Volver al inicio Registrarse

Acuerdo de Tratamiento de Datos (DPA)

Versión 1.0 · DPA-01 KitchenOS — un producto de PulsoOS S.A.S. · Versión 1.0 · Última actualización: [FECHA] · Cod: DPA-01
⚠️ BORRADOR EN REVISIÓN — ESTE DOCUMENTO NO ESTÁ EN VIGOR

Se publica para consulta y revisión. Todavía no ha sido revisado por un abogado habilitado y no obliga a ninguna de las partes. Los datos entre corchetes [así] están pendientes de definir: no son erratas, son decisiones que faltan.

Identificación de la parte, en revisión: el servicio lo presta hoy una persona natural. La sociedad PULSO OS S.A.S. aún no está constituida, y el Contrato de Prestación de Servicios SaaS todavía la nombra como parte. Esa inconsistencia se corregirá en los cuatro documentos a la vez.

Mientras tanto rigen el Contrato de Prestación de Servicios SaaS, los Términos y Condiciones y la Política de Privacidad.

Este es el Acuerdo de Tratamiento de Datos entre PULSO OS —quien presta el servicio, identificado más abajo— y quien contrata KitchenOS. Regula cómo PULSO OS trata los datos personales que el Cliente carga en la plataforma —principalmente los de sus propios comensales— cuando actúa como Encargado del Tratamiento. Es el documento que la cláusula 12 del Contrato de Prestación de Servicios SaaS menciona como «DPA», y forma parte integral de ese contrato.

DAVID ASTAIZA LIBREROS, persona natural, identificado con cédula de ciudadanía 1144143315, domiciliado en Carrera 42 A Bis #51-52, Cali, Valle del Cauca, quien presta el servicio bajo las marcas comerciales PulsoOS y KitchenOS, en adelante EL ENCARGADO o PULSO OS, y la persona natural o jurídica que contrata KitchenOS, en adelante EL RESPONSABLE, acuerdan lo siguiente, en desarrollo de la Ley 1581 de 2012, el Decreto 1074 de 2015 y demás normas concordantes.

[PENDIENTE — cuando PULSO OS S.A.S. quede constituida y tenga NIT propio, EL ENCARGADO pasa a ser la sociedad y se actualizan, en el mismo acto, este documento, el Contrato de Prestación de Servicios SaaS, la Política de Privacidad y el comprobante de pago.]

1. Quién es quién, y por qué importa

La ley colombiana distingue dos papeles, y de cuál sea cada quien dependen las obligaciones de cada uno:

  • EL RESPONSABLE es el Cliente —el restaurante—. Es quien decide qué datos de sus comensales recoge y para qué. Es él quien tiene la relación con esos titulares, quien obtiene su autorización y quien responde ante ellos y ante la Superintendencia de Industria y Comercio.
  • EL ENCARGADO es PULSO OS. Trata esos datos por cuenta del Cliente, únicamente para prestarle el servicio, y solo conforme a este acuerdo.

Hay una excepción que conviene dejar clara: respecto de los datos del propio Cliente (su razón social, su NIT, su correo, sus datos de facturación y de contacto), PULSO OS actúa como Responsable, no como Encargado, porque decide para qué los usa. Eso se rige por la Política de Privacidad.

2. Qué datos cubre este acuerdo

Los datos personales que el Cliente, sus Usuarios Autorizados o sus comensales incorporan a KitchenOS. Hoy, y de forma no exhaustiva:

  • De los comensales del Cliente: nombre, teléfono, dirección de entrega y punto en el mapa cuando pide un domicilio, historial de pedidos y consumo.
  • De los Usuarios Autorizados del Cliente: nombre, rol, teléfono y credenciales de acceso.

Categorías especiales. KitchenOS no está diseñado para tratar datos sensibles en los términos del artículo 5 de la Ley 1581 de 2012 (salud, biometría, orientación sexual, convicciones, afiliación sindical o política, entre otros). El Cliente se abstendrá de cargarlos en campos de texto libre. Si lo hiciera, asume la totalidad de las obligaciones reforzadas que la ley impone sobre ellos.

