Política de privacidad
Política de Privacidad, Tratamiento de Datos Personales y Anexo DPA de Nebula – TMSOFT S.A.S.
Índice del documento
Nebula – TMSOFT S.A.S.
Versión: 2026-2 | Última actualización: 25 de agosto de 2026
Incluye Anexo 1 – DPA estándar y Anexo 2 – Categorías de subencargados y proveedores tecnológicos. La identidad nominal de proveedores y subencargados no se publica de forma general; TMSOFT S.A.S. mantiene un registro interno para fines de cumplimiento, auditoría y atención de solicitudes legítimas.
#1. Identificación del Responsable del Tratamiento
- Responsable: TMSOFT S.A.S.
- NIT: 900.293.377-2
- Domicilio principal: Bogotá D.C., Colombia
- Correo de contacto para datos personales: [email protected]
- Canales de atención: Formulario de contacto en nebula123.com | Teléfono: +57 333 600 3000 | Correo: [email protected]
Esta Política aplica al sitio web nebula123.com, sus subdominios y a los servicios digitales asociados (las “Plataformas”). Nebula es un servicio prestado por TMSOFT S.A.S.
La presente Política de Privacidad y Tratamiento de Datos Personales se incorpora por referencia a los Términos y Condiciones de Nebula y hace parte integral del contrato celebrado con nuestros Clientes, cuando corresponda.
#2. Alcance, roles y marco aplicable
Esta Política aplica al tratamiento de datos personales recolectados por Nebula a través del sitio nebula123.com, sus aplicaciones, paneles, APIs, integraciones y canales de atención.
Doble rol en el tratamiento: TMSOFT S.A.S. actúa como Responsable del Tratamiento respecto de los datos personales sobre los cuales decide directamente las finalidades y medios, incluyendo la gestión del sitio web, cuentas, relación comercial, facturación, soporte, seguridad, comunicaciones propias y cumplimiento legal.
Tratamiento por cuenta del Cliente: Cuando TMSOFT S.A.S. presta servicios de mensajería, llamadas telefónicas, WhatsApp Business, grabaciones, transcripciones, inteligencia artificial, integraciones u otras funcionalidades por cuenta del Cliente, TMSOFT S.A.S. actúa como Encargado del Tratamiento y el Cliente actúa como Responsable. En ese escenario se aplican las instrucciones lícitas y documentadas del Cliente, esta Política, los Términos y Condiciones y el Anexo 1 – DPA, salvo que las partes hayan acordado un DPA particular.
Como Encargado, TMSOFT S.A.S. limita el tratamiento a las finalidades encomendadas; aplica medidas de seguridad razonables y proporcionales; puede vincular subencargados conforme al DPA; gestiona transmisiones y, cuando jurídicamente corresponda, transferencias de datos; y al terminar la relación devuelve o suprime los datos tratados por cuenta del Cliente, salvo la información mínima cuya conservación resulte necesaria por obligaciones legales, seguridad, auditoría o defensa de derechos.
#3. Incorporación contractual y prevalencia
Esta Política hace parte de los Términos y Condiciones, contratos, órdenes de servicio, propuestas comerciales, anexos o acuerdos de Nebula cuando dichos documentos la incorporen por referencia.
En asuntos de tratamiento de datos personales por cuenta del Cliente, el Anexo 1 – DPA prevalecerá sobre esta Política y sobre los Términos y Condiciones. Un DPA particular expresamente aceptado por las partes prevalecerá sobre el DPA estándar. En los demás asuntos de privacidad en los que TMSOFT S.A.S. actúe como Responsable, prevalecerá esta Política en caso de contradicción con documentos generales, salvo pacto expreso o norma imperativa aplicable.
#4. Definiciones clave
- Dato personal: Información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
- Dato sensible: Información que afecta la intimidad del Titular o cuyo uso indebido puede generar discriminación, incluyendo, entre otros, determinados datos de salud, biométricos, de vida sexual u otras categorías protegidas por la normativa aplicable.
- Titular: Persona natural a la que se refieren los datos personales.
- Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, como recolección, almacenamiento, uso, circulación, transmisión, transferencia o supresión.
- Responsable del Tratamiento: Persona natural o jurídica que decide sobre la base de datos y/o el Tratamiento de los datos personales.
- Encargado del Tratamiento: Persona natural o jurídica que realiza el Tratamiento de datos personales por cuenta del Responsable.
- Subencargado: Tercero contratado por un Encargado para ejecutar parte del Tratamiento por cuenta del Responsable, cuando esa figura resulte aplicable contractual u operativamente.
- Transmisión: Comunicación de datos dentro o fuera de Colombia para que un Encargado realice Tratamiento por cuenta del Responsable.
- Transferencia: Envío de datos a un receptor que actúa como Responsable del Tratamiento respecto de los datos recibidos.
- Contenido del Cliente: Datos, listas, textos, audios, grabaciones, mensajes, documentos, archivos, prompts, bases de conocimiento y demás información cargada, transmitida, generada o procesada por el Cliente mediante Nebula.
