Política de Privacidad

Última actualización: Agosto 2026

GARCA no tiene base de datos ni retiene tus credenciales. Tu clave fiscal se cifra en el navegador con AES-256 antes de enviarse al servidor de scraping, se usa únicamente para conectarse a ARCA en tu nombre y se descarta al terminar la consulta. Los comprobantes que devuelve la consulta se guardan solo en el localStorage de tu navegador.

1. Alcance y Aceptación

Esta Política de Privacidad se aplica a todos los usuarios del servicio GARCA ("el Servicio"). Al utilizar el Servicio, aceptás las prácticas descritas en esta política. Si no estás de acuerdo, no debés utilizar el Servicio.

Esta política complementa nuestros Términos y Condiciones. En caso de conflicto, prevalecerán los Términos.

2. Requisito de Edad

El Servicio está destinado a usuarios mayores de 18 años o que cuenten con autorización de un tutor legal. No recopilamos deliberadamente información de menores de edad. Si creés que un menor accedió al Servicio sin autorización, contactanos a través de los canales indicados en la sección de Contacto.

3. Información que Procesamos

3.1 Credenciales de ARCA (CUIT y Contraseña)

  • Uso: Solo se utilizan para autenticarte en el portal de ARCA durante la consulta.
  • Transmisión: Se encriptan con AES-256 antes de enviarse al servidor de scraping.
  • Almacenamiento: NO se almacenan en ningún servidor. Se descartan inmediatamente después de completar la consulta.
  • Acceso: Solo se usan para el proceso de scraping y nunca se guardan en logs ni bases de datos.
  • CUIT (opcional): Si activás "Recordar mi CUIT", el número se guarda exclusivamente en el localStorage de tu navegador.

3.2 Datos de Comprobantes

  • Almacenamiento: Se guardan únicamente en el localStorage de tu navegador.
  • Transmisión: NO se envían a ningún servidor externo después de obtenidos.
  • Control: Podés eliminarlos en cualquier momento con "Limpiar Datos", eligiendo qué borrar: comprobantes, plantillas y clientes del facturador, o preferencias.
  • Persistencia: Permanecen en tu dispositivo hasta que los elimines o limpies los datos del navegador.
  • Límite: El localStorage tiene un límite de ~5-10 MB según el navegador. Datos que excedan este límite podrían no guardarse correctamente.

3.3 Información de la Empresa

  • Uso: El nombre y CUIT de tu empresa se extraen para mostrarlos en la interfaz y en las exportaciones.
  • Almacenamiento: Solo en el localStorage de tu navegador.

3.4 Tipos de Cambio Manuales

  • Almacenamiento: Los tipos de cambio que ingresás manualmente se guardan en el localStorage de tu navegador.
  • Transmisión: NO se envían a ningún servidor.

3.5 Medición agregada (estadísticas de uso)

  • Herramienta: usamos Umami alojado en nuestro propio dominio (analytics.garca.app), de código abierto y de primera parte. No es Google Analytics ni otra red publicitaria.
  • Qué se mide: vistas de página; pasos del flujo de consulta a ARCA (éxito o códigos de error genéricos del servidor, sin el texto del mensaje); clics en enlaces de la página de inicio hacia "Ingresar" o "Calculadora"; y exportaciones (tipo PDF/CSV/JSON y si vienen del listado o de la proyección), siempre con totales o etiquetas, no contenido de facturas. Sirve para entender el uso del sitio, no para publicidad.
  • Qué no se envía a Umami: CUIT, contraseñas, ni el contenido de facturas o comprobantes. Los eventos no incorporan datos identificables tuyos.

4. Información que NO Recopilamos

Ni GARCA ni nuestro dominio principal (garca.app) recopilan, almacenan ni procesan lo siguiente (salvo la medición agregada de la sección 3.5 y la publicidad de terceros, en un dominio separado, descrita en la sección 7.4):

  • ❌ Contraseñas (se descartan después de cada consulta)
  • ❌ Datos personales identificables en nuestros servidores
  • ❌ Historial de navegación o actividad dentro del Servicio
  • ❌ Cookies propias de seguimiento o marketing (en garca.app)
  • ❌ Información de ubicación o geolocalización
  • ❌ Contenido de tus comprobantes en nuestros servidores
  • ❌ Información financiera más allá de lo que devuelve ARCA
  • ❌ Datos de dispositivo recopilados por GARCA

5. Almacenamiento Local (localStorage)

El Servicio utiliza la API de localStorage del navegador para persistir datos entre sesiones. Es importante que entiendas cómo funciona:

