En esta página
1. Responsable del tratamiento
El responsable del tratamiento es Vrymart, Inc., corporación constituida en Delaware, EE. UU., que se administra desde Argentina.
- Responsable de privacidad: el Presidente de Vrymart, Inc. Es también la persona a cargo de la protección de la información personal a efectos de la Ley 25 de Quebec y el Data Protection Officer a efectos de la PDPA de Singapur.
- Contacto de privacidad: privacy@vrymart.com
2. Alcance
Explica qué datos personales tratamos, con qué finalidad y base legal, con quién los compartimos, cuánto los conservamos y qué derechos tienes. Aplica a Compradores, Partners, Afiliados y visitantes. Esta Política sirve también como aviso en el momento de la recogida (Notice at Collection) a efectos de la legislación de California.
3. Qué datos recopilamos y categorías (CCPA)
3.1. Datos que nos proporcionas
- Cuenta: nombre, correo electrónico, contraseña (cifrada/hasheada), país donde vives (para saber si puedes comprar desde ahí), idioma y, si te registras con correo, fecha de nacimiento (para comprobar que eres mayor de edad).
- Perfil público (Partners/Afiliados): nombre público, identificador (slug), descripción, foto de perfil.
- Autenticación federada: si te registras con Google, recibimos tu nombre, correo y un identificador de proveedor.
- Datos de pedidos: la información que introduces en el formulario de cada Servicio ("datos de entrada"), que puede incluir textos, URLs, correos y archivos que tú decides cargar.
- Disputas y soporte: contenido de los mensajes y archivos de evidencia, y los correos que nos envías.
- Botón de arrepentimiento: el número de orden, el correo y el motivo que escribes.
- Mensajes a un Partner: si le escribes desde su perfil, tu nombre, tu correo y tu mensaje.
- Reseñas: valoración y comentario que publicas (contenido público).
- Consentimiento legal: fecha y versión de los términos que aceptaste (prueba de aceptación).
3.2. Datos generados con tu uso
- Seguridad: secreto y códigos de 2FA (cifrados), tokens de sesión y de API (protegidos), y registros de "dispositivos recordados" con IP y agente de usuario.
- Técnicos y de sesión: IP, agente de usuario, fecha/hora de actividad, e información en cookies (ver Política de Cookies).
- Afiliación: campañas, clics y conversiones de los enlaces de Afiliados.
- Registros (logs): datos técnicos que pueden incluir identificadores de pedido y correos.
3.3. Datos de pago
Vrymart no ve ni almacena los datos de tu tarjeta: los introduces en la página de pago de Stripe. Conservamos identificadores no sensibles para operar (cliente, cuenta conectada o transacción de Stripe) y el registro contable de importes, impuestos, comisiones y reembolsos.
3.4. Verificación de identidad (KYC) de Partners y Afiliados
La verificación y los datos bancarios/fiscales para cobrar los gestiona directamente Stripe (Stripe Connect). Vrymart no recopila ni almacena documentos de identidad ni datos bancarios; solo conserva el identificador de la cuenta conectada y el estado de verificación.
3.5. Categorías de información personal (CCPA/CPRA)
A efectos de la legislación de California, en los últimos 12 meses tratamos estas categorías: identificadores (nombre, correo, IP, identificadores de cuenta); características protegidas limitadas (fecha de nacimiento, solo para comprobar la edad); información comercial (historial de pedidos y transacciones); información de actividad en internet (datos de uso, logs); datos de geolocalización aproximada (el país que indicas y el que se deduce de la IP); e información sensible limitada: credenciales de acceso (contraseña, secreto/códigos 2FA). No usamos la información sensible para inferir características ni con fines distintos de prestar y asegurar el servicio. No recogemos a sabiendas datos de salud, biométricos ni de menores de edad.