#5. Principios para el Tratamiento
TMSOFT S.A.S. tratará los datos personales conforme a los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad, así como a los demás principios que resulten aplicables.
Cuando la normativa aplicable exija autorización del Titular, TMSOFT S.A.S. obtendrá autorización previa, expresa e informada mediante mecanismos verificables. No será necesaria autorización en los eventos expresamente exceptuados por la ley. La ejecución de relaciones contractuales, la seguridad, la facturación, el soporte y demás finalidades descritas se desarrollarán dentro del alcance de la autorización otorgada y/o de las excepciones legales que correspondan.
La mera navegación, el silencio o la inactividad no se considerarán, por sí solos, autorización para tratamientos opcionales que requieran consentimiento.
#6. Datos que podemos tratar
- Identificación y contacto: Nombre, tipo y número de documento, correo electrónico, teléfono, dirección y datos de representantes o contactos empresariales.
- Datos de cuenta y servicio: Usuario, empresa, roles, configuraciones, historial de uso, tickets de soporte, solicitudes y registros de actividad.
- Datos de navegación y técnicos: Dirección IP, identificadores de dispositivo o navegador, páginas visitadas, eventos técnicos, cookies y tecnologías similares.
- Facturación y pagos: Información necesaria para facturación, cobro, conciliación y procesamiento a través de terceros. TMSOFT S.A.S. no almacena datos completos de tarjetas cuando el pago es procesado por proveedores especializados.
- Atención al cliente: Comunicaciones, registros y, cuando corresponda, grabaciones de interacciones.
- Contenido del Cliente: Llamadas, audios, mensajes, grabaciones, transcripciones, documentos, archivos, bases de conocimiento, prompts, metadatos y demás información que el Cliente decida procesar mediante la Plataforma.
- Proveedores y aliados: Datos de representantes, contactos, contratos, pagos y comunicaciones de negocio.
Nebula no solicita datos sensibles ni datos de niños, niñas o adolescentes de manera general. No obstante, determinadas funcionalidades pueden procesarlos por cuenta del Cliente si este los incorpora al servicio. En ese evento aplicarán las obligaciones reforzadas correspondientes y el Cliente deberá contar con legitimación suficiente para el Tratamiento.
#7. Finalidades del Tratamiento
- Prestación del servicio: Crear y administrar cuentas, habilitar funcionalidades, procesar comunicaciones, gestionar configuraciones y atender solicitudes.
- Soporte, mantenimiento y mejora técnica: Diagnóstico de incidentes, pruebas de rendimiento, seguridad, depuración, observabilidad y mejora de la experiencia del servicio.
- Relación comercial y contractual: Gestión de pedidos, propuestas, contratos, facturación, cobros, pagos, cartera y cumplimiento de obligaciones.
- Comunicaciones transaccionales: Avisos operativos, de seguridad, soporte, cambios del servicio y otra información necesaria para la relación con el Cliente.
- Comunicaciones comerciales: Envío de información promocional o comercial cuando exista autorización o habilitación jurídica suficiente, con mecanismos de desuscripción cuando corresponda.
- Prevención del fraude y seguridad: Autenticación, monitoreo, gestión de riesgos, prevención de abuso, investigación de incidentes y protección de la Plataforma.
- Analítica y desarrollo de producto: Análisis agregado o técnico del uso para mejorar funcionalidades, siempre respetando las autorizaciones y configuraciones aplicables.
- Gestión de proveedores y aliados: Selección, evaluación, contratación, administración, pagos y continuidad operativa.
- Cumplimiento legal y atención de autoridades: Conservación, reporte y entrega de información cuando exista obligación legal, orden de autoridad competente o necesidad legítima de defensa de derechos conforme a la normativa aplicable.
#8. Funcionalidades de inteligencia artificial
Cuando el Cliente active funcionalidades de inteligencia artificial dentro de Nebula, TMSOFT S.A.S. podrá tratar datos, audios, textos, mensajes, transcripciones, metadatos, grabaciones, documentos, bases de conocimiento, instrucciones, prompts y demás información necesaria para prestar dichas funcionalidades.
Estas funcionalidades pueden utilizarse para transcribir llamadas, resumir conversaciones, generar sugerencias, traducir mensajes, analizar sentimiento, clasificar intenciones, consultar bases de conocimiento, automatizar flujos, operar agentes virtuales de voz o chat, apoyar supervisión y prestar soporte técnico asociado al servicio.
Cuando este tratamiento se realice por cuenta del Cliente, TMSOFT S.A.S. actuará como Encargado y el Cliente como Responsable, conforme al DPA y las instrucciones lícitas documentadas del Cliente.
Salvo autorización expresa o pacto contractual diferente, TMSOFT S.A.S. no utilizará el Contenido del Cliente para entrenar modelos propios de inteligencia artificial de uso general. Podrá procesarlo en la medida necesaria para prestar, asegurar, monitorear, depurar, auditar, mejorar técnicamente o dar soporte al servicio contratado.
