Acuerdo de Tratamiento de Datos
Última actualización: 28 de agosto de 2026 · Lista de subencargados vigente desde 2026-08-28
Este Acuerdo de Tratamiento de Datos ("ATD") forma parte de los Términos de Servicio entre el cliente ("Cliente", "Responsable") y Gestión Desarrollo e Innovación SAS, Manzana 24 Casa 40, Samaria I, Pereira, Colombia ("MonitorKit", "Encargado"), y aplica en la medida en que MonitorKit trate Datos Personales por cuenta del Cliente al prestar el Servicio.
1. Definiciones
"Normativa de Protección de Datos" significa toda ley aplicable al tratamiento de Datos Personales bajo este ATD, incluyendo el Reglamento General de Protección de Datos de la UE 2016/679 ("RGPD"), el UK GDPR y la Data Protection Act 2018, la California Consumer Privacy Act con sus reformas ("CCPA/CPRA"), y la Ley 1581 de 2012 de Colombia y sus decretos reglamentarios. "Datos Personales", "Responsable", "Encargado", "Titular", "Tratamiento" y "Violación de Datos Personales" tienen el significado del RGPD. "Datos Personales del Cliente" son los Datos Personales contenidos en métricas, logs, trazas APM, datos de uptime y datos de cuenta que el Cliente transmite al Servicio o genera dentro de él.
2. Roles de las Partes
El Cliente es el Responsable (o un Encargado que actúa por cuenta de un tercero Responsable) de los Datos Personales del Cliente. MonitorKit es el Encargado. Cuando MonitorKit trata datos de cuenta y metadatos de conexión para sus propios fines de facturación, seguridad y mejora del servicio, MonitorKit actúa como Responsable independiente y su Política de Privacidad rige ese tratamiento.
3. Alcance e Instrucciones
- MonitorKit tratará los Datos Personales del Cliente únicamente (a) para prestar el Servicio conforme a los Términos de Servicio, (b) según lo instruya el Cliente a través de la configuración y funciones del Servicio, y (c) cuando lo exija la ley aplicable, en cuyo caso MonitorKit informará al Cliente de ese requisito legal antes de tratar los datos salvo prohibición legal.
- MonitorKit informará al Cliente si, en su opinión, una instrucción infringe la Normativa de Protección de Datos.
- El objeto, la duración, la naturaleza y la finalidad del tratamiento, y las categorías de Datos Personales y de Titulares, se describen en el Anexo I.
4. Confidencialidad
MonitorKit garantiza que las personas autorizadas a tratar Datos Personales del Cliente están sujetas a un deber de confidencialidad adecuado y tratan los datos solo según las instrucciones de MonitorKit.
5. Seguridad
MonitorKit implementa y mantiene las medidas técnicas y organizativas descritas en el Anexo II, teniendo en cuenta el estado de la técnica, los costos de implementación, y la naturaleza, alcance, contexto y fines del tratamiento, así como el riesgo para los Titulares.
6. Subencargados
- El Cliente autoriza a MonitorKit a contratar los subencargados listados en el Anexo III.
- MonitorKit impone a cada subencargado obligaciones de protección de datos no menos protectoras que las de este ATD, y sigue siendo plenamente responsable ante el Cliente por la actuación del subencargado.
- MonitorKit dará al Cliente un aviso de al menos 30 días (por correo al contacto administrativo de la cuenta y actualizando esta página) antes de agregar o reemplazar un subencargado. Si el Cliente objeta razonablemente por motivos de protección de datos dentro de ese plazo, las partes trabajarán de buena fe para resolver la inquietud; si no lo logran, el Cliente puede terminar la parte afectada del Servicio.
7. Asistencia al Responsable
- Solicitudes de Titulares. Teniendo en cuenta la naturaleza del tratamiento, MonitorKit asistirá al Cliente mediante medidas técnicas y organizativas apropiadas, en la medida de lo posible, para responder a solicitudes de ejercicio de derechos de los Titulares. El Cliente puede acceder, exportar y eliminar Datos Personales del Cliente directamente a través del Servicio; MonitorKit prestará asistencia adicional a solicitud.
