Legal
Acuerdo de Encargado del Tratamiento
Vizum Apps — IA Gestionada y recuperación de conocimiento alojada Versión 1.0 · Fecha de entrada en vigor: 29 de agosto de 2026 Idioma: castellano. La versión en inglés se publica en /dpa. Sobre cuál prevalece, véase la cláusula 16.6.
1. Las partes, y por qué existe este acuerdo
1.1. El presente Acuerdo de Encargado del Tratamiento (el "Acuerdo") se celebra entre:
(a) usted, el cliente identificado en la cuenta a través de la cual se usan los Servicios (el "Cliente"), en calidad de responsable del tratamiento — controller conforme al RGPD; y (b) Enrique Echeverría, persona natural que actúa bajo el nombre comercial Vizum Apps, con establecimientos en Colombia y en los Estados Unidos de América ("Vizum"), en calidad de encargado del tratamiento — processor.
1.2. Hace parte de los Términos de Servicio publicados en /terms (el "Contrato") y aplica siempre que Vizum trate datos personales por cuenta del Cliente.
1.3. A la fecha de esta versión, Vizum es una persona natural y no una sociedad constituida. La cláusula 16.2 regula qué ocurre cuando eso cambie.
1.4. Aceptación. Este Acuerdo se acepta por los mismos actos que aceptan el Contrato y, en todo caso, al transmitir Datos Personales del Cliente a la IA Gestionada. Si el Cliente requiere un ejemplar firmado, puede solicitarlo en support@vizumapps.com y se le entregará.
2. Qué cubre este Acuerdo y qué no
2.1. Este Acuerdo cubre únicamente el tratamiento en el que Vizum actúa como encargado. Esto es:
(a) la ruta de inferencia — instrucciones, texto enviado a vectorización, imágenes enviadas a reconocimiento óptico de caracteres y medios enviados a transcripción, transmitidos a través del servicio de Vizum a un proveedor de IA; esto ocurre en toda configuración en que el Cliente use la IA Gestionada; y (b) el almacenamiento alojado de recuperación — vectores, texto de fragmentos y documentos originales almacenados en la infraestructura de Vizum, únicamente cuando el Cliente ha fijado la residencia en gestionada (cláusula 5).
2.2. Este Acuerdo no cubre, porque Vizum no es encargado de ello:
(a) la base de datos Odoo del Cliente. El Software de Plataforma corre en la infraestructura del propio Cliente. Vizum no recibe, no almacena y no tiene acceso a los datos de negocio que allí se tratan, y no surge relación de encargo sobre ellos; (b) el almacenamiento de recuperación en residencia local o pgvector, que permanece dentro de la base de datos y del PostgreSQL del propio Cliente; (c) los datos que trate una vApp de tercero para sus propios fines. Esa relación es entre el Cliente y el Desarrollador, y Vizum no es parte de ella; (d) los datos personales respecto de los cuales Vizum es responsable — la cuenta del Cliente, el registro de instancia, la relación de facturación, la telemetría de escritorio y los registros de seguridad. Ese tratamiento se rige por la política de privacidad de Vizum y no por este Acuerdo. La cláusula 14 lo trata por separado para que la frontera sea visible y no quede supuesta.
2.3. Prelación. En asuntos de tratamiento de datos personales, este Acuerdo prevalece sobre el Contrato. Cuando Vizum haya firmado un acuerdo de tratamiento negociado con el Cliente, ese instrumento firmado prevalece sobre este.
3. Definiciones
3.1. "RGPD": el Reglamento (UE) 2016/679. "RGPD del Reino Unido": el RGPD tal como fue retenido en el derecho británico.
3.2. "Ley Colombiana de Protección de Datos": la Ley 1581 de 2012, el Decreto 1074 de 2015 (que compila el Decreto 1377 de 2013) y las circulares vinculantes de la Superintendencia de Industria y Comercio ("SIC").
3.3. "Datos Personales del Cliente": los datos personales contenidos en el Contenido del Cliente que Vizum trata conforme a la cláusula 2.1.
3.4. "Subencargado": el tercero que Vizum vincule para realizar actividades de tratamiento sobre Datos Personales del Cliente.
3.5. "CCT": las cláusulas contractuales tipo de la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021.
3.6. "responsable", "encargado", "titular", "tratamiento", "violación de seguridad de datos personales" y "autoridad de control" tienen el significado que les dan el RGPD y la Ley 1581 de 2012, según corresponda.
3.7. Los términos definidos en el Contrato y no redefinidos aquí conservan el significado del Contrato.
4. Roles y reparto de responsabilidades
4.1. El Cliente es el responsable del tratamiento. El Cliente determina las finalidades y los medios del tratamiento de los Datos Personales del Cliente, decide qué envía, decide qué modelo lo recibe y decide dónde reside el almacenamiento de recuperación.
4.2. Vizum es el encargado del tratamiento, y trata únicamente conforme a las instrucciones de la cláusula 6.
4.3. Obligaciones propias del Cliente, que Vizum no puede cumplir por él. El Cliente declara y garantiza que:
(a) cuenta con una base legítima para el tratamiento que instruye — conforme al artículo 6 del RGPD y, bajo la ley colombiana, con la autorización previa, expresa e informada del titular exigida por el artículo 9 de la Ley 1581 de 2012, salvo que aplique una excepción; (b) ha suministrado a los titulares la información exigida por los artículos 13 y 14 del RGPD y el aviso de privacidad exigido por el artículo 12 del Decreto 1377 de 2013, incluido el hecho de que sus datos se transmiten a encargados ubicados en los Estados Unidos; (c) las instrucciones que imparte no llevan a Vizum a infringir la ley aplicable; (d) tiene derecho a transmitir los Datos Personales del Cliente a Vizum para su tratamiento.
