Acuerdo de Tratamiento de Datos (DPA)

v2.1 Actualizado: Bucaramanga · Colombia

1. Objeto y alcance del Acuerdo

El presente Acuerdo de Tratamiento de Datos (en adelante, "DPA") regula el tratamiento de los datos personales de los clientes finales del programa de fidelidad gestionado por Inversiones RM S.A.S., identificada con NIT 901778029-0, con domicilio en Bucaramanga, Santander, Colombia (en adelante, "Punsel" o el "Encargado"), por encargo del cliente empresarial B2B contratante del Servicio (en adelante, el "Responsable" o el "Cliente B2B").

Este DPA aplica desde la activación del Servicio para el Cliente B2B y se mantiene vigente durante toda la duración del contrato principal, así como durante los periodos de retención posteriores establecidos en la sección 8. Las cláusulas relativas a confidencialidad y auditoría subsisten a la terminación.

2. Roles de las partes

Conforme a la Ley 1581 de 2012 y al Decreto 1377 de 2013:

  • Punsel actúa como encargado del tratamiento (data processor): procesa los datos personales de los titulares conforme a las instrucciones documentadas del Responsable y a los términos de este DPA. Se entienden comprendidas dentro de esas instrucciones las operaciones necesarias para prestar el Servicio contratado, incluidas las de soporte, mantenimiento y operación de la plataforma descritas en la sección 5.
  • El Cliente B2B actúa como responsable del tratamiento (data controller): determina las finalidades y los medios del tratamiento, obtiene la autorización previa e informada de los titulares (clientes finales) y mantiene la comunicación directa con ellos.
  • Los titulares son las personas naturales inscritas en el programa de fidelidad del Cliente B2B.

Los subencargados (subprocesadores) a que se refiere la sección 4 actúan como encargados a su vez de Punsel, bajo las mismas obligaciones esenciales del presente Acuerdo.

3. Datos personales tratados

Categorías de datos personales tratados por Punsel por encargo del Responsable, en relación con los clientes finales del programa de fidelidad:

  • Identificadores: nombre, correo electrónico, teléfono.
  • Datos transaccionales de fidelidad: puntos acumulados y redimidos, historial de visitas, premios obtenidos.
  • Datos opcionales: fecha de nacimiento y tipo de dispositivo de tarjeta (Apple Wallet o Google Wallet).
  • Registro de consentimientos: fecha y hora de la autorización de tratamiento otorgada por el titular y, cuando la haya otorgado, fecha y hora de su autorización separada para recibir comunicaciones comerciales del Responsable. Punsel únicamente incluye a un titular en un envío comercial cuando esa segunda autorización consta registrada.

Las finalidades del tratamiento se detallan en la sección 5 de la Política de Tratamiento de Datos Personales.

Duración del tratamiento: por toda la vigencia del contrato principal y por los periodos de retención posteriores establecidos para cumplimiento de obligaciones legales (sección 8).

4. Subencargados (subprocesadores)

Punsel podrá recurrir a subencargados (subprocesadores) para la prestación del Servicio. Sólo lo hace cuando la función es necesaria para prestarlo y no puede resolverse con infraestructura propia, y cada subencargado recibe únicamente los datos que su función requiere, sin autorización para tratarlos con finalidades propias distintas.

La relación vigente de subencargados se publica en el Anexo de Subencargados, que forma parte integrante de este DPA y detalla, para cada uno, el país, el rol y el dato concreto que recibe. Ese anexo es la única fuente de la relación: este Acuerdo no la transcribe, para que una corrección no pueda quedar publicada a medias en unos documentos y no en otros. El mismo anexo es el que incorporan la sección 6 de la Política de Privacidad y la sección 9 de la Política de Tratamiento de Datos, de modo que los tres documentos describen una sola relación y no tres copias que hay que sincronizar a mano.

Los cambios materiales en la lista de subprocesadores serán notificados al Cliente B2B con un preaviso mínimo de treinta (30) días calendario. El Cliente B2B podrá objetar la incorporación de un nuevo subprocesador dentro de los quince (15) días calendario siguientes a la notificación; en tal caso las partes acordarán de buena fe una solución alternativa.

5. Medidas de seguridad técnicas y organizativas

Punsel implementa, mantiene y supervisa las siguientes medidas técnicas y organizativas para la protección de los datos personales tratados:

  • Cifrado en tránsito: TLS 1.3 en todo el tráfico HTTP entre clientes y la plataforma (Cloudflare Full Strict).
  • Cifrado en reposo: las columnas sensibles de la base de datos se cifran con AES-256-GCM en la capa de aplicación, antes de ser escritas en PostgreSQL; la clave de cifrado se custodia fuera de la base de datos.
  • Hash de contraseñas: algoritmo Argon2id con parámetros memory=64 MiB, iteraciones=3, paralelismo=4.
  • Autenticación y autorización: JWT firmados con rotación periódica + refresh tokens opacos + control de acceso basado en roles (RBAC).
  • Registro de auditoría: audit log append-only en base de datos relacional con retención mínima de dos (2) años (artículo 17 Ley 1581).
  • Copias de respaldo: cifrado GPG asimétrico y almacenamiento off-site en Cloudflare R2, con política de retención 30 días / 6 meses / 2 años.
  • Acceso administrativo: autenticación multifactor obligatoria (MFA) para todas las consolas administrativas; SSH en puerto no estándar; fail2ban; firewall en hardware (Hetzner Cloud) y software (UFW).
  • Acceso del personal de Punsel a los datos del Responsable: el personal autorizado de Punsel —a través del rol de administración de la plataforma— puede acceder a los datos de cualquier Cliente B2B, tanto en consulta como en modificación, y hacerlo por iniciativa propia cuando resulte necesario para el soporte y la operación del Servicio, sin requerir una solicitud previa del Responsable. Las operaciones que ese personal ejecuta sobre los datos del Responsable quedan registradas en el audit log descrito en esta misma sección, con la retención mínima de dos (2) años allí indicada. El Responsable puede solicitar el detalle de esos registros al canal [email protected].

