ekamdasha

Privacy Policy Política de Privacidad Informativa sulla Privacy

Last updated: April 26, 2026 Última actualización: 26 de abril de 2026 Ultimo aggiornamento: 26 aprile 2026

1. Identity and Contact Information of the Data Controller

In compliance with Article 17 of Law 25.326 and Article 13 of the GDPR, the following information is provided:

NameEkamDasha (registered trademark)
OwnerDiego Sergio Mozzi
Tax ID (CUIT)20-32309122-7
AddressRío Colorado, Province of Río Negro, Argentine Republic
Emaillegal@ekamdasha.com
Phone+54 9 11 7631 5651
DPO / Privacy OfficerPending designation — interim contact: legal@ekamdasha.com
AAIP RegistrationPending registration (see Section 12)

2. Scope of Application and Covered Services

This Policy covers the processing of personal data carried out in the context of the following EkamDasha services:

  • EkamDasha Shield: Anti-spam content analysis API and integration with URL reputation services.
  • EkamDasha Pass: Zero-knowledge password manager with Chrome extension.
  • EK Conversational Agent: Assistant powered by Anthropic (Claude).
  • Public Shield: Analysis endpoint accessible without registration by anonymous users.
  • Website: ekamdasha.com and associated subdomains.

This Policy applies to both registered users and anonymous users who use the public endpoint or access the website. It does not apply to the processing of data that EkamDasha's clients (who integrate Shield into their own platforms) carry out on their own end users; in that case, such clients act as data controllers and must establish their own privacy policies.

3. Categories of Data Processed, Purposes and Legal Bases

3.1 Data processed by Shield (registered service users)

Data CategoryPurposeGDPR Legal BasisLaw 25.326 Legal Basis
Submission content (text, names, form data)Spam and malicious content analysisArt. 6.1.b — ContractArt. 5 — Contractual relationship
Source IP, user-agent, referrer, timestampRisk analysis, abuse prevention, security auditingArt. 6.1.f — Legitimate interestArt. 5 — Legitimate interest
URLs included in contentReputation verification against Safe Browsing / VirusTotalArt. 6.1.f — Legitimate interestArt. 5 — Legitimate interest
Anonymized and aggregated dataImprovement of detection algorithmsNot applicable (anonymous data)Not applicable (statistical data)

3.2 Public Shield — Anonymous Users

The public endpoint (/api/Shield/v1/public/analyze) processes data from users who have not registered. By using this endpoint, the user provides tacit consent to the processing of the following data:

Data CategoryPurposeLegal Basis
Submission contentSpam analysisArt. 6.1.f GDPR — Legitimate interest / Law 25.326 Art. 5
Source IP, user-agent, timestampService abuse prevention and auditingArt. 6.1.f GDPR — Legitimate interest / Law 25.326 Art. 5
Included URLsReputation verificationArt. 6.1.f GDPR — Legitimate interest / Law 25.326 Art. 5

EkamDasha applies the data minimization principle: it does not collect additional identifying data from anonymous users beyond the technical metadata necessary for providing the service.

3.3 EkamDasha Pass

Data CategoryPurposeLegal Basis
Email addressAccount identification, notifications, account recoveryArt. 6.1.b GDPR / Law 25.326 Art. 5
Creation date, subscription statusAccess and billing managementArt. 6.1.b GDPR / Law 25.326 Art. 5
Device metadata and session timestampsAccount security, detection of unauthorized accessArt. 6.1.f GDPR / Law 25.326 Art. 5
Encrypted vault data (AES-256-GCM)Secure storage of user credentialsArt. 6.1.b GDPR / Law 25.326 Art. 5
Security logs (failed attempts, alerts)Fraud prevention, account protectionArt. 6.1.f GDPR / Law 25.326 Art. 5

ZERO-KNOWLEDGE ARCHITECTURE — PASS
EkamDasha never has access to the user's master password or to the decrypted content of the vault. Vault data stored on EkamDasha's servers is cryptographically unreadable to EkamDasha, even in response to judicial or administrative requests. EkamDasha cannot assist in the recovery of vault data whose master password has been lost.

3.4 EK Conversational Agent

EK is powered by Anthropic (Claude API). The data processed varies according to session type:

DataAnonymous SessionAuthenticated Session
Source IPYes — temporarily recordedYes — persistently recorded
User identificationNoYes
Detected languageYesYes
Analyzed textYesYes
Conversation messagesYes — only during active sessionYes — persistent history
History recoverable between sessionsNo (deleted on close/refresh)Yes (until account deletion)

Legal basis (anonymous session): Art. 6.1.f GDPR / Art. 5 Law 25.326. Legal basis (authenticated session): Art. 6.1.b GDPR / Art. 5 Law 25.326. Transfer to Anthropic: messages are transmitted to the Anthropic API without additional user-identifying data. Anthropic acts as a data processor in accordance with its Privacy Policy and Data Processing Agreement (DPA).

3.5 Browsing Data — Website

EkamDasha may collect technical browsing data (IP, browser type, pages visited, timestamps) through web analytics tools for the purpose of maintaining and improving the site. This data is processed in anonymized form to the extent possible. The site may use essential cookies for authentication and session management; no tracking or advertising cookies are used.

4. Data Processing Principles

EkamDasha applies the following principles in accordance with Article 4 of Law 25.326 and Article 5 of the GDPR:

Principle Concrete application in EkamDasha
Lawfulness, fairness and transparencyAll data collection has a valid legal basis and the user is informed through this Policy.
Purpose limitationData is collected for determined, explicit and legitimate purposes; it is not used for incompatible purposes.
Data minimizationOnly data strictly necessary for each service is collected. Pass encrypts data before storage; Safe Browsing/VirusTotal only receive URLs, without user data.
AccuracyUsers can correct their data at any time from their account panel.
Storage limitationData is kept for the minimum necessary time according to the periods defined in Section 5.
Integrity and confidentialityAppropriate technical and organizational measures are implemented (encryption, access controls, audits).
Proactive responsibility (accountability)EkamDasha documents its processing activities and will designate a DPO when applicable.

5. Data Retention Periods

5.1 Shield

Data Type Retention Period Justification
Legitimate submission contentImmediate deletion after analysisNo longer necessary once legitimacy is confirmed.
Content marked as spamUp to 6 monthsAlgorithm training and improvement. After the period, data is anonymized or deleted.
Verified URLs (Safe Browsing/VirusTotal)Not retained by EkamDashaURLs are transmitted for real-time verification and are not stored in EkamDasha's systems.
IP, user-agent, timestamp (connection logs)Up to 12 monthsAbuse prevention, security audits, legal compliance.
Anonymized and aggregated dataIndefinitelyAs they do not contain personal identifiers, they are not subject to retention periods under GDPR or Law 25.326.

5.2 Pass

Data Type Retention Period Justification
Encrypted vault dataUntil account deletion + 30 daysAdditional 30 days to allow error recovery before permanent deletion.
Email address and account dataUntil account deletion + 90 daysBilling management and compliance with legal obligations.
Security logs (login attempts, alerts)Up to 12 monthsSecurity audits, fraud prevention, and regulatory compliance.
Anonymized usage statisticsIndefinitelyNon-identifiable data; not subject to mandatory retention periods.

5.3 EK Agent

Data Type Retention Period Justification
Anonymous conversations (messages, IP, language)Duration of active sessionAutomatically deleted when session expires or page is refreshed/closed.
Authenticated conversations (messages, IP, user identification)Until account deletionRetained to provide conversation history to the user. Deleted with the account.
EK connection metadata (IP, timestamps)Up to 12 monthsService abuse prevention and security auditing.

After the indicated periods have elapsed, EkamDasha will proceed with secure deletion or anonymization of the data, unless there is a current legal obligation to retain it. In that case, EkamDasha will retain only the data strictly necessary to fulfill such obligation, in a restricted manner and separate from ordinary processing.

