Política de Tratamiento de Datos Personales
Este identificador es el que queda archivado como prueba cuando marcas la casilla de aceptación antes de pagar. Si el contenido de esta página cambia de forma sustancial, el identificador sube de versión y la anterior queda archivada, para que siempre puedas saber qué texto aceptaste y cuándo.
Esta política explica qué datos personales tratamos, para qué, quién más los recibe, cuánto tiempo los conservamos y cómo ejerces tus derechos. Está escrita para que la entiendas sin ser abogado, y cumple lo que exigen la Ley 1581 de 2012, el Decreto 1074 de 2015 y las demás normas colombianas de protección de datos personales.
1. Quién responde por tus datos
El responsable del tratamiento de tus datos personales es BCAPITAL GROUP S.A.S., sociedad comercial domiciliada en Bogotá D.C., Colombia. Estos son los datos completos que el artículo 12 de la Ley 1581 de 2012 y el numeral 1 del artículo 2.2.2.25.3.1 del Decreto 1074 de 2015 nos obligan a publicar, incluido el teléfono, que casi nadie en este mercado publica. El artículo 2.2.2.25.4.4 del mismo decreto nos obliga además a designar un área que asuma la función de protección de datos, y aquí queda designada.
- Razón social
- BCAPITAL GROUP S.A.S.
- NIT
- 901.863.534-2
- Domicilio
- Bogotá D.C., Colombia
- Dirección para notificaciones judiciales
- Carrera 53 # 36 A - 86, Bogotá D.C.
- Teléfono
- +57 311 562 9053, que también atiende por WhatsApp en https://wa.me/573115629053
- Correo para consultas y reclamos sobre tus datos
- hola@bcapitaltechno.com
- Área responsable de atenderlos
- Área de Servicio al Cliente de BCAPITAL GROUP S.A.S.
2. A quién y a qué se aplica
Esta política se aplica a todo el tratamiento de datos personales que hacemos en el sitio web y en la aplicación móvil de BCapital: cuando creas una cuenta, cuando compras entradas o productos, cuando publicas o compras una entrada en el mercado de reventa, cuando traspasas una entrada, cuando te suscribes al boletín, cuando nos escribes por un formulario público, cuando entras a un evento con tu entrada y cuando simplemente navegas. Se aplica también a los datos de otras personas que tú nos entregas: los asistentes que van contigo, quien recibe un traspaso y quien recibe un envío. Si sales de nuestra plataforma hacia el sitio de un organizador, de un artista o de un tercero, esta política deja de aplicar y rige la de ese sitio.
3. Cuatro palabras que conviene entender
La ley colombiana usa términos con significado técnico, y dos de ellos se parecen mucho y significan cosas distintas. Los definimos aquí porque el resto del documento depende de esa diferencia.
- Titular
- La persona a quien se refieren los datos. Eres tú, y también cada asistente cuyos datos alguien nos entrega.
- Responsable
- Quien decide para qué y cómo se tratan los datos. Somos nosotros, y también el organizador de cada evento respecto de lo que él haga con los datos de sus asistentes.
- Encargado
- Quien trata los datos por cuenta nuestra y siguiendo nuestras instrucciones, sin poder usarlos para fines propios. Son nuestros proveedores de tecnología y de servicios.
- Transmisión
- El envío de datos a un Encargado para que trate por cuenta nuestra. Los datos siguen bajo nuestra responsabilidad y con nuestras finalidades.
- Transferencia
- La entrega de datos a otro Responsable, que los usará para sus propias finalidades. El caso típico es la entrega del listado de asistentes al organizador del evento.
4. Qué datos recogemos y en qué momento
Recogemos únicamente los datos que cada función necesita para funcionar, como exige el principio de minimización del artículo 2.2.2.25.2.1 del Decreto 1074 de 2015. Estas son todas las categorías, con el momento en que se recogen.
