Versión 2026-10-03
Contrato de Transmisión de Datos Personales
Este contrato se celebra entre el negocio que contrata Fotopago (en adelante, "el Responsable"), representado por la persona con rol de dueño de su cuenta, quien declara tener facultad para obligarlo, y Bee Analytics SAS, NIT 901950273-8, con domicilio en Medellín (en adelante, "el Encargado"). Se celebra en los términos del artículo 2.2.2.25.5.2 del Decreto 1074 de 2015 y hace parte de los Términos y Condiciones del Servicio.
1. Objeto
El Responsable encarga al Encargado el tratamiento de los datos personales que aparecen en los comprobantes de transferencia que los Usuarios del Responsable fotografían o cargan en Fotopago, y de los registros de transacciones que se generan a partir de ellos, con el único fin de prestarle el servicio. El Responsable conserva la decisión sobre esos datos y sobre su tratamiento.
2. Alcance del tratamiento
- Titulares: los clientes del Responsable y los terceros que aparecen en los comprobantes, como quien envía o quien recibe la transferencia.
- Datos: la imagen del comprobante, el nombre del titular de la cuenta de destino, el número de la cuenta de destino, el nombre de quien envía cuando aparece, el número de comprobante, el banco, el monto, la fecha y la hora de la transferencia, y el estado de la operación que imprime el banco.
- Finalidad: leer el comprobante, registrar la transacción, mostrarla a los Usuarios del Responsable, generar sus reportes y hojas de cálculo, detectar comprobantes repetidos y conservar el registro mientras dure el contrato.
- Operaciones: recolección a través de la plataforma, almacenamiento, lectura automática, consulta por los Usuarios del Responsable, exportación a petición del Responsable y supresión.
3. Obligaciones del Encargado
El Encargado se obliga a:
- Tratar los datos solo conforme a las instrucciones del Responsable contenidas en este contrato y en la configuración que el Responsable haga del servicio, y solo para la finalidad descrita, respetando los principios de la Ley 1581 de 2012.
- Aplicar la política de tratamiento de datos del Responsable en lo que se refiera a estos datos, y no usarlos para fines propios: no venderlos, no cederlos, no cruzarlos con otras fuentes, no usarlos para perfilar a nadie y no incorporarlos al conjunto de evaluación del servicio sin autorización escrita y separada.
- Salvaguardar la seguridad de las bases de datos con medidas técnicas, humanas y administrativas que impidan su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento, entre ellas el aislamiento de los datos de cada negocio en la propia base de datos, el cifrado de las conexiones y del almacenamiento, y el control de acceso por roles.
- Guardar confidencialidad sobre los datos, y exigirla a las personas que, por su función, deban acceder a ellos. Esta obligación subsiste después de terminado el contrato.
- Garantizar a los titulares el pleno y efectivo ejercicio del derecho de hábeas data, en coordinación con el Responsable, en los términos de la sección 5.
- Actualizar, rectificar o suprimir los datos de forma oportuna cuando el Responsable lo solicite, y realizar dentro de los cinco (5) días hábiles siguientes a su recibo las actualizaciones que el Responsable le reporte.
- Registrar en la base de datos la leyenda "reclamo en trámite" y la de "información en discusión judicial" cuando el Responsable se lo indique, y abstenerse de hacer circular la información que la Superintendencia de Industria y Comercio ordene bloquear.
- Permitir el acceso a los datos solo a las personas que puedan tener acceso a ellos: los Usuarios del Responsable según su rol, y el personal del Encargado que lo necesite para operar y dar soporte al servicio.
- Informar al Responsable y a la Superintendencia de Industria y Comercio cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información, en los términos de la sección 7.
- Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio.
4. Obligaciones del Responsable
El Responsable se obliga a:
- Contar con la autorización de los titulares o con otra base legal para el tratamiento de sus datos, y conservar la prueba cuando la autorización sea necesaria.
- Informar a sus clientes, antes o en el momento de recibir el comprobante, del tratamiento que hará de sus datos y de sus derechos. El anexo 2 contiene un modelo de aviso para el punto de venta que el Responsable puede usar.
- Entregar al Encargado solo datos cuyo tratamiento esté autorizado, y fotografiar solo comprobantes de sus propias operaciones.
- Atender las consultas y reclamos de sus titulares en los plazos de la Ley 1581 de 2012, e informar al Encargado lo que deba actualizar, rectificar o suprimir.
- Tener una política de tratamiento de datos, en la medida en que la ley se lo exija, y cumplir los demás deberes de los artículos 17 de la Ley 1581 de 2012 y del Capítulo 25 del Título 2 de la Parte 2 del Libro 2 del Decreto 1074 de 2015.
