Legal · Tensoria Digital
Anexo de Tratamiento de Datos Personales
Regula el caso en que una empresa cliente es el Responsable del Tratamiento y Tensoria actúa como Encargado, tratando datos por cuenta e instrucción suya. Es el contrato de transmisión que la normativa colombiana exige en ese supuesto.
1. Naturaleza de este documento #
Este anexo se publica para que puedas leerlo antes de contratar y para dar transparencia sobre cómo tratamos los datos de tus usuarios. Lo que obliga entre las partes es el anexo suscrito en cada contrato, que puede ajustar plazos, medidas o subencargados según el servicio.
Si hay contradicción entre este texto y el anexo firmado, prevalece el firmado.
2. Roles de las partes #
| Responsable del Tratamiento | El Cliente. Decide sobre la base de datos, las finalidades y los medios del tratamiento. |
|---|---|
| Encargado del Tratamiento | Mauricio Cadena Barona — Tensoria Digital. Trata los datos por cuenta del Responsable y siguiendo sus instrucciones. |
| Titulares | Las personas naturales cuyos datos se tratan: usuarios finales, contactos y clientes del Responsable. |
Una distinción que importa
En la normativa colombiana transmisión y transferencia no son sinónimos, y confundirlas cambia las obligaciones.
Transmisión es comunicar datos a un Encargado para que los trate por cuenta del Responsable: es lo que ocurre entre el Cliente y nosotros, y exige un contrato como este. Transferencia es enviarlos a otro Responsable, que decide por sí mismo sobre ellos. Este anexo regula lo primero.
3. Objeto, duración y finalidad #
- Objeto: el tratamiento de datos personales necesario para prestar los servicios contratados.
- Naturaleza: recolección, almacenamiento, uso, circulación interna y supresión, según lo requiera el servicio.
- Finalidad: exclusivamente prestar el servicio contratado. No usamos estos datos para finalidades propias, ni para entrenar modelos generales, ni con fines comerciales.
- Duración: mientras esté vigente el contrato principal, más el plazo de devolución o supresión de la sección 15.
4. Datos y titulares comprendidos #
Dependen del servicio. En una solución conversacional típica comprenden datos de contacto (nombre, teléfono, correo), el contenido de las conversaciones, los archivos que el usuario envíe y metadatos técnicos como identificadores de mensaje, fechas y estados de entrega.
Los titulares suelen ser los usuarios finales del Responsable y sus contactos comerciales. El detalle concreto se especifica en el anexo firmado.
Datos sensibles: nuestros servicios no están diseñados para tratarlos. Si el Responsable prevé que puedan aparecer, debe informarlo antes para evaluar si el servicio es adecuado y qué medidas adicionales se requieren.
5. Instrucciones del Responsable #
Tratamos los datos únicamente conforme a las instrucciones documentadas del Responsable, que incluyen el contrato, las configuraciones que él define y las solicitudes que nos curse por un canal acreditado.
Si una instrucción nos parece contraria a la normativa aplicable, se lo informaremos antes de ejecutarla y podremos abstenernos hasta que se aclare. No es una facultad de censura: es evitar que ambos incurramos en una infracción.
6. Obligaciones de Tensoria como Encargado #
Conforme al artículo 18 de la Ley 1581 de 2012 y a este anexo, nos obligamos a:
- Garantizar al titular el ejercicio de sus derechos, en coordinación con el Responsable.
- Conservar la información con las medidas de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
- Actualizar, rectificar o suprimir los datos cuando el Responsable lo instruya.
- Tramitar las consultas y reclamos que recibamos, según la sección 11.
- Registrar en la base de datos la leyenda «reclamo en trámite» cuando corresponda.
- Abstenernos de circular información en discusión mientras el reclamo no se resuelva.
- Permitir el acceso a la información únicamente a quien esté autorizado.
- Informar al Responsable cuando se presenten violaciones a los códigos de seguridad o riesgos en la administración de la información.
- Cumplir las instrucciones que imparta la Superintendencia de Industria y Comercio.
7. Obligaciones del Responsable #
El Cliente, como Responsable, se obliga a:
- Contar con la autorización de los titulares o con otra base que habilite el tratamiento, y conservar su prueba.
- Informar a los titulares las finalidades y sus derechos, y publicar su propia política de tratamiento.
- Suministrarnos únicamente datos cuyo tratamiento esté previamente autorizado.
- Garantizar que la información que nos entrega es veraz, completa, exacta y actualizada, y comunicarnos oportunamente las novedades.
- Atender los derechos de los titulares en su condición de Responsable.
- Gestionar sus propios usuarios y accesos, y revocarlos cuando corresponda.
8. Confidencialidad #
Toda la información recibida se trata como confidencial. Quienes accedan a ella por nuestra parte están sujetos a obligaciones de reserva que subsisten después de terminada su relación con nosotros, conforme al principio de confidencialidad del artículo 4 de la Ley 1581 de 2012.
El acceso se limita a las personas que lo necesiten para prestar el servicio.
9. Medidas de seguridad #
Aplicamos medidas técnicas, humanas y administrativas proporcionales al riesgo:
- Cifrado en tránsito mediante HTTPS.
