Acuerdo de encargo del tratamiento
Última actualización: 11 de agosto de 2026
Este Acuerdo de Encargo del Tratamiento (en adelante, el "Acuerdo") regula el tratamiento de datos personales que Luis Carlos Laguna Tinoco (persona natural comerciante), identificado con C.C. 1.045.688.450 (número que obra como NIT, sin dígito de verificación, para la persona natural), con domicilio en Calle 116 No. 42B-91, Barranquilla, Atlántico, Colombia, operador de la plataforma Paxioli (en adelante, el "Encargado"), realiza por cuenta y bajo las instrucciones de cada empresa usuaria del Servicio (en adelante, el "Responsable").
El Acuerdo desarrolla los artículos 24 y 25 del Decreto 1377 de 2013, compilado en el Decreto 1074 de 2015, que exigen un contrato de transmisión entre responsable y encargado, y forma parte integral de los Términos y Condiciones. Se entiende aceptado por el Responsable al contratar el Servicio y se complementa con la Política de Privacidad y la Política de Tratamiento de Datos Personales.
1. Alcance y finalidad del tratamiento
El Encargado trata los datos personales que el Responsable carga o genera en la Plataforma con una única finalidad: prestar el Servicio contratado. Esto comprende alojar, procesar, respaldar, transmitir y poner a disposición del Responsable la información necesaria para la contabilidad, la facturación electrónica, el inventario, el punto de venta, la nómina, la conciliación bancaria y los reportes.
El Encargado no usa los datos del Responsable para finalidades propias, no los vende, no los cede a terceros distintos de los subencargados de la sección 6 y no los emplea para entrenar modelos ni para publicidad.
Esa exclusión incluye los datos agregados y anonimizados: Paxioli no usa los datos del Responsable para elaborar estadísticas, comparativos de mercado ni conjuntos de datos, y tampoco para entrenar modelos. Las únicas métricas que el Encargado produce sobre su propia operación son de uso del Servicio (cuántas empresas están activas, cuántos documentos se emitieron, cuánto consumo lleva cada suscripción) y no incluyen el contenido de los datos personales del Responsable.
2. Categorías de datos y de titulares
El tratamiento recae, de manera enunciativa, sobre las siguientes categorías. El detalle exacto depende de los módulos que el Responsable use.
| Categoría de titulares | Categorías de datos |
|---|---|
| Empleados del Responsable | Identificación, datos de contacto, cargo, salario y conceptos de nómina, cuenta bancaria de pago, afiliación a EPS, ARL y fondo de pensiones, incapacidades y licencias, y eventualmente aportes sindicales. Incluye datos sensibles (ver sección 3). |
| Clientes del Responsable | Identificación o NIT, razón social o nombre, dirección, correo, teléfono, régimen y responsabilidades fiscales, historial de compras y cartera. |
| Proveedores y otros terceros | Identificación o NIT, datos de contacto, información de pago y documentos soporte. |
| Beneficiarios de empleados | La Plataforma no tiene campos para registrar beneficiarios ni datos de menores de edad. Solo se tratan si el Responsable los escribe en un campo de texto libre, por decisión propia. |
| Usuarios de la Plataforma designados por el Responsable | Nombre, correo, rol y registros de actividad dentro de la cuenta. |
3. Datos sensibles y datos de menores
El Responsable reconoce que el módulo de nómina implica el tratamiento de datos sensibles (salud y, eventualmente, afiliación sindical) en los términos del artículo 5 de la Ley 1581 de 2012. El catálogo cerrado de esos campos, con el detalle de lo que la Plataforma guarda y de lo que no tiene dónde guardar, está en la Política de Tratamiento de Datos Personales.
En consecuencia, el Responsable declara que cuenta con la autorización expresa de sus empleados para el tratamiento de esos datos, que les informó que no estaban obligados a autorizarla y que ninguna actividad se condicionó a su entrega, y que si llega a registrar datos de menores de edad cuenta con la autorización de su representante legal. Esta declaración se entiende hecha al aceptar el presente Acuerdo, aceptación que la Plataforma registra con fecha, hora y versión del documento. El Encargado aplica sobre esa información las medidas reforzadas descritas en la sección 5.
4. Instrucciones del Responsable
El Encargado trata los datos únicamente conforme a las instrucciones documentadas del Responsable. Constituyen instrucciones documentadas: los Términos y Condiciones, este Acuerdo, la configuración que el Responsable define dentro de la Plataforma y las solicitudes que curse por el canal oficial de soporte.
Si una instrucción del Responsable resulta contraria a la ley colombiana, el Encargado se lo informará y podrá abstenerse de ejecutarla. El Encargado también informará al Responsable cuando una autoridad le requiera datos, salvo que la ley se lo prohíba.
Canal formal. Las instrucciones adicionales se imparten por escrito al correo hola@paxioli.com, desde una dirección registrada en la cuenta, o por el canal de soporte de la Plataforma. No se atienden instrucciones verbales: la constancia escrita es lo que permite acreditar después quién ordenó qué.
