Política de Privacidad
Versión: 1.1.0
Estado: vigente
Última actualización: 21 de mayo de 2026
Vigencia desde: 21 de mayo de 2026
1. Responsable del Tratamiento
Xipher Labs S.R.L., CUIT 30-71938806-6, con domicilio en Maipú 1210, piso 8, Ciudad Autónoma de Buenos Aires, República Argentina (en adelante, "Licitar", "nosotros" o "la Empresa"), es responsable del tratamiento de los datos personales recopilados a través de la plataforma Licitar (licit.ar).
Esta Política de Privacidad es complementaria a los Términos y Condiciones y a la Política de Cookies. Al utilizar la Plataforma, el Usuario acepta el tratamiento de sus datos conforme a este documento.
2. Datos que Recopilamos
2.1. Datos proporcionados por el Usuario
- Datos de cuenta: nombre, apellido, correo electrónico, contraseña (almacenada de forma hasheada por el proveedor de autenticación, Supabase Auth — Licitar nunca recibe ni almacena la contraseña en texto plano).
- Datos de empresa: razón social, CUIT, condición ante AFIP, rubro, actividades principales, zona de operación, capacidad operativa, palabras clave.
- Datos fiscales: datos de facturación proporcionados para la emisión de Factura A.
- Foto de perfil: imagen cargada voluntariamente por el Usuario.
- Datos de contacto: teléfono y dirección comercial (opcional, solo si el Usuario los provee).
2.2. Datos recopilados automáticamente
- Datos de uso: páginas visitadas, funcionalidades utilizadas, búsquedas realizadas, interacciones con la Plataforma, tiempo de sesión.
- Datos técnicos: dirección IP, tipo de navegador, sistema operativo, resolución de pantalla, idioma.
- Cookies: ver nuestra Política de Cookies.
2.3. Datos generados por el servicio
- Fit Score: puntaje de afinidad (0-100) calculado entre el perfil de la empresa y cada licitación.
- Historial de pipeline: estado de seguimiento de las licitaciones que el Usuario marca como activas.
- Preferencias y alertas: configuración de notificaciones, filtros guardados, suscripciones a categorías.
- Análisis con IA: resúmenes ejecutivos, checklists y scoring generados sobre los pliegos seleccionados por el Usuario.
3. Finalidad del Tratamiento
Utilizamos los datos para:
- Proveer y operar la Plataforma conforme a la suscripción contratada.
- Personalizar las oportunidades mostradas al Usuario (scoring, filtros, alertas).
- Generar análisis con IA (resúmenes, checklists, identificación de requisitos) adaptados al perfil de la empresa.
- Emitir facturas y gestionar cobros mediante Mercado Pago.
- Enviar notificaciones operativas del servicio (alertas de cierre, novedades del producto).
- Realizar comunicaciones comerciales (solo con consentimiento expreso, con opción de baja en cada envío).
- Cumplir obligaciones legales, fiscales y contables.
- Prevenir fraude, abuso y uso indebido de la Plataforma.
- Mejorar el producto mediante análisis agregados y anonimizados.
4. Base Legal del Tratamiento
El tratamiento se fundamenta en:
- Ejecución del contrato: procesamiento necesario para proveer el servicio contratado por el Usuario.
- Consentimiento expreso: para comunicaciones comerciales, cookies no esenciales y mejoras del producto basadas en datos del Usuario.
- Interés legítimo: para mejorar la Plataforma, prevenir fraude, garantizar seguridad y comunicar novedades técnicas a clientes activos.
- Obligación legal: para cumplir requisitos de la AFIP, normativa de defensa del consumidor (Ley 24.240), Ley 25.326 de Protección de Datos Personales y demás normas aplicables.
5. Compartición de Datos con Terceros
Licitar no vende datos personales. Compartimos información únicamente con proveedores y autoridades en los siguientes supuestos:
- Supabase Inc. (Infraestructura — hosting): base de datos PostgreSQL y servicio de autenticación. Los datos viajan encriptados (TLS) y se almacenan con cifrado at-rest. Supabase actúa como encargado de tratamiento.
