1. Alcance
Esta Política aplica a los comercios que usan ReLeal para operar su programa de fidelización y regula cómo tratamos los datos que nos confiás sobre tus clientes. Se dirige a vos, el comercio.
Complementa —sin reemplazar— otros dos documentos: la Política de Privacidad, que le explica al usuario final cómo se tratan sus propios datos, y los Términos y Condiciones, que rigen el uso del servicio. Ante una contradicción sobre el tratamiento de datos de tus clientes, manda lo que dice acá.
2. Roles
Para tratar datos de personas, la ley distingue dos roles. Los usamos así:
- Vos, el comercio, sos el responsable. Decidís qué datos recolectás de tus clientes, con qué finalidad y sobre qué base los tratás.
- ReLeal es el encargado del tratamiento. Procesamos esos datos por tu cuenta y siguiendo tus instrucciones, para prestarte el servicio. No decidimos sobre ellos por nuestra cuenta.
Sobre nuestros propios datos —los de tu cuenta de comercio, facturación y uso de la plataforma— ReLeal actúa como responsable; eso se detalla en los Términos.
3. Datos que ReLeal trata por tu cuenta
Para hacer andar tu programa tratamos, por tu cuenta, categorías de datos como:
- Clientes del programa: los datos con los que se registran e identifican (por ejemplo nombre, contacto e identificador fiscal cuando corresponde para validar tickets).
- Tickets procesados: los comprobantes que tus clientes cargan y los datos que se leen de ellos (monto, fecha, comercio) para acreditar puntos.
- Puntos e historial: saldos, movimientos, canjes y beneficios asociados a cada cliente.
- Audiencias y campañas: los segmentos que armás y los envíos que hacés a tus clientes desde la plataforma.
4. Finalidad y límites
Tratamos estos datos con un solo fin: operar el programa de fidelización de tu comercio y prestarte las funciones que contrataste.
Lo que no hacemos:
- No reutilizamos los datos de tus clientes para fines propios ni ajenos.
- No los cruzamos ni mezclamos con los de otro comercio.
- No los vendemos ni los cedemos con fines publicitarios de terceros.
- No los usamos para entrenar modelos propios. La lectura de tickets se apoya en Google Vertex AI solo para leer el comprobante que carga tu cliente, no para nada más.
5. Subprocesadores y proveedores
Para prestar el servicio nos apoyamos en proveedores de infraestructura que tratan datos por nuestra cuenta (subprocesadores), bajo obligaciones de confidencialidad y seguridad equivalentes a las de esta Política:
- Google Cloud / Vertex AI — lectura del monto de los tickets.
- Resend — envío de los emails de tu programa.
- Almacenamiento de objetos (S3) — guarda de imágenes de comprobantes.
- Hosting y base de datos (PostgreSQL) — operación de la plataforma.
Algunos de estos proveedores procesan o almacenan datos fuera del país (transferencias internacionales); en esos casos exigimos garantías de protección adecuadas. La lista vigente de subprocesadores se mantiene actualizada y se comunica ante cambios relevantes.
6. Medidas de seguridad
Aplicamos medidas técnicas y organizativas para proteger los datos que nos confiás, entre ellas:
- Control de acceso por rol. Cada persona ve solo lo que su rol le habilita, con habilitación de funciones (feature gating) según el plan.
- Sesiones con token. El acceso a la plataforma se autentica mediante sesiones firmadas (JWT).
- Aislamiento por comercio. Los datos de cada comercio están separados: nadie accede a los de otro.
- Códigos no predecibles. Beneficios y canjes usan códigos únicos que no se pueden adivinar (formato BEN- y RDM-).
- Validación anti-fraude. Verificamos el identificador fiscal del ticket (RUT/CUIT) para confirmar que el comprobante corresponde a tu comercio y evitar cargas repetidas.
7. Conservación, devolución y eliminación
Conservamos los datos mientras dure el contrato y sean necesarios para prestarte el servicio, o mientras una obligación legal lo exija.
Al terminar el contrato, y a tu pedido, te devolvemos los datos de tus clientes en un formato de uso corriente. Cumplido el plazo de devolución, los eliminamos de nuestros sistemas y solicitamos su borrado a los subprocesadores, salvo lo que debamos retener por ley.
8. Notificación de incidentes
Si detectamos un incidente de seguridad que afecte datos de tus clientes, te avisamos sin demora indebida, con la información disponible sobre qué pasó, qué datos pudieron verse afectados y qué medidas tomamos. Como responsable, vos evaluás si corresponde notificar a la autoridad o a las personas afectadas; te damos el apoyo que necesites para hacerlo.
9. Obligaciones del comercio como responsable
Como responsable de los datos de tus clientes, te corresponde:
- Obtener el consentimiento de tus clientes cuando la ley lo requiera.
- Informarles con claridad cómo tratás sus datos y con qué finalidad.
- Usar audiencias, campañas y emails de forma lícita, sin enviar comunicaciones a quien no las pidió o las rechazó.
- Darnos instrucciones lícitas y mantener actualizados tus propios avisos.
10. Derechos de los titulares
Tus clientes tienen derecho a acceder, rectificar, actualizar y suprimir sus datos, entre otros. Como esos datos son tuyos, los pedidos se canalizan a través de tu comercio: cuando un cliente ejerce un derecho, vos sos el punto de contacto y nosotros te damos el soporte técnico para responder —localizar, exportar, corregir o eliminar la información— dentro de los plazos que fija la ley.