Acuerdo de Tratamiento de Datos

Cómo trata Vericto los datos personales por cuenta de sus clientes. Forma parte de los Términos de Servicio.

Descargar para firma (PDF)

Partes

Este Acuerdo de Tratamiento de Datos (el "DPA") forma parte de los Términos de Servicio o del contrato firmado entre las partes (el "Contrato"), entre:

  • El Cliente, identificado en el Contrato, que actúa como responsable del tratamiento (en el GDPR, controller; en la Ley 1581 de 2012, responsable; en la LGPD, controlador); y
  • Vericto S.A.S., NIT 902.100.599-0, con domicilio en Bogotá D.C., Colombia ("Vericto"), que actúa como encargado del tratamiento (processor / encargado / operador).

Si hay contradicción entre este DPA y el Contrato en materia de protección de datos, prevalece este DPA.

1. Definiciones

Los términos "datos personales", "tratamiento", "responsable", "encargado", "titular", "subencargado" y "violación de seguridad de los datos personales" tienen el significado que les da la Normativa Aplicable, que incluye, según corresponda: el Reglamento (UE) 2016/679 (GDPR); el UK GDPR y la Data Protection Act 2018; la Ley 1581 de 2012 y el Decreto 1377 de 2013 (Colombia); la Ley 13.709/2018 (LGPD, Brasil); la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (México, 2025); y cualquier otra norma de protección de datos que aplique al tratamiento.

"Datos del Cliente" son los datos personales que Vericto trata por cuenta del Cliente al prestar el servicio, descritos en el Anexo I.

2. Objeto y alcance

2.1. Vericto trata los Datos del Cliente únicamente para prestar el servicio descrito en el Contrato (evaluación de sentencias SQL, audit trail, dashboard, alertas y reportes) y según las instrucciones documentadas del Cliente. El Contrato, este DPA y la configuración que el Cliente elige en el dashboard son las instrucciones del Cliente.

2.2. Si Vericto considera que una instrucción infringe la Normativa Aplicable, lo informará al Cliente sin demora y podrá suspender su ejecución hasta que el Cliente la confirme o la modifique.

2.3. Vericto no vende los Datos del Cliente, no los usa para entrenar modelos de inteligencia artificial y no los trata para fines propios, salvo lo necesario para facturar, prevenir abusos y cumplir obligaciones legales.

3. Responsabilidades del Cliente

3.1. El Cliente es responsable de la licitud del tratamiento, de informar a los titulares y de contar con una base legal para que los datos lleguen a Vericto, incluidos los datos personales que puedan aparecer en los literales de las sentencias SQL.

3.2. Vericto ofrece el modo de telemetría sanitized: con él, los valores literales de las sentencias se reemplazan por marcadores antes de almacenarse, en todos los canales. Con el proxy TCP y la CLI, el reemplazo ocurre en la infraestructura del Cliente. El modo raw (por defecto) almacena el texto de la sentencia cifrado en reposo. El Cliente elige el modo.

3.3. El proxy TCP se ejecuta en la infraestructura del Cliente y lo opera el Cliente. Si el Cliente registra en el dashboard el connection string de una base de datos, Vericto lo almacena cifrado con AES-256-GCM.

4. Confidencialidad

Vericto garantiza que las personas autorizadas a tratar los Datos del Cliente están sujetas a una obligación de confidencialidad, contractual o legal, y solo acceden a ellos en la medida necesaria para prestar el servicio o dar soporte.

5. Seguridad

Vericto aplica las medidas técnicas y organizativas del Anexo II, apropiadas al riesgo. Vericto puede actualizarlas siempre que el nivel de protección no disminuya.

6. Subencargados

6.1. El Cliente autoriza de forma general a Vericto a contratar los subencargados del Anexo III.

6.2. Vericto avisará al Cliente con al menos 30 días de antelación antes de agregar o reemplazar un subencargado, por email a los administradores del workspace y en esta página. El Cliente puede oponerse por motivos razonables relacionados con la protección de datos dentro de ese plazo. Si las partes no encuentran una solución, el Cliente puede terminar el servicio afectado sin penalidad.

6.3. Vericto impone a cada subencargado obligaciones de protección de datos equivalentes a las de este DPA y responde ante el Cliente por su cumplimiento.

7. Derechos de los titulares

Teniendo en cuenta la naturaleza del tratamiento, Vericto ayudará al Cliente, con medidas técnicas y organizativas apropiadas, a responder las solicitudes de los titulares (acceso, rectificación, supresión, oposición, portabilidad, entre otras). Si Vericto recibe una solicitud directamente, la remitirá al Cliente sin responderla, salvo que el Cliente lo autorice.

El Cliente dispone en el dashboard de la exportación del audit trail (CSV/JSON), su purga y la eliminación de usuarios y workspaces.

8. Violaciones de seguridad

8.1. Vericto notificará al Cliente sin demora indebida y a más tardar dentro de las 48 horas siguientes a tener conocimiento de una violación de seguridad que afecte a Datos del Cliente.

8.2. La notificación incluirá, en la medida en que se conozca: la naturaleza de la violación, las categorías y el número aproximado de titulares y registros afectados, las consecuencias probables, las medidas adoptadas o propuestas y un punto de contacto. La información que no esté disponible al principio se entregará por fases.

8.3. Vericto colaborará con el Cliente para que este cumpla sus obligaciones de notificación a las autoridades y a los titulares.

9. Evaluaciones de impacto

Vericto proporcionará la información razonablemente necesaria para que el Cliente realice evaluaciones de impacto o consultas previas con la autoridad de control relacionadas con el servicio.

