raigo ← Volver al inicio
Documento legal · Clientes B2B

Acuerdo de Procesamiento de Datos (DPA)

Versión 1.0 Última actualización [DD/MM/AAAA]

Ámbito: clientes B2B de Raigo (negocios que registran datos personales de terceros en la plataforma). Diseñado bajo estándares internacionales (modelo GDPR/Cláusulas Contractuales Tipo como referencia) con adaptación a la Ley 1581 de 2012 de Colombia.

Borrador para revisión legal — ajustar por jurisdicción antes de operar en cada país

Contenido
1. Partes y roles 2. Objeto, duración y finalidad 3. Obligaciones del Encargado 4. Obligaciones del Cliente 5. Subencargados 6. Transferencias internacionales 7. Auditorías e inspecciones 8. Incidentes de seguridad 9. Terminación del tratamiento 10. Responsabilidad y prelación Anexo 1. Subencargados autorizados Anexo 2. Medidas técnicas y organizativas
Ver contenido del documento
1. Partes y roles 2. Objeto, duración y finalidad 3. Obligaciones del Encargado 4. Obligaciones del Cliente 5. Subencargados 6. Transferencias internacionales 7. Auditorías e inspecciones 8. Incidentes de seguridad 9. Terminación del tratamiento 10. Responsabilidad y prelación Anexo 1. Subencargados autorizados Anexo 2. Medidas técnicas y organizativas

1. Partes y roles

  • El Cliente (el negocio usuario de Raigo): actúa como Responsable del Tratamiento (o "controlador", según la jurisdicción) de los datos personales de sus clientes, deudores, proveedores, empleados y demás terceros que registre en la plataforma.
  • MTN Tech IA ("el Encargado"): actúa como Encargado del Tratamiento (o "procesador"), tratando dichos datos únicamente por cuenta y siguiendo instrucciones del Cliente.

Este Acuerdo forma parte de los Términos y Condiciones y prevalece sobre ellos en materia de tratamiento de datos personales de terceros.

2. Objeto, duración, naturaleza y finalidad del tratamiento

  • Objeto: datos personales de terceros registrados por el Cliente en Raigo (nombres, teléfonos, historiales de compra, deudas, pagos y datos contenidos en documentos enviados).
  • Duración: la vigencia de la cuenta del Cliente más el periodo de conservación posterior definido en la Política de Privacidad.
  • Naturaleza y finalidad: almacenamiento, organización, procesamiento mediante IA (clasificación, OCR, transcripción), generación de reportes y alertas, y envío de comunicaciones autorizadas por el Cliente (por ejemplo, recordatorios de cobro), exclusivamente para prestar el servicio.
  • Categorías de titulares: clientes, deudores, proveedores y empleados del Cliente.
  • Categorías de datos: identificación, contacto y datos de operaciones comerciales. No se prevé el tratamiento de categorías especiales (sensibles).

3. Obligaciones del Encargado

MTN Tech IA se compromete a:

  1. Tratar los datos únicamente siguiendo las instrucciones documentadas del Cliente (el uso del servicio según su configuración constituye dichas instrucciones), salvo obligación legal en contrario, en cuyo caso informará al Cliente salvo prohibición legal.
  2. Garantizar que las personas autorizadas a tratar los datos están sujetas a deberes de confidencialidad (contratos y NDAs con empleados y colaboradores).
  3. Implementar las medidas técnicas y organizativas descritas en la Política de Seguridad (Anexo 2).
  4. No utilizar los datos del Cliente para fines propios distintos de la prestación y mejora del servicio; los datos agregados y anonimizados no constituyen datos personales.
  5. Asistir al Cliente, en la medida razonable, en el ejercicio de derechos de los titulares (acceso, rectificación, supresión), en evaluaciones de impacto y en consultas previas cuando la normativa aplicable lo requiera.
  6. Informar al Cliente si una instrucción infringe la normativa de protección de datos aplicable.

