Saltar al contenido
Vista de agente: representación simple del contenido de esta página, sin interfaces ilustrativas.Índice legible por máquina

Legal

Términos del servicio de desarrollo y entrega de software

VigenteVersión 2.4Publicada: 1 de julio de 2026En vigor desde: 1 de julio de 2026

Versión 2.4 — Fecha de publicación: 01/07/2026

Los presentes Términos Específicos del Servicio (en adelante, los “Términos de Desarrollo”) complementan y forman parte integral del Master Services Agreement (MSA) celebrado entre el PROVEEDOR DE SERVICIOS y el RECEPTOR DE SERVICIOS. Regulan la prestación de servicios de desarrollo de software, integración y entrega continua (CI/CD), despliegue en la infraestructura de nube del RECEPTOR DE SERVICIOS y mantenimiento de software, contratados mediante la correspondiente Orden de Servicio. Los términos con mayúscula inicial no definidos aquí tienen el significado que les asigna el MSA.

1. ALCANCE DEL SERVICIO

1.1. Descripción. El PROVEEDOR DE SERVICIOS desarrollará software conforme a los requerimientos del RECEPTOR DE SERVICIOS, por medio de equipos integrados por su personal y, cuando lo considere necesario, por contratistas, bajo la dirección, metodología y procesos de aprobación del PROVEEDOR DE SERVICIOS.

1.2. Actividades incluidas. Según lo que indique la Orden de Servicio, el servicio comprende:

(a) análisis y refinamiento de requerimientos;

(b) diseño técnico y de arquitectura;

(c) desarrollo y pruebas;

(d) revisión de código y análisis de seguridad conforme a la cláusula 6;

(e) diseño, implementación y operación de flujos de integración y entrega continua (CI/CD);

(f) despliegue en los entornos del RECEPTOR DE SERVICIOS conforme a la cláusula 7;

(g) documentación técnica de los entregables; y

(h) cuando la Orden de Servicio lo incluya, el plan de mantenimiento de la cláusula 11.

1.3. Exclusiones. Salvo que la Orden de Servicio las incluya expresamente, no forman parte del servicio: (a) la operación productiva de las aplicaciones y su soporte permanente, salvo el plan de mantenimiento de la cláusula 11; (b) la administración de la infraestructura de nube más allá de lo necesario para los despliegues; (c) las licencias de software de terceros y el consumo de servicios de nube; (d) la capacitación de usuarios finales; (e) la migración de datos; y (f) las pruebas de carga o de penetración realizadas por terceros.

2. MODELOS DE CONTRATACIÓN

2.1. Modelos. La Orden de Servicio indicará uno o varios de los siguientes modelos:

(a) Capacidad dedicada: un equipo con los roles y la dedicación indicados en la Orden de Servicio, por una tarifa mensual. El PROVEEDOR DE SERVICIOS organiza el trabajo según las prioridades del RECEPTOR DE SERVICIOS y se obliga a proveer la capacidad contratada, no un resultado o entregable determinado.

(b) Bolsa de horas: un número de horas mensuales, o una bolsa total de pago único. En las bolsas mensuales, las horas no consumidas en un mes no se acumulan. Las bolsas totales tendrán la vigencia indicada en la Orden de Servicio o, en su defecto, de seis (6) meses contados desde la Fecha de Inicio del Plazo; las horas no consumidas al vencimiento caducarán sin reembolso. Las horas que excedan la bolsa requieren autorización previa del RECEPTOR DE SERVICIOS y se facturarán a la tarifa de la Orden de Servicio.

(c) Precio fijo por entregable: el alcance, los entregables, el cronograma, los hitos de pago y los criterios de aceptación se definen en la Orden de Servicio o en un anexo de alcance. Los cambios se rigen por la cláusula 3.3.

2.2. Registro de tiempo. En los modelos de capacidad dedicada y bolsa de horas, el PROVEEDOR DE SERVICIOS llevará un registro del tiempo dedicado y lo informará al RECEPTOR DE SERVICIOS con la periodicidad de facturación.

3. REQUERIMIENTOS, PLANEACIÓN Y CAMBIOS

3.1. Responsable del RECEPTOR DE SERVICIOS. El RECEPTOR DE SERVICIOS designará por escrito, a través de su contacto contractual, un responsable con autoridad para priorizar el trabajo, aclarar requerimientos y aceptar entregables, quien responderá las consultas del PROVEEDOR DE SERVICIOS dentro de los tres (3) días hábiles siguientes. Las demoras del RECEPTOR DE SERVICIOS prorrogarán los plazos en la misma medida y, en el modelo de precio fijo, podrán generar costos adicionales.