10. Auditorías e información

10.1. Vericto pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento de este DPA: este documento, el Anexo II, la lista de subencargados y las respuestas a cuestionarios de seguridad razonables.

10.2. Vericto está en proceso de certificación SOC 2. Cuando cuente con un informe SOC 2, lo pondrá a disposición del Cliente bajo acuerdo de confidencialidad, y ese informe podrá reemplazar las auditorías del punto 10.3.

10.3. Si la información anterior no es suficiente, o si lo exige una autoridad, el Cliente puede realizar una auditoría, directamente o mediante un auditor independiente sujeto a confidencialidad: como máximo una vez cada 12 meses, salvo tras una violación de seguridad; con al menos 30 días de aviso; en horario laboral y sin afectar a otros clientes. Los costos de la auditoría corren por cuenta del Cliente, salvo que revele un incumplimiento material de Vericto.

11. Transferencias internacionales

11.1. Vericto está establecida en Colombia y usa subencargados en otros países (Anexo III). Toda transferencia internacional se hace con las garantías que exige la Normativa Aplicable:

  • Datos sujetos al GDPR: las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión (UE) 2021/914), Módulo 2 (responsable a encargado) entre el Cliente y Vericto, y Módulo 3 (encargado a encargado) con los subencargados, que se incorporan por referencia.
  • Datos sujetos al UK GDPR: el International Data Transfer Addendum a esas cláusulas.
  • Datos sujetos a la LGPD: las cláusulas contractuales estándar de la ANPD (Resolución CD/ANPD n.º 19/2024).
  • Datos sujetos a la Ley 1581 de 2012: transmisión a encargados en el exterior conforme al artículo 25 del Decreto 1377 de 2013, y transferencia solo a países con un nivel adecuado de protección o con las garantías que acepte la Superintendencia de Industria y Comercio.

11.2. En caso de conflicto entre esas cláusulas y este DPA, prevalecen las cláusulas de transferencia.

12. Devolución y eliminación

12.1. Durante la vigencia, el Cliente puede exportar el audit trail en cualquier momento.

12.2. Al terminar el servicio, Vericto eliminará los Datos del Cliente dentro de los 30 días siguientes, salvo que la ley exija conservarlos. Las copias de respaldo se eliminan en su ciclo normal de rotación, y mientras tanto se mantienen protegidas y fuera de uso.

12.3. A solicitud del Cliente, Vericto confirmará por escrito la eliminación.

13. Responsabilidad, vigencia y ley aplicable

13.1. La responsabilidad de cada parte bajo este DPA está sujeta a las limitaciones del Contrato, salvo donde la Normativa Aplicable no permita limitarla.

13.2. Este DPA rige mientras Vericto trate Datos del Cliente.

13.3. Este DPA se rige por la misma ley y jurisdicción que el Contrato, salvo cuando las cláusulas de transferencia del punto 11 exijan otra.

13.4. Vericto puede actualizar este DPA. Los cambios que reduzcan la protección de los Datos del Cliente se notifican con 30 días de antelación; si el Cliente los rechaza, puede terminar el servicio sin penalidad. Una copia firmada conserva su versión hasta que las partes firmen otra.

Anexo I — Descripción del tratamiento

Anexo II — Medidas técnicas y organizativas

  • Cifrado en tránsito: TLS 1.3 en las conexiones HTTP y TLS 1.2 o superior en las conexiones TCP del proxy. HSTS en los dominios de Vericto.
  • Cifrado en reposo: AES-256-GCM para el texto de las sentencias, los connection strings, los secretos de webhooks y los secretos MFA, con claves derivadas por workspace (HKDF sobre una clave maestra). Las API keys se almacenan solo como hash SHA-256 y su valor en claro se muestra una única vez.
  • Minimización: modo sanitized en todos los canales; el proxy TCP corre en la infraestructura del Cliente, y Vericto no necesita acceso de red a sus bases de datos.
  • Control de acceso: roles por workspace (owner, admin, member, viewer), MFA (TOTP) para las cuentas, SSO/OIDC para los workspaces que lo configuran, API keys con scopes limitados y fecha de expiración, y claves de corta duración por OIDC para CI/CD.
  • Aislamiento: cada consulta se limita al workspace del usuario o de la API key, y la base de datos aplica Row Level Security.
  • Integridad y trazabilidad: audit trail de decisiones que los usuarios no pueden modificar; exportaciones y reportes firmados con Ed25519, verificables sin conexión; registro de eventos de seguridad de las cuentas.
  • Resiliencia: el proxy sigue evaluando con el último ruleset sincronizado si el control plane no está disponible, y puede guardar la telemetría en disco hasta que vuelva.
  • Operación: revisión de código y pruebas automatizadas en cada cambio; credenciales de infraestructura en un gestor de secretos (AWS SSM Parameter Store), nunca en el código.
  • Divulgación responsable: security@vericto.com, con respuesta inicial en menos de 24 horas para vulnerabilidades críticas.

Anexo III — Subencargados

Firmas

Este DPA se acepta al aceptar los Términos de Servicio. Si tu organización necesita una copia firmada, descarga la versión en PDF, complétala y envíala a legal@vericto.com; te la devolvemos firmada por Vericto.

Por el Cliente

Razón social:

Identificación fiscal:

Domicilio:

Nombre del firmante:

Cargo:

Fecha:

Firma

Por Vericto S.A.S.

NIT: 902.100.599-0

Domicilio: Bogotá D.C., Colombia

Nombre del representante legal:

Cargo: Representante legal

Fecha:

Firma