§1Identificación del responsable
- Persona natural responsable: Cristian Duque
- Domicilio: Bogotá, Colombia
- Contacto para protección de datos: privacidad@bemidas.ai
- Sitio web: https://bemidas.ai
§2Alcance de esta política
Esta política aplica a:
- El app móvil BeMidas (Android e iOS).
- La extensión Chrome de BeMidas que opera sobre WhatsApp Web.
- El backend de BeMidas disponible en https://api.bemidas.ai.
- El sitio web https://bemidas.ai.
Cubre dos tipos de titulares de datos:
- Asesores financieros: usuarios directos que se registran y utilizan BeMidas en el ejercicio de su actividad comercial.
- Clientes finales: personas con quienes el asesor conversa por WhatsApp o llama por teléfono usando BeMidas, cuyos datos quedan capturados como subproducto de la actividad del asesor.
§3Definiciones
- Datos personales
- cualquier información vinculada o que pueda asociarse a una persona natural identificada o identificable.
- Datos personales sensibles
- aquellos que afectan la intimidad o cuyo uso indebido genere discriminación. En esta política consideramos sensibles los datos financieros (Ley 1581/2012 art. 5, Ley 1266/2008; LFPDPPP art. 3 fracción VI).
- Titular
- persona natural cuyos datos son objeto de tratamiento.
- Encargado del tratamiento
- persona o empresa que trata datos por cuenta del responsable (en este caso: proveedores cloud — ver §6).
- Tratamiento
- cualquier operación sobre datos (recolección, almacenamiento, uso, circulación, supresión).
§4Datos que recolectamos
4.1. Del asesor (titular directo)
| Categoría | Datos específicos | Origen |
|---|---|---|
| Identificación | Nombre completo, email | Formulario de registro |
| Contacto | Teléfono celular (opcional) | Formulario de registro |
| Autenticación | API Key generada por nuestro sistema | Generación interna |
| Telefonía | Número DID asignado por nuestro proveedor | Asignación automática |
| Uso del producto | Logs de actividad, errores, métricas de uso | Telemetría del app |
| Dispositivo | Modelo, versión de SO, identificador anónimo | Recolección automática del SO |
4.2. De clientes del asesor (titulares indirectos)
Importante: BeMidas captura datos de clientes únicamente como subproducto de las conversaciones que el asesor sostiene con ellos. El consentimiento de captura debe obtenerlo el asesor directamente del cliente antes de iniciar la conversación (ver §5 más abajo y nuestra política de divulgación obligatoria al cliente).
| Categoría | Datos específicos | Origen |
|---|---|---|
| Identificación | Nombre, número de teléfono | WhatsApp / llamadas |
| Conversaciones | Texto de mensajes intercambiados con el asesor por WhatsApp | Extensión Chrome (captura pasiva) |
| Audio | Grabaciones de llamadas entre asesor y cliente | App móvil (módulo de llamadas) |
| Financieros (sensibles) | Ingresos, deudas, intención de compra, capacidad de pago | Extracción por IA de las conversaciones |
| Solicitudes | Datos pre-llenados de solicitud de crédito generados a partir de la conversación | Procesamiento por IA |
4.3. Datos que NO recolectamos
- No recolectamos datos de menores de edad de forma intencional. Si detectamos que un cliente es menor, eliminamos sus datos al detectarlo.
- No recolectamos datos biométricos.
- No tenemos publicidad ni trackers de terceros (Facebook, TikTok, Google Ads, etc.) embebidos en el app móvil.
- No recolectamos historial de navegación más allá de WhatsApp Web (la extensión solo activa sobre web.whatsapp.com).
- No vendemos datos a terceros bajo ninguna circunstancia.
§5Bases legales del tratamiento
Para datos del asesor
- Consentimiento expreso otorgado al registrarse y aceptar esta política.
- Ejecución de contrato: el tratamiento es necesario para prestar el servicio que el asesor contrata al registrarse.
Para datos de clientes del asesor
- Consentimiento del cliente otorgado al asesor: el asesor declara y garantiza haber obtenido consentimiento previo, expreso e informado del cliente antes de iniciar la captura de su conversación o grabar la llamada. Este consentimiento debe cumplir los requisitos de la Ley 1581/2012 art. 9 (Colombia) o LFPDPPP art. 8 (México) según la jurisdicción del cliente.
