Acuerdo de Tratamiento de Datos (DPA)
Última actualización: Septiembre 2026 · Encargado: Gazu Technology S.A.S · info@gazutechnology.com
Este Acuerdo de Tratamiento de Datos (“DPA”) complementa los Términos de Servicio y la Política de Privacidad, y regula el tratamiento de los datos personales que tu organización (el Responsable) introduce en el CRM y que Gazu Technology S.A.S (el Encargado) procesa por tu cuenta. Si tu organización necesita una copia firmada, escríbenos a info@gazutechnology.com.
1. Roles de las partes
Respecto de los datos de prospectos, clientes y contactos que el Responsable introduce en el CRM, el Responsable determina los fines y medios del tratamiento, y Gazu Technology S.A.S actúa como Encargado del tratamiento, procesando dichos datos únicamente para prestar el servicio y conforme a las instrucciones documentadas del Responsable.
2. Objeto, naturaleza y duración
El objeto del tratamiento es la prestación de las funcionalidades del CRM (gestión de leads y clientes, citas, comunicaciones, cotizaciones, pagos y proyectos). El tratamiento dura mientras la cuenta esté activa y hasta completarse la devolución o eliminación de los datos tras su terminación.
3. Obligaciones del Encargado
- Tratar los datos personales únicamente según las instrucciones documentadas del Responsable.
- Garantizar que las personas autorizadas a tratar los datos se obligan a la confidencialidad.
- Aplicar medidas de seguridad apropiadas (sección 4).
- No vender ni ceder los datos, ni usarlos para fines propios distintos de prestar el servicio.
- Asistir al Responsable en el cumplimiento de sus obligaciones (secciones 6 y 7).
4. Medidas de seguridad
El Encargado aplica medidas técnicas y organizativas apropiadas, incluyendo cifrado de los datos en tránsito y en reposo, almacenamiento cifrado de las credenciales de integración, aislamiento de los datos por organización, control de acceso por rol y autenticación de dos factores disponible para las cuentas. Puedes consultar un resumen en el Centro de Confianza.
5. Sub-encargados (sub-procesadores)
El Responsable autoriza al Encargado a recurrir a los sub-procesadores listados en el Anexo B para prestar el servicio. El Encargado impone a cada sub-procesador obligaciones de protección de datos equivalentes a las de este DPA e informará de cualquier cambio previsto en la lista, dando al Responsable la posibilidad de oponerse.
6. Asistencia con los derechos de los interesados
El Encargado asistirá al Responsable, en la medida de lo posible, para responder a las solicitudes de los interesados que deseen ejercer sus derechos de acceso, rectificación, eliminación, portabilidad u oposición, conforme al GDPR y a la Ley 1581 de 2012 de Colombia.
7. Notificación de violaciones de seguridad
El Encargado notificará al Responsable sin demora indebida tras tener conocimiento de una violación de seguridad que afecte a datos personales, con el objetivo de hacerlo dentro de las 72 horas, aportando la información razonablemente disponible para que el Responsable cumpla sus propias obligaciones de notificación.
8. Información y auditorías
El Encargado pondrá a disposición del Responsable la información razonablemente necesaria para demostrar el cumplimiento de este DPA y atenderá solicitudes de auditoría proporcionadas, con preaviso razonable y sujetas a confidencialidad.
9. Transferencias internacionales
Cuando el tratamiento implique transferir datos fuera de Colombia o del Espacio Económico Europeo, el Encargado se apoya en mecanismos reconocidos de transferencia, incluyendo las Cláusulas Contractuales Estándar (SCCs) aprobadas por la Comisión Europea para los usuarios de la UE.
10. Devolución y eliminación de datos
A la terminación del servicio, el Encargado eliminará o devolverá los datos personales según elija el Responsable, salvo que la ley exija su conservación. El borrado de la cuenta se propaga en cascada a los datos asociados y se completa en un máximo de 30 días hábiles.
Anexo A — Detalle del tratamiento
Categorías de interesados: prospectos, clientes y contactos comerciales del Responsable; usuarios del CRM de su organización.
Categorías de datos: datos de identificación y contacto (nombre, empresa, cargo, correo, teléfono), historial de interacciones y notas comerciales, contenido de comunicaciones gestionadas (correo y mensajería) y datos operativos del CRM (citas, cotizaciones, pagos, proyectos).
Anexo B — Sub-procesadores autorizados
| Proveedor | Propósito | País / Región |
|---|---|---|
| Supabase (AWS) | Base de datos, autenticación y almacenamiento de archivos | EE.UU. |
| Vercel | Hosting, despliegue y analítica web agregada sin cookies (solo páginas públicas) | EE.UU. / São Paulo |
| Inicio de sesión, Calendar, Gmail, Drive, Maps y PageSpeed | EE.UU. | |
| Microsoft | Outlook (correo y calendario) y Microsoft Teams | EE.UU. / Global |
| Dropbox | Explorador de archivos de la cuenta de Dropbox conectada por cada usuario | EE.UU. |
| Meta | WhatsApp Business Cloud API | EE.UU. |
| Zoom | Videollamadas para citas agendadas | EE.UU. |
| Calendly | Agendamiento de citas (sincroniza las reservas con el CRM) | EE.UU. |
| DataForSEO | Autoridad de dominio y tráfico orgánico (Auditorías SEO) | Unión Europea |
| Resend | Envío de correos transaccionales del sistema | EE.UU. |
Contacto
Gazu Technology S.A.S — Ibagué, Colombia · info@gazutechnology.com