Versión 1.0 — Vigente desde su publicación en la Plataforma
1. Marco normativo y naturaleza del acuerdo
El presente Acuerdo de Encargo de Tratamiento de Datos Personales (en adelante, "el Acuerdo") se celebra en cumplimiento de los artículos 17 (literal d) y 18 (literal f) de la Ley 1581 de 2012 y del artículo 2.2.2.25.3.1 del Decreto 1074 de 2015, los cuales exigen que toda relación entre un Responsable y un Encargado del Tratamiento de datos personales se regule mediante un contrato o acuerdo que establezca de manera clara y suficiente las obligaciones del Encargado para con el Responsable. Este Acuerdo se entiende incorporado y forma parte integral de los Términos y Condiciones de Uso de Zenith Ges y del Contrato de Prestación de Servicios, sin necesidad de la firma de un documento físico separado, en virtud de la aceptación electrónica realizada por el Negocio al momento del registro, conforme a la Ley 527 de 1999.
2. Partes
2.1. El Negocio, identificado en su cuenta de la Plataforma con su respectivo NIT o número de documento, quien actúa como Responsable del Tratamiento de los datos personales de sus empleados, clientes, proveedores y demás terceros cuya información cargue en la Plataforma.
2.2. El Prestador de la Plataforma Zenith Ges, quien actúa como Encargado del Tratamiento respecto de dichos datos, prestando exclusivamente los servicios tecnológicos necesarios para su almacenamiento, procesamiento y, cuando el Negocio lo decida, transmisión a Proveedores Tecnológicos para fines de facturación y nómina electrónica. La identificación completa del Prestador consta en el Contrato de Prestación de Servicios; este Acuerdo no incluye datos de identificación de las partes.
3. Objeto
Regular los términos y condiciones bajo los cuales el Prestador, en calidad de Encargado, realiza el Tratamiento de los datos personales de los cuales el Negocio es Responsable, en el marco de la prestación del servicio de la Plataforma, garantizando el cumplimiento de los principios y obligaciones establecidos en la Ley 1581 de 2012 y sus decretos reglamentarios.
4. Descripción del tratamiento encargado
4.1. Naturaleza de las operaciones de tratamiento: almacenamiento, organización, estructuración, consulta, utilización, comunicación por transmisión (al Proveedor Tecnológico que el Negocio configure) y supresión de los datos personales cargados por el Negocio en la Plataforma.
4.2. Categorías de titulares cuyos datos son objeto del encargo: empleados del Negocio, clientes del Negocio, proveedores del Negocio, y cualquier otro tercero cuya información el Negocio decida registrar en los distintos módulos de la Plataforma.
4.3. Categorías de datos personales objeto del encargo: datos de identificación, contacto, ubicación, datos laborales y salariales (incluyendo, en el caso de empleados, datos relativos a afiliación al sistema de seguridad social que puedan constituir datos sensibles), datos comerciales (historial de compras, cartera) y datos fiscales requeridos para la facturación electrónica.
4.4. Duración del tratamiento: mientras se mantenga vigente la relación contractual entre el Negocio y el Prestador derivada de los Términos y Condiciones y del Contrato de Prestación de Servicios, y durante el plazo adicional de conservación que se describe en la cláusula 9 de este Acuerdo.
5. Instrucciones del Responsable
5.1. El Prestador tratará los datos personales objeto de este Acuerdo única y exclusivamente conforme a las instrucciones documentadas del Negocio, las cuales se entienden impartidas a través de: (i) la configuración que el propio Negocio realiza dentro de la Plataforma (por ejemplo, la activación del módulo de facturación electrónica y la selección del Proveedor Tecnológico); y (ii) los presentes Términos y este Acuerdo.
5.2. El Prestador no tratará los datos personales para fines propios, ni los utilizará, transferirá o comunicará a terceros distintos de los subencargados expresamente autorizados en la cláusula 7, salvo que medie una instrucción adicional expresa del Negocio o una obligación legal que así lo exija, caso en el cual el Prestador informará al Negocio dicha exigencia legal antes de proceder, salvo que la ley prohíba expresamente dicha notificación.
5.3. Si, en opinión razonable del Prestador, alguna instrucción del Negocio infringiera la normativa de protección de datos personales, el Prestador informará de ello al Negocio sin ejecutar dicha instrucción hasta que el Negocio la confirme o modifique.
6. Obligaciones del Encargado del Tratamiento (el Prestador)
El Prestador, en su calidad de Encargado, se obliga a:
a)Tratar los datos personales conforme a los principios de la Ley 1581 de 2012 (legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad).
b)Garantizar la confidencialidad de los datos personales, asegurando que su personal, contratistas y subencargados autorizados que tengan acceso a dichos datos se encuentren sujetos a obligaciones de confidencialidad equivalentes a las aquí previstas.
c)Implementar y mantener las medidas de seguridad técnicas, humanas y administrativas razonables descritas en la Política de Privacidad, así como en el Anexo de Medidas de Seguridad cuando este se desarrolle.
d)Conservar y suprimir los datos personales únicamente conforme a las instrucciones del Negocio y a los plazos legales de retención, absteniéndose de conservarlos por un período superior al necesario para los fines del encargo.
e)Notificar al Negocio, sin demora injustificada y, en todo caso, dentro de las cuarenta y ocho (48) horas siguientes a tener conocimiento cierto de ello, cualquier incidente de seguridad que afecte o pueda afectar los datos personales objeto de este Acuerdo, suministrando la información disponible sobre su naturaleza, alcance, posibles consecuencias y las medidas adoptadas o propuestas para mitigarlo.