6. International Data Transfers

In providing its Services, EkamDasha may transfer personal data to other countries or international organizations. The following transfers and applicable safeguards are detailed below:

Recipient Country Data Transferred GDPR Safeguard Law 25.326 Safeguard
Anthropic PBCUSAEK messages (without user identification)Art. 46 — DPA / SCCsAdequate guarantees
Google LLC (Safe Browsing)USAURLs from analyzed contentArt. 46 — SCCs / EU-US FrameworkAdequate guarantees
VirusTotal (Alphabet/Google)USAURLs from analyzed contentArt. 46 — SCCs / EU-US FrameworkAdequate guarantees
MercadoPago S.R.L.ArgentinaUser payment dataN/A (adequate country)N/A (local operator)

The Standard Contractual Clauses (SCCs) approved by the European Commission (Decision 2021/914) are incorporated by reference into contracts with service providers in the United States. To consult the text of such clauses or request a copy of the safeguard instruments, users may contact legal@ekamdasha.com.

7. Data Processors (Subprocessors)

EkamDasha uses the following data processors in providing its Services, subject to contractual confidentiality and security obligations:

SubprocessorFunctionData AccessedCountryCertification / Guarantee
Anthropic PBCAI processing for EK AgentConversation messagesUSAEnterprise DPA / SCCs
Google LLC — Safe BrowsingMalicious URL verificationURLs from analyzed contentUSAGoogle Cloud DPA / SCCs
VirusTotal (Google/Alphabet)Multi-engine URL verificationURLs from analyzed contentUSAVirusTotal ToS / SCCs
Infrastructure provider (Germany)Server and database hostingAll data at restGermany (EU)ISO/IEC 27001:2022, BSI C5 Type 2, PCI DSS 4.0
MercadoPago S.R.L.Payment processingUser payment dataArgentinaPCI-DSS

EkamDasha maintains an up-to-date register of its subprocessors. In the event of material changes to the list, EkamDasha will provide at least 30 days' prior notice, granting the user the possibility to object to such change.

8. Technical and Organizational Security Measures

8.1 Technical measures

  • Encryption in transit: TLS 1.2 or higher for all communications.
  • Encryption at rest: Pass vault data is stored encrypted with AES-256-GCM; encryption keys never reside with EkamDasha.
  • Key derivation: PBKDF2 with SHA-256 and over 600,000 iterations for the Pass master password.
  • API authentication: API keys with periodic rotation and access control.
  • Two-factor authentication (2FA): Available and recommended for all registered users.
  • Access control: Principle of least privilege in databases and production systems.
  • Audit logs: Logging of access, modifications, and security events with 12-month retention.
  • Certified infrastructure: Servers hosted in data centers certified ISO/IEC 27001:2022, BSI C5 Type 2, and PCI DSS 4.0, located in Germany.

8.2 Organizational measures

  • Confidentiality agreements (NDA) with all employees and subcontractors who access personal data.
  • Documented security breach management procedure, including notification deadlines.
  • Regular security reviews and penetration testing.
  • Patch management and security update policy.
  • Regular data protection training for EkamDasha personnel.

8.3 Breach notification protocol

  • Detection and assessment (0-24 h): Identification of scope, categories of data affected, and estimated number of affected data subjects.
  • Notification to supervisory authority (max 72 h from detection): EkamDasha will notify the AAIP (and, where applicable, the competent EEA supervisory authority) pursuant to Article 43bis of Law 25.326 and Article 33 of the GDPR.
  • Notification to affected individuals: When the breach may entail a high risk, EkamDasha will directly notify data subjects in clear language (GDPR Art. 34).
  • Particularity of Pass: Given the zero-knowledge architecture, a potential breach of EkamDasha's servers only exposes unreadable encrypted data. Notwithstanding this, EkamDasha will notify in accordance with the above procedure.

9. Data Subject Rights

Right Applicable Articles Description Limitations and Exceptions
Information / AccessArt. 14 Law 25.326 / Art. 15 GDPRObtain confirmation of processing and a copy of data.May be limited if it violates third-party rights or system security.
RectificationArt. 16 Law 25.326 / Art. 16 GDPRCorrect inaccurate data or complete incomplete data.Does not apply to Pass vault data (EkamDasha cannot access it).
Erasure / Right to be forgottenArt. 16 Law 25.326 / Art. 17 GDPRDelete data when no longer necessary or when consent is withdrawn.May be limited by legal retention obligations or defense of claims.
PortabilityArt. 20 GDPR (EEA users)Receive data in a structured, machine-readable format.Pass offers encrypted vault export.
ObjectionArt. 27 Law 25.326 / Art. 21 GDPRObject to processing based on legitimate interest or for direct marketing.EkamDasha must demonstrate compelling legitimate grounds that override.
Restriction of processingArt. 18 GDPR (EEA users)Suspend processing while a dispute regarding accuracy or lawfulness is resolved.Data may be retained but not actively processed.
Withdrawal of consentArt. 5 Law 25.326 / Art. 7.3 GDPRWithdraw consent at any time without retroactive effects.Only applies to processing based on consent.
Not to be subject to automated decisionsArt. 22 GDPR (EEA users)Not be subject to decisions with significant effects based solely on automated processing.User may request human review for Shield blocking decisions.

9.1 Procedure for Exercising Rights

To exercise any of the above rights, the user must send a request to info@ekamdasha.com with the subject line "Exercise of rights — [name of right]" indicating:

  • Full name and registered email address;
  • Clear description of the right they wish to exercise;
  • If acting as a representative, proof thereof.

EkamDasha will respond within the following periods:

  • Law 25.326: maximum 30 business days;
  • GDPR: within one month, extendable by two additional months upon notification to the user within the first month.

Responses will be provided free of charge, except for manifestly unfounded or excessive requests.

9.2 Complaint Channels

10. Cookies and Tracking Technologies

10.1 Website

Cookie TypePurposeLegal BasisPossibility to Reject
Essential / TechnicalAuthentication, session management, CSRF securityArt. 6.1.b GDPR — Necessary for contractNo (necessary for operation)
Analytics (anonymized)Site usage statistics, experience improvementArt. 6.1.f GDPR — Legitimate interestYes, via browser settings
PreferencesRemember user settings (language, theme)Art. 6.1.b GDPR — ContractNot recommended (affects functionality)

EkamDasha does not use advertising cookies or third-party tracking for user profiling. Cookie information is not shared with advertising networks.

10.2 Shield and Pass APIs

The Shield and Pass APIs do not use cookies. Authentication is managed through secure tokens transmitted in HTTP headers.

10.3 Pass Chrome Extension

The extension does not use third-party cookies. Local storage is limited to the encrypted session token and vault synchronization data. No browsing data is collected.

11. Minors

EkamDasha's Services are not directed at minors under 18 years of age. EkamDasha does not knowingly collect personal data from minors. If EkamDasha becomes aware that it has collected data from a minor without verifiable consent from a parent or guardian, it will delete such data without delay. Parents or guardians who believe that their minor children have provided personal data may contact legal@ekamdasha.com.

For users between 13 and 17 years of age, verifiable consent from a parent or legal guardian is required, in accordance with Article 8 of the GDPR and Law 26.061 on the Comprehensive Protection of the Rights of Children and Adolescents (Argentina).

12. Database Registration with AAIP

EkamDasha is in the process of registering the following databases with the AAIP:

DatabaseRegistration StatusMain Purpose
Registered users and customersIn progressAccount management, billing, and service provision.
EK Agent conversationsIn progressProvision of conversational assistance service and its improvement.
Shield analysis and logsIn progressSpam detection, malicious content, and fraud prevention.
Security logsIn progressPrevention of unauthorized access and security auditing.