6. Notificación de incidentes de seguridad

En caso de que Punsel tenga conocimiento de un incidente de seguridad que afecte la confidencialidad, integridad o disponibilidad de los datos personales tratados por encargo del Cliente B2B, Punsel notificará al Cliente B2B en un plazo no mayor a 72 horas contadas desde el momento en que tenga conocimiento efectivo del incidente.

La notificación incluirá, como mínimo:

  • naturaleza del incidente y vector de la afectación,
  • categorías y volumen aproximado de datos personales afectados,
  • medidas adoptadas o propuestas para contener el incidente,
  • punto de contacto para coordinación adicional.

El Cliente B2B, en su calidad de responsable, podrá entonces iniciar el reporte a la Superintendencia de Industria y Comercio (SIC) conforme a los plazos legales aplicables (típicamente 15 días hábiles según la guía vigente de la SIC).

7. Asistencia en derechos de los titulares

Punsel asistirá razonablemente al Cliente B2B para responder dentro de los plazos legales (artículos 14 y 15 de la Ley 1581) a las solicitudes de los titulares que ejerzan los derechos previstos en el artículo 8 de la misma ley: acceso, conocimiento, actualización, rectificación, supresión, revocatoria de la autorización y solicitud de prueba de la autorización otorgada.

El Cliente B2B mantiene el control y la responsabilidad final sobre la respuesta al titular. El canal interno de coordinación entre Cliente B2B y Punsel es [email protected].

8. Terminación del contrato y devolución de datos

A la terminación del contrato principal, por cualquier causa, Punsel ejecutará el siguiente procedimiento:

  • (a) Entrega: el Cliente B2B dispondrá de noventa (90) días calendario contados desde la terminación efectiva para solicitar una copia de los datos personales tratados, escribiendo a [email protected]. El Servicio no dispone de una función de exportación ni de descarga masiva de datos y no se compromete un formato de archivo determinado: la copia se elabora de forma manual a partir de la solicitud escrita del Cliente B2B, con un plazo de respuesta de hasta quince (15) días calendario. La eliminación se ejecuta entre el día noventa (90) y el día ciento siete (107) calendario desde la terminación, conforme a la sección 9 de los Términos y Condiciones y a la Política de Retención y Supresión de Datos. Esa ventana admite una única causa de suspensión —una solicitud en trámite cuyo plazo legal de respuesta vence después de su cierre—, acotada y con un tope máximo, en los términos de esa misma Política.
  • (b) Destrucción segura: la eliminación se ejecuta por anonimización irreversible de los datos personales en los sistemas productivos, dentro de la ventana indicada en el literal anterior y conforme al calendario descrito en la Política de Retención y Supresión de Datos, que detalla qué se elimina, qué se conserva y qué límites tiene la propagación a terceros. Las copias de respaldo se depuran en su propio ciclo de retención (sección 5), de modo que la eliminación puede tardar más en alcanzarlas.
  • (c) Certificado: emitirá un certificado de destrucción de datos a solicitud escrita del Cliente B2B.
  • (d) Información que subsiste a la eliminación: no se destruye ningún dato cuya conservación una norma imponga. Subsisten, entre otros, el audit log de cumplimiento (mínimo 2 años según el artículo 17 de la Ley 1581), la información contable de pagos y suscripciones y los soportes tributarios asociados, el historial de acumulaciones y redenciones del programa —seudonimizado y sin nombre, correo ni teléfono— y la lista de direcciones que solicitaron no recibir comunicaciones, que se conserva precisamente para no volver a contactarlas. La enumeración completa, con el motivo de cada caso, está en la Política de Retención y Supresión de Datos.

9. Derechos de auditoría

El Cliente B2B podrá solicitar a Punsel una auditoría del cumplimiento de las obligaciones del presente DPA, con un preaviso mínimo de treinta (30) días calendario y máximo una vez al año (salvo incidente material previo). Los costos de la auditoría serán a cargo del Cliente B2B, incluyendo los honorarios del auditor independiente y los recursos internos de Punsel dedicados al ejercicio.

Certificaciones de terceros — declaración honesta pre-launch: Punsel no cuenta actualmente con certificaciones formales del tipo SOC 2 o ISO 27001. Cuando estas certificaciones sean obtenidas, Punsel podrá ofrecer el reporte de auditoría correspondiente como evidencia alternativa válida del cumplimiento, lo cual eximirá al Cliente B2B de ejercer su derecho de auditoría in situ salvo causa justificada.

Toda la información obtenida durante una auditoría queda sujeta a las obligaciones de confidencialidad del contrato principal y de este DPA, las cuales subsisten a la terminación.

Inversiones RM S.A.S.

NIT 901778029-0 · Bucaramanga, Santander, Colombia

Habeas Data: [email protected]