# Acuerdo de Tratamiento de Datos Personales de Actib

**Versión:** BORRADOR v0.1

Este Acuerdo de Tratamiento de Datos se incorpora a toda Orden de Servicio y forma parte del
contrato entre Actib y el Cliente. Sus obligaciones aplican en la medida en que Actib trate Datos
Personales por cuenta del Cliente, sin necesidad de una firma separada cuando la Orden identifique
esta versión y el Cliente la acepte válidamente.

## 1. Objeto

Regular el tratamiento de Datos Personales que Actib realiza por cuenta del Cliente para prestar el Servicio, conforme a la Ley 81 de 26 de marzo de 2019, su reglamentación y demás normas aplicables.

## 2. Roles

### 2.1 Cliente como Responsable

En principio, el Cliente actúa como Responsable del Tratamiento cuando determina para qué y cómo utiliza datos de sus consumidores, incluyendo:

- pedidos;
- reservaciones;
- marketing;
- fidelización;
- historial de compras;
- servicio al cliente;
- delivery;
- análisis de su negocio.

### 2.2 Actib como Custodio

Actib actúa como Custodio de la Base de Datos cuando procesa Datos Personales siguiendo las instrucciones documentadas del Cliente para prestar el Servicio.

### 2.3 Actib como Responsable independiente

Actib podrá actuar como Responsable independiente para tratamientos necesarios para:

- administrar cuentas B2B y contactos del Cliente;
- cobrar suscripciones;
- cumplir obligaciones legales y fiscales;
- seguridad de la plataforma;
- prevenir fraude y abuso;
- mantener registros contractuales;
- gestionar soporte y relación comercial propia.

`[REVISIÓN LEGAL]` Analítica agregada, entrenamiento o evaluación de modelos, benchmarks y usos de producto deben mapearse individualmente antes de atribuir un rol definitivo.

## 3. Categorías de titulares

Actib puede procesar datos de:

- consumidores del restaurante;
- usuarios autorizados del Cliente;
- empleados o contratistas del Cliente;
- repartidores;
- contactos de soporte;
- prospectos del Cliente cuando sean cargados lícitamente.

## 4. Categorías de datos

Según funciones activadas:

- nombre y apellido;
- teléfono;
- correo;
- dirección de entrega;
- coordenadas o ubicación;
- historial de pedidos;
- productos y preferencias;
- notas del pedido;
- mensajes de WhatsApp;
- identificadores de mensaje;
- reservaciones;
- estado de pago y referencias de transacción;
- comprobantes de pago;
- datos operativos del repartidor;
- ubicación temporal del repartidor;
- IP, dispositivo y logs técnicos;
- información de cuenta de usuarios autorizados.

## 5. Datos sensibles e información especial

Los consumidores pueden introducir espontáneamente información sensible, por ejemplo alergias, salud o restricciones alimentarias.

El Cliente deberá:

- evitar solicitar datos sensibles innecesarios;
- establecer instrucciones claras cuando su operación necesite tratarlos;
- informar adecuadamente al titular;
- aplicar medidas de acceso reforzadas cuando corresponda.

Actib no utilizará deliberadamente datos sensibles para publicidad propia o perfiles no relacionados con la prestación del Servicio sin una base jurídica independiente válida.

## 6. Finalidad y duración del tratamiento

Actib tratará Datos Personales únicamente para:

- ejecutar pedidos y reservaciones;
- mostrar información al Cliente;
- automatizar conversaciones;
- procesar integraciones;
- coordinar pagos y delivery;
- prestar soporte;
- asegurar y diagnosticar la plataforma;
- cumplir instrucciones documentadas compatibles con la Orden de Servicio.

La duración será la vigencia contractual más los períodos de conservación definidos conforme a la política aplicable.

`[PENDIENTE]` Crear matriz formal de retención por tipo de dato.

## 7. Instrucciones documentadas

Se consideran instrucciones documentadas:

- la Orden de Servicio;
- estos términos;
- configuraciones realizadas por el Cliente;
- acciones válidas dentro del dashboard;
- tickets o instrucciones escritas de usuarios autorizados.

Actib podrá negarse a ejecutar una instrucción que razonablemente considere ilícita, insegura o incompatible con el contrato, informando al Cliente cuando corresponda.

## 8. Confidencialidad del personal

Actib limitará el acceso a Datos Personales a personal y contratistas que necesiten conocerlos para prestar o proteger el Servicio y procurará que estén sujetos a obligaciones de confidencialidad apropiadas.

## 9. Seguridad

Actib implementará medidas técnicas y organizativas razonables y proporcionales al riesgo, incluyendo según corresponda:

- autenticación;
- control de acceso por tenant y sucursal;
- protección de secretos y credenciales;
- cifrado en tránsito;
- servicios cloud con controles de seguridad;
- logging y monitoreo;
- separación lógica de clientes;
- backups según arquitectura;
- controles para credenciales de pago;
- minimización de datos en logs;
- procedimientos de respuesta a incidentes.

No se garantiza seguridad absoluta.

