Contrato de encargo de tratamiento de datos personales
Versión 2026-09-06 · Última actualización: 2026-09-06
Razón social: Moshipp SAS · NIT: 901675933-1 · Domicilio: Lorica, Córdoba, Colombia · Inscrita en la Cámara de Comercio de Montería · Email: [email protected] · WhatsApp: +573113537057
1. Roles
- El Cliente es el Responsable del tratamiento: decide qué contactos carga, qué mensajes envía, con qué finalidad y bajo qué autorización. Declara haber obtenido de los titulares la autorización previa, expresa e informada exigida por la Ley 1581 de 2012, y contar con una política de tratamiento propia.
- Moshipp es el Encargado: trata los Datos del Cliente únicamente por cuenta del Cliente, siguiendo sus instrucciones documentadas, y no adquiere ningún derecho sobre ellos.
- Meta Platforms actúa como proveedor independiente de la WhatsApp Business Platform bajo sus propios términos; el Cliente acepta que ciertos tratamientos (entrega del mensaje, verificación del número, métricas de calidad) ocurren en sistemas de Meta fuera del control de Moshipp.
2. Objeto, finalidad y duración
Moshipp tratará los Datos del Cliente con la única finalidad de prestar el Servicio descrito en los Términos: envío y recepción de mensajes, gestión de conversaciones y contactos, automatizaciones y bots, agenda, cobros y facturación cuando se activen, reportes, exportaciones y soporte técnico. El tratamiento dura mientras la cuenta esté activa y hasta la supresión conforme a la cláusula 10.
3. Tipos de datos y titulares
- Titulares: contactos y clientes finales del Cliente, visitantes del widget web, destinatarios de difusiones, asistentes a citas.
- Categorías: número de teléfono, nombre y usuario de WhatsApp, foto de perfil, contenido de mensajes (texto, audio, imagen, documento, ubicación, contactos compartidos), metadatos de entrega, etiquetas y notas internas, datos de facturación (nombre, documento de identidad, dirección, correo) cuando el Cliente emite facturas o cobros, y referencias de pago.
- Datos sensibles y de menores: el Servicio no está diseñado para tratarlos. Si el Cliente decide hacerlo, asume íntegramente la carga de obtener la autorización reforzada del artículo 6 de la Ley 1581 y de respetar el interés superior del menor (art. 7); Moshipp podrá exigir garantías adicionales o restringir la función.
4. Instrucciones del Responsable
Las instrucciones del Cliente son: (i) este contrato, (ii) los Términos, (iii) la configuración que realiza en la plataforma (números conectados, bots, plantillas, retención, integraciones) y (iv) las órdenes que emite por medio de la API y la interfaz. Moshipp informará al Cliente si, a su juicio, una instrucción infringe la ley, y podrá suspender su ejecución hasta aclararla. Instrucciones adicionales que impliquen un esfuerzo desproporcionado podrán facturarse.
5. Obligaciones de Moshipp como Encargado
Conforme al artículo 18 de la Ley 1581 de 2012, Moshipp se obliga a:
- Garantizar al titular, en todo tiempo, el pleno ejercicio del derecho de hábeas data, canalizando al Cliente las solicitudes que reciba directamente (cláusula 8).
- Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento (cláusula 6).
- Realizar oportunamente la actualización, rectificación o supresión que instruya el Cliente.
- Tratar los datos solo para las finalidades autorizadas y no revelarlos a terceros salvo a los subencargados de la cláusula 7, por orden de autoridad competente o por exigencia legal.
- Registrar en el sistema las reclamaciones recibidas y atenderlas en los plazos legales, con apoyo del Cliente.
- Abstenerse de circular información que esté siendo controvertida por el titular y cuyo bloqueo haya sido ordenado por la Superintendencia de Industria y Comercio (SIC).
- Permitir el acceso a la información únicamente a las personas autorizadas, bajo deber de confidencialidad que sobrevive a la terminación de su vínculo.
- Informar al Cliente y a la SIC cuando se presenten incidentes de seguridad que afecten los datos (cláusula 9).
- Cumplir las instrucciones y requerimientos de la SIC.
6. Medidas de seguridad
Moshipp implementa, como mínimo, las siguientes medidas técnicas y organizativas, que puede actualizar sin reducir el nivel de protección:
- Cifrado en tránsito (TLS 1.2+) en todas las interfaces; cifrado en reposo en base de datos y almacenamiento de objetos; secretos y credenciales de terceros cifrados a nivel de aplicación.
- Aislamiento lógico por Organización en cada consulta (multi-tenencia con verificación de pertenencia y permisos por rol en cada operación).
