Anexo de Tratamiento de Datos Personales (DPA) — Cerca.red
Versión 1.0 · vigente desde 8 de septiembre de 2026
Detalles de la versión
SHA-256: f4180ceacd04d11463b2652d0b0bb8b3a2f727637a5452b469baa99092daa670
Versión: 1.0
Fecha: 8 de septiembre de 2026
Operador de Cerca.red: EXUSMULTIMEDIA S.A.S. — NIT 900347021-1 — Pereira, Risaralda, Colombia.
1. Partes y objeto
Este Anexo regula el tratamiento que CERCA realice por cuenta de [CLIENTE / COMERCIO / ENTIDAD] (“EL RESPONSABLE”).
2. Roles
Cuando EL RESPONSABLE cargue, sincronice o permita acceder a CERCA a datos bajo su control:
- EL RESPONSABLE determina las finalidades;
- CERCA procesa siguiendo instrucciones;
- EL RESPONSABLE actúa como Responsable;
- CERCA actúa como Encargado.
3. Datos propios de Cerca
CERCA continuará actuando como Responsable independiente respecto de datos necesarios para cuentas, autenticación, seguridad, fraude, facturación propia, auditoría y cumplimiento legal.
4. Datos objeto de tratamiento
Podrán incluir identificación, contacto, información comercial, pedidos, reservas, mensajes, archivos, datos técnicos y otras categorías habilitadas por el servicio.
5. Titulares
Podrán ser clientes, usuarios, prospectos, empleados, contratistas, proveedores, ciudadanos u otros terceros autorizados.
6. Instrucciones
CERCA tratará los datos conforme a instrucciones documentadas, para ejecutar los servicios, dentro del alcance contratado y de la legislación aplicable.
Las configuraciones realizadas por administradores autorizados podrán constituir instrucciones documentadas.
7. Obligaciones del Responsable
EL RESPONSABLE garantiza que:
- tiene fundamento legal para recolectar y suministrar los datos;
- informó finalidades;
- obtuvo autorización cuando sea necesaria;
- sus instrucciones son lícitas.
CERCA podrá negarse a ejecutar instrucciones manifiestamente ilegales.
8. Finalidad limitada
CERCA no utilizará estos datos para vender bases, campañas propias, publicidad comportamental propia, enriquecimiento comercial propio o entrenamiento general, salvo base jurídica independiente.
9. Personal autorizado
CERCA limitará el acceso a personal que razonablemente lo necesite y mantendrá deberes de confidencialidad.
10. Seguridad
CERCA implementará medidas razonables como cifrado en tránsito, controles de acceso, mínimo privilegio, autenticación, registros, respaldo, monitoreo, gestión de vulnerabilidades y procedimientos de incidentes.
11. Subencargados
CERCA podrá utilizar proveedores de cloud, almacenamiento, seguridad, comunicaciones, IA, soporte y monitoreo, imponiéndoles obligaciones razonablemente equivalentes.
CERCA mantendrá un listado en https://cerca.red/legal/subprocesadores o ubicación equivalente.
12. Procesamiento internacional
Los servicios podrán implicar procesamiento fuera de Colombia. CERCA adoptará los mecanismos legales correspondientes.
13. Inteligencia artificial
El uso de IA sobre datos confiados por EL RESPONSABLE deberá estar relacionado con la funcionalidad contratada, limitar razonablemente la información transmitida y aplicar medidas apropiadas de seguridad.
14. Prohibición de entrenamiento general
CERCA no utilizará datos privados procesados exclusivamente por cuenta del Responsable para entrenar modelos fundacionales o modelos generales destinados a otros clientes.
15. Datos sensibles y menores
No deberán cargarse datos sensibles o de menores salvo que la funcionalidad lo soporte expresamente, exista fundamento legal y se hayan acordado controles adicionales.
16. Derechos de titulares
Cuando CERCA reciba una solicitud respecto de datos procesados como Encargado, podrá remitirla al Responsable y prestará cooperación razonable.
17. Rectificación, exportación y supresión
CERCA proporcionará mecanismos razonables para consultar, exportar, rectificar y eliminar información conforme al servicio y obligaciones legales.
18. Fin del servicio
Al terminar la relación, CERCA podrá permitir exportación, eliminar, anonimizar o conservar información cuando exista obligación legal.
Los respaldos podrán conservar temporalmente datos durante sus ciclos ordinarios de eliminación.
19. Incidentes
CERCA informará sin dilación indebida al Responsable cuando determine que un incidente afecta datos procesados por su cuenta y proporcionará información razonablemente disponible sobre naturaleza, alcance y medidas adoptadas.
20. Auditoría
CERCA podrá demostrar cumplimiento mediante certificaciones, reportes, cuestionarios, documentación y auditorías independientes.
21. Solicitudes de autoridades
CERCA verificará razonablemente las solicitudes y, cuando la ley lo permita, informará al Responsable antes de entregar datos procesados exclusivamente por su cuenta.
22. Entidades públicas
Los datos privados de ciudadanos procesados por cuenta de una Entidad Pública no serán utilizados para publicidad, remarketing, perfiles comerciales ni enriquecimiento propio de CERCA.
23. Datos agregados y anonimizados
CERCA podrá generar estadísticas razonablemente anonimizadas para métricas, seguridad, planificación, investigación y mejora del servicio.
24. Responsabilidad
Cada parte responderá por las obligaciones legales correspondientes a su rol.
25. Prevalencia
En materia de tratamiento de datos, este DPA prevalecerá sobre disposiciones generales incompatibles del contrato comercial.
26. Matriz de roles
| Situación | Comercio/Entidad | Cerca |
|---|---|---|
| Cuenta del administrador | Responsable de sus propios datos | Responsable |
| Información pública del negocio | Responsable independiente cuando la suministra | Responsable independiente |
| Datos de usuarios propios de Cerca | — | Responsable |
| Lead solicitado por usuario | Responsable desde que lo recibe | Responsable respecto de la interacción en Cerca |
| CRM cargado por comercio | Responsable | Encargado |
| Pedidos importados | Responsable | Encargado |
| Base ciudadana institucional | Responsable | Encargado |
| Analítica anonimizada | — | Uso permitido dentro del contrato |