Política de Privacidad

Versión 2026-09-04, vigente desde su publicación. Este documento describe lo que hacemos con los datos: no hay una versión anterior que siga rigiendo mientras tanto.

Qué datos personales tratamos, para qué, con quién los compartimos, cuánto los conservamos y cómo ejercés tus derechos. Redactada según la Ley 25.326 de Protección de los Datos Personales de la República Argentina.

Aviso. Este documento fue redactado por Prysma Software para su propio servicio y no constituye asesoramiento legal. Es un texto serio y de buena fe, pero no reemplaza la revisión de un profesional: si vas a operar con volumen o tenés dudas sobre cómo te afecta, consultá a tu abogado.

1. Quién es responsable

PRYSMA SOFTWARE S. CAP I SECC IV (“Prysma Software”), CUIT 30-71952260-9, con domicilio en Av. Teodosio Alaniz 839, Coronel Suárez (7540), Provincia de Buenos Aires, Argentina. Consultas sobre privacidad: info@prysmasoft.com.

2. Dos roles distintos, y la diferencia importa

Gestión Deportiva trata dos conjuntos de datos con roles legales diferentes:

  • Datos de quien usa la plataforma (el administrador del club y las personas que invita): acá somos responsables del tratamiento. Esta política los cubre por completo.
  • Datos de los socios que la institución carga: acá la institución es la responsable y nosotros somos encargados del tratamiento (art. 25, Ley 25.326). Tratamos esos datos por cuenta y orden de la institución, solo para prestar el servicio, y no los usamos para ninguna finalidad propia. Si sos socio de un club, tus derechos los ejercés ante la institución; si nos escribís, te vamos a derivar a ella y a darle apoyo para responderte.

3. Qué datos tratamos

De quien usa la plataforma

  • Nombre de la institución, CUIT/CUIL, correo electrónico y contraseña (guardada con hash, nunca en claro).
  • Rol dentro del club, fecha de alta, fecha de verificación del correo y fecha del último cambio de contraseña.
  • Registro de operaciones sensibles (bitácora): qué acción se hizo, sobre qué documento, cuándo, quién la hizo y desde qué dirección IP.
  • La versión de los términos aceptada, con su fecha, hora y dirección IP.

De los socios, cargados por la institución

  • Nombre y apellido, tipo y número de documento, número de socio.
  • Correo, teléfono, domicilio y fecha de nacimiento, cuando la institución los carga.
  • Fotografía, si la institución la sube para el carnet digital.
  • Categoría, actividades en las que está inscripto, estado y notas internas.
  • Cuotas, pagos, recibos y saldos.

Cuando algo falla

  • Un reporte técnico del error: qué falló, en qué parte del código y sobre qué ruta, con los identificadores de la ruta reemplazados. Lleva además identificadores internos de lo que se estaba procesando —de qué institución, de qué factura, de qué cobro—, y los lleva a propósito: un aviso que no dice a quién le pasó no sirve para arreglar nada. No son nombres ni documentos, pero identifican un registro nuestro. Lo trata un proveedor externo y el detalle completo, con lo que queda afuera, está en el §6.

No recolectamos datos sensibles en el sentido del art. 2 de la Ley 25.326 (salud, origen racial o étnico, opiniones políticas, convicciones religiosas, vida sexual). La aplicación no tiene campos para eso, y usar el campo de notas libres para cargarlos es responsabilidad exclusiva de la institución, que en ese caso asume las obligaciones agravadas que la ley impone.

4. Para qué los usamos

  • Prestar el servicio contratado y mantener tu cuenta.
  • Autenticarte y proteger el acceso (incluido limitar intentos de ingreso automatizados).
  • Enviarte correos operativos: verificación del alta, invitaciones, recuperación de contraseña, recibos y avisos de mora.
  • Dejar rastro de operaciones sensibles con fines de seguridad y de resolución de conflictos.
  • Cumplir obligaciones legales, contables e impositivas.
  • Cobrarte el abono, incluido el pago por Mercado Pago cuando elegís ese medio: qué le llega en cada caso está en el §6.
  • Detectar y diagnosticar fallas de la aplicación, para poder arreglarlas. Lo que viaja en un reporte de error —y lo que deliberadamente no— está en el §6.
  • Medir cuántas visitas recibe cada página del sitio público de presentación—donde contamos qué hace el sistema— para saber qué contenido sirve. Es medición agregada y no alcanza al interior de la aplicación: el detalle está en el §11.

