01 — RESPONSABLE
Quién es Responsable de Qué
Esta política distingue dos tipos de datos, porque en cada uno RivoLegal ocupa un rol legal distinto. La distinción no es formal: define a quién le reclama cada persona y quién responde ante la autoridad.
1) Datos de tu cuenta — acá el responsable es RivoLegal
Respecto de los datos de la persona o el estudio que contrata el servicio —nombre, apellido, email, teléfono, CUIT, razón social, datos de facturación y de pago, credenciales de acceso a la plataforma, dirección IP, logs de conexión y uso, y las comunicaciones que mantenemos con vos— el responsable del tratamiento, en los términos de la Ley 25.326, es RivoSolutions, con domicilio en la Ciudad Autónoma de Buenos Aires, República Argentina. Esos datos los tratamos por decisión propia, con las finalidades y bases legales que se detallan más abajo.
2) Datos que cargás en la plataforma — acá el responsable sos vos
Respecto de toda la información que el estudio incorpora sobre sus causas —datos de sus clientes, de las partes, contrapartes, testigos, peritos y terceros; contenido de expedientes, escritos, documentos, movimientos procesales y comunicaciones vinculadas— el responsable del tratamiento es el estudio o el/la profesional usuario/a. Es el estudio quien decide qué datos carga, con qué finalidad, con qué base legal y por cuánto tiempo.
Sobre esos datos, RivoLegal actúa exclusivamente como encargado del tratamiento (art. 25 de la Ley 25.326), por cuenta y siguiendo las instrucciones del estudio. En concreto, eso significa que RivoLegal:
- los trata únicamente para prestar el servicio contratado y ejecutar las instrucciones que el estudio imparte a través de las funciones de la plataforma;
- no los usa para finalidades propias, no los cede, no los comercializa y no los emplea para entrenar, afinar ni evaluar modelos de inteligencia artificial, propios ni de terceros;
- no decide sobre ellos: no define finalidades, no incorpora datos por su cuenta ni los conserva más allá de lo previsto en esta política y en el contrato;
- los suprime o los pone a disposición del estudio cuando termina la relación contractual;
- guarda confidencialidad sobre ellos, obligación que subsiste después de terminada la relación (art. 10, Ley 25.326).
A quién le reclama cada persona
Si sos titular de la cuenta (abogado/a o estudio), ejercés tus derechos sobre los datos del punto 1 directamente ante nosotros.
Si sos parte, cliente o tercero mencionado en un expediente cargado por un estudio, tus derechos de acceso, rectificación y supresión se ejercen ante ese estudio, que es el responsable de esa base. Si nos escribís a nosotros, no podemos resolverlo por nuestra cuenta: derivamos el pedido al estudio dentro de las 48 horas hábiles y lo asistimos técnicamente para que pueda responderte en los plazos de ley.
Qué queda a cargo del estudio
Como responsable, el estudio es quien debe: contar con base legal para tratar esos datos, cumplir el deber de información del art. 6 de la Ley 25.326 frente a sus propios clientes, inscribir sus bases en el Registro Nacional de Bases de Datos cuando corresponda, y respetar el secreto profesional. RivoLegal es una herramienta y no sustituye ninguna de esas obligaciones.
Para cualquier consulta relacionada con el tratamiento de tus datos podés contactarnos en ventas@rivolegal.com o por WhatsApp al +54 9 11 6442-3999. Si necesitás los datos societarios completos para tu evaluación de proveedores, te los proporcionamos a pedido.
Esta política se rige por la Ley 25.326 de Protección de los Datos Personales de la República Argentina, su Decreto reglamentario 1558/2001 y las resoluciones de la Agencia de Acceso a la Información Pública (AAIP).
02 — DATOS QUE RECOPILAMOS
Datos que Recopilamos
Datos que nos proporcionás directamente
- Nombre, apellido y datos de contacto profesional (email, teléfono)
- Número de CUIT/CUIL, razón social y datos de facturación
- Credenciales del PJN (almacenadas con cifrado AES-256, nunca en texto plano)
- Información de expedientes, causas y clientes que cargás en la plataforma
- Documentos y escritos generados o cargados en el sistema
Datos que recopilamos automáticamente
- Dirección IP y datos técnicos de conexión
- Información del dispositivo y navegador utilizado
- Logs de actividad y uso de las funcionalidades
- Cookies técnicas y funcionales (ver Política de Cookies)
- Métricas de rendimiento de la aplicación (anonimizadas)
Datos sensibles. La plataforma no te pide datos sensibles sobre vos. Pero los expedientes judiciales que cargás sí contienen habitualmente datos sensibles de terceros en el sentido del art. 2 de la Ley 25.326: información de salud en causas de daños y accidentes de trabajo, datos de niñas, niños y adolescentes en causas de familia, antecedentes penales, y datos que revelan origen étnico u opiniones políticas, gremiales o religiosas.
