Saltar al contenido
Vista de agente: representación simple del contenido de esta página, sin interfaces ilustrativas.Índice legible por máquina

Legal

Términos del servicio de administración de organizaciones Git

VigenteVersión 2.4Publicada: 1 de julio de 2026En vigor desde: 1 de julio de 2026

Versión 2.4 — Fecha de publicación: 01/07/2026

Los presentes Términos Específicos del Servicio (en adelante, los “Términos de Git”) complementan y forman parte integral del Master Services Agreement (MSA) celebrado entre el PROVEEDOR DE SERVICIOS y el RECEPTOR DE SERVICIOS. Regulan la prestación de los servicios de administración, configuración y soporte de organizaciones en plataformas Git contratados mediante la correspondiente Orden de Servicio. Los términos con mayúscula inicial no definidos aquí tienen el significado que les asigna el MSA.

1. ALCANCE DEL SERVICIO

1.1. Descripción. El PROVEEDOR DE SERVICIOS asume la gestión, gobernanza, optimización técnica y soporte operativo de las organizaciones y repositorios de código basados en Git de propiedad o bajo control del RECEPTOR DE SERVICIOS, en las plataformas y ediciones que se especifiquen en la Orden de Servicio, incluidas sus ediciones empresariales (v.g., GitHub Enterprise Cloud o Server, GitLab Premium o Ultimate, Bitbucket Cloud Premium o Data Center).

1.2. Actividades incluidas. Salvo que la Orden de Servicio restrinja el alcance, el servicio comprende:

(a) configuración inicial y aprovisionamiento de la arquitectura de la organización o empresa;

(b) gestión de accesos, equipos, roles, permisos y políticas de seguridad para usuarios e invitados (asientos);

(c) configuración, mantenimiento y optimización de flujos de integración y despliegue continuo (CI/CD);

(d) monitoreo preventivo de seguridad y auditoría de configuraciones conforme a la cláusula 7;

(e) soporte técnico operativo de la plataforma administrada conforme a la cláusula 5;

(f) diseño, implementación y mantenimiento de flujos automatizados de validación (v.g., GitHub Actions u otros equivalentes) que ejecuten verificaciones de calidad y seguridad conforme a las políticas documentadas del RECEPTOR DE SERVICIOS; y

(g) cuando la Orden de Servicio lo incluya, el servicio de control de despliegues de la cláusula 8.

1.3. Exclusiones. Salvo que la Orden de Servicio las incluya expresamente, no forman parte del servicio: (a) el desarrollo, depuración o mantenimiento del código de las aplicaciones del RECEPTOR DE SERVICIOS; (b) las migraciones entre plataformas o las migraciones masivas de repositorios; (c) la administración de infraestructura propia del RECEPTOR DE SERVICIOS, como ejecutores (runners) autoalojados o servidores; (d) la corrección de vulnerabilidades en el código del RECEPTOR DE SERVICIOS, sin perjuicio del deber de notificación de la cláusula 7.2; (e) la capacitación formal de usuarios; y (f) el soporte de herramientas de terceros no integradas por el PROVEEDOR DE SERVICIOS.

2. LICENCIAS Y CONSUMOS DE LA PLATAFORMA

2.1. Modalidades. La Orden de Servicio indicará la modalidad de licenciamiento: (a) directa, en la que el RECEPTOR DE SERVICIOS adquiere y paga directamente al titular de la plataforma las licencias y consumos necesarios; (b) administrada, regida por las cláusulas 2.2, 2.3 y 2.5; o (c) incluida, regida por las cláusulas 2.4 y 2.5. En todas las modalidades, el RECEPTOR DE SERVICIOS será el titular, ante el titular de la plataforma, de la cuenta empresarial y de las organizaciones que la integran, y las usará para su propio negocio.

2.2. Modalidad administrada. En la modalidad administrada: (a) el RECEPTOR DE SERVICIOS autoriza al PROVEEDOR DE SERVICIOS para contratar, en nombre y por cuenta del RECEPTOR DE SERVICIOS, las licencias correspondientes a los asientos que este solicite y los consumos que indique la Orden de Servicio, y para pagarlos en calidad de mandatario, conforme a la cláusula 5.13 del MSA; (b) el RECEPTOR DE SERVICIOS reembolsará al PROVEEDOR DE SERVICIOS el valor efectivamente pagado al titular de la plataforma, sin margen, junto con los impuestos, retenciones y costos transaccionales asociados al pago; y (c) los valores reembolsados no constituyen contraprestación por los Servicios del PROVEEDOR DE SERVICIOS, cuya tarifa de administración se factura por separado conforme a la Orden de Servicio.

