Anexo de Tratamiento de Datos (Encargo)
Versión 2026-08-03
Este anexo forma parte de los Términos y Condiciones y regula el tratamiento de los datos personales de los compradores del cliente que Grendry almacena para prestar el servicio. Se suscribe conforme a la Ley 1581 de 2012 y sus decretos reglamentarios, que exigen un contrato entre el Responsable y el Encargado del Tratamiento.
1. Roles de las partes
- El cliente (la tienda) es el Responsable del Tratamiento. Decide qué datos recolecta de sus compradores, para qué y por cuánto tiempo, y es quien debe contar con la autorización de esas personas.
- [RAZÓN SOCIAL] es el Encargado del Tratamiento. Trata esos datos por cuenta del cliente y siguiendo sus instrucciones, exclusivamente para prestar el servicio.
2. Objeto y alcance
Los datos que Grendry trata como Encargado provienen de los canales de venta que el propio cliente conecta, o del punto de venta que él mismo opera, y comprenden típicamente:
- Nombre, correo electrónico, teléfono, tipo y número de documento del comprador.
- Dirección, ciudad y datos de envío asociados a un pedido.
- Historial de compras del comprador con esa tienda.
Las finalidades son: registrar y sincronizar pedidos, controlar inventario, emitir facturas de venta cuando el cliente lo active, generar reportes para el cliente y enviar las comunicaciones que el cliente configure.
3. Instrucciones
Grendry no tratará estos datos para finalidades propias, ni los venderá, ni los cederá a terceros distintos de los indicados en el numeral 6, ni los usará para entrenar modelos, ni para elaborar perfiles ajenos al servicio contratado. La configuración que el cliente realiza dentro de la plataforma —canales conectados, notificaciones activadas, facturación habilitada— constituye su instrucción.
4. Obligaciones de Grendry como Encargado
- Garantizar al titular el ejercicio de sus derechos, canalizándolo a través del cliente.
- Conservar la información bajo condiciones de seguridad que impidan su adulteración, pérdida, uso o acceso no autorizado.
- Actualizar, rectificar o suprimir los datos cuando el cliente lo indique.
- Tramitar las consultas y reclamos que reciba, trasladándolos al cliente.
- Abstenerse de circular información que esté en discusión por el titular.
- Informar a la autoridad cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información.
- Permitir el acceso únicamente a quien esté autorizado.
5. Obligaciones del cliente como Responsable
- Contar con la autorización previa, expresa e informada de sus compradores, y poder acreditarla.
- Tener y publicar su propia política de tratamiento de datos.
- Informar a sus compradores que sus datos pueden ser tratados por un encargado.
- Atender las consultas y reclamos de sus compradores, incluidas las que Grendry le traslade.
- Cargar en la plataforma únicamente datos que esté facultado para tratar.
6. Subencargados
Para prestar el servicio, Grendry se apoya en proveedores que pueden acceder a la información: el proveedor de infraestructura de servidores (Unión Europea), los proveedores de correo y mensajería utilizados para las comunicaciones, y el proveedor de facturación electrónica cuando el cliente lo habilite. Grendry exige a estos proveedores condiciones de protección no inferiores a las de este anexo, y responde por su actuación.
Los canales de venta que el cliente conecta (marketplaces, tiendas propias, plataformas de domicilios) no son subencargados de Grendry: son terceros con los que el cliente tiene su propia relación, y el intercambio de datos con ellos ocurre por instrucción suya.
7. Seguridad e incidentes
Grendry aplica cifrado del tráfico, cifrado de credenciales almacenadas, control de acceso por roles, aislamiento entre tiendas y registros de auditoría. Ante un incidente de seguridad que afecte datos personales del cliente, se le informará sin dilación injustificada, con la información disponible sobre su naturaleza, alcance y medidas adoptadas, para que pueda cumplir sus propios deberes de reporte.
8. Duración, devolución y supresión
Este anexo rige mientras esté vigente la relación de servicio. Terminada esta, el cliente dispone de un plazo no inferior a treinta (30) días calendario para exportar su información. Vencido ese plazo, Grendry suprimirá los datos personales tratados por cuenta del cliente, salvo aquellos que deba conservar por mandato legal, que permanecerán bloqueados y sin uso hasta cumplirse el término correspondiente.
9. Verificación
A solicitud razonable y con aviso previo, Grendry entregará al cliente la información necesaria para acreditar el cumplimiento de las obligaciones de este anexo.
10. Contacto
[protecciondatos@grendry.com]