Las funcionalidades de IA tienen carácter asistencial, técnico, predictivo o de apoyo operativo. Salvo habilitación jurídica suficiente, configuración expresa del Cliente y cumplimiento de los requisitos aplicables, TMSOFT S.A.S. no las utilizará para adoptar por cuenta propia decisiones automatizadas que produzcan efectos jurídicos o impactos significativos sobre Titulares sin intervención humana adecuada.
El Cliente es responsable de informar a sus usuarios finales cuando sus datos, comunicaciones, audios, mensajes, transcripciones o interacciones sean tratados mediante IA, y de obtener las autorizaciones o cumplir los demás requisitos que resulten aplicables.
#9. Registro Nacional de Bases de Datos
Cuando TMSOFT S.A.S. se encuentre legalmente obligada, registrará y mantendrá actualizada la información de las bases de datos respecto de las cuales actúe como Responsable ante el Registro Nacional de Bases de Datos (RNBD), conforme a las reglas vigentes y a las instrucciones de la Superintendencia de Industria y Comercio.
Cuando TMSOFT S.A.S. actúe como Encargado por cuenta de sus Clientes, corresponderá al Cliente cumplir las obligaciones propias del Responsable, incluyendo las relacionadas con el RNBD cuando resulten aplicables.
#10. Autorización del Titular y prueba
Cuando se requiera autorización, TMSOFT S.A.S. la solicitará por mecanismos verificables, tales como casillas de verificación, formularios, cláusulas contractuales, registros electrónicos u otros medios que permitan conservar evidencia razonable de fecha, alcance y versión informada.
No se requerirá autorización en los eventos expresamente previstos por la ley. La ausencia de autorización para finalidades opcionales no impedirá el tratamiento estrictamente necesario para finalidades que cuenten con una excepción legal aplicable.
Cuando TMSOFT S.A.S. actúe como Encargado por cuenta de un Cliente, corresponderá al Cliente obtener, conservar y demostrar las autorizaciones, avisos de privacidad o demás mecanismos de legitimación necesarios frente a sus usuarios finales.
#11. Derechos de los Titulares
- Conocer, actualizar y rectificar sus datos personales.
- Solicitar prueba de la autorización otorgada, salvo cuando legalmente no sea requerida.
- Ser informado, previa solicitud, respecto del uso dado a sus datos.
- Presentar consultas y reclamos relacionados con el Tratamiento.
- Revocar la autorización y/o solicitar la supresión cuando proceda conforme a la ley.
- Acceder gratuitamente a sus datos personales en los eventos y periodicidad previstos por la normativa aplicable.
- Presentar quejas ante la Superintendencia de Industria y Comercio por presuntas infracciones, una vez se haya agotado el trámite ante TMSOFT S.A.S. cuando dicho requisito resulte exigible.
#12. Procedimiento de consultas y reclamos
#12.1 Consultas
Las consultas serán atendidas dentro de los diez (10) días hábiles siguientes a su recepción. Cuando no sea posible atenderlas dentro de ese término, se informarán los motivos de la demora y la fecha en que se atenderán, la cual no superará los cinco (5) días hábiles siguientes al vencimiento del término inicial, salvo que una norma aplicable disponga otra cosa.
#12.2 Reclamos
Los reclamos serán atendidos dentro de los quince (15) días hábiles siguientes a su recepción. Si no fuere posible atenderlos dentro de ese término, se informarán los motivos de la demora y la nueva fecha de respuesta, la cual no superará los ocho (8) días hábiles siguientes al vencimiento del término inicial, salvo disposición normativa distinta.
Si el reclamo se encuentra incompleto, se requerirá al interesado para subsanar las fallas dentro de los cinco (5) días siguientes a su recepción. Si transcurren dos (2) meses desde la fecha del requerimiento sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo.
Si TMSOFT S.A.S. no es competente para resolver el reclamo, lo trasladará a quien corresponda dentro de los dos (2) días hábiles siguientes, cuando sea posible identificar al competente, e informará de ello al interesado.
Recibido un reclamo completo, se incorporará en la base de datos una leyenda que indique “reclamo en trámite” y el motivo, en los términos exigidos por la normativa aplicable.
#12.3 Canales y contenido mínimo
Las solicitudes podrán presentarse a través de [email protected], [email protected], el formulario disponible en nebula123.com o los demás canales oficialmente informados. Deben incluir identificación del Titular o su representante, información de contacto, descripción clara de la solicitud o hechos y los documentos de soporte que resulten pertinentes.
#13. Encargados, subencargados, transmisiones y transferencias
TMSOFT S.A.S. puede utilizar proveedores tecnológicos, de infraestructura cloud, telecomunicaciones, mensajería, almacenamiento, soporte, analítica, seguridad, inteligencia artificial, transcripción, procesamiento de lenguaje natural, facturación y otros servicios necesarios para operar Nebula.