2.3. Anticipos y variaciones de asientos. En la modalidad administrada: (a) el RECEPTOR DE SERVICIOS anticipará al inicio de cada ciclo anual de licenciamiento el valor estimado de las licencias del ciclo; (b) los asientos adicionales se anticiparán al momento de su solicitud, por los meses que falten para completar el ciclo en curso, contando el mes de la solicitud como mes completo, a la tarifa vigente del titular de la plataforma; (c) las reducciones de asientos solo surtirán efecto al inicio del siguiente ciclo anual; (d) si el RECEPTOR DE SERVICIOS no efectúa los anticipos, el PROVEEDOR DE SERVICIOS no estará obligado a realizar pagos por su cuenta, y el RECEPTOR DE SERVICIOS responderá por las consecuencias de la falta de pago ante el titular de la plataforma; y (e) a la terminación, se aplicará la cláusula 2.5.

2.4. Modalidad incluida. En la modalidad incluida: (a) la tarifa de administración comprende el costo de las licencias de hasta el número de asientos indicado en la Orden de Servicio, de la edición allí señalada, cuyo pago ante el titular de la plataforma asume el PROVEEDOR DE SERVICIOS; (b) el RECEPTOR DE SERVICIOS podrá reasignar los asientos incluidos entre sus usuarios conforme a las reglas de reasignación del titular de la plataforma, siempre que el número de usuarios con licencia no supere en ningún momento el número de asientos incluidos; (c) los asientos adicionales se facturarán a la tarifa por asiento adicional indicada en la Orden de Servicio, por los meses que falten para completar el ciclo anual en curso; (d) el componente de licencias de la tarifa se considerará un Cargo de Terceros para efectos de la cláusula 5.10 del MSA, y podrá ajustarse cuando el titular de la plataforma incremente sus precios o modifique su modelo de licenciamiento; (e) los consumos variables de la plataforma no están incluidos, salvo que la Orden de Servicio disponga otra cosa; y (f) a la terminación del Servicio, el PROVEEDOR DE SERVICIOS dejará de asumir el pago de las licencias al final del ciclo de facturación en curso ante el titular de la plataforma, y se aplicará la cláusula 2.5.

2.5. Creación y facturación de la cuenta por el PROVEEDOR DE SERVICIOS. En las modalidades administrada e incluida: (a) el PROVEEDOR DE SERVICIOS podrá crear y adquirir la cuenta empresarial por cuenta del RECEPTOR DE SERVICIOS, conforme al procedimiento del titular de la plataforma para compras en nombre de clientes; (b) el RECEPTOR DE SERVICIOS aceptará la invitación como propietario de la cuenta, y el PROVEEDOR DE SERVICIOS conservará el rol de administrador de facturación mientras se mantenga la modalidad, sin perjuicio de los roles administrativos de la cláusula 3; (c) el RECEPTOR DE SERVICIOS no retirará dicho rol ni modificará el medio de pago sin aviso previo de treinta (30) días calendario; si lo hace, el PROVEEDOR DE SERVICIOS quedará liberado de su obligación de pago ante el titular de la plataforma; (d) a la terminación de la modalidad, el RECEPTOR DE SERVICIOS registrará su propio medio de pago antes del vencimiento del ciclo en curso y cooperará en el retiro del medio de pago y del rol de facturación del PROVEEDOR DE SERVICIOS; y (e) el RECEPTOR DE SERVICIOS reembolsará al PROVEEDOR DE SERVICIOS cualquier cargo que el titular de la plataforma cobre al medio de pago de este después de la terminación, hasta que se complete su retiro.

2.6. Consumos variables. Salvo que la Orden de Servicio los incluya en las modalidades administrada o incluida, los minutos de ejecución de CI/CD, el almacenamiento, los paquetes, las funciones de seguridad avanzada y demás consumos variables de la plataforma serán pagados directamente por el RECEPTOR DE SERVICIOS al titular de la plataforma. El PROVEEDOR DE SERVICIOS recomendará la configuración de límites y alertas de gasto, pero no responderá por los consumos derivados de las decisiones o flujos de trabajo del RECEPTOR DE SERVICIOS.

2.7. Cumplimiento de términos de terceros. El RECEPTOR DE SERVICIOS cumplirá los términos de servicio y políticas de uso de la plataforma Git. El PROVEEDOR DE SERVICIOS no será responsable de la suspensión, penalización o terminación de la cuenta del RECEPTOR DE SERVICIOS ocasionada por el incumplimiento de dichos términos o por la falta de pago de sus licencias, salvo que esta última obedezca a que el PROVEEDOR DE SERVICIOS no efectuó un pago para el cual el RECEPTOR DE SERVICIOS le había provisto oportunamente los fondos.