Menores de edad. El Cliente se abstendrá de recoger deliberadamente datos de menores a través de KitchenOS.

3. Finalidad y límite de las instrucciones

PULSO OS tratará los datos únicamente para: operar la plataforma y sus funcionalidades, prestar soporte técnico en los términos de la cláusula 6, ejecutar respaldos, garantizar la seguridad y la continuidad del servicio, y cumplir obligaciones legales.

PULSO OS no usará los datos del Cliente para finalidades propias, ni los venderá, cederá, alquilará ni los pondrá a disposición de terceros con fines comerciales o publicitarios.

Si PULSO OS considera que una instrucción del Cliente infringe la ley de protección de datos, se lo informará y podrá suspender la ejecución de esa instrucción concreta hasta que se resuelva.

4. Obligaciones de PULSO OS como Encargado

  • Tratar los datos solo conforme a las instrucciones documentadas del Cliente y a este acuerdo.
  • Guardar reserva sobre los datos, obligación que subsiste después de terminado el contrato.
  • Mantener las medidas de seguridad de la cláusula 7.
  • Asegurar que toda persona con acceso a los datos esté obligada a confidencialidad.
  • Asistir al Cliente para que pueda atender las consultas y reclamos de sus titulares dentro de los plazos legales.
  • Informar al Cliente los incidentes de seguridad conforme a la cláusula 8.
  • Devolver o suprimir los datos al terminar el contrato, conforme a la cláusula 10.
  • Permitir y contribuir a las verificaciones previstas en la cláusula 11.

5. Obligaciones del Cliente como Responsable

  • Obtener de sus comensales y usuarios la autorización previa, expresa e informada que exige la ley, y conservar la prueba de esa autorización.
  • Publicar su propia política de tratamiento de datos y su aviso de privacidad, y disponer de un canal para atender consultas y reclamos.
  • Garantizar que los datos que carga fueron obtenidos lícitamente.
  • Administrar los permisos de sus Usuarios Autorizados y retirar el acceso a quien deje de necesitarlo.
  • Custodiar sus credenciales y no compartirlas.
  • Verificar si le aplica el Registro Nacional de Bases de Datos (RNBD) ante la SIC según el tope de activos vigente, y en su caso registrarse y actualizar anualmente. Esta obligación es del Responsable y PULSO OS no la asume por él.

6. Acceso de soporte a la cuenta del Cliente

Esta cláusula regula el único caso en que personal de PULSO OS puede ver los datos del Cliente dentro de la plataforma. Se escribe con detalle a propósito: es la parte de este acuerdo con más consecuencias prácticas para ambas partes.

6.1. Regla general

PULSO OS no accede al contenido de la cuenta del Cliente en la operación normal del servicio. El personal de PULSO OS no conoce ni puede conocer las contraseñas de los Usuarios Autorizados del Cliente: las contraseñas se almacenan cifradas de forma irreversible y ni PULSO OS ni ningún tercero pueden recuperarlas.

6.2. Cuándo puede haber acceso

PULSO OS podrá acceder a la cuenta del Cliente únicamente en estos casos, y solo en la medida estrictamente necesaria:

  1. A solicitud del Cliente, para atender un requerimiento de soporte que no pueda resolverse de otra forma.
  2. Para resolver una falla técnica que afecte la prestación del servicio y que no pueda diagnosticarse con la información de monitoreo.
  3. Por obligación legal, ante requerimiento de autoridad competente. En ese caso PULSO OS informará al Cliente, salvo que la ley se lo prohíba.

Fuera de estos casos, no hay acceso.