- Transmisiones: Cuando los datos sean comunicados a un tercero para que trate información por cuenta del Responsable, la operación se manejará como transmisión y estará sujeta a cláusulas contractuales o acuerdos que definan, entre otros aspectos, el alcance, las actividades del Encargado y sus obligaciones de seguridad, confidencialidad y tratamiento.
- Transferencias: Cuando el receptor actúe como Responsable independiente respecto de los datos recibidos, TMSOFT S.A.S. aplicará los requisitos y salvaguardas que correspondan a la transferencia, incluyendo las reglas especiales aplicables a operaciones internacionales.
Cuando TMSOFT S.A.S. actúe como Encargado del Cliente, el uso de subencargados se regirá por el Anexo 1 – DPA. Las categorías de subencargados y proveedores tecnológicos se describen en el Anexo 2. TMSOFT S.A.S. mantiene un registro interno actualizado con la identidad, función, rol y, cuando corresponda, jurisdicción o región de procesamiento de sus proveedores relevantes. Dicha información podrá ser comunicada cuando sea exigida por la ley o una autoridad competente, o a un Cliente que la requiera de manera razonable para evaluar obligaciones de protección de datos, sujeta a deberes de confidencialidad cuando resulte procedente.
Determinados proveedores pueden procesar información desde infraestructura ubicada fuera de Colombia. TMSOFT S.A.S. aplicará las medidas contractuales y organizacionales razonables que correspondan a las transmisiones internacionales bajo su control y evaluará separadamente las operaciones que configuren transferencias a Responsables independientes.
#14. Cookies y tecnologías similares
Nebula utiliza tecnologías necesarias para operar el sitio y, cuando el usuario lo autoriza, tecnologías de analítica y de medición publicitaria. El banner y el centro de preferencias permiten aceptar todas las categorías opcionales, continuar únicamente con tecnologías necesarias o configurar por separado analítica y medición publicitaria.
La publicidad personalizada permanece deshabilitada conforme a la configuración informada por Nebula. El usuario puede modificar o retirar sus preferencias en cualquier momento mediante el enlace “Preferencias de cookies” disponible en el pie de página.
Los detalles sobre proveedores, categorías, finalidades, vigencias y retiro del consentimiento se encuentran en la Política de Cookies vigente publicada por Nebula.
#15. Seguridad de la información
TMSOFT S.A.S. implementa medidas técnicas, organizativas y administrativas razonables y proporcionales al riesgo para proteger los datos contra acceso, uso o divulgación no autorizados, pérdida, alteración o destrucción. Las medidas pueden incluir controles de acceso, autenticación, registros, segregación lógica, copias de seguridad, medidas de cifrado cuando corresponda, monitoreo y procedimientos de gestión de incidentes.
Ningún sistema puede garantizar seguridad absoluta. TMSOFT S.A.S. revisará y mejorará sus controles de manera proporcional a la naturaleza del servicio, los riesgos razonablemente identificados y el estado de la técnica.
#16. Gestión de incidentes
Ante un incidente de seguridad que comprometa datos personales, TMSOFT S.A.S. activará su proceso de respuesta, preservará evidencia razonable, evaluará el alcance, aplicará medidas de contención y documentará las acciones realizadas.
TMSOFT S.A.S. realizará los reportes a la Superintendencia de Industria y Comercio dentro del término establecido por la normativa aplicable y efectuará las actualizaciones que correspondan. Cuando resulte legalmente exigible o razonablemente necesario para proteger a los Titulares frente a riesgos relevantes, también comunicará el incidente a los afectados o, cuando actúe como Encargado, al Cliente Responsable, proporcionando la información disponible que resulte pertinente.
#17. Conservación, devolución y supresión
TMSOFT S.A.S. conserva los datos por el tiempo necesario para cumplir las finalidades informadas, obligaciones contractuales, contables, tributarias, regulatorias, de seguridad y defensa de derechos. Cuando los datos ya no sean necesarios y no exista deber de conservación, procederá a su supresión, anonimización o bloqueo según corresponda.
Respecto del Contenido del Cliente tratado en calidad de Encargado, la devolución o supresión al finalizar el servicio se regirá por el DPA, las capacidades técnicas de la Plataforma, los ciclos razonables de respaldo y las obligaciones legales aplicables.
#18. Datos de niños, niñas y adolescentes
Nebula es una plataforma dirigida a clientes empresariales y no está destinada al uso directo por niños, niñas o adolescentes. TMSOFT S.A.S. no recolecta deliberadamente datos personales de menores de edad a través de sus Plataformas para finalidades propias de manera general.
Cuando, por la naturaleza del servicio contratado por un Cliente, TMSOFT S.A.S. trate datos de niños, niñas o adolescentes por cuenta del Cliente, este será el Responsable y deberá garantizar la legitimación del Tratamiento, el respeto del interés superior del menor y sus derechos prevalentes. TMSOFT S.A.S., como Encargado, tratará dichos datos conforme a instrucciones lícitas documentadas, al DPA y a la normativa aplicable.
