NohaLims
Funcionalidades Precios Contacto
ES | EN

Inicio · DPA

Acuerdo de Tratamiento de Datos (DPA)

Versión: 2.0 · Última actualización: septiembre 2026 · Vigencia: desde la fecha de contratación del Servicio

v2.0 Esta versión reestructura por completo el DPA anterior: agrega definiciones formales, workflow de Data Subject Rights, derecho a objetar sub-encargados, audit rights enterprise-style y formaliza los compromisos diferenciales de NohaLims (single-tenant, onboarding de 30 días, migración desde Excel/LIMS legacy). Ver resumen de cambios.

Contenido

  1. Definiciones
  2. Background y alcance
  3. Detalles del procesamiento
  4. Obligaciones del Processor
  5. Medidas de seguridad
  6. Personal Data Breach
  7. Derechos de los Data Subjects
  8. Sub-encargados
  9. Transferencias internacionales
  10. Auditoría
  11. Devolución y eliminación
  12. Records of Processing
  13. Compromisos diferenciales NohaLims
  14. Limitación de responsabilidad
  15. Expansión geográfica futura
  16. General Terms
  17. Anexos
  18. Resumen de cambios v1 → v2
  19. Contacto

1. Definiciones

Para los efectos de este DPA, los siguientes términos tienen el significado que se indica a continuación:

1.1 Términos principales

  • "Customer" significa la persona jurídica (laboratorio o empresa) que contrata el Servicio NohaLims y respecto de la cual el Processor trata datos personales.
  • "DPA" significa este Acuerdo de Tratamiento de Datos (Data Processing Agreement).
  • "Data Center" significa la ubicación física o virtual donde se aloja el Servicio NohaLims para el Customer, según lo acordado en el contrato principal o el SLA.
  • "Data Protection Law" significa cualquier ley o regulación aplicable al tratamiento de datos personales, incluyendo pero no limitado a la Ley 1581 de 2012 de Colombia y sus decretos reglamentarios.
  • "Data Subject" significa cualquier persona natural identificada o identificable cuyos datos personales son tratados por el Processor en nombre del Customer.
  • "GDPR" significa el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos.
  • "Main Agreement" significa el contrato de prestación de servicios NohaLims (Términos y Condiciones) firmado entre el Customer y el Operador, al cual se anexa este DPA.
  • "Operador" / "Processor" significa la persona jurídica que provee el Servicio NohaLims y que trata datos personales en nombre del Customer.
  • "Personal Data" significa cualquier información relacionada con un Data Subject que es protegida bajo Data Protection Law y que es (i) ingresada por el Customer o sus usuarios en el Servicio, o (ii) derivada del uso del Servicio, o (iii) entregada al Processor para la prestación del Servicio.
  • "Personal Data Breach" significa cualquier (1) destrucción accidental o ilícita, pérdida, alteración, divulgación no autorizada o acceso no autorizado de terceros a Personal Data, o (2) incidente similar que involucre Personal Data, en cada caso respecto del cual el Controller esté obligado bajo Data Protection Law a notificar a una autoridad de protección de datos competente o a un Data Subject.
  • "Processing" significa cualquier operación o conjunto de operaciones realizadas sobre Personal Data, ya sea por medios automáticos o no, tales como recolección, registro, organización, estructuración, almacenamiento, adaptación o alteración, recuperación, consulta, uso, divulgación por transmisión, difusión o puesta a disposición, alineación o combinación, restricción, eliminación o destrucción.
  • "Service" significa la plataforma NohaLims (software LIMS) ofrecida en modalidad SaaS, on-premise o híbrida según el plan contratado.
  • "SCCs" significa las Standard Contractual Clauses o Cláusulas Contractuales Tipo emitidas por la Comisión Europea para la transferencia de datos personales a terceros países. Actualmente diferidas — ver §15.
  • "Sub-processor" significa cualquier Processor engaged por el Operador o sus Affiliates en relación con la prestación del Servicio.
  • "Supervisory Authority" significa una autoridad pública independiente establecida por un Estado miembro de la Unión Europea conforme al GDPR, o la autoridad equivalente en otra jurisdicción aplicable (en Colombia, la Superintendencia de Industria y Comercio — SIC).

1.2 Términos derivados

  • "Affiliate" significa cualquier entidad que controla, es controlada por, o está bajo control común con una parte.
  • "Authorized Affiliate" significa cualquier Affiliate del Customer que esté sujeto a Data Protection Law y que el Customer autorice a usar el Servicio. No aplica a esta versión del DPA — reservado para futura expansión multi-grupo.
  • "Restricted Transfer" significa una transferencia de Personal Data desde el Customer al Processor, o una transferencia posterior entre Processors, que estaría prohibida por Data Protection Law en ausencia de SCCs u otro mecanismo de adecuación.

