Acuerdo de Tratamiento de Datos (DPA)
ANEXO DE TRANSMISIÓN Y TRATAMIENTO DE DATOS PERSONALES
Versión [2.2] — Fecha de publicación: 01/02/2026
El presente DPA complementa el Master Services Agreement (MSA) celebrado entre el PROVEEDOR DE SERVICIOS y el RECEPTOR DE SERVICIOS. Cuando se encuentre activo, constituye el contrato de transmisión de Datos Personales entre el Responsable y el Encargado del Tratamiento en los términos de la Ley 1581 de 2012 y del Decreto 1074 de 2015 (que compiló el Decreto 1377 de 2013). Los términos con mayúscula inicial no definidos aquí tienen el significado que les asigna el MSA.
1. ACTIVACIÓN Y OBJETO
1.1. Activación condicional. Este DPA únicamente entrará en vigor y será vinculante si, y en la medida en que, el PROVEEDOR DE SERVICIOS trate Datos Personales por cuenta y bajo las instrucciones del RECEPTOR DE SERVICIOS con ocasión de los Servicios de una Orden de Servicio, conforme a las cláusulas 8.1, 8.3 y 8.4 del MSA.
1.2. Objeto. Regular las condiciones, obligaciones de seguridad, confidencialidad y cumplimiento legal aplicables al Tratamiento de dichos Datos Personales.
1.3. Normativa aplicable. Se entiende por “Normativa de Protección de Datos” la Ley 1581 de 2012, el Decreto 1074 de 2015, las instrucciones de la Superintendencia de Industria y Comercio (SIC) y las normas que los modifiquen o sustituyan, así como las leyes de otras jurisdicciones que resulten aplicables conforme a los Anexos activados según la cláusula 14.
2. DEFINICIONES
Para efectos de este DPA: Titular es la persona natural cuyos Datos Personales son objeto de Tratamiento; Tratamiento es cualquier operación sobre Datos Personales, como la recolección, almacenamiento, uso, circulación o supresión; Responsable es quien decide sobre la base de datos o el Tratamiento; Encargado es quien realiza el Tratamiento por cuenta del Responsable; Transmisión es la comunicación de Datos Personales al Encargado, dentro o fuera de Colombia, para que los trate por cuenta del Responsable; Subencargado es el tercero contratado por el Encargado para realizar parte del Tratamiento; e Incidente de Seguridad es la violación de los códigos de seguridad o la pérdida, robo o acceso no autorizado a los Datos Personales tratados bajo este DPA.
3. ROLES DE LAS PARTES
3.1. Roles. Respecto de los Datos Personales tratados bajo este DPA, el RECEPTOR DE SERVICIOS actúa como Responsable y el PROVEEDOR DE SERVICIOS como Encargado del Tratamiento.
3.2. Obligaciones del Responsable. El RECEPTOR DE SERVICIOS garantiza que: (a) cuenta con la autorización de los Titulares o con otra base legal para el Tratamiento y la Transmisión; (b) informó a los Titulares las finalidades del Tratamiento; (c) cuenta con una política de tratamiento de la información y, cuando aplique, ha registrado sus bases de datos en el Registro Nacional de Bases de Datos; y (d) sus instrucciones son lícitas.
4. INSTRUCCIONES Y ALCANCE DEL TRATAMIENTO
4.1. Instrucciones. El PROVEEDOR DE SERVICIOS tratará los Datos Personales exclusivamente para prestar los Servicios descritos en la Orden de Servicio y conforme a las instrucciones documentadas del RECEPTOR DE SERVICIOS, incluidas las contenidas en el Contrato. No los tratará para finalidades distintas ni propias. Si considera que una instrucción infringe la Normativa de Protección de Datos, lo informará al RECEPTOR DE SERVICIOS.
4.2. Descripción del Tratamiento. Para el Managed Git Organizations Service, el Tratamiento se describe en el Anexo 1. Para los demás Servicios, o cuando la Orden de Servicio amplíe dicha descripción, los tipos de Datos Personales, las categorías de Titulares, las finalidades, las operaciones de Tratamiento, la duración, la ubicación y los Subencargados se describen en el Anexo de Descripción del Tratamiento de la Orden de Servicio.
