Cuando una empresa comparte cotizaciones, bases de clientes, fórmulas, precios, accesos, manuales, diseños o información operativa con un proveedor, el problema no suele empezar por la mala fe, sino por la falta de reglas claras. Si el contrato no define qué es confidencial, quién puede acceder, para qué se entrega y qué pasa al terminar la relación, aparece un riesgo jurídico y operativo difícil de probar después.
Un punto básico es distinguir entre una obligación contractual de confidencialidad y el tratamiento de datos personales. No son lo mismo. Si en la información compartida hay datos personales, la empresa también debe revisar la Ley 1581 de 2012, que define la autorización como el consentimiento previo, expreso e informado del titular y establece principios como finalidad, acceso restringido, seguridad y confidencialidad (Ley 1581 de 2012).
Además, en materia mercantil, las estipulaciones válidamente pactadas en los contratos tienen preferencia frente a normas supletivas, según el artículo 4 del Código de Comercio (Código de Comercio). Por eso conviene redactar esta cláusula con precisión y no dejarla en una frase genérica de dos líneas.
Ejemplo orientativo de cláusula
El siguiente texto es un modelo orientativo. Debe adaptarse al tipo de proveedor, al flujo real de información y al servicio contratado.
Cláusula de confidencialidad
Para efectos del presente contrato, se entenderá como información confidencial toda información técnica, comercial, financiera, operativa, estratégica, documental o digital que una de las partes entregue, revele o permita conocer a la otra con ocasión de la negociación, celebración o ejecución del contrato, incluyendo, entre otros, listas de clientes, precios, propuestas, bases de datos, credenciales de acceso, procedimientos internos, manuales, diseños, reportes, proyecciones, anexos y comunicaciones de trabajo, salvo aquella información que sea pública por causa distinta al incumplimiento de esta cláusula.
El proveedor se obliga a:
- Usar la información confidencial únicamente para ejecutar las actividades expresamente contratadas.
- Restringir el acceso a su personal o colaboradores que realmente necesiten conocerla para cumplir el objeto del contrato.
- Adoptar medidas razonables de custodia, reserva y control de acceso sobre documentos físicos, archivos digitales, usuarios, contraseñas y soportes de almacenamiento.
- No divulgar, transferir, copiar, reutilizar, comercializar ni conservar la información para fines distintos a los autorizados por la empresa contratante.
- Devolver o eliminar, según se acuerde por escrito, la información y sus copias al terminar la relación contractual o cuando la empresa lo solicite, salvo conservación exigida por obligación legal expresamente aplicable.
- Informar de manera oportuna cualquier acceso no autorizado, pérdida, uso indebido o incidente que comprometa la reserva de la información conocida con ocasión del contrato.
Si dentro de la información compartida existen datos personales, el proveedor deberá tratarlos únicamente conforme a las instrucciones documentadas de la empresa contratante y a la finalidad informada, con medidas de seguridad y confidencialidad acordes con la naturaleza de la información.
Esta obligación de confidencialidad se mantendrá durante la ejecución del contrato y por el término de [indicar plazo razonable según el negocio] contado a partir de su terminación, sin perjuicio de las obligaciones legales aplicables al tratamiento de datos personales y a la protección de información reservada.
¿Cómo usar bien esta cláusula?
No basta con pegar el modelo. Antes de firmar, conviene validar al menos estos cinco puntos:
1. Defina el entregable y el acceso al mismo tiempo
Si el proveedor recibe acceso a carpetas, correos, CRM, software contable o archivos de talento humano, el contrato debe conectar el acceso con el entregable. Cuando esa relación no queda clara, después es difícil exigir límites.
Ejemplo práctico orientativo: si contrata a un proveedor de soporte comercial para depurar prospectos, no debería entregarle acceso abierto a toda la base de clientes activos, cartera histórica y documentos laborales.
2. No llame “confidencial” a todo sin criterio
Una cláusula útil diferencia entre:
- Información entregada para ejecutar el contrato.
- Información de acceso restringido dentro de la empresa.
