categorías de titulares: alumnos, responsables de menores, instructores.
- Categorías de datos: identidad y contacto; actividad (clases, asistencias, grados);
económicos (cuotas/pagos); datos de salud (apto físico, detalle médico, certificado);
comunicaciones.
3. Obligaciones del Encargado (DojoApp)
- Tratar los datos solo según las instrucciones del Responsable y la ley.
- Garantizar la confidencialidad de quien trata los datos.
- Aplicar medidas de seguridad técnicas y organizativas adecuadas (cifrado en
tránsito, control de acceso por roles, aislamiento por tenant). Para datos sensibles
(salud), medidas reforzadas, incluido el almacenamiento de archivos con control de
acceso. *(Nota de implementación: migrar el apto médico a almacenamiento privado — ver
00 y 99.)*
- Asistir al Responsable para responder a los derechos de los titulares (ARCO).
- Notificar al Responsable, sin demora indebida, cualquier incidente de seguridad que
afecte sus datos.
- Subencargados: el Responsable autoriza a los subprocesadores del Anexo A. DojoApp
informará cambios y mantendrá con ellos obligaciones equivalentes a este Acuerdo.
- A la terminación, eliminar o devolver los datos, salvo obligación legal de
conservarlos (documento 33).
- Poner a disposición del Responsable la información necesaria para demostrar el
cumplimiento.
4. Obligaciones del Responsable (Dojo)
- Contar con base legal y consentimiento de los titulares para cargar sus datos,
incluido el consentimiento específico para datos de salud y el consentimiento
parental para menores (documentos 22 y 23).
- Cargar solo datos necesarios y mantenerlos exactos.
- Limitar el acceso interno a los datos (en especial los de salud) a quien lo necesite.
- Atender, como responsable, los reclamos de sus titulares.
5. Transferencias internacionales
El tratamiento involucra subprocesadores fuera de Argentina (Anexo A). El Responsable
autoriza dichas transferencias, amparadas en garantías contractuales adecuadas y/o
consentimiento, conforme al art. 12 de la Ley 25.326. .
6. Responsabilidad
Cada parte responde por el incumplimiento de sus obligaciones. El Responsable mantiene
indemne a DojoApp por reclamos derivados de la falta de base legal o consentimiento de los
titulares que él cargó. .
7. Ley aplicable
Leyes de la República Argentina. .
ANEXO A — Subprocesadores autorizados
| Subprocesador | Finalidad | País |
|---|---|---|
| Supabase | Base de datos, autenticación, almacenamiento | EE.UU. |
| Railway | Hosting del backend | UE |
| Anthropic | IA "El Sensei" | EE.UU. |
| MercadoPago | Procesamiento de pagos | Argentina/regional |
| Resend | Emails transaccionales | EE.UU. |
| Expo | Notificaciones push | EE.UU. |
| Meta (WhatsApp / Instagram) | Canales de mensajería | EE.UU./global |
| Cloudflare | DNS y correo del dominio | Global |
| Apple / Google | Distribución de las apps | EE.UU. |
ANEXO B — Medidas de seguridad (resumen)
Cifrado en tránsito (HTTPS/TLS); autenticación gestionada (Supabase Auth); control de
acceso por roles y accesos; aislamiento multi-tenant por dojoId; cifrado de ciertos
secretos (AES-256-GCM); rate-limiting; borrado/anonimización de datos personales a pedido.
*(Pendiente técnico: almacenamiento privado de archivos sensibles y cifrado del token de
cobro de MercadoPago — ver 00 §1.6 y §1.8.)*