Legal

Acuerdo de Tratamiento de Datos (DPA)

Este Acuerdo de Tratamiento de Datos (el «DPA») regula el tratamiento de datos personales que Aspen Blue Capital LLC («Aspen», el «Encargado») realiza por cuenta y bajo las instrucciones del cliente (el «Cliente», el «Responsable») al prestar AIBI y demás plataformas. Forma parte integrante de los Términos de Servicio de la Plataforma y prevalece sobre ellos en materia de datos personales.

Por qué existe este documento: cuando un agente de AIBI llama a una persona, esa persona normalmente nunca ha visitado nuestro sitio ni aceptó nuestros términos. Sus datos —su número, su nombre, su voz, lo que dijo— los aporta el Cliente y se tratan por su cuenta. Este DPA define quién responde por qué frente a esa persona.

1. Roles de las partes

  • El Cliente es el Responsable (controller) de los datos personales de sus contactos y Usuarios Finales: determina la finalidad, decide a quién se contacta y garantiza la base legal.
  • Aspen es el Encargado (processor) y trata dichos datos únicamente para prestar la Plataforma conforme a las instrucciones documentadas del Cliente.
  • Respecto de los Datos de Servicio (telemetría, métricas, facturación, seguridad) y de los Datos Agregados y Desidentificados, Aspen actúa como Responsable, conforme a la cláusula 5 de los Términos y a la Política de Privacidad.

2. Objeto, duración y naturaleza del tratamiento

  • Objeto: prestar la Plataforma (agentes conversacionales por teléfono y videollamada, flujos, transcripción, resúmenes e integraciones).
  • Duración: mientras esté vigente el contrato, más los plazos de conservación de la cláusula 10.
  • Naturaleza: recolección, almacenamiento, uso, transmisión, transcripción, análisis y supresión, por medios automatizados.
  • Finalidad: exclusivamente la ejecución del servicio contratado y las instrucciones del Responsable.

3. Categorías de titulares y de datos

Titulares: contactos, clientes, prospectos, usuarios y demás personas naturales que el Cliente decida contactar o cuyos datos cargue.

Categorías de datos tratados (según la configuración del Cliente):

  • Identificación y contacto: nombre, número telefónico, y demás campos que el Cliente cargue en sus bases o datasets.
  • Contenido de la comunicación:grabaciones de audio de las llamadas, video en videollamadas, transcripciones y resúmenes generados por inteligencia artificial.
  • Metadatos de la comunicación: fecha, hora, duración, número de origen y destino, estado y resultado de la llamada.
  • Muestras de voz cargadas por el Cliente para clonación, cuando use dicha funcionalidad.
  • Cualquier otro dato que el Usuario Final revele durante la conversación o que el Cliente decida enviar a la Plataforma.

Advertencia sobre datos sensibles y biométricos: la voz puede constituir un dato biométrico y estar sujeta a normativa reforzada (por ejemplo, leyes estatales de biometría en EE. UU. y el régimen de datos sensibles de la Ley 1581 de 2012 en Colombia). El Cliente no debe tratar datos sensibles ni de menores a través de la Plataforma sin cumplir los requisitos reforzados aplicables y sin acordarlo previamente con Aspen.

4. Obligaciones del Cliente (Responsable)

  • Garantizar que cuenta con base legal y autorización válidas para el tratamiento y para que Aspen lo realice por su cuenta.
  • Obtener los consentimientos de contacto exigidos (TCPA en EE. UU., Ley 2300 de 2023 y Ley 1581 de 2012 en Colombia, o normativa equivalente).
  • Cumplir los requisitos de aviso y consentimiento para grabar comunicaciones en cada jurisdicción aplicable.
  • Entregar a los titulares el aviso de privacidad correspondiente y atender el ejercicio de sus derechos.
  • No enviar a la Plataforma datos que excedan lo necesario para la finalidad contratada.
  • Mantener adecuadamente sus accesos y usuarios.

5. Obligaciones de Aspen (Encargado)

Aspen se obliga a:

  • Tratar los datos únicamente conforme a las instrucciones documentadas del Responsable, incluidas las relativas a transferencias, salvo que una norma se lo exija (en cuyo caso lo informará, de ser legalmente posible).
  • No vender, ceder ni comercializar los datos personales tratados por cuenta del Cliente, ni usarlos para finalidades propias distintas de prestar la Plataforma, salvo (i) datos agregados y desidentificados de forma irreversible, que dejan de ser datos personales, o (ii) lo que el Cliente autorice por escrito en un acuerdo separado. El acceso de Aspen para revisar o monitorear el contenido se limita a fines de seguridad, calidad, cumplimiento y mejora del servicio, bajo mínimo privilegio y confidencialidad.
  • No usar Datos de Cliente identificables para entrenar o afinar modelos, salvo autorización expresa y previa del Cliente (opt-in, desactivado por defecto).
  • Garantizar que el personal autorizado esté sujeto a deberes de confidencialidad y acceda solo bajo el principio de mínimo privilegio.
  • Adoptar las medidas de seguridad de la cláusula 7.
  • Asistir razonablemente al Responsable para atender los derechos de los titulares (cláusula 8) y sus deberes de seguridad, notificación de brechas y evaluaciones de impacto.
  • Poner a disposición del Responsable la información razonablemente necesaria para acreditar el cumplimiento de este DPA.
  • Suprimir o devolver los datos al terminar el contrato (cláusula 10).