3.2. Planeación. El trabajo se organizará en ciclos de dos (2) semanas o según la metodología que indique la Orden de Servicio, con una sesión de planeación al inicio y una revisión de resultados al final de cada ciclo.

3.3. Cambios. En el modelo de precio fijo, los cambios de alcance se tramitarán mediante una solicitud de cambio que indique su impacto en precio y plazo, y solo se ejecutarán cuando el RECEPTOR DE SERVICIOS la acepte por escrito, conforme a la cláusula 4.5 del MSA. En los modelos de capacidad dedicada y bolsa de horas, los cambios de prioridad se gestionan dentro de la capacidad contratada sin costo adicional.

4. ACEPTACIÓN Y GARANTÍA

4.1. Entrega. El PROVEEDOR DE SERVICIOS notificará la entrega de cada entregable o incremento en un entorno de pruebas o de aceptación.

4.2. Plazo de aceptación. El RECEPTOR DE SERVICIOS verificará el entregable conforme a los criterios de aceptación dentro de los diez (10) días hábiles siguientes a la notificación, y comunicará por escrito su aceptación o su rechazo motivado, identificando los criterios incumplidos.

4.3. Aceptación tácita. El entregable se entenderá aceptado si el RECEPTOR DE SERVICIOS no se pronuncia dentro del plazo, o si lo despliega en producción o lo usa con fines productivos.

4.4. Corrección. Ante un rechazo motivado, el PROVEEDOR DE SERVICIOS corregirá los incumplimientos en un plazo razonable y volverá a entregar. La nueva verificación se limitará a las correcciones.

4.5. Garantía. Durante los sesenta (60) días calendario siguientes a la aceptación, el PROVEEDOR DE SERVICIOS corregirá sin costo los defectos que impidan que el entregable cumpla los criterios de aceptación. En los modelos de capacidad dedicada y bolsa de horas, estas correcciones se realizarán con prioridad y sin consumo de horas. La garantía no cubre defectos causados por modificaciones del RECEPTOR DE SERVICIOS o de terceros, por cambios en el entorno, los datos o las integraciones del RECEPTOR DE SERVICIOS, ni nuevos requerimientos. Este es el remedio exclusivo por defectos de los entregables, conforme a la cláusula 11.2 del MSA.

5. PROPIEDAD DEL CÓDIGO, ALOJAMIENTO Y ENTREGA

5.1. Titularidad. El código fuente, la documentación y los demás entregables desarrollados específicamente para el RECEPTOR DE SERVICIOS constituyen Desarrollos a la Medida, cuyos derechos patrimoniales se ceden al RECEPTOR DE SERVICIOS conforme a la cláusula 9.3 del MSA, con el pago total de la remuneración del entregable o del periodo correspondiente. Las Herramientas del Proveedor incorporadas se licencian conforme a la cláusula 9.4 del MSA.

5.2. Cadena de derechos. El PROVEEDOR DE SERVICIOS garantiza que cuenta, por escrito, con la cesión de los derechos patrimoniales de su personal y de sus contratistas sobre lo que desarrollen para el RECEPTOR DE SERVICIOS, de modo que pueda efectuar la cesión de la cláusula 5.1.

5.3. Alojamiento del código. La Orden de Servicio indicará la variante aplicable: (a) Repositorios del RECEPTOR: el código se aloja desde el inicio en la organización del RECEPTOR DE SERVICIOS, quien otorgará a los desarrolladores del PROVEEDOR DE SERVICIOS los accesos y las licencias de la plataforma necesarios, a su cargo; o (b) Repositorios del PROVEEDOR: el código se aloja en una organización del PROVEEDOR DE SERVICIOS dedicada al RECEPTOR DE SERVICIOS, cuyos miembros son el personal y los contratistas del PROVEEDOR DE SERVICIOS, y cuyas licencias asume el PROVEEDOR DE SERVICIOS como parte de su tarifa. En la variante (b), los representantes del RECEPTOR DE SERVICIOS podrán ser invitados como colaboradores para revisión y seguimiento, sin desarrollar en ella sus propios productos.

5.4. Copias. En la variante de repositorios del PROVEEDOR, el RECEPTOR DE SERVICIOS podrá obtener en cualquier momento una copia del código correspondiente a los entregables o periodos pagados.

