Términos del servicio de suscripción a API y MCP
TÉRMINOS ESPECÍFICOS DEL SERVICIO
Versión [2.2] — Fecha de publicación: 01/02/2026
Los presentes Términos Específicos del Servicio (en adelante, los “Términos de API y MCP”) complementan y forman parte integral del Master Services Agreement (MSA) celebrado entre el PROVEEDOR DE SERVICIOS y el RECEPTOR DE SERVICIOS. Regulan el acceso, uso y suscripción a las Interfaces de Programación de Aplicaciones (APIs) y a los componentes, servidores o conectores basados en el Model Context Protocol (MCP) contratados mediante la correspondiente Orden de Servicio. Los términos con mayúscula inicial no definidos aquí tienen el significado que les asigna el MSA.
1. ALCANCE Y LICENCIA
1.1. Licencia de suscripción. Sujeto al cumplimiento del Contrato, el PROVEEDOR DE SERVICIOS otorga al RECEPTOR DE SERVICIOS, durante la vigencia de la Orden de Servicio, una licencia limitada, no exclusiva e intransferible para acceder a las APIs y conectores MCP especificados y consumirlos. La licencia podrá suspenderse o revocarse únicamente en los casos previstos en el Contrato.
1.2. Componentes MCP. Los servicios basados en MCP permiten la interconexión y el intercambio de contexto entre modelos de Inteligencia Artificial y los repositorios, bases de datos o herramientas del RECEPTOR DE SERVICIOS. El PROVEEDOR DE SERVICIOS suministra la arquitectura de integración técnica (servidores o clientes MCP), pero no asume responsabilidad por el comportamiento autónomo de los modelos de terceros que consuman dicho contexto, salvo lo previsto en la cláusula 4.2.
1.3. Modalidades de despliegue. La Orden de Servicio indicará si los componentes son (a) alojados por el PROVEEDOR DE SERVICIOS; (b) autoalojados en la infraestructura del RECEPTOR DE SERVICIOS; o (c) híbridos. En los componentes autoalojados, el RECEPTOR DE SERVICIOS es responsable de su infraestructura, disponibilidad y seguridad, y los niveles de disponibilidad de la cláusula 6 aplican solo a los componentes alojados por el PROVEEDOR DE SERVICIOS.
1.4. Usuarios autorizados. Podrán usar los Servicios los empleados y contratistas del RECEPTOR DE SERVICIOS y de las Afiliadas indicadas en la Orden de Servicio. La integración de los Servicios en productos o servicios que el RECEPTOR DE SERVICIOS ofrezca a terceros requiere autorización expresa en la Orden de Servicio.
1.5. Documentación. La documentación técnica publicada en [URL] forma parte del Contrato en lo relativo a especificaciones, límites y requisitos de integración.
2. USO ACEPTABLE Y LÍMITES DE CONSUMO
2.1. Límites de uso. El uso de las APIs y componentes MCP está sujeto a los límites de volumen, cuotas de llamadas, concurrencia y ancho de banda estipulados en la Orden de Servicio o en la documentación técnica.
2.2. Excesos. Cuando el RECEPTOR DE SERVICIOS supere los límites, el PROVEEDOR DE SERVICIOS podrá, según lo indique la Orden de Servicio, (a) limitar o rechazar temporalmente las solicitudes que excedan los límites; o (b) facturar el excedente conforme a la cláusula 5.11 del MSA.
2.3. Restricciones. Además de las restricciones de la cláusula 7.3 del MSA, el RECEPTOR DE SERVICIOS se obliga a no: (a) realizar ingeniería inversa, descompilar o intentar extraer el código fuente de las APIs o arquitecturas MCP del PROVEEDOR DE SERVICIOS; (b) utilizar los Servicios de forma que degrade, sature o interfiera con la estabilidad de los servidores del PROVEEDOR DE SERVICIOS; (c) eludir los mecanismos de autenticación o los tokens asignados; (d) publicar pruebas comparativas de desempeño sin autorización previa; (e) transmitir código malicioso o contenido ilícito; (f) usar los Servicios en contravención de las políticas de uso de los proveedores de modelos de Inteligencia Artificial; ni (g) usar los Servicios para adoptar decisiones automatizadas que produzcan efectos jurídicos o significativos sobre personas naturales sin revisión humana.
2.4. Suspensión. El incumplimiento de esta cláusula facultará al PROVEEDOR DE SERVICIOS para suspender los Servicios conforme a la cláusula 6.2 del MSA.
3. SEGURIDAD, TOKENS Y CREDENCIALES
3.1. Custodia. El PROVEEDOR DE SERVICIOS suministrará claves de API, tokens o credenciales para la autenticación de los componentes. El RECEPTOR DE SERVICIOS es el único responsable de mantener su confidencialidad dentro de sus sistemas, variables de entorno y flujos de desarrollo.