4.4. Ninguna parte actúa como representante de la otra conforme al artículo 27 del RGPD, y ninguna es corresponsable con la otra respecto del tratamiento cubierto por este Acuerdo.
5. Residencia: la elección del Cliente y su consecuencia jurídica
5.1. El almacenamiento de recuperación opera en una de tres residencias, fijada por el Cliente:
| Residencia | Dónde viven los vectores y los documentos originales | Rol de Vizum sobre el contenido almacenado |
|---|---|---|
local |
La base de datos Odoo y el almacén de archivos del propio Cliente | Ninguno |
pgvector |
El PostgreSQL del propio Cliente | Ninguno |
gestionada |
La infraestructura de Vizum, en los Estados Unidos | Encargado |
5.2. La inferencia no depende de esa elección. En cualquier residencia, el contenido de una solicitud se transmite a través de Vizum a un proveedor de IA. Vizum es encargado del Cliente para esa transmisión en las tres modalidades.
5.3. Un comportamiento con consecuencia en protección de datos, que Vizum declara en vez de dejar que se descubra. Si el Cliente cambia de residencia, los originales escritos antes del cambio permanecen donde fueron escritos. Pasar de gestionada a local no traslada ni borra lo que Vizum ya tiene. El Cliente debe usar los mecanismos de supresión de la cláusula 11 para eliminarlo. Las obligaciones de supresión de Vizum bajo la cláusula 11 se extienden a ese remanente anterior al cambio, y Vizum no tratará el cambio de residencia como si las hubiera cumplido.
6. Tratamiento conforme a instrucciones documentadas — artículo 28.3(a) RGPD
6.1. Vizum trata los Datos Personales del Cliente únicamente conforme a instrucciones documentadas del Cliente, incluso en materia de transferencias a un tercer país, salvo que se lo exija el derecho de la Unión, de un Estado miembro, colombiano o estadounidense al que Vizum esté sujeto.
6.2. Las instrucciones documentadas son: este Acuerdo, el Contrato, la configuración que el Cliente fije en el producto (residencia, modelos permitidos, modelo por defecto, ajustes de conservación, y cualquier clave de proveedor que aporte) y las solicitudes de API que transmita su Instancia. No se entiende implícita ninguna otra instrucción.
6.3. Vizum trata los Datos Personales del Cliente solo para prestar, asegurar y mantener la IA Gestionada. No los trata para fines propios, no los vende y no los usa con fines publicitarios ni de elaboración de perfiles.
6.4. Vizum no entrena ningún modelo con Datos Personales del Cliente.
6.5. Cuando la ley le exija tratar, Vizum informará al Cliente de esa exigencia antes de tratar, salvo que la ley lo prohíba por razones importantes de interés público.
6.6. Vizum informará al Cliente si, en su opinión, una instrucción infringe el RGPD, la Ley Colombiana de Protección de Datos u otra norma aplicable de protección de datos. Vizum podrá suspender el tratamiento afectado hasta que la instrucción se retire, se modifique o se confirme.
7. Confidencialidad — artículo 28.3(b) RGPD
7.1. Vizum garantiza que las personas autorizadas para tratar Datos Personales del Cliente se han comprometido a la confidencialidad o están sujetas a una obligación legal de confidencialidad adecuada.
7.2. El acceso se limita a quienes lo necesitan para prestar, asegurar o mantener el servicio, y se limita a lo que necesitan.
7.3. Un hecho que el Cliente tiene derecho a conocer. Vizum es operado hoy por una persona natural con un número reducido de personal de apoyo. No existe una separación de funciones como la que ofrecería una organización mayor, y el operador tiene acceso administrativo a los sistemas de producción. Los controles que sí existen están descritos en el Anexo II.
7.4. Estas obligaciones sobreviven a la terminación.
8. Seguridad — artículos 28.3(c) y 32 RGPD
8.1. Vizum implementa las medidas técnicas y organizativas descritas en el Anexo II, atendiendo al estado de la técnica, los costos de aplicación, y la naturaleza, alcance, contexto y fines del tratamiento, así como el riesgo para los titulares.
8.2. El Anexo II enuncia medidas vigentes y verificadas. No enuncia aspiraciones. Las medidas ausentes se nombran en el §5 del Anexo II, para que el Cliente evalúe el riesgo en vez de inferir una garantía.
8.3. El Cliente responde por su propio lado: asegurar su instancia de Odoo, administrar los derechos de acceso de sus usuarios, proteger su token de instancia y sus credenciales, y decidir qué es apropiado enviar a un encargado tercero.
8.4. Vizum puede actualizar las medidas del Anexo II. Una actualización no debe reducir el nivel general de seguridad.
9. Subencargados — artículos 28.3(d) y 28.2 RGPD
9.1. El Cliente otorga autorización general para que Vizum vincule Subencargados, con sujeción a esta cláusula 9.
9.2. Los Subencargados vinculados a la fecha de esta versión están enumerados uno por uno en el Anexo III, con su función y ubicación.
9.3. Vizum impone a cada Subencargado, por contrato, obligaciones de protección de datos que en sustancia son las de este Acuerdo, y sigue siendo plenamente responsable ante el Cliente por la actuación del Subencargado.
