Política de Privacidad y Protección de Datos Personales
Versión 2026-07-19 · Vigente desde el 19 de julio de 2026
1. Introducción y responsable del tratamiento
La presente Política de Privacidad y Protección de Datos Personales (la «Política») describe el modo en que Garpalo, Identificación fiscal disponible a requerimiento, con domicilio de contacto en domicilio de contacto disponible a requerimiento, Ciudad Autónoma de Buenos Aires, Argentina (en adelante, «Garpalo», el «Prestador» o el «Responsable»), que desarrolla y comercializa la plataforma bajo el nombre comercial Garpalo, recolecta, almacena, utiliza, comunica y protege los datos personales tratados a través de la plataforma de software como servicio (la «Plataforma») y sus sitios y aplicaciones asociados. Garpalo se compromete a tratar los datos personales conforme a la Ley 25.326 de Protección de los Datos Personales, su Decreto Reglamentario 1558/2001, las disposiciones de la Agencia de Acceso a la Información Pública (AAIP) y toda otra normativa concordante vigente. La presente Política integra los Términos y Condiciones; se recomienda su lectura previa al registro y/o uso del Servicio.
2. Definiciones
- Datos Personales: información de cualquier tipo referida a personas humanas determinadas o determinables (art. 2, Ley 25.326).
- Datos Sensibles: datos que revelan origen racial y étnico, opiniones políticas, convicciones religiosas, filosóficas o morales, afiliación sindical e información referente a la salud o a la vida sexual (art. 2, Ley 25.326).
- Titular del Dato: persona humana cuyos datos son objeto del tratamiento.
- Responsable del Tratamiento: quien decide la finalidad y el contenido del tratamiento (titular de la base de datos).
- Encargado del Tratamiento: quien trata datos por cuenta del Responsable (art. 25, Ley 25.326 y art. 25, Decreto 1558/2001).
- Comensal: persona humana que accede a la interfaz pública de la Plataforma escaneando un código QR físico en una mesa de un Local.
- AAIP: Agencia de Acceso a la Información Pública, autoridad de aplicación de la Ley 25.326.
3. Roles del Prestador
3.1. Como Responsable del Tratamiento. Respecto de los datos del Local (cuando sea persona humana), de su representante legal, de su personal autorizado, de los visitantes de los sitios institucionales y de los suscriptores a comunicaciones de marketing, Garpalo actúa como Responsable del Tratamiento.
3.2. Como Encargado del Tratamiento. Respecto de los datos de los Comensales y de los clientes del Local que este cargue, recolecte o gestione mediante la Plataforma, Garpalo actúa como Encargado del Tratamiento por cuenta del Local (art. 25, Ley 25.326). En tales casos, el Local es el Responsable del Tratamiento y el primer obligado al cumplimiento de los deberes de información, consentimiento, atención de derechos del Titular del Dato y demás obligaciones legales.
4. Qué datos recopilamos
Del Local y su personal autorizado
- Razón social o nombre y apellido; CUIT, CUIL o DNI; domicilio comercial y/o legal.
- Datos de contacto (correo electrónico, teléfono) y datos del representante legal.
- Contraseña, almacenada cifrada (hash); nunca en texto plano.
- Datos de uso de la Plataforma: registros de acceso (logs), dirección IP, navegador, sistema operativo, identificador de dispositivo, fecha y hora de las operaciones.
- Señales de seguridad y prevención de abuso vinculadas al alta y al uso autenticado del panel, tales como hash de IP, ruta interna normalizada, volumen de pantallas recorridas, estado de revisión del alta, motivo de aprobación, pedido de información o rechazo, y eventos de suspensión o reactivación.
- Datos generados por la operatoria: configuración del menú, productos, precios, fotografías, ventas y métricas de gestión.
Credenciales de Mercado Pago
Garpalo recolecta y almacena las credenciales (access token y demás claves) que el Local genera en su cuenta de Mercado Pago y entrega voluntariamente con el exclusivo fin de habilitar la integración técnica entre la Plataforma y la cuenta de pagos del Local. Estas credenciales se almacenan cifradas mediante algoritmo AES-256-GCM (ver sección 11).
De los comensales (por cuenta del Local)
- Nombre y número de WhatsApp, solo si el comensal los proporciona voluntariamente (por ejemplo, para recibir el aviso de que su pedido está listo o para sumar puntos de fidelidad del local).
- Correo electrónico del comensal, cuando lo aporta voluntariamente, almacenado cifrado y usado solo para las finalidades informadas por el Local y aceptadas por el comensal.
