Acuerdo de Tratamiento de Datos

Versión 1.0 · Última actualización: 1 de agosto de 2026

Este Acuerdo de Tratamiento de Datos (“DPA”, por sus siglas en inglés) rige cómo Ganju trata datos personales por cuenta tuya cuando usas el servicio alojado. Aplica automáticamente a todos los clientes: está incorporado a los Términos y Condiciones y no necesitas firmar ni solicitar nada para quedar cubierto por él.

Si tu proceso de compras necesita una copia firmada en papel, escríbenos a hello@ganju.ai y la firmamos. Si instalas Ganju en tu propia infraestructura, no necesitas un DPA nuestro en absoluto — ningún dato llega hasta nosotros.

Esta es la traducción al español de nuestro Data Processing Agreement. Si hay alguna discrepancia entre las dos versiones, prevalece esta versión en español para los clientes en Colombia.

Partes y roles

Este DPA se celebra entre Ganju S.A.S., NIT en trámite de registro, Bogotá, D.C., Colombia (“Ganju”, “nosotros”, “encargado”) y la organización que aceptó los Términos y Condiciones (“tú”, “Cliente”, “responsable”).

Respecto del Contenido de Cliente — los archivos, sitios web, prompts, configuraciones de herramientas, conversaciones y datos de cuentas conectadas que pones en un proyecto — tú eres el responsable y nosotros somos el encargado. En términos colombianos, tú eres el responsable del tratamiento y nosotros el encargado del tratamiento conforme a la Ley 1581 de 2012 y al Decreto 1074 de 2015. La misma división aplica bajo el art. 28 del RGPD, el RGPD del Reino Unido y regímenes comparables.

Respecto de los datos de cuenta — quién eres, cómo inicias sesión, qué pagas y los registros de operación que conservamos para prestar y asegurar el servicio — nosotros somos el responsable, y los rige nuestra Política de Privacidad. Este DPA no cubre esos datos.

Alcance del tratamiento

Tratamos datos personales únicamente:

  • para prestar, mantener y asegurar el servicio conforme a los Términos;
  • siguiendo tus instrucciones documentadas, que nos das a través de tu uso del producto — los recursos que agregas, las herramientas que instalas, los canales que conectas, los modelos que configuras — y a través de cualquier otra instrucción escrita que nos envíes; y
  • cuando lo exija una ley que nos resulte aplicable, en cuyo caso te avisaremos antes de tratar los datos, salvo que la ley lo prohíba.

No venderemos tus datos personales, no los usaremos para fines propios, no los usaremos para publicidad ni usaremos Contenido de Cliente para entrenar modelos de IA.

Si creemos que una instrucción infringe la normativa de protección de datos aplicable, te lo diremos y podremos suspender esa instrucción hasta que se resuelva.

Nuestras obligaciones como encargado

Nos comprometemos a:

  • tratar los datos personales solo como se describe arriba;
  • asegurar que toda persona que autoricemos a tratarlos esté sujeta a confidencialidad;
  • implementar y mantener las medidas del Anexo B;
  • respetar las condiciones sobre subencargados que siguen;
  • asistirte según se describe en Cómo te asistimos;
  • eliminar o devolver los datos personales según se describe en Devolución y eliminación;
  • poner a disposición la información razonablemente necesaria para demostrar el cumplimiento, y permitir auditorías en los términos indicados abajo.

Tus obligaciones como responsable

Te comprometes a:

  • contar con una base legal — y, cuando aplique la ley colombiana, con la autorización previa, expresa e informada que exige la Ley 1581 — para cada dato personal que pongas en el servicio o que permitas que envíen tus Usuarios Finales;
  • entregar a los Usuarios Finales el aviso de privacidad que exija su ley, incluyendo informarles que un asistente automatizado atiende la conversación cuando eso sea obligatorio;
  • configurar el servicio de forma adecuada: qué herramientas tiene un asistente, qué permisos le otorgas a una cuenta conectada, a quién invitas a una organización y quién puede llegar a un canal;
  • no poner en el servicio datos sensibles o de otro modo regulados salvo que tengas los derechos y las garantías que su ley exige — Ganju no está certificado para HIPAA, PCI-DSS ni regímenes equivalentes;
  • responder a las solicitudes de tus propios Usuarios Finales, con nuestra asistencia cuando la necesites.

Subencargados

Nos otorgas autorización general por escrito para vincular subencargados. La lista vigente, con el rol y la ubicación de cada uno, está en ganju.ai/es/subencargados.

Antes de que un nuevo subencargado empiece a tratar Contenido de Cliente, actualizaremos esa página y daremos aviso con al menos 30 días de anticipación al Propietario de cada organización de pago. Si tienes una objeción razonable y documentada en materia de protección de datos que no podamos resolver, puedes terminar la suscripción afectada y te devolveremos la parte no usada del período en curso.

