Acuerdo de Tratamiento de Datos Personales
Data Processing Agreement (DPA) — Uso Institucional
Versión 1.0 Revisado jurídicamente Para: Colegios · EPS · IPS · Centros terapéuticos · Ibagué, Colombia · 2026
Acuerdo de Tratamiento de Datos (DPA) — Uso institucional
Este Acuerdo regula el tratamiento de datos personales de menores entre Aplicaciones Digitales Avanzadas S.A.S. (ADA) y la institución vinculada, conforme a la Ley 1581 de 2012 y el Decreto 1377 de 2013. Debe firmarse antes de habilitar el acceso institucional.
Contenido
  1. Partes del acuerdo
  2. Objeto y propósito
  3. Roles en el tratamiento de datos
  4. Datos que se comparten y accesos por rol
  5. Obligaciones de la institución
  6. Obligaciones de ADA (Paloma)
  7. Medidas de seguridad
  8. Subprocesadores de datos
  9. Incidentes de seguridad
  10. Vigencia y terminación
  11. Ley aplicable
  12. Firmas
1. Partes del acuerdo
Responsable del Tratamiento / Proveedor
Aplicaciones Digitales Avanzadas S.A.S. (ADA)
NIT
Domicilio
Representante legal
Correo DPA
Encargado del Tratamiento / Institución
Institución aliada
Razón social
NIT / RUT
Representante legal
Tipo

En adelante ADA se denominará "el Proveedor" y la institución se denominará "la Institución". Conjuntamente se les llamará "las Partes".

2. Objeto y propósito

Este Acuerdo de Tratamiento de Datos (ATD) regula las condiciones bajo las cuales el Proveedor otorga a la Institución acceso parcial a la plataforma Paloma y a ciertos datos de bienestar de niños y adolescentes vinculados a dicha institución, para los siguientes propósitos exclusivos:

Tipo de instituciónPropósito autorizado
🏫 Colegio / institución educativaMonitoreo colectivo anonimizado del clima emocional estudiantil; recepción de alertas de crisis individuales únicamente con autorización parental previa; herramientas para orientadores escolares.
🏥 EPS / aseguradora de saludOferta de Paloma como beneficio complementario de bienestar para afiliados; acceso a reportes de uso anonimizados y agregados; sin acceso a datos individuales identificados.
🩺 IPS / centro terapéuticoDashboard clínico multi-paciente para los profesionales de la institución que hayan sido autorizados individualmente por cada acudiente; hilo clínico; exportación de reportes.
Propósitos prohibidos: Está absolutamente prohibido usar los datos accedidos a través de Paloma para: perfilamiento comercial de menores, publicidad dirigida, venta o cesión de datos a terceros, investigación académica sin consentimiento adicional, o cualquier fin distinto al descrito en la tabla anterior.
3. Roles en el tratamiento de datos
ActorRol bajo la Ley 1581Responsabilidades principales
ADA (Proveedor)Responsable del TratamientoDefine las finalidades; garantiza los derechos de los titulares; mantiene la seguridad de la infraestructura; es el punto de contacto ante la SIC.
La InstituciónEncargado del TratamientoAccede a los datos solo para los fines autorizados; garantiza la confidencialidad de sus usuarios; notifica incidentes a ADA; no cede datos a terceros.
Acudiente / padre de familiaTitular (representante del menor)Otorga o revoca el consentimiento de vinculación con la institución; puede limitar el acceso en cualquier momento.
Niño / adolescenteTitular de los datosSus datos solo se comparten con la institución cuando el acudiente lo autoriza expresamente.
4. Datos que se comparten y nivel de acceso por tipo de institución
Dato🏫 Colegio🏥 EPS🩺 IPS/terapeuta
Nombre del estudianteEn alertas Nivel 0 y Nivel 1❌ Nunca✅ Sí (autorizado por acudiente)
Indicador semanal de bienestar✅ Anonimizado (grupo)✅ Solo agregados✅ Individual autorizado
Registros emocionales detallados❌ Nunca❌ Nunca✅ Solo si acudiente lo autoriza
Pensamientos libres (texto)❌ Nunca❌ Nunca❌ Nunca (cifrado de extremo a extremo)
Alertas de crisis (Nivel 0 y 1)Niveles 0 y 1 con autorización❌ Nunca✅ Niveles 0 y 1 (autorizado)
Estadísticas de uso agregadas✅ Del grupo completo✅ De la población afiliada✅ Del paciente autorizado
Datos de facturación / pago❌ Nunca❌ Nunca❌ Nunca
Principio de mínima exposición: La institución solo tiene acceso a la cantidad mínima de datos necesaria para cumplir su propósito. El acudiente puede modificar o revocar estos permisos en cualquier momento desde la app, sin que esto afecte la prestación del servicio básico al menor.
5. Obligaciones de la institución

