Esta página resume el Acuerdo de tratamiento de datos (DPA) que hace parte de nuestros Términos de servicio cuando un cliente usa Sixto para tratar datos personales de sus huéspedes, su equipo y sus contactos. El DPA completo, incluida la versión para firma y las cláusulas contractuales tipo cuando se requieran, está disponible a solicitud en [email protected].
Roles y alcance
El cliente es el Responsable del Tratamiento y [Razón social de Sixto, S.A.S.] es el Encargado del Tratamiento de los datos personales que el cliente o sus huéspedes ingresan en Sixto. El DPA cubre el objeto (la prestación de Sixto), la duración (la suscripción más el plazo de eliminación), la naturaleza y finalidad (alojamiento y tratamiento para reservas, comunicación con huéspedes, reportes de cumplimiento, contabilidad y operación), los tipos de datos (datos de identificación y contacto, datos de viaje, datos de documentos de identidad, registros de pago, mensajes, registros del equipo) y las categorías de personas (huéspedes, miembros del equipo, propietarios, contactos).
Respecto de los datos de visitantes del sitio y titulares de cuentas, Sixto actúa como Responsable, según se describe en la Política de privacidad.
Obligaciones del Encargado
Sixto se compromete a:
- tratar los datos personales solo según las instrucciones documentadas del cliente, que son los Términos, el DPA y el uso que el cliente haga del producto, e informarle si una instrucción parece contraria a la ley;
- asegurar que las personas con acceso a los datos personales estén obligadas a guardar confidencialidad;
- no vender los datos, no usarlos para publicidad ni elaboración de perfiles y no usarlos para entrenar modelos de IA;
- llevar un registro de sus actividades de tratamiento y cooperar con las autoridades del cliente cuando la ley lo exija;
- tratar los datos conforme a la Ley 1581 de 2012 y su reglamentación, y al RGPD cuando aplique.
Subencargados
El cliente otorga una autorización general para que Sixto use subencargados. Cada uno está obligado por un contrato escrito con obligaciones de protección de datos no menos protectoras que las del DPA, y Sixto sigue siendo responsable por ellos. Las categorías y finalidades están en la página de Subencargados y la lista nominal vigente está disponible a solicitud.
Avisamos a los clientes antes de agregar o reemplazar un subencargado que trate datos personales del cliente, por correo o en la app, normalmente con al menos 30 días de anticipación. El cliente puede oponerse por motivos razonables de protección de datos; buscaremos una solución con él y, si no la hay, podrá terminar el servicio afectado.
Medidas de seguridad
Sixto mantiene medidas técnicas y organizativas adecuadas al riesgo, entre ellas:
- cifrado de los datos en tránsito;
- separación lógica de los datos de cada cliente, aplicada en la propia aplicación;
- permisos por rol, con llaves de API acotadas y agentes conectados que nunca reciben más permisos que la persona que los configuró;
- historiales de auditoría de las acciones sensibles;
- una bóveda de credenciales para los secretos de las integraciones;
- ocultamiento de datos sensibles antes de enviar texto a proveedores de IA, y documentos de identidad de huéspedes leídos por IA solo con el consentimiento del huésped;
- acceso de soporte a la cuenta de un cliente solo con su consentimiento, de solo lectura por defecto y auditado;
- copias de respaldo periódicas y controles de acceso a los sistemas de producción.
Los detalles están en la página de Seguridad y en el DPA completo.
Violación de datos personales
Si Sixto tiene conocimiento de una violación de seguridad que cause la destrucción, pérdida, alteración, divulgación o acceso no autorizados, accidentales o ilícitos, de datos personales del cliente, se lo notificará sin demora injustificada y, cuando sea posible, dentro de las 72 horas siguientes a tener conocimiento. El aviso describirá lo que se sepa sobre la naturaleza de la violación, los datos y las personas afectadas, las consecuencias probables y las medidas adoptadas o propuestas, y se actualizará a medida que sepamos más. El cliente decide si notifica a la SIC (Superintendencia de Industria y Comercio), a otras autoridades o a las personas afectadas, y Sixto le ayudará.
Asistencia al cliente
Teniendo en cuenta la naturaleza del tratamiento, Sixto ayudará al cliente a responder las solicitudes de las personas que ejerzan sus derechos (acceso, actualización, rectificación, supresión, revocatoria, portabilidad y oposición), a realizar evaluaciones de impacto y a consultar a las autoridades. El producto incluye herramientas de exportación y eliminación. Si una persona escribe directamente a Sixto sobre datos de un cliente, trasladamos la solicitud al cliente y no la respondemos nosotros, salvo que la ley lo exija.
Transferencias internacionales
Los datos personales del cliente pueden tratarse fuera de Colombia. Sixto se asegurará de que las transferencias se apoyen en un mecanismo lícito, como los estándares y garantías reconocidos por la SIC o, para datos sujetos al RGPD, las cláusulas contractuales tipo, y las incluirá en el DPA completo cuando se requiera.
Devolución y eliminación
El cliente puede exportar sus datos mientras su cuenta esté activa. Tras la terminación, Sixto mantiene los datos disponibles para exportación durante 30 días y luego los elimina de los sistemas activos y de las copias de respaldo a medida que estas se renuevan, salvo que la ley le exija conservar algunos registros. A solicitud, Sixto confirma la eliminación por escrito.
Auditorías e información
Sixto entregará al cliente la información necesaria para demostrar el cumplimiento del DPA, por ejemplo respuestas a un cuestionario de seguridad razonable y un resumen de sus medidas. Si no es suficiente, el cliente podrá realizar una auditoría, no más de una vez al año salvo que haya ocurrido una violación, con aviso razonable, en horario laboral, bajo confidencialidad y sin exponer datos de otros clientes. Los costos razonables de la auditoría corren por cuenta del cliente.
Solicite el DPA completo
Para obtener el DPA completo, una copia para firma, la lista vigente de subencargados o hacer una pregunta, escriba a [email protected]. Indique el nombre de su empresa y el correo del titular de la cuenta.