Política de Privacidad — Uva
Versión 1.3 — vigente desde 9 de septiembre de 2026
1. Qué explica esta política, y qué no
Esta política explica cómo tratamos los datos personales de la profesional que usa Uva: quién es, cómo la contactamos, cómo le facturamos y cómo usa la aplicación.
No cubre los datos de tus pacientes. Sobre esos datos vos sos la responsable del tratamiento y Uva actúa como encargada, siguiendo tus instrucciones. Esa relación se rige por el Acuerdo de Encargado de Tratamiento, no por esta política.
La distinción no es una formalidad: define quién responde ante quién. Ante tus pacientes, respondés vos. Ante vos, respondemos nosotros.
2. Responsable del tratamiento
- Responsable: KLOWI LLC — sociedad constituida en los Estados Unidos de América
- Domicilio: 8 The Green, Suite B, Dover, Delaware 19901, Estados Unidos de América
- Contacto para temas de datos personales: contacto@holauva.com
3. Qué datos tratamos y con qué finalidad
| Datos | Para qué | Carácter |
|---|---|---|
| Nombre, apellido, email | Crear y mantener tu cuenta, autenticarte, comunicarnos con vos | Obligatorio: sin estos datos no podemos darte el servicio |
| Contraseña (almacenada cifrada) | Proteger el acceso a tu cuenta | Obligatorio |
| Matrícula profesional, título, especialidad | Que figuren en los documentos que emitís | Facultativo |
| Foto, logo, firma, colores de marca | Personalizar tus documentos | Facultativo |
| Teléfono, redes sociales, domicilio de tus lugares de atención | Mostrarlos a tus pacientes en el turnero y en los documentos | Facultativo |
| Datos de facturación y de pago | Cobrar la suscripción y emitir comprobantes | Obligatorio si contratás un plan pago |
| Registros técnicos: dirección IP, navegador, fecha y hora de acceso, acciones realizadas | Seguridad, prevención de accesos indebidos, diagnóstico de errores y soporte | Obligatorio: se generan por el solo hecho de usar el servicio |
No usamos tus datos para publicidad de terceros ni los vendemos.
4. Base del tratamiento
Tratamos tus datos con tu consentimiento libre, expreso e informado, prestado al aceptar estos documentos durante el registro (art. 5 de la Ley 25.326), y en lo necesario para ejecutar la relación contractual y cumplir obligaciones legales, incluidas las fiscales.
Conforme al artículo 6 de la Ley 25.326, al recabar tus datos te informamos la finalidad, quién es el responsable, el carácter obligatorio o facultativo de cada dato, las consecuencias de darlos o de negarte, y tus derechos de acceso, rectificación y supresión.
5. Con quién los compartimos
Solo con proveedores que nos prestan servicios y que están obligados por contrato a tratarlos únicamente según nuestras instrucciones, con deber de confidencialidad. La lista actualizada de proveedores y su ubicación está publicada en el Anexo II del Acuerdo de Encargado de Tratamiento.
También podemos comunicarlos cuando una norma o una orden judicial lo exija.
Diagnóstico de errores
Cuando algo falla en la aplicación, el error se registra en Sentry, un servicio de terceros que usamos para enterarnos y poder arreglarlo. Sus servidores están en Estados Unidos, así que esa transferencia queda comprendida en lo que explica el punto siguiente.
Qué recibe Sentry: el mensaje del error, en qué parte del código ocurrió, qué pantalla estabas usando —con la forma de la dirección, por ejemplo /pacientes/:id/consultas—, el navegador y la fecha y hora.
Qué NO recibe, porque lo quitamos antes de enviarlo:
- El identificador de la paciente, de la consulta o del documento que estabas viendo: se reemplaza por
:id. - Lo que hubieras escrito en un formulario.
- Las direcciones completas con sus parámetros, donde viajan enlaces de un solo uso.
- Tus cookies de sesión y las cabeceras de la conexión.
- Quién sos: no se adjunta tu identificador de cuenta ni tu email.
Es una decisión y no un default: si mañana alguien agregara un dato a un reporte de error, el recorte lo saca igual, y hay pruebas automáticas que fallan si dejara de sacarlo.