9.4. Una limitación de la cláusula 9.3 que Vizum declara sin rodeos. Respecto de los proveedores de IA enumerados en el §2 del Anexo III, Vizum no ha negociado acuerdos de tratamiento de datos a la medida. Lo que obliga a esos proveedores son sus propios términos publicados estándar y sus anexos de tratamiento de datos para la cuenta a través de la cual corre la solicitud. Vizum no ha obtenido un instrumento que refleje cláusula por cláusula este Acuerdo, y no afirma lo contrario. El Cliente debe leer esto junto con la cláusula 12.6 de los Términos de Servicio antes de enviar contenido regulado o sensible. Vizum está gestionando esos acuerdos y actualizará el Anexo III.
9.5. La configuración del Cliente determina qué Subencargado recibe su contenido. El Cliente selecciona el modelo por aplicación. Vizum no garantiza que los Datos Personales del Cliente vayan a un proveedor de IA y no a otro: van al proveedor que sirve el modelo que el Cliente seleccionó.
9.6. Cuando el Cliente aporta su propia clave de proveedor, la solicitud corre contra la cuenta que el propio Cliente tiene con ese proveedor, bajo el contrato que el Cliente tenga con él. Ese proveedor es entonces encargado o responsable del propio Cliente, y no Subencargado de Vizum, y la cláusula 9.3 no le aplica.
9.7. Aviso de cambio. Vizum dará al Cliente un preaviso de al menos treinta (30) días antes de agregar o sustituir un Subencargado que vaya a tratar Datos Personales del Cliente, por correo a la dirección de la cuenta y mediante actualización del Anexo III.
9.8. Objeción. El Cliente puede objetar por razones fundadas de protección de datos dentro de los treinta (30) días siguientes al aviso. Las partes lo discutirán de buena fe. Si no se llega a una solución, el Cliente puede terminar la IA Gestionada sin penalidad y recibir la devolución del saldo prepago no consumido y de cualquier tarifa prepagada por el periodo no usado. Terminar es el remedio del Cliente; Vizum no queda obligada a mantener en servicio un proveedor alternativo.
9.9. Sustitución urgente. Cuando un Subencargado deba sustituirse con urgencia por razones de seguridad o continuidad, Vizum podrá hacerlo con efecto inmediato y lo notificará sin dilación indebida, aplicándose entonces la cláusula 9.8 de forma retroactiva.
10. Asistencia al Cliente — artículos 28.3(e) y (f) RGPD
10.1 Derechos de los titulares
10.1.1. Atendiendo a la naturaleza del tratamiento, Vizum asiste al Cliente mediante medidas técnicas y organizativas apropiadas, en la medida de lo posible, para el cumplimiento de su obligación de responder a las solicitudes de ejercicio de los derechos del Capítulo III del RGPD y de los derechos del titular del artículo 8 de la Ley 1581 de 2012.
10.1.2. El Cliente puede ejercer la mayoría de esos derechos por sí mismo, de inmediato y sin pedírselo a Vizum, y este es el mecanismo principal:
| Derecho | Mecanismo disponible para el Cliente |
|---|---|
| Acceso y portabilidad | Exportación de todos los vectores gestionados, el texto de los fragmentos, los metadatos y los documentos originales, por el punto de exportación expuesto a la Instancia |
| Supresión | Borrar un documento, borrar por identificador, o purgar un espacio de nombres completo, por los puntos de borrado expuestos a la Instancia |
| Rectificación | Borrar y reindexar el documento corregido |
| Limitación | Cambiar la residencia, o retirar el contenido del almacenamiento gestionado |
10.1.3. Cuando el Cliente no pueda atender una solicitud por esos mecanismos, Vizum asistirá a solicitud. Vizum responderá una solicitud documentada de asistencia dentro de los diez (10) días hábiles siguientes.
10.1.4. Si un titular se dirige directamente a Vizum, Vizum no responderá el fondo de la solicitud. Redirigirá al titular hacia el Cliente e informará al Cliente sin dilación indebida, salvo que la ley le exija actuar de otro modo.
10.1.5. La asistencia de la cláusula 10.1.3 se presta sin costo, salvo que las solicitudes sean manifiestamente infundadas, excesivas o repetitivas, en cuyo caso Vizum podrá cobrar una tarifa razonable, avisada por anticipado.
10.2 Violaciones de seguridad de datos personales
10.2.1. Vizum notificará al Cliente toda violación de seguridad que afecte Datos Personales del Cliente sin dilación indebida y, en todo caso, dentro de las cuarenta y ocho (48) horas siguientes a haber tenido conocimiento de ella. Ese plazo se fija para que el Cliente pueda cumplir su propia obligación de 72 horas del artículo 33 del RGPD.
10.2.2. La notificación describirá, en lo que se conozca al momento: la naturaleza de la violación; las categorías y el número aproximado de titulares y de registros afectados; las consecuencias probables; las medidas adoptadas o propuestas; y un punto de contacto. Cuando la información no esté disponible de una vez, se suministrará por fases, sin nueva dilación indebida.
10.2.3. Vizum no aplazará la notificación para terminar su investigación.
10.2.4. Vizum adoptará medidas razonables de contención y remediación, y preservará la evidencia.
10.2.5. Vizum no notifica a las autoridades de control ni a los titulares por cuenta del Cliente. Esas son decisiones y obligaciones del responsable.
10.3 Evaluaciones de impacto y consulta previa
10.3.1. Vizum presta asistencia razonable en las evaluaciones de impacto del artículo 35 del RGPD y en la consulta previa del artículo 36, atendiendo a la naturaleza del tratamiento y a la información de que dispone.
10.3.2. Este Acuerdo, sus Anexos y la documentación pública buscan suministrar la información que un Cliente necesita para completar una evaluación. Si necesita más, escriba a support@vizumapps.com.
