Anexo de Tratamiento de Datos
Versión 1.0 · Última actualización: 23 de septiembre de 2026
Forma parte de los Términos y Condiciones de Iura.
Por qué existe este documento
Cuando cargás un expediente en Iura, nos confiás información de tus clientes que está amparada por el secreto profesional. Este anexo dice exactamente qué hacemos con esa información, qué no hacemos, y qué pasa en los casos difíciles.
Está pensado para que puedas mostrárselo a quien te lo pida.
1. Los roles
En los términos del art. 25 de la Ley 25.326:
Vos, el estudio, sos el responsable del tratamiento. Los datos de tus clientes y expedientes son tuyos. Decidís qué cargar, para qué y por cuánto tiempo.
Iura es el encargado del tratamiento. Tratamos esos datos únicamente por tu instrucción y para prestarte el servicio. No los usamos para ningún fin propio.
Esto significa, concretamente:
- No cedemos ni comunicamos los datos de tus expedientes a nadie
- No los usamos para publicidad, estadísticas comerciales ni entrenamiento de modelos de inteligencia artificial
- No los conservamos después de que nos pidas eliminarlos, más allá del plazo técnico de rotación de respaldos
2. Qué datos alcanza
Todo lo que cargues en el sistema sobre tus causas: carátulas, partes, contrapartes, datos de contacto, montos, trámites, plazos, escritos y archivos adjuntos.
Parte de esa información puede constituir datos sensibles en los términos del art. 2 de la Ley 25.326 (por ejemplo, datos de salud en un expediente de daños, o datos relativos a antecedentes penales). El tratamiento de esos datos está sujeto a las restricciones de los arts. 7 y 8, y sos vos quien determina la licitud de su tratamiento en el marco de tu ejercicio profesional.
3. Confidencialidad y secreto profesional
Reconocemos que la información que cargás está alcanzada por el secreto profesional que te obliga a vos como abogado (Ley 23.187 y códigos de ética provinciales).
Nos obligamos a mantener la confidencialidad de toda esa información, de forma indefinida, incluso después de que termine el contrato. Esta obligación alcanza a nuestro personal y a cualquier proveedor que intervenga.
4. Quién puede acceder a tus datos
Preferimos decírtelo tal cual es.
Los datos de tus expedientes y los archivos adjuntos se guardan en nuestro servidor sin un cifrado adicional a nivel de aplicación: el sistema necesita leerlos para buscarlos, ordenarlos, generar escritos y mostrártelos. Están protegidos por la conexión cifrada (HTTPS/TLS), por el control de acceso al servidor y porque cada estudio tiene su propia base de datos, separada de la de los demás.
Eso significa que nuestro personal técnico con acceso al servidor puede técnicamente acceder a esa información. Nos obligamos a no hacerlo salvo cuando vos pedís asistencia, o cuando sea imprescindible para la seguridad o el mantenimiento del servicio, y siempre en la medida necesaria para resolverlo.
Algunas credenciales sí se guardan cifradas con AES-256-GCM, con una clave maestra propia de la instalación que se guarda en la configuración del servidor y no en la base de datos: la clave privada del certificado de AFIP, las contraseñas de las casillas de correo que configurás y las claves de API de inteligencia artificial que cargás. El certificado de firma de cada abogado se cifra con una clave que sale de su propio PIN, que no guardamos: sin ese PIN, nosotros no podemos usarlo.
5. Dónde están los datos
| Qué | Dónde | Cómo |
|---|---|---|
| Base de datos del estudio (expedientes, partes, trámites, plazos, montos) | Servidor de DonWeb Cloud, región Buenos Aires, Argentina | Una base separada por estudio, con acceso restringido. Sin cifrado adicional a nivel de aplicación |
| Archivos adjuntos | Disco local del mismo servidor, en Argentina | Con acceso restringido. Sin cifrado adicional a nivel de aplicación |
| Credenciales (clave privada de AFIP, contraseñas de casillas, claves de API) | Base de datos del estudio, en Argentina | Cifradas con AES-256-GCM y la clave maestra de la instalación |
| Certificado de firma del abogado | Mismo servidor, en Argentina | Cifrado con una clave derivada de su PIN |
| Respaldo nocturno de cada estudio | Mismo servidor, en Argentina | Respaldo propio, rotativo |
| Respaldo completo del servidor | DonWeb, en Argentina | Diario, a cargo del proveedor de hosting |
| Avisos por correo (por ejemplo, vencimientos) | Resend, Estados Unidos | Solo el contenido de cada aviso, en tránsito cifrado |
Todo el tráfico entre tu navegador y el servidor viaja cifrado (HTTPS/TLS).