- Detalle del pedido, su estado y, si las deja, valoraciones o reseñas.
- Dirección de entrega e instrucciones asociadas, cuando el comensal usa envío a domicilio ofrecido por el Local; estos datos se almacenan cifrados y se conservan por el plazo operativo necesario.
- Datos técnicos: dirección IP, identificador de dispositivo y ubicación aproximada por IP.
- No almacenamos datos de tarjetas. El pago lo procesa Mercado Pago en su propio entorno seguro; Garpalo nunca ve ni guarda los datos de la tarjeta del comensal.
Datos que no recolectamos
Garpalo no recolecta deliberadamente Datos Sensibles (art. 2, Ley 25.326). En caso de que el Local o el Comensal carguen datos sensibles, el Local es el único Responsable del Tratamiento y deberá obtener el consentimiento expreso, libre, informado y por escrito del Titular del Dato (art. 7, Ley 25.326).
5. Finalidades del tratamiento
Respecto del Local y su personal: constitución, ejecución, control y extinción del contrato; alta, baja y modificación de cuentas; facturación y cobro de la Licencia; soporte y atención de incidencias; comunicaciones operativas y de servicio; comunicaciones comerciales y de marketing conforme la sección 8; prevención y detección de fraude o uso indebido; revisión manual de solicitudes de alta, protección contra recorridos automatizados de pantallas internas y resguardo de propiedad intelectual; cumplimiento de obligaciones legales, fiscales y regulatorias; mejora del producto; y defensa de derechos del Prestador.
Respecto de los Comensales (por cuenta del Local): habilitar la realización de pedidos desde su dispositivo; procesar el pago a través de la integración con Mercado Pago; notificar al Local del pedido y permitir su visualización en cocina; enviar, cuando el Local lo configure, un aviso o comprobante por correo o WhatsApp; y permitir calificar el servicio o dejar comentarios.
Datos disociados. Garpalo podrá utilizar libremente la información en forma agregada, disociada o anonimizada (art. 2 in fine de la Ley 25.326 y art. 12 del Decreto 1558/2001), con fines de mejora del producto, benchmarking sectorial y estadísticas, en tanto no permita identificar al Titular del Dato.
6. Base legal del tratamiento
Garpalo trata los Datos Personales con base, según el caso, en: el consentimiento informado y expreso del titular (art. 5 inc. 1) — para marketing, datos de comensales que excedan lo necesario para la operación, cookies no esenciales y transferencias internacionales—; la ejecución de la relación contractual con el Local (art. 5 inc. 2 letra b); el cumplimiento de una obligación legal (art. 5 inc. 2 letra c) en materia fiscal, contable y regulatoria; y el interés legítimo del Responsable en la seguridad de la información, la prevención del fraude, la defensa de derechos y la mejora del producto mediante datos disociados.
7. Con quién compartimos datos (encargados y terceros)
Garpalo no comercializa, vende ni alquila datos personales. Los comparte únicamente con proveedores que actúan como encargados del tratamiento, bajo acuerdos que les imponen las obligaciones del art. 25 de la Ley 25.326, en la medida necesaria para prestar el Servicio:
- Mercado Pago S.R.L. (CUIT 30-70308853-4, Argentina) — procesamiento de pagos y suscripciones. Garpalo no es PSP y los fondos no transitan por sus cuentas.
- Proveedores de infraestructura y hosting (servidores virtuales en la nube, en Argentina y/o el exterior) — alojamiento, base de datos y funcionamiento de la Plataforma.
- Proveedores externos de inteligencia artificial (actualmente Google Gemini) — servicios opcionales para lectura de fotos de menú, generación de textos, sugerencias operativas y resúmenes de gestión (ver sección 8). Sus servidores están en los EE. UU. y pueden retener los datos un tiempo acotado (ver sección 7.3).
- Proveedor de correo transaccional (Resend) — envío de correos de servicio y notificaciones.
- Mensajería (WhatsApp y, cuando corresponda, SMS de respaldo) — avisos al comensal y al local.
- Proveedor fiscal — cuando el local emite facturas electrónicas ante la AFIP/ARCA.
- Diagnóstico y monitoreo (Sentry u otro proveedor equivalente) — captura de errores técnicos, trazas de performance y datos mínimos de entorno cuando la integración se encuentre habilitada. Garpalo no utiliza grabación de sesión ni envío deliberado de datos personales en esta herramienta.
- Analítica de uso (por ejemplo, Plausible o Google Analytics) — estadísticas agregadas de uso (ver sección 13).