Todo subencargado queda vinculado por condiciones escritas que imponen una protección al menos tan estricta como la de este DPA, y seguimos siendo plenamente responsables ante ti por su desempeño.

Los destinos que configuras — un servidor MCP remoto conectado por mcp-proxy, o tu propia API conectada por http-endpoint — no son subencargados nuestros. Tú los elegiste, tú los controlas, y enviarles datos es una instrucción tuya.

Seguridad

Mantenemos las medidas técnicas y organizativas del Anexo B, apropiadas al riesgo. Podemos actualizarlas a medida que el servicio evoluciona, siempre que el nivel general de protección no se reduzca.

Incidentes de seguridad con datos personales

Si tenemos conocimiento de un incidente de seguridad que afecte Contenido de Cliente, te lo notificaremos sin dilación indebida y, en todo caso, dentro de las 72 horas siguientes a haberlo conocido. La notificación describirá qué ocurrió, las categorías y el volumen aproximado de datos y de titulares afectados, las consecuencias probables, las medidas que hemos tomado o proponemos, y un punto de contacto para más información — en la medida en que lo sepamos, y enviada por etapas si el panorama aún se está aclarando.

No haremos ninguna declaración pública que te identifique sin tu consentimiento, salvo que la ley lo exija.

Cómo te asistimos

Teniendo en cuenta la naturaleza del tratamiento, te asistiremos con:

  • Solicitudes de titulares. La mayoría las puedes atender tú mismo desde el producto: exportar o eliminar una cuenta desde Configuración, eliminar un recurso o un canal, o eliminar por completo una organización. Si una solicitud nos llega directamente, te la remitiremos en lugar de responderla, salvo que nos hayas indicado otra cosa. Para lo que el producto no pueda hacer, escríbenos y te ayudaremos en un plazo razonable.
  • Evaluaciones de impacto y consulta previa ante una autoridad de control, entregándote la información sobre nuestro tratamiento que razonablemente necesites.
  • Obligaciones de seguridad, a través del Anexo B y del proceso de incidentes descrito arriba.

Transferencias internacionales

Estamos establecidos en Colombia y alojamos en Estados Unidos, así que hay transferencia internacional de datos personales para todos los clientes. Consulta Dónde están tus datos.

  • Colombia. Las transferencias se apoyan en la autorización obtenida conforme a la Ley 1581 de 2012, junto con las garantías contractuales previstas en las condiciones de cada subencargado.
  • EEE / Reino Unido / Suiza. Cuando apliquen el RGPD o el RGPD del Reino Unido, las Cláusulas Contractuales Tipo — Decisión de Ejecución (UE) 2021/914 de la Comisión, Módulo Dos (responsable a encargado), con el Addendum de Transferencia Internacional de Datos del Reino Unido cuando corresponda — quedan incorporadas a este DPA por referencia. El Anexo A y el Anexo B completan sus apéndices. Las opciones de ley aplicable y foro se completan como Colombia y los jueces de Bogotá, D.C., salvo cuando las Cláusulas exijan una opción de la UE o del Reino Unido, caso en el cual prevalecen las Cláusulas.

Cuando las Cláusulas Contractuales Tipo entren en conflicto con cualquier otra disposición de este DPA, prevalecen las Cláusulas.

Auditorías

Pondremos a disposición la información razonablemente necesaria para demostrar el cumplimiento de este DPA. Puedes solicitar una auditoría una vez cada doce meses, con aviso escrito de al menos 30 días, a tu costa, en horario hábil, sin interrupción irrazonable de nuestras operaciones y sujeta a confidencialidad. Si en ese momento contamos con un informe o certificación de un tercero que sea pertinente, entregarlo satisface la solicitud.

Te lo decimos de frente: Ganju no cuenta actualmente con una certificación SOC 2, ISO 27001 ni equivalente. Preferimos decirlo aquí antes que dejar que una cláusula de auditoría dé a entender que existe.

Devolución y eliminación

Puedes eliminar Contenido de Cliente en cualquier momento desde el producto, y eliminar una organización arrastra todo lo que hay dentro.

Al terminar tu suscripción, eliminaremos el Contenido de Cliente dentro de 90 días, salvo cuando la ley nos obligue a conservarlo. Las copias de respaldo se renuevan según los calendarios de nuestros proveedores, así que los datos eliminados pueden persistir en respaldos durante un período corto después de la eliminación; siguen protegidos por este DPA hasta que desaparezcan. A solicitud escrita presentada antes de que se cierre esa ventana, devolveremos una copia en un formato estructurado y legible por máquina.

