Anexo de tratamiento de datos

Última actualización: 7 de septiembre de 2026

1. Quién es quién

PartePapel
El negocio, el Dueño de Tienda identificado en la cuentaResponsable del Tratamiento de los datos personales de sus clientes finales
Kevin Ranier UrreaEncargado del Tratamiento de esos datos, por cuenta del negocio

Lo que este Anexo NO cubre. Vetrelle actúa como Responsable, y no como Encargado, respecto de: los datos de la cuenta del propio negocio; los datos de identificación que la ley nos obliga a registrar (artículo 53 de la Ley 1480 de 2011); los datos técnicos y de seguridad de la sección 3.3 de la Política de Privacidad, incluida la dirección IP del comprador tratada para límites de uso y prevención de abuso; las estadísticas agregadas o anonimizadas; y el cumplimiento de nuestras propias obligaciones legales. Todo eso se rige por la Política de Privacidad, no por este Anexo.

2. Qué abarca

ElementoContenido
ObjetoAlojar, registrar, conservar, poner a disposición del negocio y transmitir los datos de sus clientes finales, para la operación de su tienda
OperacionesRecolección a través del formulario de pedido, almacenamiento, organización, consulta, actualización, transmisión al canal de WhatsApp del negocio, y supresión
FinalidadesLas de la sección 5 de la Política de Privacidad para datos de clientes finales, y ninguna otra
TitularesClientes finales de la tienda del negocio
Categorías de datosLas de la sección 3.2 de la Política de Privacidad: identificación, contacto, datos de entrega, notas de texto libre, contenido del pedido, ficha de cliente e historial, constancia de aceptación
Datos sensiblesNo se solicitan; pueden aparecer por inferencia o texto libre, sección 6
DuraciónMientras esté vigente el contrato, y durante los plazos de supresión de la sección 10

3. Instrucciones del Responsable

Vetrelle trata los datos únicamente conforme a las instrucciones documentadas del negocio. Constituyen esas instrucciones, y agotan su alcance:

  1. Los Términos y Condiciones, este Anexo y la Política de Privacidad.
  2. Las funciones de la Plataforma que el negocio activa y utiliza. Usar una función equivale a instruir el tratamiento que esa función implica.
  3. Las instrucciones adicionales que el negocio imparta por escrito a contact@w2bagency.com y que aceptemos. Podemos rechazar, o condicionar a un acuerdo específico, las que excedan las funciones de la Plataforma, sean técnicamente inviables, o impliquen costos o riesgos adicionales.

No usamos los datos de los clientes finales para fines propios. No los vendemos, no los cedemos a terceros para su publicidad, no elaboramos perfiles con ellos, no los usamos para publicidad propia ni ajena y no los cruzamos con datos de otras tiendas.

Instrucción contraria a la ley. Si consideramos que una instrucción del negocio infringe la Ley 1581 de 2012 o cualquier otra norma, se lo informaremos y podremos suspender su ejecución hasta que la confirme, la modifique o la retire, sin que ello genere responsabilidad para nosotros.

4. Nuestros deberes como Encargado

Además de los que nos impone el artículo 18 de la Ley 1581 de 2012, nos obligamos a:

  1. Tratar los datos solo conforme a la sección 3 y a la finalidad autorizada.
  2. Garantizar en todo tiempo el pleno y efectivo ejercicio del derecho de hábeas data.
  3. Guardar confidencialidad, incluso después de terminada la relación, y obligar al mismo deber a nuestro personal y a nuestros proveedores.
  4. Conservar la información bajo condiciones de seguridad que impidan su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
  5. Limitar el acceso interno al personal estrictamente necesario, con permisos nominados y registro de auditoría (Política de Privacidad, sección 11).
  6. Aplicar medidas técnicas y organizativas razonables: cifrado en tránsito, autenticación sin contraseñas almacenadas por nosotros, aislamiento de los datos de cada tienda mediante un punto de control único por el que pasa toda consulta, control de acceso por roles, y respaldos gestionados por nuestros proveedores de infraestructura.
  7. Realizar oportunamente la actualización, rectificación o supresión de los datos cuando el negocio lo instruya o cuando proceda una solicitud del titular.
  8. Asistir razonablemente al negocio para atender solicitudes de titulares y cumplir sus deberes de seguridad y de notificación de incidentes.
  9. Trasladar sin demora al negocio cualquier solicitud de titular que recibamos directamente sobre los datos de sus clientes, absteniéndonos de responderla en el fondo salvo instrucción suya o deber legal propio.
  10. Notificarle sin demora injustificada los incidentes de seguridad que afecten datos de sus clientes (sección 8).
  11. Informarle los requerimientos de autoridad que recaigan sobre sus datos, cuando la ley lo permita y no frustre la actuación.
  12. Adoptar y mantener un manual interno de políticas y procedimientos que garantice el cumplimiento de la ley y la atención de consultas y reclamos, conforme al literal f) del artículo 18. La SIC ha señalado que ese manual no puede suplirse con la sola política de tratamiento, por lo que lo mantenemos como documento propio.
  13. Suprimir o devolver los datos al terminar la relación (sección 10).
  14. No transferir los datos a terceros distintos de los proveedores autorizados de la sección 5, salvo instrucción suya o deber legal.