Once registration numbers are obtained, they will be published in this Policy and on the EkamDasha website. Until then, EkamDasha complies with all substantive obligations of Law 25.326.

13. Data Protection Officer (DPO)

EkamDasha is evaluating whether its processing activities meet the thresholds requiring mandatory DPO designation under the GDPR and Argentine regulations. Until this evaluation is completed, data protection inquiries may be directed to legal@ekamdasha.com. Once a DPO is designated, their contact details will be published in this Policy.

14. Record of Processing Activities

Pursuant to Article 30 of the GDPR, EkamDasha maintains an internal record of processing activities carried out under its responsibility, available for consultation by competent supervisory authorities. Users interested in obtaining information about a specific processing activity may request it at legal@ekamdasha.com.

15. Modifications to this Policy

EkamDasha may update this Policy at any time. Material modifications will be notified by:

  • Posting on the website with an updated "Last Updated" date;
  • Email notification to registered users with at least 30 days' notice when the change expands the scope of processing or reduces user rights.

If the user does not accept the modifications, they may cancel their account before the effective date. Continued use of the Services will constitute tacit acceptance of the updated Policy. Changes required by legal obligations may take effect immediately.

16. Contact and Exercise of Rights

For any inquiries about this Policy, to exercise your rights, or to report any privacy-related incidents:

  • Email (general inquiries): legal@ekamdasha.com
  • Email (exercise of rights): info@ekamdasha.com
  • Recommended subject: "Exercise of rights — [Requested right]" or "Privacy inquiry"
  • Postal address: Río Colorado, Río Negro, Argentina
  • Phone: +54 9 11 7631 5651

For users in Argentina, if a satisfactory response is not obtained, they may contact the AAIP: www.argentina.gob.ar/aaip. For users in the EU/EEA, they may contact the supervisory authority of their country of residence.

1. Identidad y Datos del Responsable del Tratamiento

En cumplimiento del artículo 17 de la Ley 25.326 y del artículo 13 del GDPR, se informa:

DenominaciónEkamDasha (marca registrada)
TitularDiego Sergio Mozzi
CUIT20-32309122-7
DomicilioRío Colorado, Provincia de Río Negro, República Argentina
Correo electrónicolegal@ekamdasha.com
Teléfono+54 9 11 7631 5651
DPO / Responsable de PrivacidadEn trámite de designación — contacto: legal@ekamdasha.com
Registro AAIPEn trámite de inscripción (véase Sección 12)

2. Ámbito de Aplicación y Servicios Cubiertos

Esta Política cubre el tratamiento de datos personales realizados en el contexto de los siguientes servicios de EkamDasha:

  • EkamDasha Shield: API de análisis de contenido anti-spam e integración con servicios de reputación de URLs.
  • EkamDasha Pass: Gestor de contraseñas de conocimiento cero con extensión Chrome.
  • Agente Conversacional EK: Asistente powered by Anthropic (Claude).
  • Shield Público: Endpoint de análisis accesible sin registro por usuarios anónimos.
  • Sitio web: ekamdasha.com y subdominios asociados.

Esta Política aplica tanto a usuarios registrados como a usuarios anónimos que utilicen el endpoint público o accedan al sitio web. No aplica al tratamiento de datos que los clientes de EkamDasha (quienes integran Shield en sus propias plataformas) realicen sobre sus propios usuarios finales; en ese caso, dichos clientes actúan como responsables del tratamiento y deben establecer sus propias políticas de privacidad.

3. Categorías de Datos Tratados, Finalidades y Bases Jurídicas

3.1 Datos tratados por Shield (usuarios registrados del servicio)

Categoría de dato Finalidad Base legal GDPR Base legal Ley 25.326
Contenido del envío (texto, nombres, datos de formularios)Análisis de spam y contenido maliciosoArt. 6.1.b — ContratoArt. 5 — Relación contractual
IP de origen, user-agent, referente, timestampAnálisis de riesgo, prevención de abuso, auditoría de seguridadArt. 6.1.f — Interés legítimoArt. 5 — Interés legítimo
URLs incluidas en el contenidoVerificación de reputación contra Safe Browsing / VirusTotalArt. 6.1.f — Interés legítimoArt. 5 — Interés legítimo
Datos anonimizados y agregadosMejora de algoritmos de detecciónNo aplica (datos anónimos)No aplica (datos estadísticos)

3.2 Shield Público — Usuarios anónimos

El endpoint público (/api/Shield/v1/public/analyze) procesa datos de usuarios que no se han registrado. Al utilizar este endpoint, el usuario presta conformidad tácita con el tratamiento de los siguientes datos:

Categoría de dato Finalidad Base legal
Contenido del envíoAnálisis de spamArt. 6.1.f GDPR — Interés legítimo / Ley 25.326 Art. 5
IP de origen, user-agent, timestampPrevención de abuso del servicio y auditoríaArt. 6.1.f GDPR — Interés legítimo / Ley 25.326 Art. 5
URLs incluidasVerificación de reputaciónArt. 6.1.f GDPR — Interés legítimo / Ley 25.326 Art. 5

EkamDasha aplica el principio de minimización de datos: no recopila datos identificatorios adicionales de usuarios anónimos más allá de los metadatos técnicos necesarios para la prestación del servicio.

3.3 EkamDasha Pass

Categoría de dato Finalidad Base legal
Dirección de correo electrónicoIdentificación de cuenta, notificaciones, recuperación de cuentaArt. 6.1.b GDPR / Ley 25.326 Art. 5
Fecha de creación, estado de suscripciónGestión de acceso y facturaciónArt. 6.1.b GDPR / Ley 25.326 Art. 5
Metadatos de dispositivo y timestamps de sesiónSeguridad de la cuenta, detección de accesos no autorizadosArt. 6.1.f GDPR / Ley 25.326 Art. 5
Datos de bóveda cifrados (AES-256-GCM)Almacenamiento seguro de credenciales del usuarioArt. 6.1.b GDPR / Ley 25.326 Art. 5
Registros de seguridad (intentos fallidos, alertas)Prevención de fraude, protección de la cuentaArt. 6.1.f GDPR / Ley 25.326 Art. 5

ARQUITECTURA DE CONOCIMIENTO CERO — PASS
EkamDasha nunca tiene acceso a la contraseña maestra del usuario ni al contenido descifrado de la bóveda. Los datos de bóveda almacenados en servidores de EkamDasha son criptográficamente ilegibles para EkamDasha, incluso ante requerimiento judicial o administrativo. EkamDasha no puede colaborar en la recuperación de datos de bóvedas cuya contraseña maestra se haya perdido.

3.4 Agente Conversacional EK

EK es powered by Anthropic (Claude API). Los datos tratados varían según la modalidad de sesión:

Dato Sesión anónima Sesión autenticada
IP de origenSí — registrada temporalmenteSí — registrada de forma persistente
Identificación de usuarioNo
Idioma detectado
Texto analizado
Mensajes de la conversaciónSí — solo durante la sesión activaSí — historial persistente
Historial recuperable entre sesionesNo (se elimina al cerrar/actualizar)Sí (hasta baja de cuenta)

Base legal (sesión anónima): Art. 6.1.f GDPR / Art. 5 Ley 25.326. Base legal (sesión autenticada): Art. 6.1.b GDPR / Art. 5 Ley 25.326. Transferencia a Anthropic: los mensajes se transmiten a la API de Anthropic sin datos identificatorios adicionales del usuario. Anthropic actúa como encargado del tratamiento conforme a su Política de Privacidad y al Data Processing Agreement (DPA).

3.5 Datos de navegación — Sitio web

EkamDasha puede recopilar datos técnicos de navegación (IP, tipo de navegador, páginas visitadas, timestamps) a través de herramientas de analítica web con la finalidad de mantener y mejorar el sitio. Estos datos se tratan de forma anonimizada en la medida de lo posible. El sitio puede utilizar cookies esenciales para autenticación y gestión de sesiones; no se usan cookies de seguimiento ni publicidad.

