Legal
Anexo de Tratamiento de Datos de masterweb.ai
Versión 1.0, vigente desde el 2 de octubre de 2026
Este Anexo de Tratamiento de Datos ("DPA") forma parte de los Términos del Servicio de masterweb.ai ("Términos") entre TECNOLOGIA MASTERWEB SAS (NIT 900.947.569-8), que opera la marca Masterweb AI, ubicada en Carrera 64 No. 24-47, Bogota 111321, Colombia ("nosotros", "nos", "Encargado"), y el negocio que compra nuestros servicios ("Cliente", "usted", "Responsable"). Se aplica automáticamente cuando usted acepta los Términos.
Esta es una traducción al español. Si hay diferencias entre las versiones, prevalece la versión en inglés.
1. Definiciones
- Visitantes: las personas que visitan o interactúan con el sitio web del Cliente, incluidas las que usan el chatbot o envían formularios.
- Datos de Visitantes: la información personal sobre los Visitantes que tratamos en nombre del Cliente mediante el servicio.
- Tratamiento: cualquier operación sobre los Datos de Visitantes, como recolectarlos, almacenarlos, usarlos, transmitirlos o eliminarlos.
- Subencargado: un tercero que contratamos para tratar Datos de Visitantes por nosotros.
- Incidente de Seguridad: una vulneración de seguridad confirmada que provoca el acceso no autorizado a Datos de Visitantes, o su pérdida, destrucción, alteración o divulgación accidental o ilícita.
- Leyes de Protección de Datos: las leyes de privacidad y seguridad de datos de los Estados Unidos y de sus estados que se apliquen al tratamiento, incluida Fla. Stat. 501.171 y, cuando sean aplicables, las leyes estatales integrales de privacidad como la Ley de Privacidad del Consumidor de California (CCPA).
Los demás términos en mayúscula tienen el significado que les dan los Términos.
2. Roles
2.1 El Cliente es el responsable (o "business") de los Datos de Visitantes. Decide por qué y cómo se tratan.
2.2 Nosotros somos el encargado (o "service provider") de los Datos de Visitantes. Los tratamos solo en nombre del Cliente para prestar el servicio.
2.3 Respecto de la información sobre el propio Cliente y su personal (por ejemplo, los contactos de cuenta y facturación), actuamos como responsables independientes conforme a nuestra Política de Privacidad, y este DPA no se aplica a esa información.
3. Detalles del tratamiento
El objeto, la naturaleza, la finalidad, la duración, los tipos de datos y las categorías de personas involucradas se describen en el Anexo 1.
4. Responsabilidades del Cliente
El Cliente:
- 4.1 es responsable de contar con una base legal, y con los consentimientos necesarios, para los Datos de Visitantes que nos pide tratar;
- 4.2 publica su propio aviso de privacidad en su sitio web, describiendo el chatbot, la grabación de las conversaciones, el uso de proveedores de IA, los formularios y la analítica;
- 4.3 mantiene los avisos de asistente de IA y de grabación que muestra nuestro chatbot, y agrega cualquier otro aviso o consentimiento que la ley exija en su sitio web;
- 4.4 obtiene el consentimiento previo, expreso y por escrito antes de pedirnos enviar mensajes de texto o de WhatsApp a los Visitantes, si esa función llega a estar disponible, y respeta las solicitudes de baja;
- 4.5 no usa el servicio para recolectar información sensible (como información de salud, números de tarjetas de pago, números de identificación oficial o geolocalización precisa) ni información de menores de 13 años, salvo que acordemos por escrito salvaguardas específicas;
- 4.6 nos da instrucciones que cumplen las Leyes de Protección de Datos.
5. Nuestras obligaciones
Nosotros:
- 5.1 Seguimos instrucciones. Tratamos los Datos de Visitantes solo para prestar el servicio, conforme a los Términos, este DPA y las instrucciones documentadas del Cliente (incluida la configuración que el Cliente elija en el servicio). Si creemos que una instrucción viola la ley, se lo informamos al Cliente. Si la ley nos obliga a tratar los Datos de Visitantes de otra manera, se lo informamos primero al Cliente, salvo que la ley lo prohíba.
- 5.2 Mantenemos la confidencialidad. Nos aseguramos de que las personas que acceden a los Datos de Visitantes estén sujetas a obligaciones de confidencialidad y accedan a ellos solo cuando sea necesario.