4. Finalidades y bases legales
| Finalidad | Datos | Base legal |
|---|---|---|
| Crear y gestionar tu cuenta | Cuenta, autenticación | Ejecución de un contrato |
| Comprobar la edad mínima y el país desde donde se puede comprar | Fecha de nacimiento, país | Ejecución de un contrato / Obligación legal |
| Procesar compras, retener los pagos y reembolsar | Pedido, pago, transacciones | Ejecución de un contrato |
| Transmitir la orden al Partner | Nombre y datos de entrada del Comprador (el correo solo si lo introduce en el formulario) | Ejecución de un contrato |
| Reenviar al Partner los mensajes que le escribes | Nombre, correo y mensaje | Ejecución de un contrato / Consentimiento |
| Liberar fondos y pagar comisiones | Datos de transacción, cuenta Stripe | Ejecución de un contrato |
| Calcular y cobrar impuestos; reportes fiscales | Ubicación, importe, datos del vendedor | Obligación legal |
| Seguridad, prevención de fraude y abuso | Datos técnicos, IP, 2FA | Interés legítimo / Obligación legal |
| Prueba de aceptación de los términos | Fecha y versión aceptadas | Obligación legal / Interés legítimo |
| Atención, disputas y arrepentimiento | Mensajes, evidencias, solicitudes | Ejecución de un contrato / Obligación legal |
| Notificaciones transaccionales (correo) | Correo, preferencias | Ejecución de un contrato |
| Atribución de afiliados | Cookie con la campaña | Interés legítimo |
| Cumplimiento legal y contable | Transacciones, identificadores | Obligación legal |
Cuando invocamos el interés legítimo, hemos ponderado que no prevalecen tus derechos y libertades; puedes oponerte (Sección 8). Hoy no enviamos correos de marketing (Sección 10).
5. Con quién compartimos tus datos
No vendemos ni "compartimos" (en el sentido de la CPRA, para publicidad conductual entre contextos) tus datos personales. Los divulgamos únicamente con:
5.1. Partners (proveedores del Servicio) — punto clave
Para que el Partner pueda prestarte el Servicio, le transmitimos a su sistema (vía webhook a una URL que el Partner controla) tu nombre, los datos de entrada del formulario y los archivos que hayas subido. No enviamos al sistema automatizado del Partner el correo electrónico de tu cuenta; solo se compartirá un correo si tú lo introduces como dato del formulario del Servicio (p. ej., un campo de email de contacto). A partir de ese momento, el Partner actúa como responsable independiente: la relación Vrymart→Partner es una cesión entre responsables independientes, no un encargo de tratamiento. El Partner está obligado contractualmente (ver Anexo I del Acuerdo de Partner) a tratarlos solo con esa finalidad, protegerlos, atender tus derechos y cumplir la normativa. No incluyas en el formulario datos que no sean necesarios para el Servicio.
Si le escribes a un Partner desde su perfil, le reenviamos por correo tu nombre, tu correo y tu mensaje, para que pueda responderte.
5.2. Proveedores que trabajan para Vrymart
Tratan los datos por cuenta de Vrymart, solo para prestarnos su servicio:
- Stripe — pagos, verificación de identidad (KYC) y pagos a Partners y Afiliados, reembolsos e impuestos (Stripe Tax). Stripe trata además ciertos datos como responsable independiente, para sus propias obligaciones legales (p. ej., prevención de fraude y de lavado de dinero), según su política de privacidad.
- Amazon Web Services (AWS) — servidores, base de datos y almacenamiento de archivos de la Plataforma, en EE. UU., y envío de los correos transaccionales (Amazon SES).
- Google — solo si eliges iniciar sesión con Google.
- Porkbun — los buzones de correo de Vrymart (legal@, privacy@ y support@): si nos escribes, tu mensaje se aloja allí.
Stripe y AWS incluyen en sus términos un acuerdo de tratamiento de datos (DPA) que aplica a Vrymart; Google y Porkbun tratan los datos según sus propias condiciones y políticas de privacidad. Si sumamos o cambiamos un proveedor, actualizaremos esta lista. Nadie más en Vrymart, salvo las personas que operan la Plataforma, accede a tus datos.