- Datos de tu cuenta
- Tu correo electrónico y, si los aportas, tu nombre y tu foto de perfil. Se recogen cuando creas la cuenta. Tus credenciales de acceso las captura y custodia nuestro proveedor de identidad en su propio entorno: nosotros nunca vemos ni almacenamos tu contraseña. Si entras con un proveedor de inicio de sesión externo, recibimos de él tu correo y tu nombre.
- Datos de cada asistente
- Nombre, número de documento, correo electrónico y teléfono móvil de cada persona que va a entrar al evento, no solo de quien compra. Se recogen en el proceso de compra, antes de pagar. El número de documento es indispensable porque la entrada es nominal: sin él no podemos emitirla ni validarla en la puerta, y es la medida que hace inservible una entrada robada o revendida por fuera del canal.
- Datos de la compra y del pago
- El importe, el medio de pago, el estado de la operación y las referencias que la identifican. Para cobrarte, enviamos tu nombre, tu correo y tu número de documento a nuestro proveedor de pagos. Nunca almacenamos el número completo de tu tarjeta ni su código de seguridad: esos datos los captura y custodia el proveedor de pagos en su propio entorno certificado.
- Datos de envío de la tienda
- Nombre de quien recibe, su número de documento, su teléfono, el departamento, la ciudad, la dirección y las indicaciones que agregues. Se recogen cuando compras un producto físico o cuando guardas una dirección. El número de documento se pide porque la transportadora lo exige en la guía de entrega.
- Datos de facturación electrónica
- Tipo y número de identificación con su dígito de verificación, tipo de persona, régimen, nombres o razón social, correo, departamento, ciudad y dirección. Se recogen solo si pides que la factura salga a tu nombre.
- Datos bancarios de cobro
- Tipo y número de documento, nombre del titular de la cuenta, banco, tipo y número de cuenta y tipo de persona. Se recogen solo si tenemos que pagarte dinero: porque vendiste una entrada en el mercado de reventa o porque eres organizador de un evento.
- Datos de contacto que nos dejas
- Tu correo si te suscribes al boletín; tu nombre, correo, teléfono, organización y mensaje si te postulas como promotor; tu nombre, correo, tipo de artista, ciudad, enlace y mensaje si te postulas como artista; tu correo, tu mensaje y la página desde la que escribes si nos reportas una falla; y el correo o el teléfono de la persona a quien traspasas una entrada.
- La correspondencia que nos escribes
- El contenido de los mensajes de correo que diriges a nuestras direcciones, junto con el remitente, los destinatarios, la fecha, el asunto y los datos de los archivos que adjuntes, como su nombre, su tipo y su tamaño, que guardamos sin descargar el archivo en sí. Se recogen en el momento en que escribes, y también cuando respondes a uno de los correos que te enviamos. No son datos que te pidamos: son los que tú decides contarnos, así que te sugerimos no incluir en un correo información que no haga falta para lo que nos solicitas.
- Lo que nos escribes por WhatsApp
- Tu número de teléfono, el nombre de tu perfil, los mensajes que nos envías y las imágenes que adjuntas, junto con nuestras respuestas. Se recogen cuando nos escribes por WhatsApp. Para atenderte buscamos ese número entre los datos de tu cuenta y de tus compras; si no aparece y necesitas ayuda con una compra, podemos pedirte el correo de tu cuenta para enviarte a esa dirección un código que confirma que es tuya. Como en el correo, son datos que tú decides contarnos: no envíes por ese canal información que no haga falta, y nunca los datos de tu tarjeta, que no te vamos a pedir.
- Lo que nos escribes por mensaje directo de Instagram
- Tu usuario, el nombre de tu perfil, los mensajes que nos envías y las imágenes que adjuntas, junto con nuestras respuestas. Se recogen cuando nos escribes por mensaje directo a nuestra cuenta de Instagram. Si necesitas ayuda con una compra, podemos pedirte el correo de tu cuenta para enviarte a esa dirección un código que confirma que es tuya. No envíes por ese canal información que no haga falta, y nunca los datos de tu tarjeta, que no te vamos a pedir. Si comentas en una de nuestras publicaciones la palabra que anunciamos en ella, recogemos además tu usuario y ese comentario para enviarte la respuesta.
