Anexo de Tratamiento de Datos Personales
Este Anexo es el documento que un área de cumplimiento suele pedir antes de aprobar una herramienta que va a alojar datos de clientes. Define exactamente qué podemos y qué no podemos hacer con la información que usted carga en la Plataforma.
1.Roles de las partes
El Cliente es el Responsable del tratamiento de los datos personales que carga, conecta o genera en la Plataforma. Agents Es Para Todos es Encargado: trata esos datos únicamente por cuenta del Cliente. Los datos de los usuarios de la cuenta (nombre, correo, rol, actividad de acceso) los tratamos como Responsables, conforme a la Política de Privacidad.
2.Objeto y alcance del tratamiento
| Elemento | Definición |
|---|---|
| Objeto | Alojar, procesar, analizar y presentar los Datos del Cliente para prestar el Servicio contratado. |
| Operaciones | Recolección desde las fuentes que el Cliente conecte, almacenamiento, estructuración, transformación, consulta, análisis, generación de reportes y alertas, transmisión a los subencargados de la sección 8, y supresión. |
| Duración | La vigencia del contrato, más los plazos de devolución y eliminación de la sección 13. |
| Tipos de datos | Los que el Cliente decida cargar. Típicamente datos de identificación y contacto (nombre, documento, teléfono, correo, dirección, ciudad) y datos comerciales asociados (compras, saldos, cartera, historial). |
| Categorías de titulares | Clientes, prospectos, proveedores y empleados del Cliente. |
| Exclusiones | Datos sensibles y datos de menores de edad, salvo acuerdo escrito previo con garantías reforzadas. |
3.Instrucciones del Responsable
El Encargado tratará los datos únicamente conforme a las instrucciones documentadas del Responsable. Constituyen instrucciones documentadas: este Anexo, los Términos y Condiciones, la Orden de Servicio, la configuración que el Cliente realiza en la Plataforma y las solicitudes escritas de soporte. El Encargado no usará los datos para fines propios, no los venderá, no los cederá y no los cruzará con los de otros clientes.
Si el Encargado considera que una instrucción infringe la normativa de protección de datos, lo informará por escrito y podrá suspender su ejecución hasta que se aclare.
4.Obligaciones del Encargado
- Garantizar al Titular el pleno y efectivo ejercicio de sus derechos.
- Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
- Realizar oportunamente la actualización, rectificación o supresión de datos que solicite el Responsable.
- Actualizar la información reportada por el Responsable dentro de los cinco (5) días hábiles siguientes a su recibo.
- Tramitar las consultas y reclamos que reciba directamente de los titulares, o trasladarlos al Responsable cuando corresponda a este resolverlos, informándolo dentro de los dos (2) días hábiles siguientes.
- Registrar en la base de datos la leyenda «reclamo en trámite» cuando aplique.
- Insertar la leyenda «información en discusión judicial» cuando la autoridad lo ordene.
- Abstenerse de circular información que esté siendo controvertida por el titular y cuyo bloqueo haya sido ordenado.
- Permitir el acceso a la información únicamente a las personas autorizadas por el Responsable.
- Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información.
- Cumplir las instrucciones que imparta la Superintendencia de Industria y Comercio.
5.Obligaciones del Responsable
- Contar con la autorización de los titulares, o con el fundamento legal que la sustituya, antes de cargar los datos.
- Informar a los titulares las finalidades del tratamiento y sus derechos, y mantener disponible su propia política de tratamiento.
- Cargar únicamente los datos necesarios para las finalidades previstas.
- Administrar los accesos de sus usuarios y retirarlos cuando dejen de ser necesarios.
- Cumplir sus propias obligaciones de registro y reporte ante la autoridad, cuando le apliquen.
6.Confidencialidad del personal
El acceso del personal del Encargado a los Datos del Cliente se limita a quienes lo requieren para prestar soporte u operar la infraestructura, es nominal y queda registrado. Ese personal está sujeto a obligaciones contractuales de confidencialidad que subsisten después de terminada su relación con el Encargado.
7.Medidas de seguridad
El Encargado mantiene, como mínimo:
- Cifrado de las comunicaciones en tránsito (TLS) y cifrado en reposo del almacenamiento administrado.
- Segregación lógica de los datos de cada cliente y filtrado obligatorio por organización en cada consulta de la aplicación.
- Operación en subredes privadas, sin exposición directa de la base de datos a internet; acceso administrativo por canal auditado y credenciales nominales.
- Autenticación de usuarios, control de acceso por roles y permisos, contraseñas con función hash y revocación de sesiones.