Analítica de uso
Para entender qué partes de Uva se usan y dónde la aplicación resulta confusa, registramos eventos de uso en Amplitude, un servicio de terceros. Sus servidores están en la Unión Europea.
Qué recibe Amplitude: que ocurrió una acción de una lista cerrada —por ejemplo «se creó una ficha», «se subió un estudio», «se generó un documento»—, junto con el plan de tu cuenta (gratuito o profesional), si estabas en una computadora, un teléfono o una tablet, y la versión de la aplicación.
Con qué nombre aparecés: con un código calculado a partir del identificador de tu cuenta, que no se puede revertir y que sólo tiene sentido dentro de Amplitude. No recibe tu nombre, ni tu email, ni el identificador real de tu cuenta.
Qué NO recibe, nunca:
- Ningún dato de tus pacientes: ni nombres, ni emails, ni teléfonos, ni documentos, ni fechas de nacimiento, ni diagnósticos, ni antecedentes, ni historia clínica, ni resultados de estudios, ni peso, altura o composición corporal, ni diarios alimentarios.
- Qué paciente estabas mirando: registramos que abriste una ficha, no cuál.
- Lo que escribís en la aplicación, en ningún campo.
- Las direcciones que visitás, el contenido de los formularios ni las respuestas del servidor.
- Tu dirección IP.
Esto no es una promesa sobre cómo lo configuramos: la aplicación sólo puede enviar los datos de la lista cerrada de más arriba, y hay pruebas automáticas que fallan si algo más intentara salir.
No usamos herramientas de publicidad. No hay píxeles publicitarios, ni remarketing, ni venta de datos a nadie.
Google Analytics, y sólo en el sitio público
En holauva.com —la página que explica qué es Uva, la que estás mirando si llegaste desde un buscador— usamos Google Analytics 4 para saber cuánta gente nos visita y desde dónde llega.
⛔ No está dentro de la aplicación. Cuando entrás a tu cuenta, Google Analytics no te sigue: no hay ni una línea suya en las pantallas donde trabajás. Y tampoco está en el espacio al que entran tus pacientes. Esa separación no es una promesa sobre cómo lo configuramos: son dos programas distintos, servidos desde lugares distintos, y el sitio público no comparte código con la aplicación.
Sólo se activa si lo aceptás. La primera vez que abrís holauva.com te preguntamos, y hasta que respondas no se carga nada de Google. Si decís que no, no se carga nunca. Podés cambiar de opinión cuando quieras desde «Cookies» en el pie de la página.
Qué mide, si aceptaste: qué páginas del sitio se ven, desde qué país, con qué tipo de dispositivo y desde qué buscador o enlace llegaste. Qué no mide: nada tuyo como usuaria de Uva, porque no está donde vos trabajás.
⚠️ Google Analytics implica una transferencia internacional. Google LLC es una empresa estadounidense y los datos pueden tratarse fuera de la Argentina. Es la misma consideración que explicamos más abajo sobre dónde corren nuestros servidores.
6. Integración con Google Calendar
La integración con Google Calendar es opcional: Uva funciona completa sin ella. Se activa —y se desactiva— desde Configuración → Integraciones, y sólo se conecta si vos la conectás.
Qué permiso pedimos
Al conectarla, Google te pide autorizar el permiso https://www.googleapis.com/auth/calendar.events, que habilita ver y editar los eventos de tu calendario.
Para qué lo usamos
Para una sola cosa: mantener tu agenda de Uva y tu calendario de Google en sincronía, en las dos direcciones.
- De Uva a Google: cuando cargás, movés o cancelás un turno, creamos, actualizamos o borramos el evento correspondiente en tu calendario. Esos eventos los escribe Uva y quedan marcados como propios.
- De Google a Uva: leemos los eventos de tu calendario para saber cuándo estás ocupada, y así no ofrecerle a un paciente un horario en el que ya tenés otra cosa. De cada evento que no es de Uva guardamos únicamente cuándo empieza, cuándo termina, si es de día completo y su título, que se muestra en tu propia agenda para que sepas qué es lo que te está ocupando ese hueco. No leemos ni guardamos la descripción, los invitados, los archivos adjuntos, las ubicaciones ni ningún otro contenido del evento. Un evento marcado como «disponible» en Google no bloquea nada.
