SyncroApp ← Volver al inicio

Acuerdo de Tratamiento de Datos Personales (DPA)

Data Processing Agreement — SyncroApp · Versión 1.0 · Vigencia desde el 1 de mayo de 2026

Marco legal: Ley 1581 de 2012 (Habeas Data Colombia) y Decreto 1377 de 2013.

Cómo se celebra este Acuerdo

Este Acuerdo se perfecciona de forma electrónica al momento del registro: al marcar la casilla de aceptación en el formulario de creación de cuenta, usted lo acepta en nombre del Cliente y queda vinculado sin necesidad de firma manuscrita, conforme al artículo 7 de la Ley 527 de 1999 (firma electrónica simple).

SyncroApp conserva evidencia de esa aceptación (usuario, versión aceptada, fecha y hora UTC, dirección IP y User-Agent) como prueba ante la Superintendencia de Industria y Comercio. Si su organización requiere además un ejemplar firmado en papel o con firma digital certificada, puede solicitarlo a privacidad@syncroapp.dev.

Partes del Acuerdo

RESPONSABLE DEL TRATAMIENTO (en adelante, "el Cliente"): la persona natural o jurídica titular de la cuenta en SyncroApp, identificada con los datos suministrados en el registro (nombre o razón social, documento de identidad o NIT, correo electrónico de contacto) o en el ejemplar firmado, cuando lo haya.

ENCARGADO DEL TRATAMIENTO (en adelante, "SyncroApp"):

  • Razón social: Juan David Restrepo Henao (persona natural)
  • Domicilio: Villavicencio, Meta, Colombia
  • Email contacto: privacidad@syncroapp.dev
  • RNBD SIC: Radicado 26-154076-000000-000 (constancia 18/04/2026)

1. Objeto

El presente Acuerdo regula el tratamiento que SyncroApp, en calidad de Encargado, realiza por cuenta del Cliente, Responsable del tratamiento de datos personales contenidos en bases de datos del Cliente alojadas en la plataforma SyncroApp.

El Cliente garantiza haber recolectado los datos con consentimiento informado de los titulares, conforme al artículo 9 de la Ley 1581 de 2012.

2. Definiciones

Para efectos de este Acuerdo se aplican las definiciones de la Ley 1581 de 2012:

  • Titular: persona natural cuyos datos personales son objeto de tratamiento.
  • Responsable: persona que decide sobre la base de datos y/o el tratamiento.
  • Encargado: persona que realiza el tratamiento de los datos por cuenta del Responsable.
  • Tratamiento: cualquier operación sobre datos personales (recolección, almacenamiento, uso, circulación, supresión).
  • Dato sensible: aquellos que afectan la intimidad o pueden generar discriminación (salud, biometría, orientación, etc.).
  • Base de datos: conjunto organizado de datos personales objeto de tratamiento.

3. Finalidad del Tratamiento

SyncroApp tratará los datos personales del Cliente exclusivamente con las siguientes finalidades:

  • 3.1. Prestación del servicio SaaS de gestión de relaciones con clientes (CRM) contratado, incluyendo: gestión de clientes finales, proyectos, cotizaciones, contratos, citas, pagos, tickets, reservas del módulo Eventos (Anfitrión) y comunicaciones por email/WhatsApp.
  • 3.2. Mantenimiento técnico, soporte, copias de seguridad cifradas y resolución de incidencias técnicas.
  • 3.3. Cumplimiento de obligaciones legales, especialmente requerimientos de autoridades competentes (SIC, autoridades judiciales).
  • 3.4. Anonimización para mejora del producto, conforme a buenas prácticas de ingeniería (los datos anonimizados dejan de ser datos personales).

SyncroApp NO tratará los datos para finalidades distintas a las anteriores sin instrucción expresa del Cliente.

4. Duración

El presente Acuerdo tendrá vigencia mientras esté vigente la prestación del servicio SaaS contratado. Al término del contrato:

  • SyncroApp deberá entregar al Cliente una exportación completa de los datos en formato JSON+ZIP estructurado (/api/v1/exportar-datos).
  • En un plazo de 30 días posteriores al término, SyncroApp procederá a la eliminación segura de los datos del Cliente, salvo aquellos que deba conservar por obligación legal (por ejemplo, registros de auditoría con valor probatorio).