11. Devolución y supresión — artículo 28.3(g) RGPD
11.1. Al terminar la IA Gestionada, o a solicitud del Cliente en cualquier momento, Vizum suprime los Datos Personales del Cliente alojados en el almacenamiento gestionado de recuperación, salvo que el derecho de la Unión, de un Estado miembro, colombiano o estadounidense exija conservarlos.
11.2. El Cliente elige entre devolución y supresión. El mecanismo de exportación de la cláusula 10.1.2 está disponible en todo momento, y sigue disponible durante el periodo de gracia de la cláusula 11.3.
11.3. Periodo de gracia. Cancelada una suscripción de IA Gestionada, los vectores y documentos gestionados se conservan treinta (30) días y luego se purgan. El periodo es un parámetro configurable con valor por defecto de 30 días; el periodo aplicable se muestra en el producto. Después de la purga, Vizum no puede recuperar los datos.
11.4. La supresión a solicitud surte efecto de inmediato y no espera al periodo de gracia.
11.5. Qué elimina la purga: los vectores gestionados, el texto de sus fragmentos y sus metadatos, y los documentos originales en residencia gestionada, incluido el remanente anterior al cambio de residencia descrito en la cláusula 5.3.
11.6. Qué no elimina la purga, y el Cliente debe saberlo: (a) el saldo prepago de IA, que no es almacenamiento y se conserva; (b) los registros de consumo y facturación — modelo, conteo de tokens, montos, marcas de tiempo y una referencia seudónima de usuario. No contienen instrucciones ni respuestas. Se conservan con fines contables, tributarios y de auditoría; (c) las transcripciones producidas por el servicio de transcripción, que a la fecha de esta versión no tienen plazo automático de conservación. Vizum las suprimirá a solicitud, y la cláusula 11.4 les aplica. Solicítelo en support@vizumapps.com.
11.7. Certificación. Vizum confirmará la supresión por escrito a solicitud.
11.8. Los documentos enviados para extracción de texto se conservan solo durante la extracción y se eliminan inmediatamente después, con un barrido de respaldo que retira cualquier remanente en un plazo de dos horas.
12. Transferencias internacionales
12.1 Dónde ocurre el tratamiento
12.1.1. Todo el tratamiento bajo este Acuerdo ocurre en los Estados Unidos de América. La infraestructura de Vizum está alojada en Nueva York (cómputo y base de datos gestionada) y en una región de almacenamiento de objetos de los Estados Unidos (archivos). Los proveedores de IA del Anexo III están establecidos en los Estados Unidos.
12.1.2. No existe opción de alojamiento en la Unión Europea, el Reino Unido ni Colombia a la fecha de esta versión. El Cliente que requiera que los datos permanezcan en una jurisdicción determinada debe usar residencia local o pgvector para el contenido almacenado, y debe atender a la cláusula 5.2: la inferencia igualmente sale de esa jurisdicción.
12.2 Unión Europea y Espacio Económico Europeo
12.2.1. Cuando los Datos Personales del Cliente estén sujetos al RGPD, la transferencia a Vizum se realiza al amparo de las CCT (Decisión (UE) 2021/914), que quedan incorporadas a este Acuerdo por referencia y hacen parte de él.
12.2.2. Aplica el Módulo Dos (responsable a encargado) a la transferencia del Cliente a Vizum.
12.2.3. Aplica el Módulo Tres (encargado a encargado) a las transferencias ulteriores de Vizum a un Subencargado que sea a su vez encargado, con sujeción a la cláusula 9.4.
12.2.4. A las CCT incorporadas les aplican las siguientes selecciones: (a) Cláusula 7 (cláusula de acoplamiento): aplica. (b) Cláusula 9 (subencargados): OPCIÓN 2, autorización general por escrito, con el preaviso de la cláusula 9.7 de este Acuerdo. (c) Cláusula 11 (recurso): no se selecciona el organismo independiente de resolución de controversias. (d) Cláusula 17 (ley aplicable): la ley de Irlanda. (e) Cláusula 18(b) (foro): los tribunales de Irlanda. (f) Los Anexos I, II y III de las CCT se completan con los Anexos I, II y III de este Acuerdo, respectivamente.
12.2.5. En caso de conflicto entre las CCT y cualquier otra estipulación de este Acuerdo o del Contrato, prevalecen las CCT respecto de las transferencias sujetas al RGPD.
12.2.6. Evaluación de impacto de la transferencia. Las partes reconocen que el derecho estadounidense, incluida la Sección 702 de FISA y la Orden Ejecutiva 12333, puede permitir el acceso de autoridades públicas. La posición de Vizum y sus medidas complementarias constan en el §4 del Anexo II. Vizum no ha recibido ninguna solicitud gubernamental de acceso a Datos Personales del Cliente hasta la fecha de esta versión.
12.3 Reino Unido
12.3.1. Cuando aplique el RGPD del Reino Unido, las CCT aplican complementadas por el International Data Transfer Addendum emitido por el Information Commissioner conforme a la sección 119A de la Data Protection Act 2018, leyéndose en consecuencia las referencias a autoridades de control y a la ley aplicable.
12.4 Colombia
12.4.1. Se trata de una transmisión internacional de datos personales, no de una transferencia, y esa distinción es el fundamento de su licitud.