- Evaluaciones de impacto y consultas. MonitorKit prestará asistencia razonable con evaluaciones de impacto en la protección de datos y consultas previas a las autoridades de control, teniendo en cuenta la información disponible para MonitorKit.
8. Violación de Datos Personales
MonitorKit notificará al Cliente sin dilación indebida, y en todo caso dentro de las 72 horas, tras tener conocimiento de una Violación de Datos Personales que afecte a Datos Personales del Cliente. La notificación describirá, en la medida en que se conozca, la naturaleza de la violación, sus consecuencias probables, y las medidas adoptadas o propuestas. MonitorKit cooperará con el Cliente y tomará medidas razonables para mitigar la violación.
9. Supresión y Devolución
Al terminar el Servicio, MonitorKit eliminará los Datos Personales del Cliente dentro de los 30 días, salvo la telemetría ya eliminada antes por los límites de retención del plan, y salvo en la medida en que la retención sea exigida por ley. Las copias de seguridad que contengan Datos Personales del Cliente se sobrescriben en su ciclo normal de rotación dentro de los 60 días. El Cliente es responsable de exportar los datos que desee conservar antes de la terminación.
10. Auditoría
MonitorKit pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento de este ATD y permitirá y contribuirá a auditorías, incluidas inspecciones, realizadas por el Cliente o un auditor designado por él, no más de una vez al año (salvo que lo exija una autoridad de control), con aviso previo razonable, en horario laboral, y sujeto a obligaciones de confidencialidad. MonitorKit puede satisfacer una solicitud de auditoría entregando un informe reciente de un tercero o su documentación de seguridad cuando ello responda razonablemente a la solicitud.
11. Transferencias Internacionales
MonitorKit está constituida en Colombia y su infraestructura principal está ubicada en los Estados Unidos (Chicago, Illinois), operada por el subencargado identificado en el Anexo III. Cuando MonitorKit o un subencargado transfiera Datos Personales del Cliente fuera del EEE, el Reino Unido o Colombia a un país sin decisión de adecuación —incluida la transferencia a los Estados Unidos antes descrita—, la transferencia se rige por las Cláusulas Contractuales Tipo aplicables:
- EEE: las Cláusulas Contractuales Tipo aprobadas por la Decisión de Ejecución (UE) 2021/914, Módulo Dos (Responsable a Encargado) y, cuando aplique, Módulo Tres (Encargado a Encargado), incorporadas por referencia. Los Anexos I, II y III de las CCT se completan con el Anexo I, el Anexo II y el Anexo III de este ATD.
- Reino Unido: el International Data Transfer Addendum emitido por la ICO, anexado a las CCT de la UE anteriores.
- Colombia: las partes se apoyan en las CCT anteriores como garantía apropiada para las transferencias que involucren a la entidad colombiana, junto con las declaraciones exigidas por la Circular Externa de la Superintendencia de Industria y Comercio.
12. CCPA / CPRA
En la medida en que aplique la CCPA/CPRA, MonitorKit es un "service provider". MonitorKit no venderá ni compartirá los Datos Personales del Cliente, no los conservará, usará ni divulgará para ningún fin distinto de la prestación del Servicio, y no los combinará con Datos Personales de otras fuentes salvo en lo permitido a un service provider.
13. Responsabilidad y Vigencia
La responsabilidad de cada parte bajo este ATD está sujeta a los límites y exclusiones de responsabilidad de los Términos de Servicio. Este ATD entra en vigor cuando el Cliente acepta los Términos de Servicio o comienza a usar el Servicio, lo que ocurra primero, y permanece vigente mientras MonitorKit trate Datos Personales del Cliente.
Anexo I — Descripción del Tratamiento
A. Lista de Partes
Exportador de datos: el Cliente identificado en la cuenta, actuando como Responsable. Importador de datos: Gestión Desarrollo e Innovación SAS, Manzana 24 Casa 40, Samaria I, Pereira, Colombia, actuando como Encargado, prestando monitoreo de servidores, agregación de logs, APM y monitoreo de uptime como SaaS.