2. Background y alcance

2.1 Aplicabilidad

Este DPA aplica, en la medida prevista en el Main Agreement al cual se anexa, al tratamiento de Personal Data realizado por el Operador y sus Sub-processors en conexión con la prestación del Servicio al Customer.

2.2 Roles

Las partes reconocen y acuerdan que, respecto del tratamiento de Personal Data:

  • El Customer es el Controller de los datos personales que carga en el Servicio. El Customer es el único responsable por la exactitud, calidad y legalidad del Personal Data y por los medios por los cuales lo adquirió.
  • El Operador es el Processor que trata los datos personales en nombre del Customer conforme a las instrucciones documentadas del Customer y los términos de este DPA.
  • Donde el Customer actúe como Processor para otro Controller (ej. cuando carga datos de un cliente final del laboratorio), el Customer será considerado un Controller adicional e independiente frente al Operador, con los respectivos derechos y obligaciones bajo este DPA.

2.3 Consentimientos y autorizaciones

El Customer actúa como punto único de contacto y es el único responsable de obtener todas las autorizaciones, consentimientos y permisos necesarios para el tratamiento de Personal Data conforme a este DPA, incluyendo, cuando aplique, la aprobación de otros Controllers para usar al Operador como Processor. El uso del Servicio por parte del Customer constituye su declaración y garantía de que ha obtenido todos los consentimientos y autorizaciones necesarios.

2.4 Cumplimiento de GDPR

Cuando el Customer o sus Data Subjects estén sujetos al GDPR, las partes acuerdan que cada una revisará y adoptará los requisitos impuestos a Controllers y Processors por los Artículos 28 y 32 a 36 del GDPR, según aplique al tratamiento de Personal Data bajo este DPA.

3. Detalles del procesamiento

Conforme al Artículo 28(3) del GDPR (cuando aplique) y como referencia general para cualquier Data Protection Law, los detalles del tratamiento se resumen en el Anexo I:

AspectoDetalle
ObjetoPrestación del Servicio NohaLims y soporte técnico relacionado al Customer.
DuraciónEl plazo del Main Agreement más el período entre la terminación y la eliminación de todos los datos del Customer conforme a este DPA.
NaturalezaTratamiento de datos personales almacenados y procesados en el Servicio NohaLims.
PropósitoProveer el Servicio contratado, soporte técnico, mantenimiento y mejora continua.
Tipo de datosVer Anexo I, sección "Categorías de datos".
Categorías de Data SubjectsEmpleados, contratistas, clientes finales y/o otras personas cuyos datos personales almacene el Customer en el Servicio.

El Customer podrá solicitar enmiendas razonables al Anexo I mediante aviso escrito previo, y el Operador revisará los cambios solicitados.

4. Obligaciones del Processor

4.1 Tratamiento conforme a instrucciones

El Operador tratará los Personal Data solo conforme a las instrucciones documentadas del Customer. El Main Agreement, este DPA y cualquier SLA relacionado constituyen las instrucciones iniciales documentadas, y cada uso del Servicio constituye instrucciones adicionales.

El Operador hará esfuerzos razonables para seguir cualquier otra instrucción del Customer, siempre que tales instrucciones sean requeridas por Data Protection Law, sean técnicamente factibles y no requieran cambios sustanciales al Servicio. Si alguna de estas excepciones aplica, o si el Operador considera que una instrucción infringe Data Protection Law, lo notificará inmediatamente al Customer.

4.2 Tratamiento requerido por ley

El Operador podrá tratar Personal Data cuando sea requerido por ley aplicable. En tal caso, el Operador informará al Customer del requerimiento legal antes del tratamiento, salvo que la ley lo prohíba.

4.3 Confidentialidad del personal

Para tratar Personal Data, el Operador y sus Sub-processors solo concederán acceso a personal autorizado que haya asumido el compromiso de mantener la confidencialidad de dichos datos, ya sea mediante acuerdo escrito de confidencialidad o mediante obligación legal equivalente.

4.4 Cooperation

A solicitud escrita del Customer, el Operador cooperará razonablemente con el Customer en:

  • Resolver solicitudes de Data Subjects o autoridades regulatorias relativas al tratamiento de Personal Data o a cualquier Personal Data Breach.
  • Realizar Evaluaciones de Impacto en la Protección de Datos (DPIA) o consultas previas a Supervisory Authorities cuando sean requeridas por Data Protection Law.

Cualquier costo derivado de esta asistencia adicional será responsabilidad del Customer, salvo cuando sea consecuencia directa de un incumplimiento del Operador.

