Acuerdo de tratamiento de datos
Cómo tratamos los datos personales que las organizaciones registran en AgentticCRM y qué nos comprometemos a hacer como encargado del tratamiento.
Versión 1.0 · 10 de octubre de 2026
1. Partes y objeto
Este acuerdo se celebra entre la organización que contrata AgentticCRM («la Organización»), que actúa como responsable del tratamiento, y Global Agenttic (Negocios Virtuales, S.A.), con domicilio en Panamá, que actúa como encargado del tratamiento («nosotros»). Forma parte de las Condiciones del servicio y, en materia de protección de datos, prevalece sobre ellas.
Regula el tratamiento de los datos personales incluidos en los Datos del Cliente, que realizamos únicamente para prestar, proteger y dar soporte a AgentticCRM. Se interpreta conforme a la Ley 81 de 2019 de la República de Panamá y su reglamento, el Decreto Ejecutivo 285 de 2021, y a las demás leyes de protección de datos que resulten obligatorias para la Organización.
2. Qué datos, de quién y durante cuánto tiempo
Naturaleza y finalidad: alojar, organizar, consultar, transmitir y conservar la información que la Organización y sus usuarios autorizados registran en AgentticCRM para gestionar su relación con clientes, proyectos, comunicaciones, facturación y soporte.
Tipos de datos: identificación y contacto, cargo y empresa, comunicaciones y mensajes, documentos y archivos, datos comerciales y de facturación, respuestas a formularios y cualquier otro dato que la Organización decida registrar. La Organización solo debe registrar datos sensibles cuando su ley se lo permita.
Titulares: clientes, contactos y prospectos de la Organización, personas que envían sus formularios, sus usuarios autorizados y otras personas cuyos datos la Organización decida registrar.
Duración: mientras la Organización mantenga su suscripción y, después, durante el plazo necesario para devolver o eliminar los datos conforme a la sección 11.
3. Instrucciones de la Organización
Tratamos los datos personales solo siguiendo las instrucciones documentadas de la Organización. Son instrucciones este acuerdo, las Condiciones del servicio, la configuración que la Organización elige en la plataforma y las acciones de sus usuarios autorizados. No usamos los datos para fines propios, no los vendemos y no los comunicamos a terceros, salvo lo previsto en este acuerdo o cuando una ley nos obligue; en ese caso lo informaremos antes a la Organización, si la ley lo permite.
Si consideramos que una instrucción infringe la ley aplicable, lo informaremos a la Organización y no la ejecutaremos.
4. Confidencialidad
Las personas que trabajan para nosotros y pueden acceder a datos personales están obligadas a guardar confidencialidad, también después de terminar su relación con nosotros. Solo acceden cuando es necesario para prestar el servicio, atender una solicitud de soporte autorizada por la Organización, investigar un incidente o cumplir una obligación legal.
5. Medidas de seguridad
Aplicamos medidas técnicas y organizativas adecuadas al riesgo para proteger los datos contra acceso, alteración, pérdida o divulgación no autorizados. Entre ellas:
- Aislamiento de los datos de cada organización, aplicado también en la base de datos.
- Cifrado de las comunicaciones entre el navegador y la plataforma.
- Cifrado AES-256-GCM de credenciales, tokens de integraciones y puntos de recuperación.
- Permisos por rol y verificación adicional para acciones sensibles.
- Registro de actividad de las acciones relevantes.
- Copias de seguridad y puntos de recuperación por organización.
Revisamos estas medidas cuando cambian los riesgos o el servicio. La Política de privacidad describe las medidas vigentes.
6. Subencargados
La Organización autoriza de forma específica a los subencargados nombrados en la sección «Proveedores operativos y subencargados» de la página Proveedores, en su versión vigente al aceptar este acuerdo, para las funciones allí descritas.
Avisaremos por correo electrónico a los administradores de la Organización al menos 30 días antes de incorporar un nuevo subencargado que trate Datos del Cliente o de cambiar la función de uno existente. Dentro de ese plazo, la Organización puede oponerse por escrito por motivos razonables de protección de datos. Si no encontramos una alternativa, la Organización puede terminar su suscripción sin penalización antes de que el cambio se aplique a sus datos.
