Acuerdo de tratamiento de datos (contrato de transmisión)

Publicado por: AvanceAI LLC
Versión: 2026-07-26.1
Última actualización: 26 de julio de 2026

Este documento establece los términos de tratamiento de datos personales entre el cliente de AVA by Avance (“Cliente”) y AvanceAI LLC, una compañía de responsabilidad limitada de Utah, Estados Unidos (“Avance”, “nosotros”). Constituye, a la vez, el acuerdo de tratamiento de datos y el contrato de transmisión a que se refiere el artículo 25 del Decreto 1377 de 2013.

  • Cliente: actúa como responsable del tratamiento.
  • Avance: actúa como encargado del tratamiento respecto de los datos que el Cliente le confía al usar AVA, el sitio avance.ai y la aplicación app.avance.ai.

Dirección comercial registrada: <PLACEHOLDER: dirección comercial registrada en Utah, EE. UU.>.
Contacto de privacidad: privacy@avance.ai.

1. Objeto

Regular el tratamiento que Avance realiza, por cuenta del Cliente, de datos personales de titulares ubicados principalmente en Colombia, en el marco de la prestación de AVA (CRM, mensajería, automatización, sitios web, conversiones publicitarias y funciones relacionadas).

2. Duración

Este acuerdo rige mientras el Cliente mantenga una cuenta activa o Avance conserve datos personales del Cliente para prestar el servicio, cumplir obligaciones legales o completar la eliminación o devolución al terminar la relación, según la sección 11.

3. Naturaleza y finalidad del tratamiento

Avance trata datos personales únicamente para:

  • prestar, operar, asegurar y mejorar AVA según las instrucciones documentadas del Cliente y la documentación del producto;
  • autenticar usuarios, mantener sesiones y aplicar controles de acceso;
  • enviar y recibir mensajes (incluido WhatsApp, Facebook e Instagram cuando el Cliente los conecte);
  • ejecutar automatizaciones, análisis asistido por IA y recuperación de contexto (RAG) cuando el Cliente use esas funciones;
  • procesar conversiones publicitarias y mediciones que el Cliente configure (por ejemplo Meta Conversions API, Google Ads);
  • facturar y cobrar el servicio; y
  • cumplir deberes legales aplicables y notificar incidentes de seguridad.

Avance no trata datos personales del Cliente para fines propios de mercadeo dirigidos a los titulares del Cliente.

4. Categorías de datos

Según lo que el Cliente cargue, capture o conecte, pueden incluir:

  • datos de identificación y contacto (nombre, correo, teléfono y similares);
  • datos de conversación y mensajería;
  • metadatos de uso del producto y de autenticación;
  • identificadores publicitarios y de clic (por ejemplo fbc/fbp, gclid cuando existan);
  • direcciones IP y datos de geolocalización derivados (incluido el enriquecimiento vía ip-api.com en la ruta de Conversions API; ver /subprocessors);
  • datos de pago e facturación del Cliente (no los datos de tarjeta del titular final del Cliente, salvo que un subprocesador de pagos los trate directamente);
  • contenidos y archivos que el Cliente o sus usuarios suban al servicio.

5. Categorías de titulares

  • prospectos, clientes y contactos del Cliente;
  • usuarios autorizados del Cliente (empleados, contratistas, profesionales independientes);
  • visitantes de sitios o formularios del Cliente conectados a AVA;
  • otras personas cuyos datos el Cliente introduzca en AVA.

6. Obligaciones de Avance como encargado

Avance se obliga a:

  1. tratar los datos solo conforme a instrucciones lícitas del Cliente y a este acuerdo;
  2. no usar los datos para fines distintos a los aquí previstos;
  3. guardar reserva sobre los datos personales y exigir confidencialidad a su personal autorizado;
  4. adoptar medidas de seguridad adecuadas al riesgo (sección 7);
  5. no transmitir ni transferir datos a terceros salvo lo autorizado en la sección 8 o por mandato legal;
  6. asistir al Cliente en consultas y reclamos (sección 9) y en la gestión de incidentes (sección 10);
  7. eliminar o devolver los datos al terminar el servicio (sección 11);
  8. poner a disposición del Cliente la información razonable necesaria para demostrar el cumplimiento de este acuerdo (sección 12);
  9. informar al Cliente si, a juicio de Avance, una instrucción infringe la Ley 1581 de 2012, el Decreto 1377 de 2013 u otra norma aplicable de protección de datos.

7. Medidas de seguridad

Sin perjuicio del detalle en /security, Avance aplica, entre otras: cifrado en tránsito (TLS); cifrado en reposo de la base de datos gestionada en AWS; copias de seguridad automatizadas; control de acceso basado en roles; aislamiento lógico por cliente (tenant); registro de auditoría en infraestructura; y acceso administrativo con MFA. Las medidas se revisan según el riesgo y la evolución del servicio.