f)Colaborar con el Negocio, dentro de un plazo razonable, para que este pueda atender oportunamente las solicitudes de los titulares en ejercicio de sus derechos de Habeas Data (acceso, conocimiento, actualización, rectificación, supresión y revocatoria).
g)Permitir al Negocio, o a un tercero auditor designado por este previo acuerdo razonable de confidencialidad y costos, realizar auditorías o verificaciones razonables sobre el cumplimiento de las obligaciones de seguridad aquí previstas, con una antelación mínima de quince (15) días calendario y sin que ello interfiera de manera desproporcionada con la operación del Prestador respecto de otros Negocios.
h)Devolver o eliminar, a elección del Negocio, la totalidad de los datos personales objeto del encargo al finalizar la relación contractual, dentro del plazo previsto en la cláusula 9, salvo que exista una obligación legal de conservarlos por un período adicional.
i)No subcontratar el tratamiento de los datos personales con terceros distintos de los subencargados expresamente autorizados en la cláusula 7, sin el consentimiento previo del Negocio.
7. Subencargados autorizados
7.1. El Negocio autoriza expresamente al Prestador a apoyarse en los siguientes subencargados para la correcta prestación del servicio, los cuales quedan sujetos a obligaciones de protección de datos equivalentes a las aquí establecidas:
a)El Proveedor Tecnológico de facturación y nómina electrónica autorizado por la DIAN que el propio Negocio seleccione y configure, al cual se transmiten los datos estrictamente necesarios para la generación de los Documentos Electrónicos, por instrucción directa del Negocio.
b)El proveedor de infraestructura de alojamiento (hosting) y/o computación en la nube utilizado por el Prestador para el almacenamiento y procesamiento de los datos, cuya individualización consta en el Contrato de Prestación de Servicios.
Por ahora el Prestador no utiliza ninguna pasarela de pagos; si en el futuro se incorpora una, se añadirá aquí como subencargado y se actualizará esta versión del Acuerdo.
7.2. El Prestador informará al Negocio de cualquier cambio en sus subencargados con antelación razonable, otorgándole la posibilidad de oponerse por motivos razonables relacionados con la protección de datos personales.
8. Obligaciones del Responsable (el Negocio)
El Negocio, en su calidad de Responsable del Tratamiento de los datos de sus empleados, clientes y demás terceros, se obliga a:
a)Garantizar que cuenta con un fundamento legal válido (autorización del titular o alguna de las excepciones del artículo 10 de la Ley 1581 de 2012, como la necesidad para la ejecución de un contrato laboral o comercial) para cargar y tratar en la Plataforma los datos personales de sus empleados, clientes y demás terceros.
b)Suministrar a dichos titulares la información necesaria sobre el tratamiento de sus datos, incluyendo la identidad del Prestador como Encargado del Tratamiento, cuando ello sea exigible.
c)Mantener actualizada y ser responsable de la exactitud de la información que registre en la Plataforma.
d)Atender, en su calidad de Responsable, las solicitudes de los titulares en ejercicio de sus derechos de Habeas Data, con la colaboración técnica del Prestador conforme a la cláusula 6 literal f).
e)Obtener, cuando corresponda, las autorizaciones especiales requeridas para el tratamiento de datos sensibles de sus empleados (por ejemplo, datos relacionados con afiliaciones de seguridad social).
f)Configurar adecuadamente los controles de acceso y roles de sus propios Usuarios dentro de la Plataforma, de manera que el acceso a los datos personales esté limitado a quienes lo requieran para el ejercicio de sus funciones.
9. Devolución, eliminación y conservación de los datos al término del encargo
9.1. Al término de la relación contractual entre el Negocio y el Prestador, por cualquier causa, el Negocio dispondrá de un plazo de treinta (30) días calendario para exportar y descargar la totalidad de los datos personales objeto de este Acuerdo, a través de las funcionalidades de exportación de reportes dispuestas en la Plataforma.
9.2. Vencido dicho plazo sin que el Negocio haya ejercido su derecho de exportación, el Prestador procederá a eliminar o anonimizar de manera segura dichos datos personales, salvo que exista una obligación legal de conservarlos por un período adicional (por ejemplo, soportes contables y tributarios, conforme a los plazos descritos en la Política de Privacidad), en cuyo caso dichos datos serán conservados únicamente para dicho fin legal y con acceso restringido.
10. Responsabilidad e indemnidad
10.1. Cada parte será responsable por los daños y perjuicios que cause a la otra parte o a terceros como consecuencia del incumplimiento de sus obligaciones bajo este Acuerdo y la normativa de protección de datos personales aplicable.
10.2. El Negocio mantendrá indemne al Prestador frente a cualquier reclamación, sanción o perjuicio que se derive de la falta de un fundamento legal válido para el tratamiento de los datos personales que el Negocio haya cargado en la Plataforma, o del incumplimiento de las obligaciones del Negocio como Responsable del Tratamiento.
11. Vigencia
Este Acuerdo entra en vigor en la fecha de aceptación de los Términos y Condiciones por parte del Negocio, y permanecerá vigente durante toda la relación contractual con el Prestador. Las obligaciones de confidencialidad, devolución y/o eliminación de datos sobrevivirán a la terminación del Acuerdo en los términos de la cláusula 9.