- Autenticación con contraseña robusta, autenticación de dos factores y llaves de acceso (passkeys/WebAuthn); rotación de tokens de sesión; claves de API con alcances limitados y revocables; firmas HMAC en webhooks entrantes y salientes.
- Registro de auditoría de acciones relevantes; retención de registros técnicos (logs) por 30 días.
- Copias de seguridad periódicas cifradas con pruebas de restauración; separación de entornos; despliegues reproducibles.
- Principio de mínimo privilegio para el personal de Moshipp; acceso a datos de producción solo para soporte, con trazabilidad.
- Monitoreo de errores y disponibilidad; gestión de vulnerabilidades y actualización de dependencias.
El Cliente es responsable de la seguridad en su lado: gestión de miembros y roles, custodia de contraseñas y claves de API, activación de doble factor, configuración de sus bots y de los sistemas propios que integra.
7. Subencargados y transferencias internacionales
El Cliente autoriza de forma general a Moshipp a apoyarse en los subencargados de la tabla siguiente, que quedan sujetos a obligaciones de protección equivalentes a las de este contrato. Moshipp publicará en esta página cualquier cambio con al menos 15 días de anticipación; si el Cliente objeta por motivos razonables de protección de datos y no hay alternativa, podrá terminar el Servicio sin penalidad. Varios subencargados están fuera de Colombia; el Cliente, en su calidad de Responsable, autoriza esa transmisión internacional, que se ampara en el artículo 26 literal f) de la Ley 1581 (transferencia necesaria para la ejecución del contrato entre el titular y el Responsable) y en este contrato como acuerdo de transmisión conforme al artículo 25 del Decreto 1377 de 2013.
| Subencargado | Función | Ubicación | Cuándo |
|---|---|---|---|
| Meta Platforms, Inc. / Meta Platforms Ireland Ltd. | WhatsApp Business Cloud API: transporte, entrega y almacenamiento temporal de mensajes, plantillas y multimedia | EE. UU. / UE | Siempre |
| OVH (OVHcloud) | Servidores donde corre la API, la base de datos y las colas de Mosend | Canadá (Beauharnois) | Siempre |
| Backblaze, Inc. | Almacenamiento de objetos (adjuntos, documentos, audios, exportaciones) | Unión Europea (región eu-central) | Siempre |
| Cloudflare, Inc. | DNS, CDN, protección anti-bots (Turnstile) y entrega de multimedia (media.mosend.dev) | Red global (edge) | Siempre |
| Google LLC (Firebase Cloud Messaging, Google Calendar) | Notificaciones push a la app móvil; sincronización de agenda cuando el Cliente conecta su calendario | EE. UU. | App móvil / Agenda conectada |
| Apple Inc. (APNs) | Notificaciones push a dispositivos iOS | EE. UU. | App móvil iOS |
| Anthropic PBC · OpenAI · OpenRouter · Groq | Modelos de lenguaje para el bot, resúmenes y sugerencias. Solo reciben el texto de la conversación necesario para responder; sin uso para entrenamiento según sus términos API | EE. UU. | Solo si el Cliente activa funciones de IA |
| Mercado Pago (MercadoLibre Colombia Ltda.) | Cobro de la suscripción del Cliente a Mosend | Colombia / Argentina | Datos de facturación del Cliente |
| Wompi (Bancolombia) y entidades del sistema Bre-B | Cobros que el Cliente hace a sus propios contactos desde el módulo de licencias | Colombia | Solo si el Cliente activa cobros |
| Functional Software, Inc. (Sentry) | Monitoreo de errores; recibe trazas técnicas con identificadores, no contenido de mensajes | EE. UU. / UE | Siempre |
| Proveedores de facturación electrónica (CoreFacturalo / DIAN) | Emisión de facturas electrónicas del Cliente a sus contactos | Colombia | Solo si el Cliente activa facturación |
| Servicios operados por Moshipp (correo transaccional smtp.mosend.dev, editor de documentos docs.mosend.dev) | Correo saliente y edición de documentos en infraestructura propia | Canadá (OVH) | Siempre |
Los proveedores de IA solo intervienen cuando el Cliente activa bots o funciones asistidas, y reciben el contenido estrictamente necesario para generar la respuesta. Si el Cliente conecta sus propias claves de proveedor (BYOK), la relación con ese proveedor es directa entre el Cliente y el proveedor.