3. ACCESOS, CREDENCIALES Y CUENTAS

3.1. Permisos. El RECEPTOR DE SERVICIOS otorgará y mantendrá activos los roles necesarios para la ejecución del servicio. Las Partes aplicarán el principio de mínimo privilegio: el rol de propietario (Owner) se otorgará únicamente cuando sea indispensable y a las personas del PROVEEDOR DE SERVICIOS que este informe por escrito al contacto contractual del RECEPTOR DE SERVICIOS.

3.2. Cuentas nominativas. Cada persona del PROVEEDOR DE SERVICIOS usará una cuenta individual. No se usarán cuentas compartidas. El PROVEEDOR DE SERVICIOS mantendrá actualizada la lista de su personal con acceso e informará los cambios dentro de los cinco (5) días hábiles siguientes.

3.3. Autenticación multifactor. Las Partes implementarán autenticación multifactor para todas las cuentas con acceso a la organización administrada. El PROVEEDOR DE SERVICIOS no será responsable de accesos no autorizados derivados de la pérdida, filtración o mal uso de credenciales bajo el control del RECEPTOR DE SERVICIOS o de sus colaboradores.

3.4. Tokens y aplicaciones. Los tokens de acceso y aplicaciones de integración que configure el PROVEEDOR DE SERVICIOS tendrán los permisos mínimos necesarios, se rotarán periódicamente y quedarán documentados.

4. GESTIÓN DE CAMBIOS

4.1. Cambios estándar. Los cambios rutinarios dentro del alcance del servicio se ejecutarán por el PROVEEDOR DE SERVICIOS y quedarán registrados conforme a la cláusula 4.3.

4.2. Cambios que requieren aprobación. Requerirán aprobación previa y escrita, que podrá darse por correo electrónico, de un contacto autorizado que el contacto contractual del RECEPTOR DE SERVICIOS designe por escrito: (a) eliminar, archivar o transferir repositorios u organizaciones; (b) cambiar la visibilidad de repositorios; (c) modificar o desactivar protecciones de ramas o reglas de seguridad; (d) reescribir el historial de ramas protegidas; (e) otorgar o revocar el rol de propietario; (f) modificar la configuración de inicio de sesión único o del proveedor de identidad; y (g) instalar aplicaciones de terceros con permisos de escritura a nivel de organización.

4.3. Bitácora. El PROVEEDOR DE SERVICIOS llevará un registro de los cambios relevantes que realice y lo pondrá a disposición del RECEPTOR DE SERVICIOS a su solicitud. El registro de auditoría nativo de la plataforma servirá como referencia.

4.4. Emergencias. Ante una emergencia de seguridad, el PROVEEDOR DE SERVICIOS podrá adoptar medidas inmediatas de contención, como revocar tokens o restringir accesos, e informará de ello al RECEPTOR DE SERVICIOS dentro de las cuatro (4) horas siguientes.

5. SOPORTE Y NIVELES DE SERVICIO

5.1. Canales, horario y planes. El soporte se prestará a través del correo soporte@greyfieldstrata.com. En el plan estándar, la atención se presta en horario hábil, de lunes a viernes, de 8:00 a 18:00, hora de Colombia, excepto días festivos. En el plan extendido, las solicitudes de severidad crítica se atienden además en modalidad de veinticuatro horas, siete días a la semana (24x7). La Orden de Servicio indicará el plan contratado.

5.2. Severidades y tiempos. Se aplican los siguientes tiempos:

Severidad Descripción Respuesta Objetivo de mitigación
Crítica (S1) Organización inaccesible para todos los usuarios o incidente de seguridad activo Plan estándar: 4 horas hábiles. Plan extendido: 2 horas, 24x7 2 días hábiles
Alta (S2) Funcionalidad clave degradada, como CI/CD detenido para proyectos principales 1 día hábil 3 días hábiles
Media (S3) Afectación parcial con solución alternativa disponible 2 días hábiles 10 días hábiles
Baja (S4) Consultas, solicitudes de configuración y mejoras 3 días hábiles Según planeación

5.3. Reglas de medición. Para efectos de la cláusula 5.2: (a) los tiempos se cuentan desde el registro de la solicitud en el canal de soporte; (b) se entiende por respuesta el primer diagnóstico emitido por una persona del equipo del PROVEEDOR DE SERVICIOS, y no el acuse de recibo automático; (c) el cómputo se suspende mientras se espera información o acciones del RECEPTOR DE SERVICIOS o la actuación de un tercero; (d) el PROVEEDOR DE SERVICIOS clasificará la severidad de buena fe conforme a los criterios de la tabla y podrá reclasificarla informando de ello al RECEPTOR DE SERVICIOS; y (e) las solicitudes de severidad crítica deberán reportarse por el correo soporte@greyfieldstrata.com, indicando “S1” en el asunto.