RivoLegal trata esa información como dato sensible en todos los casos y le aplica las medidas reforzadas descriptas en la Política de Seguridad: cifrado en reposo, control de acceso por roles, registro auditable de accesos y aislamiento entre estudios. No la utiliza para ninguna finalidad distinta de prestar el servicio, y no la emplea para entrenar modelos de inteligencia artificial.
La base legal para tratar esos datos la aporta el estudio, que es el responsable. En el ejercicio de la abogacía esa base suele encontrarse en el art. 7 inc. 2 de la Ley 25.326 —tratamiento por razones de interés general autorizado por ley y en el marco del derecho de defensa— y en el mandato del cliente. RivoLegal no verifica ni certifica la base legal invocada por el estudio.
03 — PARA QUÉ USAMOS TUS DATOS
Para qué Usamos tus Datos
- Prestación del servicio: gestionar tu cuenta, sincronizar causas con el PJN, generar escritos y calcular liquidaciones.
- Facturación: procesar pagos, emitir comprobantes fiscales y gestionar tu suscripción.
- Comunicaciones del servicio: alertas de vencimientos, notificaciones de plazos y avisos sobre el funcionamiento de la plataforma.
- Soporte técnico: responder tus consultas y resolver incidencias.
- Mejora del producto: análisis de uso agregado y anonimizado para desarrollar nuevas funcionalidades.
- Seguridad: detección y prevención de accesos no autorizados y fraudes.
- Cumplimiento legal: conservación de registros exigida por normativa fiscal y de protección de datos.
No vendemos tus datos: Jamás comercializamos información personal ni de expedientes a terceros con fines comerciales. Nunca.
04 — BASE LEGAL
Base Legal del Tratamiento
Tratamos tus datos personales sobre las siguientes bases legales, conforme a la Ley 25.326:
- Ejecución del contrato: para los datos necesarios para prestarte el servicio que contrataste.
- Consentimiento: para las cookies analíticas y para las funcionalidades opcionales que expresamente te lo solicitan.
- Art. 27 de la Ley 25.326 (publicidad): para enviarte comunicaciones comerciales sobre RivoLegal usamos datos profesionales que nos diste al registrarte o al pedir información, o que provienen de fuentes de acceso público. La ley no exige tu consentimiento previo para esto, pero sí te da derecho a pedir en cualquier momento el retiro o bloqueo de tu nombre de nuestra base publicitaria, y esa opción figura en cada mensaje que te enviamos.
- Interés legítimo: para seguridad de la plataforma, prevención de fraude y mejora del servicio, siempre que no prevalezcan tus derechos e intereses.
- Obligación legal: para conservar registros de facturación y cumplir con las disposiciones de ARCA (ex AFIP) y la AAIP.
Cuando el tratamiento se basa en tu consentimiento, podés retirarlo en cualquier momento sin que eso afecte la licitud del tratamiento previo.
Las bases legales enumeradas se refieren a los datos respecto de los cuales RivoLegal es responsable (sección 01, punto 1). Para los datos que el estudio carga sobre sus causas, la base legal la determina el estudio, que es el responsable; RivoLegal los trata en carácter de encargado y en ejecución del contrato de servicio.
"El titular podrá en cualquier momento solicitar el retiro o bloqueo de su nombre de los bancos de datos a los que se refiere el presente artículo." (art. 27, Ley 25.326)
Para darte de baja: usá el enlace al pie de cualquier comunicación comercial, o escribinos a ventas@rivolegal.com. La baja se hace efectiva dentro de los 5 días hábiles y es definitiva: tu dirección pasa a una lista de supresión y no vuelve a incorporarse a ninguna campaña.
05 — CON QUIÉNES COMPARTIMOS
Con Quiénes Compartimos tus Datos
RivoLegal no comparte tus datos personales con terceros salvo en los siguientes casos específicos:
- Proveedores de infraestructura cloud: la plataforma corre sobre Google Cloud Platform, en la región us-east1 (Estados Unidos). Ver la sección 06, Transferencia internacional.
