Uva

Política de Privacidad — Uva

Versión 1.3 — vigente desde 9 de septiembre de 2026


1. Qué explica esta política, y qué no

Esta política explica cómo tratamos los datos personales de la profesional que usa Uva: quién es, cómo la contactamos, cómo le facturamos y cómo usa la aplicación.

No cubre los datos de tus pacientes. Sobre esos datos vos sos la responsable del tratamiento y Uva actúa como encargada, siguiendo tus instrucciones. Esa relación se rige por el Acuerdo de Encargado de Tratamiento, no por esta política.

La distinción no es una formalidad: define quién responde ante quién. Ante tus pacientes, respondés vos. Ante vos, respondemos nosotros.

2. Responsable del tratamiento

3. Qué datos tratamos y con qué finalidad

DatosPara quéCarácter
Nombre, apellido, emailCrear y mantener tu cuenta, autenticarte, comunicarnos con vosObligatorio: sin estos datos no podemos darte el servicio
Contraseña (almacenada cifrada)Proteger el acceso a tu cuentaObligatorio
Matrícula profesional, título, especialidadQue figuren en los documentos que emitísFacultativo
Foto, logo, firma, colores de marcaPersonalizar tus documentosFacultativo
Teléfono, redes sociales, domicilio de tus lugares de atenciónMostrarlos a tus pacientes en el turnero y en los documentosFacultativo
Datos de facturación y de pagoCobrar la suscripción y emitir comprobantesObligatorio si contratás un plan pago
Registros técnicos: dirección IP, navegador, fecha y hora de acceso, acciones realizadasSeguridad, prevención de accesos indebidos, diagnóstico de errores y soporteObligatorio: se generan por el solo hecho de usar el servicio

No usamos tus datos para publicidad de terceros ni los vendemos.

4. Base del tratamiento

Tratamos tus datos con tu consentimiento libre, expreso e informado, prestado al aceptar estos documentos durante el registro (art. 5 de la Ley 25.326), y en lo necesario para ejecutar la relación contractual y cumplir obligaciones legales, incluidas las fiscales.

Conforme al artículo 6 de la Ley 25.326, al recabar tus datos te informamos la finalidad, quién es el responsable, el carácter obligatorio o facultativo de cada dato, las consecuencias de darlos o de negarte, y tus derechos de acceso, rectificación y supresión.

5. Con quién los compartimos

Solo con proveedores que nos prestan servicios y que están obligados por contrato a tratarlos únicamente según nuestras instrucciones, con deber de confidencialidad. La lista actualizada de proveedores y su ubicación está publicada en el Anexo II del Acuerdo de Encargado de Tratamiento.

También podemos comunicarlos cuando una norma o una orden judicial lo exija.

Diagnóstico de errores

Cuando algo falla en la aplicación, el error se registra en Sentry, un servicio de terceros que usamos para enterarnos y poder arreglarlo. Sus servidores están en Estados Unidos, así que esa transferencia queda comprendida en lo que explica el punto siguiente.

Qué recibe Sentry: el mensaje del error, en qué parte del código ocurrió, qué pantalla estabas usando —con la forma de la dirección, por ejemplo /pacientes/:id/consultas—, el navegador y la fecha y hora.

Qué NO recibe, porque lo quitamos antes de enviarlo:

Es una decisión y no un default: si mañana alguien agregara un dato a un reporte de error, el recorte lo saca igual, y hay pruebas automáticas que fallan si dejara de sacarlo.

Analítica de uso

Para entender qué partes de Uva se usan y dónde la aplicación resulta confusa, registramos eventos de uso en Amplitude, un servicio de terceros. Sus servidores están en la Unión Europea.

Qué recibe Amplitude: que ocurrió una acción de una lista cerrada —por ejemplo «se creó una ficha», «se subió un estudio», «se generó un documento»—, junto con el plan de tu cuenta (gratuito o profesional), si estabas en una computadora, un teléfono o una tablet, y la versión de la aplicación.

Con qué nombre aparecés: con un código calculado a partir del identificador de tu cuenta, que no se puede revertir y que sólo tiene sentido dentro de Amplitude. No recibe tu nombre, ni tu email, ni el identificador real de tu cuenta.

Qué NO recibe, nunca:

Esto no es una promesa sobre cómo lo configuramos: la aplicación sólo puede enviar los datos de la lista cerrada de más arriba, y hay pruebas automáticas que fallan si algo más intentara salir.