6.3. Cómo se hace el acceso

  • Solo lectura por defecto. El acceso de soporte es de consulta. Modificar datos del Cliente requiere una instrucción expresa de éste para ese caso concreto. [PENDIENTE — hoy esto es un compromiso de conducta, no una restricción del sistema: las herramientas de administración de PULSO OS pueden escribir. No publicar esta viñeta como garantía técnica hasta que exista el permiso de solo lectura.]
  • Duración limitada. El acceso se otorga por el tiempo necesario para resolver el caso. [PENDIENTE — hoy el acceso NO caduca solo: el permiso de administración es permanente. Redactar «caduca automáticamente» solo cuando exista el pase temporal con vencimiento.]
  • Personal identificado. Solo accede personal de PULSO OS previamente autorizado y sujeto a obligación escrita de confidencialidad.
  • Mínimo necesario. Se consulta únicamente la información relacionada con el caso.

6.4. Registro de accesos

PULSO OS mantiene un registro de auditoría de las actuaciones realizadas sobre la cuenta del Cliente desde sus herramientas de administración, que consigna como mínimo: quién actuó, sobre qué cuenta, qué acción realizó, cuándo, y el valor anterior y posterior cuando la acción modifica un dato.

El Cliente puede solicitar, en cualquier momento y sin costo, el extracto de ese registro referido a su propia cuenta. PULSO OS lo entregará dentro de los [diez (10)] días hábiles siguientes a la solicitud.

Ese registro se conserva por [dos (2)] años contados desde cada anotación.

6.5. Lo que PULSO OS no hará

  • No usará los datos vistos durante un soporte para ninguna finalidad distinta de resolver ese caso.
  • No extraerá ni copiará datos del Cliente fuera de los respaldos ordinarios del servicio.
  • No compartirá con terceros lo observado durante un acceso de soporte.

7. Medidas de seguridad

PULSO OS mantiene medidas técnicas y administrativas proporcionales al riesgo, entre ellas:

  • Cifrado en tránsito mediante TLS en todas las comunicaciones con la plataforma.
  • Cifrado en reposo de la base de datos, a cargo del proveedor de infraestructura.
  • Aislamiento entre cuentas: la plataforma aplica reglas de acceso a nivel de base de datos que impiden que un restaurante vea los datos de otro.
  • Contraseñas cifradas de forma irreversible y requisitos mínimos de complejidad.
  • Control de acceso por rol dentro de la cuenta del Cliente, administrado por él.
  • Respaldos periódicos a cargo del proveedor de infraestructura.
  • Registro de auditoría de las actuaciones administrativas, conforme a la cláusula 6.4.
  • Monitoreo de errores de la aplicación.

PULSO OS podrá modificar estas medidas siempre que el nivel de protección no disminuya.

8. Incidentes de seguridad

Si PULSO OS tiene conocimiento de un incidente que afecte datos personales del Cliente, se lo informará sin dilación indebida y a más tardar dentro de las [cuarenta y ocho (48)] horas siguientes a su conocimiento, indicando lo que sepa hasta ese momento: naturaleza del incidente, datos y titulares posiblemente afectados, medidas adoptadas y punto de contacto.

El reporte a la Superintendencia de Industria y Comercio y la comunicación a los titulares corresponden al Cliente, en su calidad de Responsable. PULSO OS le prestará la asistencia razonable que necesite para hacerlo.

9. Subencargados y transferencia internacional de datos

El Cliente autoriza a PULSO OS a apoyarse en proveedores tecnológicos para prestar el servicio. Cada uno queda obligado por escrito a condiciones de protección no inferiores a las de este acuerdo, y PULSO OS responde ante el Cliente por su actuación.

Los subencargados a la fecha son:

  • Supabase — base de datos y autenticación.
  • Cloudflare — alojamiento y distribución de las páginas.
  • Wompi — pasarela de pagos de la suscripción. PULSO OS no almacena datos de tarjetas; los procesa directamente la pasarela.
  • Sentry — monitoreo de errores de la aplicación, con grabación de sesión.
  • Resend — envío de los correos del servicio.
  • PostHog, Google Analytics y Microsoft Clarity — medición de uso.