5.5. Transferencia. A la terminación del servicio, o antes a solicitud del RECEPTOR DE SERVICIOS, y una vez pagadas las sumas adeudadas, el PROVEEDOR DE SERVICIOS transferirá a la organización que indique el RECEPTOR DE SERVICIOS, dentro de los diez (10) días hábiles siguientes, los repositorios con su historial, incidencias y solicitudes de cambio, en la medida en que la plataforma lo permita, junto con la configuración de los flujos de CI/CD y la documentación técnica.

6. DESARROLLO SEGURO Y CALIDAD

6.1. Prácticas. El PROVEEDOR DE SERVICIOS aplicará prácticas de desarrollo seguro basadas en referentes reconocidos, como las guías de OWASP, que incluirán revisión de código por pares, pruebas automatizadas en el alcance indicado en la Orden de Servicio, análisis estático de código y de dependencias, y gestión de secretos fuera del código fuente.

6.2. Componentes de código abierto. El PROVEEDOR DE SERVICIOS no incorporará componentes cuyas licencias obliguen a licenciar o divulgar el código del RECEPTOR DE SERVICIOS sin su aprobación previa y escrita, y mantendrá un inventario de dependencias que entregará a solicitud del RECEPTOR DE SERVICIOS.

6.3. Vulnerabilidades. El PROVEEDOR DE SERVICIOS notificará al RECEPTOR DE SERVICIOS las vulnerabilidades conocidas que detecte en el código o en sus dependencias. Su corrección se realizará dentro de la capacidad contratada o mediante una solicitud de cambio, salvo que constituya un defecto cubierto por la garantía de la cláusula 4.5.

6.4. Herramientas de inteligencia artificial. El PROVEEDOR DE SERVICIOS podrá usar herramientas de asistencia a la programación basadas en inteligencia artificial, configuradas para que el código del RECEPTOR DE SERVICIOS no se use para entrenar modelos. El código resultante será revisado por personal del PROVEEDOR DE SERVICIOS y se regirá por la cláusula 5.1. El RECEPTOR DE SERVICIOS podrá restringir su uso en la Orden de Servicio.

7. ENTORNOS DE NUBE Y DESPLIEGUES

7.1. Titularidad de la nube. Las cuentas, suscripciones y recursos de nube son del RECEPTOR DE SERVICIOS, quien paga su consumo directamente al proveedor de nube, salvo que la Orden de Servicio prevea su pago por cuenta del RECEPTOR DE SERVICIOS conforme a la cláusula 5.13 del MSA.

7.2. Accesos. Los accesos del PROVEEDOR DE SERVICIOS a los entornos de nube tendrán los permisos mínimos necesarios para cada entorno, se otorgarán preferentemente mediante federación de identidades sin credenciales permanentes, se custodiarán en gestores de secretos y se revocarán a la terminación del servicio.

7.3. Entornos. La Orden de Servicio indicará los entornos (como desarrollo, pruebas y producción) y cuáles de ellos opera el PROVEEDOR DE SERVICIOS.

7.4. Paso a producción. Todo despliegue en producción requerirá la aprobación de un aprobador designado por escrito por el contacto contractual del RECEPTOR DE SERVICIOS, otorgada mediante el mecanismo de aprobación configurado en el flujo de CI/CD. La decisión de desplegar corresponde al RECEPTOR DE SERVICIOS.

7.5. Reversión. Los flujos de despliegue incluirán un procedimiento de reversión documentado. El PROVEEDOR DE SERVICIOS ejecutará la reversión, sin costo adicional, ante fallas atribuibles a un despliegue realizado por él.

7.6. Exclusiones. El PROVEEDOR DE SERVICIOS no responderá por fallas, interrupciones o cambios del proveedor de nube, ni por los costos de nube derivados de la configuración aprobada por el RECEPTOR DE SERVICIOS o de su uso. El PROVEEDOR DE SERVICIOS recomendará la configuración de alertas de presupuesto.

8. DATOS

8.1. Datos de prueba. El PROVEEDOR DE SERVICIOS usará datos ficticios o anonimizados en los entornos de desarrollo y pruebas. El acceso a datos reales o a entornos productivos que contengan Datos Personales requerirá autorización escrita del RECEPTOR DE SERVICIOS, y en tal caso se aplicará el DPA conforme a la cláusula 8.3 del MSA.