No usamos herramientas de publicidad. No hay píxeles publicitarios, ni remarketing, ni venta de datos a nadie.

Google Analytics, y sólo en el sitio público

En holauva.com —la página que explica qué es Uva, la que estás mirando si llegaste desde un buscador— usamos Google Analytics 4 para saber cuánta gente nos visita y desde dónde llega.

No está dentro de la aplicación. Cuando entrás a tu cuenta, Google Analytics no te sigue: no hay ni una línea suya en las pantallas donde trabajás. Y tampoco está en el espacio al que entran tus pacientes. Esa separación no es una promesa sobre cómo lo configuramos: son dos programas distintos, servidos desde lugares distintos, y el sitio público no comparte código con la aplicación.

Sólo se activa si lo aceptás. La primera vez que abrís holauva.com te preguntamos, y hasta que respondas no se carga nada de Google. Si decís que no, no se carga nunca. Podés cambiar de opinión cuando quieras desde «Cookies» en el pie de la página.

Qué mide, si aceptaste: qué páginas del sitio se ven, desde qué país, con qué tipo de dispositivo y desde qué buscador o enlace llegaste. Qué no mide: nada tuyo como usuaria de Uva, porque no está donde vos trabajás.

⚠️ Google Analytics implica una transferencia internacional. Google LLC es una empresa estadounidense y los datos pueden tratarse fuera de la Argentina. Es la misma consideración que explicamos más abajo sobre dónde corren nuestros servidores.

6. Integración con Google Calendar

La integración con Google Calendar es opcional: Uva funciona completa sin ella. Se activa —y se desactiva— desde Configuración → Integraciones, y sólo se conecta si vos la conectás.

Qué permiso pedimos

Al conectarla, Google te pide autorizar el permiso https://www.googleapis.com/auth/calendar.events, que habilita ver y editar los eventos de tu calendario.

Para qué lo usamos

Para una sola cosa: mantener tu agenda de Uva y tu calendario de Google en sincronía, en las dos direcciones.

No usamos los datos que recibimos de Google para entrenar modelos de inteligencia artificial, no los vendemos y no los compartimos con terceros. Se usan para lo que acabás de leer y para nada más.

Cómo los guardamos

Los tokens de acceso y de actualización que Google nos entrega se guardan cifrados con AES-256-GCM y nunca en texto claro. La clave de cifrado vive fuera de la base de datos.

Cómo se revoca

Podés cortar el acceso cuando quieras, por cualquiera de estos dos caminos:

Desconectar no borra tus turnos en Uva: sólo corta la sincronización.

Uso limitado

El uso que Uva hace de la información recibida de las APIs de Google se ajusta a la Política de Datos de Usuario de los Servicios de la API de Google, incluidos los requisitos de uso limitado (Limited Use).

Uva's use of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

7. Transferencia internacional

Algunos de nuestros proveedores están fuera de la República Argentina, en países que la Agencia de Acceso a la Información Pública no reconoce como de nivel adecuado de protección —Estados Unidos entre ellos—.

El artículo 12 de la Ley 25.326 prohíbe esas transferencias salvo excepciones tasadas, entre las que no figura el consentimiento. La habilitación por consentimiento surge del artículo 12 del Decreto 1558/2001, que dispone que la prohibición no rige cuando el titular del dato hubiera consentido expresamente la cesión.

Las transferencias se amparan, entonces, en tu consentimiento expreso —el que prestás al aceptar estos documentos al registrarte— y en los términos de tratamiento de datos que cada proveedor aplica a sus clientes, que lo obligan a tratar la información sólo según nuestras instrucciones y con deber de confidencialidad.

⚠️ La Agencia aprobó además dos juegos de cláusulas contractuales modelo, alternativos y no acumulativos: los de la Disposición DNPDP 60/2016 y los de la Resolución AAIP 198/2023 (cláusulas de la Red Iberoamericana de Protección de Datos). Contratamos a estos proveedores por adhesión a sus términos, así que hoy esos modelos no se incorporan como anexo firmado con cada uno; la transferencia se ampara en lo del párrafo anterior. Estamos evaluando, con asesoramiento legal, sumarlos donde el proveedor lo admita, y actualizaremos esta política si lo hacemos.

8. Cuánto tiempo los conservamos

Mientras tu cuenta esté activa. Al darla de baja, los conservamos por treinta (30) días para que puedas exportarlos o reactivar la cuenta, y luego los eliminamos, salvo los que debamos conservar por obligación legal —principalmente los datos de facturación, por los plazos que fija la normativa fiscal—.

