> ## Documentation Index
> Fetch the complete documentation index at: https://docs.gembacommerce.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Política de Privacidad

> Cómo GEMBA trata los datos personales en el conector MCP para asistentes de IA (ChatGPT, Claude).

GEMBA COMMERCE S.A. (CUIT 30-71926646-7, con domicilio en Uriburu J. E. Pte. 1650, Piso 4,
Dpto A, Ciudad Autónoma de Buenos Aires, Argentina) opera la plataforma B2B de e-commerce y
gestión comercial **GEMBA**. Esta política describe cómo tratamos los datos personales cuando
se accede a GEMBA a través de nuestro **conector MCP** (Model Context Protocol) integrado con
asistentes de IA como ChatGPT (OpenAI) y Claude (Anthropic).

Esta política se rige por la **Ley 25.326 de Protección de los Datos Personales** de la
República Argentina y su normativa complementaria.

**Contacto del responsable de datos:** [info@gembacommerce.com](mailto:info@gembacommerce.com)

## Qué es el conector MCP de GEMBA

El conector MCP permite que un asistente de IA acceda —con autorización explícita del usuario
vía OAuth— a datos de la cuenta GEMBA del usuario para responder consultas de analítica
comercial, estado de clientes, ventas, pedidos y cuenta corriente.

* El acceso es **de solo lectura, para fines analíticos y de consulta**. El conector **no
  procesa pagos ni vende productos** dentro del asistente de IA.
* El asistente actúa por instrucción del usuario autenticado y solo accede a datos del
  **tenant (organización) y rol** de ese usuario. GEMBA aísla todos los datos por tenant.

## Quiénes usan el conector y qué ven

<CardGroup cols={2}>
  <Card title="Personal comercial" icon="user-tie">
    Vendedores y administradores del tenant acceden a datos comerciales de **su** organización:
    clientes, pedidos, ventas, objetivos, cuenta corriente.
  </Card>

  <Card title="Clientes finales" icon="user">
    Acceden únicamente a **sus propios** datos: su perfil, sus pedidos, sus precios, sus cupones
    (herramientas restringidas al cliente autenticado).
  </Card>
</CardGroup>

## Qué datos personales tratamos

Según la herramienta invocada y el rol del usuario, el conector puede devolver al asistente de
IA las siguientes categorías de datos personales:

| Categoría                     | Ejemplos                                                                   | A quién pertenece                                   |
| ----------------------------- | -------------------------------------------------------------------------- | --------------------------------------------------- |
| **Identificación de cuenta**  | nombre de usuario, ID de usuario, rol                                      | usuario autenticado                                 |
| **Contacto de clientes**      | nombre, email, teléfono, nombre de contacto, CUIT                          | clientes del tenant (uso comercial B2B)             |
| **Domicilios**                | dirección, ciudad, provincia, código postal                                | clientes del tenant                                 |
| **Datos comerciales**         | pedidos, facturación, ventas, cuenta corriente, saldos, límites de crédito | clientes del tenant                                 |
| **Datos de vendedores**       | nombre, email del vendedor asignado                                        | personal del tenant                                 |
| **Historial de conversación** | búsquedas previas del propio usuario                                       | usuario autenticado (acotado a su propio historial) |

<Info>
  **Base de tratamiento (Ley 25.326):** los datos de contacto y comerciales de clientes se tratan
  en el marco de la **relación comercial B2B** entre el tenant y sus clientes. GEMBA actúa como
  **encargado del tratamiento** por cuenta de cada tenant, que es el responsable de los datos de
  sus clientes.
</Info>

<Warning>
  **Lo que NO devolvemos:** el conector no expone contraseñas, hashes, tokens de autenticación,
  claves de API ni credenciales de integración con sistemas externos.
</Warning>

## Cómo se comparten los datos con los proveedores de IA

Cuando el usuario usa el conector, los datos solicitados se transmiten al **proveedor del
asistente de IA** que el usuario eligió (OpenAI para ChatGPT, Anthropic para Claude) para
generar la respuesta. Estos proveedores procesan los datos según sus propias políticas de
privacidad, sobre las que GEMBA no tiene control:

* [Política de privacidad de OpenAI](https://openai.com/policies/privacy-policy)
* [Política de privacidad de Anthropic](https://www.anthropic.com/legal/privacy)

Al autorizar el conector vía OAuth, el usuario **consiente** esta transmisión. GEMBA solo
transmite los datos necesarios para responder cada consulta.

## Autorización y control de acceso

* El acceso se autoriza por **OAuth 2.0** con consentimiento explícito del usuario.
* Cada solicitud valida el rol del usuario; las herramientas disponibles dependen del rol.
* El usuario puede **revocar el acceso** en cualquier momento desde la configuración de
  conectores de su asistente de IA, o desde su cuenta GEMBA.
* Todos los datos están **aislados por tenant**: un usuario nunca accede a datos de otra
  organización.

## Conservación y seguridad

* GEMBA no almacena de forma adicional las consultas hechas vía MCP más allá de los registros
  operativos y de seguridad habituales.
* Aplicamos **borrado lógico** (soft delete) y medidas técnicas y organizativas razonables para
  proteger los datos.
* Los tokens de acceso son **opacos y revocables**, almacenados de forma segura.

## Derechos de los titulares (Ley 25.326)

Los titulares pueden ejercer sus derechos de **acceso, rectificación, actualización y
supresión** escribiendo a [info@gembacommerce.com](mailto:info@gembacommerce.com). Para datos de clientes tratados por cuenta
de un tenant, la solicitud se canaliza al tenant responsable.

La **Agencia de Acceso a la Información Pública** es el órgano de control de la Ley 25.326 y
tiene atribución para atender denuncias respecto del incumplimiento de las normas de protección
de datos personales.

## Cambios

Podemos actualizar esta política. La versión vigente estará siempre publicada en esta página.

*Última actualización: 11 de junio de 2026*