4. Obligaciones del Cliente

El Cliente declara y garantiza que: (a) cuenta con la base legal o el consentimiento necesario para registrar y tratar los datos de los terceros que ingrese en la plataforma; (b) informará a dichos terceros sobre el tratamiento cuando la ley lo exija; (c) no registrará categorías especiales de datos (sensibles); y (d) el envío de comunicaciones automatizadas a terceros (recordatorios de cobro) se realizará únicamente a contactos autorizados y conforme a las políticas de mensajería de WhatsApp.

5. Subencargados

5.1. El Cliente autoriza de forma general el uso de los subencargados listados en el Anexo 1 (proveedores de nube, IA, mensajería y pagos), publicado y actualizado en [URL].

5.2. MTN Tech IA notificará con al menos [15] días de anticipación la incorporación o sustitución de subencargados. El Cliente podrá objetar por motivos legítimos de protección de datos; si la objeción no puede resolverse, el Cliente podrá terminar el servicio con exportación de sus datos.

5.3. MTN Tech IA impondrá a cada subencargado obligaciones de protección de datos sustancialmente equivalentes a las de este Acuerdo y responderá por el cumplimiento de sus subencargados.

6. Transferencias internacionales

Los datos podrán transferirse fuera del país del Cliente a los destinos donde operen los subencargados del Anexo 1. Dichas transferencias se amparan en: [según jurisdicción — cláusulas contractuales tipo, contratos de transmisión conforme a la Ley 1581 de 2012 y Decreto 1377 de 2013 (Colombia), y/u otros mecanismos de garantía reconocidos por la normativa aplicable].

7. Auditorías e inspecciones

MTN Tech IA pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de este Acuerdo (documentación de seguridad, certificaciones de subencargados, respuestas a cuestionarios). Las auditorías presenciales podrán realizarse [una vez al año], con aviso previo de [30] días, a costa del Cliente, salvo que se trate de incidente de seguridad, y sujetas a confidencialidad y medidas de protección de otros clientes.

8. Incidentes de seguridad

MTN Tech IA notificará al Cliente cualquier brecha de seguridad que afecte sus datos personales sin dilación indebida y, en cualquier caso, dentro de [72] horas desde que tenga conocimiento razonable, indicando: naturaleza del incidente, categorías y número aproximado de registros afectados, consecuencias probables y medidas adoptadas. El Cliente es responsable de las notificaciones a titulares y autoridades que le correspondan como Responsable. MTN Tech IA cooperará razonablemente con dichas notificaciones. [Módulo Colombia: MTN Tech IA reportará a la SIC los incidentes que correspondan como Responsable de sus propias bases de datos, conforme a la Circular Externa aplicable.]

9. Terminación del tratamiento

A la terminación del servicio, y según elección del Cliente dentro de los [90] días siguientes, MTN Tech IA devolverá y/o eliminará los datos personales tratados por cuenta del Cliente, salvo obligación legal de conservación, tras lo cual se eliminarán de forma segura. Las copias de seguridad se eliminarán en el siguiente ciclo de rotación (máximo [30] días).

10. Responsabilidad y orden de prelación

La responsabilidad por este Acuerdo se rige por las limitaciones de los Términos y Condiciones. En caso de conflicto, prevalece: (1) este DPA en materia de protección de datos; (2) los Términos; (3) las demás políticas.

Anexo 1 — Subencargados autorizados

SubencargadoFunciónUbicación del procesamiento
Meta Platforms (WhatsApp)Mensajería[EE.UU. / global]
[Proveedor de nube]Alojamiento y bases de datos[región]
[Proveedor(es) de IA]Procesamiento de lenguaje, OCR, voz[ubicación]
[Pasarela de pagos]Cobros[ubicación]

Anexo 2 — Medidas técnicas y organizativas

Las descritas en la Política de Seguridad de Raigo vigente en [URL]: cifrado en tránsito y reposo, control de accesos por roles, autenticación, registros de auditoría, copias de seguridad cifradas, gestión de incidentes y pruebas periódicas.

Versión 1.0 — Borrador generado para revisión por abogado local. No publicar sin revisión profesional.

← Volver al inicio