- Procesadores de pago: Mercado Pago gestiona el cobro de las suscripciones. Recibe tus datos de facturación y de pago; no accede a datos de expedientes. RivoLegal no almacena datos de tarjeta en sus servidores.
- Servicios de email transaccional: para el envío de alertas de vencimientos y notificaciones del servicio.
- Proveedores de inteligencia artificial: para las funciones de asistente, generación de escritos y lectura de documentos (OCR), procesamos datos de tus expedientes con servicios de IA de terceros (Google Gemini y OpenAI), bajo condiciones de uso empresarial que prohíben el uso de esos datos para entrenar sus modelos. El contenido se procesa para responder cada solicitud y no se incorpora a ningún conjunto de entrenamiento.
- Obligaciones legales: cuando lo exija una orden judicial firme o autoridad competente con atribuciones legales para requerirlo.
Todos nuestros proveedores están sujetos a contratos de procesamiento de datos que garantizan el tratamiento seguro y confidencial de tu información, con prohibición expresa de usarla para fines propios.
06 — TRANSFERENCIA INTERNACIONAL
Transferencia Internacional de Datos
Dónde están tus datos. La plataforma se aloja íntegramente en Google Cloud Platform, región us-east1, Estados Unidos. Las funciones de inteligencia artificial (asistente, generación de escritos y OCR) envían el contenido que procesás a Google (Gemini API) y a OpenAI, ambos con tratamiento en Estados Unidos. Las copias de respaldo se almacenan en la misma región.
Por qué está permitido. Los Estados Unidos no integran la nómina de países con legislación adecuada del Anexo de la Disposición DNPDP 60-E/2016. Por eso la transferencia no se apoya en un juicio de adecuación, sino en garantías contractuales: el tratamiento por parte de cada proveedor se rige por condiciones de servicio y cláusulas de tratamiento de datos que otorgan un nivel de protección equivalente al exigido por esa Disposición y por la Resolución AAIP 198/2023 (cláusulas contractuales modelo de la Red Iberoamericana de Protección de Datos). Es la vía prevista por el art. 12, inciso 2, de la Ley 25.326.
Qué implica esto para el secreto profesional. El contenido de los expedientes que se procesa con funciones de inteligencia artificial sale del territorio nacional. Las condiciones de uso de esos proveedores prohíben emplear los datos para finalidades propias y para entrenamiento de modelos, y el contenido no se conserva más allá del procesamiento de cada solicitud. Las funciones de inteligencia artificial son de uso voluntario: si tu estudio prefiere que determinada información no salga del país, no la proceses con esas funciones. Podés usar la plataforma sin ellas.
Requerimientos de autoridades extranjeras. RivoLegal no entrega información a autoridades extranjeras por su propia decisión. Si un proveedor recibiera un requerimiento de una autoridad de su jurisdicción, te lo notificaremos en la medida en que la orden lo permita, para que puedas ejercer las defensas que correspondan.
07 — INTEGRACIÓN CON GOOGLE
Integración con Servicios de Google (Calendar y Drive)
RivoLegal ofrece integraciones opcionales con Google Calendar y Google Drive. Estas integraciones solo se activan si vos, de forma voluntaria, conectás tu cuenta de Google y otorgás los permisos correspondientes mediante la pantalla de consentimiento oficial de Google. Podés revocar este acceso en cualquier momento desde RivoLegal o desde la configuración de seguridad de tu cuenta de Google (myaccount.google.com/connections).
Qué datos de Google accedemos y para qué
- Google Calendar (eventos): creamos, leemos, actualizamos y eliminamos eventos en tu calendario únicamente para sincronizar los vencimientos procesales, audiencias y plazos judiciales que cargás en tus expedientes, de modo que aparezcan en tu agenda de Google.
- Google Drive (archivos de la app): accedemos exclusivamente a los archivos que la propia aplicación crea o que vos abrís con ella (alcance drive.file), para guardar y vincular documentos de tus expedientes. No accedemos al resto de los archivos de tu Drive.
- Datos básicos de la cuenta: tu dirección de correo electrónico, para identificar la cuenta de Google vinculada.
