Términos del servicio de suscripción a API, MCP y CLI
Versión 2.4 — Fecha de publicación: 01/07/2026
Los presentes Términos Específicos del Servicio (en adelante, los “Términos de API, MCP y CLI”) complementan y forman parte integral del Master Services Agreement (MSA) celebrado entre el PROVEEDOR DE SERVICIOS y el RECEPTOR DE SERVICIOS. Regulan el acceso, uso y suscripción a las Interfaces de Programación de Aplicaciones (APIs), a los componentes, servidores o conectores basados en el Model Context Protocol (MCP) y a las herramientas de línea de comandos (CLI) del PROVEEDOR DE SERVICIOS, contratados mediante la correspondiente Orden de Servicio. Los términos con mayúscula inicial no definidos aquí tienen el significado que les asigna el MSA.
1. ALCANCE Y LICENCIA
1.1. Licencia de suscripción. Sujeto al cumplimiento del Contrato, el PROVEEDOR DE SERVICIOS otorga al RECEPTOR DE SERVICIOS, durante la vigencia de la Orden de Servicio, una licencia limitada, no exclusiva e intransferible para acceder a las APIs y conectores MCP especificados y consumirlos, y para instalar y usar las herramientas CLI especificadas. La licencia podrá suspenderse o revocarse únicamente en los casos previstos en el Contrato.
1.2. Componentes MCP. Los servicios basados en MCP permiten la interconexión y el intercambio de contexto entre modelos de Inteligencia Artificial y los repositorios, bases de datos o herramientas del RECEPTOR DE SERVICIOS. El PROVEEDOR DE SERVICIOS suministra la arquitectura de integración técnica (servidores o clientes MCP), pero no asume responsabilidad por el comportamiento autónomo de los modelos de terceros que consuman dicho contexto, salvo lo previsto en la cláusula 4.2.
1.3. Herramientas CLI. Las herramientas CLI son aplicaciones de línea de comandos que el PROVEEDOR DE SERVICIOS distribuye para su instalación en los equipos, servidores o entornos de integración continua del RECEPTOR DE SERVICIOS, y que pueden interactuar con las APIs del PROVEEDOR DE SERVICIOS, con los sistemas del RECEPTOR DE SERVICIOS o con Plataformas de Terceros. Se distribuyen a través del canal que indique la Orden de Servicio, como un registro privado de paquetes, un repositorio o una descarga autenticada. Salvo que la Orden de Servicio disponga otra cosa, su licencia se otorga por Usuario o por instalación, en el número allí indicado.
1.4. Modalidades de despliegue. La Orden de Servicio indicará si los componentes son (a) alojados por el PROVEEDOR DE SERVICIOS; (b) autoalojados en la infraestructura del RECEPTOR DE SERVICIOS; o (c) híbridos. En los componentes autoalojados, el RECEPTOR DE SERVICIOS es responsable de su infraestructura, disponibilidad y seguridad, y los niveles de disponibilidad de la cláusula 6 aplican solo a los componentes alojados por el PROVEEDOR DE SERVICIOS. Las herramientas CLI se ejecutan siempre en entornos del RECEPTOR DE SERVICIOS; los servicios alojados que consuman se rigen por la modalidad indicada.
1.5. Usuarios autorizados. Podrán usar los Servicios los empleados y contratistas del RECEPTOR DE SERVICIOS y de las Afiliadas indicadas en la Orden de Servicio, así como los agentes automatizados y entornos de integración continua del RECEPTOR DE SERVICIOS que usen credenciales de servicio conforme a la cláusula 3.2. La integración de los Servicios en productos o servicios que el RECEPTOR DE SERVICIOS ofrezca a terceros requiere autorización expresa en la Orden de Servicio.
1.6. Documentación. La documentación técnica publicada en https://docs.greyfieldstrata.com/ forma parte del Contrato en lo relativo a especificaciones, límites y requisitos de integración.
2. USO ACEPTABLE Y LÍMITES DE CONSUMO
2.1. Límites de uso. El uso de las APIs, los componentes MCP y las herramientas CLI está sujeto a los límites de volumen, cuotas de llamadas, concurrencia, ancho de banda, Usuarios e instalaciones estipulados en la Orden de Servicio o en la documentación técnica. El consumo de APIs que realicen las herramientas CLI computa dentro de dichos límites.
2.2. Excesos. Cuando el RECEPTOR DE SERVICIOS supere los límites, el PROVEEDOR DE SERVICIOS podrá, según lo indique la Orden de Servicio, (a) limitar o rechazar temporalmente las solicitudes que excedan los límites; o (b) facturar el excedente conforme a la cláusula 5.11 del MSA.