  • Ubicación: Los datos se almacenan exclusivamente en tu dispositivo, dentro del almacenamiento del navegador.
  • No se sincroniza: Los datos NO se sincronizan entre dispositivos ni navegadores.
  • Eliminación: Con "Limpiar Datos" elegís qué borrar por grupo. Tus plantillas de facturación y los clientes recordados persisten hasta que los tildes explícitamente, porque no están en ARCA y no se pueden recuperar. También podés limpiar los datos del sitio desde tu navegador, o usar el modo incógnito.
  • Riesgo: Cualquier persona con acceso físico a tu dispositivo y navegador podría ver los datos almacenados. Usá el Servicio en dispositivos de confianza.
  • Sin encriptación local: Los datos en localStorage no están encriptados. El navegador los protege con su política de mismo origen (same-origin policy).

6. Seguridad

6.1 Encriptación en Tránsito

  • Las credenciales se encriptan con AES-256 antes de transmitirse al servidor de scraping.
  • Toda la comunicación entre tu navegador y nuestros servidores usa HTTPS/TLS.
  • La comunicación entre el servidor de scraping y ARCA también usa HTTPS.

6.2 Protección Anti-Bot

  • Implementamos Cloudflare Turnstile para proteger contra ataques automatizados.
  • Rate limiting de 30 requests por minuto por IP para prevenir abuso.

6.3 Servidor de Scraping

  • El servidor de scraping actúa como intermediario entre tu navegador y ARCA.
  • No almacena credenciales, comprobantes ni datos personales.
  • Los logs del servidor pueden registrar temporalmente direcciones IP y timestamps de las solicitudes con fines de seguridad y debugging, pero nunca incluyen credenciales ni datos de comprobantes.
  • Los logs se rotan periódicamente y no se utilizan para identificar usuarios individuales.

6.4 Código Abierto

Todo el código fuente es open source y está disponible en GitHub. Podés auditar exactamente qué hace la aplicación en cualquier momento.

6.5 Notificación de Incidentes

En caso de detectar una vulnerabilidad de seguridad o brecha que pudiera afectar a los usuarios, nos comprometemos a notificarlo a través del repositorio de GitHub lo antes posible y tomar las medidas correctivas necesarias.

7. Servicios de Terceros

El Servicio interactúa con los siguientes servicios de terceros. Cada uno tiene sus propias políticas de privacidad:

7.1 ARCA (Agencia de Recaudación y Control Aduanero)

  • Nos conectamos al portal de ARCA para recuperar tus comprobantes.
  • Esta conexión está sujeta a los términos y condiciones de ARCA.
  • ARCA puede registrar el acceso a su portal según sus propias políticas.

7.2 Cloudflare Turnstile

  • Utilizamos Turnstile para verificación anti-bot. No usa cookies de tracking.
  • Cloudflare puede procesar datos técnicos mínimos (como la dirección IP) para su funcionamiento.
  • Más información: Política de Privacidad de Cloudflare

7.3 Proveedor de Alojamiento

  • El sitio se sirve por HTTPS a través de un proveedor de alojamiento.
  • El proveedor puede registrar datos técnicos de acceso (dirección IP, user-agent, timestamps) según su propia política de privacidad.
  • No tenemos control directo sobre estos logs del proveedor.

7.4 Publicidad (Adsterra)

En las páginas de contenido (inicio, guías de Monotributo) mostramos anuncios de la red publicitaria Adsterra para sostener el proyecto. Lo diseñamos para que esto no comprometa tus datos:

  • Aislamiento por dominio: los anuncios se cargan dentro de un iframe servido desde un dominio separado (ads.garca.app), distinto del dominio de la aplicación. Por la política de mismo origen del navegador, el código publicitario no puede leer el localStorage de garca.app (tus comprobantes, CUIT, datos de empresa), ni el contenido de la página, ni tus credenciales.
  • Nunca en el producto: los anuncios no se cargan en las páginas de inicio de sesión (/ingresar) ni en el panel (/panel), donde se manejan credenciales y comprobantes. Una Content-Security-Policy estricta bloquea cualquier script de terceros en esas rutas.
  • Qué hace Adsterra: como toda red publicitaria, Adsterra puede usar cookies propias y recopilar datos técnicos (IP, user-agent, interacción con el anuncio) dentro de su iframe para mostrar y medir publicidad. Esto se rige por su propia política, no por GARCA.
  • Bloqueadores: si usás un bloqueador de anuncios, los avisos simplemente no se cargan y el resto del Servicio funciona igual.
  • Más información: Política de Privacidad de Adsterra

7.5 Enlaces de afiliado

Algunas guías de contenido incluyen enlaces de afiliado a servicios de terceros (por ejemplo, plataformas para cobrar del exterior). Si abrís una cuenta o contratás un servicio desde esos enlaces, GARCA puede recibir una comisión, sin ningún costo adicional para vos.

