Política de Tratamiento de Datos Personales
Versión 1.0 · Vigente desde julio de 2026
Última actualización: julio de 2026
1. Marco legal
La presente Política de Tratamiento de Datos Personales (en adelante "Política" o "Política de Habeas Data") se expide en cumplimiento de la Ley 1581 de 2012 sobre protección de datos personales en Colombia, el Decreto 1074 de 2015 que compila el Decreto 1377 de 2013, y demás normas concordantes que regulan el tratamiento de datos personales en la República de Colombia.
Esta Política es de carácter obligatorio y de cumplimiento general para toda persona natural o jurídica que tenga relación con la plataforma Bivrio.
2. Responsable del tratamiento
Nexgo Group SAS, identificada con NIT 901.895.942-1 (en adelante "Bivrio" o "el Responsable"), operadora de la plataforma Bivrio disponible en bivrio.co y sus subdominios, es el Responsable del Tratamiento de los datos personales recolectados a través de la Plataforma.
Canales de atención al Titular:
- Correo electrónico (privacidad): privacidad@bivrio.co
- Correo electrónico (legal): legal@bivrio.co
- País de domicilio: Colombia
- Autoridad de control: Superintendencia de Industria y Comercio (SIC) — www.sic.gov.co
3. Datos objeto de tratamiento
Bivrio trata, entre otros, los siguientes tipos de datos personales:
- Datos de identificación: nombre completo o razón social, tipo y número de documento de identidad o NIT, información del representante legal.
- Datos de contacto: correo electrónico, número de teléfono y/o WhatsApp, dirección física.
- Datos de la empresa/negocio: nombre comercial, sector económico, ciudad y país de operación.
- Datos financieros y de facturación: información necesaria para procesar pagos de la suscripción (gestionada por pasarelas certificadas PCI-DSS) y emitir documentos fiscales.
- Datos de uso y técnicos: dirección IP, dispositivo, navegador, módulos utilizados, acciones dentro de la Plataforma, logs de errores y rendimiento.
- Datos de autenticación: correo electrónico y contraseña cifrada (no se almacenan contraseñas en texto plano).
- Datos de terceros cargados por el Tenant: cuando el Tenant usa módulos como CRM, ventas, citas o arriendos, puede cargar datos de sus propios clientes, empleados u otros terceros, frente a los cuales Bivrio actúa como Encargado (ver sección 4).
4. Rol dual de Bivrio: Responsable y Encargado
Bivrio actúa en dos roles diferenciados:
- Como RESPONSABLE: respecto de los datos personales de las personas que crean y administran cuentas en la Plataforma (datos de registro, facturación y uso). Bivrio decide sobre la finalidad y el medio del tratamiento de dichos datos.
- Como ENCARGADO: respecto de los datos personales que los Tenants (negocios clientes) cargan sobre sus propios clientes, empleados o terceros en los módulos de la Plataforma. En este caso, el Tenant es el Responsable del Tratamiento frente a sus titulares, y Bivrio actúa únicamente siguiendo sus instrucciones, con estrictas medidas de seguridad y confidencialidad, conforme a la Ley 1581 de 2012.
El alcance del Acuerdo de Encargo entre Bivrio y cada Tenant se detalla en los Términos y Condiciones del servicio.
5. Finalidades del tratamiento
Como Responsable, Bivrio trata datos personales para las siguientes finalidades:
- Crear, gestionar y administrar la cuenta del Tenant y sus usuarios en la Plataforma.
- Prestar, operar, mantener y mejorar los módulos y servicios contratados.
- Procesar pagos de la suscripción y gestionar la facturación.
- Enviar comunicaciones de servicio: confirmaciones, alertas de seguridad, notificaciones de mantenimiento y actualizaciones de funcionalidades.
- Prestar soporte técnico y atender peticiones, quejas y reclamos (PQRS).
- Cumplir con obligaciones legales, contables y tributarias vigentes en Colombia.
- Prevenir fraude, garantizar la seguridad de la Plataforma y detectar usos abusivos.