- Datos financieros del cliente requieren consentimiento adicional expreso e informado por su carácter sensible (Ley 1266/2008 Colombia; LFPDPPP art. 9 México).
BeMidas provee una plantilla de divulgación al cliente como apoyo al asesor, pero la obligación de obtener el consentimiento recae siempre en el asesor que opera el app.
§6Compartir y transferir datos
Compartimos datos personales únicamente con los siguientes encargados, todos sujetos a contratos de procesamiento de datos:
| Categoría | Datos específicos | Origen |
|---|---|---|
| Amazon Web Services (AWS) | Todos los datos del §4 | EE.UU. (us-east-1) |
| Google LLC — Gemini API | Texto de conversaciones de WhatsApp | EE.UU. |
| Amazon Chime SDK Voice | Número DID, metadata de llamadas | EE.UU. |
Transferencias internacionales
Tus datos pueden ser almacenados y procesados en Estados Unidos. Cumplimos los requisitos de transferencia internacional aplicables:
- Colombia (Ley 1581/2012 art. 26): las transferencias a EE.UU. se realizan al amparo de las cláusulas contractuales tipo de los proveedores listados y de tu consentimiento expreso otorgado al aceptar esta política. Los proveedores cuentan con certificaciones de seguridad (SOC 2, ISO 27001).
- México (LFPDPPP art. 36-37): las transferencias se realizan bajo cláusulas contractuales con los encargados y se notifican mediante esta política.
No se comparte con
- Anunciantes
- Aseguradoras
- Buró de crédito
- Empleadores potenciales del cliente
- Cualquier tercero distinto a los listados arriba
§7Finalidades del tratamiento
Los datos se tratan exclusivamente para:
- Operar el servicio: autenticar al asesor, almacenar sus conversaciones, generar solicitudes pre-llenadas, asignar y operar su número telefónico.
- Mejorar el producto: análisis agregado y anonimizado de patrones de uso para optimizar la IA y la experiencia.
- Soporte al usuario: responder a tus solicitudes y reportes.
- Cumplir obligaciones legales: responder requerimientos de autoridades competentes mediando orden judicial o solicitud formal con base legal válida.
No usamos tus datos para:
- Entrenamiento de modelos de IA generalizados (los datos enviados a Gemini se procesan en modo zero-retention cuando esté disponible para el caso de uso).
- Marketing de terceros.
- Profiling con efectos jurídicos sobre el cliente final.
§8Conservación
| Categoría | Datos específicos | Origen |
|---|---|---|
| Cuenta del asesor | Mientras la cuenta esté activa + 5 años posteriores a la desactivación | Obligaciones contables y fiscales |
| Conversaciones de WhatsApp | 2 años desde la última actividad, o hasta eliminación manual | Lo que ocurra primero |
| Grabaciones de llamadas | 6 meses | Salvo que la regulación exija más |
| Solicitudes de crédito generadas | 5 años | Potencialmente vinculadas a operaciones financieras |
| Logs técnicos de servidor | 90 días | |
| Backups encriptados | 30 días adicionales tras eliminación lógica |
Pasados estos plazos los datos se eliminan o anonimizan irreversiblemente.
§9Derechos del titular
Tienes derecho a:
- Acceder a tus datos personales que tratamos.
- Rectificar datos inexactos o incompletos.
- Cancelar / suprimir tus datos cuando ya no sean necesarios para los fines del tratamiento.
- Oponerte al tratamiento por motivos fundados.
- Revocar el consentimiento otorgado en cualquier momento.
- Solicitar prueba del consentimiento otorgado.
- Conocer los usos que se le han dado a tus datos.
- Presentar quejas ante la autoridad de control competente.
Cómo ejercer estos derechos
Envía tu solicitud a privacidad@bemidas.ai indicando:
- Nombre completo y email registrado.
- Descripción clara del derecho que ejerces.
- Documento de identidad para acreditar tu titularidad (puedes ocultar campos sensibles; solo necesitamos verificar tu identidad).
Plazo de respuesta: 15 días hábiles desde la recepción completa de la solicitud, conforme a Ley 1581/2012 art. 14. En México, plazo de 20 días hábiles conforme LFPDPPP art. 32.
