Política 10 · Datos personales

Política de proveedores, subencargados y transferencias internacionales

Cómo elegimos y supervisamos proveedores que pueden tratar datos, y qué exigimos antes de una transferencia internacional.

Versión
1.0
Vigencia
27 de agosto de 2026
Responsable
Privacidad, Seguridad y Compras
Próxima revisión
Anual o ante cambios materiales

1. Objetivo

BiomedOS selecciona, contrata, supervisa y termina relaciones con terceros de acuerdo con el riesgo del servicio y los datos. Ningún subencargado puede usar Datos del Cliente para fines propios no autorizados.

2. Clasificación y diligencia previa

Los proveedores se clasifican por acceso a datos, privilegio, criticidad, sustituibilidad, país e impacto. Antes de contratar proveedores críticos se evalúan: seguridad, privacidad, continuidad, incidentes, subcontratación, certificaciones con alcance, ubicación, soporte, portabilidad, situación financiera y plan de salida. Los hallazgos generan condiciones, controles compensatorios o rechazo.

3. Obligaciones contractuales

El contrato debe cubrir finalidad e instrucciones; confidencialidad; controles; personal autorizado; subcontratación; incidentes; derechos de titulares; auditoría o evidencia; continuidad; retorno, exportación y eliminación; transferencias; cooperación; cambios y terminación. El subencargado asume obligaciones equivalentes respecto de los datos.

4. Lista pública de subencargados

BiomedOS mantiene la lista vigente de subencargados —nombre, servicio, categorías de datos, finalidad, país y fecha de alta— y la entrega a cualquier cliente o titular que la solicite a soporte@biomedos.co. No se publican proveedores ni países que no estén confirmados contractualmente.

No deben inventarse proveedores. Auditar el repositorio, contratos, variables, red y facturas para completar alojamiento, base de datos, archivos, correo, mensajería, monitoreo, soporte, reCAPTCHA, agenda e IA.

5. Cambios y objeción

Los clientes reciben aviso previo razonable de nuevos subencargados cuando el contrato lo exija. Pueden formular objeción fundamentada en protección de datos dentro de los treinta días calendario siguientes al aviso. Las partes buscan una medida razonable; si no existe, aplican los derechos contractuales. El mecanismo no impide cambios urgentes para seguridad, que se comunican tan pronto sea viable.

6. Transmisiones y transferencias

Antes de enviar datos fuera de Colombia se documenta operación, rol, destinatario, país, datos, finalidad, base, contrato y medidas. En una transmisión, el proveedor trata por cuenta del Responsable bajo el artículo aplicable del Decreto 1074. En una transferencia a otro Responsable se verifica autorización, excepción o nivel/salvaguarda exigida.

Si aplica GDPR, se usa decisión de adecuación, cláusulas contractuales, regla corporativa u otro mecanismo del Capítulo V, con evaluación de leyes del país y medidas suplementarias. Ninguna referencia a GDPR implica que todas las operaciones estén sujetas a él.

7. IA, analítica y soporte

No se activa un tercero que reciba Datos del Cliente para IA, analítica, publicidad o soporte sin evaluación, contrato e instrucción. Se configura, cuando exista, la exclusión de entrenamiento y retención mínima. Los datos sensibles no se envían a herramientas públicas o cuentas personales.

8. Supervisión y salida

Los proveedores críticos se revisan periódicamente y ante incidentes o cambios. Al terminar, se revocan accesos, recuperan datos, solicita eliminación y conserva evidencia. Se prueba portabilidad cuando la dependencia represente riesgo material.

Referencias: Ley 1581 de 2012; Decreto 1074 de 2015; lineamientos SIC sobre transferencias y responsabilidad demostrada; GDPR Capítulo V cuando aplique; ISO/IEC 27001 y NIST CSF como referentes.

Volver al centro de políticas