5.3. Autoridades y terceros legales
Cuando sea necesario para cumplir la ley, atender requerimientos válidos, ejercer o defender reclamaciones, o proteger derechos, seguridad o propiedad.
5.4. Operaciones corporativas
En fusión, adquisición o venta de activos, tus datos podrán transferirse al sucesor, manteniendo las protecciones de esta Política.
6. Transferencias internacionales
Vrymart, Inc. es una sociedad de EE. UU. que se administra desde Argentina: tus datos se alojan en servidores de AWS en EE. UU., y las personas de Vrymart que los necesitan para operar la Plataforma pueden acceder a ellos desde Argentina. Stripe, Google y Porkbun pueden tratarlos en EE. UU. y otros países, y los Partners que reciben los datos de tus pedidos residen en Estados Unidos o Canadá.
Por eso tus datos pueden tratarse fuera de tu país, con leyes de protección distintas de las tuyas, y quedar al alcance de las autoridades de esos países según su ley. Aplicamos las medidas de esta Política dondequiera que se traten, y exigimos a los Partners que los protejan (Anexo I del Acuerdo de Partner). Si vives en Argentina, al aceptar esta Política prestas tu consentimiento expreso para estas transferencias (Ley 25.326, art. 12).
7. Plazos de conservación
| Categoría | Plazo |
|---|---|
| Archivos de entregables y archivos que subes en el formulario de compra | 90 días desde el cierre de la orden; luego se eliminan y se conserva un registro mínimo de la orden. |
| Archivos de evidencia de un reclamo | 1 año desde que se resuelve el reclamo (un contracargo puede llegar meses después del pago); los mensajes quedan con el registro de la orden. |
| Datos financieros y de transacciones | 7 años (obligaciones fiscales y societarias; prevención de fraude). |
| Solicitudes del botón de arrepentimiento | 7 años, con el registro de la orden. |
| Dispositivos recordados (2FA) | 30 días. |
| Cuentas inactivas | Anonimización tras 3 años de inactividad absoluta, salvo obligación legal de conservar más. |
| Datos de cuenta y perfil | Mientras la cuenta esté activa y según los plazos anteriores. |
| Registros técnicos (logs) | El tiempo razonablemente necesario para seguridad y operación. |
Al dejar de necesitarlos, los eliminamos o anonimizamos de forma segura.
8. Tus derechos
Según tu país puedes: acceder a tus datos, rectificarlos, suprimirlos (con límites legales, p. ej. la conservación contable), oponerte o pedir que limitemos su uso, obtener una copia en un formato de uso común, retirar el consentimiento (sin afectar lo hecho antes) y reclamar ante la autoridad de protección de datos de tu país: en Argentina, la Agencia de Acceso a la Información Pública (AAIP); en Canadá, el Office of the Privacy Commissioner (y, en Quebec, la Commission d'accès à l'information); en Australia, la OAIC; en Nueva Zelanda, el Privacy Commissioner; en Singapur, la PDPC.
Para ejercerlos, escribe a privacy@vrymart.com. Podemos pedirte verificar tu identidad y respondemos dentro de los plazos de tu ley; en general, en 30 días o menos. En Argentina, el acceso se responde en 10 días corridos y la rectificación o supresión en 5 días hábiles (Ley 25.326, arts. 14 y 16). También puedes eliminar tu cuenta desde Mi cuenta; si tienes pedidos, servicios o campañas registrados, la baja la gestiona soporte, porque hay datos que debemos conservar (Sección 7).
Argentina. El titular de los datos personales tiene la facultad de ejercer el derecho de acceso a los mismos en forma gratuita a intervalos no inferiores a seis meses, salvo que se acredite un interés legítimo al efecto conforme lo establecido en el artículo 14, inciso 3 de la Ley Nº 25.326. La AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA, en su carácter de Órgano de Control de la Ley Nº 25.326, tiene la atribución de atender las denuncias y reclamos que interpongan quienes resulten afectados en sus derechos por incumplimiento de las normas vigentes en materia de protección de datos personales.
