Política de Privacidad
Última actualización: 21 de mayo de 2026
1. Información del Responsable del Tratamiento
Esta Política de Privacidad describe cómo Nathan Inversiones S.A.S., sociedad colombiana identificada con NIT 901323670-1, con domicilio en Envigado, Antioquia, Colombia, en adelante “BHIA”o “Nosotros”, recolecta, usa, almacena, transfiere y protege los datos personales de los usuarios y titulares (en adelante, “Usted” o “Titular”) de la plataforma Business Hypercore IA.
Esta Política cumple con la Ley 1581 de 2012 (Ley de Habeas Data de Colombia), el Decreto 1377 de 2013, y el Reglamento General de Protección de Datos (UE) 2016/679 (GDPR) para Titulares ubicados en la Unión Europea.
2. Qué Datos Recopilamos
Recolectamos las siguientes categorías de datos personales:
- Datos de cuenta: nombre, correo electrónico, contraseña encriptada, número telefónico, rol en la organización.
- Datos de la organización (tenant): razón social, NIT, dirección, sector económico, logo, configuraciones del negocio.
- Datos de clientes finales del Usuario: nombres, teléfonos, correos, direcciones, historiales de compra, conversaciones de WhatsApp/Instagram/Email/SMS, notas, etiquetas. Estos datos son cargados por el Usuario al usar BHIA como su CRM; el Usuario actúa como responsable de estos datos ante sus propios clientes, y BHIA actúa como encargado del tratamiento.
- Datos transaccionales: ventas, pagos, facturas, inventario, pedidos, citas.
- Datos de mensajería: contenido de mensajes intercambiados a través de los canales integrados (WhatsApp, Instagram, Facebook, Telegram, SMS, email, webchat).
- Datos de uso: dirección IP, tipo de navegador, sistema operativo, fechas y horas de acceso, módulos utilizados, eventos de interacción.
- Datos de pago: NO almacenamos información de tarjetas de crédito. Los datos de pago son procesados directamente por las pasarelas certificadas PCI-DSS (MercadoPago, Stripe, Wompi, PayU, entre otras). Solamente conservamos referencias internas a la transacción.
- Datos opcionales del dispositivo móvil (apps iOS/Android): cámara, micrófono, ubicación aproximada y precisa, biblioteca de fotos, contactos del teléfono. Estos accesos son opcionales y requieren consentimiento explícito mediante los diálogos del sistema operativo.
3. Cómo Recopilamos sus Datos
- Directamente del Titular, cuando se registra, completa un formulario, contacta a soporte o sube información manualmente.
- Automáticamente mediante cookies y tecnologías similares al navegar por la Plataforma.
- De terceros con autorización del Titular, por ejemplo al conectar cuentas externas (WhatsApp Business via Embedded Signup de Meta, Instagram, Facebook, Shopify, MercadoLibre, etc.).
- De forma derivada cuando el Usuario carga catálogos, contactos o datos transaccionales al usar BHIA como su CRM.
4. Finalidades del Tratamiento
Usamos los datos personales para las siguientes finalidades:
- Prestar el Servicio contratado: ejecución del CRM, POS, inventario, facturación, mensajería, automatizaciones y demás módulos.
- Gestión de la relación contractual: facturación, soporte técnico, comunicaciones administrativas.
- Mejora del Servicio: análisis agregado y anónimo del uso para detectar fallas, mejorar UX y desarrollar nuevas funcionalidades.
- Seguridad: detección de fraude, abuso, accesos no autorizados, y cumplimiento de obligaciones legales.
- Cumplimiento legal: obligaciones fiscales, retención contable, requerimientos de autoridades competentes.
- Marketing dirigido al Usuario (no a los clientes finales del Usuario): comunicaciones sobre nuevas funcionalidades, planes y promociones. Esta finalidad es opcional y se puede revocar en cualquier momento.
BHIA no utiliza datos personales para entrenar modelos de inteligencia artificial generales. Las consultas al agente IA “Isabella” se procesan en tiempo real y solo los datos del tenant del Usuario alimentan el contexto de su agente.
5. Con Quién Compartimos Datos (Sub-encargados)
Para prestar el Servicio, BHIA contrata sub-encargados de infraestructura tecnológica, todos bajo acuerdo de procesamiento de datos (DPA) y obligados a mantener estándares de seguridad equivalentes o superiores a los nuestros:
- Supabase (PostgreSQL + Auth + Storage): backend, base de datos. Regiones US/EU.
- Vercel: hosting de la aplicación web. Edge global.
- OpenAI y Anthropic: modelos de lenguaje para el agente IA. EE.UU.
- ElevenLabs y Retell AI: síntesis de voz y agentes de voz para Llamadas IA. EE.UU.
- Meta Platforms (WhatsApp Business Platform, Instagram, Facebook): mensajería con clientes finales. EE.UU./Irlanda.
- Twilio: SMS y WhatsApp Business API (vía proveedor backup). EE.UU.
- Firebase Cloud Messaging (Google): notificaciones push en apps móviles.
- MercadoPago, Stripe, Wompi, PayU: pasarelas de pago certificadas PCI-DSS.
No vendemos ni cedemos datos personales a terceros con fines comerciales propios de éstos. Los sub-encargados procesan datos exclusivamente para servir a Nathan Inversiones S.A.S., no para sus propios fines.
6. Cookies y Tecnologías Similares
Utilizamos cookies y tecnologías equivalentes (localStorage, sessionStorage, etiquetas de píxel) para:
- Mantener la sesión iniciada (cookies estrictamente necesarias).
- Recordar preferencias de tema (claro/oscuro), idioma y configuraciones de UI.
- Medir uso del sitio mediante análisis agregado (sin identificar individuos).
