Acuerdo de Tratamiento de Datos
Versión 1.0 · Vigente desde el 10 de julio de 2026
Los presentes términos constituyen el Acuerdo de Tratamiento de Datos (en adelante, el "Acuerdo" o "DPA") celebrado entre las siguientes partes:
El Responsable del Tratamiento: La empresa, organización o persona jurídica contratante (en adelante, el "Responsable" o el "Cliente") que utiliza el Servicio.
El Custodio de la Base de Datos: Creativa Crm (en adelante, el "Custodio" o el "Proveedor").
Este Acuerdo complementa, forma parte integral y se rige por lo dispuesto en los Términos y Condiciones de Uso de Creativa Crm. La aceptación de este DPA se realiza de forma electrónica y conjunta mediante el registro y uso del Servicio.
3.1. Objeto y Ámbito de Aplicación
El presente Acuerdo regula las condiciones bajo las cuales el Custodio realizará el tratamiento de datos personales por cuenta, en nombre y bajo las instrucciones documentadas del Responsable, única y exclusivamente para la prestación del servicio de software de CRM y centralización de comunicaciones (en adelante, el "Servicio"). El Responsable mantiene en todo momento la facultad exclusiva de determinar las finalidades y medios esenciales del tratamiento de sus bases de datos.
3.2. Marco Normativo y Definiciones
Este Acuerdo se interpreta de conformidad con la Ley N° 81 de 26 de marzo de 2019 sobre Protección de Datos Personales de la República de Panamá y el Decreto Ejecutivo N° 285 de 2021. Los términos "Datos Personales", "Titular", "Tratamiento", "Responsable del Tratamiento" y "Custodio de la Base de Datos" tendrán el significado técnico que les otorga dicha normativa. Para efectos de este contrato, se denominarán "Datos del Cliente" a todas las bases de datos personales que el Responsable introduzca, procese o reciba a través de la plataforma.
3.3. Detalles Específicos del Tratamiento
El objeto, la naturaleza, la finalidad, los plazos de retención, así como las categorías de datos personales y de titulares involucrados en la prestación del Servicio, se detallan pormenorizadamente en el Anexo I de este Acuerdo.
3.4. Obligaciones e Instrucciones del Tratamiento
Cumplimiento de instrucciones: El Custodio se obliga a tratar los Datos del Cliente únicamente siguiendo las instrucciones escritas y documentadas del Responsable. La configuración técnica de la plataforma, los planes elegidos y el uso ordinario del Servicio constituyen las instrucciones iniciales y vigentes.
Alerta de ilegalidad: El Custodio informará inmediatamente al Responsable si, a su juicio y criterio técnico, una instrucción recibida infringe la Ley N° 81 de 2019 o cualquier otra disposición legal en materia de privacidad en Panamá.
Restricción de uso propio: El Custodio no accederá, modificará, utilizará ni transferirá los Datos del Cliente para fines propios, comerciales o de terceros. El acceso a los datos por parte del personal del Custodio queda limitado exclusivamente a labores indispensables de soporte técnico, mantenimiento de infraestructura, seguridad de los servidores o por mandato de una autoridad judicial panameña competente.
3.5. Deber de Confidencialidad y Reserva
El Custodio garantiza que todo su personal interno, desarrolladores y colaboradores que tengan autorización para intervenir en el tratamiento de los Datos del Cliente han suscrito acuerdos vinculantes de estricta confidencialidad. Esta obligación de secreto industrial y profesional se rige bajo el principio de mínimo privilegio necesario y subsistirá de forma indefinida incluso tras la terminación de este contrato.
3.6. Medidas de Seguridad y Resiliencia Técnica
El Custodio se compromete a implementar y mantener vigentes las medidas de seguridad técnicas, organizativas y administrativas descritas en el Anexo II de este documento. Dichas medidas están diseñadas para resguardar los Datos del Cliente frente a accesos no autorizados, pérdida accidental, alteración, destrucción ilegal o transferencias ilícitas, garantizando la confidencialidad, integridad y disponibilidad del Servicio.
3.7. Subcustodios de la Información (Terceros Proveedores)
Autorización general: El Responsable otorga una autorización general al Custodio para contratar a terceros proveedores de servicios tecnológicos (tales como centros de datos, proveedores de nube y pasarelas de infraestructura) en calidad de subcustodios para la correcta operación del Servicio. La lista vigente de estos subcustodios se encuentra disponible para consulta a solicitud por escrito del Responsable.
Traslado de obligaciones: El Custodio impondrá contractualmente a cada subcustodio obligaciones técnicas y legales equivalentes o superiores a las establecidas en este Acuerdo, respondiendo ante el Responsable por el actuar de dichos proveedores.
Notificación de cambios: El Custodio notificará cualquier incorporación o sustitución de subcustodios con antelación razonable, permitiendo al Responsable oponerse formalmente por motivos legítimos y justificados de protección de datos.
3.8. Aislamiento Lógico y Segregación Multi-Inquilino
El Custodio garantiza que la plataforma Creativa Crm cuenta con una arquitectura de software multi-inquilino (multi-tenant) con aislamiento lógico estricto. Los Datos del Cliente se encuentran segregados de las bases de datos de otros usuarios del Servicio mediante controles de acceso criptográficos y de bases de datos por espacio de trabajo, impidiendo terminantemente que un usuario ajeno acceda a la información del Responsable.