8. Subencargados (subprocesadores)

El Cliente autoriza a Avance a recurrir a subencargados listados en /subprocessors para las finalidades allí indicadas. Avance impondrá a esos subencargados obligaciones de protección de datos no menos protectoras que las de este acuerdo, en la medida en que el servicio lo permita. Avance notificará cambios materiales en esa lista conforme a lo indicado en la página de subprocesadores.

9. Asistencia en consultas y reclamos (Ley 1581, arts. 14 y 15)

Como encargado, Avance asistirá al Cliente (responsable) para atender:

  • Consultas: dentro de los diez (10) días hábiles siguientes a la solicitud, cuando la respuesta dependa de información o acciones en sistemas de Avance;
  • Reclamos: dentro de los quince (15) días hábiles siguientes a la solicitud, en los mismos términos.

El Cliente sigue siendo el interlocutor frente al titular y ante la Superintendencia de Industria y Comercio (SIC), salvo que la ley o una autoridad disponga otra cosa. Las solicitudes al encargado pueden dirigirse a privacy@avance.ai.

10. Incidentes de seguridad y notificación a la SIC

Si Avance tiene conocimiento de una violación de seguridad que afecte datos personales tratados por cuenta del Cliente, lo notificará al Cliente sin dilación indebida, con la información disponible que permita al Cliente cumplir sus deberes como responsable, incluida la eventual comunicación a la SIC y a los titulares cuando corresponda.

La cadena es: Avance (encargado) → Cliente (responsable) → SIC / titulares, según la normativa colombiana y la evaluación del Cliente. Avance no asume la notificación a la SIC en nombre del Cliente salvo acuerdo escrito distinto.

11. Eliminación y devolución al terminar

Al terminar la relación contractual o cuando el Cliente lo solicite por escrito de forma razonable:

  • la eliminación de cuenta o ubicación sigue el ciclo activepending_deletionpurged con período de gracia de ~30 días descrito en /data-deletion (durante pending_deletion, el acceso de inicio de sesión y API permanece disponible; la restauración es operada por soporte);
  • Avance eliminará o devolverá los datos personales del Cliente que obren en los sistemas de producción bajo su control tras el vencimiento de ese período (y la purga diaria), salvo retención legalmente exigida, necesaria para resolver disputas o hacer valer derechos, o la excepción de auditoría desidentificada;
  • las copias de seguridad se eliminan según el ciclo ordinario de retención (hoy, copias automatizadas de RDS con retención de 30 días), no de forma inmediata.

No existe una función de exportación autoservicio. Si el Cliente necesita una copia de sus datos antes de la eliminación, debe solicitarla a support@avance.ai o privacy@avance.ai; Avance atenderá solicitudes razonables de devolución por canales de soporte, sin garantizar formatos ni plazos de producto autoservicio.

12. Auditoría

El Cliente puede solicitar, con preaviso razonable y no más de una vez cada doce (12) meses (salvo incidente o requerimiento de autoridad), información o evidencia razonable sobre las medidas de seguridad y el cumplimiento de este acuerdo. Avance puede satisfacer la solicitud mediante documentación, cuestionarios o, cuando sea estrictamente necesario y previo acuerdo de alcance, confidencialidad y costos, una auditoría limitada que no ponga en riesgo la seguridad de otros clientes.

13. Transferencia internacional a Estados Unidos

La infraestructura de AVA opera en AWS us-east-1 (Estados Unidos). Los datos personales de titulares en Colombia se transfieren internacionalmente a EE. UU. para prestar el servicio.

El Cliente, como responsable, es quien decide dicha transferencia al contratar AVA. Avance actúa como encargado/receptor en EE. UU. El Cliente debe considerar el régimen colombiano de transferencia internacional y la información publicada por la SIC sobre países con nivel adecuado u otros mecanismos aplicables. Este acuerdo no sustituye el análisis ni las autorizaciones que correspondan al Cliente.

Avance no opera infraestructura de producción de AVA en Colombia ni afirma contar con IPs o centros de datos colombianos para este producto.

14. Registro Nacional de Bases de Datos (RNBD)

La inscripción o actualización en el RNBD, cuando sea obligatoria (incluido el umbral patrimonial de 100.000 UVT u otros criterios vigentes), es obligación del Cliente como responsable, no de Avance como encargado. Avance no registra en el RNBD las bases de datos del Cliente.

15. Ley aplicable y controversias

Este acuerdo se rige por las leyes del Estado de Utah, Estados Unidos, sin perjuicio de las normas colombianas de protección de datos que resulten imperativas para el tratamiento respecto de titulares en Colombia. Los tribunales competentes del Estado de Utah tendrán jurisdicción exclusiva sobre controversias contractuales entre las partes, salvo norma imperativa en contrario.

16. Contacto