5. Obligaciones del Encargado (SyncroApp)

SyncroApp se obliga a:

  • 5.1. Tratar los datos solo bajo instrucción del Cliente. Cualquier uso fuera de lo pactado requiere autorización escrita.
  • 5.2. Cumplir la Ley 1581 de 2012 y el Decreto 1377 de 2013 y demás normas concordantes.
  • 5.3. Implementar medidas técnicas y administrativas adecuadas para la seguridad de los datos:
    • Cifrado in-transit: TLS 1.3 en todas las conexiones.
    • Cifrado at-rest: PostgreSQL en Railway con cifrado de disco; backups cifrados con Fernet (AES-128-CBC + HMAC-SHA256, llave derivada PBKDF2 100k).
    • Cifrado columnar: datos sensibles (cédulas/NITs) cifrados en base de datos con EncryptedString (Fernet PBKDF2).
    • Aislamiento multi-tenant: cada Cliente tiene aislamiento estricto por tenant_id validado por defensa en profundidad (helper centralizado + linter AST + 9 tests E2E).
    • Autenticación robusta: bcrypt cost 12, JWT con rotación de doble llave, 2FA opcional, lista negra de tokens, throttle escalonado anti fuerza bruta.
    • Auditoría inmutable: registro de cada acción mutativa con IP, User-Agent, request_id, usuario y timestamp UTC.
  • 5.4. Garantizar la confidencialidad de los datos durante y después de la relación contractual. Esta obligación se extiende a cualquier subcontratista autorizado.
  • 5.5. Permitir auditorías del Cliente con preaviso de 30 días, sin perjuicio de auditorías sorpresivas que ordene la SIC.
  • 5.6. Notificar incidentes de seguridad que afecten datos del Cliente en un plazo máximo de 24 horas hábiles desde su detección, conforme a la Resolución SIC 76434 de 2018. La notificación incluye: naturaleza del incidente, datos afectados, medidas correctivas adoptadas y contactos para más información.
  • 5.7. Atender solicitudes ARCO (Acceso, Rectificación, Cancelación, Oposición) que reciba directamente, redirigiéndolas al Cliente o procesándolas según instrucción. SLA: 10 días hábiles para consultas y 15 días hábiles para reclamos.
  • 5.8. Llevar registro de las operaciones de tratamiento realizadas (tabla auditoria_log).
  • 5.9. Devolver o eliminar los datos al término del contrato (numeral 4).

6. Subcontratación (Subprocesadores)

El Cliente autoriza a SyncroApp a subcontratar el tratamiento con los siguientes subprocesadores, todos los cuales tienen DPAs vigentes con sus respectivas autoridades:

Subprocesador Servicio Ubicación DPA
Railway Corp. Hosting backend + PostgreSQL USA (us-west) Railway DPA
Vercel Inc. Hosting frontend (CDN edge) USA + edge global Vercel DPA
Resend Inc. Envío de email transaccional USA Resend DPA
Cloudflare Inc. Storage R2 (backups, archivos adjuntos y comprobantes de pago) USA Cloudflare DPA
MercadoPago Colombia S.A.S. Pasarela de pagos Colombia MP DPA
Wompi (Bancolombia S.A.) Pasarela de pagos alternativa Colombia Wompi DPA

Cualquier cambio o adición de subprocesadores será notificado al Cliente con mínimo 30 días de anticipación, durante los cuales el Cliente podrá objetar con justificación razonable.

7. Transferencia Internacional de Datos

Algunos subprocesadores están ubicados fuera de Colombia (principalmente en los Estados Unidos). Esta transferencia se realiza conforme al artículo 26 de la Ley 1581 de 2012 y al artículo 24 del Decreto 1377 de 2013, bajo los siguientes fundamentos:

  • Países con nivel adecuado de protección — los Estados Unidos figuran en el listado de la Superintendencia de Industria y Comercio (Circular Externa 005 de 2017, modificada por la Circular Externa 008 de 2017); o
  • Cláusulas contractuales que garanticen estándares equivalentes (DPA firmados con cada subprocesador); o
  • Consentimiento expreso del titular cuando aplique.

El Cliente acepta esta transferencia al celebrar el presente DPA.

8. Derechos del Titular (ARCO)

El Cliente reconoce que los Titulares de los datos tienen derecho a:

  • Acceso: conocer qué datos suyos son tratados.
  • Rectificación: actualizar o corregir datos inexactos o incompletos.
  • Cancelación: suprimir sus datos cuando proceda.
  • Oposición: rechazar el tratamiento en casos específicos.
  • Revocación de consentimiento: retirar autorización previa.
  • Portabilidad: recibir los datos en formato estructurado.