8. Derechos de los titulares
El Cliente atiende las consultas y reclamos de sus contactos. Moshipp le proporciona las herramientas para hacerlo (búsqueda, exportación, rectificación, supresión de contacto y de conversaciones, marcado de «no contactar») y colaborará razonablemente cuando se requiera una acción técnica adicional. Si un titular se dirige directamente a Moshipp, este lo remitirá al Cliente en un plazo máximo de 5 días hábiles, salvo que la ley le obligue a actuar por sí mismo. Los plazos legales (10 días hábiles para consultas, 15 para reclamos, prorrogables) corren para el Cliente.
9. Incidentes de seguridad
- Moshipp notificará al Cliente, al correo del administrador de la Organización, cualquier incidente que comprometa la confidencialidad, integridad o disponibilidad de los Datos del Cliente dentro de las 72 horas siguientes a su confirmación, con la información disponible (naturaleza, datos afectados, medidas adoptadas y recomendadas), y la completará a medida que avance la investigación.
- Moshipp reportará el incidente a la SIC en los términos del artículo 17 literal n) de la Ley 1581 y colaborará con el Cliente en los reportes que a este correspondan.
- La notificación de un incidente no implica reconocimiento de culpa ni de responsabilidad.
10. Devolución y supresión
- Durante la vigencia, el Cliente puede exportar sus datos en cualquier momento desde la plataforma o la API.
- Al terminar la cuenta, el Cliente dispone de 30 días para exportar. Vencido ese plazo Moshipp suprime los Datos del Cliente de los sistemas activos y, dentro de los 90 días siguientes, de las copias de seguridad, salvo lo que deba conservarse por obligación legal (contable, tributaria, requerimientos de autoridad) o para la defensa de reclamaciones, en cuyo caso permanecerá bloqueado.
- Los datos que ya están en sistemas de Meta se rigen por la retención de Meta.
- Moshipp certificará la supresión por escrito si el Cliente lo solicita.
11. Auditoría
Moshipp pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de este contrato (descripción de medidas, lista de subencargados, resultados de evaluaciones o certificaciones que obtenga). Una vez por año, con 30 días de aviso y con un alcance acordado, el Cliente podrá realizar una auditoría documental o mediante cuestionario; las auditorías presenciales o técnicas sobre la infraestructura solo procederán ante indicios fundados de incumplimiento, en horario hábil, a costo del Cliente y bajo confidencialidad, sin acceso a datos de otros clientes.
12. Confidencialidad
Ambas partes tratarán como confidencial toda la información no pública a la que accedan por este contrato, durante su vigencia y cinco (5) años después. Moshipp se obliga a que su personal y subencargados asuman compromisos equivalentes.
13. Responsabilidad
Cada parte responde por los daños que cause por incumplimiento de sus obligaciones bajo la normativa de protección de datos. El Cliente mantendrá indemne a Moshipp frente a reclamaciones de titulares, autoridades o terceros originadas en la falta de autorización, en la finalidad o legalidad del tratamiento que el Cliente decide, o en instrucciones ilícitas. La responsabilidad total de Moshipp bajo este contrato queda sujeta al límite establecido en los Términos (tarifas de los últimos tres meses), salvo dolo o culpa grave, y no cubre las sanciones administrativas impuestas al Cliente por su propia conducta.
14. Vigencia, modificaciones y ley aplicable
- Rige desde la creación de la cuenta y mientras Moshipp conserve Datos del Cliente. Las cláusulas 10, 12 y 13 sobreviven.
- Moshipp puede actualizar este contrato para reflejar cambios normativos u operativos, notificando por la plataforma o correo con 15 días de anticipación; continuar usando el Servicio implica aceptación.
- Se rige por las leyes de Colombia. Controversias: conforme al mecanismo de los Términos.
Anexo A. Clientes fuera de Colombia
Si el Cliente está sujeto al RGPD (UE/EEE, Reino Unido) u otra ley extranjera con requisitos de encargo, las partes acuerdan que (i) este contrato cumple la función del artículo 28 RGPD, (ii) las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914, módulo 2 o 3 según corresponda) se incorporan por referencia para las transferencias hacia Moshipp y sus subencargados, con el Cliente como exportador y Moshipp como importador, y (iii) el Cliente puede solicitar a [email protected] la firma del documento completo con sus anexos.
Registro Nacional de Bases de Datos
El Cliente es responsable de determinar si sus bases de datos deben inscribirse en el RNBD de la SIC (Decreto 090 de 2018: sociedades con activos superiores a 100.000 UVT y entidades públicas). Moshipp inscribe las suyas cuando la norma lo exige.
15. Contacto
Área de protección de datos de Moshipp: [email protected] · +573113537057 · Lorica, Córdoba, Colombia.
