Legal

Procesamiento de datos

El acuerdo que rige el tratamiento de datos de nuestros clientes cuando operamos su sistema.

Última actualización: 18 de agosto de 2026

Objeto

Este anexo regula el tratamiento de datos personales que PolppoAI realiza por cuenta de un cliente al prestarle sus servicios. Forma parte del contrato principal y lo complementa. Si hay contradicción, en materia de datos personales prevalece este anexo.

Este documento es un contrato. Debe revisarlo un abogado antes de publicarlo o firmarlo.

Roles

El cliente actúa como responsable del tratamiento: determina las finalidades, los medios y quién accede a qué. PolppoAI actúa como encargado: trata los datos únicamente siguiendo las instrucciones documentadas del cliente.

Obligaciones del cliente

  • Contar con la autorización de los titulares y con base legal para el tratamiento.
  • Dar instrucciones lícitas y documentadas sobre qué se puede hacer con los datos.
  • Definir los perfiles de acceso y mantenerlos actualizados.
  • Informar a los titulares sobre el tratamiento y atender sus solicitudes.

Obligaciones de PolppoAI como encargado

Conforme al artículo 18 de la Ley 1581 de 2012, nos obligamos a:

  • Tratar los datos solo conforme a las instrucciones del cliente y no usarlos para fines propios.
  • Garantizar la seguridad de los registros y su confidencialidad.
  • Conservar prueba de la autorización cuando el cliente nos la suministre.
  • Actualizar, rectificar o suprimir los datos cuando el cliente lo indique.
  • Permitir el acceso únicamente a personal autorizado y bajo deber de confidencialidad.
  • Informar al cliente sobre incidentes de seguridad.
  • Abstenerse de circular información objeto de reclamo en trámite.

Sub-encargados

Podemos apoyarnos en proveedores que traten datos por nuestra cuenta. Cada uno queda sujeto a obligaciones de protección equivalentes a las de este anexo. La lista vigente está en el Anexo III, y avisaremos al cliente antes de incorporar uno nuevo para que pueda objetar.

Solicitudes de titulares

Si un titular nos contacta directamente, lo remitiremos al cliente, que es el responsable. Le daremos al cliente el apoyo técnico razonable para atender consultas, reclamos y solicitudes de supresión dentro de los plazos legales.

Incidentes de seguridad

Notificaremos al cliente sin dilación indebida, y a más tardar en 72 horas desde que tengamos conocimiento de un incidente que afecte datos personales, con la información disponible sobre su naturaleza, los datos involucrados y las medidas adoptadas.

Auditoría

A solicitud razonable y con aviso previo, pondremos a disposición del cliente la información necesaria para demostrar el cumplimiento de este anexo, hasta una vez al año, salvo que una autoridad exija más. Los costos de auditorías adicionales los asume quien las solicita.

Devolución y eliminación

Al terminar el servicio, y a elección del cliente, devolveremos o eliminaremos los datos personales tratados por su cuenta dentro de 30 días, salvo copias que debamos conservar por obligación legal. A solicitud, entregaremos constancia de la eliminación.

Transferencias internacionales

Cuando un sub-encargado esté fuera de Colombia, adoptaremos garantías contractuales de protección equivalentes. El Anexo III indica la ubicación de cada proveedor.

Anexo I · Detalles del tratamiento

Este anexo es una plantilla. No se llena aquí, sino en el contrato de cada cliente, porque su contenido depende de qué sistemas se integren y de qué datos toque el servicio. Estos son los campos que se completan al firmar:

  • Objeto y duración: se define en el contrato
  • Naturaleza y finalidad: se define en el contrato
  • Tipos de datos: se define en el contrato
    por ejemplo datos de contacto de clientes, contenido de correos, datos de empleados
  • Categorías de titulares: se define en el contrato
    por ejemplo empleados, clientes, proveedores
  • Datos sensibles: se define en el contrato
    se indica si el servicio los toca y, en ese caso, con qué garantías reforzadas

Un anexo con estos campos rellenados de antemano sería falso: lo que se integra para una librería no es lo que se integra para una constructora.

Anexo II · Medidas de seguridad

Las medidas concretas se detallan por implementación. El estándar que aplicamos incluye:

  • Control de acceso por rol y principio de mínimo privilegio.
  • Autenticación de doble factor para el personal.
  • Cifrado en tránsito y en reposo.
  • Registro de auditoría de consultas y acciones de los agentes.
  • Separación de ambientes y respaldos.
  • Acuerdos de confidencialidad y capacitación del personal.

Anexo III · Sub-encargados aprobados

Los sub-encargados de cada implementación se relacionan en el contrato del cliente, con su función y su ubicación, porque dependen de las herramientas que se integren. Antes de incorporar uno nuevo avisamos al cliente para que pueda objetar.

Hoy no intervienen sub-encargados. Cuando intervengan, cada uno queda listado aquí con su nombre, su función y su ubicación antes de empezar a operar: infraestructura en la nube, proveedor del modelo de lenguaje, herramientas de automatización y cualquier servicio que toque datos del cliente.