Autoridades de control
- Colombia: Superintendencia de Industria y Comercio (SIC) — https://www.sic.gov.co
- México: Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) — https://www.inai.org.mx
§10Seguridad
Implementamos las siguientes medidas técnicas y organizativas:
- Cifrado en tránsito: todas las comunicaciones entre el app, la extensión y el backend usan TLS 1.2+ (HTTPS).
- Cifrado en reposo: la base de datos y los buckets S3 usan cifrado AES-256 administrado por AWS KMS.
- Aislamiento multi-tenant: los datos de cada asesor están aislados por AdvisorId a nivel de aplicación. Un asesor nunca puede acceder a datos de otro.
- Autenticación: API Keys con prefijo identificable y rotables a solicitud.
- Mínimo privilegio: el equipo técnico solo accede a datos personales cuando es estrictamente necesario para soporte o auditoría, mediando registro de acceso.
- Backups encriptados con período de retención definido (ver §8).
- Auditoría continua: monitoreo de accesos y alertas sobre patrones anómalos.
Notificación de incidentes
En caso de violación de la seguridad que comprometa datos personales, notificaremos a los titulares afectados y a la autoridad de control competente dentro de 72 horas de tener conocimiento del incidente, conforme a Ley 1581/2012 art. 17(n) y mejores prácticas internacionales.
§11Menores de edad
BeMidas no está dirigido a personas menores de 18 años. No solicitamos ni recolectamos intencionalmente datos personales de menores. Si detectamos que un cliente final con quien el asesor está conversando es menor de edad, procederemos a eliminar sus datos del sistema y notificar al asesor para que suspenda la captura.
Si eres padre, madre o tutor de un menor cuyos datos crees que pudieron haber sido capturados, contáctanos a privacidad@bemidas.ai y procederemos a la eliminación inmediata.
§12Cookies y tecnologías similares
App móvil
El app móvil no usa cookies ni identificadores de publicidad. Usa almacenamiento local cifrado únicamente para mantener la sesión del asesor.
Sitio web (https://bemidas.ai)
El sitio web usa cookies estrictamente necesarias para su funcionamiento. No utilizamos cookies de marketing, publicidad, ni de terceros analíticos sin tu consentimiento expreso.
Extensión Chrome
La extensión usa chrome.storage.local para guardar la API Key del asesor y sincronizar conversaciones. No usa cookies ni almacena información de navegación.
§13Cambios a esta política
Podemos actualizar esta política para reflejar cambios en el producto, en la regulación aplicable o en los proveedores de servicios. Cuando los cambios sean sustanciales, te notificaremos por:
- Email a la dirección registrada (asesores).
- Banner visible en el app móvil al iniciar sesión.
- Aviso en el sitio web https://bemidas.ai por al menos 30 días.
La fecha de "Última actualización" en la cabecera de este documento siempre refleja la versión vigente. El historial de cambios se mantiene en el repositorio público https://github.com/naitsric/midas (carpeta product/legal/).
§14Contacto
Para cualquier pregunta, queja o solicitud relacionada con tus datos personales o esta política:
- Email: privacidad@bemidas.ai
- Web: https://bemidas.ai/contacto
- Responsable de protección de datos: Cristian Duque
§15Vigencia y jurisdicción
Esta política entra en vigor el 27 de mayo de 2026.
Para asuntos relacionados con titulares colombianos se aplica la Ley 1581 de 2012 y normas concordantes. Para titulares mexicanos se aplica la LFPDPPP y su reglamento. En caso de conflicto entre el contenido de esta política y la regulación aplicable, prevalece la regulación.
Las controversias se resolverán ante los tribunales competentes del domicilio del responsable indicado en §1, salvo que el titular elija la jurisdicción de su domicilio cuando la regulación local así lo permita.
Referencias normativas
- Colombia: Ley 1581 de 2012 (Habeas Data general), Ley 1266 de 2008 (Datos financieros), Decreto 1377 de 2013 (Reglamentación), Resolución 76434 de 2012 (SIC).
- México: Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y su Reglamento.
- Google Play Data Safety: requisitos de divulgación de prácticas de datos en Play Console.
- Apple App Store Privacy: requisitos del Privacy Manifest y nutritional labels.
