Documento legal — Colombia

Contrato de transmisión de datos (DPA)

Este Contrato de transmisión de datos personales, en el sentido del artículo 25 del Decreto 1377 de 2013, forma parte integrante de los Términos de Servicio (anexo Colombia) y aplica a clientes empresariales (organizaciones) que utilicen Kligrafia para tratar datos personales de terceros (firmantes, empleados, clientes finales).

Última actualización:
21 de julio de 2026
Vigente desde:
21 de julio de 2026

1. Objeto y ámbito de aplicación

El artículo 25 del Decreto 1377 de 2013 exige que, cuando el Responsable del Tratamiento encarga el tratamiento de datos personales a un tercero, exista un contrato de transmisión que precise el alcance, contenido y finalidad del tratamiento encomendado. Este documento (en adelante, el “DPA”) es ese contrato de transmisión: regula el tratamiento de datos personales que Those Who Build Dreams, Inc. (en adelante, el “Encargado” o “Kligrafia”) realiza por cuenta del cliente empresarial (en adelante, el “Responsable” o el “Cliente”) en el marco de la prestación del servicio Kligrafia en Colombia.

Este DPA aplica automáticamente cuando una organización contrata un plan de Kligrafia que implica el tratamiento de datos personales de terceros y se incorpora por referencia a los Términos de Servicio. Para negociaciones individualizadas (con cláusulas a la medida, indemnidades específicas o anexos sectoriales), contáctanos en [email protected].

2. Definiciones

Los términos definidos en la Ley 1581 de 2012 y el Decreto 1377 de 2013 conservan su significado. En particular:

  • Titular: persona natural cuyos datos personales son objeto de tratamiento.
  • Responsable del Tratamiento: quien decide sobre la base de datos y/o el tratamiento de los datos.
  • Encargado del Tratamiento: quien realiza el tratamiento de datos personales por cuenta del Responsable.
  • Subencargado: tercero contratado por el Encargado para ejecutar tareas específicas del tratamiento.
  • Contrato de transmisión: este documento, conforme al artículo 25 del Decreto 1377 de 2013.
  • Incidente de seguridad: cualquier violación de seguridad que conduzca a la destrucción, pérdida, alteración o acceso no autorizado a datos personales.
  • Instrucciones documentadas: las instrucciones del Responsable contenidas en este DPA, los Términos de Servicio y la configuración de la cuenta dentro de la Plataforma.

3. Roles de las partes

El Cliente actúa como Responsable del Tratamiento respecto de los datos personales que carga, gestiona o procesa a través de la Plataforma (incluyendo, en particular, los datos de los firmantes que invita). Kligrafia actúa como Encargado del Tratamiento respecto de esos datos, limitándose a tratarlos conforme a las Instrucciones documentadas.

Respecto de los datos propios de la cuenta del Cliente (datos de facturación, datos de los usuarios miembros de su organización, telemetría operativa), Kligrafia actúa como Responsable del Tratamiento y dichas operaciones se rigen por nuestra Política de Tratamiento de Datos.

4. Naturaleza y finalidad del tratamiento

Kligrafia tratará los datos personales del Cliente con las siguientes finalidades, limitadas a lo estrictamente necesario para prestar el Servicio:

  • permitir la firma electrónica de documentos por parte del Cliente y sus firmantes invitados;
  • verificar la identidad de los firmantes (KYC) y generar pruebas de vida;
  • generar evidencia auditable de cada operación (cadena de auditoría, sello de tiempo, reporte de evidencia) con valor probatorio bajo la Ley 527 de 1999;
  • almacenar de forma segura los documentos y artefactos asociados;
  • proveer funcionalidades de análisis con IA cuando el Cliente las active;
  • responder solicitudes de soporte del Cliente o sus usuarios;
  • cumplir obligaciones legales aplicables al Encargado.

Kligrafia no tratará los datos del Cliente para ninguna finalidad distinta a las aquí listadas sin instrucción previa y documentada del Responsable.

5. Categorías de datos y titulares

TitularCategorías de datos
Usuarios del ClienteNombre, correo, rol, contraseña cifrada, MFA, sesiones, registros de actividad.
Firmantes invitados por el ClienteNombre, correo, número de documento de identidad, imagen del documento, selfie con prueba de vida, vectores biométricos derivados (dato sensible), IP, user-agent, sello de tiempo.
Contenido de los documentosCualquier dato personal que el Cliente decida incluir en los PDFs cargados.

6. Duración

Este DPA permanece vigente mientras el Cliente mantenga una suscripción activa a Kligrafia. Las obligaciones que por su naturaleza deban subsistir (confidencialidad, conservación legal, defensa de derechos) continuarán tras la terminación.

7. Obligaciones del Encargado

Kligrafia, como Encargado, se compromete a:

  • tratar los datos exclusivamente conforme a las Instrucciones documentadas del Responsable;
  • garantizar el deber de confidencialidad de su personal con acceso a datos;
  • aplicar las medidas técnicas y organizativas descritas en la Sección 9;
  • atender oportunamente las instrucciones del Responsable y asistirlo razonablemente en el cumplimiento de sus obligaciones bajo la Ley 1581 de 2012;
  • cooperar con la Superintendencia de Industria y Comercio (SIC) cuando sea legalmente exigible;
  • suprimir o devolver los datos personales al término de la prestación, conforme a la Sección 14;
  • no transferir datos a terceros distintos de los subencargados listados sin previa notificación.