No hacemos publicidad, no hacemos perfilado y no vendemos ni cedemos datos personales. No hay decisiones automatizadas con efectos jurídicos sobre las personas.

5. Con qué base tratamos los datos

Con tu consentimiento al crear la cuenta —que registramos con versión, fecha y hora—, con la ejecución del contrato de servicio, y con el cumplimiento de obligaciones legales cuando corresponde. El consentimiento se puede revocar; la revocación rige hacia el futuro y puede implicar que no podamos seguir prestando el servicio.

6. Con quién se comparten

No cedemos datos personales a terceros con fines comerciales. Sí usamos proveedores de infraestructura que los tratan por cuenta nuestra, con obligación de confidencialidad y sin usarlos para fines propios:

  • Vercel Inc. (Estados Unidos) — alojamiento de la aplicación, ejecución del código, almacenamiento de las fotografías del carnet y la medición de visitas del sitio público que se describe en el §11.
  • Neon Inc. (Estados Unidos) — base de datos administrada donde residen los datos del servicio.
  • Brevo (Sendinblue SAS, Francia — Unión Europea) — envío de los correos operativos, cuando el envío de correo esté habilitado en el servicio. Recibe la casilla del destinatario y el contenido del mensaje, y el destinatario no siempre sos vos: los recibos y los avisos de mora van a los socios de la institución, con su nombre y el importe de la cuota adentro.
  • Sentry (Functional Software Inc., Estados Unidos) — captura de los errores de la aplicación, para poder diagnosticarlos. Viaja información técnica: qué error fue, en qué parte del código ocurrió y sobre qué ruta. Antes de salir, la ruta se reescribe reemplazando los identificadores —va /app/socios/:id, nunca el número real— y quedan afuera, deliberadamente, el contenido de los formularios —ahí viajaría una contraseña— y tu dirección IP. Quién manda el reporte depende de dónde falló: si el error ocurre en tu navegador, lo envía tu navegador y el proveedor ve esa conexión, como cualquier servidor que recibe un pedido; si ocurre en el servidor, lo envía el servidor y tu conexión no interviene.
    Y el límite, dicho en voz alta en vez de prometer de más: no se envían las fichas de los socios ni lo que se escribe en los formularios, pero sí viajan identificadores internos, y por dos vías distintas. A propósito, cuando el aviso los lleva como dato —de qué institución o instituciones, de qué factura, de qué cobro, y en las alertas de facturación también el importe de ese cobro—, porque una alerta que no dice a quién le pasó ni por cuánto no sirve para arreglar nada. Y de rebote, cuando el texto de un mensaje de error los menciona: de ese texto se reemplazan antes de salir las rutas y las direcciones de correo, así que lo que puede quedar es un identificador interno. No es un nombre ni un documento y no permite leer nada por sí solo, pero identifica un registro nuestro: preferimos escribirlo acá antes que sostener una promesa que el sistema no cumple.

Aparte de esos proveedores, y con un rol distinto, está Mercado Pago (Argentina), que interviene cuando pagás el abono por ese medio. Hay dos caminos y no mandan lo mismo: si adherís el débito automático, le pasamos el nombre de tu institución —va como descripción de la suscripción, y es lo que después vas a ver en el resumen de tu tarjeta—, tu correo, el importe y una referencia interna; si pagás de una sola vez una factura vencida, le pasamos el importe, una descripción con el período que estás saldando y esa referencia, y no le pasamos ni tu correo ni el nombre de la institución —te identificás vos en su sitio—. En los dos casos, el número completo de la tarjeta y su código de seguridad los cargás en el sitio de Mercado Pago y nunca llegan a nosotros. Con una precisión que corresponde hacer: cuando el pago se confirma, la respuesta que Mercado Pago le da a nuestro servidor puede traer datos enmascarados —los últimos dígitos, el vencimiento— que atraviesan el servidor mientras se lee el resultado del cobro; no se guardan en ningún lado ni se muestran. Se lo nombra aparte a propósito: no trata esos datos por cuenta nuestra —es responsable de su propio tratamiento, con las obligaciones que le impone la normativa de pagos—, así que lo que haga con ellos se rige por sus propias políticas.