8.2. Confidencialidad. El código, la documentación y la información técnica del RECEPTOR DE SERVICIOS constituyen Información Confidencial conforme a la cláusula 10 del MSA.

9. PERSONAL

9.1. Composición del equipo. El PROVEEDOR DE SERVICIOS determina la composición del equipo necesaria para cumplir la Orden de Servicio y podrá emplear contratistas conforme a la cláusula 19.3 del MSA, quienes estarán sujetos a obligaciones de confidencialidad y de cesión de derechos equivalentes.

9.2. Personas clave. Si la Orden de Servicio identifica personas clave, el PROVEEDOR DE SERVICIOS no las reemplazará sin aviso previo de quince (15) días calendario, salvo por causas ajenas a su control, y las reemplazará por personas de perfil equivalente con un periodo razonable de empalme sin costo para el RECEPTOR DE SERVICIOS.

9.3. Solicitud de reemplazo. El RECEPTOR DE SERVICIOS podrá solicitar, por causa justificada, el reemplazo de un integrante del equipo.

9.4. Dirección del personal. El personal del PROVEEDOR DE SERVICIOS actúa bajo su exclusiva dirección y subordinación. El RECEPTOR DE SERVICIOS canalizará sus requerimientos a través de los responsables designados y no impartirá a dicho personal órdenes en materia laboral, conforme a la cláusula 19.4 del MSA.

10. RESPONSABILIDAD

10.1. Naturaleza de las obligaciones. Las obligaciones del PROVEEDOR DE SERVICIOS bajo estos Términos son de medio, salvo el cumplimiento de los criterios de aceptación de los entregables pactados a precio fijo.

10.2. Exclusiones. El PROVEEDOR DE SERVICIOS no responderá por: (a) las decisiones de despliegue del RECEPTOR DE SERVICIOS; (b) las modificaciones realizadas por el RECEPTOR DE SERVICIOS o por terceros; (c) los requerimientos, especificaciones o datos erróneos suministrados por el RECEPTOR DE SERVICIOS; ni (d) las fallas de Plataformas de Terceros. Se aplica la cláusula 12 del MSA.

11. PLAN DE MANTENIMIENTO

11.1. Objeto. Cuando la Orden de Servicio lo incluya, el PROVEEDOR DE SERVICIOS prestará servicios de mantenimiento y soporte sobre los componentes de software listados en ella (los “Componentes Cubiertos”), mediante una bolsa anual de horas, a cambio de una tarifa anual pagada por anticipado.

11.2. Vigencia. El plan comenzará en la fecha de aceptación del desarrollo correspondiente, o en la fecha que indique la Orden de Servicio, y tendrá una duración de doce (12) meses (cada periodo, un “Año del Plan”). Se renovará automáticamente por periodos iguales, salvo que cualquiera de las Partes notifique su decisión de no renovar con al menos sesenta (60) días calendario de anticipación al vencimiento del Año del Plan en curso. Estas reglas prevalecen sobre las cláusulas 17.3 y 17.4 del MSA respecto del plan.

11.3. Actividades cubiertas. Las horas del plan podrán destinarse a: (a) la corrección de errores no cubiertos por la garantía de la cláusula 4.5; (b) las adaptaciones requeridas por nuevas versiones del lenguaje de programación, de las dependencias o de interfaces de terceros; (c) las actualizaciones de seguridad por vulnerabilidades en las dependencias; (d) el soporte técnico, las consultas de uso y el diagnóstico de problemas; y (e) las mejoras menores cuya estimación no exceda dieciséis (16) horas por solicitud.

11.4. Revisión anual. El plan incluye, sin consumo de horas, una revisión anual de cada Componente Cubierto que comprende el estado de sus dependencias, las vulnerabilidades conocidas y la compatibilidad con las versiones vigentes del lenguaje de programación, con un informe de recomendaciones.

11.5. Exclusiones. No forman parte del plan ni pueden atenderse con sus horas: (a) las funcionalidades nuevas o mejoras que excedan el umbral de la cláusula 11.3(e), que se cotizarán como desarrollo nuevo; (b) la corrección de problemas causados por modificaciones realizadas por el RECEPTOR DE SERVICIOS o por terceros, sin perjuicio de que el diagnóstico necesario para identificar su causa consuma horas del plan; (c) el entorno, la infraestructura o los datos del RECEPTOR DE SERVICIOS; (d) los defectos de componentes de terceros, respecto de los cuales el PROVEEDOR DE SERVICIOS podrá proponer soluciones alternativas; y (e) la capacitación.