- 5.3 Los protegemos. Mantenemos las medidas de seguridad del Anexo 2.
- 5.4 No los vendemos. No vendemos ni compartimos los Datos de Visitantes para publicidad conductual entre contextos, no los usamos para fines propios fuera de la relación comercial con el Cliente, y no los combinamos con información personal de otras fuentes, salvo lo que permitan las Leyes de Protección de Datos para prestar el servicio.
- 5.5 No entrenamos modelos de IA con ellos. No usamos los Datos de Visitantes para entrenar modelos de IA, y no permitimos que nuestros Subencargados lo hagan.
- 5.6 Cumplimos las leyes estatales cuando aplican. Cuando una ley estatal integral de privacidad se aplique al tratamiento, cumplimos las obligaciones de proveedor de servicios o encargado de esa ley, y avisamos al Cliente si ya no podemos cumplirlas.
6. Subencargados
6.1 Autorización. El Cliente nos da autorización general para usar Subencargados de estas categorías: proveedores de IA (LLM), proveedores de hosting e infraestructura, proveedores de envío de correo, servicios de seguridad y anti-bots y, si la función se habilita, proveedores de mensajes de texto. La lista vigente está disponible a solicitud en [email protected].
6.2 Nuestra responsabilidad. Obligamos a cada Subencargado mediante un acuerdo escrito con obligaciones de protección de datos al menos tan protectoras como este DPA para el servicio que presta, incluida la prohibición de entrenar modelos de IA con los Datos de Visitantes. Seguimos siendo responsables del desempeño de nuestros Subencargados.
6.3 Cambios. Avisamos al Cliente al menos 30 días antes de agregar o reemplazar un Subencargado, salvo que se necesite un cambio urgente por seguridad o continuidad del servicio, en cuyo caso avisamos lo antes posible. El Cliente puede oponerse por motivos razonables de protección de datos. Si no podemos atender la objeción, el Cliente puede cancelar el servicio afectado sin cargo de reactivación ni otra penalidad, y recibir el reembolso de las tarifas prepagadas por el periodo no usado.
7. Incidentes de Seguridad
7.1 Notificamos al Cliente sin demora indebida, y en todo caso dentro de las 72 horas siguientes a que confirmemos un Incidente de Seguridad que afecte sus Datos de Visitantes.
7.2 La notificación describe, en la medida en que se conozca: qué ocurrió, los tipos de datos y el número aproximado de personas afectadas, las consecuencias probables, y las medidas tomadas o propuestas. Actualizamos la información a medida que sabemos más.
7.3 Tomamos medidas razonables para contener el incidente y reducir sus efectos, y damos al Cliente una ayuda razonable para que cumpla sus propias obligaciones de notificación, incluida la notificación dentro de 30 días que exige Fla. Stat. 501.171.
7.4 Salvo que la ley exija otra cosa, el Cliente decide si notifica, y cómo, a los Visitantes y a las autoridades, y no notificamos directamente a los Visitantes sin el acuerdo del Cliente.
8. Asistencia
8.1 Solicitudes de Visitantes. Si un Visitante nos contacta directamente con una solicitud sobre los Datos de Visitantes (por ejemplo, de acceso o eliminación), la remitimos al Cliente y no la respondemos nosotros, salvo que el Cliente nos lo pida. Damos al Cliente las herramientas o la ayuda razonablemente necesarias para encontrar, exportar, corregir o eliminar los Datos de Visitantes y así responder la solicitud.
8.2 Otra asistencia. Damos al Cliente información y ayuda razonables para evaluaciones de riesgo y para consultas de las autoridades sobre el tratamiento.
9. Devolución y eliminación
9.1 Durante el servicio, el Cliente puede exportar las conversaciones del chatbot y los datos de prospectos mediante el servicio o a solicitud.
9.2 Cuando termina el servicio, conservamos los Datos de Visitantes durante 60 días para que el Cliente pueda pedir una exportación o reactivar. Pasados esos 60 días eliminamos los Datos de Visitantes, y las copias de seguridad que los contienen se eliminan a medida que vencen en su ciclo normal.
9.3 Solo podemos conservar los Datos de Visitantes por más tiempo cuando la ley lo exija, y en ese caso los seguimos protegiendo conforme a este DPA.