4.3. Datos sensibles y de menores. El RECEPTOR DE SERVICIOS no suministrará datos sensibles ni datos de niños, niñas o adolescentes, salvo que la Orden de Servicio lo prevea expresamente junto con las medidas adicionales de protección que correspondan.
5. OBLIGACIONES DEL ENCARGADO
El PROVEEDOR DE SERVICIOS se obliga a:
(a) tratar los Datos Personales conforme a los principios de la Ley 1581 de 2012 y cumplir los deberes que el artículo 18 de dicha ley impone a los Encargados del Tratamiento;
(b) garantizar que el personal autorizado para tratar los Datos Personales esté sujeto a obligaciones de confidencialidad, contractuales o legales, y haya recibido capacitación adecuada;
(c) aplicar las medidas de seguridad previstas en la cláusula 6;
(d) no revelar los Datos Personales a terceros, salvo a Subencargados autorizados conforme a la cláusula 7 o cuando lo exija la ley o una autoridad competente;
(e) permitir el acceso a los Datos Personales únicamente a las personas que lo requieran para prestar los Servicios;
(f) abstenerse de circular información que esté siendo controvertida por el Titular y cuyo bloqueo haya sido ordenado por la SIC; y
(g) cooperar con el RECEPTOR DE SERVICIOS en la atención de los derechos de los Titulares y de los requerimientos de autoridades, conforme a las cláusulas 9 y 10.
6. MEDIDAS DE SEGURIDAD
El PROVEEDOR DE SERVICIOS implementará y mantendrá medidas técnicas, humanas y administrativas apropiadas para proteger los Datos Personales contra su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento, que incluirán como mínimo: (a) cifrado de los datos en tránsito y, cuando el PROVEEDOR DE SERVICIOS los almacene, en reposo; (b) control de accesos basado en el principio de mínimo privilegio, con cuentas nominativas; (c) autenticación multifactor para todo acceso administrativo; (d) registro y conservación de trazas de acceso; (e) gestión de vulnerabilidades y aplicación oportuna de parches; (f) separación de entornos; (g) procedimientos de gestión de incidentes; y (h) capacitación periódica del personal. El PROVEEDOR DE SERVICIOS pondrá a disposición del RECEPTOR DE SERVICIOS, a su solicitud, una descripción de dichas medidas.
7. SUBENCARGADOS
7.1. Autorización general. El RECEPTOR DE SERVICIOS otorga una autorización general para que el PROVEEDOR DE SERVICIOS contrate Subencargados. La lista vigente se publica en [URL] o se incluye en el Anexo de Descripción del Tratamiento. El PROVEEDOR DE SERVICIOS impondrá a cada Subencargado obligaciones de protección de datos sustancialmente equivalentes a las de este DPA y responderá por su cumplimiento.
7.2. Nuevos Subencargados. El PROVEEDOR DE SERVICIOS notificará cualquier adición o sustitución de Subencargados con [treinta (30)] días calendario de anticipación. El RECEPTOR DE SERVICIOS podrá oponerse por motivos razonables relacionados con la protección de datos dentro de los [quince (15)] días calendario siguientes. Las Partes procurarán una solución de buena fe; si no la alcanzan, el PROVEEDOR DE SERVICIOS podrá (a) ofrecer el Servicio sin el Subencargado objetado, con los ajustes de precio que correspondan; o (b) cualquiera de las Partes podrá terminar la parte afectada del Servicio, con reembolso a prorrata de las sumas pagadas por anticipado y no utilizadas.
7.3. Plataformas contratadas por el RECEPTOR DE SERVICIOS. Las Plataformas de Terceros que el RECEPTOR DE SERVICIOS contrata directamente, tales como su plataforma Git o su proveedor de modelos de Inteligencia Artificial cuando usa sus propias claves, no son Subencargados del PROVEEDOR DE SERVICIOS. La relación de Tratamiento con dichos terceros existe directamente entre ellos y el RECEPTOR DE SERVICIOS.
8. TRANSMISIONES INTERNACIONALES
El RECEPTOR DE SERVICIOS autoriza las Transmisiones de Datos Personales a los países indicados en el Anexo de Descripción del Tratamiento. El PROVEEDOR DE SERVICIOS se asegurará de que toda Transmisión internacional que realice o que realicen sus Subencargados cuente con las garantías exigidas por la Normativa de Protección de Datos. El RECEPTOR DE SERVICIOS se asegurará de contar con las autorizaciones de los Titulares que resulten necesarias para dichas Transmisiones.