- Registro de actividad de ingresos, ejecuciones y cambios de definición.
- Copias de seguridad administradas, gestión de secretos en bóveda cifrada y monitoreo de errores.
- Revisión periódica de accesos y aplicación de actualizaciones de seguridad de las dependencias.
El Encargado podrá actualizar estas medidas siempre que el nivel de protección no disminuya.
8.Subencargados
El Responsable autoriza de manera general al Encargado a apoyarse en los subencargados listados en la Política de Privacidad, sección 8, con los cuales existe contrato con obligaciones de protección equivalentes a las de este Anexo. El Encargado responde ante el Responsable por la actuación de sus subencargados.
Antes de incorporar un nuevo subencargado que trate Datos del Cliente, el Encargado lo publicará y lo notificará a los administradores de la cuenta con al menos treinta (30) días de antelación. Si el Responsable objeta por motivos razonables de protección de datos dentro de ese plazo y no se encuentra una alternativa, podrá terminar el contrato sin penalidad, con reembolso proporcional de lo pagado y no usado.
9.Transmisiones internacionales
El Responsable reconoce y autoriza que el tratamiento se ejecuta en infraestructura ubicada principalmente en Estados Unidos, país declarado con nivel adecuado de protección por la Circular Externa 005 de 2017 de la Superintendencia de Industria y Comercio. Este Anexo constituye el contrato de transmisión de datos personales exigido por el artículo 2.2.2.25.5.2 del Decreto 1074 de 2015; en consecuencia, la transmisión no requiere ser informada al titular ni contar con su consentimiento adicional. Si el Encargado incorpora infraestructura en un país sin nivel adecuado, adoptará previamente cláusulas contractuales estándar u otro mecanismo válido y lo informará al Responsable.
10.Derechos de los titulares
El Encargado asiste al Responsable en la atención de consultas, reclamos y solicitudes de acceso, actualización, rectificación, supresión y revocatoria, mediante las funciones de consulta, edición, exportación y eliminación de la Plataforma. Cuando esas funciones no basten, el Encargado prestará asistencia razonable dentro de los cinco (5) días hábiles siguientes a la solicitud escrita del Responsable. Si un titular se dirige directamente al Encargado, este no responderá por su cuenta: trasladará la solicitud al Responsable e informará al titular de dicho traslado.
11.Incidentes de seguridad
- El Encargado notificará al Responsable, sin demora injustificada y a más tardar dentro de las cuarenta y ocho (48) horas siguientes a tener conocimiento de un incidente que afecte la confidencialidad, integridad o disponibilidad de sus datos.
- La notificación describirá la naturaleza del incidente, los datos y titulares afectados en la medida conocida, las consecuencias probables y las medidas adoptadas o propuestas.
- El Encargado cooperará con el Responsable en la investigación, la contención y las comunicaciones a titulares y autoridades. El reporte a la autoridad y a los titulares corresponde al Responsable, salvo obligación legal propia del Encargado.
- Canal de reporte del Encargado: [CORREO DE SEGURIDAD].
12.Auditoría y evidencia
A solicitud escrita, el Encargado entregará la información razonablemente necesaria para acreditar el cumplimiento de este Anexo: descripción de medidas de seguridad, lista de subencargados, resultados de evaluaciones internas y registros de actividad pertinentes. El Responsable podrá solicitar una auditoría una vez al año, con aviso de treinta (30) días, en horario hábil, sujeta a acuerdo de confidencialidad, sin acceso a datos de otros clientes ni a infraestructura compartida, y a costo del Responsable salvo que se detecte un incumplimiento material.
13.Devolución y eliminación
Terminado el contrato, el Responsable dispone de treinta (30) días calendario para exportar sus datos. Vencido ese plazo, el Encargado los elimina de los sistemas productivos y, dentro de los sesenta (60) días siguientes, de las copias de respaldo, salvo obligación legal de conservación —en cuyo caso los mantiene bloqueados y sujetos a este Anexo hasta que expire el deber. A solicitud escrita, el Encargado entrega constancia de la eliminación.
14.Duración y responsabilidad
Este Anexo rige mientras el Encargado trate Datos del Cliente y prevalece sobre los Términos y Condiciones en lo relativo a datos personales. Las limitaciones de responsabilidad de los Términos aplican también a este Anexo, salvo en aquello que la Ley 1581 de 2012 declare irrenunciable.
¿Necesita este documento firmado? Si su área de cumplimiento requiere una versión suscrita por ambas partes, o con cláusulas ajustadas a su sector, escríbanos a [CORREO LEGAL].