5. Solicitudes de los titulares
Si un titular de los datos del Responsable presenta una consulta o un reclamo ante el Encargado, el Encargado lo trasladará al Responsable dentro de los dos (2) días hábiles siguientes a su recibo, informará al titular del traslado y apoyará al Responsable con la información técnica que necesite para responder dentro de los plazos legales. El Encargado no responderá en nombre del Responsable sobre el fondo de la solicitud sin su instrucción.
6. Subencargados y transmisión internacional
El Responsable autoriza al Encargado a apoyarse en los siguientes proveedores, que tratan los datos por cuenta del Encargado bajo contratos con obligaciones de seguridad y confidencialidad equivalentes a las de este contrato:
- Vertia, emprendimiento de Miguel Uribe Londoño, en Colombia: desarrollo, soporte y operación técnica de la plataforma, junto con Bee Analytics SAS.
- Hetzner Online GmbH, en Alemania: servidor de la aplicación y base de datos.
- Backblaze, Inc., en los Estados Unidos de América: almacenamiento de las imágenes, de las hojas de cálculo generadas y de los respaldos cifrados.
Alemania y los Estados Unidos de América figuran en la lista de países con nivel adecuado de protección de datos de la Superintendencia de Industria y Comercio (Circular Única, Título V, numeral 3.2). El Encargado avisará al Responsable con al menos treinta (30) días calendario de anticipación antes de agregar o reemplazar un proveedor que trate estos datos. Si el Responsable no está de acuerdo, podrá terminar el contrato sin penalidad antes de que el cambio se aplique.
7. Incidentes de seguridad
Si el Encargado detecta un incidente que comprometa los datos del Responsable, se lo informará sin dilación y a más tardar dentro de los dos (2) días hábiles siguientes a su detección, con la descripción de lo ocurrido, los datos y titulares afectados que se conozcan, las medidas adoptadas y un punto de contacto. Cada parte reportará el incidente a la Superintendencia de Industria y Comercio dentro de los quince (15) días hábiles siguientes a su detección, en los términos de la Circular Única, Título V.
8. Conservación, devolución y supresión
- Las imágenes de los comprobantes se retiran del servicio a los noventa (90) días de tomadas y se destruyen de forma definitiva a más tardar treinta (30) días después.
- Los registros de transacciones se conservan mientras el contrato esté vigente. Una transacción no se borra: se anula, con motivo, autor y fecha, porque es un registro contable del Responsable.
- Al terminar el contrato, el Responsable puede descargar sus registros durante treinta (30) días calendario. Vencido ese plazo, el Encargado los suprime de la base de datos, y desaparecen de los respaldos a más tardar catorce (14) días después.
- El Encargado conservará solo lo que una norma le obligue a conservar, por el tiempo que esa norma indique.
9. Información y verificación
El Encargado entregará al Responsable, cuando lo solicite por escrito y con una antelación razonable, la información necesaria para verificar el cumplimiento de este contrato, sin revelar datos de otros clientes ni información que comprometa la seguridad del servicio.
10. Duración
Este contrato rige mientras el Responsable use el servicio y, en lo que se refiere a confidencialidad, seguridad y supresión, hasta que los datos hayan sido suprimidos.
11. Responsabilidad
Cada parte responde por el cumplimiento de sus propios deberes legales y de las obligaciones de este contrato. Cuando una persona actúe a la vez como Responsable y como Encargado, cumplirá los deberes de ambos.
Anexo 1. Descripción del tratamiento
- Responsable: el negocio que contrata Fotopago.
- Encargado: Bee Analytics SAS.
- Categorías de titulares: clientes del Responsable y terceros que aparecen en los comprobantes.
- Categorías de datos: identificación (nombre), datos financieros de la transferencia (cuenta de destino, banco, monto, número de comprobante, fecha y hora) e imagen del comprobante. No se tratan datos sensibles.
- Ubicación: Alemania (base de datos) y Estados Unidos de América (imágenes, hojas de cálculo y respaldos).
- Plazos: los de la sección 8.
Anexo 2. Modelo de aviso para el punto de venta
El Responsable puede exhibir este aviso, completando sus datos entre paréntesis, en el lugar donde recibe los comprobantes:
(Nombre del negocio), identificado con (NIT o cédula), tomará una fotografía del comprobante de su transferencia para verificar y registrar su pago y llevar su contabilidad. El comprobante incluye su nombre o el del destinatario, la cuenta, el banco, el monto y la fecha. Usted puede conocer, actualizar, rectificar y pedir la supresión de sus datos escribiendo a (correo o teléfono del negocio). Nuestra política de tratamiento de datos está disponible en (lugar donde se puede consultar). La fotografía se procesa con el servicio Fotopago, que actúa por cuenta nuestra.