4. Principios del Tratamiento de Datos

EkamDasha aplica los siguientes principios conforme al artículo 4 de la Ley 25.326 y al artículo 5 del GDPR:

Principio Aplicación concreta en EkamDasha
Licitud, lealtad y transparenciaToda recopilación de datos cuenta con base jurídica válida y el usuario es informado mediante esta Política.
Limitación de finalidadLos datos se recopilan para fines determinados, explícitos y legítimos; no se usan para finalidades incompatibles.
Minimización de datosSolo se recopilan los datos estrictamente necesarios para cada servicio. Pass cifra los datos antes de almacenarlos; Safe Browsing/VirusTotal solo reciben las URLs, sin datos de usuario.
ExactitudEl usuario puede corregir sus datos en cualquier momento desde su panel de cuenta.
Limitación del plazo de conservaciónLos datos se conservan el tiempo mínimo necesario conforme a los plazos definidos en la Sección 5.
Integridad y confidencialidadSe implementan medidas técnicas y organizativas adecuadas al riesgo (cifrado, controles de acceso, auditorías).
Responsabilidad proactiva (accountability)EkamDasha documenta sus actividades de tratamiento y designará un DPO cuando corresponda.

5. Plazos de Conservación de los Datos

5.1 Shield

Tipo de dato Plazo de retención Justificación
Contenido de envíos legítimosEliminación inmediata tras análisisNo necesarios una vez confirmada la legitimidad.
Contenido marcado como spamHasta 6 mesesEntrenamiento y mejora de algoritmos. Transcurrido el plazo, se anonimiza o elimina.
URLs verificadas (Safe Browsing/VirusTotal)No se retienen en EkamDashaLas URLs se transmiten para verificación en tiempo real y no se almacenan en los sistemas de EkamDasha.
IP, user-agent, timestamp (registros de conexión)Hasta 12 mesesPrevención de abuso, auditorías de seguridad, cumplimiento legal.
Datos anonimizados y agregadosIndefinidamenteAl no contener identificadores personales, no están sujetos a plazo bajo GDPR ni Ley 25.326.

5.2 Pass

Tipo de dato Plazo de retención Justificación
Datos de la bóveda cifradosHasta baja de cuenta + 30 días30 días adicionales para permitir recuperación por error antes de eliminación permanente.
Correo electrónico y datos de cuentaHasta baja de cuenta + 90 díasGestión de facturación y cumplimiento de obligaciones legales.
Registros de seguridad (intentos de login, alertas)Hasta 12 mesesAuditorías de seguridad, prevención de fraudes y cumplimiento normativo.
Estadísticas de uso anonimizadasIndefinidamenteDatos no identificables; no sujetos a plazo de retención obligatorio.

5.3 Agente EK

Tipo de dato Plazo de retención Justificación
Conversaciones anónimas (mensajes, IP, idioma)Duración de la sesión activaEliminación automática al expirar la sesión o al actualizar/cerrar la página.
Conversaciones autenticadas (mensajes, IP, identificación de usuario)Hasta baja de cuentaConservadas para permitir el historial de conversaciones al usuario. Se eliminan con la cuenta.
Metadatos de conexión de EK (IP, timestamps)Hasta 12 mesesPrevención de abuso del servicio y auditoría de seguridad.

Transcurridos los plazos indicados, EkamDasha procederá a la eliminación segura o anonimización de los datos, salvo que exista una obligación legal de conservación vigente. En ese caso, EkamDasha conservará únicamente los datos estrictamente necesarios para cumplir dicha obligación, de forma restringida y separada del tratamiento ordinario.

6. Transferencias Internacionales de Datos

En la prestación de sus Servicios, EkamDasha puede transferir datos personales a países u organizaciones internacionales. A continuación se detallan las transferencias realizadas y las garantías aplicables:

Destinatario País Datos transferidos Garantía GDPR Garantía Ley 25.326
Anthropic PBCEE.UU.Mensajes de EK (sin identificación de usuario)Art. 46 — DPA / SCCsGarantías adecuadas
Google LLC (Safe Browsing)EE.UU.URLs del contenido analizadoArt. 46 — SCCs / Marco UE-EE.UU.Garantías adecuadas
VirusTotal (Alphabet/Google)EE.UU.URLs del contenido analizadoArt. 46 — SCCs / Marco UE-EE.UU.Garantías adecuadas
MercadoPago S.R.L.ArgentinaDatos de pago del usuarioN/A (país adecuado)N/A (operador local)

Las Cláusulas Contractuales Estándar (SCCs) aprobadas por la Comisión Europea (Decisión 2021/914) se incorporan por referencia a los contratos con los proveedores de servicios en Estados Unidos. Para consultar el texto de dichas cláusulas o solicitar copia de los instrumentos de garantía, el usuario puede dirigirse a legal@ekamdasha.com.

7. Encargados del Tratamiento (Subprocesadores)

EkamDasha emplea los siguientes encargados del tratamiento en la prestación de sus Servicios, sujetos a obligaciones contractuales de confidencialidad y seguridad:

Subprocesador Función Datos accedidos País Certificación / Garantía
Anthropic PBCProcesamiento de IA para el Agente EKMensajes de conversaciónEE.UU.DPA empresarial / SCCs
Google LLC — Safe BrowsingVerificación de URLs maliciosasURLs del contenido analizadoEE.UU.Google Cloud DPA / SCCs
VirusTotal (Google/Alphabet)Verificación multi-motor de URLsURLs del contenido analizadoEE.UU.VirusTotal ToS / SCCs
Proveedor de infraestructura (Alemania)Alojamiento de servidores y bases de datosTodos los datos en reposoAlemania (UE)ISO/IEC 27001:2022, BSI C5 Tipo 2, PCI DSS 4.0
MercadoPago S.R.L.Procesamiento de pagosDatos de pago del usuarioArgentinaPCI-DSS

EkamDasha mantiene un registro actualizado de sus subprocesadores. Ante cambios materiales en la lista, EkamDasha notificará con al menos 30 días de antelación, otorgando al usuario la posibilidad de objetar dicho cambio.

8. Medidas de Seguridad Técnicas y Organizativas

8.1 Medidas técnicas

  • Cifrado en tránsito: TLS 1.2 o superior en todas las comunicaciones.
  • Cifrado en reposo: los datos de bóveda de Pass se almacenan cifrados con AES-256-GCM; las claves de cifrado nunca residen en EkamDasha.
  • Derivación de clave: PBKDF2 con SHA-256 y más de 600.000 iteraciones para la contraseña maestra de Pass.
  • Autenticación de API: claves API con rotación periódica y control de acceso.
  • Autenticación de dos factores (2FA): disponible y recomendado para todos los usuarios registrados.
  • Control de acceso: principio de mínimo privilegio en bases de datos y sistemas de producción.
  • Registros de auditoría: logging de accesos, modificaciones y eventos de seguridad con retención de 12 meses.
  • Infraestructura certificada: servidores alojados en centros de datos certificados ISO/IEC 27001:2022, BSI C5 Tipo 2 y PCI DSS 4.0, ubicados en Alemania.

8.2 Medidas organizativas

  • Acuerdos de confidencialidad (NDA) con todos los colaboradores y subcontratistas que acceden a datos personales.
  • Procedimiento documentado de gestión de brechas de seguridad, incluyendo plazos de notificación.
  • Revisiones periódicas de seguridad y pruebas de penetración.
  • Política de gestión de parches y actualizaciones de seguridad.
  • Formación periódica en protección de datos para el personal de EkamDasha.