12.4.2. Conforme a los artículos 24 y 25 del Decreto 1377 de 2013 (compilados en el Decreto 1074 de 2015), la transmisión a un encargado ubicado en el exterior no requiere la autorización previa del titular para la transmisión misma cuando existe un contrato de transmisión entre el responsable y el encargado que: (a) señale el alcance del tratamiento; (b) señale las actividades que el encargado realizará por cuenta del responsable; (c) señale las obligaciones que el encargado asume frente al responsable y frente al titular.
12.4.3. Este Acuerdo es ese contrato de transmisión, y las cláusulas 2, 4, 6, 7, 8, 9, 10, 11 y 13 aportan el contenido exigido.
12.4.4. La restricción del artículo 26 de la Ley 1581 de 2012 a las transferencias hacia países sin nivel adecuado de protección no impide, por tanto, este tratamiento. El Cliente debe advertir que la SIC no ha declarado a los Estados Unidos como país con nivel adecuado de protección, de modo que si su arreglo se califica como transferencia y no como transmisión —por ejemplo porque el destinatario trate para fines propios—, se requiere una base habilitante distinta, ordinariamente la autorización expresa e inequívoca del titular.
12.4.5. El Cliente sigue siendo el responsable y conserva los deberes propios de ese rol, incluidos el aviso de privacidad, la recolección de la autorización, la atención de consultas y reclamos, y el eventual deber de registrar la base de datos en el Registro Nacional de Bases de Datos.
12.4.6. La posición de registro de Vizum se declara en lugar de suponerse: que el responsable esté obligado a registrarse en el RNBD depende de sus propias características y de los umbrales de activos. Vizum no ha determinado su propia obligación de registro y no se ha registrado. El Cliente no debe tomar este Acuerdo como evidencia de que alguna de las partes se haya registrado.
13. Auditorías e información — artículo 28.3(h) RGPD
13.1. Vizum pone a disposición del Cliente toda la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD, y permite y contribuye a auditorías, incluidas inspecciones, realizadas por el Cliente o por el auditor que este mandate.
13.2. Primera línea de respuesta. Vizum responderá una solicitud escrita de información, incluido un cuestionario de seguridad, dentro de los treinta (30) días siguientes.
13.3. Auditoría en sitio o en profundidad. El Cliente puede realizar una auditoría por cada periodo de doce meses, y adicionalmente cuando haya ocurrido una violación de seguridad o lo exija una autoridad de control. El Cliente deberá: (a) dar preaviso escrito de treinta (30) días; (b) acordar alcance y oportunidad de modo que no se afecte el servicio; (c) asegurar que el auditor esté sujeto a confidencialidad y no sea competidor de Vizum; (d) asumir sus propios costos, y los costos razonables de Vizum cuando la auditoría exceda un día hábil.
13.4. Vizum no dará acceso a los datos de otro cliente, ni a infraestructura compartida de un modo que ponga en riesgo los datos de otro cliente, ni a información que comprometa la seguridad del servicio.
13.5. No existe certificación de tercero. Vizum no cuenta con certificación ISO 27001, ni informe SOC 2, ni atestación independiente equivalente, y no ofrece ninguna en lugar de una auditoría. La cláusula 13.3 es, por tanto, el derecho de auditoría real del Cliente, y no un remedio subsidiario.
13.6. Auditorías de Subencargados. Vizum trasladará la información de auditoría que tenga sobre un Subencargado. No puede conceder sobre la infraestructura de un Subencargado derechos de auditoría que ella misma no ostenta, y aplica la cláusula 9.4.
14. Donde Vizum es responsable, y no encargado
14.1. Para que la frontera sea explícita y no inferida, Vizum es responsable del tratamiento de lo siguiente, y este Acuerdo no lo rige:
(a) datos de cuenta — nombre, correo electrónico, contraseña resumida criptográficamente, y la dirección IP registrada en el alta y en el inicio de sesión; (b) registros de seguridad — intentos fallidos de autenticación por dirección IP y por correo, conservados por el plazo indicado en la cláusula 14.3; (c) registro de instancia — el identificador y la URL de la base de datos del Cliente; (d) datos de facturación — identificadores de cliente y de pago de Stripe, facturas, transacciones. Los números de tarjeta nunca llegan a los servidores de Vizum: viajan del navegador de quien paga a Stripe; (e) telemetría de escritorio — una etiqueta de evento, una fecha y un conteo, agregados en el servidor del Cliente, sin identidad de usuario y sin contenido, conservados 730 días; (f) medición de consumo y facturación — modelo, conteo de tokens, montos y una referencia seudónima de usuario.
14.2. La referencia de usuario usada en la medición y en el alcance de la recuperación es un resumen criptográfico unidireccional derivado del identificador de la base de datos y del identificador interno del usuario. Vizum no puede revertirlo y no conserva las identidades que hay detrás.
14.3. Los intentos fallidos de activación de licencia, que registran una dirección IP, se conservan 7 días.
14.4. La base legítima de Vizum para este tratamiento es la ejecución del contrato y su interés legítimo en operar y asegurar el servicio. La política de privacidad lo describe.
15. Responsabilidad
15.1. La responsabilidad bajo este Acuerdo se sujeta a las limitaciones del Contrato, salvo cuando la ley aplicable no lo permita.
15.2. Las limitaciones del Contrato no aplican a, ni limitan: (a) la responsabilidad del artículo 82 del RGPD frente a un titular; (b) una multa administrativa impuesta conforme al artículo 83 del RGPD o conforme a la Ley 1581 de 2012; (c) la responsabilidad frente a un titular bajo las CCT, que se rige por los propios términos de las CCT.
15.3. Cuando las CCT y la cláusula 15.1 se contradigan, prevalecen las CCT.
15.4. Cada parte responde por el daño que cause mediante un tratamiento que infrinja la normativa aplicable de protección de datos, conforme al artículo 82 del RGPD.