2.3. Restricciones. Además de las restricciones de la cláusula 7.3 del MSA, el RECEPTOR DE SERVICIOS se obliga a no: (a) realizar ingeniería inversa, descompilar o intentar extraer el código fuente de las APIs, arquitecturas MCP o herramientas CLI del PROVEEDOR DE SERVICIOS, salvo en la medida en que la ley lo permita expresamente; (b) utilizar los Servicios de forma que degrade, sature o interfiera con la estabilidad de los servidores del PROVEEDOR DE SERVICIOS; (c) eludir los mecanismos de autenticación o los tokens asignados; (d) publicar pruebas comparativas de desempeño sin autorización previa; (e) transmitir código malicioso o contenido ilícito; (f) usar los Servicios en contravención de las políticas de uso de los proveedores de modelos de Inteligencia Artificial; (g) usar los Servicios para adoptar decisiones automatizadas que produzcan efectos jurídicos o significativos sobre personas naturales sin revisión humana; ni (h) redistribuir las herramientas CLI o incluirlas en productos o imágenes de software distribuidos a terceros, salvo autorización en la Orden de Servicio.
2.4. Suspensión. El incumplimiento de esta cláusula facultará al PROVEEDOR DE SERVICIOS para suspender los Servicios conforme a la cláusula 6.2 del MSA.
3. SEGURIDAD, TOKENS Y CREDENCIALES
3.1. Custodia. El PROVEEDOR DE SERVICIOS suministrará claves de API, tokens o credenciales para la autenticación de los componentes y de las herramientas CLI. El RECEPTOR DE SERVICIOS es el único responsable de mantener su confidencialidad dentro de sus sistemas, equipos, variables de entorno y flujos de desarrollo, incluidas las credenciales que las herramientas CLI almacenen localmente.
3.2. Credenciales individuales. Las credenciales se asignarán por Usuario o aplicación, no podrán compartirse y deberán rotarse conforme a la documentación técnica. Las credenciales usadas en entornos de integración continua o por agentes automatizados se emitirán como credenciales de servicio independientes de las de los Usuarios.
3.3. Revocación preventiva. El PROVEEDOR DE SERVICIOS podrá revocar o suspender de inmediato cualquier credencial si detecta patrones de tráfico anómalos o sospecha una filtración, a fin de proteger su infraestructura y los datos del RECEPTOR DE SERVICIOS. Informará de ello al RECEPTOR DE SERVICIOS tan pronto como sea posible y emitirá nuevas credenciales cuando se haya superado el riesgo.
3.4. Credenciales comprometidas. El RECEPTOR DE SERVICIOS notificará de inmediato cualquier sospecha de compromiso de sus credenciales. Los cargos derivados del uso de credenciales comprometidas antes de la notificación serán a cargo del RECEPTOR DE SERVICIOS.
3.5. Integridad de las herramientas CLI. El RECEPTOR DE SERVICIOS obtendrá las herramientas CLI únicamente del canal oficial indicado en la Orden de Servicio y, cuando el PROVEEDOR DE SERVICIOS suministre una firma o suma de verificación, comprobará su integridad. El PROVEEDOR DE SERVICIOS no responderá por versiones obtenidas de otras fuentes o modificadas por terceros.
4. INTELIGENCIA ARTIFICIAL Y AGENTES
4.1. Modelos de terceros. La Orden de Servicio indicará los proveedores de modelos de Inteligencia Artificial con los que se conectan los Servicios y quién aporta las credenciales. Cuando el RECEPTOR DE SERVICIOS aporte sus propias credenciales, contratará directamente con el proveedor del modelo, asumirá sus costos y términos, y los datos enviados al modelo circularán bajo esa relación directa. Cuando el acceso al modelo lo provea el PROVEEDOR DE SERVICIOS, sus costos se facturarán como Cargos de Terceros y el PROVEEDOR DE SERVICIOS informará el proveedor utilizado y sus políticas de tratamiento de datos.
4.2. Permisos y acciones de agentes. Los conectores MCP se configurarán con los permisos mínimos necesarios y, por defecto, en modo de solo lectura. Las capacidades de escritura, eliminación o ejecución solo se habilitarán a solicitud escrita del RECEPTOR DE SERVICIOS que precise su alcance. El RECEPTOR DE SERVICIOS es responsable de aprobar dichas capacidades y de exigir confirmación humana para las acciones sensibles. El PROVEEDOR DE SERVICIOS no responderá por las acciones ejecutadas por modelos o agentes dentro de los permisos habilitados por el RECEPTOR DE SERVICIOS, salvo que sean causadas por un defecto de los componentes del PROVEEDOR DE SERVICIOS. Lo anterior se aplica también cuando las herramientas CLI sean invocadas por modelos o agentes automatizados: las credenciales que se les asignen tendrán los permisos mínimos necesarios, y el RECEPTOR DE SERVICIOS es responsable de los comandos ejecutados dentro de esos permisos.