- Datos de uso, dispositivo y navegación
- Páginas visitadas, acciones dentro del sitio, tiempo de permanencia, tipo de dispositivo y navegador, un identificador propio de las herramientas de medición y la ubicación aproximada derivada de tu dirección IP. Se recogen mientras navegas. En la aplicación móvil, el identificador que permite entregarte notificaciones en el dispositivo, y solo si concedes ese permiso. El detalle está en nuestra Política de Cookies y Tecnologías Similares.
- Preferencias y actividad
- Tus favoritos, a qué artistas y negocios sigues, tu historial de compras, tus puntos, tus reseñas de productos, las respuestas que decidas dar a nuestras encuestas de gustos musicales, tu carrito y los eventos para los que pides aviso de cupo. Nada de esto es obligatorio y todo depende de una acción tuya.
- Registros de seguridad y operación
- El registro de auditoría de las operaciones que cambian el estado de algo, el registro de escaneos en la puerta del evento y el registro de entrega de los correos que te enviamos, que guarda el destinatario, el asunto y el estado de entrega, sin el contenido del mensaje. El contenido de la correspondencia que intercambiamos contigo no vive en ese registro sino en el canal descrito más arriba, y se conserva con el plazo de la sección sobre conservación.
5. Qué no recogemos, y por qué importa
No recogemos datos sensibles en el sentido del artículo 5 de la Ley 1581 de 2012: ni datos de salud, ni biométricos, ni sobre origen racial o étnico, orientación política, convicciones religiosas o filosóficas, vida sexual o afiliación sindical. Tampoco pedimos tu fecha de nacimiento ni tu género. Sobre la ubicación conviene ser exactos, porque la respuesta corta se presta a malentendidos. No leemos la ubicación de tu dispositivo y no almacenamos tu dirección IP en nuestras bases de datos. Nuestras herramientas de medición sí procesan tu dirección IP y derivan de ella una ubicación aproximada a nivel de país o ciudad, nunca una posición precisa. La aplicación tiene desactivado a nivel de servidor el acceso del navegador a la ubicación, al micrófono y a la interfaz de pago del dispositivo; el acceso a la cámara solo está habilitado para el escáner de entradas en la puerta. Y no almacenamos tu dirección IP junto a tu aceptación de esta política: pedirte un dato personal más para probar tu consentimiento sobre datos personales sería exactamente lo contrario de lo que la norma busca. Si alguna vez una función necesitara datos sensibles, te lo diríamos expresamente, te advertiríamos que no estás obligado a responder y no condicionaríamos el servicio a que los entregues.
6. Para qué usamos tus datos
El artículo 2.2.2.25.2.2 del Decreto 1074 de 2015 exige informar las finalidades específicas, no genéricas. Estas son todas, y ninguna otra. Si en el futuro quisiéramos darles un uso distinto, te pediríamos una autorización nueva.
- Crear y operar tu cuenta
- Registrarte, autenticarte, mantener tu sesión y darte acceso a tus entradas, tus pedidos y tu historial.
- Procesar tu compra
- Cobrar el pago, confirmar la operación, emitir tu entrada o preparar tu pedido, y gestionar reembolsos, cambios y devoluciones.
- Emitir la entrada nominal y validar el ingreso
- Poner tu nombre y tu documento en la entrada y generar su código de acceso: el dinámico que muestra la aplicación y, cuando la entrega por correo está activa para el evento, el fijo del archivo que te enviamos a tu correo. También verificar en la puerta que quien entra es la persona a cuyo nombre está emitida.
- Entregar el listado de asistentes al organizador del evento
- Poner a disposición del organizador el nombre, el número de documento y el correo de cada asistente de su propio evento, para el control de acceso, la seguridad del evento y sus obligaciones frente a las autoridades. Esta finalidad la describimos aparte en la sección sobre los organizadores porque es una transferencia y no una transmisión.