#19. Cambios a esta Política
TMSOFT S.A.S. puede actualizar esta Política para reflejar cambios normativos, tecnológicos, de proveedores, de productos o de procesos. Publicará la versión vigente en nebula123.com con su fecha de actualización. Cuando los cambios sean materiales y resulte razonable o exigible, los comunicará por los canales registrados o mediante avisos en la Plataforma.
Los cambios al Anexo 1 – DPA que alteren obligaciones contractuales de manera material se gestionarán conforme a los Términos y Condiciones, el contrato aplicable y las reglas de modificación allí previstas. Los cambios materiales en las categorías de subencargados, finalidades de procesamiento o arquitectura internacional se gestionarán conforme al DPA.
#20. Aviso de Privacidad – resumen
TMSOFT S.A.S. (NIT 900.293.377-2), con domicilio en Bogotá D.C., tratará los datos personales de los Titulares para gestionar el sitio web y las cuentas, prestar y mejorar Nebula, atender la relación comercial, facturar, brindar soporte, proteger la seguridad, cumplir obligaciones legales y desarrollar las demás finalidades descritas en esta Política. Los Titulares pueden conocer, actualizar, rectificar y, cuando proceda, suprimir sus datos, solicitar prueba de la autorización, revocarla y ejercer los demás derechos aplicables a través de [email protected], [email protected] o el formulario de nebula123.com.
#ANEXO 1 – ACUERDO DE TRATAMIENTO DE DATOS (DPA)
Versión 2026-1 | Aplicable cuando TMSOFT S.A.S. trata datos personales por cuenta del Cliente.
Este Anexo tiene carácter contractual. Forma parte de los Términos y Condiciones, propuestas, órdenes de servicio o contratos de Nebula que lo incorporen por referencia. Si las partes suscriben un DPA particular, este prevalecerá en lo expresamente acordado.
#1. Partes y roles
- Cliente: La persona jurídica o persona natural comerciante que contrata Nebula y determina las finalidades y medios esenciales del tratamiento de los datos de sus usuarios finales, trabajadores, clientes, prospectos, proveedores u otros Titulares. Para efectos de este DPA, el Cliente actúa como Responsable del Tratamiento.
- TMSOFT S.A.S. (NIT 900.293.377-2): Actúa como Encargado del Tratamiento respecto de los datos personales que procesa por cuenta del Cliente mediante Nebula.
Nada en este DPA impide que TMSOFT S.A.S. actúe separadamente como Responsable respecto de datos de cuenta, facturación, seguridad, relación comercial, soporte, cumplimiento y otras finalidades propias descritas en la Política de Privacidad.
#2. Objeto, alcance y duración
El objeto de este DPA es regular el Tratamiento de datos personales realizado por TMSOFT S.A.S. por cuenta del Cliente para prestar Nebula. El alcance comprende las actividades descritas en el contrato, propuesta, orden de servicio, configuración de la cuenta y Anexo A de este DPA.
El Tratamiento se mantendrá durante la vigencia del servicio y por el periodo adicional estrictamente necesario para devolución, exportación, respaldo, seguridad, auditoría o cumplimiento legal, conforme a las reglas de conservación aplicables.
#3. Instrucciones del Cliente
TMSOFT S.A.S. tratará los datos conforme a las instrucciones lícitas y documentadas del Cliente. Se consideran instrucciones documentadas el contrato, los Términos y Condiciones, este DPA, la configuración de la Plataforma, órdenes de servicio, solicitudes verificables de administradores autorizados y demás instrucciones aceptadas por TMSOFT S.A.S.
Si TMSOFT S.A.S. considera razonablemente que una instrucción puede infringir la normativa aplicable o comprometer la seguridad del servicio, podrá solicitar aclaración, suspender su ejecución en la medida necesaria o requerir una instrucción alternativa, sin que ello implique asesoría jurídica al Cliente.
#4. Obligaciones del Cliente como Responsable
- Determinar finalidades legítimas y asegurar que el Tratamiento cuente con autorizaciones, avisos, habilitaciones o excepciones legales suficientes.
- Informar a los Titulares sobre el Tratamiento, incluyendo grabaciones, transcripciones, mensajería, comunicaciones comerciales, IA y transferencias o transmisiones cuando corresponda.
- Configurar la Plataforma de manera coherente con sus obligaciones legales y limitar los datos a lo necesario.
- Atender las solicitudes de los Titulares y comunicar a TMSOFT S.A.S. las instrucciones necesarias para ejecutarlas cuando requiera asistencia del Encargado.
- Mantener la seguridad de sus credenciales, usuarios autorizados, dispositivos, integraciones, APIs y sistemas conectados.
- No instruir Tratamientos ilícitos, discriminatorios, engañosos, abusivos o incompatibles con los derechos de los Titulares.
#5. Obligaciones de TMSOFT S.A.S. como Encargado
- Tratar los datos únicamente conforme a instrucciones lícitas documentadas y para las finalidades del servicio.