3.2. Credenciales individuales. Las credenciales se asignarán por Usuario o aplicación, no podrán compartirse y deberán rotarse conforme a la documentación técnica.
3.3. Revocación preventiva. El PROVEEDOR DE SERVICIOS podrá revocar o suspender de inmediato cualquier credencial si detecta patrones de tráfico anómalos o sospecha una filtración, a fin de proteger su infraestructura y los datos del RECEPTOR DE SERVICIOS. Informará de ello al RECEPTOR DE SERVICIOS tan pronto como sea posible y emitirá nuevas credenciales cuando se haya superado el riesgo.
3.4. Credenciales comprometidas. El RECEPTOR DE SERVICIOS notificará de inmediato cualquier sospecha de compromiso de sus credenciales. Los cargos derivados del uso de credenciales comprometidas antes de la notificación serán a cargo del RECEPTOR DE SERVICIOS.
4. COMPONENTES DE INTELIGENCIA ARTIFICIAL
4.1. Modelos de terceros. La Orden de Servicio indicará los proveedores de modelos de Inteligencia Artificial con los que se conectan los Servicios y quién aporta las credenciales. Cuando el RECEPTOR DE SERVICIOS aporte sus propias credenciales, contratará directamente con el proveedor del modelo, asumirá sus costos y términos, y los datos enviados al modelo circularán bajo esa relación directa. Cuando el acceso al modelo lo provea el PROVEEDOR DE SERVICIOS, sus costos se facturarán como Cargos de Terceros y el PROVEEDOR DE SERVICIOS informará el proveedor utilizado y sus políticas de tratamiento de datos.
4.2. Permisos y acciones de agentes. Los conectores MCP se configurarán con los permisos mínimos necesarios y, por defecto, en modo de [solo lectura]. Las capacidades de escritura, eliminación o ejecución solo se habilitarán a solicitud escrita del RECEPTOR DE SERVICIOS que precise su alcance. El RECEPTOR DE SERVICIOS es responsable de aprobar dichas capacidades y de exigir confirmación humana para las acciones sensibles. El PROVEEDOR DE SERVICIOS no responderá por las acciones ejecutadas por modelos o agentes dentro de los permisos habilitados por el RECEPTOR DE SERVICIOS, salvo que sean causadas por un defecto de los componentes del PROVEEDOR DE SERVICIOS.
4.3. Instrucciones maliciosas. El RECEPTOR DE SERVICIOS reconoce que los modelos pueden ser manipulados mediante instrucciones inyectadas en el contenido de las fuentes de datos. El PROVEEDOR DE SERVICIOS aplicará medidas razonables de mitigación en sus componentes, sin garantizar la prevención total de dicho riesgo. El RECEPTOR DE SERVICIOS limitará las fuentes de datos y los permisos a lo estrictamente necesario.
4.4. Resultados. Los resultados generados por los modelos pueden ser inexactos o incompletos y no están garantizados. El RECEPTOR DE SERVICIOS los someterá a revisión humana antes de usarlos en decisiones, en despliegues productivos o en comunicaciones con terceros, conforme a la cláusula 11.4 del MSA.
4.5. Cumplimiento. El RECEPTOR DE SERVICIOS es responsable de que su uso de los Servicios y el envío de datos a los modelos cumplan la regulación aplicable, incluida la obtención de las autorizaciones de los Titulares de Datos Personales.
5. PROPIEDAD INTELECTUAL Y DATOS
5.1. Componentes. Las APIs, endpoints, documentación técnica, arquitectura de servidores MCP, conectores y código base utilizados para prestar la suscripción son Herramientas del Proveedor de propiedad exclusiva del PROVEEDOR DE SERVICIOS. La licencia perpetua de la cláusula 9.4 del MSA no les aplica.
5.2. Contexto y datos. Los datos, esquemas y fragmentos de información que transiten por los conectores MCP o se envíen a las APIs son Datos del Receptor de propiedad exclusiva del RECEPTOR DE SERVICIOS. El PROVEEDOR DE SERVICIOS no los usará para entrenar modelos ni para fines ajenos a la ejecución técnica de la suscripción, y los tratará conforme a la cláusula 10 del MSA y, cuando aplique, al DPA.
5.3. Registros técnicos. El PROVEEDOR DE SERVICIOS conservará registros técnicos (metadatos de solicitudes, errores y consumo) durante [treinta (30)] días calendario para fines de operación, seguridad, facturación y soporte, al cabo de los cuales los suprimirá o anonimizará, salvo los registros de facturación que deba conservar por ley. El contenido del contexto y de las solicitudes no se almacenará más allá de lo necesario para su procesamiento, salvo que la Orden de Servicio prevea funciones de almacenamiento temporal.
