Data Processing Agreement
Last updated: 16 de julio de 2026
Reference text
The full English legal text is in progress. This page is available for navigation only and is excluded from indexation until full localization is complete.
Partes y marco legal
Este Acuerdo se celebra, como anexo al contrato de prestación de servicios DocCoreX (el "Contrato Principal"), entre:
- Ditempo S.A.S., NIT 902085110-9, domicilio en Bogotá, Colombia — en adelante, el "Encargado".
- El Cliente que suscribe el Contrato Principal — en adelante, el "Responsable".
Conforme al artículo 17 de la Ley 1581 de 2012 y al Decreto 1377 de 2013 de Colombia.
1. Objeto
El Responsable encarga al Encargado el Tratamiento de los Datos Personales que cargue al Servicio DocCoreX en el curso de su operación, y el Encargado se obliga a tratarlos exclusivamente conforme a las instrucciones del Responsable y los términos de este Acuerdo.
2. Datos objeto del Tratamiento
Las categorías específicas de datos se detallan en el Acuerdo suscrito con cada Cliente, en función de su operación. De forma general pueden comprender:
- Datos de identificación de los Titulares cuya información carga el Responsable.
- Datos financieros o crediticios — sujetos, además, a la Ley 1266 de 2008.
- Datos sensibles o biométricos, cuando el Responsable habilite funcionalidades que los requieran — exigen Autorización expresa del Titular (ver Sección 9).
3. Finalidad autorizada
El Encargado tratará los Datos Personales únicamente para prestar el Servicio conforme al Contrato Principal, incluyendo: recepción, clasificación, extracción, almacenamiento y puesta a disposición de la información al Responsable a través de la plataforma. Cualquier finalidad adicional requiere instrucción expresa y por escrito del Responsable.
4. Duración
Este Acuerdo estará vigente mientras subsista el Contrato Principal, y se extenderá durante el período de retención posterior descrito en la Política de Privacidad (30 días tras cancelación, salvo obligación legal distinta).
5. Obligaciones del Encargado (Ditempo)
Conforme al artículo 18 de la Ley 1581 de 2012, el Encargado se obliga a:
- a. Tratar los Datos Personales únicamente conforme a las instrucciones del Responsable, documentadas en este Acuerdo o comunicadas por escrito.
- b. Garantizar la confidencialidad de los Datos Personales, incluso después de finalizada la relación contractual.
- c. Implementar medidas de seguridad técnicas, humanas y administrativas conforme a lo descrito en la Política de Privacidad de DocCoreX (Sección 8).
- d. No transferir ni transmitir los Datos Personales a terceros distintos de sus propios Subencargados autorizados (Sección 6), sin instrucción del Responsable.
- e. Notificar al Responsable, sin dilación injustificada y en todo caso dentro de las 48 horas siguientes a su detección, cualquier incidente de seguridad que afecte los Datos Personales objeto de este Acuerdo.
- f. Asistir al Responsable en la atención de solicitudes de los Titulares (acceso, rectificación, supresión) cuando dichas solicitudes se refieran a datos tratados bajo este Acuerdo.
- g. Eliminar o devolver los Datos Personales al finalizar la relación contractual, según instrucción del Responsable, salvo obligación legal de conservación.
- h. Permitir y colaborar con auditorías razonables del Responsable sobre el cumplimiento de este Acuerdo, con el aviso previo acordado entre las partes.
6. Subencargados
6.1. El Encargado podrá valerse de proveedores de infraestructura y servicios técnicos (Subencargados) para prestar el Servicio, incluyendo proveedores de infraestructura cloud y servicios de inteligencia artificial. El Encargado exige a estos Subencargados obligaciones de protección de datos equivalentes a las de este Acuerdo.
6.2. El Encargado podrá cambiar de Subencargados en cualquier momento según su operación, sin que ello requiera modificar este Acuerdo, siempre que se mantenga el nivel de protección exigido.
7. Transferencias internacionales
Si el Tratamiento implica transferencia de Datos Personales fuera de Colombia (por ejemplo, por la ubicación de la infraestructura cloud), el Encargado garantiza la aplicación de las salvaguardas exigidas por la Superintendencia de Industria y Comercio: cláusulas contractuales, evaluación de adecuación del país destino, o Autorización expresa cuando la ley lo requiera.
8. Obligaciones del Responsable (el Cliente)
El Responsable garantiza que:
- a. Cuenta con la Autorización válida de los Titulares cuyos Datos Personales carga al Servicio, obtenida conforme a la Ley 1581 de 2012.
- b. Las instrucciones que imparta al Encargado son lícitas y conformes a la normativa aplicable.
- c. Es responsable frente a los Titulares y las autoridades por el cumplimiento de sus propias obligaciones como Responsable del Tratamiento, incluyendo aquellas derivadas de la Ley 1266 de 2008 cuando trate datos financieros o crediticios.
9. Datos sensibles y biométricos
Si el Responsable habilita funcionalidades que impliquen el tratamiento de datos sensibles o biométricos (por ejemplo, verificación de identidad en PartnerHub), declara contar con la Autorización expresa correspondiente, y acepta las salvaguardas adicionales descritas en la Política de Privacidad (Sección 3.4).
10. Terminación
Este Acuerdo termina automáticamente al finalizar el Contrato Principal. Sus obligaciones de confidencialidad y las relativas a la disposición final de los datos (Sección 5.g) sobreviven a su terminación.
11. Ley Aplicable
Este Acuerdo se rige por las leyes de la República de Colombia.
Cómo suscribir el Acuerdo
¿Va a cargar Datos Personales de terceros?
Todo Cliente que cargue Datos Personales de terceros al Servicio debe suscribir este Acuerdo con Ditempo antes de hacerlo. Escríbanos a [email protected] para recibir el documento ajustado a su operación.
Este Acuerdo es un anexo a los Términos y Condiciones de Servicio y se complementa con la Política de Privacidad.