- Guardar confidencialidad respecto de los datos y exigir compromisos adecuados a las personas autorizadas a tratarlos.
- Aplicar medidas razonables de seguridad para prevenir adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
- Implementar actualizaciones, rectificaciones, supresiones u otras acciones razonablemente requeridas por el Cliente dentro de las capacidades del servicio y la normativa aplicable.
- Cooperar razonablemente con el Cliente en la atención de consultas, reclamos, investigaciones de incidentes y requerimientos de autoridad relacionados con el Tratamiento por cuenta del Cliente.
- Mantener registros y evidencia razonable del Tratamiento, seguridad y cumplimiento cuando resulte necesario.
- Devolver o suprimir los datos al finalizar el servicio conforme a la Sección 11 de este DPA.
#6. Personal autorizado y confidencialidad
El acceso al Contenido del Cliente se limitará a personal y contratistas que razonablemente lo necesiten para prestar, soportar, asegurar, auditar o mantener el servicio. TMSOFT S.A.S. aplicará obligaciones de confidencialidad y controles de acceso acordes con las funciones desempeñadas.
#7. Seguridad
TMSOFT S.A.S. mantendrá medidas de seguridad técnicas, administrativas y organizativas razonables y proporcionales al riesgo, teniendo en cuenta la naturaleza de la información y las características del servicio:
- Gestión de identidades y accesos por roles cuando la arquitectura lo permita.
- Autenticación y protección de credenciales.
- Registros técnicos y trazabilidad razonable de eventos relevantes.
- Separación lógica de cuentas o entornos conforme al diseño del servicio.
- Copias de seguridad y continuidad según los componentes aplicables.
- Controles de cambio, actualizaciones y gestión de vulnerabilidades razonables.
- Medidas de cifrado en tránsito y/o reposo cuando resulten apropiadas y estén disponibles en la arquitectura.
- Procesos de respuesta a incidentes y revisión de proveedores críticos.
#8. Subencargados
El Cliente autoriza de manera general a TMSOFT S.A.S. para vincular subencargados cuando sean necesarios para prestar, asegurar, soportar o mejorar técnicamente Nebula, incluyendo proveedores de infraestructura, cloud, telecomunicaciones, mensajería, almacenamiento, seguridad, IA, transcripción, procesamiento de lenguaje natural, soporte o tecnologías equivalentes.
TMSOFT S.A.S. impondrá a los subencargados obligaciones de protección de datos, confidencialidad y seguridad razonablemente equivalentes para el Tratamiento que realicen por cuenta del Cliente.
TMSOFT S.A.S. mantendrá un registro interno y confidencial de los subencargados utilizados para la prestación de Nebula. La publicación web podrá limitarse a las categorías de subencargados, finalidades y tipos de procesamiento descritos en el Anexo 2. TMSOFT S.A.S. notificará por medios razonables los cambios materiales que impliquen una nueva categoría de subencargado, una finalidad sustancialmente distinta o una modificación relevante de la arquitectura internacional de tratamiento. El Cliente podrá solicitar información adicional razonablemente necesaria para evaluar el cambio y formular una objeción motivada, basada en riesgos objetivos de protección de datos, dentro de los diez (10) días hábiles siguientes a la notificación o a la entrega de la información solicitada. Las partes procurarán una solución razonable. Si no existe alternativa técnica o comercial viable, TMSOFT S.A.S. podrá deshabilitar la funcionalidad afectada o las partes podrán acordar el tratamiento contractual correspondiente, sin afectar servicios no relacionados.
La autorización general de subencargados prevista en este DPA no limita los derechos imperativos del Cliente ni releva a TMSOFT S.A.S. de exigir a sus subencargados obligaciones de protección de datos, seguridad y confidencialidad adecuadas al tratamiento realizado.
#9. Transmisiones y transferencias internacionales
El Cliente autoriza las transmisiones nacionales e internacionales inherentes a la arquitectura de Nebula cuando sean necesarias para que TMSOFT S.A.S. y sus subencargados procesen datos por cuenta del Cliente, siempre que se apliquen contratos, cláusulas o salvaguardas adecuadas conforme al régimen aplicable.
Cuando una operación implique una transferencia a un receptor que actúe como Responsable independiente, TMSOFT S.A.S. y/o el Cliente, según corresponda a su rol y control sobre la operación, evaluarán y cumplirán los requisitos aplicables a dicha transferencia.
Cuando resulte aplicable, TMSOFT S.A.S. podrá utilizar cláusulas contractuales, cláusulas modelo admitidas por la autoridad, reglas corporativas, declaraciones de conformidad u otros mecanismos jurídicos permitidos para soportar operaciones internacionales.
#10. Incidentes de seguridad
TMSOFT S.A.S. notificará al Cliente sin demora injustificada después de tener conocimiento razonable de un incidente de seguridad que comprometa datos personales tratados por cuenta del Cliente y que sea relevante para las obligaciones del Responsable.