  • Los enlaces de afiliado están señalizados como tales y usan el atributo rel="sponsored".
  • Usarlos es opcional: el contenido y las herramientas funcionan igual sin hacer clic.
  • Las recomendaciones son editoriales; la comisión no cambia lo que pagás en el tercero, y cada servicio se rige por su propia política de privacidad.

8. Cookies y Tecnologías de Rastreo

GARCA no utiliza cookies propias de ningún tipo (ni de sesión, ni persistentes, ni de tracking) en su dominio de aplicación. El script de Umami (sección 3.5) se sirve de nuestro propio host; en su configuración habitual de medición básica no añade cookies de seguimiento de publicidad o de terceros analíticos.

  • No usamos cookies de analytics de redes de terceros (p. ej. Google Analytics, Meta Pixel).
  • GARCA no usa cookies de marketing o publicidad propias.
  • No usamos píxeles de seguimiento ni web beacons propios.
  • Publicidad (Adsterra): los anuncios de terceros (sección 7.4) pueden establecer sus propias cookies, pero solo dentro de su iframe en el dominio separado ads.garca.app. Esas cookies no son accesibles desde garca.app ni se asocian a tus comprobantes o credenciales.
  • Cloudflare Turnstile puede establecer cookies técnicas necesarias para su funcionamiento anti-bot, las cuales están sujetas a la Política de Cookies de Cloudflare.

9. Transferencia Internacional de Datos

Dado que tus datos de comprobantes se almacenan localmente en tu navegador, no se produce transferencia internacional de datos personales. Sin embargo, la comunicación con el servidor de scraping y con servicios de terceros (Cloudflare, proveedor de hosting) puede transitar por servidores ubicados fuera de la República Argentina. Estas comunicaciones están protegidas por encriptación HTTPS/TLS.

10. Tus Derechos

De acuerdo con la Ley 25.326 de Protección de Datos Personales de Argentina y normativa aplicable, tenés derecho a:

  • Acceder a tus datos — están en tu navegador, podés verlos en cualquier momento a través del Servicio o inspeccionando el localStorage.
  • Eliminar tus datos — usando el botón "Limpiar Datos" del Servicio y tildando los tres grupos (si dejás alguno destildado, esos datos siguen en tu navegador), limpiando el localStorage del navegador, o desinstalando la PWA si la hubieras instalado.
  • Exportar tus datos — mediante las funciones de exportación a PDF, CSV y JSON.
  • Rectificar tus datos — dado que los datos provienen directamente de ARCA, cualquier corrección debe realizarse en el portal de ARCA.
  • Revocar consentimiento — podés dejar de usar el Servicio en cualquier momento y eliminar todos tus datos locales con "Limpiar Datos", tildando los tres grupos.
  • No ser objeto de decisiones automatizadas — el Servicio no toma decisiones automatizadas sobre vos. Las proyecciones y cálculos son orientativos.

Dado que no almacenamos datos personales en nuestros servidores, la mayoría de estos derechos se ejercen directamente desde tu navegador sin necesidad de contactarnos.

11. Retención de Datos

  • Datos locales: Permanecen en tu navegador hasta que los elimines manualmente.
  • Credenciales: Se descartan inmediatamente después de cada consulta. No se retienen en ningún momento.
  • Logs del servidor: Los logs técnicos (IP, timestamps) se rotan periódicamente y no se retienen más de lo necesario para fines de seguridad.

12. Cambios a esta Política

Podemos actualizar esta política ocasionalmente para reflejar cambios en el Servicio o en la legislación aplicable. Los cambios se publicarán en esta página con una nueva fecha de "Última actualización". El uso continuado del Servicio después de la publicación de cambios constituye aceptación de la política actualizada.

Para cambios sustanciales, haremos un esfuerzo razonable por notificar a los usuarios a través del repositorio de GitHub.

13. Contacto

Si tenés preguntas, sugerencias o inquietudes sobre esta política de privacidad:

14. Jurisdicción y Legislación Aplicable

Esta política se rige por las leyes de la República Argentina, en particular la Ley 25.326 de Protección de Datos Personales y su normativa complementaria. Cualquier controversia será sometida a la jurisdicción de los tribunales ordinarios de la Ciudad Autónoma de Buenos Aires.