6. DISPONIBILIDAD Y NIVELES DE SERVICIO
6.1. Compromiso. El PROVEEDOR DE SERVICIOS se compromete a una disponibilidad mensual de [noventa y nueve coma cinco por ciento (99,5 %)] para los endpoints productivos alojados por él.
6.2. Cálculo. La disponibilidad se calcula como el porcentaje de minutos del mes calendario en que el endpoint estuvo disponible, excluidos los eventos de la cláusula 6.3. Un endpoint se considera no disponible cuando responde con errores de servidor o no responde durante más de [cinco (5)] minutos consecutivos, según el monitoreo del PROVEEDOR DE SERVICIOS.
6.3. Exclusiones. No computan como indisponibilidad: (a) el mantenimiento programado notificado con al menos [setenta y dos (72)] horas de anticipación, hasta [ocho (8)] horas por mes; (b) el mantenimiento de emergencia necesario por razones de seguridad; (c) las fallas de Plataformas de Terceros, incluidos los proveedores de modelos de Inteligencia Artificial; (d) las fallas de las redes o sistemas del RECEPTOR DE SERVICIOS; (e) la limitación por excesos o la suspensión conforme al Contrato; (f) la fuerza mayor; y (g) las funciones beta.
6.4. Créditos de servicio. Si la disponibilidad mensual es inferior al compromiso, el RECEPTOR DE SERVICIOS tendrá derecho a los siguientes créditos sobre la tarifa mensual del Servicio afectado:
| Disponibilidad mensual | Crédito |
|---|---|
| Menor a [99,5 %] e igual o mayor a [99,0 %] | [5 %] |
| Menor a [99,0 %] e igual o mayor a [97,0 %] | [10 %] |
| Menor a [97,0 %] | [25 %] |
El crédito deberá solicitarse dentro de los treinta (30) días calendario siguientes al cierre del mes y se aplicará en la siguiente factura; no será pagadero en dinero salvo a la terminación del Contrato. Los créditos son el remedio exclusivo conforme a la cláusula 12.6 del MSA.
6.5. Incumplimiento reiterado. Si la disponibilidad es inferior al [97,0 %] durante [tres (3)] meses consecutivos o [cuatro (4)] meses dentro de un periodo de doce (12) meses, el RECEPTOR DE SERVICIOS podrá terminar el Servicio afectado sin penalidad, con reembolso a prorrata de las sumas pagadas por anticipado y no utilizadas.
7. SOPORTE
El soporte se prestará a través de [correo electrónico / portal de soporte] en horario hábil de [lunes a viernes, de 8:00 a 18:00, hora de Colombia]. Los incidentes que afecten la disponibilidad de endpoints productivos se atenderán con un tiempo de respuesta de [una (1) hora] en modalidad [24x7]; las demás solicitudes, dentro de [un (1) día hábil].
8. VERSIONES, CAMBIOS Y DEPRECACIÓN
8.1. Versionado. Las APIs se identifican por versiones. El PROVEEDOR DE SERVICIOS mantendrá soporte para la versión mayor vigente y, como mínimo, para [una (1)] versión mayor anterior.
8.2. Cambios compatibles. El PROVEEDOR DE SERVICIOS podrá introducir sin aviso previo cambios compatibles con versiones anteriores, como nuevos endpoints o campos opcionales.
8.3. Cambios incompatibles y deprecación. Los cambios incompatibles se notificarán conforme a la cláusula 15.3 del MSA y la deprecación de versiones conforme a su cláusula 15.4, salvo cuando obedezcan a razones de seguridad o sean impuestos por un tercero, casos en los que se notificarán con la mayor anticipación posible.
9. FUNCIONES BETA
Las funciones identificadas como beta, vista previa o experimentales se ofrecen en el estado en que se encuentran, sin niveles de servicio, pueden modificarse o descontinuarse en cualquier momento y no deben usarse en entornos productivos salvo que el RECEPTOR DE SERVICIOS asuma expresamente ese riesgo.
10. COMPONENTES DE TERCEROS
Los componentes de terceros y de código abierto incluidos en los Servicios se rigen por sus respectivas licencias, conforme a la cláusula 9.7 del MSA.
11. EFECTOS DE LA TERMINACIÓN
A la terminación de la suscripción: (a) el PROVEEDOR DE SERVICIOS revocará las credenciales y cesará el acceso a los Servicios; (b) los registros técnicos se suprimirán conforme a la cláusula 5.3 y los Datos del Receptor conforme al DPA y a la cláusula 10.7 del MSA; y (c) en la modalidad autoalojada, el RECEPTOR DE SERVICIOS desinstalará los componentes del PROVEEDOR DE SERVICIOS de sus entornos dentro de los [quince (15)] días calendario siguientes y lo certificará por escrito a su solicitud.