8.3 Protocolo de notificación de brechas

  • Detección y evaluación (0-24 h): Identificación del alcance, categorías de datos afectados y número estimado de titulares afectados.
  • Notificación a la autoridad de control (máx. 72 h desde detección): EkamDasha notificará a la AAIP (y, si corresponde, a la autoridad supervisora del EEE) conforme al artículo 43bis de la Ley 25.326 y al artículo 33 del GDPR.
  • Notificación a los afectados: Cuando la brecha pueda entrañar un alto riesgo, EkamDasha notificará directamente a los titulares con lenguaje claro (GDPR Art. 34).
  • Particularidad de Pass: Dada la arquitectura de conocimiento cero, una eventual brecha en los servidores de EkamDasha únicamente expone datos cifrados ilegibles. Sin perjuicio de ello, EkamDasha notificará conforme al procedimiento anterior.

9. Derechos de los Titulares de Datos

Derecho Artículos aplicables Descripción Limitaciones y excepciones
Información / AccesoArt. 14 Ley 25.326 / Art. 15 GDPRObtener confirmación del tratamiento y copia de los datos.Puede limitarse cuando vulnere derechos de terceros o la seguridad de los sistemas.
RectificaciónArt. 16 Ley 25.326 / Art. 16 GDPRCorregir datos inexactos o completar datos incompletos.No aplica a datos de bóveda de Pass (EkamDasha no puede acceder a ellos).
Supresión / Derecho al olvidoArt. 16 Ley 25.326 / Art. 17 GDPREliminar datos cuando no sean necesarios o se retire el consentimiento.Puede limitarse por obligaciones legales de conservación o defensa de reclamaciones.
PortabilidadArt. 20 GDPR (usuarios EEE)Recibir datos en formato estructurado y legible por máquina.Pass ofrece exportación de bóveda cifrada.
OposiciónArt. 27 Ley 25.326 / Art. 21 GDPROponerse al tratamiento basado en interés legítimo o para marketing directo.EkamDasha debe acreditar motivos legítimos imperiosos que prevalezcan.
Limitación del tratamientoArt. 18 GDPR (usuarios EEE)Suspender el tratamiento mientras se resuelve una impugnación sobre exactitud o licitud.Los datos pueden conservarse, pero no procesarse activamente.
Revocación del consentimientoArt. 5 Ley 25.326 / Art. 7.3 GDPRRetirar el consentimiento en cualquier momento sin efectos retroactivos.Solo aplica a tratamientos basados en consentimiento.
No ser objeto de decisiones automatizadasArt. 22 GDPR (usuarios EEE)No ser objeto de decisiones con efectos significativos basadas exclusivamente en tratamiento automatizado.El usuario puede solicitar revisión humana para decisiones de bloqueo de Shield.

9.1 Procedimiento de ejercicio de derechos

Para ejercer cualquiera de los derechos anteriores, el usuario debe enviar una solicitud a info@ekamdasha.com con el asunto "Ejercicio de derechos — [nombre del derecho]" indicando:

  • Nombre completo y correo electrónico registrado;
  • Descripción clara del derecho que desea ejercer;
  • En caso de representación, acreditación de la misma.

EkamDasha responderá en los siguientes plazos:

  • Ley 25.326: máximo 30 días hábiles;
  • GDPR: dentro de un mes, prorrogable por dos meses adicionales notificando al usuario dentro del primer mes.

Las respuestas se proporcionarán de forma gratuita, salvo solicitudes manifiestamente infundadas o excesivas.

9.2 Vías de reclamación

10. Cookies y Tecnologías de Seguimiento

10.1 Sitio web

Tipo de cookie Finalidad Base legal Posibilidad de rechazo
Esenciales / TécnicasAutenticación, gestión de sesión, seguridad CSRFArt. 6.1.b GDPR — Necesarias para el contratoNo (necesarias para el funcionamiento)
Analíticas (anonimizadas)Estadísticas de uso del sitio, mejora de la experienciaArt. 6.1.f GDPR — Interés legítimoSí, mediante configuración del navegador
De preferenciasRecordar configuración del usuario (idioma, tema)Art. 6.1.b GDPR — ContratoNo recomendado (afecta funcionalidades)

EkamDasha no utiliza cookies publicitarias ni de seguimiento de terceros para perfilado de usuarios. No se comparte información de cookies con redes publicitarias.

10.2 API de Shield y Pass

Las APIs de Shield y Pass no utilizan cookies. La autenticación se gestiona mediante tokens seguros transmitidos en cabeceras HTTP.

10.3 Extensión Chrome de Pass

La extensión no utiliza cookies de terceros. El almacenamiento local se limita al token de sesión cifrado y a datos de sincronización del vault. No se recopilan datos de navegación.

11. Menores de Edad

Los Servicios de EkamDasha no están dirigidos a menores de 18 años. EkamDasha no recopila conscientemente datos personales de menores de edad. Si EkamDasha toma conocimiento de que ha recopilado datos de un menor sin el consentimiento verificable de su progenitor o tutor, procederá a eliminar dichos datos sin demora. Los padres o tutores que crean que sus hijos menores han proporcionado datos personales pueden contactar a legal@ekamdasha.com.

Para usuarios de entre 13 y 17 años, es obligatorio el consentimiento verificable del progenitor o tutor legal, conforme al artículo 8 del GDPR y a la Ley 26.061 de Protección Integral de los Derechos de las Niñas, Niños y Adolescentes (Argentina).

12. Registro de Bases de Datos ante la AAIP

EkamDasha se encuentra en proceso de inscripción de las siguientes bases de datos ante la AAIP:

Base de datos Estado de inscripción Finalidad principal
Usuarios y clientes registradosEn trámiteGestión de cuentas, facturación y prestación de servicios.
Conversaciones del Agente EKEn trámitePrestación del servicio de asistencia conversacional y mejora del mismo.
Análisis y registros de ShieldEn trámiteDetección de spam, contenido malicioso y prevención de fraude.
Registros de seguridadEn trámitePrevención de accesos no autorizados y auditoría de seguridad.

Una vez obtenidos los números de inscripción, serán publicados en esta Política y en el sitio web de EkamDasha. Hasta tanto, EkamDasha da cumplimiento a todas las obligaciones sustanciales de la Ley 25.326.

13. Delegado de Protección de Datos (DPO)

EkamDasha está evaluando si su actividad de tratamiento alcanza los umbrales que requieren la designación obligatoria de un DPO conforme al GDPR y a la normativa argentina. En tanto se complete dicha evaluación, las consultas relativas a la protección de datos pueden dirigirse a legal@ekamdasha.com. Una vez designado el DPO, sus datos de contacto serán publicados en esta Política.

14. Registro de Actividades de Tratamiento

En cumplimiento del artículo 30 del GDPR, EkamDasha mantiene un registro interno de las actividades de tratamiento realizadas bajo su responsabilidad, disponible para consulta por parte de las autoridades de control competentes. Los usuarios interesados en obtener información sobre una actividad de tratamiento específica pueden solicitarla a legal@ekamdasha.com.

15. Modificaciones de esta Política

EkamDasha puede actualizar esta Política en cualquier momento. Las modificaciones materiales serán notificadas mediante:

  • Publicación en el sitio web con actualización de la fecha de "Última actualización";
  • Notificación por correo electrónico a los usuarios registrados con al menos 30 días de antelación cuando el cambio amplíe el alcance del tratamiento o reduzca los derechos del usuario.

Si el usuario no acepta las modificaciones, puede cancelar su cuenta antes de la fecha de entrada en vigor. El uso continuado de los Servicios constituirá aceptación tácita de la Política actualizada. Los cambios requeridos por obligaciones legales podrán tener efecto inmediato.