SyncroApp habilita endpoints técnicos para que el Cliente atienda estas solicitudes:

  • GET /api/v1/exportar-datos (Acceso + Portabilidad)
  • PATCH /api/v1/clientes/{id} (Rectificación)
  • DELETE /api/v1/clientes/{id} (Cancelación con soft-delete + 30 días de gracia)
  • POST /api/v1/tenants/solicitar-eliminacion (cancelación de la cuenta completa)

Canales directos del titular: privacidad@syncroapp.dev (10 días hábiles para consultas / 15 días hábiles para reclamos).

9. Responsabilidad

  • 9.1. Por incumplimiento del Encargado que cause daño al Cliente o a los Titulares, SyncroApp responderá con cobertura limitada al monto pagado por el servicio en los 12 meses anteriores al evento, salvo dolo o culpa grave.
  • 9.2. Por instrucciones contrarias a la ley del Cliente, SyncroApp queda exenta de responsabilidad si lo advirtió por escrito y el Cliente persistió.
  • 9.3. SyncroApp no será responsable por:
    • Decisiones del Cliente sobre los datos.
    • Actos de terceros ajenos a su control razonable (por ejemplo, fuerza mayor o interrupciones de subprocesadores fuera de SLA).
    • Brechas causadas por credenciales del Cliente comprometidas externamente.

10. Notificaciones de Incidentes

Procedimiento ante un incidente de seguridad que afecte datos del Cliente:

  1. Detección (T+0): SyncroApp activa el SOP docs/incidente_seguridad_sop.md.
  2. Notificación inicial (T+24h hábiles máximo): email al contacto del Cliente con la naturaleza del incidente, los datos potencialmente afectados y las medidas inmediatas tomadas.
  3. Notificación a la SIC (T+24h hábiles): SyncroApp notifica a la Superintendencia de Industria y Comercio.
  4. Análisis post-incidente (T+7 días): informe completo al Cliente con causa raíz, medidas correctivas y plan de prevención.
  5. Cooperación: SyncroApp coopera con el Cliente para la notificación a los Titulares afectados, si procede legalmente.

11. Auditorías

  • 11.1. El Cliente puede auditar el cumplimiento de este DPA con preaviso de 30 días calendario, durante horario laboral y sin interrumpir operaciones.
  • 11.2. La auditoría podrá realizarse:
    • Por el Cliente directamente (revisión documental remota).
    • Por un tercero auditor independiente con acuerdo de confidencialidad firmado.
    • Mediante revisión de certificaciones existentes (ISO 27001, SOC 2 cuando SyncroApp las obtenga; actualmente no aplican).
  • 11.3. SyncroApp facilitará: documentación de seguridad, política de privacidad versionada, registros de auditoría relevantes, evidencia de simulacros de recuperación y registros de subprocesadores.
  • 11.4. Los costos de auditorías rutinarias corren por cuenta del Cliente. Si la auditoría detecta un incumplimiento material de SyncroApp, los costos serán asumidos por SyncroApp.

12. Confidencialidad

Las partes se obligan a mantener la confidencialidad de toda información intercambiada en el marco de este Acuerdo, incluso después de su terminación, por un plazo mínimo de 5 años.

13. Modificaciones

  • 13.1. Este DPA podrá modificarse por mutuo acuerdo escrito.
  • 13.2. SyncroApp podrá modificar unilateralmente el DPA por:
    • Cambios legales que lo hagan necesario.
    • Cambios en subprocesadores (con preaviso de 30 días, ver numeral 6).
    • Mejoras en las medidas de seguridad.

Los cambios se comunicarán al Cliente con preaviso de 30 días calendario. El Cliente podrá objetar con justificación razonable.

14. Resolución de Conflictos

  • 14.1. Las partes intentarán resolver cualquier controversia mediante diálogo directo y de buena fe durante 30 días.
  • 14.2. De persistir, se someterán a:
    • Centro de Arbitraje y Conciliación de la Cámara de Comercio de Bogotá para arbitraje en derecho.
    • Tribunal de un (1) árbitro, designado conforme al reglamento.
    • Sede en Bogotá, idioma español, conforme a las leyes de Colombia.