No usamos los datos que recibimos de Google para entrenar modelos de inteligencia artificial, no los vendemos y no los compartimos con terceros. Se usan para lo que acabás de leer y para nada más.
Cómo los guardamos
Los tokens de acceso y de actualización que Google nos entrega se guardan cifrados con AES-256-GCM y nunca en texto claro. La clave de cifrado vive fuera de la base de datos.
Cómo se revoca
Podés cortar el acceso cuando quieras, por cualquiera de estos dos caminos:
- Desde Uva: Configuración → Integraciones, «Desconectar». Uva le revoca el permiso a Google, borra los tokens y, si lo pedís, borra también los eventos futuros que había creado en tu calendario.
- Desde Google: en la página de permisos de tu cuenta de Google, quitándole el acceso a Uva.
Desconectar no borra tus turnos en Uva: sólo corta la sincronización.
Uso limitado
El uso que Uva hace de la información recibida de las APIs de Google se ajusta a la Política de Datos de Usuario de los Servicios de la API de Google, incluidos los requisitos de uso limitado (Limited Use).
Uva's use of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
7. Transferencia internacional
Algunos de nuestros proveedores están fuera de la República Argentina, en países que la Agencia de Acceso a la Información Pública no reconoce como de nivel adecuado de protección —Estados Unidos entre ellos—.
El artículo 12 de la Ley 25.326 prohíbe esas transferencias salvo excepciones tasadas, entre las que no figura el consentimiento. La habilitación por consentimiento surge del artículo 12 del Decreto 1558/2001, que dispone que la prohibición no rige cuando el titular del dato hubiera consentido expresamente la cesión.
Las transferencias se amparan, entonces, en tu consentimiento expreso —el que prestás al aceptar estos documentos al registrarte— y en los términos de tratamiento de datos que cada proveedor aplica a sus clientes, que lo obligan a tratar la información sólo según nuestras instrucciones y con deber de confidencialidad.
⚠️ La Agencia aprobó además dos juegos de cláusulas contractuales modelo, alternativos y no acumulativos: los de la Disposición DNPDP 60/2016 y los de la Resolución AAIP 198/2023 (cláusulas de la Red Iberoamericana de Protección de Datos). Contratamos a estos proveedores por adhesión a sus términos, así que hoy esos modelos no se incorporan como anexo firmado con cada uno; la transferencia se ampara en lo del párrafo anterior. Estamos evaluando, con asesoramiento legal, sumarlos donde el proveedor lo admita, y actualizaremos esta política si lo hacemos.
8. Cuánto tiempo los conservamos
Mientras tu cuenta esté activa. Al darla de baja, los conservamos por treinta (30) días para que puedas exportarlos o reactivar la cuenta, y luego los eliminamos, salvo los que debamos conservar por obligación legal —principalmente los datos de facturación, por los plazos que fija la normativa fiscal—.
9. Seguridad
Adoptamos las medidas técnicas y organizativas necesarias para garantizar la seguridad y confidencialidad de los datos, conforme al artículo 9 de la Ley 25.326, siguiendo las medidas recomendadas por la Resolución AAIP 47/2018. Están descriptas en el Anexo III del Acuerdo de Encargado de Tratamiento.
Todo el personal que interviene en el tratamiento está sujeto al deber de confidencialidad del artículo 10 de la Ley 25.326, que subsiste aun después de finalizada su relación con nosotros.
10. Tus derechos
Podés ejercer los derechos de acceso, rectificación, actualización y supresión escribiendo a contacto@holauva.com, acreditando tu identidad.
- Acceso: respondemos dentro de los diez (10) días corridos (art. 14 de la Ley 25.326). Es gratuito a intervalos no inferiores a seis meses, salvo que acredites un interés legítimo.
- Rectificación, actualización o supresión: dentro de los cinco (5) días hábiles de recibido el reclamo (art. 16). La supresión no procede cuando pueda causar perjuicio a derechos de terceros o cuando exista una obligación legal de conservar los datos.
Si considerás que no atendimos tu reclamo, podés presentarlo ante la Agencia de Acceso a la Información Pública, órgano de control de la Ley 25.326.