9. DERECHOS DE LOS TITULARES
El PROVEEDOR DE SERVICIOS asistirá al RECEPTOR DE SERVICIOS, en la medida de lo técnicamente posible, para atender el ejercicio de los derechos de los Titulares a conocer, actualizar, rectificar y suprimir sus datos, revocar la autorización y acceder gratuitamente a sus Datos Personales. Para ello: (a) trasladará al RECEPTOR DE SERVICIOS, dentro de los [dos (2)] días hábiles siguientes a su recepción, toda consulta o reclamo que reciba directamente de un Titular, sin responderlo salvo instrucción del RECEPTOR DE SERVICIOS; y (b) suministrará la información o ejecutará las acciones que el RECEPTOR DE SERVICIOS le solicite dentro de los [cinco (5)] días hábiles siguientes, para que este pueda responder dentro de los términos legales de diez (10) días hábiles para consultas y quince (15) días hábiles para reclamos.
10. INCIDENTES DE SEGURIDAD
10.1. Notificación. El PROVEEDOR DE SERVICIOS notificará al RECEPTOR DE SERVICIOS por escrito, sin dilación indebida y a más tardar dentro de las cuarenta y ocho (48) horas siguientes a que tenga conocimiento de un Incidente de Seguridad que afecte los Datos Personales tratados bajo este DPA.
10.2. Contenido. La notificación incluirá, en la medida en que esté disponible: la naturaleza del incidente, las categorías y el número aproximado de Titulares y registros afectados, sus consecuencias probables, las medidas de contención y mitigación adoptadas o propuestas y un punto de contacto. La información que no esté disponible inicialmente se suministrará de forma progresiva.
10.3. Cooperación con autoridades. El PROVEEDOR DE SERVICIOS apoyará al RECEPTOR DE SERVICIOS en los reportes y comunicaciones que este deba efectuar ante la SIC y, cuando esté sujeto a la supervisión de otra autoridad, como la Superintendencia Financiera de Colombia, ante dicha autoridad, dentro de los términos que establezca la normativa aplicable, así como en la eventual comunicación a los Titulares. Cuando la normativa sectorial del RECEPTOR DE SERVICIOS exija plazos de notificación más cortos, contenidos adicionales u otras obligaciones, estos se establecerán en un Anexo de Requisitos Regulatorios incorporado a la Orden de Servicio, y el PROVEEDOR DE SERVICIOS los cumplirá en la medida en que sean técnica y razonablemente viables. El PROVEEDOR DE SERVICIOS no notificará a los Titulares ni a las autoridades en nombre del RECEPTOR DE SERVICIOS sin su instrucción, salvo que la ley se lo exija.
11. VERIFICACIÓN Y AUDITORÍA
El PROVEEDOR DE SERVICIOS pondrá a disposición del RECEPTOR DE SERVICIOS la información razonablemente necesaria para demostrar el cumplimiento de este DPA, mediante cuestionarios, certificaciones o informes. Si dicha información resulta insuficiente, el RECEPTOR DE SERVICIOS podrá realizar, por sí mismo o por medio de un auditor independiente sujeto a confidencialidad, una auditoría por cada periodo de doce (12) meses, con aviso previo de [quince (15)] días hábiles, a su costo y sin comprometer la seguridad ni la confidencialidad de otros clientes del PROVEEDOR DE SERVICIOS. Podrán realizarse auditorías adicionales en caso de un Incidente de Seguridad o por requerimiento de una autoridad competente.
12. DEVOLUCIÓN Y SUPRESIÓN DE LOS DATOS
A la terminación de la Orden de Servicio que dio origen al Tratamiento, o cuando los Datos Personales ya no sean necesarios para prestar los Servicios, el PROVEEDOR DE SERVICIOS, a elección del RECEPTOR DE SERVICIOS comunicada dentro de los [quince (15)] días calendario siguientes a la terminación, devolverá los Datos Personales en un formato estándar o los suprimirá de forma segura dentro de los [treinta (30)] días calendario siguientes. A falta de elección, los suprimirá. A solicitud del RECEPTOR DE SERVICIOS, expedirá una certificación de la supresión. Se exceptúan los datos cuya conservación exija la ley, que permanecerán protegidos conforme a este DPA. Las copias en sistemas de respaldo se suprimirán en los ciclos ordinarios de rotación, sin exceder [noventa (90)] días calendario.