8. Subencargados

El Cliente autoriza con carácter general a Kligrafia para utilizar los siguientes subencargados, con quienes ha celebrado los acuerdos contractuales que imponen obligaciones equivalentes en materia de protección de datos. Entre ellos, el hosting de documentos y bases de datos en Estados Unidos y la verificación de identidad con Truora son los subencargados relevantes para el tratamiento descrito en este DPA:

SubencargadoFinalidadPaís
Stripe Inc.Procesamiento de pagos y suscripcionesEE.UU.
Cloudflare R2 (Cloudflare Inc.)Almacenamiento de documentos PDF y reportes de evidenciaEE.UU. / global
Anthropic, PBCModelos de IA para análisis de cláusulas, extracción de campos y chatEE.UU.
TruoraVerificación de identidad (cédula, OCR, biometría con prueba de vida)Colombia / LATAM
ResendEnvío de correos transaccionalesEE.UU.
Proveedor de PostgreSQL gestionadoBase de datos relacional con cifrado en reposo y row-level securityEE.UU. / UE
Autoridad de timestamping (TSA)Sellado de tiempo RFC 3161 para firmas y reportes de evidenciaUE

Notificaremos al Cliente cualquier alta o cambio de subencargado con al menos treinta (30) días de anticipación. El Cliente podrá oponerse por motivos razonables; si no llegamos a una solución, podrá rescindir la suscripción sin penalidad por la porción no consumida.

9. Medidas técnicas y organizativas

Kligrafia mantiene las siguientes medidas, revisadas periódicamente:

  • cifrado en tránsito (TLS 1.2+) y en reposo (AES-256);
  • row-level security en la base de datos, segregando datos por organización;
  • autenticación multifactor disponible para roles administrativos;
  • gestión de identidades con principio de privilegio mínimo;
  • registros de auditoría con cadena de hashes y retención prolongada;
  • respaldos cifrados con prueba periódica de restauración;
  • monitoreo de vulnerabilidades sobre dependencias y entornos;
  • plan de continuidad y recuperación ante desastres documentado;
  • políticas internas de gestión de incidentes y formación del personal.

10. Atención a derechos de los titulares

Cuando un titular ejerza sus derechos de habeas data directamente ante Kligrafia respecto de datos tratados por cuenta del Cliente, lo redirigiremos al Responsable para que atienda la solicitud, salvo que la ley exija una respuesta directa. Kligrafia asistirá razonablemente al Responsable para responder dentro de los plazos de la Ley 1581 de 2012, proporcionando exportaciones, eliminaciones técnicas o información de tratamiento según corresponda.

11. Notificación de incidentes

En caso de incidente de seguridad que afecte datos personales tratados por cuenta del Cliente, Kligrafia notificará al Responsable sin dilación indebida, idealmente dentro de las setenta y dos (72) horas siguientes al conocimiento del incidente, incluyendo:

  • naturaleza del incidente y categorías de datos potencialmente afectadas;
  • volumen aproximado de titulares involucrados;
  • medidas de contención adoptadas o previstas;
  • recomendaciones de mitigación para el Responsable;
  • punto de contacto para seguimiento técnico.

Cuando la normativa vigente exija que un incidente de seguridad se reporte a la Superintendencia de Industria y Comercio (SIC), Kligrafia colaborará con el Responsable para preparar la información técnica necesaria para ese reporte, sin que ello sustituya la obligación del Responsable de efectuarlo cuando le corresponda.

12. Transferencia internacional

Los datos tratados bajo este DPA se procesan, en todo o en parte, en infraestructura ubicada en Estados Unidos de América. Esa transferencia está habilitada por adecuación, conforme al numeral 3.2 del Título V de la Circular Única de la Superintendencia de Industria y Comercio (Circular Externa 008 de 2017, consolidada por la Circular Externa 03 de 2020), que incluye expresamente a Estados Unidos entre los países que garantizan un nivel adecuado de protección de datos personales. El detalle de este mecanismo está en la Sección 7 de la Política de Tratamiento de Datos.

13. Auditorías

El Cliente tiene derecho a verificar razonablemente el cumplimiento de este DPA. Para evitar interferir con la operación, las auditorías se realizan preferentemente mediante (i) entrega de reportes de cumplimiento técnicos y, cuando estén disponibles, (ii) certificaciones externas. Las auditorías in situ se reservan para casos justificados, con aviso razonable, durante horario hábil y con costos a cargo del Cliente, salvo que se constate un incumplimiento material.

14. Devolución o supresión al término

Al término de la prestación del servicio, y a elección del Responsable, Kligrafia devolverá los datos personales en un formato de exportación estructurado o procederá a su supresión, salvo aquellos datos que deban conservarse por mandato legal (por ejemplo, reportes de evidencia durante el plazo de conservación aplicable).

15. Limitación de responsabilidad

La responsabilidad agregada bajo este DPA queda sujeta a los mismos límites cuantitativos previstos en los Términos de Servicio (tope a los montos efectivamente pagados durante los doce meses anteriores al hecho que origina el reclamo), salvo cuando la ley imponga un régimen más estricto e indisponible.

16. Ley aplicable y jurisdicción

Este DPA se rige por la misma ley aplicable y el mismo foro pactados en los Términos de Servicio (anexo Colombia), sin perjuicio de las normas de orden público en materia de protección de datos personales de la Ley 1581 de 2012 que resulten aplicables por razón del tratamiento realizado en Colombia.