PULSO OS informará al Cliente antes de incorporar un nuevo subencargado que trate datos personales, con una antelación de [treinta (30)] días, durante los cuales el Cliente podrá objetar por escrito con motivo razonable. Si la objeción no puede resolverse, cualquiera de las partes podrá terminar el contrato sin penalidad.

⚠️ Transferencia internacional — esto el Cliente debe saberlo.

Los servidores donde se alojan los datos están fuera de Colombia. Eso significa que hay transferencia internacional de datos, regulada por el artículo 26 de la Ley 1581 de 2012.

País donde se alojan los datos: Estados Unidos —así se declara ya en la Política de Privacidad, sección 9—. [Verificar contra la región real del proyecto de Supabase antes de publicar.]

Mecanismo en el que se ampara la transferencia: [COMPLETAR — una de estas tres: (a) el país está en la lista de niveles adecuados de protección de la SIC; (b) cláusulas contractuales modelo; (c) autorización expresa del titular].

Esta casilla no se puede dejar en blanco: es exactamente lo que revisa la SIC. Verificar contra las Circulares Externas 002 y 003 de 2025 de la SIC, que precisan la distinción entre transferencia y transmisión y las cláusulas modelo aplicables.

10. Devolución y supresión de datos

Terminado el contrato por cualquier causa, el Cliente dispone de [treinta (30)] días calendario para exportar su información en un formato estructurado y de uso común.

Vencido ese plazo, PULSO OS suprimirá los datos del Cliente dentro de los [noventa (90)] días siguientes, salvo los que deba conservar por obligación legal (soportes contables y tributarios) o para la defensa de reclamaciones. Los respaldos se sobrescriben en su ciclo ordinario de rotación.

A solicitud escrita del Cliente, PULSO OS certificará la supresión.

11. Verificación

El Cliente podrá solicitar, una vez al año y con [quince (15)] días de preaviso, la información razonable que le permita verificar el cumplimiento de este acuerdo. PULSO OS podrá atenderla mediante documentación, cuestionarios o certificaciones de sus proveedores, sin que ello implique acceso a su infraestructura ni a datos de otros clientes.

12. Vigencia, prelación y modificaciones

Este acuerdo rige mientras esté vigente el contrato de servicio y, en lo relativo a confidencialidad y supresión, hasta que se cumplan esas obligaciones.

Forma parte integral del Contrato de Prestación de Servicios SaaS y ocupa el lugar que allí se le asigna en la prelación documental. En lo relativo a protección de datos personales, este acuerdo prevalece sobre cualquier disposición contraria de los demás documentos.

PULSO OS podrá modificarlo avisando al Cliente con [treinta (30)] días de antelación. Si el cambio reduce materialmente las protecciones, el Cliente podrá terminar el contrato sin penalidad dentro de ese plazo.

13. Ley aplicable

Este acuerdo se rige por la ley colombiana, en especial la Ley 1581 de 2012 y el Decreto 1074 de 2015. Las controversias se resolverán conforme a lo pactado en el Contrato de Prestación de Servicios SaaS.

14. Contacto

Para el ejercicio de derechos, consultas, reclamos o solicitudes relacionadas con este acuerdo, incluida la solicitud del extracto del registro de auditoría de la cláusula 6.4:

David Astaiza Libreros — C.C. 1144143315 · marca comercial KitchenOS
Carrera 42 A Bis #51-52, Cali, Valle del Cauca, Colombia
Correo: [CORREO DE PROTECCIÓN DE DATOS]
Plazos legales: las consultas se atienden en un máximo de diez (10) días hábiles, prorrogables por cinco (5) más; los reclamos, en un máximo de quince (15) días hábiles, prorrogables por ocho (8) más. [Verificar los plazos vigentes en la Ley 1581 de 2012, artículos 14 y 15, antes de publicar.]