16. Disposiciones generales
16.1. Vigencia. Este Acuerdo rige desde su aceptación y continúa mientras Vizum trate Datos Personales del Cliente; sus obligaciones supervivientes continúan después.
16.2. Cesión por constitución de sociedad. Vizum puede ceder este Acuerdo a la sociedad que se constituya para continuar el negocio, previo aviso al Cliente. El cesionario lo asume íntegramente, y los derechos del Cliente no se reducen. Hasta entonces, la persona natural nombrada en la cláusula 1.1(b) es el encargado y asume personalmente las obligaciones.
16.3. Modificaciones. Vizum puede actualizar este Acuerdo cuando lo exija la ley o un cambio del servicio. Una modificación que reduzca los derechos del Cliente o las obligaciones de Vizum entra en vigor no antes de treinta (30) días después del aviso, y el Cliente puede terminar la IA Gestionada dentro de ese plazo conforme a la cláusula 9.8.
16.4. Separabilidad. Si una estipulación resulta inválida, se separa en la mínima medida y el resto continúa.
16.5. Ley aplicable. Este Acuerdo se rige por la ley señalada en el Contrato, salvo que la cláusula 12.2 se rige por la ley de Irlanda según lo disponen las CCT, y salvo que nada desplaza la aplicación imperativa del RGPD ni de la Ley Colombiana de Protección de Datos.
16.6. Idiomas. Este Acuerdo se publica en castellano y en inglés. Para el Cliente establecido en Colombia o en otra jurisdicción de habla hispana, prevalece la versión en castellano. Para los demás, prevalece la versión en inglés.
16.7. Contacto. Todas las notificaciones, solicitudes y preguntas bajo este Acuerdo: support@vizumapps.com.
16.8. No se ha designado oficial de protección de datos. Vizum ha evaluado que el artículo 37 del RGPD no lo exige en la escala actual de tratamiento. El punto de contacto de la cláusula 16.7 es la dirección para todos los asuntos de este Acuerdo. Vizum no ha designado representante del artículo 27 en la Unión Europea ni en el Reino Unido; el numeral 4 del §5 del Anexo II lo registra como punto abierto.
ANEXO I — Descripción del tratamiento
A. Lista de las partes
Exportador de datos (responsable): el Cliente identificado en la cuenta a través de la cual se usan los Servicios. Los datos de contacto son los que consten en la cuenta. Rol: responsable del tratamiento.
Importador de datos (encargado): Enrique Echeverría, bajo el nombre comercial Vizum Apps Establecimientos: Colombia y Estados Unidos de América Contacto: support@vizumapps.com Rol: encargado del tratamiento
B. Descripción de la transferencia
Categorías de titulares Las determina el Cliente, porque el Cliente elige qué indexa y qué envía. Típicamente:
- empleados, contratistas y usuarios internos del Cliente;
- clientes y prospectos del Cliente;
- proveedores y contactos comerciales del Cliente;
- cualquier persona nombrada en un documento que el Cliente indexe o envíe.
Categorías de datos personales Las determina el Cliente. En el caso ordinario:
- datos de identificación y contacto que aparezcan en documentos (nombres, correos, teléfonos, direcciones);
- información laboral, comercial y contractual que aparezca en documentos;
- el contenido libre de las instrucciones enviadas por los usuarios del Cliente, que puede contener cualquier dato personal que el usuario escriba;
- el contenido completo de los documentos que el Cliente indexe, y el texto extraído de ellos;
- los vectores derivados de ese contenido;
- transcripciones de audio y video que el Cliente envíe;
- una referencia seudónima de usuario (resumen criptográfico unidireccional) usada para delimitar la recuperación y atribuir el consumo.
Datos sensibles El servicio no está previsto para datos sensibles y no ha sido evaluado para ellos. Conforme a la cláusula 12.6 del Contrato, el Cliente no debe enviar datos de salud, biométricos, genéticos, de origen racial o étnico, políticos, religiosos, sindicales, de vida sexual u orientación sexual, datos de menores de edad, números de tarjeta de pago ni identificadores expedidos por el Estado, sin un acuerdo escrito previo que extienda este Acuerdo. Cuando ese acuerdo se celebre, en él se consignarán las restricciones y salvaguardas adicionales.
Frecuencia de la transferencia Continua, en cada solicitud que haga la Instancia del Cliente.
Naturaleza del tratamiento Transmisión, ejecución de inferencia de IA a través de un proveedor tercero, generación de vectores, extracción de texto de documentos, reconocimiento óptico de caracteres, transcripción de audio y video, generación de imágenes, almacenamiento de vectores y documentos originales en residencia gestionada, recuperación por búsqueda vectorial y de texto completo, alojamiento, respaldo y supresión.
Finalidad del tratamiento Prestar al Cliente la IA Gestionada y la recuperación alojada, por instrucción del Cliente, y asegurarla y mantenerla.
Conservación
- Vectores y documentos gestionados: durante la vigencia de la suscripción, luego 30 días, luego purga (cláusula 11.3), o a solicitud (cláusula 11.4).
- Insumos de extracción: solo durante la extracción, con barrido de respaldo a las dos horas (cláusula 11.8).
- Transcripciones: sin plazo automático; se suprimen a solicitud (cláusula 11.6(c)).
- Medición de consumo y facturación: conservada con fines contables y de auditoría; sin contenido (cláusula 11.6(b)).
Transferencias a Subencargados Objeto, naturaleza y duración según el Anexo III.