4.3. Instrucciones maliciosas. El RECEPTOR DE SERVICIOS reconoce que los modelos pueden ser manipulados mediante instrucciones inyectadas en el contenido de las fuentes de datos. El PROVEEDOR DE SERVICIOS aplicará medidas razonables de mitigación en sus componentes, sin garantizar la prevención total de dicho riesgo. El RECEPTOR DE SERVICIOS limitará las fuentes de datos y los permisos a lo estrictamente necesario.
4.4. Resultados. Los resultados generados por los modelos pueden ser inexactos o incompletos y no están garantizados. El RECEPTOR DE SERVICIOS los someterá a revisión humana antes de usarlos en decisiones, en despliegues productivos o en comunicaciones con terceros, conforme a la cláusula 11.4 del MSA.
4.5. Cumplimiento. El RECEPTOR DE SERVICIOS es responsable de que su uso de los Servicios y el envío de datos a los modelos cumplan la regulación aplicable, incluida la obtención de las autorizaciones de los Titulares de Datos Personales.
5. PROPIEDAD INTELECTUAL Y DATOS
5.1. Componentes. Las APIs, endpoints, documentación técnica, arquitectura de servidores MCP, conectores, herramientas CLI y código base utilizados para prestar la suscripción son Herramientas del Proveedor de propiedad exclusiva del PROVEEDOR DE SERVICIOS. La licencia perpetua de la cláusula 9.4 del MSA no les aplica.
5.2. Contexto y datos. Los datos, esquemas y fragmentos de información que transiten por los conectores MCP, se envíen a las APIs o sean procesados por las herramientas CLI son Datos del Receptor de propiedad exclusiva del RECEPTOR DE SERVICIOS. El PROVEEDOR DE SERVICIOS no los usará para entrenar modelos ni para fines ajenos a la ejecución técnica de la suscripción, y los tratará conforme a la cláusula 10 del MSA y, cuando aplique, al DPA.
5.3. Registros técnicos. El PROVEEDOR DE SERVICIOS conservará registros técnicos (metadatos de solicitudes, errores y consumo) durante treinta (30) días calendario para fines de operación, seguridad, facturación y soporte, al cabo de los cuales los suprimirá o anonimizará, salvo los registros de facturación que deba conservar por ley. El contenido del contexto y de las solicitudes no se almacenará más allá de lo necesario para su procesamiento, salvo que la Orden de Servicio prevea funciones de almacenamiento temporal.
5.4. Telemetría de las herramientas CLI. Las herramientas CLI podrán enviar al PROVEEDOR DE SERVICIOS datos técnicos de uso, como versión, comandos utilizados sin sus argumentos, errores y rendimiento, para fines de soporte y mejora, sin incluir Datos del Receptor. La documentación técnica indicará qué datos se recopilan y cómo desactivar su envío. La telemetría estará desactivada cuando la Orden de Servicio así lo indique.
6. DISPONIBILIDAD Y NIVELES DE SERVICIO
6.1. Compromiso. Respecto de los endpoints productivos alojados por el PROVEEDOR DE SERVICIOS, este se compromete a una disponibilidad mensual de noventa y nueve por ciento (99,0 %) en el plan estándar y de noventa y nueve coma cinco por ciento (99,5 %) en el plan extendido. La Orden de Servicio indicará el plan contratado. Los niveles de disponibilidad no aplican a las herramientas CLI, que se ejecutan en entornos del RECEPTOR DE SERVICIOS, sino a los endpoints alojados que estas consumen.
6.2. Cálculo. La disponibilidad se calcula como el porcentaje de minutos del periodo de medición en que el endpoint estuvo disponible, excluidos los eventos de la cláusula 6.3. El periodo de medición comprende, en el plan estándar, los minutos del mes calendario incluidos en el horario hábil de soporte y, en el plan extendido, la totalidad de los minutos del mes. Un endpoint se considera no disponible cuando responde con errores de servidor o no responde durante más de cinco (5) minutos consecutivos, según el monitoreo del PROVEEDOR DE SERVICIOS.
6.3. Exclusiones. No computan como indisponibilidad: (a) el mantenimiento programado notificado con al menos setenta y dos (72) horas de anticipación, hasta ocho (8) horas por mes; (b) el mantenimiento de emergencia necesario por razones de seguridad; (c) las fallas de Plataformas de Terceros, incluidos los proveedores de modelos de Inteligencia Artificial; (d) las fallas de las redes o sistemas del RECEPTOR DE SERVICIOS; (e) la limitación por excesos o la suspensión conforme al Contrato; (f) la fuerza mayor; y (g) las funciones beta.