10. Información y auditorías
A solicitud escrita, no más de una vez al año (o después de un Incidente de Seguridad), damos al Cliente la información razonablemente necesaria para demostrar el cumplimiento de este DPA, como una descripción escrita de nuestras medidas de seguridad y las respuestas a un cuestionario de seguridad razonable. Cualquier auditoría presencial requiere un acuerdo mutuo sobre el alcance, las fechas y los costos, y debe proteger la confidencialidad de nuestros otros clientes.
11. Lugar del tratamiento
11.1 Los Datos de Visitantes se tratan en los Estados Unidos y Colombia. Los protegemos según lo exige este DPA dondequiera que se traten.
11.2 Ley colombiana. Como somos una empresa colombiana, cuando tratamos Datos de Visitantes también actuamos como Encargado del Tratamiento conforme a la Ley 1581 de 2012 y el Decreto 1377 de 2013. Este DPA sirve como el contrato de transmisión que exige esa ley para el tratamiento que hacemos por cuenta del Cliente, y nuestros Subencargados en los Estados Unidos reciben los Datos de Visitantes solo conforme a él. La Sección 13 de nuestra Política de Privacidad describe nuestras obligaciones y los derechos de los titulares según la ley colombiana.
11.3 Posible cambio de la entidad contratante. Una empresa de nuestro grupo en los Estados Unidos podría asumir el servicio en el futuro. Si eso ocurre, este DPA se le cederá junto con los Términos, con aviso previo al Cliente (Términos, Sección 21.3).
12. Responsabilidad y orden de prelación
12.1 La responsabilidad de cada parte conforme a este DPA está sujeta a las limitaciones de responsabilidad de los Términos.
12.2 Si este DPA contradice los Términos en cuanto al tratamiento de los Datos de Visitantes, prevalece este DPA.
12.3 Este DPA sigue vigente mientras tratemos Datos de Visitantes para el Cliente, incluido el periodo de 60 días posterior a la terminación del servicio.
13. Contacto
TECNOLOGIA MASTERWEB SAS (NIT 900.947.569-8), que opera la marca Masterweb AI Carrera 64 No. 24-47, Bogota 111321, Colombia Correo: [email protected]
Anexo 1: Detalles del tratamiento
| Elemento | Descripción |
|---|---|
| Objeto | Alojar el sitio web del Cliente y operar el chatbot de ventas con IA y las herramientas relacionadas en el sitio web del Cliente. |
| Naturaleza del tratamiento | Recolección, grabación, almacenamiento, organización, análisis con proveedores de IA, transmisión al Cliente, copia de seguridad y eliminación. |
| Finalidad | Atender a los Visitantes, captar prospectos y solicitudes, ayudar al Cliente a dar seguimiento, alojar el sitio web y sus formularios, y mantener la seguridad del servicio. |
| Duración | El plazo del servicio, más 60 días después de su terminación, y hasta que venzan las copias de seguridad. |
| Categorías de personas | Visitantes del sitio web del Cliente, incluidos prospectos, interesados y clientes del Cliente que usan el chatbot o los formularios. |
| Tipos de datos personales | Nombre, correo electrónico, teléfono, mensajes y transcripciones del chat, formularios enviados, información que los Visitantes decidan compartir sobre sus necesidades, datos de citas, datos técnicos (dirección IP, navegador, dispositivo, páginas visitadas, ubicación aproximada derivada de la IP). |
| Datos sensibles | No previstos. El Cliente no debe configurar el servicio para recolectar datos sensibles (Sección 4.5). |
Anexo 2: Medidas de seguridad
Mantenemos medidas adecuadas al riesgo, entre ellas:
- cifrado de los datos en tránsito (HTTPS/TLS);
- separación de los datos de cada Cliente en la plataforma;
- acceso a los sistemas de producción limitado al personal autorizado que lo necesita, con cuentas individuales;
- códigos de verificación y protecciones de sesión para el acceso a las cuentas;
- copias de seguridad periódicas y procedimientos de restauración documentados, prestados con esfuerzos comercialmente razonables;
- actualizaciones de seguridad automatizadas para la plataforma y los sitios web alojados;
- protección anti-bots, límites de uso y monitoreo de abusos en formularios y chat;
- registro de eventos administrativos y relevantes para la seguridad;
- obligaciones de confidencialidad para el personal y los contratistas;
- un proceso de respuesta a incidentes coherente con la Sección 7.