B. Descripción
| Categorías de Titulares | Personal y usuarios finales del Cliente cuyos datos personales aparecen en logs de servidor, trazas de request o metadatos de conexión (p. ej. direcciones IP en logs de acceso); los propios usuarios del Cliente del panel de MonitorKit. |
|---|---|
| Categorías de Datos Personales | Datos de cuenta (nombre, correo, organización); direcciones IP (hosts del agente y usuarios del panel); user agents y metadatos de request contenidos en logs; texto y tiempos de consultas de base de datos en trazas APM (los parámetros SQL se eliminan antes de la transmisión); contenido de líneas de log según lo configure el Cliente. |
| Categorías especiales | No se recopilan intencionalmente. El Cliente no debe enviar datos de categorías especiales a logs o trazas; MonitorKit ofrece controles de exclusión de líneas en el agente para este fin. |
| Frecuencia | Continua, durante la vigencia de la suscripción. |
| Naturaleza y finalidad | Almacenamiento, indexación, agregación, alertas y visualización de telemetría de infraestructura y aplicaciones para prestar el Servicio de monitoreo. |
| Retención | Según los límites del plan (métricas 30 días; logs 14–90 días base, hasta 365 con el add-on de retención; trazas APM hasta 30 días). Datos de cuenta: vigencia de la suscripción más 30 días. |
Anexo II — Medidas Técnicas y Organizativas
- Cifrado en tránsito: todo el tráfico agente-servidor y navegador-servidor sobre HTTPS/TLS.
- Seudonimización: los parámetros de consultas SQL en trazas APM se reemplazan por marcadores antes de la transmisión; las claves de API se almacenan solo como hashes SHA-256; las contraseñas se almacenan con bcrypt.
- Control de acceso: acceso a la infraestructura de producción restringido a personal autorizado; aislamiento de datos por organización aplicado en la capa de aplicación en cada consulta; cookies de sesión JWT (httpOnly, Secure); limitación de tasa en los endpoints de autenticación.
- Endurecimiento de la aplicación: cabeceras de seguridad HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options; protección SSRF en todas las peticiones del lado del servidor; cuotas de tamaño de request y de tasa de ingesta.
- Resiliencia: infraestructura en la nube con redundancia a nivel de proveedor; copias de seguridad automáticas de la base de datos; tablas de alto volumen particionadas por tiempo con aplicación automática de la retención.
- Supervisión y revisión: registro de aplicación y de acceso; auditorías de seguridad periódicas; un proceso de divulgación responsable (/es/security).
- Gestión de subencargados: términos escritos de protección de datos con cada subencargado; la lista del Anexo III se mantiene actualizada.
Anexo III — Subencargados
Los siguientes subencargados están contratados a la fecha 2026-08-28. Los marcados como "al activar" solo se contratan si el Cliente activa esa integración.
| Subencargado | Finalidad | Datos | Ubicación | Contratación |
|---|---|---|---|---|
| Paddle.com Market Ltd | Payment processing and Merchant of Record (checkout, billing, VAT/tax remittance) | Account email, organization name, billing country, subscription status | United Kingdom | Siempre |
| The Constant Company, LLC (Vultr) | Cloud infrastructure hosting (all application servers and databases) | All Service data: account data, server metrics, logs, APM traces, uptime data | United States (Chicago, IL) | Siempre |
| Twilio Inc. (SendGrid) | Transactional and notification email delivery (alerts, digests, verification) | Recipient email address and the content of the notification | United States | Siempre |
| Slack Technologies, LLC | Delivery of alert notifications to a customer-configured Slack incoming webhook | Alert payload content (host name, metric, threshold) sent to the customer's own workspace | United States | Al activar |
| PagerDuty, Inc. | Delivery of alert events to a customer-configured PagerDuty integration | Alert event content (host name, metric, severity) sent to the customer's own PagerDuty account | United States | Al activar |
Contacto
Consultas sobre este ATD o para solicitar una copia firmada: [email protected]
Gestión Desarrollo e Innovación SAS — Manzana 24 Casa 40, Samaria I, Pereira, Colombia