9. Seguridad

Adoptamos las medidas técnicas y organizativas necesarias para garantizar la seguridad y confidencialidad de los datos, conforme al artículo 9 de la Ley 25.326, siguiendo las medidas recomendadas por la Resolución AAIP 47/2018. Están descriptas en el Anexo III del Acuerdo de Encargado de Tratamiento.

Todo el personal que interviene en el tratamiento está sujeto al deber de confidencialidad del artículo 10 de la Ley 25.326, que subsiste aun después de finalizada su relación con nosotros.

10. Tus derechos

Podés ejercer los derechos de acceso, rectificación, actualización y supresión escribiendo a contacto@holauva.com, acreditando tu identidad.

Si considerás que no atendimos tu reclamo, podés presentarlo ante la Agencia de Acceso a la Información Pública, órgano de control de la Ley 25.326.

Leyendas exigidas por la Disposición DNPDP 10/2008

La Resolución AAIP 126/2024 reordenó el régimen sancionatorio y derogó la Disposición DNPDP 7/05 y las Resoluciones AAIP 12/18, 240/22, 243/19 y 244/22, pero no derogó la Disposición 10/2008, que sigue exigiendo estas dos leyendas en sitios web y formularios de recolección. Donde el texto original decía «Dirección Nacional de Protección de Datos Personales», corresponde leer «Agencia de Acceso a la Información Pública» por el Decreto 899/2017.
El titular de los datos personales tiene la facultad de ejercer el derecho de acceso a los mismos en forma gratuita a intervalos no inferiores a seis meses, salvo que se acredite un interés legítimo al efecto conforme lo establecido en el artículo 14, inciso 3 de la Ley N° 25.326.
La AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA, en su carácter de Órgano de Control de la Ley N° 25.326, tiene la atribución de atender las denuncias y reclamos que se interpongan con relación al incumplimiento de las normas sobre protección de datos personales.

11. Registro de bases de datos

El artículo 21 de la Ley 25.326 obliga a inscribir en el Registro Nacional de Bases de Datos de la AAIP todo archivo público «y privado destinado a proporcionar informes». La AAIP interpreta el alcance de esa obligación de modo más amplio que su texto literal, y la Resolución AAIP 126/2024 mantiene la falta de inscripción como infracción.

Con asesoramiento legal concluimos que la base de Uva no queda alcanzada por esa obligación: no es un archivo destinado a proporcionar informes a terceros, que es lo que el artículo describe. Si ese criterio cambiara —por una interpretación de la AAIP o por un cambio en cómo funciona Uva—, iniciaremos la inscripción y publicaremos acá el número.

⚠️ Esta conclusión es sobre la base de Uva, no sobre la tuya. La misma definición te corresponde hacerla por tu cuenta respecto del registro de tus pacientes.

12. Cookies y tecnologías similares

Hay que distinguir dos lugares, porque no se comportan igual.

Dentro de la aplicación —o sea, una vez que entraste a tu cuenta, y también el espacio al que entran tus pacientes— usamos sólo cookies estrictamente necesarias: las que mantienen tu sesión iniciada y las que protegen el servicio. Sin ellas la aplicación no funciona. No hay cookies de analítica, de publicidad ni de terceros, y no hay ningún rastreador. Por eso ahí no vas a ver ningún cartel: no hay nada que consentir más allá de la cookie de sesión.

En el sitio público (holauva.com) sí hay cookies de analítica, las que pone Google Analytics, y por eso ahí te preguntamos antes. El cartel aparece la primera vez que entrás:

⚠️ Este apartado decía lo contrario hasta el 9 de septiembre de 2026: que Uva no usaba ninguna cookie de analítica y que por eso no había nada que consentir. Era cierto hasta ese día y dejó de serlo cuando sumamos Google Analytics al sitio público. Lo dejamos escrito en vez de reemplazarlo en silencio, porque quien aceptó la versión anterior aceptó otra cosa.

13. Menores de edad

Uva está dirigida a profesionales de la nutrición mayores de edad. No creamos cuentas de profesionales a menores de 18 años.

14. Cambios en esta política

Si la modificamos, te avisaremos por email y desde la aplicación antes de que entre en vigencia, indicando qué cambió. Las versiones anteriores quedan archivadas con su fecha de vigencia.


Normas citadas


Volver al inicio Uva · contacto@holauva.com