La notificación incluirá, en la medida en que la información esté disponible, la naturaleza del incidente, categorías de datos o Titulares potencialmente afectados, medidas adoptadas o propuestas y un punto de contacto. TMSOFT S.A.S. podrá complementar la información a medida que avance la investigación.
La notificación no constituye admisión de responsabilidad. Cada parte cumplirá sus obligaciones de reporte a autoridades y Titulares según su rol y la normativa aplicable, cooperando razonablemente para evitar comunicaciones contradictorias o incompletas.
#11. Devolución, exportación y supresión
Al finalizar la prestación del servicio, TMSOFT S.A.S. permitirá al Cliente utilizar las herramientas de exportación disponibles o, cuando corresponda al plan o acuerdo aplicable, coordinará un mecanismo razonable de devolución.
Posteriormente, TMSOFT S.A.S. suprimirá o anonimizará el Contenido del Cliente conforme a sus procesos técnicos y ciclos razonables de respaldo, salvo que deba conservar información mínima por una obligación legal, seguridad, auditoría, prevención de fraude o defensa de derechos. La información retenida quedará sujeta a restricciones de acceso y finalidad.
#12. Solicitudes de Titulares y autoridades
Cuando TMSOFT S.A.S. reciba directamente una solicitud de un Titular relacionada exclusivamente con datos tratados por cuenta del Cliente, podrá remitirla al Cliente o indicar al Titular que se dirija al Responsable, salvo que la normativa exija otra actuación.
TMSOFT S.A.S. cooperará razonablemente con el Cliente para ejecutar instrucciones de acceso, actualización, rectificación, supresión o restricción cuando sean técnicamente viables y correspondan al rol de Encargado.
#13. Evidencia, auditoría y cooperación
TMSOFT S.A.S. pondrá a disposición del Cliente información razonable sobre sus medidas de protección de datos y seguridad, sujeto a confidencialidad, secreto empresarial y restricciones de seguridad. Las auditorías presenciales o técnicas invasivas requerirán acuerdo previo sobre alcance, oportunidad, confidencialidad, costos y medidas para evitar afectaciones a otros clientes o a la seguridad de la Plataforma, salvo obligación legal o requerimiento de autoridad competente.
#14. Inteligencia artificial, grabaciones y transcripciones
Si el Cliente activa funcionalidades de IA, grabación o transcripción, TMSOFT S.A.S. podrá procesar comunicaciones, audios, mensajes, documentos, prompts, transcripciones y otros datos necesarios para ejecutar la funcionalidad, utilizando proveedores tecnológicos y subencargados autorizados conforme a este DPA.
El Cliente seguirá siendo responsable de la licitud de las fuentes de información, de informar a los Titulares cuando corresponda, de configurar las funcionalidades bajo su control y de revisar razonablemente los resultados de IA antes de utilizarlos en decisiones con impacto sobre personas.
Salvo autorización expresa o pacto contractual diferente, el Contenido del Cliente no será utilizado por TMSOFT S.A.S. para entrenar modelos propios de IA de uso general.
#15. Responsabilidad y relación con el contrato
Este DPA no amplía por sí solo los límites, exclusiones o asignaciones de responsabilidad establecidos en el contrato principal, salvo en la medida en que una norma imperativa disponga otra cosa. Cada parte responderá por las obligaciones que le correspondan según su rol en el Tratamiento.
#16. Ley aplicable, vigencia y aceptación
Este DPA se regirá por la ley aplicable al contrato principal y, en materia de protección de datos personales en Colombia, por la Ley 1581 de 2012, el Decreto 1074 de 2015 y las normas que los modifiquen, sustituyan o complementen, cuando resulten aplicables.
El DPA entra en vigor cuando el Cliente acepta los Términos y Condiciones, una propuesta, orden de servicio, contrato u otro mecanismo que lo incorpore por referencia, o cuando ambas partes lo aceptan directamente. Permanecerá vigente mientras TMSOFT S.A.S. trate datos por cuenta del Cliente.
#ANEXO A DEL DPA – Detalles del Tratamiento
| Elemento | Descripción |
|---|---|
| Objeto | Prestación de la Plataforma Nebula y sus funcionalidades contratadas. |
| Duración | Vigencia del servicio y periodo posterior razonablemente necesario para devolución, respaldo, seguridad o cumplimiento. |
| Naturaleza | Recolección cuando aplique, recepción, almacenamiento, consulta, organización, transmisión, análisis, grabación, transcripción, generación, clasificación, soporte, supresión y demás operaciones necesarias para el servicio. |
| Finalidad | Prestar comunicaciones, mensajería, VoIP, contact center, integraciones, automatizaciones, IA, soporte, seguridad y funcionalidades contratadas por el Cliente. |
| Titulares | Usuarios autorizados del Cliente, trabajadores, agentes, clientes, prospectos, proveedores y demás personas cuyos datos el Cliente procese mediante Nebula. |
| Categorías de datos | Identificación y contacto, metadatos técnicos, comunicaciones, audio, mensajes, grabaciones, transcripciones, documentos, archivos, prompts, datos de uso y cualquier otra información introducida por el Cliente. |
| Datos sensibles / menores | No son requeridos de manera general; pueden aparecer si el Cliente decide procesarlos. En ese caso el Cliente debe contar con legitimación suficiente y aplicar medidas reforzadas. |
#ANEXO B DEL DPA – Medidas de seguridad de referencia
Las siguientes medidas describen categorías de control y no constituyen una garantía absoluta ni un catálogo inmutable. Su implementación concreta depende del componente, plan, proveedor e infraestructura aplicable:
- Gestión de acceso y privilegios.