16. Contacto y Ejercicio de Derechos

Para cualquier consulta sobre esta Política, para ejercer sus derechos o para comunicar cualquier incidencia relacionada con la privacidad:

  • Correo electrónico (consultas generales): legal@ekamdasha.com
  • Correo electrónico (ejercicio de derechos): info@ekamdasha.com
  • Asunto recomendado: "Ejercicio de derechos — [Derecho solicitado]" o "Consulta sobre privacidad"
  • Domicilio postal: Río Colorado, Río Negro, Argentina
  • Teléfono: +54 9 11 7631 5651

Para usuarios en Argentina, en caso de no obtener respuesta satisfactoria, puede acudir a la AAIP: www.argentina.gob.ar/aaip. Para usuarios en la UE/EEE, puede acudir a la autoridad de control de su país de residencia.

1. Identità e Dati del Titolare del Trattamento

In conformità con l'articolo 17 della Legge 25.326 e l'articolo 13 del GDPR, si comunica:

DenominazioneEkamDasha (marchio registrato)
TitolareDiego Sergio Mozzi
CUIT20-32309122-7
DomicilioRío Colorado, Provincia di Río Negro, Repubblica Argentina
Emaillegal@ekamdasha.com
Telefono+54 9 11 7631 5651
DPO / Responsabile PrivacyIn fase di nomina — contatto provvisorio: legal@ekamdasha.com
Registrazione AAIPIn fase di registrazione (vedere Sezione 12)

2. Ambito di Applicazione e Servizi Coperti

La presente Politica copre il trattamento dei dati personali effettuato nel contesto dei seguenti servizi di EkamDasha:

  • EkamDasha Shield: API di analisi dei contenuti anti-spam e integrazione con servizi di reputazione degli URL.
  • EkamDasha Pass: Gestore di password a conoscenza zero con estensione Chrome.
  • Agente Conversazionale EK: Assistente powered by Anthropic (Claude).
  • Shield Pubblico: Endpoint di analisi accessibile senza registrazione da utenti anonimi.
  • Sito web: ekamdasha.com e sottodomini associati.

La presente Politica si applica sia agli utenti registrati che agli utenti anonimi che utilizzano l'endpoint pubblico o accedono al sito web. Non si applica al trattamento dei dati che i clienti di EkamDasha (che integrano Shield nelle proprie piattaforme) effettuano sui propri utenti finali; in tal caso, tali clienti agiscono come titolari del trattamento e devono stabilire le proprie politiche sulla privacy.

3. Categorie di Dati Trattati, Finalità e Basi Giuridiche

3.1 Dati trattati da Shield (utenti registrati del servizio)

Categoria di datoFinalitàBase giuridica GDPRBase giuridica Legge 25.326
Contenuto dell'invio (testo, nomi, dati dei moduli)Analisi di spam e contenuti malevoliArt. 6.1.b — ContrattoArt. 5 — Relazione contrattuale
IP di origine, user-agent, referente, timestampAnalisi del rischio, prevenzione degli abusi, audit di sicurezzaArt. 6.1.f — Interesse legittimoArt. 5 — Interesse legittimo
URL inclusi nel contenutoVerifica della reputazione tramite Safe Browsing / VirusTotalArt. 6.1.f — Interesse legittimoArt. 5 — Interesse legittimo
Dati anonimizzati e aggregatiMiglioramento degli algoritmi di rilevazioneNon applicabile (dati anonimi)Non applicabile (dati statistici)

3.2 Shield Pubblico — Utenti anonimi

L'endpoint pubblico (/api/Shield/v1/public/analyze) elabora i dati di utenti che non si sono registrati. Utilizzando questo endpoint, l'utente presta consenso tacito al trattamento dei seguenti dati:

Categoria di datoFinalitàBase giuridica
Contenuto dell'invioAnalisi dello spamArt. 6.1.f GDPR — Interesse legittimo / Legge 25.326 Art. 5
IP di origine, user-agent, timestampPrevenzione degli abusi del servizio e auditArt. 6.1.f GDPR — Interesse legittimo / Legge 25.326 Art. 5
URL inclusiVerifica della reputazioneArt. 6.1.f GDPR — Interesse legittimo / Legge 25.326 Art. 5

EkamDasha applica il principio di minimizzazione dei dati: non raccoglie dati identificativi aggiuntivi da utenti anonimi al di là dei metadati tecnici necessari per la fornitura del servizio.

3.3 EkamDasha Pass

Categoria di datoFinalitàBase giuridica
Indirizzo emailIdentificazione dell'account, notifiche, recupero dell'accountArt. 6.1.b GDPR / Legge 25.326 Art. 5
Data di creazione, stato dell'abbonamentoGestione dell'accesso e fatturazioneArt. 6.1.b GDPR / Legge 25.326 Art. 5
Metadati del dispositivo e timestamp di sessioneSicurezza dell'account, rilevazione di accessi non autorizzatiArt. 6.1.f GDPR / Legge 25.326 Art. 5
Dati del vault crittografati (AES-256-GCM)Archiviazione sicura delle credenziali dell'utenteArt. 6.1.b GDPR / Legge 25.326 Art. 5
Registri di sicurezza (tentativi falliti, avvisi)Prevenzione delle frodi, protezione dell'accountArt. 6.1.f GDPR / Legge 25.326 Art. 5

ARCHITETTURA A CONOSCENZA ZERO — PASS
EkamDasha non ha mai accesso alla password master dell'utente né al contenuto decifrato del vault. I dati del vault archiviati sui server di EkamDasha sono crittograficamente illeggibili per EkamDasha, anche in risposta a richieste giudiziarie o amministrative. EkamDasha non può collaborare al recupero dei dati del vault di cui sia stata smarrita la password master.

3.4 Agente Conversazionale EK

EK è powered by Anthropic (Claude API). I dati trattati variano a seconda della modalità di sessione:

DatoSessione anonimaSessione autenticata
IP di origineSì — registrato temporaneamenteSì — registrato in modo persistente
Identificazione dell'utenteNo
Lingua rilevata
Testo analizzato
Messaggi della conversazioneSì — solo durante la sessione attivaSì — cronologia persistente
Cronologia recuperabile tra sessioniNo (eliminata alla chiusura/aggiornamento)Sì (fino alla cancellazione dell'account)

Base giuridica (sessione anonima): Art. 6.1.f GDPR / Art. 5 Legge 25.326. Base giuridica (sessione autenticata): Art. 6.1.b GDPR / Art. 5 Legge 25.326. Trasferimento ad Anthropic: i messaggi vengono trasmessi all'API di Anthropic senza dati identificativi aggiuntivi dell'utente. Anthropic agisce come responsabile del trattamento conformemente alla sua Politica sulla Privacy e al Data Processing Agreement (DPA).

3.5 Dati di navigazione — Sito web

EkamDasha può raccogliere dati tecnici di navigazione (IP, tipo di browser, pagine visitate, timestamp) attraverso strumenti di analisi web al fine di mantenere e migliorare il sito. Questi dati vengono trattati in forma anonimizzata per quanto possibile. Il sito può utilizzare cookie essenziali per l'autenticazione e la gestione delle sessioni; non vengono utilizzati cookie di tracciamento o pubblicitari.

4. Principi del Trattamento dei Dati

EkamDasha applica i seguenti principi conformemente all'articolo 4 della Legge 25.326 e all'articolo 5 del GDPR:

Principio Applicazione concreta in EkamDasha
Liceità, correttezza e trasparenzaTutta la raccolta dei dati ha una base giuridica valida e l'utente è informato tramite la presente Politica.
Limitazione della finalitàI dati sono raccolti per finalità determinate, esplicite e legittime; non vengono utilizzati per scopi incompatibili.
Minimizzazione dei datiVengono raccolti solo i dati strettamente necessari per ciascun servizio. Pass crittografa i dati prima dell'archiviazione; Safe Browsing/VirusTotal ricevono solo gli URL, senza dati utente.
EsattezzaL'utente può correggere i propri dati in qualsiasi momento dal pannello dell'account.
Limitazione della conservazioneI dati sono conservati per il tempo minimo necessario secondo i termini definiti nella Sezione 5.
Integrità e riservatezzaVengono implementate misure tecniche e organizzative adeguate al rischio (crittografia, controlli di accesso, audit).
Responsabilità proattiva (accountability)EkamDasha documenta le proprie attività di trattamento e designerà un DPO quando applicabile.