5. Medidas de seguridad

5.1 Implementación

El Operador y sus Sub-processors han implementado y aplicarán las medidas técnicas y organizativas (TOMs) descritas en el Anexo II. El Customer ha revisado tales medidas y acepta que son apropiadas para el Servicio, considerando el estado del arte, los costos de implementación, y la naturaleza, alcance, contexto y propósito del tratamiento.

5.2 Modificación de las medidas

El Operador podrá modificar las TOMs en cualquier momento sin aviso previo, siempre que mantenga un nivel de seguridad comparable o superior. Las medidas individuales podrán ser reemplazadas por nuevas medidas que cumplan el mismo propósito sin disminuir el nivel de seguridad.

6. Personal Data Breach

6.1 Notificación sin undue delay

El Operador notificará al Customer sin demora indebida después de tomar conocimiento de cualquier Personal Data Breach. La notificación contendrá, en la medida de la información disponible:

  • Naturaleza del breach (categorías y volumen aproximado de Personal Data afectado).
  • Nombre y datos de contacto del responsable de protección de datos o punto de contacto.
  • Consecuencias probables del breach.
  • Medidas tomadas o propuestas para remediar el breach y mitigar sus efectos.

6.2 Timeline escalonado

HitoPlazoAcción
Día 0—El Operador detecta el breach o recibe el reporte.
24hDesde día 0Inicio de investigación interna + contención del incidente.
72hDesde día 0Notificación inicial al Customer con información disponible (alineado con GDPR Art. 33).
ContinuoHasta resoluciónActualizaciones periódicas al Customer a medida que haya nueva información.
Post-mortemTras resoluciónInforme final con análisis de causa raíz y acciones preventivas implementadas.

Cuando la información completa no esté disponible en el momento de la notificación inicial, el Operador podrá entregarla en fases a medida que esté disponible.

6.3 Identificación y remediación

El Operador hará esfuerzos razonables para identificar la causa del Personal Data Breach y tomar las medidas que considere necesarias y razonables para remediarla, en la medida en que la remediación esté dentro de su control razonable. Las obligaciones aquí descritas no aplican a incidentes causados por el Customer o sus usuarios autorizados.

6.4 Limitación

Cualquier notificación del Operador al Customer no será interpretada ni constituida como una admisión de culpa o responsabilidad por parte del Operador.

7. Derechos de los Data Subjects

7.1 Notificación de Data Subject Requests

El Operador notificará al Customer sin demora indebida si recibe una solicitud de un Data Subject para ejercer sus derechos de acceso, rectificación, restricción del tratamiento, eliminación, portabilidad de datos, oposición al tratamiento, o su derecho a no ser objeto de una decisión individual automatizada (en conjunto, "Data Subject Request"). El Operador no responderá a dicha solicitud sin el consentimiento previo y escrito del Customer, excepto para confirmar al Data Subject que la solicitud se refiere al Customer.

7.2 Asistencia al Customer

Tomando en consideración la naturaleza del tratamiento, el Operador asistirá al Customer mediante medidas técnicas y organizativas apropiadas, en la medida de lo posible, para el cumplimiento de la obligación del Customer de responder a Data Subject Requests. En la medida en que el Customer, en su uso del Servicio, no tenga la capacidad de abordar una Data Subject Request por sí mismo, el Operador proporcionará esfuerzos comercialmente razonables para asistir al Customer, siempre que la Data Subject Request sea requerida bajo Data Protection Law aplicable.

7.3 Costos

Cualquier costo derivado de esta asistencia adicional será responsabilidad del Customer, en la medida permitida por la ley.

8. Sub-encargados (Sub-processors)

8.1 Lista actual y flow-through liability

La lista actual de Sub-processors autorizados se describe en el Anexo III. El Operador será responsable por los actos y omisiones de sus Sub-processors en la misma medida que sería responsable si prestara los servicios de cada Sub-processor directamente bajo los términos de este DPA.

El Operador o uno de sus Affiliates o contratistas ha celebrado, o celebrará, un acuerdo escrito con cada Sub-processor que contenga obligaciones de protección de datos no menos protectoras que los términos establecidos en este DPA.

8.2 Notificación de nuevos Sub-processors

El uso de Sub-processors por parte del Operador queda a su discreción, siempre que:

  • El Operador informe al Customer con al menos 30 días de anticipación cualquier adición o reemplazo a la lista de Sub-processors, incluyendo nombre, dirección y rol del nuevo Sub-processor.
  • El Customer pueda objetar tales cambios conforme a la sección 8.3.

8.3 Derecho a objetar y terminación sin penalidad

Si el Customer tiene una razón legítima bajo Data Protection Law para objetar el procesamiento de Personal Data por parte de un nuevo Sub-processor, el Customer podrá terminar su suscripción al Servicio afectado mediante aviso escrito al Operador. Tal terminación:

  • Tendrá efecto en la fecha determinada por el Customer, que no podrá ser posterior a 30 días desde la fecha del aviso del Operador informando del nuevo Sub-processor.
  • Se considerará sin culpa por ninguna de las partes.
  • Estará sujeta a los términos de devolución del Main Agreement (sin penalidad para el Customer).