Uso limitado (Google API Services User Data Policy): el uso que RivoLegal hace de la información recibida de las APIs de Google se ajusta a la Política de Datos de Usuario de los Servicios de API de Google, incluidos sus requisitos de Uso Limitado (Limited Use). No usamos los datos obtenidos de Google para publicidad, no los vendemos ni los transferimos a terceros, y no los empleamos para fines distintos de proveerte las funciones de calendario y documentos descritas.
Google e inteligencia artificial. Los datos que RivoLegal obtiene de Google Calendar y Google Drive no se utilizan para entrenar modelos de inteligencia artificial ni se procesan de forma automática. Únicamente los archivos de Drive que vos seleccionás y vinculás expresamente a un expediente se envían al proveedor de inteligencia artificial como contexto de la generación que pediste, y sólo durante esa operación. Ningún otro archivo de tu Drive, ni el contenido de tu calendario, se envía a esos proveedores.
08 — SECRETO PROFESIONAL
Secreto Profesional del Abogado
La información que cargás está, en su gran mayoría, amparada por el secreto profesional que la ley impone al abogado/a respecto de su cliente. Ese deber no se transfiere ni se diluye porque la información pase por un software: se extiende a quien la custodia por cuenta del profesional.
Qué asumimos
- Confidencialidad reforzada. Todo el personal de RivoLegal con acceso técnico a la infraestructura está alcanzado por compromisos de confidencialidad que subsisten después de terminada la relación laboral y que comprenden expresamente la información amparada por el secreto profesional. Reconocemos que la divulgación de esa información puede constituir el delito del art. 156 del Código Penal.
- Acceso mínimo y auditado. No accedemos al contenido de tus expedientes. Cuando resolver un incidente técnico lo exija de manera estrictamente necesaria, el acceso requiere la autorización previa del/la titular de la cuenta, se limita en el tiempo, se restringe a lo indispensable y queda registrado en el log de auditoría, consultable por vos.
- Requerimientos judiciales. No entregamos información a terceros sin orden de autoridad competente. Ante un requerimiento, te notificamos con antelación razonable —en la medida en que la orden lo permita— para que puedas oponer el secreto profesional o las defensas que estimes. RivoLegal no invoca ni renuncia al secreto profesional por vos: la decisión es del/la profesional.
- No invocamos nuestro acceso como excepción. El hecho de que RivoLegal tenga acceso técnico a la información no constituye una autorización, una revelación ni una dispensa del secreto profesional en los términos del art. 156 del Código Penal ni de las normas deontológicas de los colegios de abogados/as.
- Inteligencia artificial. El envío de contenido a proveedores de IA es una operación de tratamiento por cuenta tuya, no una revelación a un tercero: esos proveedores actúan como subencargados, tienen prohibido usar la información para fines propios y no la conservan más allá del procesamiento de cada solicitud. Aun así, la decisión de usar esas funciones sobre información sensible es tuya, y la plataforma es plenamente utilizable sin ellas.
Lo que queda a tu cargo. El deber de secreto es del/la profesional. La elección de un proveedor tecnológico es una decisión de diligencia profesional que RivoLegal no puede tomar por vos: te damos la información para que la evalúes, incluidos los proveedores que intervienen y los países donde se tratan los datos.
09 — TUS DERECHOS
Tus Derechos — Ley 25.326
Conforme a la Ley 25.326 de Protección de Datos Personales y sus normas complementarias, tenés los siguientes derechos:
- Derecho de acceso: conocer qué datos personales tuyos tenemos, cómo los usamos y a quiénes los comunicamos.
- Derecho de rectificación: corregir datos inexactos, desactualizados o incompletos.
- Derecho de supresión: solicitar la eliminación de tus datos cuando ya no sean necesarios para los fines que justificaron su recopilación.
- Derecho de confidencialidad: que tus datos sean tratados con la debida reserva y protección.
- Derecho a revocar el consentimiento: retirar en cualquier momento el consentimiento que hayas otorgado para tratamientos basados en él.
Cómo ejercerlos. Escribinos a ventas@rivolegal.com con el asunto "Derechos Datos Personales", indicando tu nombre completo, tu DNI o CUIT y el derecho que querés ejercer. Para proteger tus propios datos, vamos a pedirte que acredites tu identidad antes de responder.
Plazos. Respondemos los pedidos de acceso dentro de los 10 días corridos (art. 14, Ley 25.326) y los de rectificación, actualización o supresión dentro de los 5 días hábiles (art. 16). En la práctica solemos responder antes.