- Operar el mercado de reventa y los traspasos
- Verificar la titularidad de la entrada, aplicar el tope de precio, custodiar el pago hasta la entrega, reemitir la entrada a nombre del nuevo asistente y pagarle al vendedor.
- Despachar y entregar los pedidos de la tienda
- Preparar el envío, entregar a la transportadora los datos que la guía exige y hacerle seguimiento hasta la entrega.
- Facturar y cumplir obligaciones tributarias
- Emitir la factura electrónica ante la DIAN cuando la solicites, y cumplir los deberes contables, fiscales y de conservación de soportes.
- Atenderte
- Responder tus solicitudes, consultas, reclamos, garantías, reembolsos y reportes de falla.
- Atender la correspondencia que nos envías
- Recibir, leer, clasificar, responder y conservar los mensajes de correo dirigidos a las direcciones de la plataforma, y poder acreditar después qué nos escribiste, cuándo lo hiciste y qué te respondimos. Todo el correo dirigido a nuestro dominio entra por este canal, incluido el que llega a direcciones desde las que normalmente solo enviamos avisos.
- Atenderte por WhatsApp y por mensaje directo de Instagram con un asistente virtual
- Responder tus preguntas sobre eventos, entradas, pagos, pedidos y reembolsos con la ayuda de un asistente virtual basado en inteligencia artificial que atiende en nuestro nombre. Para eso consulta los datos de la cuenta con la que te identificamos: porque el número desde el que nos escribes es el que registraste en tu cuenta o el que diste como titular de una compra tuya, o porque confirmaste un código que te enviamos al correo de tu cuenta. Si tu número aparece solo como asistente de una entrada que compró otra persona, solo ve esa entrada. Si el mismo número aparece en más de una cuenta, no consulta ninguna hasta que confirmes con ese código cuál es la tuya. Por Instagram no conocemos tu número, así que si necesitas ayuda con una compra te pedimos el correo de tu cuenta para enviarte el código. El asistente también puede reenviar el correo de una entrada a la dirección de la cuenta que la tiene hoy, y nunca a otra; registrar las solicitudes que le pidas, como un reembolso o la corrección del nombre de un asistente; avisarte por ese mismo chat, si tenemos una conversación abierta contigo, de novedades de tu compra o de tu solicitud; y pasar la conversación a una persona de nuestro equipo cuando lo pides o cuando el caso lo requiere. No decide nada sobre ti: un reembolso lo aprueba una persona, y el nombre de una entrada solo cambia cuando quien la tiene lo confirma desde el enlace que le enviamos a su correo.
- Responder por mensaje directo a quien comenta en nuestras publicaciones
- Cuando comentas en una publicación nuestra de Instagram la palabra que anunciamos en ella, te enviamos por mensaje directo una respuesta automática con la información o el enlace prometidos. Usamos tu usuario y tu comentario solo para eso. Es una regla fija y no una decisión sobre ti.
- Enviarte las comunicaciones del servicio
- Confirmación de compra, tu entrada, cambios y recordatorios del evento, estado de tu envío, estado de tu reembolso y avisos de seguridad de la cuenta. Incluye comprobar que cada uno de esos mensajes llegó: el registro de envíos guarda si se entregó o si rebotó y, cuando el seguimiento de entrega está activo, si lo abriste y si seguiste alguno de sus enlaces. Eso se registra correo por correo, asociado a tu dirección, y sirve para detectar que las confirmaciones y las entradas están llegando de verdad. La confirmación de tu compra también te puede llegar por WhatsApp, al número que diste como titular de la compra, en un mensaje de plantilla.
- Enviarte comunicaciones comerciales
- Boletín, lanzamientos y promociones, únicamente si lo autorizaste. Por WhatsApp, una sugerencia comercial después de una compra, por ejemplo un producto relacionado, solo te llega si lo autorizaste expresamente para ese canal, y nunca fuera de los días y horarios que la ley permite. Es una finalidad separada de todas las anteriores y no condiciona ninguna.
- Prevenir el fraude y el abuso
- Detectar suplantación, reventa irregular, uso automatizado y abuso de la plataforma, y proteger la seguridad de las cuentas y de los eventos.