Al suscribir este acuerdo, la Institución se compromete a:

6. Obligaciones de ADA (Paloma)
7. Medidas de seguridad
MedidaDescripción
Cifrado en tránsitoTLS 1.3 en todas las comunicaciones entre app, plataforma web y servidores
Cifrado en reposoAES-256 para datos sensibles. Los pensamientos libres del menor usan cifrado de extremo a extremo — ADA no tiene acceso
Control de acceso por roles (RBAC)Row Level Security en base de datos: cada usuario institucional solo ve los datos de sus estudiantes/pacientes autorizados
Autenticación seguraContraseñas con hash bcrypt · JWT de corta duración · Soporte 2FA para cuentas institucionales
Logs de auditoríaRegistro de todos los accesos a datos sensibles con timestamp, IP y usuario — retención 12 meses
Gestión de incidentesProtocolo documentado de respuesta a incidentes con notificación a la SIC sin dilación indebida
8. Subprocesadores de datos

ADA utiliza los siguientes subprocesadores para prestar el servicio. La Institución acepta estos subprocesadores al firmar este acuerdo:

SubprocesadorPropósitoUbicaciónGarantías
SupabaseBase de datos, autenticación e infraestructuraEE.UU. (Oregon)DPA firmado · cifrado en tránsito (TLS) y en reposo
Expo (EAS)Plataforma de apps móviles y notificaciones pushEE.UU.Solo tokens de dispositivo · sin acceso a datos sensibles
GroqInferencia del asistente Lumi (IA)EE.UU.Procesa los mensajes del chat de Lumi para generar la respuesta · no se usan para entrenar modelos

ADA notificará a la Institución con al menos 15 días de anticipación ante la adición de nuevos subprocesadores que puedan afectar los datos de la institución.

9. Incidentes de seguridad — Protocolo de notificación
EventoADA notifica a la InstituciónADA notifica a la SIC
Acceso no autorizado a datos de la instituciónDentro de 24 horasDentro de 72 horas
Brecha de datos confirmada que afecta menoresDentro de 24 horasDentro de 72 horas
Vulnerabilidad crítica sin explotación confirmadaDentro de 72 horasSegún evaluación de riesgo
Indisponibilidad del servicio > 4 horasInmediatamente por el canal de soporteNo aplica
La notificación incluirá: (1) naturaleza del incidente, (2) datos posiblemente afectados, (3) número estimado de titulares, (4) medidas adoptadas y en curso, (5) punto de contacto para seguimiento. La notificación no implica reconocimiento de responsabilidad.
10. Vigencia y terminación

Este acuerdo entra en vigor en la fecha de firma y tiene una vigencia de un (1) año, renovable automáticamente por períodos iguales salvo que cualquiera de las partes notifique su intención de no renovar con 30 días de anticipación.

Terminación anticipada
Efectos de la terminación

Al término del acuerdo, la Institución deberá: (1) cesar inmediatamente el acceso a la plataforma, (2) destruir o devolver a ADA toda información obtenida, (3) confirmar por escrito el cumplimiento de estas obligaciones dentro de los 5 días hábiles siguientes a la terminación.

11. Ley aplicable y resolución de conflictos

Este acuerdo se rige por las leyes de la República de Colombia, en particular la Ley 1581 de 2012, el Decreto 1377 de 2013 y el Código de Comercio. Las controversias se resolverán conforme al mecanismo establecido en los Términos y Condiciones de Uso de Paloma (negociación → conciliación → jueces de Ibagué).

Para instituciones del sector salud: Este acuerdo complementa (no reemplaza) los acuerdos de confidencialidad y protección de datos que la institución pueda tener bajo la normativa del sector salud (Resolución 2654 de 2019 y normas concordantes).
12. Firmas

Las partes, debidamente representadas, suscriben el presente Acuerdo de Tratamiento de Datos en la ciudad de _________________, el día _____ del mes de _________________ de _______.

En señal de aceptación de todas y cada una de las cláusulas aquí establecidas:

Por el Proveedor
ADA S.A.S.
Aplicaciones Digitales Avanzadas S.A.S.
Representante Legal
Nombre: Julian Ricardo Pastrana Urueña
C.C. No.: _________________________
Cargo: Representante Legal
Por la Institución
_______________________________
Nombre de la institución
Representante Legal
Nombre: ___________________________
C.C. No.: _________________________
Cargo: ____________________________
Datos de suscripción del acuerdo
No. de acuerdo
DPA-2026-___
Fecha de inicio
____/____/________
Fecha de vencimiento
____/____/________