Gratuidad. El ejercicio de estos derechos es gratuito. El derecho de acceso puede ejercerse en forma gratuita a intervalos no inferiores a seis meses, salvo que acredites un interés legítimo (art. 14, inc. 3).
Portabilidad. Podés solicitar una copia completa de los datos de tu estudio en formato reutilizable, que te entregamos dentro de los plazos indicados.
AAIP: La Agencia de Acceso a la Información Pública, en su carácter de órgano de control de la Ley 25.326, tiene la atribución de atender las denuncias y reclamos que interpongan quienes resulten afectados en sus derechos por incumplimiento de las normas vigentes en materia de protección de datos personales. Podés presentarte en www.argentina.gob.ar/aaip.
10 — CONSERVACIÓN
Conservación de los Datos
Conservamos tus datos personales únicamente durante el tiempo necesario para cumplir con los fines para los que fueron recopilados:
- Datos de cuenta activa: durante toda la vigencia del contrato de servicio.
- Datos de facturación: 10 años desde la emisión del comprobante (obligación fiscal).
- Logs de seguridad y acceso: 2 años desde su generación.
- Datos de expedientes, documentos y escritos: mientras la cuenta esté activa. Terminada la relación contractual, se conservan 30 días corridos para que puedas exportarlos; vencido ese plazo se eliminan de los sistemas de producción. Si pedís la supresión antes, la ejecutamos en ese momento.
- Cuentas de prueba que nunca contrataron: se eliminan a los 90 días del vencimiento del período de prueba.
- Datos de marketing: hasta que pidas la baja o 3 años de inactividad.
Transcurridos los plazos aplicables, los datos son eliminados de forma segura o anonimizados de manera irreversible.
Copias de respaldo. La eliminación de datos en los sistemas de producción es inmediata, pero las copias de seguridad se rotan por ciclos: las copias diarias se conservan 14 días y las mensuales 400 días. Durante ese período tus datos pueden subsistir en una copia cifrada, bloqueada y sin uso posible: no se consultan, no se procesan y no se restauran salvo para recuperar el sistema ante una falla mayor. Al completarse el ciclo de rotación, la copia se destruye y con ella los datos. Este es el único caso en que un dato suprimido subsiste temporalmente, y lo informamos para que puedas evaluarlo.
11 — SEGURIDAD
Seguridad de los Datos
Implementamos medidas técnicas y organizativas adecuadas para proteger tus datos personales contra el acceso no autorizado, pérdida, alteración o divulgación:
- Cifrado AES-256-GCM con una clave de datos exclusiva de cada estudio, protegida por una clave maestra alojada en Google Cloud KMS
- Cifrado AES-256-GCM para las credenciales de los portales judiciales, que nunca se almacenan en texto plano
- Transmisiones cifradas mediante TLS 1.2 o superior entre tu dispositivo y nuestros servidores
- Copias de seguridad automáticas diarias, cifradas y alojadas fuera del servidor de producción
- Autenticación de doble factor disponible y recomendada
- Control de acceso por roles, con posibilidad de restringir el acceso por expediente
- Registro auditable de accesos y aislamiento verificado entre estudios
- El personal de soporte no accede al contenido de tu estudio salvo autorización expresa y temporal tuya, y cada acceso queda registrado
- Revisiones internas periódicas de arquitectura y código, con corrección de las vulnerabilidades detectadas
Actualmente no realizamos pruebas de penetración con proveedores externos ni contamos con certificaciones de terceros. A medida que la plataforma crece evaluamos incorporarlas, y lo informaremos en esta política cuando ocurra.
Notificación de incidentes. Si se produce una violación de seguridad que afecte tus datos, te lo vamos a notificar por correo electrónico dentro de las 72 horas de confirmado el incidente, y también reportaremos el hecho a la Agencia de Acceso a la Información Pública. Aclaramos que la legislación argentina vigente no fija hoy un plazo obligatorio para esa notificación: es un compromiso que asumimos voluntariamente, alineado con la recomendación de la AAIP y con el estándar internacional. Si a las 72 horas todavía no tenemos el cuadro completo, igual te avisamos con la información disponible y te mantenemos informado a medida que avanza el análisis.
Versiones anteriores. Cada versión de este documento se identifica por fecha (formato AAAA-MM) y se archiva. Podés solicitar el texto de cualquier versión anterior y la fecha en que estuvo vigente. Los cambios sustanciales se notifican por correo electrónico con al menos 15 días corridos de anticipación.