Contrato de transmisión de datos personales
El contrato entre tu empresa (Responsable) y Pentevark (Encargado) sobre los datos que cargas en la plataforma: instrucciones, seguridad, subencargados, incidentes y supresión.
Versión 1.0
Este contrato hace parte de los Términos y condiciones. Se rige por la Ley 1581 de 2012 (arts. 17 y 18), el Decreto 1074 de 2015 (arts. 2.2.2.25.5.1 y 2.2.2.25.5.2) y la Circular Única de la Superintendencia de Industria y Comercio (SIC), Título V. Las cláusulas obligatorias del art. 2.2.2.25.5.2 están marcadas como obligatorias.
Partes
- EL RESPONSABLE: la empresa cliente identificada en su cuenta de la Plataforma (razón social, NIT y domicilio registrados en el perfil de la organización).
- EL ENCARGADO: Pentevark Group, domiciliada en Carrera 17 # 2-81, Sogamoso, Boyacá, Colombia, correo compliance@pentevark.com ("Pentevark").
Este contrato se celebra por medios electrónicos junto con los Términos y condiciones (Ley 527 de 1999, arts. 5, 7 y 14).
Cláusula 1. Objeto y alcance del tratamiento (obligatoria)
1.1. EL RESPONSABLE transmite a EL ENCARGADO los datos personales que carga en la Plataforma para que EL ENCARGADO los trate por su cuenta con la única finalidad de prestar el servicio de gestión del SG-SST descrito en los Términos.
1.2. Titulares: trabajadores, excolaboradores, contratistas, aprendices, visitantes y demás personas relacionadas con el SG-SST de EL RESPONSABLE, y los usuarios que EL RESPONSABLE invite.
1.3. Categorías de datos: identificación y contacto; datos laborales (cargo, área, sede); registros de capacitación, entrega de EPP, inspecciones y actas; datos sensibles de salud contenidos en evidencias (conceptos médicos ocupacionales, incapacidades, reportes e investigaciones de accidentes y enfermedades laborales) y, si EL RESPONSABLE los carga, imágenes de personas.
1.4. Exclusiones: EL RESPONSABLE no cargará historias clínicas ocupacionales ni los exámenes o valoraciones clínicas que las integran (Resolución 1843 de 2025 del Ministerio del Trabajo, arts. 30 lit. b y 31), salvo que cumpla las condiciones del art. 30 lit. b y lo informe por escrito a EL ENCARGADO.
Cláusula 2. Actividades del Encargado (obligatoria)
EL ENCARGADO realizará solo estas operaciones: recibir, almacenar, cifrar, organizar, versionar, mostrar a los usuarios autorizados, exportar, generar reportes, escanear archivos en busca de malware, hacer copias de respaldo y suprimir. Cuando EL RESPONSABLE lo habilite expresamente, también: extracción de texto (OCR) y análisis asistido por inteligencia artificial de las evidencias.
Cláusula 3. Instrucciones
3.1. EL ENCARGADO trata los datos solo según las instrucciones documentadas de EL RESPONSABLE. La configuración de la Plataforma (roles, marcado de evidencias sensibles, activación de IA) constituye instrucción.
3.2. Si una instrucción viola, a su juicio, la Ley 1581, EL ENCARGADO lo informará y podrá abstenerse de ejecutarla.
3.3. EL ENCARGADO no usará los datos para fines propios, no los venderá, no los cederá y no los usará para entrenar modelos de IA.
Cláusula 4. Obligaciones del Encargado
EL ENCARGADO se obliga a:
- (Obligatoria) Dar tratamiento, a nombre de EL RESPONSABLE, a los datos personales conforme a los principios que los tutelan (Decreto 1074, art. 2.2.2.25.5.2 num. 1; Ley 1581, art. 4).
- (Obligatoria) Salvaguardar la seguridad de las bases de datos que contengan datos personales (num. 2), con al menos las medidas del Apéndice A.
- (Obligatoria) Guardar confidencialidad respecto del tratamiento (num. 3), e imponerla por escrito a su personal y a sus subencargados.
- (Obligatoria) Aplicar las obligaciones de EL RESPONSABLE bajo la política de tratamiento que este fije, y tratar los datos según la finalidad que los titulares autorizaron y las leyes aplicables (art. 2.2.2.25.5.2, inciso 2).