5. Subencargados

El negocio autoriza de forma general que nos apoyemos en los proveedores enumerados en la sección 9 de la Política de Privacidad, que se entiende parte de este Anexo y se mantiene actualizada.

  • Respondemos ante el negocio por la actuación de esos subencargados como si fuera propia.
  • Les imponemos obligaciones no menos protectoras que las de este Anexo.
  • Cambios: informaremos la incorporación o sustitución de un subencargado que trate datos de clientes finales con al menos treinta (30) días de antelación. El negocio podrá oponerse por motivos razonables y fundados dentro de ese plazo; si la objeción no puede resolverse, podrá terminar la suscripción con reembolso proporcional de la parte no usada del periodo pagado, como remedio único y exclusivo.

6. Datos sensibles: obligación reforzada del negocio

Esta cláusula desarrolla la sección 4 de la Política de Privacidad y es esencial para nosotros.

6.1 El supuesto

La Política de Uso Aceptable permite publicar, con los permisos correspondientes, medicamentos de venta libre y productos de salud y productos de la categoría íntima no explícitos. Un pedido con nombre, teléfono y dirección de entrega de un producto de esas categorías puede permitir inferir datos de salud o de vida sexual de una persona identificada, y el artículo 5 de la Ley 1581 de 2012 clasifica ambos como sensibles. El campo de notas de entrega es de texto libre y agrava el riesgo.

6.2 Lo que el negocio declara y garantiza

Cuando publique productos de esas categorías, o de cualquier otra que pueda revelar datos sensibles, el negocio declara y garantiza que:

  1. Obtiene la autorización explícita que exige el artículo 6 de la Ley 1581 de 2012, informando al titular que se trata de datos sensibles, con qué finalidad se tratan, y que no está obligado a autorizar su tratamiento.
  2. Conserva prueba de esa autorización, como exige el artículo 8 del Decreto 1377 de 2013, y puede exhibirla a la autoridad y a nosotros a requerimiento.
  3. Aplica las medidas reforzadas de seguridad, acceso y conservación que le correspondan.
  4. Atiende las solicitudes de los titulares sobre esos datos, con nuestra asistencia (numeral 8 de esta sección).
  5. No induce a sus clientes a suministrar datos sensibles a través de los campos de la tienda ni los solicita por esa vía.

Por qué insistimos. El artículo 23 de la Ley 1581 de 2012 faculta a la SIC para imponer multas de hasta 2.000 salarios mínimos legales mensuales vigentes, sucesivas mientras persista el incumplimiento, suspensión de actividades hasta por seis meses, cierre temporal, y cierre inmediato y definitivo de la operación que involucre tratamiento de datos sensibles. No es una formalidad.

6.3 Lo que hacemos nosotros

Con independencia de lo anterior, nos obligamos a lo previsto en la sección 4.4 de la Política de Privacidad: no elaborar perfiles, segmentar, hacer publicidad ni enriquecer datos a partir del contenido de los pedidos, y no inferir ni deducir categorías especiales a partir de lo que un comprador adquiere.

6.4 Lo que podemos exigir

Podemos exigir controles adicionales a las tiendas de estas categorías (incluidos avisos específicos en el formulario de pedido o confirmaciones de edad), condicionar su publicación conforme a la sección 7.2 de los Términos, o restringir la categoría si la ley lo impone. Esta facultad no genera para nosotros deber de verificación ni obligación de resultado.

7. Deberes del negocio como Responsable

Además de los del artículo 17 de la Ley 1581 de 2012, el negocio declara y garantiza que:

  1. Cuenta con autorización previa, expresa e informada de sus clientes para tratar sus datos, incluida su entrega a Vetrelle como Encargado y su transmisión internacional (sección 9), y conserva prueba de ella (art. 8, Decreto 1377 de 2013).
  2. Informa a sus clientes quién es el Responsable, qué datos trata, con qué finalidad y cómo ejercer sus derechos. El Aviso de Privacidad (sección 19) que mostramos en el formulario de pedido es un apoyo y no sustituye sus propios deberes de información.
  3. Atiende las consultas en 10 días hábiles y los reclamos en 15 días hábiles, con las prórrogas de los artículos 14 y 15 de la Ley 1581 de 2012.
  4. Usa los datos que obtiene a través de la Plataforma solo para gestionar el pedido, la entrega y la relación comercial. No los vende, cede ni comparte para fines ajenos.
  5. Cumple la Ley 2300 de 2023 si contacta a sus clientes con fines comerciales o de cobranza: solo por los canales autorizados por el consumidor, con autorización previa, dentro de los horarios permitidos y respetando los límites de frecuencia. Haber recibido un pedido no equivale a autorización para enviar publicidad.
  6. Aplica medidas de seguridad razonables sobre los datos que descarga, exporta o gestiona fuera de la Plataforma. No respondemos por los datos una vez salen de la Plataforma, incluido su tratamiento en WhatsApp o en cualquier otro canal suyo.
  7. Nos notifica a contact@w2bagency.com cualquier incidente de seguridad, requerimiento de autoridad o reclamación relacionada con esos datos que pueda afectar a la Plataforma.
  8. Cumple sus propios deberes de registro o reporte ante la autoridad de control, si le aplican.
  9. Los datos que cargue directamente (por ejemplo, al registrar una venta manual) fueron obtenidos lícitamente y con la autorización que corresponda.

8. Incidentes de seguridad

  • Le notificaremos sin demora injustificada los incidentes que afecten datos de sus clientes, con la información disponible sobre naturaleza, categorías y volumen aproximado de datos afectados, consecuencias probables y medidas adoptadas.
  • La notificación a la SIC y a los titulares, cuando proceda, le corresponde al negocio como Responsable, sin perjuicio de nuestros propios deberes respecto de los tratamientos en que somos Responsables.
  • Cooperaremos de buena fe en la investigación y la contención. Notificar un incidente no constituye reconocimiento de responsabilidad.

9. Transferencia internacional

El negocio autoriza que alojemos y tratemos los datos de sus clientes en la infraestructura descrita en la sección 10 de la Política de Privacidad, ubicada fuera de Colombia, en países que la SIC reconoce con nivel adecuado de protección mediante la Circular Externa 005 del 10 de agosto de 2017, y con la autorización expresa e inequívoca de los titulares como base complementaria, conforme al artículo 26 de la Ley 1581 de 2012.

10. Terminación, devolución y supresión

Terminada la relación por cualquier causa:

  1. El negocio dispone de treinta (30) días para exportar los datos de sus clientes desde la Plataforma.
  2. Cumplido ese plazo, suprimiremos o anonimizaremos esos datos, salvo aquellos cuya conservación imponga la ley o resulte necesaria para ejercer o defender derechos, que permanecerán bloqueados y limitados a esa finalidad.
  3. Las copias de respaldo se sobrescriben según el ciclo de retención del proveedor de infraestructura.
  4. A solicitud del negocio, certificaremos por escrito la supresión.

11. Auditoría

El negocio puede verificar el cumplimiento de este Anexo mediante:

  • la información y documentación que pongamos a su disposición a solicitud razonable; y
  • cuando esa información resulte insuficiente y exista causa justificada, una auditoría al año, con preaviso de al menos treinta (30) días, en horario laboral, sujeta a confidencialidad, sin acceso a datos de otros negocios ni a información que comprometa la seguridad de la Plataforma, y a su costa.

Podemos satisfacer este derecho aportando certificaciones o informes de terceros independientes, propios o de nuestros proveedores.

12. Responsabilidad

  • Cada parte responde por el incumplimiento de sus propias obligaciones bajo este Anexo y bajo la Ley 1581 de 2012, conforme a su papel.
  • El negocio nos mantendrá indemnes, en los términos de la sección 16 de los Términos, frente a reclamaciones, sanciones o investigaciones que se originen en el incumplimiento de sus deberes como Responsable, y en particular en la falta o insuficiencia de la autorización exigida para datos sensibles (sección 6.2).
  • Nuestra responsabilidad frente al negocio bajo este Anexo está sujeta al tope y a las excepciones de la sección 15 de los Términos.
  • Ninguna estipulación de este Anexo limita los derechos irrenunciables de los titulares ni las responsabilidades que la ley imponga directamente a cada parte frente a ellos o frente a la SIC.

13. Vigencia y modificación

  • Este Anexo rige mientras tratemos datos de clientes finales por cuenta del negocio, y sus secciones 8, 10 y 12 sobreviven a la terminación.
  • En materia de datos personales, este Anexo prevalece sobre los Términos y sobre cualquier acuerdo anterior entre las partes.
  • Su modificación se rige por la sección 17 de los Términos y requiere nueva aceptación expresa.
  • Si una cláusula resulta ineficaz, aplica la regla de divisibilidad de la sección 18.4 de los Términos.

Kevin Ranier Urrea · Calle 70 #41-101, Norte-Centro Histórico, Barranquilla, Atlántico, Colombia
Asuntos de este Anexo: contact@w2bagency.com