## 10. Credenciales de integraciones

Actib podrá almacenar tokens, claves o credenciales necesarias para integraciones de forma restringida en backend o servicios de secretos.

Cuando sea posible, el frontend recibirá únicamente estados redacted, referencias o indicadores de configuración.

## 11. Subprocesadores / terceros

El Cliente autoriza con carácter general a Actib a utilizar proveedores tecnológicos necesarios para prestar el Servicio, sujeto a:

- mantener una lista actualizada;
- imponer obligaciones de protección razonablemente equivalentes cuando corresponda;
- informar cambios materiales en la lista;
- permitir que el Cliente formule objeciones razonables por motivos de protección de datos dentro de `[PENDIENTE: 10/15 días]`.

Si una objeción no puede resolverse razonablemente, las partes podrán desactivar la función afectada o terminar el módulo correspondiente.

Ver `10_LISTA_SUBPROCESADORES_TERCEROS.md`.

## 12. Transferencias internacionales

El Cliente reconoce que algunos proveedores tecnológicos pueden tratar datos fuera de Panamá.

Actib procurará utilizar mecanismos y proveedores compatibles con las obligaciones panameñas aplicables a transferencias de datos.

`[REVISIÓN LEGAL]` Documentar países, ubicaciones y mecanismos contractuales de cada proveedor relevante antes de la versión final.

## 13. Solicitudes de derechos de titulares

Cuando Actib reciba directamente una solicitud de acceso, rectificación, cancelación, oposición u otro derecho respecto de datos que procesa únicamente por cuenta del Cliente:

- podrá dirigir al titular al Cliente;
- notificará al Cliente cuando sea razonablemente necesario;
- prestará asistencia técnica razonable para atender la solicitud.

Costos extraordinarios de asistencia masiva o desarrollo específico podrán cotizarse, salvo obligación legal distinta.

## 14. Corrección y exactitud

El Cliente es responsable de la calidad de los datos que recopila y de corregir información comercial o personal cuando corresponda.

Actib mantendrá herramientas razonables para modificar o eliminar datos cuando la arquitectura lo permita y exista instrucción válida.

## 15. Incidentes de seguridad

Actib mantendrá un procedimiento de respuesta a incidentes.

Cuando Actib confirme una vulneración de seguridad que afecte Datos Personales tratados por cuenta del Cliente, notificará al Cliente sin demora indebida y proporcionará, en la medida disponible:

- naturaleza del incidente;
- categorías de datos afectadas;
- categorías o número aproximado de titulares cuando sea posible;
- medidas de contención;
- punto de contacto;
- recomendaciones operativas.

`[REVISIÓN LEGAL]` Definir plazo contractual interno más estricto que permita al Cliente cumplir sus propios deberes de notificación.

## 16. Auditoría y evidencia

Actib proporcionará información razonable sobre sus medidas de cumplimiento.

Para clientes estándar, auditorías presenciales o técnicas invasivas requerirán:

- causa razonable;
- aviso previo;
- confidencialidad;
- límites de seguridad para otros tenants;
- asignación de costos cuando la auditoría no derive de un incumplimiento material de Actib.

## 17. Eliminación o devolución al terminar

A solicitud del Cliente y sujeto a la política de retención, Actib facilitará mecanismos razonables de exportación o devolución de datos soportados.

Después del período aplicable, Actib eliminará o anonimizará datos salvo que:

- exista obligación legal de conservarlos;
- se encuentren temporalmente en backups protegidos;
- sean necesarios para defensa de reclamaciones;
- hayan sido anonimizados de forma que ya no constituyan Datos Personales.

`[PENDIENTE]` Definir plazos concretos.

## 18. Backups

Los datos eliminados de sistemas activos pueden permanecer temporalmente en backups hasta su rotación normal. Mientras permanezcan, estarán sujetos a las medidas de seguridad aplicables y no deberán restaurarse para fines ordinarios no relacionados con recuperación o continuidad.

## 19. Datos agregados y anonimizados

El DPA no impide que Actib genere información agregada o anonimizada de manera razonable, siempre que no permita identificar a titulares ni revele información confidencial específica del Cliente.

## 20. Cooperación regulatoria

Cada parte cooperará razonablemente en investigaciones o requerimientos legítimos de ANTAI u otras autoridades competentes relacionados con tratamientos bajo este DPA.

## 21. Prioridad

En materia de Datos Personales, este DPA prevalece sobre cláusulas contradictorias de los Términos Maestros, salvo que una disposición escrita posterior establezca expresamente lo contrario y sea válida bajo ley aplicable.

## Anexo A. Descripción del tratamiento

- Objeto: prestación de plataforma de pedidos, CRM, pagos integrados, comunicaciones y capacidades contratadas.
- Duración: vigencia contractual más retención aplicable.
- Naturaleza: recopilación, recepción, almacenamiento, consulta, transmisión, clasificación, actualización, eliminación y automatización.
- Finalidades: operación del restaurante y prestación técnica del Servicio.
- Titulares: consumidores, usuarios, empleados, repartidores y contactos.
- Datos: los enumerados en este acuerdo según capacidades y canales habilitados.