Dentro del período de 30 días, las partes podrán discutir de buena fe una resolución a la objeción, sin que esto extienda el período de terminación ni afecte el derecho del Operador de usar el nuevo Sub-processor después de ese período.

8.4 Emergency replacement

El Operador podrá reemplazar un Sub-processor sin aviso previo cuando el cambio sea por causas fuera de su control razonable y se requiera un reemplazo inmediato por razones de seguridad u otras urgentes. En tal caso, el Operador informará al Customer del reemplazo tan pronto como sea posible tras su designación.

8.5 Auditoría de Sub-processors

El Operador evaluará las prácticas de seguridad, privacidad y confidencialidad de un Sub-processor antes de su selección para establecer que es capaz de proporcionar el nivel de protección de Personal Data requerido por este DPA.

9. Transferencias internacionales

9.1 Ubicación por defecto

Por defecto, los datos se almacenan y procesan en Google Cloud Platform, región southamerica-east1 (São Paulo, Brasil). Esta ubicación cumple con requisitos de residencia de datos para clientes LATAM y mantiene los datos dentro de un bloque geográfico cercano al Customer.

9.2 Standard Contractual Clauses (SCCs) para GDPR

Cuando el Customer o un Data Subject esté sujeto al GDPR y los datos personales se transfieran a un país fuera del Espacio Económico Europeo, Suiza, Reino Unido o cualquier país reconocido por la Comisión Europea como con nivel adecuado de protección, las partes celebrarán las Standard Contractual Clauses conforme a la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea (o la versión vigente al momento de la transferencia).

Diferido Las SCCs para GDPR no se incluyen en esta versión del DPA. Se incorporarán al Anexo V cuando se habilite la expansión a clientes europeos o cuando aparezca el primer cliente con Data Subjects europeos. Mientras tanto, los datos no salen de la región GCP southamerica-east1.

9.3 Notificación de cambios de ubicación

El Operador notificará al Customer con al menos 30 días de anticipación si cambia la ubicación de almacenamiento. El Customer podrá oponerse por escrito en 15 días; en ese caso se buscará una alternativa o se terminará el contrato sin penalidad.

9.4 Detalle de transferencias

El detalle de las transferencias internacionales realizadas bajo este DPA, incluyendo país de origen, país de destino y mecanismo legal aplicable, se describe en el Anexo IV.

10. Auditoría

10.1 Derecho a auditar sin causa

El Customer podrá auditar al Operador una (1) vez cada doce (12) meses sin causa justificada, mediante aviso previo escrito de al menos sesenta (60) días. La auditoría se limitará a un máximo de tres (3) días hábiles, salvo que Data Protection Law aplicable o una autoridad competente requiera un período distinto.

10.2 Auditoría con causa justificada

El Customer podrá auditar al Operador con causa justificada (ej. breach reportado, sospecha fundada) en cualquier momento, con aviso previo de siete (7) días. La auditoría podrá ser realizada por el Customer o por un tercero independiente acordado por ambas partes.

10.3 Frecuencia y alcance

La frecuencia y alcance de las auditorías serán acordadas mutuamente entre las partes actuando razonablemente y de buena fe. Si más de un Controller cuyos datos personales son tratados por el Operador requiere una auditoría, el Customer hará todos los esfuerzos razonables para combinarlas y evitar auditorías múltiples.

10.4 Costo de las auditorías

El costo de cualquier auditoría correrá por cuenta del Customer, salvo que la auditoría revele un incumplimiento material del Operador de este DPA, en cuyo caso el Operador asumirá el costo de remediar el incumplimiento y los gastos razonables de la auditoría.

10.5 Certificaciones de terceros

A solicitud escrita del Customer, el Operador proporcionará una copia de sus auditorías o certificaciones de terceros más recientes (cuando existan, ej. SOC 2, ISO 27001) relacionadas con el tratamiento de Personal Data del Customer, o resúmenes de las mismas, en la medida en que el Operador las ponga generalmente a disposición de sus clientes.

10.6 Confidencialidad de la auditoría

Cualquier información proporcionada por el Operador y/o las auditorías realizadas conforme a esta sección están sujetas a las obligaciones de confidencialidad del Main Agreement.

11. Devolución y eliminación de datos

11.1 Acceso durante la suscripción

Mientras el Customer mantenga su suscripción al Servicio, tendrá acceso a sus datos personales almacenados u hospedados por el Operador o sus Sub-processors, conforme a los términos del Main Agreement.