13. RESPONSABILIDAD Y PRELACIÓN
13.1. Responsabilidad. La responsabilidad de las Partes bajo este DPA se rige por la cláusula 12 del MSA, incluido el tope especial de su cláusula 12.3. El RECEPTOR DE SERVICIOS mantendrá indemne al PROVEEDOR DE SERVICIOS frente a las reclamaciones y sanciones derivadas de la falta de autorización de los Titulares o de instrucciones ilícitas.
13.2. Vigencia y prelación. Este DPA estará vigente mientras el PROVEEDOR DE SERVICIOS trate Datos Personales por cuenta del RECEPTOR DE SERVICIOS y sus obligaciones subsistirán hasta la devolución o supresión de los datos. En materia de Tratamiento de Datos Personales, este DPA prevalece sobre la Orden de Servicio y el MSA, sin perjuicio de la cláusula 14.2.
14. ANEXOS POR JURISDICCIÓN
14.1. Activación. Cuando al Tratamiento le resulten aplicables leyes de protección de datos distintas de la colombiana, se aplicarán, además de este DPA, los Anexos correspondientes: Anexo 2 (Unión Europea y Espacio Económico Europeo), Anexo 3 (Reino Unido), Anexo 4 (Brasil) y Anexo 5 (Estados Unidos de América). La Orden de Servicio indicará los Anexos activados, sin perjuicio de que un Anexo se aplique cuando la ley correspondiente resulte aplicable.
14.2. Prelación. En caso de conflicto, prevalecerá el Anexo de la jurisdicción correspondiente y, dentro de este, las cláusulas contractuales tipo que incorpore.
14.3. Ley aplicable a las cláusulas tipo. Las cláusulas contractuales tipo incorporadas en los Anexos se regirán por la ley y la jurisdicción que ellas mismas establezcan, como excepción a la cláusula 18 del MSA.
ANEXO 1 — DESCRIPCIÓN ESTÁNDAR DEL TRATAMIENTO: MANAGED GIT ORGANIZATIONS SERVICE
| Tipos de Datos Personales | Nombres, nombres de usuario, correos electrónicos, fotografías de perfil, pertenencia a equipos y roles, metadatos de commits (autor, correo y fecha), registros de auditoría y de acceso (incluidas direcciones IP) y los Datos Personales contenidos incidentalmente en el código, las incidencias o las solicitudes de cambio. |
|---|---|
| Categorías de Titulares | Empleados, contratistas, colaboradores externos e invitados del RECEPTOR DE SERVICIOS con acceso a las organizaciones administradas. |
| Finalidades | Administración de accesos y permisos; operación y soporte de la plataforma; seguridad y auditoría; control de despliegues, cuando se contrate. |
| Operaciones de Tratamiento | Consulta, organización, modificación de permisos, almacenamiento temporal en herramientas de soporte y supresión. |
| Duración | Vigencia de la Orden de Servicio y plazo de supresión de la cláusula 12. |
| Ubicación | La de la plataforma Git del RECEPTOR DE SERVICIOS y la de los Subencargados del PROVEEDOR DE SERVICIOS. |
| Subencargados | [Lista o URL] |
| Datos sensibles o de menores | No previstos. |
ANEXO 2 — UNIÓN EUROPEA Y ESPACIO ECONÓMICO EUROPEO
A2.1. Aplicación y roles. Este Anexo se aplica cuando el Reglamento (UE) 2016/679 (RGPD) resulte aplicable al Tratamiento. Para efectos del RGPD, el RECEPTOR DE SERVICIOS actúa como responsable del tratamiento y el PROVEEDOR DE SERVICIOS como encargado del tratamiento.
A2.2. Artículo 28 del RGPD. Las obligaciones de este DPA se interpretarán de conformidad con el artículo 28 del RGPD. En particular, el PROVEEDOR DE SERVICIOS: (a) tratará los datos únicamente siguiendo instrucciones documentadas, incluso respecto de las transferencias internacionales; (b) informará inmediatamente al RECEPTOR DE SERVICIOS si una instrucción infringe el RGPD; (c) aplicará las medidas del artículo 32 del RGPD, descritas en la cláusula 6; (d) asistirá al RECEPTOR DE SERVICIOS en el cumplimiento de los artículos 32 a 36 del RGPD, incluidas las evaluaciones de impacto y las consultas previas; y (e) notificará las violaciones de seguridad conforme a la cláusula 10, para que el RECEPTOR DE SERVICIOS pueda cumplir el plazo de setenta y dos (72) horas del artículo 33 del RGPD.