Los avisos de vencimientos que te mandamos por correo pueden incluir datos básicos del expediente, como la carátula y la fecha del plazo. Esos correos los envía Resend desde Estados Unidos: es una transferencia internacional que se hace con base en el consentimiento prestado al aceptar la Política de Privacidad (art. 12 de la Ley 25.326).
Si conectás por tu cuenta servicios de terceros (Google Calendar, un proveedor de inteligencia artificial con tu propia clave, ZapSign), los datos que mandás a esos servicios quedan sujetos a sus condiciones.
6. Subencargados
Para prestar el servicio recurrimos a los proveedores listados en la Política de Privacidad, punto 6.
Todos están obligados por contrato a la confidencialidad y a tratar los datos únicamente conforme a nuestras instrucciones. Respondemos frente a vos por su actuación.
Si incorporamos o cambiamos un subencargado que trate datos de tus expedientes, te lo comunicaremos con 30 días de anticipación. Si no estás de acuerdo, podés dar de baja el servicio sin penalidad y con derecho al reembolso proporcional de lo abonado por adelantado.
7. Qué hacemos si nos llega un requerimiento judicial
Este es el caso que conviene tener resuelto antes de que ocurra.
Si recibimos un oficio, orden judicial o requerimiento de autoridad competente referido a datos de tus expedientes:
- Te notificamos de inmediato, salvo que la ley nos prohíba expresamente hacerlo, para que puedas ejercer las defensas que correspondan.
- No entregamos nada más allá de lo estrictamente requerido y de lo que estemos legalmente obligados a entregar.
- Dejamos constancia documentada del requerimiento y de nuestra respuesta, y te damos copia.
8. Incidentes de seguridad
Si detectamos un incidente que comprometa datos de tus expedientes, te lo comunicaremos sin demora injustificada y a más tardar dentro de las 72 horas de haberlo detectado, con la información de la que dispongamos: qué pasó, qué datos se vieron afectados, qué medidas tomamos y qué te recomendamos hacer.
También lo informaremos a la autoridad de control cuando corresponda.
9. Tus derechos como responsable
En cualquier momento podés:
- Exportar todos tus datos en un formato estándar y reutilizable
- Solicitar la eliminación de datos concretos o de toda tu información
- Pedir información sobre cómo tratamos los datos, para responder a tus propios clientes cuando ejerzan sus derechos
- Auditar nuestras medidas de seguridad, con aviso razonable y en condiciones que no afecten la operación del servicio ni la confidencialidad de otros estudios
Cuando un cliente tuyo ejerza sus derechos de acceso, rectificación o supresión, sos vos quien debe responderle. Nosotros te damos las herramientas y la asistencia que necesites para hacerlo.
10. Qué pasa cuando termina el contrato
Durante los 30 días posteriores a la baja, o a la suspensión de la cuenta por falta de pago, conservamos tus datos para que puedas descargarlos o reactivar el servicio. Si la baja la pediste vos, la cuenta sigue activa hasta el final del período pago (o de la prueba), después queda suspendida, y los 30 días corren desde esa fecha. Hasta el día del borrado podés revertir la baja. 7 días antes del borrado te avisamos por correo.
El titular de la cuenta puede descargar la exportación completa en cualquier momento, sin costo y sin pedirnos nada, desde Mi plan con el botón “Descargar mis datos”: una planilla de Excel y todos los archivos adjuntos, ordenados por expediente. También podés pedírnosla a soporte@iura.ar.
Cumplido el plazo, eliminamos todos tus datos de forma definitiva y te lo confirmamos por correo. Solo conservamos los registros de los pagos que la ley nos obliga a guardar como registros contables. Antes de borrar hacemos un respaldo final por seguridad; ese respaldo y los respaldos rotativos que todavía contengan tus datos se conservan 30 días más y después se eliminan. A tu pedido te entregamos una constancia escrita de la eliminación.
Contacto para todo lo relativo a este anexo: soporte@iura.ar