11.2 Devolución y eliminación al terminar

El Operador devolverá los datos personales al Customer y, en la medida permitida por la ley aplicable, eliminará los datos personales dentro de un plazo razonable conforme a Data Protection Law, salvo que la ley aplicable requiera retención. Específicamente:

  • 30 días desde la terminación para entregar al Customer una copia completa de sus datos (pg_dump + CSV por tabla + ZIP con todos los CoA generados).
  • 30 días adicionales (60 en total) para eliminar los datos de los servidores del Operador.
  • Hasta 30 días adicionales para eliminar los datos de los respaldos, en el ciclo de rotación normal.
  • Entrega de un certificado de eliminación firmado por el Operador.

11.3 Retención post-terminación

Por defecto: cero retención. Excepción: si la ley local obliga a retener datos por un período determinado (ej. retención de CoA por 5 años, registros contables por 5 años según normativa colombiana), se retendrá lo mínimo necesario durante el período legal, con acceso solo de lectura para el Customer original si lo solicita.

11.4 Formato de entrega

  • Base de datos completa: pg_dump en formato custom.
  • CoA PDFs: ZIP organizado por año/mes.
  • Tablas auxiliares (catálogos, audit trail, reportes): CSV con headers.
  • Documentación: PDF con el mapa de tablas a campos para que el Customer pueda entender el dump.

12. Records of Processing

Cada parte es responsable de cumplir con sus propios requisitos de documentación, en particular del mantenimiento de registros de tratamiento (Records of Processing) cuando sea requerido bajo Data Protection Law.

Cada parte asistirá razonablemente a la otra en sus requisitos de documentación, incluyendo proporcionar la información que la otra parte necesite de manera razonablemente solicitada, para permitir a la otra parte cumplir con cualquier obligación relacionada con el mantenimiento de registros de tratamiento.

13. Compromisos diferenciales NohaLims

Además de las obligaciones legales descritas en este DPA, el Operador asume los siguientes compromisos operativos que constituyen ventajas diferenciales del Servicio NohaLims:

13.1 Single-tenant físico

Cada Customer tiene su propia instancia de NohaLims con su propia base de datos PostgreSQL dedicada. No se comparte base de datos entre Customers. Implicación: no existe riesgo de filtración entre tenants porque no existen tenants compartidos a nivel de base de datos.

13.2 Onboarding de 30 días

Durante los primeros 30 días posteriores al alta del Servicio, el Operador proporcionará:

  • Kick-off call de 60 minutos para configurar catálogo de ensayos, logo, usuarios y primer ensayo de prueba.
  • Check-in diario proactivo por WhatsApp durante la primera semana.
  • Soporte prioritario con SLA de respuesta reducido (≤ 8 horas hábiles para tickets críticos).
  • Llamada de cierre de 30 minutos al día 30 para revisar uso y mostrar features avanzadas.

13.3 Migración desde Excel/LIMS legacy

El Operador asistirá al Customer en la migración masiva de datos desde hojas de cálculo o LIMS legacy, mediante:

  • Plantillas de importación CSV validadas para catálogo de ensayos, clientes y resultados.
  • Validación previa de los archivos antes de la importación final.
  • Importación inicial asistida con verificación post-importación.
  • Sin costo adicional dentro del alcance del plan contratado.

13.4 Facturación electrónica DIAN

Para Customers colombianos, el Operador emite facturación electrónica conforme a la normativa DIAN (Dirección de Impuestos y Aduanas Nacionales). Las facturas se envían al email de facturación registrado y están disponibles para descarga desde el portal del Customer.

14. Limitación de responsabilidad

14.1 Referencia al Main Agreement

La limitación de responsabilidad establecida en la sección 12 de los Términos y Condiciones (Main Agreement) aplica plenamente a este DPA. La responsabilidad total del Operador frente al Customer por cualquier reclamo derivado de este DPA se limita al monto efectivamente pagado por el Customer en los 12 meses anteriores al hecho que origine la responsabilidad.

14.2 Exclusiones

El Operador NO cubre, y por tanto no será responsable, por:

  • Daños indirectos, lucro cesante, pérdida de oportunidad comercial.
  • Pérdida de datos causada por mal uso del Servicio por el Customer o sus usuarios autorizados.
  • Daños derivados de la imposibilidad de usar el Servicio por fuerza mayor.
  • Multas regulatorias impuestas al Customer por incumplimiento de su propia normativa sectorial.

14.3 Costos de compliance

En la medida permitida por Data Protection Law, el cumplimiento por parte del Customer y sus Affiliates de las disposiciones de este DPA no generará costo adicional al Operador más allá del plan contratado.

15. Expansión geográfica futura

Diferido Esta versión del DPA cubre exclusivamente a Colombia. La expansión a otros países LATAM y a jurisdicciones con GDPR se gestionará mediante Addenda por país (Anexo VI) que se incorporarán al presente DPA cuando se habilite el servicio en cada nueva jurisdicción.

