Versión: BORRADOR v0.1
Este Acuerdo de Tratamiento de Datos se incorpora a toda Orden de Servicio y forma parte del contrato entre Actib y el Cliente. Sus obligaciones aplican en la medida en que Actib trate Datos Personales por cuenta del Cliente, sin necesidad de una firma separada cuando la Orden identifique esta versión y el Cliente la acepte válidamente.
1. Objeto
Regular el tratamiento de Datos Personales que Actib realiza por cuenta del Cliente para prestar el Servicio, conforme a la Ley 81 de 26 de marzo de 2019, su reglamentación y demás normas aplicables.
2. Roles
2.1 Cliente como Responsable
En principio, el Cliente actúa como Responsable del Tratamiento cuando determina para qué y cómo utiliza datos de sus consumidores, incluyendo:
- pedidos;
- reservaciones;
- marketing;
- fidelización;
- historial de compras;
- servicio al cliente;
- delivery;
- análisis de su negocio.
2.2 Actib como Custodio
Actib actúa como Custodio de la Base de Datos cuando procesa Datos Personales siguiendo las instrucciones documentadas del Cliente para prestar el Servicio.
2.3 Actib como Responsable independiente
Actib podrá actuar como Responsable independiente para tratamientos necesarios para:
- administrar cuentas B2B y contactos del Cliente;
- cobrar suscripciones;
- cumplir obligaciones legales y fiscales;
- seguridad de la plataforma;
- prevenir fraude y abuso;
- mantener registros contractuales;
- gestionar soporte y relación comercial propia.
[REVISIÓN LEGAL] Analítica agregada, entrenamiento o evaluación de modelos, benchmarks y usos de producto deben mapearse individualmente antes de atribuir un rol definitivo.
3. Categorías de titulares
Actib puede procesar datos de:
- consumidores del restaurante;
- usuarios autorizados del Cliente;
- empleados o contratistas del Cliente;
- repartidores;
- contactos de soporte;
- prospectos del Cliente cuando sean cargados lícitamente.
4. Categorías de datos
Según funciones activadas:
- nombre y apellido;
- teléfono;
- correo;
- dirección de entrega;
- coordenadas o ubicación;
- historial de pedidos;
- productos y preferencias;
- notas del pedido;
- mensajes de WhatsApp;
- identificadores de mensaje;
- reservaciones;
- estado de pago y referencias de transacción;
- comprobantes de pago;
- datos operativos del repartidor;
- ubicación temporal del repartidor;
- IP, dispositivo y logs técnicos;
- información de cuenta de usuarios autorizados.
5. Datos sensibles e información especial
Los consumidores pueden introducir espontáneamente información sensible, por ejemplo alergias, salud o restricciones alimentarias.
El Cliente deberá:
- evitar solicitar datos sensibles innecesarios;
- establecer instrucciones claras cuando su operación necesite tratarlos;
- informar adecuadamente al titular;
- aplicar medidas de acceso reforzadas cuando corresponda.
Actib no utilizará deliberadamente datos sensibles para publicidad propia o perfiles no relacionados con la prestación del Servicio sin una base jurídica independiente válida.
6. Finalidad y duración del tratamiento
Actib tratará Datos Personales únicamente para:
- ejecutar pedidos y reservaciones;
- mostrar información al Cliente;
- automatizar conversaciones;
- procesar integraciones;
- coordinar pagos y delivery;
- prestar soporte;
- asegurar y diagnosticar la plataforma;
- cumplir instrucciones documentadas compatibles con la Orden de Servicio.
La duración será la vigencia contractual más los períodos de conservación definidos conforme a la política aplicable.
[PENDIENTE] Crear matriz formal de retención por tipo de dato.
7. Instrucciones documentadas
Se consideran instrucciones documentadas:
- la Orden de Servicio;
- estos términos;
- configuraciones realizadas por el Cliente;
- acciones válidas dentro del dashboard;
- tickets o instrucciones escritas de usuarios autorizados.
Actib podrá negarse a ejecutar una instrucción que razonablemente considere ilícita, insegura o incompatible con el contrato, informando al Cliente cuando corresponda.
8. Confidencialidad del personal
Actib limitará el acceso a Datos Personales a personal y contratistas que necesiten conocerlos para prestar o proteger el Servicio y procurará que estén sujetos a obligaciones de confidencialidad apropiadas.
9. Seguridad
Actib implementará medidas técnicas y organizativas razonables y proporcionales al riesgo, incluyendo según corresponda:
- autenticación;
- control de acceso por tenant y sucursal;
- protección de secretos y credenciales;
- cifrado en tránsito;
- servicios cloud con controles de seguridad;
- logging y monitoreo;
- separación lógica de clientes;
- backups según arquitectura;
- controles para credenciales de pago;
- minimización de datos en logs;
- procedimientos de respuesta a incidentes.
No se garantiza seguridad absoluta.
10. Credenciales de integraciones
Actib podrá almacenar tokens, claves o credenciales necesarias para integraciones de forma restringida en backend o servicios de secretos.