11.6. Versión mantenida. El plan cubre la versión de cada Componente Cubierto entregada o mantenida por el PROVEEDOR DE SERVICIOS. El RECEPTOR DE SERVICIOS mantendrá el código en un repositorio al que el PROVEEDOR DE SERVICIOS tenga acceso e informará las modificaciones realizadas por él o por terceros.

11.7. Solicitudes y registro. Las solicitudes se presentarán por el canal de soporte que informe el PROVEEDOR DE SERVICIOS. Las solicitudes cuya estimación supere cuatro (4) horas requerirán la aprobación previa del RECEPTOR DE SERVICIOS. Las horas se registrarán en fracciones de media (0,5) hora, y el PROVEEDOR DE SERVICIOS informará su consumo trimestralmente.

11.8. Tiempos de respuesta. Las solicitudes que impidan el funcionamiento de un Componente Cubierto en producción se responderán dentro de un (1) día hábil, y las demás dentro de tres (3) días hábiles. La resolución es una obligación de medio.

11.9. Horas no consumidas. Las horas no consumidas al cierre de un Año del Plan podrán trasladarse únicamente al Año del Plan inmediatamente siguiente, hasta un máximo del veinte por ciento (20 %) de las horas anuales del plan. Las horas trasladadas se consumirán en primer lugar y caducarán al cierre de dicho año, sin que puedan trasladarse de nuevo. En consecuencia, las horas disponibles en un Año del Plan nunca excederán el ciento veinte por ciento (120 %) de las horas anuales del plan. Las horas que no se trasladen caducarán sin reembolso.

11.10. Naturaleza de la tarifa. La tarifa anual remunera la disponibilidad del PROVEEDOR DE SERVICIOS, la revisión anual y el compromiso de respuesta, con independencia de las horas efectivamente consumidas, y no es reembolsable salvo en los casos de la cláusula 5.12 del MSA.

11.11. Horas adicionales. Agotadas las horas disponibles, las solicitudes adicionales se atenderán a la tarifa de hora adicional de la Orden de Servicio, previa autorización escrita del RECEPTOR DE SERVICIOS, o mediante la ampliación del plan.

11.12. Garantía de las intervenciones. Las correcciones y adaptaciones realizadas bajo el plan tendrán una garantía de treinta (30) días calendario, durante la cual el PROVEEDOR DE SERVICIOS corregirá sus defectos sin consumo de horas.

11.13. Componentes adicionales. Los nuevos componentes que el PROVEEDOR DE SERVICIOS desarrolle para el RECEPTOR DE SERVICIOS podrán incorporarse al plan mediante una Orden de Servicio de modificación que ajuste las horas y la tarifa.

11.14. Evaluación de incorporación. Los componentes no desarrollados por el PROVEEDOR DE SERVICIOS, o desarrollados por él antes de la vigencia del plan, solo se incorporarán al plan previa una evaluación de incorporación con el precio único indicado en la Orden de Servicio, que comprende la revisión del estado del código, la actualización de las dependencias críticas y una documentación mínima. El PROVEEDOR DE SERVICIOS podrá condicionar la incorporación a la corrección de los hallazgos de la evaluación.

11.15. Reactivación. Si el plan termina y el RECEPTOR DE SERVICIOS desea contratarlo de nuevo, la reactivación requerirá una nueva evaluación de incorporación de los Componentes Cubiertos.

11.16. Soporte sin plan. Sin un plan vigente, toda solicitud de soporte o mantenimiento se cotizará y ejecutará mediante una Orden de Servicio independiente, a las tarifas estándar del PROVEEDOR DE SERVICIOS.

12. TERMINACIÓN Y SALIDA

12.1. Entrega final. A la terminación, el PROVEEDOR DE SERVICIOS realizará la transferencia de la cláusula 5.5, entregará los flujos de CI/CD y la documentación, y revocará sus accesos a los entornos del RECEPTOR DE SERVICIOS.

12.2. Transferencia de conocimiento. El PROVEEDOR DE SERVICIOS realizará hasta veinte (20) horas de sesiones de transferencia de conocimiento sin costo adicional. La asistencia adicional se regirá por la cláusula 17.10 del MSA.

12.3. Trabajo en curso. En el modelo de precio fijo, el RECEPTOR DE SERVICIOS pagará el trabajo realizado hasta la fecha efectiva de terminación en proporción a su avance. En los demás modelos, pagará las tarifas causadas hasta dicha fecha.