5.4. Incidentes de terceros. Cuando el incidente se origine en la plataforma Git o en otro tercero, el compromiso del PROVEEDOR DE SERVICIOS consiste en comunicar su estado, aplicar las soluciones alternativas razonablemente disponibles y escalarlo ante el tercero. La mitigación definitiva depende de dicho tercero.

5.5. Naturaleza de los objetivos. Los tiempos de respuesta son compromisos de servicio. Los objetivos de mitigación son metas de mejor esfuerzo.

5.6. Créditos de servicio. Si en un mes calendario el cumplimiento de los tiempos de respuesta para las severidades S1 y S2 es inferior al noventa por ciento (90 %), el RECEPTOR DE SERVICIOS tendrá derecho a un crédito del cinco por ciento (5 %) de la tarifa mensual del servicio, hasta un máximo del quince por ciento (15 %) por mes. Los créditos se calculan únicamente sobre los tiempos de respuesta, deberán solicitarse dentro de los treinta (30) días calendario siguientes al cierre del mes, se aplicarán en la siguiente factura y son el remedio exclusivo conforme a la cláusula 12.6 del MSA.

5.7. Exclusiones. No computan para los niveles de servicio las fallas de la plataforma Git, las causas imputables al RECEPTOR DE SERVICIOS y los eventos de fuerza mayor.

6. ASISTENCIA CON CARGOS ADICIONALES

El PROVEEDOR DE SERVICIOS podrá cobrar a sus tarifas vigentes, previa información al RECEPTOR DE SERVICIOS, la atención de: (a) problemas causados por el RECEPTOR DE SERVICIOS, sus Usuarios o terceros contratados por él; (b) configuraciones modificadas sin coordinación conforme a la cláusula 10.2; (c) versiones o herramientas que el PROVEEDOR DE SERVICIOS haya notificado como no soportadas; (d) problemas derivados de no seguir las instrucciones del PROVEEDOR DE SERVICIOS; y (e) las actividades excluidas en la cláusula 1.3. El RECEPTOR DE SERVICIOS facilitará el acceso remoto que razonablemente se requiera para prestar la asistencia.

7. SEGURIDAD DE LA ORGANIZACIÓN

7.1. Monitoreo. El monitoreo preventivo comprende la revisión de las alertas de las herramientas nativas de seguridad de la plataforma que el RECEPTOR DE SERVICIOS tenga licenciadas (como alertas de dependencias, detección de secretos y análisis de código), la verificación de configuraciones frente a la línea base acordada y la revisión mensual del registro de auditoría.

7.2. Hallazgos. El PROVEEDOR DE SERVICIOS notificará al RECEPTOR DE SERVICIOS los hallazgos relevantes y recomendará su remediación. Los secretos expuestos se notificarán dentro de las cuatro (4) horas siguientes a su detección. La remediación en el código del RECEPTOR DE SERVICIOS corresponde a este, salvo que la Orden de Servicio la incluya.

7.3. Reportes. El PROVEEDOR DE SERVICIOS entregará un reporte trimestral, o con la frecuencia que indique la Orden de Servicio, sobre el estado de la organización, los cambios realizados, los hallazgos de seguridad y las recomendaciones pendientes, así como reportes adicionales a solicitud razonable del RECEPTOR DE SERVICIOS.

7.4. Recomendaciones no implementadas. Cuando el PROVEEDOR DE SERVICIOS haya recomendado por escrito una medida de seguridad o de configuración y el RECEPTOR DE SERVICIOS no la implemente o no autorice su implementación, el PROVEEDOR DE SERVICIOS no responderá por los daños que dicha medida habría evitado.

8. CONTROL DE DESPLIEGUES (SERVICIO OPCIONAL)

8.1. Alcance. Cuando la Orden de Servicio lo incluya, el PROVEEDOR DE SERVICIOS dispondrá de revisores designados, de controles automatizados o de ambos, como instancia de aprobación previa a la integración de cambios en las ramas protegidas que indique la Orden de Servicio.