- Mercado Pago S.A. (Pagos): datos de facturación e identificación para procesar pagos recurrentes y emitir comprobantes. Mercado Pago actúa bajo su propia política de privacidad.
- Vercel Inc. (Hosting Web): entrega del frontend público. No procesa datos personales más allá de logs técnicos de acceso (IP + user agent).
- LiteLLM (Gateway de IA — infraestructura propia): todas las llamadas a modelos de inteligencia artificial pasan por nuestro proxy auto-hospedado (
llm.xipherlabs.xyz). El proxy redirige a proveedores con suscripciones contratadas por Licitar (Anthropic, OpenAI, Google). El texto que enviamos a la IA contiene únicamente el contenido del pliego público y, opcionalmente, parámetros del perfil de la empresa (rubro, zona, palabras clave) para personalizar el análisis. No enviamos datos personales identificables (nombre, email, CUIT del Usuario) a los proveedores de IA. - Sentry (Monitoreo): datos técnicos de errores (stack traces, request ID). Aplicamos PII scrubbers para enmascarar datos personales antes del envío.
- PostHog (Analytics — auto-hospedado): plataforma de analytics de comportamiento, mapas de calor y reproducción de sesiones. PostHog está auto-hospedado por Xipher Labs S.R.L. en su propia infraestructura (Walter-VM, servidor propio en Argentina). Los datos de comportamiento (eventos de navegación, clicks, heatmaps, sesiones grabadas) NO son transferidos a terceros ni a servidores de PostHog Inc. Todo el procesamiento ocurre dentro de la infraestructura del Responsable. Solo se recopilan con consentimiento previo del Usuario para la categoría "analytics". La grabación de sesiones requiere consentimiento adicional para la categoría "recording". Los campos sensibles (CUIT, correo, teléfono, razón social) están siempre enmascarados en las grabaciones.
- Cloudflare (CDN + Access): entrega de contenido estático y protección de superficies internas. No procesa datos personales más allá de logs de seguridad.
- Resend (Correo transaccional): correos transaccionales (verificación, alertas, recibos). Procesa solo el correo de destino y el contenido del mensaje.
- Autoridades competentes: cuando la ley lo requiera, en cumplimiento de orden judicial o requerimiento de autoridad regulatoria competente.
Para clientes Enterprise que requieran tratamiento de datos de terceros bajo su responsabilidad (encargo de tratamiento), las partes suscribirán un Acuerdo de Procesamiento de Datos (DPA) complementario a esta política, disponible en licit.ar/legal/dpa.
6. Transferencias Internacionales
Algunos proveedores de infraestructura (Supabase, Vercel, Resend, Mercado Pago, proveedores de IA via LiteLLM) pueden almacenar o procesar datos fuera de la República Argentina. En tales casos, Licitar verifica que existan garantías adecuadas de protección conforme a la Ley 25.326 y la Disposición AAIP 60/2016, ya sea mediante cláusulas contractuales estándar, esquemas de adecuación reconocidos o consentimiento informado del Usuario.
7. Seguridad
Implementamos medidas técnicas y organizativas razonables para proteger los datos:
- Encriptación: TLS 1.2+ en tránsito y AES-256 en reposo.
- Control de acceso: Row Level Security (RLS) a nivel de base de datos, separación de roles (anon / authenticated / service).
- Autenticación: sesiones con tokens seguros, MFA opcional (TOTP, próximamente WebAuthn).
- Monitoreo: logs estructurados, alertas de actividad anómala, auditoría periódica de dependencias y configuraciones.
- Rotación de secretos: rotación periódica de claves de API y credenciales internas, según política operativa.
Ningún sistema es 100% seguro. En caso de incidente de seguridad con impacto sobre datos personales, notificaremos a la AAIP y a los usuarios afectados conforme a los plazos y procedimientos exigidos por la normativa vigente.