C. Autoridad de control competente
Para las transferencias sujetas al RGPD, la autoridad de control del Estado miembro en el que esté establecido el Cliente como exportador de datos, o en el que haya designado su representante del artículo 27, determinada conforme a la cláusula 13 de las CCT.
Para el tratamiento sujeto a la Ley Colombiana de Protección de Datos, la Superintendencia de Industria y Comercio (Delegatura para la Protección de Datos Personales).
ANEXO II — Medidas técnicas y organizativas
Estas son las medidas vigentes y verificadas. El §5 nombra lo que está ausente. Lea ambos.
1. Transporte y red
1.1. TLS en todos los puntos públicos, con certificados de Let's Encrypt servidos por Caddy. 1.2. HTTP Strict-Transport-Security, con vigencia de dos años e includeSubDomains. 1.3. Cabeceras de respuesta X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy y Cross-Origin-Opener-Policy. 1.4. Las solicitudes salientes hacia proveedores de IA se fijan a una dirección IP pública validada tras la resolución DNS, lo que defiende frente al DNS rebinding y a la falsificación de solicitudes del lado del servidor.
2. Autenticación, autorización y control de abuso
2.1. Las contraseñas se almacenan como resúmenes PBKDF2-SHA512. Ninguna contraseña se almacena ni es recuperable en texto claro. 2.2. Limitación de intentos de autenticación: cinco fallos por cada cinco minutos, por dirección IP y por correo, seguidos de un bloqueo de quince minutos. El pago se limita a diez intentos por cada cinco minutos por dirección IP. 2.3. La autenticación de instancia usa un token por instancia comparado en tiempo constante. El token se acepta únicamente en una cabecera o en el cuerpo de la solicitud, nunca en la cadena de consulta, de modo que no aparece en los registros del servidor ni en las cabeceras de referencia. 2.4. El inicio de sesión se restringe a cuentas de portal en la API pública de cuentas, de modo que una cuenta interna o administrativa no puede autenticarse por ella. 2.5. Igualación de tiempos en la ruta de autenticación, para que una cuenta inexistente no se distinga de una contraseña equivocada. 2.6. Mensajes de rechazo uniformes en las rutas de habilitación y licencia, para que no sirvan de oráculo sobre otros clientes.
3. Aislamiento entre clientes y seguridad de la aplicación
3.1. Cada fila de vector y de documento almacenada está vinculada a un identificador de instancia, y toda lectura y escritura se delimita por él. La recuperación se delimita adicionalmente por una referencia opaca de usuario. 3.2. La referencia por usuario es un resumen unidireccional del identificador de la base de datos y del identificador interno del usuario. Vizum no puede revertirlo. 3.3. Las aplicaciones de terceros se ejecutan en un marco aislado con origen opaco, sin acceso a la sesión ni a las cookies del anfitrión. El marco se sirve con una directiva de política de seguridad de contenido de tipo sandbox como segunda capa. 3.4. Cada llamada que hace una aplicación atraviesa una puerta de permisos que deniega por defecto: una operación no permitida explícitamente para los permisos declarados de la aplicación se rechaza. La puerta se aplica en dos lugares independientes, y el servidor vuelve a verificar del lado del servidor en lugar de confiar en el cliente. 3.5. El acceso a datos de las aplicaciones corre como el usuario que llama, nunca con privilegio elevado, de modo que siguen aplicando los derechos de acceso y las reglas de registro de Odoo del propio Cliente. 3.6. Existen topes de almacenamiento por documento, por espacio de nombres de aplicación, por usuario y por instancia.
4. Alojamiento, almacenamiento y continuidad
4.1. El cómputo y la base de datos PostgreSQL gestionada están alojados por DigitalOcean en los Estados Unidos (Nueva York). Los archivos residen en DigitalOcean Spaces, en una región de los Estados Unidos. 4.2. Cifrado en tránsito en todas las conexiones a la base de datos, al almacenamiento de objetos y a los proveedores. 4.3. El cifrado en reposo lo provee DigitalOcean para la base de datos gestionada y para el almacenamiento de objetos, bajo sus términos de plataforma. 4.4. Los respaldos de la base de datos de producción los toma el servicio gestionado de respaldos de DigitalOcean. 4.5. Los documentos originales se almacenan en el almacén de archivos y no en columnas de tablas de la base de datos, lo que limita su exposición en un volcado de base de datos. 4.6. Los documentos enviados para extracción de texto se eliminan inmediatamente después de la extracción, con un barrido de respaldo a las dos horas. 4.7. La extracción de texto y el reconocimiento de la estructura del documento corren en los propios servidores de Vizum. El contenido se transmite a un proveedor de IA únicamente cuando la solicitud del Cliente requiere inferencia de modelo — chat, vectorización, reordenamiento, visión por modelo de lenguaje, transcripción y generación de imágenes. 4.8. La búsqueda vectorial y de texto completo se ejecuta enteramente dentro del PostgreSQL de Vizum. Una consulta de recuperación no se envía a ningún proveedor de IA.