- Control de acceso por roles y principio de menor privilegio.
- Credenciales y secretos fuera del código fuente y del repositorio.
- Registros de auditoría de las operaciones relevantes.
- Límites de tasa y protecciones contra automatización abusiva.
- Separación lógica entre la información de distintos clientes.
- Respaldos periódicos según lo pactado en cada servicio.
No publicamos el detalle de la arquitectura interna: hacerlo facilitaría los ataques que estas medidas buscan evitar. Se comparte bajo acuerdo de confidencialidad cuando una auditoría lo justifique.
10. Subencargados #
Para prestar el servicio nos apoyamos en proveedores que pueden tratar datos por cuenta nuestra, actuando como subencargados. El Responsable autoriza su uso mediante la aceptación de este anexo, por categorías:
- Alojamiento e infraestructura de nube.
- Plataformas de mensajería, incluidas Meta y WhatsApp.
- Proveedores de modelos de inteligencia artificial.
- Correo electrónico transaccional.
- Monitoreo, registro y respaldo.
Exigimos a cada subencargado obligaciones de confidencialidad y seguridad equivalentes a las de este anexo. Respondemos ante el Responsable por el tratamiento que realicen en el marco del servicio que nos prestan. La lista concreta aplicable a un servicio se entrega a solicitud del Responsable.
11. Atención de derechos de los titulares #
Los titulares ejercen sus derechos ante el Responsable, que es quien decide sobre sus datos.
Cuando una solicitud nos llegue directamente a nosotros:
- La trasladamos al Responsable dentro de los dos días hábiles siguientes, como prevé el artículo 15 de la Ley 1581 de 2012 para el caso de quien no es competente para resolver.
- Informamos al titular a quién se trasladó, para que no quede sin respuesta.
- Ejecutamos la instrucción del Responsable dentro de los plazos que él necesite para cumplir los suyos: 10 días hábiles para consultas y 15 para reclamos.
Prestamos al Responsable la asistencia técnica razonable para localizar, exportar, rectificar o suprimir información.
12. Incidentes de seguridad #
Ante un incidente que afecte datos tratados por cuenta del Responsable, lo notificaremos sin dilación indebida desde que tengamos conocimiento razonable de él, con la información disponible en ese momento: qué ocurrió, qué categorías de datos y titulares pueden estar afectados, las medidas ya adoptadas y un canal de seguimiento.
Si al momento de notificar no tenemos el cuadro completo, lo decimos y lo completamos después. Preferimos avisar pronto con información parcial y honesta que tarde con un informe cerrado.
La comunicación a los titulares y el reporte a la autoridad corresponden al Responsable, que es quien tiene la relación con ellos. Le prestamos la colaboración que necesite.
13. Transmisión y transferencia internacional #
Parte de la infraestructura de nube, mensajería e inteligencia artificial que utilizamos se opera desde fuera de Colombia, de modo que es previsible que los datos se alojen o procesen en el exterior. Lo informamos expresamente para que el Responsable pueda a su vez informarlo a los titulares y obtener la autorización que corresponda.
El artículo 26 de la Ley 1581 de 2012 exceptúa de la prohibición, entre otros casos, las transferencias para las que el titular otorgó autorización expresa e inequívoca y las necesarias para la ejecución de un contrato entre el titular y el Responsable. Aplicamos con cada proveedor los mecanismos contractuales que correspondan.
14. Auditoría #
El Responsable puede verificar el cumplimiento de este anexo una vez al año, o cuando ocurra un incidente que le afecte, mediante un cuestionario de seguridad o la revisión de la documentación pertinente.
Las auditorías se acuerdan con al menos quince días hábiles de antelación, en horario laboral, sin interrumpir el servicio y bajo acuerdo de confidencialidad. Los costos extraordinarios que genere una auditoría solicitada por el Responsable corren por su cuenta, salvo que se detecte un incumplimiento nuestro.
15. Devolución o supresión al terminar #
Al terminar el contrato, y a elección del Responsable:
- Le devolvemos los datos en un formato estructurado de uso común, o
- los suprimimos de nuestros sistemas.
El Responsable dispone de un plazo no inferior a treinta días calendario para indicar su elección y descargar la información. Vencido ese plazo sin instrucción, procedemos a la supresión.
Conservaremos únicamente lo que una obligación legal nos imponga mantener, por el tiempo estrictamente necesario y sin usarlo para ninguna otra finalidad. Las copias que queden en respaldos se eliminan según el ciclo de rotación de esos respaldos.
16. Responsabilidad #
Cada parte responde por el incumplimiento de las obligaciones que este anexo le asigna. El Responsable responde por la licitud de los datos que nos entrega y por contar con las autorizaciones necesarias; nosotros, por tratarlos conforme a sus instrucciones y por las medidas de seguridad a nuestro cargo.
Los límites de responsabilidad pactados en los Términos y Condiciones o en el contrato particular aplican también aquí, sin que ello excluya el dolo, la culpa grave ni las obligaciones que la ley declare imperativas.
Para cualquier asunto relativo a este anexo: tensoriadigital@gmail.com.