- Cumplir los deberes del art. 18 de la Ley 1581, en particular:
- (a) actualizar, rectificar o suprimir los datos cuando EL RESPONSABLE lo ordene; las actualizaciones reportadas por EL RESPONSABLE, dentro de los cinco (5) días hábiles siguientes a su recibo (lit. d);
- (b) registrar la leyenda "reclamo en trámite" y la de "información en discusión judicial" cuando corresponda (lit. g y h);
- (c) permitir el acceso solo a las personas que pueden tenerlo (lit. j);
- (d) adoptar un manual interno de políticas y procedimientos (lit. f);
- (e) cumplir las instrucciones de la SIC (lit. l).
Cláusula 5. Obligaciones del Responsable
EL RESPONSABLE se obliga a (Ley 1581, art. 17):
- Suministrar a EL ENCARGADO solo datos cuyo tratamiento esté autorizado (lit. h), incluida la autorización explícita para datos sensibles (art. 6).
- Garantizar que la información sea veraz, completa, exacta, actualizada, comprobable y comprensible (lit. e), y comunicar oportunamente sus novedades (lit. f y g).
- Informar a EL ENCARGADO cuando un dato esté en discusión por su titular (lit. l).
- Tener y comunicar su política de tratamiento, que debe cubrir el uso de EL ENCARGADO y la transmisión internacional a los países de la cláusula 7.
- Atender las consultas y reclamos de los titulares como Responsable (lit. j).
- Si está obligado al Registro Nacional de Bases de Datos (sociedades y entidades sin ánimo de lucro con activos totales superiores a 100.000 UVT, y personas jurídicas de naturaleza pública; Decreto 1074, art. 2.2.2.26.1.2), inscribir a EL ENCARGADO y la transmisión internacional en el RNBD (Circular Única SIC, Título V, num. 2.1 lit. e).
Cláusula 6. Subencargados
6.1. EL RESPONSABLE autoriza de forma general a EL ENCARGADO para usar los subencargados del Apéndice B.
6.2. EL ENCARGADO avisará con 30 días de anticipación la incorporación o el cambio de un subencargado. EL RESPONSABLE podrá oponerse por motivos razonables de protección de datos; si no hay acuerdo, podrá terminar el contrato sin penalidad.
6.3. EL ENCARGADO celebrará con cada subencargado un contrato escrito con obligaciones de protección al menos equivalentes a las de este contrato, y responderá ante EL RESPONSABLE por su cumplimiento.
Cláusula 7. Transmisión internacional
7.1. Los datos pueden alojarse o procesarse en los países indicados en el Apéndice B. Es una transmisión entre Responsable y Encargado; con este contrato no requiere ser informada al titular ni contar con su consentimiento (Decreto 1074, art. 2.2.2.25.5.1 num. 2).
7.2. EL ENCARGADO solo usará países incluidos en la lista de nivel adecuado de protección de la SIC (Circular Única, Título V, num. 3.2).
7.3. EL ENCARGADO configurará los servicios para que los datos en reposo queden en las regiones declaradas en el Apéndice B.
Cláusula 8. Incidentes de seguridad
8.1. EL ENCARGADO notificará a EL RESPONSABLE todo incidente que afecte sus datos (violación de los códigos de seguridad, pérdida, robo o acceso no autorizado) sin demora injustificada y a más tardar en 48 horas desde que lo conozca, con: descripción, datos y titulares afectados (estimados), medidas adoptadas y contacto.
8.2. EL ENCARGADO reportará el incidente a la SIC dentro de los quince (15) días hábiles siguientes a que se detecte y sea puesto en conocimiento del área encargada de atenderlo, mediante el aplicativo del micrositio de la Delegatura para la Protección de Datos Personales o los canales habilitados (Ley 1581, art. 18 lit. k; Circular Única SIC, Título V, num. 2.1 lit. f (ii)). EL RESPONSABLE hará su propio reporte, por el RNBD si está obligado a registrar sus bases o por el aplicativo en caso contrario (mismo numeral).
8.3. Las partes cooperarán en la contención, la investigación y, cuando corresponda, la comunicación a los titulares.
Cláusula 9. Auditoría y responsabilidad demostrada
9.1. EL ENCARGADO pondrá a disposición de EL RESPONSABLE la información necesaria para demostrar el cumplimiento de este contrato (Decreto 1074, arts. 2.2.2.25.6.1 y 2.2.2.25.6.2).
9.2. EL RESPONSABLE podrá auditar una vez al año, con 30 días de aviso, a su costo y bajo confidencialidad, o aceptar informes de auditoría de terceros.