A2.3. Transferencias. Colombia no cuenta con una decisión de adecuación de la Comisión Europea. Las transferencias de Datos Personales desde la Unión Europea o el Espacio Económico Europeo al PROVEEDOR DE SERVICIOS se regirán por las cláusulas contractuales tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión (las “CCT”), módulo dos (de responsable a encargado), que se incorporan por referencia con las siguientes elecciones: (a) se incluye la cláusula 7; (b) cláusula 9, opción 2 (autorización general), con el plazo de notificación de la cláusula 7.2 de este DPA; (c) no se incluye la opción de la cláusula 11; (d) cláusula 13: la autoridad de control será la que corresponda conforme a dicha cláusula; (e) cláusulas 17 y 18: las CCT se regirán por la ley de [Irlanda] y las controversias se someterán a los tribunales de [Irlanda]; y (f) el anexo I de las CCT se entiende diligenciado con la Orden de Servicio y la descripción del Tratamiento aplicable, el anexo II con la cláusula 6 de este DPA y el anexo III con la lista de Subencargados de la cláusula 7.
A2.4. Prelación. En caso de conflicto entre las CCT y cualquier otro documento del Contrato, prevalecerán las CCT.
A2.5. Representante. [Si el PROVEEDOR DE SERVICIOS está obligado a designar un representante en la Unión conforme al artículo 27 del RGPD, sus datos se publicarán en la dirección web que indique el PROVEEDOR DE SERVICIOS.]
ANEXO 3 — REINO UNIDO
Este Anexo se aplica cuando el RGPD del Reino Unido y la Data Protection Act 2018 resulten aplicables. Las transferencias desde el Reino Unido se regirán por las CCT en los términos del Anexo 2, complementadas por el International Data Transfer Addendum to the EU Commission Standard Contractual Clauses emitido por la Information Commissioner’s Office (versión B1.0), que se incorpora por referencia. Las tablas 1 a 3 del Addendum se entienden diligenciadas con la información del Anexo 2 y de la Orden de Servicio; en la tabla 4, [ninguna de las Partes] podrá terminar el Addendum conforme a su sección 19.
ANEXO 4 — BRASIL
Este Anexo se aplica cuando la Lei Geral de Proteção de Dados Pessoais (Ley 13.709 de 2018, “LGPD”) resulte aplicable. El RECEPTOR DE SERVICIOS actúa como controlador y el PROVEEDOR DE SERVICIOS como operador. Las transferencias internacionales se regirán por las cláusulas contractuales estándar aprobadas por la Autoridad Nacional de Protección de Datos (ANPD) [mediante la Resolución CD/ANPD n.º 19 de 2024], que se incorporan por referencia, o por el mecanismo que la ANPD reconozca en cada momento. Los derechos de los titulares y la notificación de incidentes se atenderán conforme a los plazos de la LGPD y de la regulación de la ANPD.
ANEXO 5 — ESTADOS UNIDOS DE AMÉRICA
Este Anexo se aplica cuando la California Consumer Privacy Act, modificada por la California Privacy Rights Act (“CCPA”), u otras leyes estatales de privacidad de los Estados Unidos de América resulten aplicables. El PROVEEDOR DE SERVICIOS actúa como “service provider” o “processor”, según corresponda, y: (a) no venderá ni compartirá la información personal; (b) no la conservará, usará ni divulgará para fines distintos de la prestación de los Servicios ni fuera de la relación comercial directa con el RECEPTOR DE SERVICIOS; (c) no la combinará con información personal recibida de otras fuentes, salvo lo permitido por la ley; (d) proporcionará el nivel de protección exigido por dichas leyes; (e) notificará al RECEPTOR DE SERVICIOS si determina que ya no puede cumplir estas obligaciones; y (f) reconoce el derecho del RECEPTOR DE SERVICIOS a adoptar medidas razonables para detener y remediar el uso no autorizado. El PROVEEDOR DE SERVICIOS certifica que comprende y cumplirá estas restricciones.