Qué está incluido y qué se cotiza. Las instrucciones razonables que se resuelven con las funciones estándar de la Plataforma (exportar la información disponible, corregir o suprimir registros, cambiar configuraciones, ajustar roles y permisos) están incluidas en la suscripción, sin cobro adicional. Las que exijan desarrollo a la medida, extracciones especiales de información o trabajo humano extraordinario se cotizan aparte: el Encargado informa el alcance y el costo, y solo ejecuta el trabajo con la aprobación escrita previa del Responsable.
5. Confidencialidad y medidas de seguridad
El Encargado guarda confidencialidad sobre los datos personales del Responsable, obligación que subsiste incluso después de terminada la relación contractual, y garantiza que las personas autorizadas para tratarlos están sujetas al mismo deber.
Las medidas técnicas, humanas y administrativas aplicadas son, como mínimo:
- Cifrado en tránsito (HTTPS/TLS) en todas las comunicaciones con la Plataforma.
- Aislamiento lógico de la información de cada empresa, de modo que una empresa usuaria no pueda acceder a los datos de otra.
- Control de acceso por roles y permisos, administrado por el propio Responsable para sus usuarios.
- Almacenamiento privado de los archivos adjuntos, sin exposición pública.
- Respaldo de la información como medida de recuperación ante incidentes: copia diaria de la base de datos y los archivos del servidor, conservada tres (3) meses, con la restauración probada, más snapshots del servidor completo en la infraestructura del proveedor de alojamiento (OVH Cloud) (sección 8 del Acuerdo de Nivel de Servicio).
- Registro de la actividad relevante de los usuarios dentro de la cuenta.
Cómo verifica el Responsable estas medidas. El Responsable puede verificar que el Encargado cumple lo pactado en esta sección, pero sin visitas a los servidores y sin acceso a la infraestructura: esa infraestructura es compartida con otras empresas usuarias y abrirla comprometería la información de terceros. La verificación es documental y el Encargado entrega, a solicitud escrita:
- Un informe anual de medidas de seguridad, que describe los controles vigentes, los cambios del año y los incidentes que hayan afectado al Responsable.
- Las certificaciones vigentes de los subencargados de la sección 6, en los términos en que cada uno de ellos las publique o las entregue.
Este derecho se ejerce 1 vez al año, mediante solicitud escrita con 30 días calendario de preaviso, en horario hábil y sin interrumpir la operación del Servicio. Si la solicitud exige trabajo adicional al de preparar y entregar esos documentos, su costo corre por cuenta del solicitante y se acuerda por escrito antes de ejecutarlo. El Responsable, y las personas o firmas que designe para revisar la información, quedan sujetos al mismo deber de confidencialidad de esta sección.
Para ser claros y no dejar una expectativa equivocada: el Encargado no cuenta hoy con certificaciones propias de seguridad del tipo ISO 27001 o SOC 2, y no las declara. Aplica las buenas prácticas descritas arriba y anunciará públicamente cualquier certificación el día que la obtenga.
6. Subencargados
El Responsable autoriza al Encargado a apoyarse en los siguientes subencargados, que actúan bajo las mismas obligaciones de confidencialidad y seguridad. Esta tabla se genera desde la configuración del sistema, que es la fuente única del listado:
| Tercero | País | Finalidad | Nivel adecuado (SIC) |
|---|---|---|---|
| OVH Cloud | Canadá | Alojamiento de la aplicación y de la base de datos. | Sí |
| Halltec S.A.S. (proveedor tecnológico DIAN) | Colombia | Emisión, firma y reporte de documentos electrónicos ante la DIAN. | Sí |
| Mercado Pago | Colombia | Procesamiento de los pagos de la suscripción y tokenización de tarjetas. | Sí |
| Anthropic | Estados Unidos | Lectura asistida de extractos bancarios, mapeo de archivos de importación y asistente de soporte (contenido de los mensajes del chat). | Sí |
| OpenAI | Estados Unidos | Lectura asistida de extractos bancarios, mapeo de archivos de importación y asistente de soporte (contenido de los mensajes del chat). | Sí |
| Resend | Estados Unidos | Envío de los correos transaccionales del sistema (notificaciones, cobros, alertas). | Sí |
| Google LLC (Google Drive) | Estados Unidos | Almacenamiento cifrado de las copias de seguridad diarias. | Sí |
Las transmisiones internacionales hacia estos subencargados se amparan, principalmente, en el listado de países con nivel adecuado de protección consolidado por la Superintendencia de Industria y Comercio, y de manera subsidiaria en la autorización del titular y en la ejecución del contrato, según se explica en la Política de Privacidad.
Cambios en la lista de subencargados. Antes de incorporar uno nuevo o de sustituir uno existente, el Encargado avisa al Responsable por el correo registrado de la cuenta con 30 días calendario de anticipación, indicando quién es, en qué país está y para qué se le entregarán datos.
