Última actualización: 29 de junio de 2026
1.Objeto y alcance
Este Acuerdo («DPA») constituye un anexo vinculante a los Términos y Condiciones del Servicio y se aplica a todo tratamiento de datos personales que Paperclip Work OS («el Encargado») realice por cuenta del Usuario u organización que contrata el servicio («el Responsable»).
Este DPA cumple con los requisitos establecidos en:
- Ley Estatutaria 1581 de 2012 (Colombia) — Protección de Datos Personales.
- Decreto 1377 de 2013 (Colombia) — Reglamentario de la Ley 1581.
- Reglamento General de Protección de Datos (GDPR), art. 28, cuando aplique.
- Circular Única de la SIC — Título V, Capítulo Segundo.
2.Roles de las partes
- Responsable del tratamiento. La organización que crea una cuenta y determina la finalidad y los medios del tratamiento de datos personales de sus clientes, empleados y proveedores.
- Encargado del tratamiento. Paperclip Work OS, operado por Paperclip Software, actúa exclusivamente como Encargado. Procesa datos personales únicamente para prestar el servicio contratado, siguiendo las instrucciones del Responsable.
3.Finalidad del tratamiento
El Encargado trata los datos personales exclusivamente para:
- Prestar el servicio descrito en los Términos y Condiciones.
- Almacenar, procesar y mostrar datos operativos: proyectos, tareas, cotizaciones, facturas y CRM.
- Enviar comunicaciones transaccionales: invitaciones, alertas de seguridad y notificaciones.
- Mantener registros de auditoría para seguridad y cumplimiento legal.
Prohibición expresa. El Encargado no utilizará los datos personales para fines propios, comercialización, elaboración de perfiles, ni para entrenar modelos de inteligencia artificial. Los datos del Responsable jamás se cruzan ni comparten con los de otras organizaciones.
4.Tipos de datos tratados
- Datos de identificación. Nombre, correo electrónico y foto de perfil de los miembros de la organización.
- Datos de organización. Razón social, NIT o identificación fiscal, teléfono, correo de contacto y logotipo.
- Datos operativos. Proyectos, tareas, cotizaciones, facturas, gastos, ingresos, proveedores, leads y archivos adjuntos.
- Datos técnicos. Dirección IP, tipo de navegador y registros de auditoría.
Datos sensibles. La Plataforma no solicita ni procesa datos sensibles —salud, orientación sexual, creencias religiosas, biométricos— según la definición del artículo 5 de la Ley 1581 de 2012.
5.Lista de subprocesadores
El Encargado utiliza los siguientes subprocesadores. El Responsable autoriza su uso al aceptar este DPA:
| Subprocesador | Finalidad | Ubicación | Retención |
|---|---|---|---|
| Supabase (AWS) | Base de datos, autenticación y almacenamiento de archivos | Estados Unidos (us-east-1) | Mientras la cuenta esté activa |
| Resend | Envío de correos transaccionales | Estados Unidos | Registros de envío por 30 días |
| Netlify | Hospedaje de la aplicación web | Estados Unidos / CDN global | Sin almacenamiento de datos de usuario |
| Cloudflare | CDN, protección DNS y mitigación de ataques del sitio corporativo | Global | Registros de tráfico por 72 horas |
| Google OAuth | Autenticación social (opcional) | Estados Unidos | Solo token de sesión |
El Encargado notificará al Responsable con al menos 15 días de anticipación antes de añadir o cambiar un subprocesador. El Responsable podrá objetar por escrito.
6.Medidas de seguridad
El Encargado implementa las siguientes medidas técnicas y organizativas. El detalle completo está en el Trust Center.
- Cifrado AES-256 en reposo.
- TLS/HTTPS obligatorio en tránsito.
- Row Level Security en las tablas de la base de datos.
- Content-Security-Policy activa.
- URLs firmadas temporales para archivos.
- Autenticación multifactor (MFA/TOTP).
- Límites de tasa en endpoints críticos.
- Bitácora de auditoría inmutable.
7.Notificación de brechas de seguridad
- Notificación al Responsable. Dentro de las 72 horas siguientes al descubrimiento, incluyendo naturaleza de la brecha, categorías y número aproximado de titulares afectados, consecuencias probables y medidas adoptadas.
- Notificación a la SIC. El Encargado cooperará con el Responsable para cumplir la obligación de notificación a la Superintendencia de Industria y Comercio cuando la brecha represente un riesgo para los derechos y libertades de los titulares.
- Cooperación. El Encargado proporcionará toda la información y asistencia razonable para cumplir las obligaciones de notificación ante autoridades y titulares afectados.
8.Transferencia internacional de datos
Los datos personales se almacenan y procesan en infraestructura ubicada en Estados Unidos (AWS us-east-1, a través de Supabase).
Base legal. Conforme al artículo 26 de la Ley 1581 de 2012 y al Decreto 1377 de 2013, la transferencia se ampara en el consentimiento informado del Responsable al aceptar este DPA y en la necesidad contractual para la prestación del servicio. Adicionalmente, AWS cuenta con certificaciones SOC 2 Tipo II e ISO 27001.
9.Derechos de los titulares y asistencia
- Acceso y rectificación. Los titulares pueden acceder y corregir sus datos desde la Plataforma.
- Eliminación. El Owner puede eliminar toda la organización y sus datos; los miembros pueden eliminar su propia cuenta.
- Portabilidad. Exportación en CSV y PDF disponible en cualquier momento.
- Solicitudes formales. Las peticiones que no puedan resolverse en la Plataforma se canalizan a privacidad@paperclipsoftware.com.
10.Retención y eliminación
Al finalizar la relación contractual:
- Los datos operativos serán eliminados en un plazo máximo de 30 días.
- Los registros de auditoría podrán conservarse como excepción legal, al amparo de la obligación de mantener registros para procesos legales, peritajes o requerimientos de autoridades (Ley 1581, art. 10, lit. d).
- Los archivos almacenados en la bóveda documental serán eliminados junto con los datos operativos.
11.Auditoría
El Responsable tiene derecho a solicitar evidencia razonable de cumplimiento. Esto puede incluir:
- Certificados de seguridad de los subprocesadores (SOC 2, ISO 27001).
- Resultados de escaneos de seguridad, sin revelar vulnerabilidades activas.
- Confirmación de políticas de retención y eliminación.
Las solicitudes se realizan por escrito a privacidad@paperclipsoftware.com con al menos 30 días de anticipación.
12.Vigencia
Este DPA entra en vigor con la aceptación de los Términos y Condiciones y permanece vigente mientras el Encargado trate datos personales del Responsable. Las obligaciones de confidencialidad y eliminación sobreviven a la terminación del contrato.
13.Contacto del área de protección de datos
- Correo: privacidad@paperclipsoftware.com
- Web: paperclipsoftware.com
- Tiempo de respuesta: consultas en 10 días hábiles; reclamos en 15 días hábiles.