- Enviar comunicaciones comerciales y de marketing (exclusivamente con autorización previa y expresa del titular; revocable en cualquier momento).
- Realizar análisis estadísticos de uso en forma agregada y anonimizada para mejorar el servicio.
6. Datos sensibles y tratamiento de datos de menores
Bivrio no recopila datos sensibles (datos de salud, origen racial o étnico, opiniones políticas, convicciones religiosas, datos biométricos, entre otros) de forma directa. Si en algún módulo específico fuera necesario tratar datos sensibles, se solicitará autorización expresa y diferenciada al titular, quien no estará obligado a otorgarla.
El tratamiento de datos de niñas, niños y adolescentes se realiza en estricto apego a su interés superior y a los derechos fundamentales reconocidos por la ley colombiana. Bivrio solo trata datos de menores cuando corresponda a información de naturaleza pública o cuente con autorización del representante legal del menor.
7. Derechos del titular
Conforme al artículo 8 de la Ley 1581 de 2012, el titular de datos personales tiene los siguientes derechos:
- Conocer los datos personales que Bivrio trata sobre él, la información relativa al tratamiento y las finalidades.
- Actualizar sus datos para que permanezcan exactos, completos y vigentes.
- Rectificar datos inexactos, incompletos o que induzcan a error.
- Suprimir sus datos del tratamiento cuando no exista un deber legal o contractual de conservarlos, o cuando el tratamiento no se ajuste a la ley.
- Revocar la autorización otorgada para el tratamiento, en los casos en que proceda legalmente.
- Solicitar prueba de la autorización de tratamiento otorgada a Bivrio.
- Ser informado sobre el uso dado a sus datos personales.
- Presentar quejas ante la Superintendencia de Industria y Comercio (SIC) cuando considere que Bivrio ha incurrido en conductas contrarias a la ley.
- Acceder gratuitamente a sus datos personales que estén siendo objeto de tratamiento, al menos una vez al mes calendario o cada vez que existan modificaciones sustanciales.
8. Autorización expresa del titular
Bivrio obtiene la autorización del titular mediante manifestación inequívoca y expresa al momento del registro en la Plataforma (clic en el botón de aceptación de términos y políticas, que constituye firma electrónica válida conforme a la Ley 527 de 1999). Esta autorización cubre las finalidades descritas en la sección 5 de la presente Política.
Para el envío de comunicaciones comerciales y de marketing, Bivrio solicita una autorización adicional y diferenciada. El titular puede revocar esta autorización específica en cualquier momento escribiendo a privacidad@bivrio.co o usando el enlace de cancelación de suscripción presente en cada comunicación comercial.
9. Vigencia de la autorización y retención de datos
La autorización otorgada por el titular tiene vigencia durante todo el tiempo que subsista la relación contractual con Bivrio y, con posterioridad a su terminación, durante los plazos exigidos por las obligaciones legales aplicables (tributarias, contables, etc.).
- Datos de cuenta activa: durante toda la vigencia de la suscripción.
- Tras cancelación de la cuenta: treinta (30) días para exportación; luego se eliminan de forma segura, salvo obligación legal de mayor plazo.
- Datos de facturación y transacciones: mínimo diez (10) años conforme a la normativa tributaria y contable colombiana.
- Logs de seguridad: hasta doce (12) meses.
10. Procedimiento y canal para ejercer derechos — Consultas
El titular o sus causahabientes podrán consultar sus datos personales enviando su solicitud a privacidad@bivrio.co, indicando:
- Nombre completo y número de documento de identidad.
- Descripción clara de la información solicitada o el derecho que desea ejercer.
- Documentos de soporte que acrediten su identidad o representación legal (si aplica).
Bivrio atenderá la consulta dentro de un término máximo de diez (10) días hábiles contados desde el día siguiente a su recibo. Cuando no fuere posible atenderla en dicho plazo, se informará al interesado antes del vencimiento, expresando los motivos y señalando la fecha en que se dará respuesta, que no podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer plazo.
