Política de privacidad

Última actualización: 23 de septiembre de 2026

Esta política explica qué datos trata TITO, para qué, con quién se comparten y cómo ejercer tus derechos. Está escrita para que se entienda, no para cubrirnos: si algo no está claro, escribinos y lo aclaramos.

1. Quién es el responsable

El responsable del tratamiento de los datos personales es Develone LLC ("Develone", "nosotros"), titular y operador de la plataforma TITO. El canal de contacto para cualquier cuestión de privacidad es contact@develone.com.

TITO es una plataforma B2B: se contrata por una organización cliente, y la organización decide qué datos carga y a qué sistemas conecta la plataforma. En ese esquema, respecto de los datos que la organización sube o conecta, Develone actúa como encargado del tratamiento por cuenta de esa organización; respecto de los datos de la propia cuenta y de la relación comercial, Develone actúa como responsable.

Domicilio a efectos de notificaciones formales: 9111 East Bay Harbor Dr, Bay Harbor Islands, Florida 33154, Estados Unidos. Consultas por correo a contact@develone.com.

2. Qué datos tratamos

Según cómo uses la plataforma, TITO trata:

  • Datos de cuenta: nombre, correo electrónico, contraseña (almacenada con hash bcrypt, nunca en texto plano), estado de verificación, segundo factor (TOTP) y, si lo activás, llaves de acceso (passkeys) o identidad federada por SSO/OIDC.
  • Datos de la organización: razón social o nombre comercial, miembros, roles y permisos.
  • Contenido que cargás: conversaciones con los agentes, archivos adjuntos, documentos, tareas, proyectos, clientes y facturación que registres en los módulos que uses.
  • Credenciales de sistemas de terceros que decidas conectar (claves SSH, cuentas cloud, repositorios git, casillas de correo, certificados fiscales, accesos bancarios), cifradas en reposo.
  • Registros de actividad: qué agente ejecutó qué herramienta, cuándo, con qué resultado y quién aprobó cada acción sensible. Esta traza es la que hace auditable a la plataforma.
  • Datos técnicos: dirección IP, tipo de navegador, fecha y hora de acceso, y eventos de seguridad como intentos fallidos de inicio de sesión.
  • Datos de navegación en las páginas públicas del sitio, si prestás consentimiento (ver punto 7).

No pedimos ni necesitamos datos sensibles en el sentido del art. 2 de la Ley 25.326 (origen racial o étnico, opiniones políticas, convicciones religiosas, salud o vida sexual). Si una organización los carga por su cuenta dentro de su contenido, lo hace bajo su propia responsabilidad y su propia base legal.

3. Para qué los usamos

  • Prestar el servicio: autenticar usuarios, ejecutar los agentes, mantener el historial de conversaciones y tareas, y operar las integraciones que hayas conectado.
  • Seguridad: detectar accesos indebidos, bloquear cuentas ante intentos repetidos fallidos, rotar tokens de sesión y detectar su reutilización.
  • Trazabilidad y auditoría: dejar constancia de cada acción sensible y de quién la aprobó. Es un requisito del producto, no un extra.
  • Soporte y comunicación operativa: responder pedidos, avisar de incidentes y enviar correos transaccionales (verificación de correo, recuperación de acceso, resúmenes que hayas habilitado).
  • Cumplimiento de obligaciones legales, contables e impositivas aplicables a la relación comercial.

No vendemos datos personales, no los cedemos a terceros con fines publicitarios y no entrenamos modelos propios con el contenido de nuestros clientes.

4. Base legal

Tratamos los datos sobre la base del consentimiento que prestás al crear una cuenta y aceptar esta política (arts. 5 y 6, Ley 25.326), de la ejecución del contrato de servicios con tu organización, y del cumplimiento de obligaciones legales. Las cookies y el análisis de navegación en las páginas públicas se apoyan exclusivamente en tu consentimiento y podés retirarlo cuando quieras.

5. Con quién los compartimos

Para prestar el servicio recurrimos a proveedores que actúan como encargados de tratamiento, bajo instrucciones nuestras y con obligación de confidencialidad:

  • Proveedores de modelos de lenguaje. Esto es central y conviene que lo sepas con precisión: cuando interactuás con un agente, el contenido de esa conversación —y los datos que el agente necesita para resolver la tarea— se envía al proveedor de IA configurado por tu organización. Hoy los proveedores soportados son Anthropic, OpenAI, Google (Gemini) y OpenRouter. Cada organización elige cuál usa.
  • Infraestructura cloud y hosting: los servidores y bases de datos donde corre la plataforma.
  • Envío de correo electrónico transaccional (Amazon SES), para verificación de cuenta, recuperación de acceso y notificaciones.
  • Analítica web en las páginas públicas del sitio (Google Tag Manager / Google Analytics), solo si prestás consentimiento.

También podemos revelar información cuando una autoridad competente lo requiera por vía legal, o cuando sea necesario para defender derechos propios o de terceros.

6. Dónde se alojan y transferencias internacionales

La plataforma opera sobre infraestructura cloud contratada por Develone en OVH, con el servidor de producción ubicado en Montreal, Canadá. Canadá integra la nómina de países con nivel de protección adecuado reconocida por la autoridad argentina de protección de datos. Los proveedores de modelos de lenguaje mencionados en el punto 5 procesan la información en sus propias jurisdicciones, habitualmente los Estados Unidos.