Leyendas exigidas por la Disposición DNPDP 10/2008
La Resolución AAIP 126/2024 reordenó el régimen sancionatorio y derogó la Disposición DNPDP 7/05 y las Resoluciones AAIP 12/18, 240/22, 243/19 y 244/22, pero no derogó la Disposición 10/2008, que sigue exigiendo estas dos leyendas en sitios web y formularios de recolección. Donde el texto original decía «Dirección Nacional de Protección de Datos Personales», corresponde leer «Agencia de Acceso a la Información Pública» por el Decreto 899/2017.
El titular de los datos personales tiene la facultad de ejercer el derecho de acceso a los mismos en forma gratuita a intervalos no inferiores a seis meses, salvo que se acredite un interés legítimo al efecto conforme lo establecido en el artículo 14, inciso 3 de la Ley N° 25.326.
La AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA, en su carácter de Órgano de Control de la Ley N° 25.326, tiene la atribución de atender las denuncias y reclamos que se interpongan con relación al incumplimiento de las normas sobre protección de datos personales.
11. Registro de bases de datos
El artículo 21 de la Ley 25.326 obliga a inscribir en el Registro Nacional de Bases de Datos de la AAIP todo archivo público «y privado destinado a proporcionar informes». La AAIP interpreta el alcance de esa obligación de modo más amplio que su texto literal, y la Resolución AAIP 126/2024 mantiene la falta de inscripción como infracción.
Con asesoramiento legal concluimos que la base de Uva no queda alcanzada por esa obligación: no es un archivo destinado a proporcionar informes a terceros, que es lo que el artículo describe. Si ese criterio cambiara —por una interpretación de la AAIP o por un cambio en cómo funciona Uva—, iniciaremos la inscripción y publicaremos acá el número.
⚠️ Esta conclusión es sobre la base de Uva, no sobre la tuya. La misma definición te corresponde hacerla por tu cuenta respecto del registro de tus pacientes.
12. Cookies y tecnologías similares
Hay que distinguir dos lugares, porque no se comportan igual.
Dentro de la aplicación —o sea, una vez que entraste a tu cuenta, y también el espacio al que entran tus pacientes— usamos sólo cookies estrictamente necesarias: las que mantienen tu sesión iniciada y las que protegen el servicio. Sin ellas la aplicación no funciona. No hay cookies de analítica, de publicidad ni de terceros, y no hay ningún rastreador. Por eso ahí no vas a ver ningún cartel: no hay nada que consentir más allá de la cookie de sesión.
En el sitio público (holauva.com) sí hay cookies de analítica, las que pone Google Analytics, y por eso ahí sí te preguntamos antes. El cartel aparece la primera vez que entrás:
- Hasta que respondas, no se carga nada de Google y no se guarda ninguna cookie de analítica.
- Si decís que no, no se carga nunca. Rechazar es tan fácil como aceptar: son dos botones del mismo tamaño, y no te lo volvemos a preguntar.
- Podés cambiar de opinión en cualquier momento desde «Cookies», en el pie de la página. Si retirás el consentimiento, dejamos de medir y se borran las cookies que se hubieran guardado.
⚠️ Este apartado decía lo contrario hasta el 9 de septiembre de 2026: que Uva no usaba ninguna cookie de analítica y que por eso no había nada que consentir. Era cierto hasta ese día y dejó de serlo cuando sumamos Google Analytics al sitio público. Lo dejamos escrito en vez de reemplazarlo en silencio, porque quien aceptó la versión anterior aceptó otra cosa.
13. Menores de edad
Uva está dirigida a profesionales de la nutrición mayores de edad. No creamos cuentas de profesionales a menores de 18 años.
14. Cambios en esta política
Si la modificamos, te avisaremos por email y desde la aplicación antes de que entre en vigencia, indicando qué cambió. Las versiones anteriores quedan archivadas con su fecha de vigencia.
Normas citadas
- Ley 25.326, arts. 5, 6, 9, 10, 12, 14, 16 y 21
- Decreto 1558/2001, reglamentario de la Ley 25.326, art. 12
- Disposición DNPDP 10/2008 (leyendas obligatorias)
- Decreto 899/2017 (la AAIP reemplaza a la DNPDP)
- Disposición DNPDP 60/2016 y Resolución AAIP 198/2023 (cláusulas contractuales modelo)
- Resolución AAIP 47/2018 (medidas de seguridad recomendadas)
Volver al inicio Uva · contacto@holauva.com