5. Lo que está ausente — declarado para que el Cliente evalúe el riesgo
5.1. No hay Content-Security-Policy en la aplicación web. La directiva de sandbox a nivel de marco del §3.3 rige únicamente los marcos de aplicación y no incluye default-src, script-src ni connect-src. Una política de sitio completo es un punto de remediación abierto. 5.2. No hay certificación de seguridad de tercero — sin ISO 27001, sin SOC 2, sin informe de prueba de intrusión independiente disponible para los Clientes. 5.3. No hay acuerdos de tratamiento de datos a la medida con los proveedores de IA más allá de sus términos publicados estándar (cláusula 9.4). 5.4. No se ha designado representante del artículo 27 en la Unión Europea ni en el Reino Unido. 5.5. No se ha designado oficial de protección de datos (cláusula 16.8). 5.6. La separación de funciones es limitada por la escala de la operación (cláusula 7.3). 5.7. No existe un manual formal de respuesta a incidentes que haya sido ejercitado. La cláusula 10.2 establece un compromiso vinculante de notificación en 48 horas; el procedimiento interno que lo sostiene está en documentación. 5.8. No se exige autenticación de segundo factor en las cuentas de la Tienda. Cuando una cuenta tiene un segundo factor configurado, la API no interactiva de cuentas la rechaza en lugar de eludirlo. 5.9. No se verifica la dirección de correo en el registro. 5.10. Los tokens de la API de cuentas no caducan automáticamente. Son revocables.
6. Gobierno
6.1. Se realizó una revisión de seguridad documentada y sus hallazgos se siguieron hasta su cierre, con los puntos abiertos reflejados en el §5. 6.2. Existen controles automatizados de seguridad y calidad de código que corren sobre los cambios antes de su publicación. 6.3. Los reportes de vulnerabilidades se reciben en support@vizumapps.com bajo los términos de divulgación de la cláusula 14.2 del Contrato.
ANEXO III — Subencargados
Todo el Tratamiento que se realiza en la infraestructura propia de Vizum ocurre en los Estados Unidos de América. Los Subencargados de infraestructura y pagos del §1 están establecidos allí. Los proveedores de IA del §2 no son todos sociedades estadounidenses —las notas de cada fila dicen dónde está establecido cada uno, y dos de ellos no lo están—, de modo que el contenido dirigido al proveedor que el Cliente seleccione puede tratarse también fuera de los Estados Unidos. Se dice aquí y no en una nota al pie porque cambia el análisis de transferencia, y porque el proveedor lo elige el Cliente y no Vizum.
1. Infraestructura y pagos
| # | Subencargado | Función | Ubicación | Datos que le llegan |
|---|---|---|---|---|
| 1 | DigitalOcean, LLC | Alojamiento en la nube, PostgreSQL gestionado, almacenamiento de objetos Spaces | Estados Unidos (Nueva York; objetos en región de EE. UU.) | Todos los Datos Personales del Cliente tratados bajo este Acuerdo, en reposo y en tránsito |
| 2 | Stripe, Inc. | Procesamiento de pagos, suscripciones, portal de facturación, reembolsos | Estados Unidos | No es Subencargado de Datos Personales del Cliente bajo este Acuerdo. Stripe trata datos de cuenta y facturación respecto de los cuales Vizum es responsable (cláusula 14.1(d)). Se enumera por completitud, porque el Cliente pidió ver a todos los destinatarios. Los números de tarjeta viajan del navegador de quien paga a Stripe y nunca llegan a los servidores de Vizum. |
2. Proveedores de IA
Cuál de estos recibe un dato determinado lo decide la configuración de modelos del propio Cliente (cláusula 9.5). Un proveedor cuyos modelos el Cliente no haya habilitado no recibe nada.
| # | Subencargado | Función | Ubicación | Punto final |
|---|---|---|---|---|
| 3 | OpenAI, L.L.C. | Inferencia de chat, vectorización, transcripción de audio | Estados Unidos | api.openai.com |
| 4 | Anthropic, PBC | Inferencia de chat, visión por modelo de lenguaje | Estados Unidos | api.anthropic.com |
| 5 | Google LLC — Gemini | Inferencia de chat, vectorización, visión por modelo de lenguaje | Estados Unidos | generativelanguage.googleapis.com |
| 6 | Google LLC — Cloud Vision | Reconocimiento óptico de caracteres | Estados Unidos | vision.googleapis.com |
| 7 | xAI Corp. | Inferencia de chat, vectorización, transcripción de audio | Estados Unidos | api.x.ai |
| 8 | MiniMax | Inferencia de chat | Punto final en Estados Unidos | api.minimax.io |
| 9 | Ollama (nube) | Inferencia de chat, vectorización | Estados Unidos | ollama.com |
| 10 | Mistral | Inferencia de chat, cuando se configure | Punto final configurable | Configurado por despliegue |
Notas de esta tabla, que el Cliente debe leer y no hojear:
(a) Anthropic no ofrece API de vectorización, de modo que los vectores nunca van a Anthropic. (b) Ollama puede además autoalojarse, en cuyo caso el punto final es el que configure el despliegue y los datos no llegan al servicio en nube de Ollama. (c) Mistral es una sociedad francesa, y su punto final es configurable y no fijo: el destino efectivo depende de la configuración del despliegue. Es el segundo Subencargado al que se refiere la nota que encabeza este Anexo como no establecido en los Estados Unidos. (d) MiniMax es una compañía de la República Popular China que sirve un punto final en los Estados Unidos. El Cliente que tenga una restricción sobre transferencias a China, o sobre proveedores sujetos a la ley china, no debe habilitar modelos de MiniMax, y debe ajustar su lista de modelos permitidos. Vizum lo señala porque la ubicación del punto final no zanja la cuestión. (e) Cuando el Cliente aporta su propia clave de proveedor, ese proveedor es encargado del propio Cliente y no Subencargado de Vizum (cláusula 9.6). (f) La cláusula 9.4 aplica a todos los proveedores de este numeral 2.
3. Cambios
Las adiciones y sustituciones se notifican conforme a la cláusula 9.7, con el derecho de objeción de la cláusula 9.8.