9. Tus derechos en Estados Unidos (CCPA/CPRA y otras leyes estatales)
Residas en California, Virginia, Colorado, Connecticut, Utah, Texas, Oregón, Montana u otro estado con ley de privacidad aplicable, puedes tener derecho a:
- Saber/Acceder a las categorías y piezas concretas de información personal que tratamos.
- Suprimir la información personal que mantenemos sobre ti.
- Corregir información inexacta.
- Portabilidad (obtener una copia).
- Optar por excluirte (opt-out) de la "venta" o "compartición" de datos y de la publicidad conductual entre contextos. Vrymart no vende ni comparte datos en ese sentido, por lo que no se requiere acción, pero respetaremos las señales de exclusión.
- Limitar el uso de información personal sensible (cuando aplique).
- No discriminación por ejercer tus derechos.
Cómo ejercerlos: privacy@vrymart.com. Puedes usar un agente autorizado; verificaremos tu identidad.
Derecho de apelación. Si rechazamos tu solicitud, puedes apelar respondiendo a esa decisión o escribiendo a privacy@vrymart.com con el asunto "Apelación de privacidad". Te responderemos en el plazo legal aplicable (p. ej., 45 días en varios estados) y, si mantenemos la negativa, te indicaremos cómo reclamar ante tu Fiscal General estatal.
Señales de privacidad del navegador (GPC). Tratamos una señal de Global Privacy Control (GPC) como una solicitud válida de exclusión de venta/compartición. En la práctica, si tu navegador envía la señal GPC, no instalamos la cookie de atribución de afiliados (ver Política de Cookies).
California "Shine the Light" (Cód. Civ. §1798.83): no compartimos información personal con terceros para sus propios fines de marketing directo.
10. Comunicaciones de marketing
Hoy no enviamos correos de marketing. Si algún día lo hacemos, será solo con tu consentimiento, con un enlace para darte de baja en cada correo y la dirección postal de Vrymart, conforme a la CAN-SPAM Act, la ley antispam de Canadá (CASL) y normas equivalentes. Los correos transaccionales (confirmaciones, disputas, seguridad) no son marketing y pueden enviarse mientras tengas una cuenta.
11. Decisiones automatizadas
No tomamos decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o significativos similares sin intervención humana. Operaciones como la liberación de fondos por inactividad o la desactivación de un Servicio tras fallos técnicos siguen reglas predefinidas; las disputas las resuelve una persona del equipo.
12. Menores de edad
La Plataforma es solo para mayores de 18 años, en cualquier rol. No recopilamos a sabiendas datos de menores (incluido el cumplimiento de COPPA para menores de 13 años). Si crees que un menor nos facilitó datos, escribe a privacy@vrymart.com: cerraremos la cuenta y eliminaremos sus datos.
13. Seguridad y notificación de brechas
13.1. Aplicamos medidas técnicas y organizativas razonables: cifrado de datos sensibles (p. ej., secretos 2FA), almacenamiento protegido de credenciales, autenticación de dos factores, control de acceso por roles y registros de actividad. Ningún sistema es completamente seguro; no garantizamos seguridad absoluta.
13.2. Notificación de brechas. Ante una violación de seguridad que afecte a tus datos, la notificaremos a las autoridades y a las personas afectadas cuando y como lo exija la ley de tu país (p. ej., las leyes estatales de EE. UU., la PIPEDA en Canadá, el régimen de brechas notificables de Australia, la ley de Nueva Zelanda o la PDPA de Singapur), sin demoras injustificadas.
14. Cookies
Usamos cookies y tecnologías similares según la Política de Cookies.
15. Cambios en esta Política
Podemos actualizarla; publicaremos la versión vigente con su fecha y, ante cambios sustanciales, lo notificaremos por medios razonables.
16. Contacto
Privacidad y ejercicio de derechos: privacy@vrymart.com.