6. Subencargados

El Cliente autoriza de forma general que Aspen recurra a subencargados para prestar la Plataforma. La lista vigente, con su finalidad y los datos que tratan, está publicada y se mantiene actualizada en Subencargados.

  • Aspen impone a cada subencargado, por contrato, obligaciones de protección no menos exigentes que las de este DPA.
  • Aspen responde frente al Cliente por el cumplimiento de sus subencargados.
  • Aspen anunciará la incorporación o sustitución de subencargados con una antelación razonable, permitiendo al Cliente objetar por motivos fundados de protección de datos. Si la objeción no puede resolverse, el Cliente podrá terminar el servicio afectado sin penalidad, como remedio único.

7. Medidas de seguridad

Aspen aplica medidas técnicas y organizativas razonables y adecuadas al riesgo, entre ellas:

  • Cifrado en tránsito mediante protocolos estándar (TLS/HTTPS y equivalentes en telefonía y streaming).
  • Autenticación mediante tokens firmados y control de acceso por rol, con separación estricta entre cuentas (multi-tenant): los datos y las voces clonadas de un cliente solo son accesibles por su cuenta.
  • Doble barrera para funciones administrativas (verificación del rol en el token y revalidación contra la base de datos, con criterio de denegación por defecto) y registro de auditoría de las acciones administrativas.
  • Gestión de secretos fuera del código fuente y rotación ante indicios de compromiso.
  • Validación de cargas de archivos y controles frente a peticiones no autorizadas a recursos internos.
  • Registros técnicos, monitoreo y respaldo de la información.
  • Principio de mínimo privilegio y confidencialidad del personal.

Aspen describe aquí las medidas que efectivamente aplica. Aspen no declara contar, a esta fecha, con certificaciones de terceros (como SOC 2 o ISO 27001) ni con auditorías externas de seguridad. Cualquier requerimiento de certificación deberá acordarse por escrito.

8. Derechos de los titulares

Las solicitudes de acceso, actualización, rectificación, supresión, revocación u oposición deben dirigirse al Cliente, que es el Responsable. Si un titular se dirige directamente a Aspen, Aspen no atenderá la solicitud de fondo y la remitirá al Cliente sin demora, salvo que la ley disponga otra cosa.

Aspen asistirá razonablemente al Cliente, mediante las funcionalidades de la Plataforma o, cuando sea necesario, con apoyo manual, para localizar, exportar, rectificar o suprimir los datos de un titular.

9. Incidentes de seguridad

  • Aspen notificará al Cliente sin demora injustificada tras tener conocimiento de una violación de seguridad que afecte Datos de Cliente.
  • La notificación incluirá, en la medida disponible: naturaleza del incidente, categorías y volumen aproximado de datos y titulares afectados, consecuencias probables y medidas adoptadas o propuestas.
  • Aspen cooperará razonablemente con el Cliente en la investigación y en las notificaciones que este deba realizar a autoridades o titulares.
  • La notificación de un incidente no implica reconocimiento de culpa o responsabilidad.

10. Conservación, devolución y supresión

  • Aspen conserva los Datos de Cliente mientras esté vigente el contrato; terminado este, rigen los plazos de esta cláusula.
  • Terminado el contrato, el Cliente dispone de treinta (30) días para solicitar la exportación de sus datos, que Aspen atenderá de forma asistida.
  • Vencido dicho plazo, Aspen procederá a su supresión o anonimización, salvo que deba conservarlos por obligación legal, para el ejercicio o defensa de reclamaciones, o en copias de respaldo, que se sobrescriben conforme a sus ciclos de rotación.
  • Los Datos Agregados y Desidentificados no están sujetos a devolución ni supresión, por no identificar a persona alguna.

11. Transferencias internacionales

La Plataforma se opera desde infraestructura de Contabo y Amazon Web Services (AWS), ubicada principalmente en Estados Unidos, y se apoya en subencargados situados principalmente en ese país. En consecuencia, los datos pueden ser transferidos y tratados fuera del país de residencia del titular, incluidos países cuya legislación puede ofrecer un nivel de protección distinto al de origen.

Para las transferencias desde Colombia, Aspen y el Cliente se apoyan en la autorización del titular y/o en las demás causales y garantías previstas en la Ley 1581 de 2012 y en las decisiones de la Superintendencia de Industria y Comercio; Aspen se obliga contractualmente a mantener el nivel de protección exigido. Para transferencias sujetas a otros regímenes, las partes suscribirán las cláusulas o mecanismos que resulten exigibles.

12. Auditoría

Aspen pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de este DPA. Las auditorías se realizarán con preaviso razonable, en horario hábil, no más de una vez al año (salvo requerimiento de autoridad o incidente relevante), sin afectar la operación, bajo confidencialidad y a costa del Cliente.

13. Responsabilidad

La responsabilidad derivada de este DPA se sujeta a los límites de la cláusula 18 de los Términos de Servicio de la Plataforma, salvo que la ley imperativa disponga otra cosa.

14. Contacto

Para asuntos de protección de datos y para solicitar la suscripción de un DPA firmado, escríbenos a business@aspenbluecapital.com.