Cláusula 10. Terminación: devolución y supresión
10.1. Al terminar el servicio, EL RESPONSABLE tendrá 30 días para exportar sus datos (evidencias, reportes y registros) en formatos de uso común. La Plataforma entrega un archivo con los datos (JSON y CSV), las evidencias con todas sus versiones y los reportes, y otro archivo aparte con las evidencias que contienen datos sensibles. Durante ese plazo EL RESPONSABLE puede cancelar la terminación.
10.2. Vencido ese plazo, EL ENCARGADO suprimirá los datos, incluidas las copias de respaldo en su ciclo de rotación (máximo 90 días), salvo que una norma o una autoridad le exija conservarlos, y enviará una constancia de la supresión, sin datos personales, a los administradores de EL RESPONSABLE.
10.3. La obligación legal de conservar los registros del SG-SST (Decreto 1072 de 2015, art. 2.2.4.6.13: 20 años desde que cesa la relación laboral) es de EL RESPONSABLE, no de EL ENCARGADO.
Cláusula 11. Responsabilidad
Cada parte responde por el incumplimiento de sus deberes legales. Si en EL ENCARGADO concurren las calidades de Responsable y Encargado, le son exigibles los deberes de ambos (Ley 1581, art. 18, parágrafo). Las sanciones de la SIC pueden recaer sobre ambos (art. 23).
Cláusula 12. Vigencia
Este contrato rige mientras EL ENCARGADO trate datos de EL RESPONSABLE y hasta que termine la cláusula 10. Las obligaciones de confidencialidad subsisten indefinidamente.
Apéndice A. Medidas de seguridad mínimas
- Cifrado en tránsito (TLS 1.2 o superior) y en reposo (base de datos y almacenamiento de archivos).
- Aislamiento por organización en la aplicación y en la base de datos (Row Level Security).
- Control de acceso por rol; evidencias sensibles visibles solo para los roles autorizados.
- Log de auditoría inmutable, incluidas las lecturas y descargas de evidencias sensibles.
- Almacenamiento de archivos privado; los archivos solo se entregan a través de la API con un token de un solo uso.
- Escaneo antivirus y cuarentena de archivos.
- Copias de respaldo cifradas y prueba de restauración periódica.
- Contraseñas con Argon2id, límite de intentos de inicio de sesión y rotación de tokens.
- Gestión de secretos fuera del código fuente.
- Procedimiento de respuesta a incidentes.
Apéndice B. Subencargados
Todos los países de esta lista están en la lista de nivel adecuado de la SIC (Circular Única, Título V, num. 3.2), salvo la entrega por la red global de Cloudflare, que es solo tránsito.
| Subencargado | Servicio | Datos | País / región de almacenamiento |
|---|---|---|---|
| Railway Corp. | Cómputo (API y procesos de fondo), PostgreSQL y Redis administrados, respaldos | Todos | Estados Unidos (Virginia, región US East) |
| Amazon Web Services (S3) | Almacenamiento de evidencias, reportes y copias de respaldo de la base de datos | Todos (incluidas evidencias sensibles) | Estados Unidos (Virginia, us-east-1) |
| Sentry | Monitoreo de errores | Metadatos técnicos (IP, identificadores); los datos personales se enmascaran | Estados Unidos |
| Cloudflare, Inc. | Entrega de la aplicación web (CDN) y DNS | IP de los visitantes, en tránsito; sin datos en reposo | Red global, en tránsito |
| Resend, Inc. | Correo transaccional | Nombre y correo de usuarios y contenido de las notificaciones (sin datos de salud), guardados 30 días; sin seguimiento de aperturas ni clics | Estados Unidos (envío desde Virginia, us-east-1) |
| Nebius B.V. (Token Factory) | Explicación de requisitos con IA | Contenido normativo y perfil de la empresa; ningún dato personal. No guarda nada tras cada petición | Estados Unidos, Francia, Islandia, Finlandia, Reino Unido e Israel |
| Polar Software, Inc. (Merchant of Record) | Cobro de la suscripción del Cliente: checkout, cobro recurrente, facturas y portal de pago | Ningún dato de los trabajadores ni evidencias. Solo el identificador de la organización (no es dato personal) y el estado de la suscripción. Los datos de quien paga (nombre, correo, dirección de facturación, NIT y datos de la tarjeta, estos últimos recogidos por Stripe) los entrega el comprador directamente a Polar | Estados Unidos y Reino Unido |
Polar no es subencargado de los datos que carga EL RESPONSABLE. Se lista por transparencia. Como vendedor (Merchant of Record) trata los datos del comprador como Responsable independiente, según su política de privacidad (https://polar.sh/legal/privacy-policy); Pentevark no le transmite datos personales.