3.9. Asistencia para la Atención de Derechos ARCO+P
Canalización de solicitudes: Corresponde de forma exclusiva al Responsable atender y resolver las solicitudes de derechos ARCO+P (Acceso, Rectificación, Cancelación, Oposición y Portabilidad) que presenten sus clientes finales. Si el Custodio llega a recibir directamente una solicitud de un titular, la remitirá sin dilación al correo del Responsable para su debida gestión.
Soporte técnico: El Custodio asistirá al Responsable, mediante las herramientas nativas de exportación y edición de la plataforma, para que este pueda cumplir con sus obligaciones legales de dar respuesta a los ciudadanos dentro de los plazos que exige la legislación panameña.
3.10. Notificación en Caso de Incidentes de Seguridad
En caso de que ocurra una brecha, vulneración o acceso no autorizado que afecte la integridad, disponibilidad o confidencialidad de los Datos del Cliente, el Custodio notificará al Responsable sin dilación indebida una vez confirmado el incidente. La notificación incluirá la descripción de la naturaleza del incidente, las categorías de datos potencialmente afectadas y las medidas correctivas de mitigación aplicadas de forma inmediata.
3.11. Transferencias Internacionales de Datos
El Responsable autoriza al Custodio a procesar y almacenar los datos en servidores operados por subcustodios internacionales debidamente calificados, siempre que estos cumplan con las garantías y estándares de seguridad exigidos por la Ley N° 81 de 2019 de Panamá.
3.12. Devolución, Exportación y Supresión de Datos al Término
Finalizada la relación contractual del Servicio por cualquier causa, el Responsable contará con un plazo improrrogable de treinta (30) días calendario para exportar sus bases de datos directamente desde la interfaz de la plataforma. Concluido este periodo, el Custodio procederá al borrado lógico y destrucción definitiva de todos los Datos del Cliente almacenados en sus servidores de producción, quedando exento de responsabilidad por la pérdida de información no respaldada por el Cliente. Los respaldos de seguridad (backups) cifrados se eliminarán de forma automatizada conforme a los ciclos de rotación técnica del sistema.
3.13. Información de Cumplimiento e Inspección
El Custodio pondrá a disposición del Responsable la información corporativa, certificaciones o documentación técnica razonablemente necesaria para demostrar el cumplimiento de las obligaciones pactadas en este Acuerdo.
3.14. Vigencia y Jurisdicción
Este Acuerdo mantendrá su vigencia obligatoria mientras el Custodio realice el tratamiento de datos por cuenta del Responsable. Las obligaciones de confidencialidad y responsabilidades por brechas sobrevivirán a la terminación del contrato. Toda controversia derivada de este instrumento se someterá a las leyes y tribunales competentes de la Ciudad de Panamá, República de Panamá.
Anexo I — Detalles Técnicos del Tratamiento
Objeto del tratamiento: Prestación del software especializado de gestión de clientes y centralización omnicanal de conversaciones Creativa Crm.
Naturaleza y finalidad: Recolección, almacenamiento automatizado, indexación, visualización, organización y envío de comunicaciones institucionales con los contactos del Responsable.
Duración: Coincidente con la vigencia de la suscripción o contrato comercial del Servicio.
Categorías de titulares: Clientes actuales, clientes potenciales (leads), colaboradores, prospectos y contactos comerciales del Responsable.
Categorías de datos personales: Datos de identificación y localización comercial (nombres, números telefónicos, correos electrónicos), registros e historial de conversaciones (mensajes de texto, anotaciones internas, etiquetas), metadatos técnicos de mensajería y cualquier otro dato que el Responsable decida capturar en los campos personalizados.
Política de retención de archivos multimedia (Media): Los textos de los chats se conservan durante toda la vigencia de la cuenta. Sin embargo, para mantener la estabilidad del sistema, los archivos adjuntos pesados (imágenes, videos, audios, documentos PDF u otros formatos) se eliminarán automáticamente transcurridos veinticuatro (24) meses desde su ingreso, o antes si el espacio del espacio de trabajo alcanza su límite de almacenamiento.
Anexo II — Medidas de Seguridad Implementadas
- Control de accesos estricto basado en roles organizacionales dentro de la plataforma (Propietario, Administrador, Agente, Visor).
- Aislamiento lógico riguroso de las bases de datos por identificador único de Cliente (Multi-tenant isolation).
- Autenticación de usuarios mediante contraseñas con algoritmos de hash seguros y políticas de control de sesiones únicas por dispositivo.
- Encriptación y cifrado en tránsito mediante protocolos seguros (SSL/TLS) para las comunicaciones y cifrado en reposo para secretos y tokens de API sensibles.
- Registro de auditoría (logs) automatizado para rastrear las acciones y accesos relevantes de los usuarios en el sistema.
- Generación de copias de respaldo (backups) periódicas en infraestructuras externas aisladas de los servidores de producción de alta disponibilidad.
Este documento se considera aceptado con fuerza vinculante mutua al momento en que el Cliente completa el proceso de creación de cuenta y marca la casilla de aceptación de políticas en la plataforma de Creativa Crm.