11. Procedimiento y canal para ejercer derechos — Reclamos
Si el titular considera que sus datos deben ser corregidos, actualizados, suprimidos, que la autorización debe revocarse, o advierte un presunto incumplimiento de la normativa, podrá presentar un reclamo a privacidad@bivrio.co.
El reclamo debe contener: identificación del titular, descripción detallada de los hechos, documentos de soporte y datos de contacto para la respuesta. Si el reclamo está incompleto, Bivrio requerirá al interesado dentro de los cinco (5) días hábiles siguientes para que subsane la omisión. Si transcurren dos (2) meses desde el requerimiento sin respuesta, se entenderá desistido el reclamo.
El reclamo completo se resolverá en un término máximo de quince (15) días hábiles contados desde el día siguiente a su recibo, prorrogables por ocho (8) días hábiles adicionales, informando al titular los motivos de la prórroga antes del vencimiento del primer plazo.
Si el titular no obtiene respuesta satisfactoria, podrá presentar queja ante la Superintendencia de Industria y Comercio (SIC) en www.sic.gov.co.
12. Transferencia y transmisión de datos a terceros
Para prestar el servicio, Bivrio se apoya en proveedores y Encargados que pueden estar ubicados fuera de Colombia:
- Proveedor de infraestructura en la nube: base de datos y autenticación (servidores en Estados Unidos y otros países).
- Proveedor de correo transaccional: envío de notificaciones y alertas del servicio.
- Pasarelas de pago: los proveedores de pasarela de pago habilitados según el país del Tenant, certificados bajo estándares PCI-DSS.
Estas transmisiones se realizan bajo contratos que exigen niveles adecuados de seguridad, confidencialidad y cumplimiento normativo, conforme a los artículos 25 y 26 de la Ley 1581 de 2012. Bivrio no transfiere datos personales a terceros con fines comerciales propios de esos terceros.
13. Medidas de seguridad
Bivrio adopta medidas técnicas, humanas y administrativas razonables y proporcionales para proteger los datos personales contra pérdida, acceso no autorizado, divulgación, alteración o destrucción:
- Cifrado de datos en tránsito (TLS) y en reposo.
- Control de acceso por roles y principio de mínimo privilegio.
- Aislamiento de datos por inquilino (Row Level Security).
- Registros de auditoría de accesos y modificaciones.
- Monitoreo continuo y gestión de vulnerabilidades.
- Capacitación del personal en materia de protección de datos.
En caso de incidente de seguridad que implique riesgo para los derechos y libertades de los titulares, Bivrio notificará a los afectados y a la Superintendencia de Industria y Comercio dentro de los plazos establecidos por la normativa aplicable.
14. Registro Nacional de Bases de Datos
Bivrio cumple, en cuanto le sea exigible, con el deber de registrar sus bases de datos ante el Registro Nacional de Bases de Datos (RNBD) administrado por la Superintendencia de Industria y Comercio, conforme a los artículos 25 y 26 de la Ley 1581 de 2012 y el artículo 2.2.2.26.1.1 del Decreto 1074 de 2015.
15. Modificaciones a esta política
Bivrio podrá actualizar la presente Política cuando sea necesario por cambios en el servicio, en la legislación o en sus prácticas de privacidad. Los cambios sustanciales serán comunicados a los titulares mediante correo electrónico y/o aviso destacado en la Plataforma, con al menos quince (15) días calendario de anticipación a su entrada en vigencia.
La versión vigente de esta Política siempre estará disponible en bivrio.co/habeas-data. El uso continuado de la Plataforma tras la entrada en vigencia de la nueva versión implica la aceptación de los cambios.
16. Contacto
Para cualquier consulta, solicitud o reclamo relacionado con el tratamiento de datos personales, comuníquese con:
- Área de Privacidad de Bivrio: privacidad@bivrio.co
- Asuntos legales: legal@bivrio.co
- Autoridad de control (SIC): www.sic.gov.co