15.1 País actual cubierto

PaísRegulaciónAutoridad
ColombiaLey 1581/2012 + Decreto 1377/2013Superintendencia de Industria y Comercio (SIC)

15.2 Países planificados (reservado)

Los siguientes países están identificados como expansión futura. Cada uno requerirá un Addendum específico con su regulación, autoridad local, derechos del titular y reglas de transferencia internacional:

  • México — LFPDPPP / INAI
  • Perú — Ley 29733
  • Chile — Ley 19.628 (modificada por Ley 21.719)
  • Brasil — LGPD / ANPD
  • Argentina — Ley 25.326
  • Ecuador — LOPDP
  • Unión Europea / UK / Suiza — GDPR + SCCs (Anexo V cuando se habilite)
  • Estados Unidos — CCPA / CPRA (si aplica a residentes californianos)

16. General Terms

16.1 Ley aplicable

Este DPA se rige por las leyes de la República de Colombia, en particular por la Ley 1581/2012 y sus decretos reglamentarios.

16.2 Jurisdicción

Cualquier controversia derivada de este DPA se resolverá en primera instancia mediante conciliación extrajudicial ante un centro reconocido en Bogotá D.C. Si fracasa, las partes se someten a los tribunales civiles de Bogotá D.C., Colombia.

16.3 Cambios en Data Protection Laws

Cualquiera de las partes podrá, mediante aviso escrito de al menos 30 días a la otra parte, proponer variaciones a este DPA o a las SCCs (cuando apliquen) que sean necesarias para abordar los requerimientos de cualquier Data Protection Law o de una autoridad competente. Las variaciones serán acordadas mutuamente y por escrito.

16.4 Notices

Todas las notificaciones requeridas bajo este DPA se proporcionarán conforme a los términos del Main Agreement, a las direcciones de email registradas entre las partes.

16.5 Assignment

Sin el consentimiento previo y escrito del Operador, el Customer no podrá ceder o transferir este DPA (ni ninguno de sus derechos u obligaciones) a ningún tercero. Cualquier cesión en violación de esta cláusula será nula.

16.6 Force majeure

Cada parte quedará excusada del cumplimiento por cualquier período durante el cual, y en la medida en que, dicha parte o cualquier subcontratista esté impedido de cumplir cualquier obligación o servicio, en todo o en parte, como resultado de causas fuera de su control razonable y sin culpa o negligencia de su parte, incluyendo sin limitación: actos de Dios, huelgas, lockouts, disturbios, actos de terrorismo o guerra, epidemias, fallas en líneas de comunicación y fallas de energía.

16.7 Severability

Si alguna palabra, frase, cláusula, sección, artículo u otra disposición de este DPA fuere declarada contraria al orden público, nula o inaplicable, dicha disposición será modificada o enmendada para (i) hacer este DPA válido y aplicable, y (ii) continuar reflejando la intención original de las partes. Si la disposición no puede ser modificada, el resto de este DPA permanecerá en pleno vigor.

16.8 No waiver

La renuncia a cualquier incumplimiento de este DPA no se considerará como renuncia a cualquier otro incumplimiento. Ninguna renuncia será efectiva a menos que conste por escrito.

16.9 Cross-default

Cualquier incumplimiento material de este DPA por cualquiera de las partes constituirá un incumplimiento material del Main Agreement, y las consecuencias previstas en el Main Agreement aplicarán en consecuencia.

16.10 Entire agreement

Este DPA, incluyendo todos sus anexos, contiene el acuerdo completo entre las partes respecto de su objeto y reemplaza todas las comunicaciones orales y escritas previas entre las partes sobre el mismo. Este DPA solo podrá ser modificado por escrito firmado por ambas partes.

16.11 Termination

Las partes acuerdan que este DPA terminará automáticamente al momento de la terminación del Main Agreement, por cualquier causa. Cualquier obligación impuesta al Customer o al Operador bajo este DPA en relación con el tratamiento de Personal Data sobrevivirá a la terminación o expiración de este DPA.

16.12 Orden de prelación

En caso de conflicto entre este DPA y el Main Agreement respecto del tratamiento de datos personales, prevalecerá este DPA. En todo lo demás, prevalecerá el Main Agreement.


Anexos

Anexo I — Detalles del procesamiento

I.1 Objeto

Prestación del Servicio NohaLims y soporte técnico relacionado al Customer.

I.2 Duración del tratamiento

El plazo del Main Agreement más el período desde su expiración hasta la eliminación de todos los datos del Customer conforme a este DPA.