- Atribuir conversiones de marketing en businesshypercoreia.com (Meta Pixel, opcional).
Puede configurar su navegador para rechazar cookies; sin embargo, algunas funcionalidades de la Plataforma pueden no operar correctamente sin las cookies estrictamente necesarias.
7. Sus Derechos (ARCO + Habeas Data)
Conforme a la Ley 1581 de 2012, el Decreto 1377 de 2013 y el GDPR cuando aplique, el Titular tiene los siguientes derechos:
- Acceso: conocer qué datos personales suyos tratamos y con qué finalidad.
- Actualización y rectificación: corregir datos inexactos, incompletos o desactualizados.
- Supresión: solicitar la eliminación de sus datos cuando ya no sean necesarios para las finalidades, o cuando haya revocado el consentimiento.
- Revocatoria del consentimiento: retirar la autorización para tratar datos en cualquier momento, sin efecto retroactivo.
- Portabilidad: recibir sus datos en un formato estructurado, legible por máquina (CSV, JSON, Excel), exportable desde la propia Plataforma.
- Oposición: oponerse al tratamiento por motivos legítimos, salvo cuando sea indispensable para la prestación del Servicio o por obligaciones legales.
- Información: saber con qué sub-encargados compartimos sus datos.
- Reclamo: presentar quejas ante la Superintendencia de Industria y Comercio (SIC) de Colombia o la autoridad equivalente en su país de residencia.
8. Seguridad de la Información
Implementamos medidas técnicas, administrativas y organizativas razonables para proteger sus datos contra accesos no autorizados, pérdida, alteración o divulgación:
- Cifrado TLS 1.3 en tránsito para todas las comunicaciones.
- Cifrado AES-256 en reposo para datos almacenados.
- Aislamiento por tenant mediante Row Level Security (RLS) en PostgreSQL.
- Autenticación con contraseñas hash bcrypt + opcional 2FA.
- Auditoría continua: logs de acceso, monitoreo de anomalías, alertas automatizadas.
- Backups diarios cifrados con retención mínima de 30 días.
- Personal con acceso a producción bajo NDA y autenticación multifactor obligatoria.
- Evaluación SOC 2 Type II en proceso, prevista para 2027.
Ningún sistema es 100% invulnerable; ante un incidente de seguridad que afecte datos personales, notificaremos al Titular y a la SIC dentro de las 72 horas siguientes a la detección, conforme al artículo 17.n de la Ley 1581 de 2012.
9. Transferencia Internacional de Datos
Algunos sub-encargados procesan datos fuera de Colombia, principalmente en EE.UU. e Irlanda. Estas transferencias se realizan bajo:
- Acuerdos de procesamiento de datos (DPA) firmados con cada sub-encargado.
- Cláusulas Contractuales Tipo (SCC) de la Comisión Europea cuando aplique.
- Privacy Shield-equivalent frameworks vigentes (Data Privacy Framework).
- Garantías de nivel de protección adecuado conforme al artículo 26 de la Ley 1581 de 2012.
10. Retención de Datos
- Cuenta activa: conservamos los datos mientras la suscripción esté vigente.
- Cuenta inactiva (sin pago) o cancelada: conservamos los datos durante noventa (90) días, durante los cuales el Usuario puede reactivar la cuenta o exportar su información. Pasados los 90 días, los datos personales se eliminan permanentemente, excepto los que deban conservarse por obligación legal (facturas, registros contables, etc., conforme al artículo 28 del Código de Comercio que exige diez (10) años).
- Datos de marketing: mientras el consentimiento esté vigente; máximo dos (2) años desde el último contacto activo.
- Logs técnicos: doce (12) meses, salvo investigaciones de incidentes.
También puede solicitar la eliminación inmediata vía /data-deletiono escribiendo a 28bhia@gmail.com.
11. Menores de Edad
El Servicio está dirigido a personas mayores de dieciocho (18) años. No recolectamos conscientemente datos personales de menores. Si un Usuario representa a una organización, declara ser mayor de edad y tener facultad legal para vincular a su organización.
Si tomamos conocimiento de que se han recolectado datos de un menor sin autorización del representante legal, procederemos a eliminarlos de inmediato. Comuníquese a 28bhia@gmail.com si detecta esta situación.
12. Cambios a esta Política
Podremos actualizar esta Política de Privacidad para reflejar cambios legales o de funcionamiento del Servicio. Los cambios sustanciales se notificarán por correo electrónico y/o mediante aviso visible en la Plataforma con al menos quince (15) días de anticipación. La continuación del uso del Servicio después de la entrada en vigor del cambio constituye aceptación de la nueva versión.
13. Cómo Ejercer sus Derechos
Para ejercer cualquiera de los derechos descritos en la sección 7, contáctenos a través de:
- Correo electrónico: 28bhia@gmail.com
- WhatsApp: +57 311 264 7884
- Página dedicada: /data-deletion
- Dentro de la Plataforma: Configuración → Privacidad
Responderemos a las solicitudes dentro de los plazos legales aplicables (máximo 15 días hábiles según el Decreto 1377 de 2013).
14. Oficial de Protección de Datos y Contacto
Para consultas sobre tratamiento de datos personales, puede contactar al área responsable:
- Razón social: Nathan Inversiones S.A.S.
- NIT: 901323670-1
- Dirección: Envigado, Antioquia, Colombia
- Correo: 28bhia@gmail.com
- WhatsApp: +57 311 264 7884
- Sitio web: businesshypercoreia.com
Asimismo, el Titular puede presentar quejas ante la Superintendencia de Industria y Comercio (SIC) de Colombia en sic.gov.co, o ante la autoridad de protección de datos competente en su país de residencia.