Cuando sea posible, el frontend recibirá únicamente estados redacted, referencias o indicadores de configuración.
11. Subprocesadores / terceros
El Cliente autoriza con carácter general a Actib a utilizar proveedores tecnológicos necesarios para prestar el Servicio, sujeto a:
- mantener una lista actualizada;
- imponer obligaciones de protección razonablemente equivalentes cuando corresponda;
- informar cambios materiales en la lista;
- permitir que el Cliente formule objeciones razonables por motivos de protección de datos dentro de
[PENDIENTE: 10/15 días].
Si una objeción no puede resolverse razonablemente, las partes podrán desactivar la función afectada o terminar el módulo correspondiente.
Ver 10_LISTA_SUBPROCESADORES_TERCEROS.md.
12. Transferencias internacionales
El Cliente reconoce que algunos proveedores tecnológicos pueden tratar datos fuera de Panamá.
Actib procurará utilizar mecanismos y proveedores compatibles con las obligaciones panameñas aplicables a transferencias de datos.
[REVISIÓN LEGAL] Documentar países, ubicaciones y mecanismos contractuales de cada proveedor relevante antes de la versión final.
13. Solicitudes de derechos de titulares
Cuando Actib reciba directamente una solicitud de acceso, rectificación, cancelación, oposición u otro derecho respecto de datos que procesa únicamente por cuenta del Cliente:
- podrá dirigir al titular al Cliente;
- notificará al Cliente cuando sea razonablemente necesario;
- prestará asistencia técnica razonable para atender la solicitud.
Costos extraordinarios de asistencia masiva o desarrollo específico podrán cotizarse, salvo obligación legal distinta.
14. Corrección y exactitud
El Cliente es responsable de la calidad de los datos que recopila y de corregir información comercial o personal cuando corresponda.
Actib mantendrá herramientas razonables para modificar o eliminar datos cuando la arquitectura lo permita y exista instrucción válida.
15. Incidentes de seguridad
Actib mantendrá un procedimiento de respuesta a incidentes.
Cuando Actib confirme una vulneración de seguridad que afecte Datos Personales tratados por cuenta del Cliente, notificará al Cliente sin demora indebida y proporcionará, en la medida disponible:
- naturaleza del incidente;
- categorías de datos afectadas;
- categorías o número aproximado de titulares cuando sea posible;
- medidas de contención;
- punto de contacto;
- recomendaciones operativas.
[REVISIÓN LEGAL] Definir plazo contractual interno más estricto que permita al Cliente cumplir sus propios deberes de notificación.
16. Auditoría y evidencia
Actib proporcionará información razonable sobre sus medidas de cumplimiento.
Para clientes estándar, auditorías presenciales o técnicas invasivas requerirán:
- causa razonable;
- aviso previo;
- confidencialidad;
- límites de seguridad para otros tenants;
- asignación de costos cuando la auditoría no derive de un incumplimiento material de Actib.
17. Eliminación o devolución al terminar
A solicitud del Cliente y sujeto a la política de retención, Actib facilitará mecanismos razonables de exportación o devolución de datos soportados.
Después del período aplicable, Actib eliminará o anonimizará datos salvo que:
- exista obligación legal de conservarlos;
- se encuentren temporalmente en backups protegidos;
- sean necesarios para defensa de reclamaciones;
- hayan sido anonimizados de forma que ya no constituyan Datos Personales.
[PENDIENTE] Definir plazos concretos.
18. Backups
Los datos eliminados de sistemas activos pueden permanecer temporalmente en backups hasta su rotación normal. Mientras permanezcan, estarán sujetos a las medidas de seguridad aplicables y no deberán restaurarse para fines ordinarios no relacionados con recuperación o continuidad.
19. Datos agregados y anonimizados
El DPA no impide que Actib genere información agregada o anonimizada de manera razonable, siempre que no permita identificar a titulares ni revele información confidencial específica del Cliente.
20. Cooperación regulatoria
Cada parte cooperará razonablemente en investigaciones o requerimientos legítimos de ANTAI u otras autoridades competentes relacionados con tratamientos bajo este DPA.
21. Prioridad
En materia de Datos Personales, este DPA prevalece sobre cláusulas contradictorias de los Términos Maestros, salvo que una disposición escrita posterior establezca expresamente lo contrario y sea válida bajo ley aplicable.
Anexo A. Descripción del tratamiento
- Objeto: prestación de plataforma de pedidos, CRM, pagos integrados, comunicaciones y capacidades contratadas.
- Duración: vigencia contractual más retención aplicable.
- Naturaleza: recopilación, recepción, almacenamiento, consulta, transmisión, clasificación, actualización, eliminación y automatización.
- Finalidades: operación del restaurante y prestación técnica del Servicio.
- Titulares: consumidores, usuarios, empleados, repartidores y contactos.
- Datos: los enumerados en este acuerdo según capacidades y canales habilitados.