8. Retención de Datos
- Datos de cuenta y perfil: mientras la cuenta esté activa y hasta 12 meses después de la cancelación. Pasado ese plazo, se anonimizan o eliminan.
- Datos fiscales (facturas, comprobantes): durante los plazos legales exigidos por AFIP y la normativa contable argentina (mínimo 10 años desde el último ejercicio).
- Datos de uso analítico (PostHog, logs): anonimizados o eliminados después de 24 meses.
- Foto de perfil: eliminada con la cancelación de la cuenta.
- Comunicaciones (correos transaccionales, soporte): retenidas durante 5 años para fines de auditoría y soporte histórico.
9. Derechos del Usuario
Conforme a la Ley 25.326, el Usuario titular de los datos tiene derecho a:
- Acceso: solicitar información sobre los datos personales que tenemos sobre el Usuario.
- Rectificación: corregir datos inexactos, incompletos o desactualizados.
- Supresión ("derecho al olvido"): solicitar la eliminación de sus datos personales, sujeto a las obligaciones legales de conservación (especialmente fiscales).
- Actualización: mantener vigente la información sobre el Usuario.
- Oposición: oponerse al tratamiento con fines de marketing directo o decisiones automatizadas.
- Portabilidad: recibir una copia de sus datos en formato estructurado y legible por máquina.
Para ejercer estos derechos, contactar a privacidad@licit.ar indicando "Datos Personales" en el asunto y especificando el derecho que se desea ejercer. Responderemos dentro de los 10 días hábiles.
Si el Usuario considera que su solicitud no fue debidamente atendida, puede reclamar ante la Agencia de Acceso a la Información Pública (AAIP), organismo de control en materia de protección de datos personales en Argentina: Sarmiento 1118, CABA · argentina.gob.ar/aaip.
10. Menores
La Plataforma está destinada exclusivamente a empresas, profesionales mayores de 18 años y personas jurídicas debidamente constituidas. No recopilamos intencionalmente datos personales de menores de 18 años. Si tomamos conocimiento de que se han recopilado datos de un menor sin el consentimiento debido, procederemos a su eliminación inmediata.
11. Decisiones Automatizadas e Inteligencia Artificial
El Fit Score, los resúmenes con IA, los checklists y las alertas automáticas se generan mediante algoritmos automatizados. Estos resultados tienen carácter orientativo y no producen efectos jurídicos significativos sobre el Usuario por sí mismos. El Usuario es responsable de las decisiones comerciales finales y puede solicitar la revisión humana de cualquier resultado contactando a privacidad@licit.ar.
Ver también la Política de Uso de IA para más detalles sobre el uso responsable de inteligencia artificial en la Plataforma.
12. Modificaciones a esta Política
Nos reservamos el derecho de actualizar esta Política de Privacidad. Las modificaciones sustantivas serán notificadas al Usuario con al menos 15 días corridos de anticipación, por correo electrónico a la dirección registrada y mediante aviso en la Plataforma. Los cambios menores (ortografía, formato, aclaraciones) podrán publicarse sin notificación previa.
El uso continuado de la Plataforma luego del período de notificación implica aceptación de la Política modificada. Si el Usuario no está de acuerdo con los cambios, podrá cancelar su suscripción sin penalidad dentro de ese período.
13. Contacto
Para consultas, solicitudes de derechos o reclamos sobre privacidad y protección de datos:
- Correo electrónico: privacidad@licit.ar (asunto: "Datos Personales") — canal dedicado para solicitudes de Ley 25.326 (acceso, rectificación, supresión, oposición). Para consultas generales no relacionadas con privacidad: contacto@licit.ar.
- Domicilio legal: Maipú 1210, piso 8, Ciudad Autónoma de Buenos Aires, República Argentina
- Formulario de contacto: licit.ar/contacto
Organismo de control: Agencia de Acceso a la Información Pública (AAIP) — Sarmiento 1118, CABA · argentina.gob.ar/aaip