Imponemos por contrato a cada subencargado obligaciones de protección de datos equivalentes a las de este acuerdo y seguimos siendo responsables ante la Organización por su cumplimiento.
Los servicios que la Organización decide conectar con sus propias cuentas o claves, como Google, Meta o el proveedor de inteligencia artificial que configura, actúan bajo la relación de la Organización con ese proveedor y no son subencargados nuestros.
7. Solicitudes de los titulares
La Organización decide sobre las solicitudes de acceso, rectificación, cancelación, oposición, portabilidad o retiro del consentimiento que presenten sus titulares. AgentticCRM le ofrece herramientas para registrar cada solicitud con su plazo y localizar los datos de la persona, y la asistiremos para aplicar su decisión.
Si recibimos directamente una solicitud referida a datos de la Organización, se la remitiremos a más tardar el día hábil siguiente y no la responderemos por nuestra cuenta, salvo que la Organización nos lo indique o la ley lo exija.
8. Incidentes de seguridad
Si confirmamos un incidente de seguridad que afecte datos personales de la Organización, lo comunicaremos por correo electrónico a sus administradores sin demora indebida y, a más tardar, dentro de las 24 horas siguientes a confirmarlo.
El aviso incluye, en la medida en que se conozca: qué ocurrió y cuándo, las categorías y el número aproximado de titulares y registros afectados, las consecuencias probables, las medidas adoptadas o propuestas y una persona de contacto. Completaremos la información a medida que avance la investigación y colaboraremos para que la Organización pueda notificar a la autoridad y a los titulares cuando le corresponda; en Panamá, dentro de las 72 horas.
9. Transferencias internacionales
La infraestructura principal de AgentticCRM y algunos subencargados se encuentran fuera de Panamá. La Organización autoriza estas transferencias para que podamos prestar el servicio. Las protegemos con las obligaciones de este acuerdo, con las que imponemos a cada subencargado y con las medidas de la sección 5, para que los datos mantengan una protección equivalente a la que exige la ley aplicable.
Cuando la ley de la Organización exige el consentimiento de los titulares para transferir sus datos al extranjero —por ejemplo, en Costa Rica o en la República Dominicana—, la Organización debe informarlo y obtenerlo en su propio aviso de privacidad.
10. Información y auditorías
Pondremos a disposición de la Organización la información razonable necesaria para demostrar el cumplimiento de este acuerdo. La Organización puede solicitar una auditoría como máximo una vez al año, salvo incidente o requerimiento de una autoridad, con al menos 30 días de aviso, a su cargo, en horario hábil, sin comprometer la seguridad de otras organizaciones y con deber de confidencialidad sobre lo que conozca.
11. Devolución y eliminación al terminar
Durante la suscripción, la Organización puede exportar sus datos desde la plataforma. Al terminar, eliminaremos los Datos del Cliente dentro de los 30 días siguientes, salvo los que una ley nos obligue a conservar, que mantendremos bloqueados solo durante ese plazo legal.
Las copias contenidas en puntos de recuperación se eliminan al vencer su plazo de conservación, que la Organización configura: 30 días por defecto y nunca más de 365.
12. Ley aplicable y responsabilidad
Este acuerdo se rige por las leyes de la República de Panamá, sin perjuicio de las normas de protección de datos de otro país que resulten obligatorias para la Organización. La responsabilidad de cada parte se rige por las Condiciones del servicio, salvo que la ley aplicable disponga otra cosa.
13. Aceptación y constancia
Un administrador de la Organización acepta este acuerdo en su nombre desde Ajustes › Acuerdo de tratamiento de datos. La plataforma registra la versión aceptada, la fecha y la persona que lo aceptó, y permite descargar la constancia. Si publicamos una nueva versión, lo avisaremos a los administradores con antelación razonable; la versión aceptada sigue vigente hasta que se acepte la nueva o termine la suscripción.