Dentro de ese plazo el Responsable puede objetar por escrito, expresando un motivo razonable relacionado con la protección de sus datos. El Encargado atenderá la objeción y buscará una alternativa. Si al vencer el plazo la objeción no se ha resuelto, el Responsable puede terminar el contrato sin penalidad, conservando el derecho a exportar toda su información en los términos de la sección 9. Si el Responsable no se pronuncia dentro de esos 30 días, se entiende que acepta el cambio.
7. Asistencia en el ejercicio de los derechos de los titulares
Cuando un titular ejerza ante el Encargado sus derechos de conocer, actualizar, rectificar, suprimir o revocar la autorización sobre datos que pertenecen a la operación del Responsable, el Encargado no responderá de fondo: redirigirá la solicitud al Responsable, que es quien decide sobre esos datos, y le prestará la asistencia razonable para atenderla dentro de los plazos de los artículos 14 a 16 de la Ley 1581 de 2012.
La Plataforma pone a disposición del Responsable las herramientas de consulta, edición, exportación y supresión necesarias para atender esas solicitudes por sí mismo.
Plazo concreto. El Encargado redirige la solicitud al Responsable dentro de los 5 días hábiles siguientes a recibirla, por el correo registrado de la cuenta y con la información que el titular haya suministrado. A partir de ahí corren los plazos de los artículos 14 y 15 de la Ley 1581 de 2012, que el Responsable debe cumplir, y el Encargado le presta la asistencia técnica razonable para lograrlo: búsquedas, exportaciones, correcciones y supresiones dentro de la Plataforma.
8. Notificación de incidentes de seguridad
El Encargado notificará al Responsable, por el correo registrado de la cuenta, cualquier incidente de seguridad que afecte a sus datos personales, describiendo la naturaleza del incidente, las categorías de datos y de titulares involucrados, las medidas de contención adoptadas y las recomendaciones aplicables.
Plazo de notificación. El Encargado notifica al Responsable dentro de las 48 horas siguientes a que tenga conocimiento del incidente, con la información disponible en ese momento. No espera a cerrar la investigación para avisar: envía lo que se sepa y entrega actualizaciones a medida que la investigación avance.
Quién reporta a la Superintendencia. Cuando el incidente afecte las bases de datos del Responsable, el reporte a la Superintendencia de Industria y Comercio le corresponde a él, que es quien decide sobre esos datos y quien los tiene registrados a su nombre; el Encargado le entrega la información técnica que necesite para presentarlo dentro de los quince (15) días hábiles previstos por la Circular Externa 003 de 2018, y cumple por su parte el deber de informar que le impone el artículo 18, literal k, de la Ley 1581 de 2012. La notificación a los titulares afectados también corresponde al Responsable. El procedimiento completo de gestión del incidente está descrito en la Política de Privacidad.
9. Destino de los datos al terminar el contrato
Terminada la relación contractual, la cuenta pasa a un modo de consulta (solo lectura) durante 6 meses, período en el cual el Responsable puede revisar y exportar toda su información en formatos estándar. Vencido ese plazo, el Encargado elimina o anonimiza los datos dentro de los doce (12) meses siguientes, salvo aquellos que deba conservar por obligación legal.
Los datos pueden persistir en las copias de seguridad durante su período de retención, que es de tres (3) meses, hasta que la copia se sobrescriba en su ciclo normal. El deber de conservar los libros y soportes contables (en general, por 10 años) es del Responsable como comerciante y no se traslada al Encargado.
Certificado de supresión. A solicitud escrita del Responsable, el Encargado expide un certificado de supresión dentro de los 30 días calendario siguientes a la eliminación definitiva de la información, indicando qué se eliminó y en qué fecha.
El certificado deja constancia expresa de la información que no se eliminó porque una obligación legal exige conservarla, identificando en cada caso el dato y su fundamento. Es el caso, por ejemplo, de los soportes contables de la relación comercial entre el Responsable y el Encargado, y de los documentos electrónicos ya emitidos y validados ante la DIAN, cuya conservación exige la normativa tributaria y que además reposan en poder de la autoridad.
10. Responsabilidad
Cada parte responde por el cumplimiento de las obligaciones que la ley le asigna en su respectiva calidad. El Responsable responde por la licitud de la recolección, por contar con las autorizaciones de los titulares y por la veracidad de la información que carga. El Encargado responde por tratar los datos conforme a las instrucciones recibidas y por las medidas de seguridad a su cargo.
Los límites de responsabilidad pactados en los Términos y Condiciones aplican a este Acuerdo, sin perjuicio de las responsabilidades que la ley colombiana no permite excluir.
11. Vigencia
Este Acuerdo rige mientras el Responsable mantenga una cuenta activa en la Plataforma y, en lo relativo a confidencialidad y destino de los datos, sobrevive a su terminación. Se identifica con el número de versión y la fecha que aparecen al final de este documento; los cambios sustanciales se comunicarán antes de su entrada en vigencia.
12. Contacto
Para asuntos relacionados con este Acuerdo, escríbenos a hola@paxioli.com. Área responsable: Luis Carlos Laguna Tinoco · hola@paxioli.com.
Versión 1.1 · Actualizada el 11 de agosto de 2026