Esto implica una transferencia internacional de datos en los términos del art. 12 de la Ley 25.326. La transferencia se realiza con tu consentimiento y en el marco del contrato de servicios, con proveedores que asumen obligaciones contractuales de confidencialidad y seguridad. Si tu organización necesita saber la ubicación exacta de los servidores que alojan su instancia, o requiere condiciones específicas de localización, lo informamos y lo acordamos por escrito: escribinos a contact@develone.com.

7. Cookies y analítica

La aplicación autenticada usa almacenamiento local del navegador y una cookie técnica de sesión (httpOnly, acotada a las rutas de autenticación) para mantenerte identificado. Es estrictamente necesaria: sin ella no podrías usar la plataforma.

En las páginas públicas del sitio (la landing, la página del Agente Auditor y estas páginas legales) usamos Google Tag Manager con Google Analytics para medir tráfico y entender qué contenido sirve. No cargamos analítica de terceros dentro de la aplicación autenticada ni en las páginas de firma de documentos.

8. Cuánto tiempo conservamos los datos

Salvo que el contrato con tu organización fije otro plazo:

  • Datos de cuenta y contenido cargado: mientras la cuenta esté activa. Al darse de baja la organización, se eliminan dentro de los 90 días corridos, plazo pensado para poder revertir una baja por error.
  • Credenciales de sistemas conectados: se eliminan al desconectar la integración o al dar de baja la cuenta, lo que ocurra primero.
  • Registros de auditoría y de aprobaciones: se conservan mientras dure la relación contractual, y hasta 10 años cuando respaldan operaciones contables, impositivas o societarias, conforme los plazos de conservación del derecho argentino.
  • Documentos y evidencia de firma electrónica: por el plazo que fije la política de retención configurada por la organización y, como mínimo, mientras subsista una obligación legal o contractual de conservarlos.
  • Logs técnicos y de seguridad: hasta 12 meses.
  • Datos de facturación y de la relación comercial: por los plazos que exige la normativa contable e impositiva aplicable.

9. Seguridad

Aplicamos medidas técnicas y organizativas razonables según el estado de la técnica:

  • Cifrado en tránsito (TLS) y cifrado en reposo de secretos y credenciales, con claves por organización y rotación.
  • Contraseñas con hash bcrypt, bloqueo por intentos fallidos, segundo factor opcional (TOTP con códigos de recuperación), llaves de acceso y SSO.
  • Sesiones con token de acceso de vida corta y token de refresco opaco, almacenado con hash, revocable y con detección de reutilización.
  • Control de acceso por roles, con el criterio de mínimo privilegio.
  • Los secretos nunca se escriben en logs ni se incluyen en el código que llega al navegador.
  • Registro de auditoría de solo agregado, encadenado por hash, para detectar alteraciones.
  • Acciones sensibles —despliegues, pagos, presentaciones impositivas, escrituras financieras— requieren aprobación humana explícita antes de ejecutarse.

Para ser claros sobre lo que NO tenemos: Develone no cuenta hoy con certificación SOC 2, ISO 27001 ni equivalentes, y no afirmamos tenerlas. Si tu organización necesita una revisión de seguridad a fondo, la hacemos bajo acuerdo de confidencialidad.

Ningún sistema es invulnerable. Si detectamos un incidente de seguridad que afecte datos personales, notificaremos a la organización afectada sin dilación indebida, con la información de la que dispongamos y las medidas adoptadas.

10. Tus derechos

Como titular de los datos, la Ley 25.326 te reconoce los derechos de acceso, rectificación, actualización y supresión de tus datos personales, además del derecho a retirar el consentimiento.

  • Para ejercerlos, escribí a contact@develone.com desde la dirección de correo asociada a tu cuenta, indicando qué derecho querés ejercer. Podemos pedirte una verificación adicional de identidad antes de responder.
  • El ejercicio del derecho de acceso es gratuito a intervalos no inferiores a seis meses, salvo que acredites un interés legítimo, conforme el art. 14 inc. 3 de la Ley 25.326. Lo respondemos dentro de los 10 días corridos.
  • Los pedidos de rectificación, actualización o supresión se resuelven dentro de los 5 días hábiles de recibidos, conforme el art. 16 de la Ley 25.326.
  • Si los datos pertenecen al contenido cargado por una organización cliente, derivamos el pedido a esa organización, que es quien decide sobre ese contenido, y te lo informamos.

La Agencia de Acceso a la Información Pública, en su carácter de órgano de control de la Ley N° 25.326, tiene la atribución de atender las denuncias y reclamos que interpongan quienes resulten afectados en sus derechos por incumplimiento de las normas vigentes en materia de protección de datos personales.

11. Menores de edad

TITO es una herramienta de uso profesional. No está dirigida a menores de 18 años y no recolectamos datos de menores de forma deliberada.

12. Cambios en esta política

Si modificamos esta política, actualizamos la fecha del encabezado. Cuando el cambio afecte de forma sustancial cómo tratamos tus datos, además lo avisamos por correo electrónico a las cuentas activas antes de que entre en vigencia.

13. Contacto

Consultas, ejercicio de derechos, pedidos de información sobre alojamiento o encargados de tratamiento: contact@develone.com.