I.3 Naturaleza y propósito

El Operador tratará los datos personales del Customer (y los datos de los clientes finales del Customer que este cargue en el Servicio) para los siguientes fines:

  • Prestación del Servicio LIMS contratado (gestión de muestras, ensayos, CoA, dashboards).
  • Soporte técnico y atención al Customer.
  • Facturación y cumplimiento de obligaciones tributarias.
  • Mejora del producto mediante análisis agregados y anonimizados (sin identificar Customers individuales).
  • Cumplimiento de obligaciones legales del Operador.

I.4 Categorías de Data Subjects

Salvo indicación contraria del Customer, los datos personales tratados se refieren a las siguientes categorías de Data Subjects:

  • Empleados del Customer.
  • Contratistas del Customer.
  • Clientes finales del Customer (muestras entregadas al laboratorio).
  • Pacientes o terceros cuyos datos sean cargados por el Customer según la naturaleza del laboratorio.
  • Otros individuos cuyos datos personales almacene el Customer en el Servicio.

I.5 Categorías de datos personales

Los datos personales tratados pueden incluir, sin limitarse a:

  • Nombres
  • Números de teléfono
  • Direcciones de email
  • Zonas horarias
  • Direcciones físicas
  • Datos de acceso/uso/autorización en el sistema
  • Razón social / nombre de empresa
  • Datos contractuales
  • Datos de facturación
  • Datos de cuentas bancarias (excluyendo datos de tarjeta, que son procesados por Sub-processor de pagos)
  • Resultados analíticos y muestras asociadas

I.6 Categorías especiales de datos

Salvo acuerdo expreso y DPA específico, el Operador no procesa categorías especiales de datos según el GDPR Art. 9 (origen racial/étnico, opiniones políticas, creencias religiosas/filosóficas, afiliación sindical, datos genéticos, datos biométricos para identificación única, datos de salud, datos de vida sexual u orientación sexual).

I.7 Operaciones de tratamiento

Las principales operaciones de tratamiento realizadas incluyen:

  • Recolección y registro de datos del Customer y de sus clientes finales.
  • Almacenamiento en base de datos PostgreSQL dedicada.
  • Organización y estructuración según el modelo de datos del LIMS.
  • Consulta y recuperación por parte de los usuarios autorizados del Customer.
  • Generación de reportes y certificados (CoA).
  • Firma digital criptográfica de operaciones críticas.
  • Respaldos automatizados.
  • Eliminación al terminar el Servicio.

Anexo II — Medidas Técnicas y Organizativas (TOMs)

El Operador y sus Sub-processors han implementado las siguientes medidas, las cuales pueden ser actualizadas manteniendo un nivel de seguridad comparable o superior.

II.1 Medidas técnicas

MedidaDetalleEstado
Cifrado en tránsitoTLS 1.2+ en todas las conexiones (HTTPS)Implementado
Cifrado de contraseñasHashing con bcrypt + salt por usuarioImplementado
Control de accesoJWT con sesión única + 2FA TOTP disponibleImplementado
Auditoría inmutableTabla con PKI RSA-2048 — cada modificación firmada criptográficamenteImplementado
Firmas digitales encadenadasRéplicas, modificaciones y CoA firmadosImplementado
Single-tenant físico1 Customer = 1 base de datos PostgreSQL dedicadaImplementado
Backups automatizadosDiarios, con restore validado end-to-endImplementado
Roles y permisos36 permisos granulares, 4 roles predefinidos (admin, supervisor, analista, viewer)Implementado
Soft-delete trazableEliminación lógica con auditoría de quién y cuándoImplementado
Logs centralizadosLogs de aplicación y acceso a stdout de contenedoresImplementado

II.2 Medidas organizativas

  • Política de mínimo privilegio: cada usuario accede solo a lo necesario para su función.
  • Confidencialidad del personal: compromisos firmados por quienes acceden a datos.
  • Procedimiento documentado de gestión de incidentes de seguridad.
  • Planes de respuesta a breach con notificación al Customer en 72h (alineado con GDPR Art. 33).

II.3 Lo que NO está cubierto en la fase actual

El Operador declara que en la fase actual NO cuenta con ISO 27001 ni SOC 2. La infraestructura cumple con buenas prácticas pero no con certificaciones formales independientes. Si el Customer requiere certificaciones formales, se debe escalar a un acuerdo enterprise específico con HSM para PKI, auditoría externa anual y pen-testing anual.