- Asesores profesionales (contadores, abogados, auditores), bajo obligación de confidencialidad.
- Autoridades administrativas, judiciales o regulatorias, cuando exista obligación legal o requerimiento válido; y sucesores o adquirentes en caso de reorganización societaria.
7.3. Transferencias internacionales. Algunos proveedores (por ejemplo, IA, correo, SMS o analítica) pueden tratar datos en servidores fuera de la Argentina, incluidos los EE. UU. Cuando el país de destino no sea considerado de nivel adecuado de protección por la AAIP, la transferencia se ampara en (a) las excepciones del art. 12 inc. 2 de la Ley 25.326 —en particular el consentimiento expreso del Titular del Dato y la necesidad para la ejecución del contrato— y/o (b) la suscripción de cláusulas contractuales modelo (Disposición DNPDP 60-E/2016 o resolución sustitutiva). Al aceptar esta Política, el Titular del Dato presta su consentimiento libre, expreso e informado para dicha transferencia internacional, en los términos del art. 12 inc. 2 letra e de la Ley 25.326.
8. Inteligencia artificial y comunicaciones
Inteligencia artificial. Algunas funciones opcionales usan proveedores externos de inteligencia artificial configurados por la Plataforma. Estos servicios pueden utilizarse, por ejemplo, para leer fotos de una carta y convertirlas en un borrador editable, generar textos de configuración, sugerir promociones, preparar resúmenes de gestión o asistir al dueño del local. Para ello pueden enviarse al proveedor de IA fotos de menú, nombres de productos, precios, respuestas del asistente de configuración, métricas agregadas del local y demás datos estrictamente necesarios para la función solicitada. Estos tratamientos pueden implicar transferencias internacionales (ver sección 7.3). Garpalo no adopta decisiones automatizadas con efectos jurídicos sobre el titular sin intervención humana: las sugerencias de la IA son una ayuda para el local, que revisa y decide en última instancia.
Comunicaciones. Distinguimos entre comunicaciones operativas (por ejemplo, el aviso de que un pedido está listo), inherentes al Servicio, y comunicaciones comerciales o de fidelización, que requieren el consentimiento del titular e incluyen siempre una opción de baja gratuita y de fácil ejecución (Disposición DNPDP 4/2009). Podés darte de baja respondiendo al mensaje o escribiéndonos a legal@garpalo.com.
9. Plazo de conservación
- Datos del Local y su personal: durante la vigencia del contrato y, tras su extinción, durante el plazo legal de conservación contable y fiscal (diez años, conforme arts. 320 y ss. del CCyCN y Ley 11.683).
- Datos de Comensales: por cuenta del Local, durante el plazo que este indique; en su defecto, durante dos (2) años desde la última operación.
- Logs técnicos y de seguridad: doce (12) meses, salvo necesidad para investigar incidentes, revisar abuso del alta, proteger cuentas o por requerimiento legal.
- Mensajería operativa: los mensajes de WhatsApp salientes se conservan por el plazo operativo configurado (por defecto, noventa (90) días) para soporte y auditoría técnica, y luego se eliminan salvo obligación legal o investigación de incidente.
- Datos para marketing: hasta la revocación del consentimiento.
- Credenciales MP: durante la vigencia del contrato; tras su extinción o la revocación de la autorización por el Local, se eliminan en forma segura dentro de los treinta (30) días corridos.
Vencidos los plazos, Garpalo procede a la eliminación segura de los datos, salvo que hayan sido previamente disociados.
10. Tus derechos (acceso, rectificación, actualización, supresión, oposición)
Conforme los artículos 13 a 20 de la Ley 25.326, todo Titular del Dato tiene derecho a: acceder a sus datos en forma gratuita, a intervalos no menores a seis (6) meses salvo interés legítimo (respuesta dentro de los diez días corridos); rectificar, actualizar o suprimir datos inexactos, incompletos o inadecuados (respuesta dentro de los cinco días hábiles); oponerse al tratamiento con fines de publicidad o comercialización (art. 27 inc. 3); y revocar en cualquier momento el consentimiento prestado, sin efectos retroactivos. El Titular del Dato puede ejercer estos derechos desde /datos-personales o escribiéndonos a legal@garpalo.com, y dispone de la acción judicial de protección de datos personales (Hábeas Data, art. 43 párrafo tercero de la Constitución Nacional y arts. 33 a 46 de la Ley 25.326). Los derechos podrán denegarse en los supuestos de los arts. 17 y 23 de la Ley 25.326.