15. Ley Aplicable y Jurisdicción

Este Acuerdo se rige por las leyes de la República de Colombia, en particular:

  • Ley 1581 de 2012 (Habeas Data)
  • Decreto 1377 de 2013 (Reglamentario)
  • Ley 527 de 1999 (Comercio electrónico y firma electrónica)
  • Resolución SIC 76434 de 2018 (Notificación de incidentes)

16. Disposiciones Finales

  • 16.1. Si alguna cláusula resultara inválida, las demás continuarán vigentes.
  • 16.2. Este DPA es complementario al contrato de servicio principal (los Términos de Servicio). En caso de contradicción, prevalece este DPA en materia de protección de datos.
  • 16.3. Los anexos referidos forman parte integral del Acuerdo.

Aceptación del Acuerdo

Por el Cliente (Responsable): la aceptación se produce electrónicamente al marcar la casilla correspondiente en el formulario de registro de la cuenta, o mediante firma en el ejemplar impreso cuando el Cliente lo solicite. SyncroApp conserva como evidencia el usuario que aceptó, la versión del Acuerdo, la fecha y hora UTC, la dirección IP y el User-Agent.

Por SyncroApp (Encargado): Juan David Restrepo Henao, persona natural, Villavicencio, Meta, Colombia. RNBD SIC: 26-154076-000000-000.

Anexo A — Datos de Contacto

Encargado del Tratamiento (SyncroApp):

  • Email general: privacidad@syncroapp.dev
  • Email de denuncias de abuso: denuncias@syncroapp.dev
  • Soporte técnico: soporte@syncroapp.dev

Cliente (Responsable): los datos de contacto son los registrados en la cuenta del Cliente y pueden actualizarse desde Configuración → Cuenta.

Anexo B — Categorías de Datos Tratados

SyncroApp puede tratar las siguientes categorías de datos personales en nombre del Cliente, dependiendo del uso del servicio:

Datos de identificación

  • Nombre completo
  • Documento de identidad (CC/NIT/CE/PA) — CIFRADO en base de datos
  • Fecha de nacimiento

Datos de contacto

  • Email
  • Teléfono(s)
  • Dirección física

Datos comerciales

  • Empresa / cargo
  • Proyectos contratados
  • Cotizaciones recibidas
  • Pagos realizados y comprobantes cargados por el Cliente
  • Reservas del módulo Eventos (fechas, tipo de reserva, valores y saldos)
  • Contratos firmados (con firma electrónica simple, Art. 7 Ley 527)

Datos técnicos (auditoría forense)

  • IP de aceptación y de las operaciones
  • User-Agent (navegador / dispositivo)
  • Timestamps UTC

Datos NO tratados (fuera de alcance)

  • Datos sensibles (salud, biometría, orientación, etc.)
  • Datos de menores (el servicio es para mayores de edad)
  • Información financiera detallada de tarjetas (procesada por los subprocesadores de pago)

Anexo C — Medidas de Seguridad Detalladas

Técnicas

  1. Cifrado in-transit: TLS 1.3 forzado, HSTS preload.
  2. Cifrado at-rest:
    • PostgreSQL en Railway: cifrado de disco.
    • Backups: Fernet AES-128-CBC + HMAC-SHA256.
    • Columnas sensibles: EncryptedString (Fernet PBKDF2 100k iteraciones).
  3. Aislamiento: multi-tenant estricto por tenant_id (defensa en profundidad).
  4. Autenticación: bcrypt cost 12, JWT con rotación de doble llave, 2FA TOTP, lista negra de tokens.
  5. Anti-abuso: rate limiting de ventana deslizante, protección anti credential stuffing, honeypots, detección de anomalías en el login.
  6. Anti-XSS: CSP estricta, tagged templates con escape automático.
  7. Auditoría: registro inmutable de IP, User-Agent, request_id y usuario en cada acción.
  8. Recuperación ante desastres: backups diarios cifrados a Cloudflare R2, con simulacro automatizado (6 verificaciones E2E).

Organizacionales

  1. Política de privacidad versionada (politica_privacidad_versiones).
  2. Consentimiento persistido con evidencia (IP, User-Agent, fecha, versión).
  3. SOP de incidentes documentado.
  4. Capacity planning con disparadores objetivos.
  5. 9 ADRs documentando decisiones arquitectónicas críticas.
  6. CI/CD con linter, tests, bandit y gitleaks.
  7. Pre-commit checks con linter AST multi-tenant.

Fin del Acuerdo de Tratamiento de Datos Personales — SyncroApp v1.0

© 2026 SyncroApp — Terminos de Servicio · Politica de Privacidad · Estado del sistema

Version 1.0 — vigente desde 2026-05-01. Publicada como pagina web el 2026-07-28 y vinculada a la aceptacion electronica del formulario de registro. Fuente: docs/DPA_SyncroApp_v1.md.