Responsabilidad y prelación

La responsabilidad de cada parte bajo este DPA está sujeta a la limitación de responsabilidad de los Términos y Condiciones.

Si este DPA entra en conflicto con los Términos y Condiciones, prevalece este DPA en materia de protección de datos. Si entra en conflicto con las Cláusulas Contractuales Tipo, prevalecen las Cláusulas. Este DPA termina cuando finaliza tu suscripción y se cumplen nuestras obligaciones de eliminación.

Anexo A — Detalles del tratamiento

Objeto. Prestar el servicio alojado de Ganju: alojar servidores MCP, recuperación sobre Contenido de Cliente, ejecución de herramientas y bots en canales de chat.

Duración. Mientras uses el servicio, más la ventana de eliminación indicada arriba.

Naturaleza y finalidad. Almacenamiento, fragmentación, generación de embeddings, indexación, recuperación, transmisión a los proveedores de modelos, herramientas y plataformas que configures, ejecución de llamadas a herramientas, generación de respuestas del asistente, medición de consumo, registro de auditoría y monitoreo de seguridad.

Tipos de datos personales. Lo que decidas ingresar, más lo que el servicio genere:

  • identificadores y datos de contacto de tus miembros e invitados (nombre, correo, imagen de perfil);
  • identificadores y nombres visibles en plataformas de chat de los Usuarios Finales que escriben a tus bots;
  • el contenido de las conversaciones de canal en ambos sentidos;
  • el contenido de los recursos que subes, rastreas o sincronizas, y los fragmentos de texto y embeddings derivados de ellos;
  • los argumentos y resultados de las llamadas a herramientas, que pueden contener cuerpos de correo, entradas de calendario, documentos de un drive y mensajes de cuentas conectadas;
  • datos técnicos: direcciones IP, agentes de usuario, nombres y versiones de clientes, marcas de tiempo, latencia, conteos de tokens y trazas de error.

Categorías de titulares. Tus miembros e invitados; los Usuarios Finales que interactúan con tus asistentes a través de un canal o un cliente MCP; y cualquier persona cuyos datos personales aparezcan dentro del contenido que agregas o de las cuentas que conectas.

Datos sensibles. No se solicitan ni se requieren. No deberías enviarlos — consulta Tus obligaciones como responsable.

Frecuencia. Continua, mientras el servicio esté en uso.

Subencargados. Los listados en ganju.ai/es/subencargados.

Anexo B — Medidas técnicas y organizativas

  • Cifrado en tránsito. Todo el tráfico corre sobre TLS en la red de Cloudflare.
  • Cifrado de secretos en reposo. Los tokens OAuth, llaves de API, credenciales de bots y secretos de webhooks se cifran con XChaCha20-Poly1305 antes de almacenarse, se descifran solo en el momento de usarlos, nunca se devuelven al navegador en texto plano y nunca se escriben en registros ni trazas de error.
  • Almacenamiento. Postgres administrado con cifrado en reposo y respaldos gestionados por el proveedor; almacenamiento de objetos en Cloudflare R2.
  • Control de acceso. Cada consulta está acotada a la organización o al proyecto del que el solicitante es miembro. Los roles se validan en el servidor en cada petición, no en la interfaz.
  • Autenticación. Inicio de sesión social con Google o GitHub; las sesiones tienen vencimiento, y el acceso MCP está protegido por OAuth con tokens de alcance limitado.
  • Integridad de webhooks. Las devoluciones de llamada de las plataformas de chat se verifican contra un secreto por canal antes de cualquier procesamiento.
  • Filtrado de salida. El rastreador, http-endpoint y mcp-proxy verifican los hosts de destino contra rangos de direcciones privadas y de loopback.
  • Mínimo privilegio en cuentas conectadas. Cada integración solicita únicamente los permisos que sus herramientas necesitan; los tokens se renuevan automáticamente y se marcan para reautenticación cuando una renovación falla.
  • Auditabilidad. Las peticiones MCP, las ejecuciones de herramientas, prompts y recursos, y los mensajes de canal se registran con actor, origen y marca de tiempo.
  • Límites de conservación. Los registros detallados de peticiones, los registros de error y el historial de mensajes de canal se purgan automáticamente según un calendario — consulta Cuánto tiempo conservamos los datos.
  • Personal. El acceso a producción se limita al personal que lo necesita, bajo obligaciones de confidencialidad.
  • Resiliencia. La plataforma corre sobre infraestructura administrada y replicada, con respaldo y restauración gestionados por el proveedor.

Contacto

Preguntas, solicitudes o notificaciones de protección de datos bajo este DPA:

  • Correohello@ganju.ai
  • Teléfono — +57 312 4678519
  • Correspondencia — Ganju S.A.S., Bogotá, D.C., Colombia