11. Seguridad de la información
Garpalo implementa medidas técnicas y organizativas razonables, conforme al estado de la técnica: cifrado en tránsito (TLS 1.2 o superior); cifrado en reposo de las Credenciales MP (AES-256-GCM); políticas de credenciales robustas; control de acceso por roles y según el principio de necesidad de conocer; aislamiento de datos entre locales; respaldos periódicos; auditoría de accesos y operaciones críticas; y procedimientos de gestión de incidentes. Ante un incidente de seguridad que comprometa datos personales, Garpalo procederá conforme a la normativa de la AAIP, notificando cuando corresponda a los titulares afectados y a la autoridad de aplicación. Ningún sistema es absolutamente infalible; trabajamos para reducir los riesgos y responder ante eventuales incidentes.
12. Ejercicio de derechos. Contacto y autoridad de aplicación
Para ejercer los derechos de la sección 10, presentar consultas o reclamos en materia de protección de datos, el Titular del Dato puede dirigirse al Responsable por correo electrónico a legal@garpalo.com o por correo postal a domicilio de contacto disponible a requerimiento, Ciudad Autónoma de Buenos Aires, Argentina. La solicitud deberá incluir la identificación del Titular del Dato y una descripción precisa del derecho que se ejerce.
El Titular del Dato tiene derecho a presentar reclamos ante la Agencia de Acceso a la Información Pública (AAIP), autoridad de aplicación de la Ley 25.326 (argentina.gob.ar/aaip). Cuando la inscripción de las bases de datos en el Registro Nacional de Bases de Datos resulte exigible conforme la normativa de la AAIP vigente, Garpalo la realizará y publicará en esta política el número de registro correspondiente.
13. Cookies y tecnologías similares
Garpalo utiliza cookies estrictamente necesarias para mantener la sesión del staff y la seguridad (no requieren consentimiento), cookies de preferencias y, eventualmente, cookies o herramientas analíticas (por ejemplo, Plausible o Google Analytics) para entender el uso de la plataforma y mejorarla. Google Analytics se carga únicamente cuando el visitante acepta las cookies analíticas en el sitio público. Plausible, cuando se habilita, se utiliza con configuración sin cookies. Las cookies de marketing, de existir, solo se activan con consentimiento expreso. No usamos cookies de publicidad de terceros. Podés gestionar las cookies desde la configuración de tu navegador; la inhabilitación de las estrictamente necesarias puede afectar la funcionalidad del Servicio.
14. Datos de personas menores de edad
La Plataforma está dirigida a comercios y a personas mayores de edad y no recopila intencionalmente datos de personas menores de dieciocho (18) años. Dado que el comensal accede sin registrarse, todo dato de contacto que se aporte es voluntario y bajo responsabilidad de quien lo aporta o de sus representantes legales (art. 26 del CCyCN). Si tomamos conocimiento de que tratamos datos de un menor sin la debida autorización, los eliminaremos tan pronto como sea posible.
15. El Local como Responsable del Tratamiento
El Local es y se reconoce como Responsable del Tratamiento respecto de los datos de los Comensales y de sus propios clientes cargados o gestionados a través de la Plataforma, asumiendo frente a los titulares y a la AAIP las obligaciones de la Ley 25.326 (deber de información, obtención del consentimiento, atención de derechos, deber de confidencialidad y seguridad, y notificación de incidentes). Garpalo, como Encargado, procesa los datos conforme a las instrucciones del Local, mantiene el deber de confidencialidad y presta asistencia razonable para la atención de los derechos de los titulares. El Local indemniza al Prestador conforme la cláusula de indemnidad de los Términos.
16. Cambios en esta política
Garpalo podrá modificar esta Política para adecuarla a cambios normativos, técnicos o de negocio. Las modificaciones serán notificadas y/o publicadas en /privacidad con una antelación mínima de treinta (30) días corridos a su entrada en vigencia, salvo urgencia regulatoria. El uso continuado del Servicio con posterioridad implica su aceptación; cuando los cambios afecten sustancialmente las finalidades o los derechos del titular, se solicitará un nuevo consentimiento expreso.
17. Contacto
Por cualquier consulta sobre privacidad o para ejercer tus derechos, usá /datos-personales o escribinos a legal@garpalo.com. Esta Política se complementa con nuestros Términos y Condiciones.
Las solicitudes de datos personales, baja de servicio y, cuando corresponda, de arrepentimiento pueden iniciarse sin ingresar al panel desde /datos-personales, /baja y /arrepentimiento.