6.4. Créditos de servicio. Si la disponibilidad mensual es inferior al compromiso, el RECEPTOR DE SERVICIOS tendrá derecho a los siguientes créditos sobre la tarifa mensual del Servicio afectado:
| Plan estándar | Plan extendido | Crédito |
|---|---|---|
| Menor a 99,0 % e igual o mayor a 98,0 % | Menor a 99,5 % e igual o mayor a 99,0 % | 5 % |
| Menor a 98,0 % e igual o mayor a 96,0 % | Menor a 99,0 % e igual o mayor a 97,0 % | 10 % |
| Menor a 96,0 % | Menor a 97,0 % | 25 % |
El crédito deberá solicitarse dentro de los treinta (30) días calendario siguientes al cierre del mes y se aplicará en la siguiente factura; no será pagadero en dinero salvo a la terminación del Contrato. Los créditos son el remedio exclusivo conforme a la cláusula 12.6 del MSA.
6.5. Incumplimiento reiterado. Si la disponibilidad es inferior al 96,0 % en el plan estándar, o al 97,0 % en el plan extendido, durante tres (3) meses consecutivos o cuatro (4) meses dentro de un periodo de doce (12) meses, el RECEPTOR DE SERVICIOS podrá terminar el Servicio afectado sin penalidad, con reembolso a prorrata de las sumas pagadas por anticipado y no utilizadas.
7. SOPORTE
7.1. Planes. El soporte se prestará a través del correo soporte@greyfieldstrata.com. En el plan estándar, la atención se presta en horario hábil, de lunes a viernes, de 8:00 a 18:00, hora de Colombia, excepto días festivos; los incidentes que afecten la disponibilidad de endpoints productivos alojados se responderán dentro de cuatro (4) horas hábiles y las demás solicitudes dentro de un (1) día hábil. En el plan extendido, los incidentes que afecten dicha disponibilidad se atenderán en modalidad 24x7, con respuesta dentro de dos (2) horas.
7.2. Reglas de medición. Se entiende por respuesta el primer diagnóstico emitido por una persona del equipo del PROVEEDOR DE SERVICIOS, y no el acuse de recibo automático. El cómputo de los tiempos se suspende mientras se espera información o acciones del RECEPTOR DE SERVICIOS o la actuación de un tercero, incluidos los proveedores de modelos de Inteligencia Artificial.
7.3. Herramientas CLI. Para las herramientas CLI, el soporte cubre las versiones soportadas conforme a la cláusula 8 y los sistemas operativos indicados en la documentación técnica.
8. VERSIONES, CAMBIOS Y DEPRECACIÓN
8.1. Versionado. Las APIs y las herramientas CLI se identifican por versiones. El PROVEEDOR DE SERVICIOS mantendrá soporte para la versión mayor vigente y, como mínimo, para una (1) versión mayor anterior.
8.2. Cambios compatibles. El PROVEEDOR DE SERVICIOS podrá introducir sin aviso previo cambios compatibles con versiones anteriores, como nuevos endpoints o campos opcionales.
8.3. Cambios incompatibles y deprecación. Los cambios incompatibles se notificarán conforme a la cláusula 15.3 del MSA y la deprecación de versiones conforme a su cláusula 15.4, salvo cuando obedezcan a razones de seguridad o sean impuestos por un tercero, casos en los que se notificarán con la mayor anticipación posible.
8.4. Actualización de las herramientas CLI. El RECEPTOR DE SERVICIOS mantendrá las herramientas CLI en una versión soportada. El PROVEEDOR DE SERVICIOS podrá exigir la actualización a una versión que corrija una vulnerabilidad de seguridad, y las versiones no soportadas podrán dejar de conectarse a los servicios del PROVEEDOR DE SERVICIOS.
9. FUNCIONES BETA
Las funciones identificadas como beta, vista previa o experimentales se ofrecen en el estado en que se encuentran, sin niveles de servicio, pueden modificarse o descontinuarse en cualquier momento y no deben usarse en entornos productivos salvo que el RECEPTOR DE SERVICIOS asuma expresamente ese riesgo.
10. COMPONENTES DE TERCEROS
Los componentes de terceros y de código abierto incluidos en los Servicios se rigen por sus respectivas licencias, conforme a la cláusula 9.7 del MSA.
11. EFECTOS DE LA TERMINACIÓN
A la terminación de la suscripción: (a) el PROVEEDOR DE SERVICIOS revocará las credenciales y cesará el acceso a los Servicios; (b) los registros técnicos se suprimirán conforme a la cláusula 5.3 y los Datos del Receptor conforme al DPA y a la cláusula 10.7 del MSA; y (c) el RECEPTOR DE SERVICIOS desinstalará de sus equipos y entornos los componentes autoalojados y las herramientas CLI del PROVEEDOR DE SERVICIOS dentro de los quince (15) días calendario siguientes y lo certificará por escrito a solicitud de este.