8.2. Criterios. La revisión se efectuará conforme a los criterios documentados y aprobados por el RECEPTOR DE SERVICIOS, tales como listas de verificación, reglas de protección de ramas, resultados de pruebas y análisis de seguridad. Los criterios no documentados no serán exigibles.

8.3. Naturaleza. La aprobación verifica el cumplimiento de los criterios documentados. No constituye una certificación ni una garantía de que el código esté libre de errores o vulnerabilidades. La responsabilidad sobre el código, sus pruebas funcionales y la decisión de desplegarlo permanece en el RECEPTOR DE SERVICIOS.

8.4. Tiempos. Las revisiones humanas se atenderán dentro de las cuarenta y ocho (48) horas hábiles siguientes a la solicitud, y las urgencias conforme a la severidad S1 de la cláusula 5.2.

8.5. Despliegues de emergencia. El RECEPTOR DE SERVICIOS podrá autorizar por escrito despliegues de emergencia sin la aprobación del PROVEEDOR DE SERVICIOS. En tal caso, el PROVEEDOR DE SERVICIOS no responderá por los efectos del cambio desplegado.

8.6. Rechazos. El PROVEEDOR DE SERVICIOS podrá rechazar los cambios que no cumplan los criterios, indicando el motivo, sin responsabilidad por las demoras que ello ocasione.

9. PROPIEDAD INTELECTUAL Y CÓDIGO FUENTE

9.1. Titularidad del código. Todo el código fuente, documentación, algoritmos y datos alojados en las organizaciones administradas son de exclusiva propiedad del RECEPTOR DE SERVICIOS o de sus licenciantes. El PROVEEDOR DE SERVICIOS no adquiere derecho alguno sobre ellos.

9.2. Herramientas del Proveedor. Los scripts de automatización, conectores, plantillas de configuración y metodologías que el PROVEEDOR DE SERVICIOS implemente en la organización son Herramientas del Proveedor y se licencian conforme a la cláusula 9.4 del MSA.

10. EXCLUSIONES Y LÍMITES DE RESPONSABILIDAD TÉCNICA

10.1. Continuidad de la plataforma Git. El PROVEEDOR DE SERVICIOS no garantiza la disponibilidad ni el funcionamiento ininterrumpido de la infraestructura del titular de la plataforma Git. Las caídas globales, la degradación del servicio o las fallas de la API de la plataforma constituyen hechos de un tercero y quedan excluidas de los niveles de servicio.

10.2. Acciones del RECEPTOR DE SERVICIOS. El PROVEEDOR DE SERVICIOS no responderá por fallas, pérdida de datos, brechas de seguridad o interrupciones causadas por modificaciones, configuraciones o eliminación de permisos realizadas directamente por administradores del RECEPTOR DE SERVICIOS sin coordinación previa con el PROVEEDOR DE SERVICIOS.

10.3. Respaldo de información. Salvo que la Orden de Servicio incluya un servicio de respaldo externo, la retención y las copias de seguridad del código y metadatos se regirán exclusivamente por las capacidades nativas de la plataforma Git.

11. USUARIOS Y ASIENTOS

11.1. Variaciones. Cuando la tarifa de administración se calcule por usuarios o asientos administrados, los incrementos se facturarán desde el mes siguiente a su activación, a la tarifa de la Orden de Servicio y hasta el final del periodo en curso. Las reducciones surtirán efecto al inicio del siguiente Periodo de Renovación, salvo que la Orden de Servicio disponga otra cosa. Los reembolsos de licencias en la modalidad administrada se rigen por la cláusula 2.3 y los asientos adicionales de la modalidad incluida por la cláusula 2.4.

11.2. Medición. El número de asientos se determinará trimestralmente con base en los reportes de la plataforma Git, sin perjuicio de la cláusula 16 del MSA.

12. SALIDA DEL SERVICIO

A la terminación del servicio, el PROVEEDOR DE SERVICIOS: (a) entregará, dentro de los diez (10) días hábiles siguientes, la documentación de la configuración implementada, incluida la estructura de la organización, equipos, roles, políticas, flujos de CI/CD e integraciones; (b) transferirá las funciones administrativas a la persona que designe el RECEPTOR DE SERVICIOS; (c) eliminará sus cuentas y revocará los tokens y aplicaciones a su cargo dentro de los cinco (5) días hábiles siguientes a dicha transferencia; (d) certificará por escrito el retiro de sus accesos; y (e) en las modalidades administrada e incluida, se retirará su medio de pago y su rol de facturación conforme a la cláusula 2.5. La asistencia de transición adicional se regirá por la cláusula 17.10 del MSA.