Y si tu institución cobra las cuotas de sus socios por Mercado Pago, ese es un camino aparte y con otro titular: la plata entra en la cuenta de Mercado Pago del propio club, no en la nuestra. Cuando un socio abre el pago, a Mercado Pago le viaja el nombre de la institución, el importe, las direcciones a las que vuelve el socio al terminar y una referencia interna nuestra. No le mandamos el nombre ni el correo del socio: quien se identifica en su sitio es él. Los datos de la tarjeta se cargan allá y nunca llegan a nosotros; de vuelta recibimos el estado del cobro, su identificador y el importe, que es lo que guardamos para poder emitir el recibo y para que el club pueda conciliar.

También podemos revelar información cuando lo exija una orden judicial o una autoridad competente en ejercicio de sus facultades.

7. Transferencia internacional

El alojamiento, la base de datos y la captura de errores operan en los Estados Unidos, país que la normativa argentina no considera de nivel adecuado de protección: esa transferencia se ampara en tu consentimiento informado y en que resulta necesaria para la ejecución del contratode servicio (art. 12, inc. 2, Ley 25.326). El envío de correo opera en la Unión Europea, que la normativa argentina sí considera de nivel adecuado. En todos los casos la transferencia se realiza bajo cláusulas contractuales que obligan al proveedor a tratar los datos únicamente por cuenta nuestra.

8. Cuánto los conservamos

  • Datos de la cuenta y de la institución: mientras el servicio esté activo, y también después de la baja, para poder devolvértelos o reactivar el servicio. La eliminación se ejecuta a tu pedido: escribinos y borramos los datos de la institución de los sistemas activos, salvo lo que debamos conservar por obligación legal. Lo decimos así, y no con un plazo automático, porque hoy ese borrado lo hacemos nosotros a mano y preferimos describir lo que realmente ocurre.
  • Bitácora de operaciones: la fila (qué pasó, quién, cuándo) se conserva 5 años y después se elimina. El dato personal que la fila guarda para poder leerse sola —nombres, documentos, correos— se ofusca a los 24 meses: se reemplaza por una marca fija, y del hecho queda el identificador interno del registro afectado. La dirección IP se trunca en ese mismo momento (se descartan los dos últimos octetos en IPv4 y todo lo que sigue al prefijo /48 en IPv6). Los dos procesos corren de forma automática y programada.
    Somos precisos con lo que esto es y lo que no: es una seudonimización, no una anonimización irreversible. Mientras la ficha de la persona siga existiendo en el sistema, ese identificador permite volver a vincular la operación con ella; lo que deja de estar en la bitácora es el dato personal en sí. Una vez eliminada la ficha, el rastro queda sin forma de reconstruir a quién se refería.
  • Libros contables y documentos de dinero (asientos, pagos, cuotas, gastos): no entran en la eliminación de la bitácora y se conservan por los plazos legales que correspondan a la institución, que como mínimo son los diez años del art. 328 del Código Civil y Comercial.
  • Registro de consentimiento: mientras la cuenta exista y por el plazo de prescripción posterior, porque su única función es poder acreditar qué se aceptó y cuándo.
  • Reportes de error (§6): los borra el proveedor solo, al cumplirse su plazo de retención, que hoy es de 90 días como máximo. No los copiamos a nuestros sistemas ni los conservamos aparte: de un reporte, lo único que sobrevive es el arreglo del programa.

9. Tus derechos

Tenés derecho a acceder a tus datos, a rectificarlos, actualizarlos y, cuando corresponda, a pedir su supresión o el bloqueo (arts. 14, 15 y 16 de la Ley 25.326). Escribinos a info@prysmasoft.com acreditando tu identidad. Respondemos el acceso dentro de los 10 días corridos y la rectificación o supresión dentro de los 5 días hábiles, que son los plazos que fija la ley.