5. Periodi di Conservazione dei Dati

5.1 Shield

Tipo di dato Periodo di conservazione Giustificazione
Contenuto di invii legittimiEliminazione immediata dopo l'analisiNon più necessari una volta confermata la legittimità.
Contenuto marcato come spamFino a 6 mesiAddestramento e miglioramento degli algoritmi. Trascorso il periodo, i dati vengono anonimizzati o eliminati.
URL verificati (Safe Browsing/VirusTotal)Non conservati in EkamDashaGli URL vengono trasmessi per verifica in tempo reale e non vengono archiviati nei sistemi di EkamDasha.
IP, user-agent, timestamp (registri di connessione)Fino a 12 mesiPrevenzione degli abusi, audit di sicurezza, conformità legale.
Dati anonimizzati e aggregatiIndefinitamenteNon contenendo identificatori personali, non sono soggetti a termini di conservazione ai sensi del GDPR o della Legge 25.326.

5.2 Pass

Tipo di dato Periodo di conservazione Giustificazione
Dati del vault crittografatiFino alla cancellazione dell'account + 30 giorni30 giorni aggiuntivi per consentire il recupero in caso di errore prima della cancellazione permanente.
Indirizzo email e dati dell'accountFino alla cancellazione dell'account + 90 giorniGestione della fatturazione e adempimento di obblighi legali.
Registri di sicurezza (tentativi di accesso, avvisi)Fino a 12 mesiAudit di sicurezza, prevenzione delle frodi e conformità normativa.
Statistiche di utilizzo anonimizzateIndefinitamenteDati non identificabili; non soggetti a termini di conservazione obbligatori.

5.3 Agente EK

Tipo di dato Periodo di conservazione Giustificazione
Conversazioni anonime (messaggi, IP, lingua)Durata della sessione attivaEliminazione automatica alla scadenza della sessione o all'aggiornamento/chiusura della pagina.
Conversazioni autenticate (messaggi, IP, identificazione utente)Fino alla cancellazione dell'accountConservate per fornire la cronologia delle conversazioni all'utente. Vengono eliminate con l'account.
Metadati di connessione EK (IP, timestamp)Fino a 12 mesiPrevenzione degli abusi del servizio e audit di sicurezza.

Trascorsi i periodi indicati, EkamDasha procederà alla cancellazione sicura o all'anonimizzazione dei dati, salvo che esista un obbligo legale di conservazione vigente. In tal caso, EkamDasha conserverà esclusivamente i dati strettamente necessari per adempiere a tale obbligo, in modo limitato e separato dal trattamento ordinario.

6. Trasferimenti Internazionali di Dati

Nell'erogazione dei propri Servizi, EkamDasha può trasferire dati personali verso altri paesi od organizzazioni internazionali. Di seguito sono dettagliati i trasferimenti effettuati e le garanzie applicabili:

DestinatarioPaeseDati trasferitiGaranzia GDPRGaranzia Legge 25.326
Anthropic PBCUSAMessaggi di EK (senza identificazione utente)Art. 46 — DPA / SCCGaranzie adeguate
Google LLC (Safe Browsing)USAURL dei contenuti analizzatiArt. 46 — SCC / Quadro UE-USAGaranzie adeguate
VirusTotal (Alphabet/Google)USAURL dei contenuti analizzatiArt. 46 — SCC / Quadro UE-USAGaranzie adeguate
MercadoPago S.R.L.ArgentinaDati di pagamento dell'utenteN/A (paese adeguato)N/A (operatore locale)

Le Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea (Decisione 2021/914) sono incorporate per riferimento nei contratti con i fornitori di servizi negli Stati Uniti. Per consultare il testo di tali clausole o richiedere una copia degli strumenti di garanzia, l'utente può contattare legal@ekamdasha.com.

7. Responsabili del Trattamento (Subprocessori)

EkamDasha impiega i seguenti responsabili del trattamento nell'erogazione dei propri Servizi, soggetti a obblighi contrattuali di riservatezza e sicurezza:

SubprocessoreFunzioneDati accessibiliPaeseCertificazione / Garanzia
Anthropic PBCElaborazione IA per Agente EKMessaggi di conversazioneUSADPA aziendale / SCC
Google LLC — Safe BrowsingVerifica URL malevoliURL dei contenuti analizzatiUSAGoogle Cloud DPA / SCC
VirusTotal (Google/Alphabet)Verifica multi-motore URLURL dei contenuti analizzatiUSAVirusTotal ToS / SCC
Fornitore di infrastruttura (Germania)Hosting di server e databaseTutti i dati a riposoGermania (UE)ISO/IEC 27001:2022, BSI C5 Tipo 2, PCI DSS 4.0
MercadoPago S.R.L.Elaborazione pagamentiDati di pagamento dell'utenteArgentinaPCI-DSS

EkamDasha mantiene un registro aggiornato dei propri subprocessori. In caso di modifiche sostanziali all'elenco, EkamDasha darà preavviso di almeno 30 giorni, concedendo all'utente la possibilità di opporsi a tale modifica.

8. Misure di Sicurezza Tecniche e Organizzative

8.1 Misure tecniche

  • Crittografia in transito: TLS 1.2 o superiore per tutte le comunicazioni.
  • Crittografia a riposo: I dati del vault di Pass sono archiviati crittografati con AES-256-GCM; le chiavi di crittografia non risiedono mai presso EkamDasha.
  • Derivazione della chiave: PBKDF2 con SHA-256 e oltre 600.000 iterazioni per la password master di Pass.
  • Autenticazione API: Chiavi API con rotazione periodica e controllo degli accessi.
  • Autenticazione a due fattori (2FA): Disponibile e raccomandata per tutti gli utenti registrati.
  • Controllo degli accessi: Principio del minimo privilegio nei database e nei sistemi di produzione.
  • Registri di audit: Registrazione di accessi, modifiche ed eventi di sicurezza con conservazione di 12 mesi.
  • Infrastruttura certificata: Server ospitati in data center certificati ISO/IEC 27001:2022, BSI C5 Tipo 2 e PCI DSS 4.0, situati in Germania.

8.2 Misure organizzative

  • Accordi di riservatezza (NDA) con tutti i collaboratori e subappaltatori che accedono a dati personali.
  • Procedura documentata di gestione delle violazioni della sicurezza, compresi i termini di notifica.
  • Revisioni periodiche della sicurezza e test di penetrazione.
  • Politica di gestione delle patch e degli aggiornamenti di sicurezza.
  • Formazione periodica in materia di protezione dei dati per il personale di EkamDasha.

8.3 Protocollo di notifica delle violazioni

  • Rilevazione e valutazione (0-24 h): Identificazione dell'ambito, delle categorie di dati interessati e del numero stimato di interessati.
  • Notifica all'autorità di controllo (max 72 h dalla rilevazione): EkamDasha notificherà all'AAIP (e, se applicabile, all'autorità di controllo SEE competente) ai sensi dell'articolo 43bis della Legge 25.326 e dell'articolo 33 del GDPR.
  • Notifica agli interessati: Quando la violazione può comportare un rischio elevato, EkamDasha notificherà direttamente agli interessati con linguaggio chiaro (GDPR Art. 34).
  • Particolarità di Pass: Data l'architettura a conoscenza zero, un'eventuale violazione dei server di EkamDasha espone solo dati crittografati illeggibili. Fatto salvo ciò, EkamDasha notificherà secondo la procedura sopra descritta.