Anexo III — Sub-processors autorizados

Lista vigente de terceros que tratan datos personales en nombre del Operador:

Sub-processorServicioDatos tratadosUbicaciónBase legal
Google Cloud Platform (GCP)Hosting de aplicación y base de datosTodos los datos del CustomerSão Paulo, Brasil (southamerica-east1)Data Processing Agreement con GCP + SCCs 2021/914 cuando aplique
CloudflareCDN, DNS y DDoS protectionLogs de acceso (IPs, user agents)Red global (anycast)Data Processing Agreement con Cloudflare
ResendEmail transaccional (credenciales, alertas, notificaciones)Email del Customer y destinatariosEstados UnidosData Processing Agreement con Resend + SCCs
Wompi (Bancolombia)Procesamiento de pagos recurrentesDatos de facturación (sin datos de tarjeta)ColombiaData Processing Agreement con Wompi + regulación SIC

Cada Sub-processor ha firmado un acuerdo de tratamiento de datos con el Operador con obligaciones equivalentes a las de este DPA.

Anexo IV — Transferencias internacionales

Detalle de las transferencias internacionales realizadas bajo este DPA:

OrigenDestinoDatos transferidosMecanismo legal
Customer en ColombiaGCP São Paulo, BrasilTodos los datos del CustomerPaís dentro del bloque LATAM; mismo nivel de protección conforme a estándares regionales. Operador garantiza continuidad sin requerir SCCs.
Customer en ColombiaResend (USA)Email y nombre del destinatarioSCCs conforme a Decisión (UE) 2021/914 cuando aplique. Datos mínimos necesarios.
Customer en ColombiaWompi ColombiaDatos de facturaciónTransferencia local, no internacional.
Customer en ColombiaCloudflare (anycast global)Logs de accesoLogs agregados, datos personales mínimos.

IV.1 Cambios de ubicación

El Operador notificará al Customer con 30 días de anticipación cualquier cambio en la ubicación de almacenamiento. El Customer podrá oponerse por escrito en 15 días; en ese caso se buscará una alternativa o se terminará el contrato sin penalidad para el Customer.

Anexo V — Standard Contractual Clauses (SCCs) — DIFERIDO

Diferido Las SCCs para GDPR (Decisión (UE) 2021/914) no se incluyen en esta versión del DPA. Se incorporarán a este Anexo V cuando se habilite la prestación del Servicio a clientes europeos o cuando aparezca el primer Customer con Data Subjects europeos. Mientras tanto, los datos no salen de la región GCP southamerica-east1 y no se realizan Restricted Transfers en el sentido del GDPR.

Anexo VI — Country Addenda — DIFERIDO

Diferido Esta versión del DPA cubre exclusivamente Colombia. Los Addenda por país (México, Perú, Chile, Brasil, Argentina, Ecuador, UE, UK, Suiza, USA, etc.) se incorporarán a este Anexo VI cuando se habilite la expansión a cada nueva jurisdicción. Cada Addenda incluirá: regulación aplicable, autoridad local, derechos del titular según esa jurisdicción, reglas de transferencia internacional y cláusulas adicionales requeridas por la ley local.

Resumen de cambios v1 → v2

Cambios principales incorporados en esta versión 2.0 respecto de la versión 1.0 anterior:

Aspectov1 (anterior)v2 (actual)
Estructura12 secciones con nombre16 articles numerados + 4 anexos
DefinicionesNo había sección formal15 términos definidos formalmente (§1)
BackgroundNo había preámbuloSección §2 con roles, consentimientos, GDPR
Detalles del procesamientoLista planaTabla estructurada (Anexo I)
TOMsInline en una secciónAnexo II separado y modificable
Sub-encargados — objectionSolo notificaciónDerecho a objetar + terminación sin penalidad (§8.3)
Sub-encargados — emergencyNo contempladoEmergency replacement sin aviso (§8.4)
Data Subject RequestsSolo lista de derechosWorkflow completo (§7)
Records of ProcessingNo contempladoResponsabilidad compartida (§12)
Auditoría30 días aviso, sin límite duración60 días aviso + 3 días hábiles max (§10)
Cross-defaultNoSí (§16.9)
Force majeureNoSí (§16.6)
Severability, No waiverNoSí (§16.7, §16.8)
AssignmentNoSí (§16.5)
Compromisos diferencialesImplícito (single-tenant)Formalizado: single-tenant + onboarding 30d + migración (§13)
Variación por cambios legalesNoSí (§16.3)
Country addenda / SCCsNoPlaceholders (Anexo V, VI) para futura expansión

17. Contacto

Para temas relacionados con este DPA:

  • Email DPA: dpa@nohalims.com
  • Notificación de breach: security@nohalims.com
  • Email legal: legal@nohalims.com
  • Autoridad de control Colombia: Superintendencia de Industria y Comercio (SIC) — www.sic.gov.co
  • Dirección: Bogotá D.C., Colombia

Nota legal: este documento es un resumen informativo del DPA. El contrato definitivo se firma por separado e incluye cláusulas adicionales acordadas con el Customer. Esta versión debe ser revisada por un abogado con conocimiento de la regulación colombiana antes de su uso formal con clientes reales.

← Volver al inicio · Términos y Condiciones · Política de Privacidad