- Datos personales que exigen controles adicionales.
- Información que ya era pública por una causa legítima.
Mientras más concreta sea la categoría, más fácil será administrarla en la operación diaria.
3. Revise si hay datos personales mezclados
La Ley 1581 de 2012 aplica al tratamiento de datos personales registrados en bases de datos por entidades públicas o privadas y exige que el tratamiento responda a una finalidad legítima informada al titular. También exige medidas de seguridad y confidencialidad (Ley 1581 de 2012).
En la práctica, esto importa mucho cuando el proveedor accede a:
- Hojas de vida.
- Datos de empleados.
- Contactos de clientes personas naturales.
- Grabaciones o soportes de servicio.
- Bases de mercadeo o postventa.
Si existe esa situación, conviene revisar además instrucciones documentadas, perfiles de acceso y evidencias de devolución o eliminación al cierre.
4. Incluya salida ordenada al terminar
Muchas contingencias no nacen durante la ejecución, sino cuando termina el contrato. Por eso la cláusula debe conversar con el procedimiento de cierre: devolución de documentos, revocatoria de usuarios, retiro de accesos, certificación de entrega y confirmación de conservación autorizada cuando aplique.
Si este punto hoy se resuelve de forma improvisada, su empresa probablemente necesita fortalecer su operación contractual con apoyo recurrente. En ese escenario puede ser útil un esquema de outsourcing legal para empresas que acompañe contratos, cambios, terminaciones y soportes de cumplimiento mes a mes.
5. Ajuste duración, honorarios y alcance del proveedor
No todos los proveedores requieren el mismo nivel de reserva. Un contrato de mensajería, uno de software, uno de selección de personal y uno de agencia comercial exigen controles distintos. La duración de la obligación y el tipo de acceso deben corresponder al alcance real del servicio.
Error frecuente en pymes: firmar la orden de servicio sin anexos
Un error común es tener una cláusula breve en la orden de servicio, pero dejar por fuera:
- El inventario de información compartida.
- El responsable interno que autoriza accesos.
- El canal para reportar incidentes.
- La forma de devolución de archivos.
- La evidencia de cierre.
Si su operación depende de varios proveedores, vale la pena documentar estos puntos en una matriz o anexo sencillo. Algo parecido ya lo explicamos en nuestra guía sobre matriz de cambios contractuales para compras, que puede servir como base para ordenar aprobaciones y ajustes.
También puede complementar este control con un documento de recepción parcial o final de lo contratado, como el que revisamos en acta de aceptación parcial de entregables.
Señales de que su empresa debería revisar ya sus contratos con proveedores
Hay necesidad de ajuste cuando ocurre alguna de estas situaciones:
- El proveedor trabaja con información sensible, pero no existe anexo de confidencialidad.
- Varias personas del proveedor usan accesos compartidos.
- No hay evidencia de quién autorizó la entrega de información.
- La empresa no sabe qué documentos o bases quedaron por fuera al terminar.
- El contrato habla de reserva, pero no menciona uso, finalidad, devolución ni cierre.
- Se mezclan obligaciones comerciales con tratamiento de datos sin una instrucción clara.
Una recomendación práctica para esta semana
Tome un contrato vigente con proveedor y haga esta prueba rápida:
- Identifique qué información recibe el proveedor.
- Revise si el contrato define para qué puede usarla.
- Verifique si hay control de acceso y devolución.
- Marque si existen datos personales involucrados.
- Confirme quién responde internamente por el cierre.
Si dos o más respuestas quedan en duda, no necesariamente tiene un incumplimiento, pero sí un frente claro de mejora contractual y de cumplimiento.
Ordenar estas relaciones antes de un incidente suele ser más eficiente que corregirlas después. Si su empresa necesita revisar varios contratos, estandarizar anexos, ajustar entregables, definir niveles de atención jurídica y contar con acompañamiento mensual, en Legal Abogados podemos ayudarle a estructurar ese soporte de forma continua y adaptada a la operación de su negocio.