9. Diritti degli Interessati

Diritto Articoli applicabili Descrizione Limitazioni ed eccezioni
Informazione / AccessoArt. 14 Legge 25.326 / Art. 15 GDPROttenere conferma del trattamento e una copia dei dati.Può essere limitato se viola diritti di terzi o la sicurezza dei sistemi.
RettificaArt. 16 Legge 25.326 / Art. 16 GDPRCorreggere dati inesatti o completare dati incompleti.Non applicabile ai dati del vault di Pass (EkamDasha non può accedervi).
Cancellazione / Diritto all'oblioArt. 16 Legge 25.326 / Art. 17 GDPRCancellare i dati quando non più necessari o quando viene revocato il consenso.Può essere limitato da obblighi legali di conservazione o difesa di rivendicazioni.
PortabilitàArt. 20 GDPR (utenti SEE)Ricevere i dati in formato strutturato e leggibile da dispositivo automatico.Pass offre l'esportazione del vault crittografato.
OpposizioneArt. 27 Legge 25.326 / Art. 21 GDPROpporsi al trattamento basato su interesse legittimo o per marketing diretto.EkamDasha deve dimostrare motivi legittimi imperiosi che prevalgono.
Limitazione del trattamentoArt. 18 GDPR (utenti SEE)Sospendere il trattamento mentre si risolve una controversia sull'accuratezza o liceità.I dati possono essere conservati ma non elaborati attivamente.
Revoca del consensoArt. 5 Legge 25.326 / Art. 7.3 GDPRRevocare il consenso in qualsiasi momento senza effetti retroattivi.Si applica solo ai trattamenti basati sul consenso.
Non essere soggetto a decisioni automatizzateArt. 22 GDPR (utenti SEE)Non essere soggetto a decisioni con effetti significativi basate esclusivamente su trattamento automatizzato.L'utente può richiedere revisione umana per le decisioni di blocco di Shield.

9.1 Procedura per l'esercizio dei diritti

Per esercitare uno qualsiasi dei diritti di cui sopra, l'utente deve inviare una richiesta a info@ekamdasha.com con oggetto "Esercizio dei diritti — [nome del diritto]" indicando:

  • Nome completo ed email registrata;
  • Descrizione chiara del diritto che intende esercitare;
  • In caso di rappresentanza, la relativa procura.

EkamDasha risponderà entro i seguenti termini:

  • Legge 25.326: massimo 30 giorni lavorativi;
  • GDPR: entro un mese, prorogabile di due mesi aggiuntivi con notifica all'utente entro il primo mese.

Le risposte saranno fornite gratuitamente, salvo richieste manifestamente infondate o eccessive.

9.2 Vie di reclamo

10. Cookie e Tecnologie di Tracciamento

10.1 Sito web

Tipo di cookieFinalitàBase giuridicaPossibilità di rifiuto
Essenziali / TecnicheAutenticazione, gestione sessione, sicurezza CSRFArt. 6.1.b GDPR — Necessari per il contrattoNo (necessari per il funzionamento)
Analitiche (anonimizzate)Statistiche di utilizzo del sito, miglioramento dell'esperienzaArt. 6.1.f GDPR — Interesse legittimoSì, tramite impostazioni del browser
Di preferenzeRicordare le impostazioni dell'utente (lingua, tema)Art. 6.1.b GDPR — ContrattoNon raccomandato (influisce sulle funzionalità)

EkamDasha non utilizza cookie pubblicitari né tracciamento di terze parti per profilazione utenti. Le informazioni dei cookie non vengono condivise con reti pubblicitarie.

10.2 API Shield e Pass

Le API di Shield e Pass non utilizzano cookie. L'autenticazione è gestita tramite token sicuri trasmessi negli header HTTP.

10.3 Estensione Chrome di Pass

L'estensione non utilizza cookie di terze parti. Lo storage locale è limitato al token di sessione crittografato e ai dati di sincronizzazione del vault. Non vengono raccolti dati di navigazione.

11. Minorenni

I Servizi di EkamDasha non sono destinati a minori di 18 anni. EkamDasha non raccoglie consapevolmente dati personali di minori. Se EkamDasha viene a conoscenza di aver raccolto dati di un minore senza il consenso verificabile di un genitore o tutore, provvederà a cancellare tali dati senza indugio. I genitori o tutori che ritengono che i propri figli minori abbiano fornito dati personali possono contattare legal@ekamdasha.com.

Per gli utenti di età compresa tra 13 e 17 anni, è obbligatorio il consenso verificabile del genitore o tutore legale, ai sensi dell'articolo 8 del GDPR e della Legge 26.061 sulla Protezione Integrale dei Diritti delle Bambine, dei Bambini e degli Adolescenti (Argentina).

12. Registrazione dei Database presso l'AAIP

EkamDasha è in fase di registrazione dei seguenti database presso l'AAIP:

DatabaseStato di registrazioneFinalità principale
Utenti e clienti registratiIn corsoGestione degli account, fatturazione ed erogazione dei servizi.
Conversazioni dell'Agente EKIn corsoErogazione del servizio di assistenza conversazionale e suo miglioramento.
Analisi e registri di ShieldIn corsoRilevazione di spam, contenuti malevoli e prevenzione delle frodi.
Registri di sicurezzaIn corsoPrevenzione di accessi non autorizzati e audit di sicurezza.

Una volta ottenuti i numeri di registrazione, saranno pubblicati nella presente Politica e sul sito web di EkamDasha. Fino ad allora, EkamDasha rispetta tutti gli obblighi sostanziali della Legge 25.326.

13. Responsabile della Protezione dei Dati (DPO)

EkamDasha sta valutando se la propria attività di trattamento raggiunga le soglie che richiedono la designazione obbligatoria di un DPO ai sensi del GDPR e delle normative argentine. Fino al completamento di tale valutazione, le domande relative alla protezione dei dati possono essere indirizzate a legal@ekamdasha.com. Una volta designato il DPO, i suoi contatti saranno pubblicati nella presente Politica.

14. Registro delle Attività di Trattamento

In conformità con l'articolo 30 del GDPR, EkamDasha mantiene un registro interno delle attività di trattamento effettuate sotto la propria responsabilità, disponibile per la consultazione da parte delle autorità di controllo competenti. Gli utenti interessati a ottenere informazioni su una specifica attività di trattamento possono richiederlo a legal@ekamdasha.com.

15. Modifiche della presente Politica

EkamDasha può aggiornare la presente Politica in qualsiasi momento. Le modifiche sostanziali saranno notificate mediante:

  • Pubblicazione sul sito web con aggiornamento della data "Ultimo aggiornamento";
  • Notifica via email agli utenti registrati con almeno 30 giorni di preavviso quando la modifica amplia l'ambito del trattamento o riduce i diritti dell'utente.

Se l'utente non accetta le modifiche, può cancellare il proprio account prima della data di entrata in vigore. L'uso continuato dei Servizi costituirà accettazione tacita della Politica aggiornata. Le modifiche richieste da obblighi legali possono avere effetto immediato.

16. Contatto ed Esercizio dei Diritti

Per qualsiasi domanda sulla presente Politica, per esercitare i propri diritti o per segnalare qualsiasi incidente relativo alla privacy:

  • Email (domande generali): legal@ekamdasha.com
  • Email (esercizio dei diritti): info@ekamdasha.com
  • Oggetto raccomandato: "Esercizio dei diritti — [Diritto richiesto]" o "Domanda sulla privacy"
  • Indirizzo postale: Río Colorado, Río Negro, Argentina
  • Telefono: +54 9 11 7631 5651

Per gli utenti in Argentina, in caso di mancata risposta soddisfacente, possono rivolgersi all'AAIP: www.argentina.gob.ar/aaip. Per gli utenti nell'UE/SEE, possono rivolgersi all'autorità di controllo del proprio paese di residenza.

EkamDasha Logo