Para la portabilidad, la aplicación tiene una herramienta de exportación: mientras la cuenta esté activa, el administrador del club descarga los datos de la institución en un formato abierto, sin pedirnos nada. Con dos precisiones que corresponde hacer, porque la herramienta tiene límites reales: las fotografías y los aptos médicos viajan como enlace —el archivo en sí se descarga aparte, y el propio export lo advierte— y, si el volumen de la institución supera el tope de filas de una exportación automática, el archivo se genera a pedido en vez de salir en el momento. En ninguno de los dos casos dejás de poder llevarte tus datos: cambia cómo se te entregan. Dada de baja la cuenta, la exportación se pide por escrito.

La Agencia de Acceso a la Información Pública, órgano de control de la Ley 25.326, tiene la atribución de atender las denuncias y reclamos que interpongan quienes resulten afectados en sus derechos por incumplimiento de las normas vigentes en materia de protección de datos personales.

10. Seguridad

Aplicamos medidas técnicas y organizativas razonables para el tipo de dato que tratamos:

  • tráfico cifrado en tránsito (HTTPS) y datos cifrados en reposo por el proveedor de base de datos;
  • contraseñas almacenadas con funciones de hash de un solo sentido, nunca en texto plano;
  • aislamiento por institución a nivel de base de datos: cada club solo puede leer y escribir sus propias filas, y el control lo aplica el motor de base, no solo la aplicación;
  • control de acceso por roles, límite de intentos de ingreso y bitácora de operaciones sensibles;
  • copias de resguardo administradas por el proveedor de base de datos.

Ningún sistema es infalible. Si ocurriera un incidente de seguridad que afecte datos personales, lo comunicamos a las instituciones afectadas sin dilación indebida, con lo que sepamos y con las medidas tomadas.

11. Cookies y medición del sitio público

Usamos solo cookies necesarias, y por eso no mostramos un banner de consentimiento: no hay nada que consentir más allá del funcionamiento del servicio. Son la cookie de sesión que te mantiene autenticado, la que recuerda con qué institución estás operando cuando pertenecés a más de una, y la que marca una sesión de soporte cuando el equipo de Prysma accede a un club para asistirlo (acceso que queda registrado en la bitácora del club). No usamos cookies de analítica ni de publicidad.

En el sitio público de presentación —las páginas donde contamos qué hace el sistema y estos mismos documentos legales; no la pantalla de ingreso, ni el alta, ni la página pública de un club— medimos las visitas con Vercel Web Analytics, del mismo proveedor que aloja la aplicación. De cada visita queda la página vista, de dónde venías, el país y la ciudad aproximados, el sistema operativo, el navegador y el tipo de dispositivo. No usa cookies: para no contar dos veces a la misma persona, el proveedor deriva un identificador del propio pedido y lo descarta a las 24 horas. El dato no queda asociado a tu dirección IP ni permite seguirte entre sitios distintos.

Sobre el “de dónde venías”, porque la diferencia importa y no queremos decirlo de más: si llegaste desde otra página de este mismo sitio, el navegador tiene instrucción nuestra de mandar solo el dominio y nunca la ruta —por eso un link de invitación o de verificación no puede filtrar su token por esta vía—. Si llegaste desde un sitio ajeno, lo que se registra es lo que ese sitio decida mandar: casi siempre su dominio, a veces la dirección completa de su página. Esa decisión no es nuestra y no podemos cambiarla desde acá; se trata, en todo caso, de una dirección de ellos y no de un dato tuyo.

Dentro de la aplicación no medimos nada. Ni el área del club, ni el ingreso, ni las páginas que se abren desde un link de invitación, de reactivación o de verificación. Y no es una promesa suelta: la medición está apagada por defecto y encendida solo para esa lista de páginas públicas, que es precisamente lo que evita que la dirección de la ficha de un socio o un token viajen fuera de acá.

12. Menores de edad

La plataforma está dirigida a adultos que administran una institución: para crear una cuenta hay que ser mayor de edad. Los socios cargados por el club sí pueden ser menores, y en ese caso es la institución —como responsable del tratamiento— la que debe contar con el consentimiento de quien ejerce la responsabilidad parental y limitarse a los datos necesarios para la actividad deportiva.

13. Cambios en esta política

Podemos actualizarla. Cuando el cambio sea sustantivo publicamos una versión nueva, con su fecha, y avisamos dentro de la aplicación o por correo. La versión vigente es la que figura al comienzo de esta página. Ver también los Términos y condiciones.