- Autenticación y administración de credenciales.
- Registro y monitoreo de eventos relevantes.
- Segregación lógica de clientes y permisos.
- Respaldo, recuperación y continuidad razonable.
- Gestión de cambios, actualizaciones y vulnerabilidades.
- Seguridad de comunicaciones y cifrado cuando corresponda.
- Debida diligencia y obligaciones contractuales con proveedores críticos.
- Gestión de incidentes y preservación de evidencia.
- Capacitación y deberes de confidencialidad del personal autorizado.
#ANEXO 2 – CATEGORÍAS DE SUBENCARGADOS Y PROVEEDORES TECNOLÓGICOS
Este Anexo publica categorías funcionales y no un listado nominal de proveedores. TMSOFT S.A.S. podrá mantener reservada la identidad comercial de proveedores y subencargados cuando no exista obligación legal de publicación, sin perjuicio de los derechos de los Titulares, de las obligaciones de transparencia aplicables, de los requerimientos de autoridad y del derecho del Cliente a solicitar información razonablemente necesaria para fines de cumplimiento.
TMSOFT S.A.S. mantiene internamente la identificación de proveedores relevantes, su función, rol de tratamiento, fecha de alta o baja y, cuando corresponda, jurisdicción o región de procesamiento. Este registro forma parte de la evidencia de responsabilidad demostrada y gestión de terceros.
#A. Categorías de subencargados del servicio Nebula
| Categoría | Finalidad típica | Datos o funciones que puede involucrar | Alcance |
|---|---|---|---|
| Infraestructura cloud y alojamiento | Alojamiento, cómputo, almacenamiento, respaldos y continuidad | Contenido del Cliente, metadatos técnicos y respaldos | Puede involucrar procesamiento nacional o internacional según la arquitectura aplicable. |
| Telecomunicaciones, mensajería y canales | Telefonía, numeración, mensajería, WhatsApp u otros canales | Números, mensajes, archivos, audio y metadatos de comunicaciones | El rol concreto depende del servicio y del flujo configurado por el Cliente. |
| Inteligencia artificial y modelos | Generación, análisis, clasificación, resumen, asistencia y automatización | Prompts, mensajes, documentos, audio, transcripciones, contexto y resultados generados | Solo se utiliza cuando la funcionalidad correspondiente está habilitada o es necesaria para prestar el servicio. |
| Voz, transcripción y procesamiento de lenguaje | Reconocimiento de voz, transcripción, síntesis, traducción o análisis lingüístico | Audio, voz, transcripciones y metadatos asociados | Puede operar como componente de Nebula AI, Call u otros módulos. |
| Seguridad, observabilidad y soporte técnico | Monitoreo, prevención de fraude, diagnóstico, logs, soporte e incidentes | Metadatos técnicos y, excepcionalmente, datos necesarios para diagnóstico o soporte | Acceso limitado conforme a necesidad, controles y obligaciones contractuales. |
| Pagos, facturación y comercio | Procesamiento de pagos, conciliación, facturación o soporte de transacciones | Datos de cuenta, facturación, transacción y metadatos necesarios | Puede existir un Responsable independiente según el proveedor y la operación. |
#B. Tecnologías del sitio web y medición
Las categorías, finalidades y mecanismos de control de cookies y tecnologías similares se informan en la Política de Cookies y en el centro de Preferencias de cookies. La inclusión de una tecnología en el sitio web no implica por sí sola que el proveedor correspondiente actúe como subencargado del Contenido del Cliente bajo el DPA.
Cuando Nebula utilice proveedores de pagos, comercio internacional, soporte u otros terceros que traten datos para finalidades propias o como Responsables independientes, la relación se documentará conforme a la naturaleza de la operación y la normativa aplicable.
#C. Gestión de cambios y registro interno
TMSOFT S.A.S. podrá actualizar las categorías de este Anexo cuando cambie la arquitectura del servicio. Los cambios materiales se gestionarán conforme al DPA. La identidad nominal de los proveedores permanecerá en el registro interno de TMSOFT S.A.S. y podrá ser revelada cuando resulte legalmente exigible, sea requerida por autoridad competente o sea razonablemente necesaria para que un Cliente atienda sus obligaciones de protección de datos, aplicando medidas de confidencialidad cuando corresponda.
¿Tienes dudas sobre nuestra política o términos?
Escríbenos a [email protected] o [email protected] para cualquier consulta, solicitud de derechos o aclaración contractual.