- Entender de forma agregada cómo se usa la plataforma
- Medir qué páginas se visitan y cómo se navega, para mejorar el producto. Esta medición de uso de la plataforma no se usa para tomar decisiones sobre ti individualmente. La medición de entrega de los correos es otra cosa, va por destinatario y se describe en la finalidad de las comunicaciones del servicio.
- Cumplir la ley
- Atender requerimientos de autoridades competentes en ejercicio de sus funciones legales o por orden judicial, y ejercer o defender nuestros derechos.
7. Tu autorización y cómo la probamos
Antes de cobrarte te pedimos tu autorización previa, expresa e informada marcando una casilla que nunca viene marcada de antemano. Esa casilla aparece en el proceso de compra de entradas, en el de reventa, en el de la tienda, al reclamar una entrada que te traspasaron y en los formularios públicos donde te lo indicamos. El artículo 2.2.2.25.2.4 del Decreto 1074 de 2015 es tajante: el silencio nunca equivale a una conducta inequívoca, y por eso no interpretamos como autorización el hecho de que sigas navegando ni el de que no nos digas nada. Cuando marcas la casilla archivamos la fecha y la hora tomadas de nuestro servidor, el identificador de versión de este documento y la pantalla en la que aceptaste; si la versión que te mostramos no coincide con una versión conocida, la operación se rechaza en lugar de archivarse mal. Esa prueba se conserva mientras exista la operación que acompaña y puedes pedirnos copia de ella escribiéndonos a hola@bcapitaltechno.com. Cuando ya existe una relación contigo y nos entregas datos nuevos dentro de tu sesión, como una dirección de envío, tus datos de facturación o tus datos bancarios de cobro, los usamos solo para la finalidad que te indicamos en esa misma pantalla.
8. Quién más trata tus datos por cuenta nuestra
Para operar nos apoyamos en proveedores que tratan datos por cuenta nuestra y siguiendo nuestras instrucciones. La ley colombiana no nos obliga a publicar sus nombres comerciales: el artículo 2.2.2.25.3.1 del Decreto 1074 de 2015 exige identificar plenamente al responsable, que somos nosotros, y describir el tratamiento y sus finalidades. Lo que sí te debemos, y aquí está, es saber qué categoría de proveedor recibe qué datos y para qué. Estas son todas las categorías.
- Infraestructura tecnológica y alojamiento de datos
- Recibe la información de tu cuenta, tus compras y tus entradas, alojada en la infraestructura que soporta la plataforma. Sirve para que la plataforma funcione y para que tus datos estén disponibles y respaldados.
- Identidad y autenticación
- Recibe tu correo, tu nombre, tu foto si la agregas y los datos de tu sesión. Sirve para crear tu cuenta, iniciar sesión y proteger el acceso. Incluye el servicio antiautomatización que, al registrarte, recibe tu dirección IP, tu navegador y señales de comportamiento del dispositivo para distinguir a una persona de un programa, y la telemetría técnica de funcionamiento y error de sus propios componentes.
- Protección contra el uso automatizado de los formularios
- Cuando esta comprobación está activa, recibe tu dirección IP, tu navegador y señales de comportamiento del dispositivo al enviar uno de nuestros dos formularios públicos de contacto, el de promotores y el de artistas. Sirve para una sola cosa: distinguir a una persona de un programa antes de que aceptemos el envío. No recibe lo que escribiste en el formulario, no construye un perfil tuyo y no interviene en ninguna otra parte de la plataforma. Va aparte de la fila anterior porque es un tratamiento distinto y con otro responsable: en el registro el control lo opera el proveedor de identidad por su cuenta, y en estos dos formularios lo contratamos y lo operamos nosotros.
- Procesamiento de pagos y prevención de fraude transaccional
- Recibe tu nombre, tu correo, tu número de documento y el importe; y los datos bancarios del beneficiario cuando hay que pagarle. Sirve para cobrar, dispersar pagos y detectar operaciones fraudulentas. Nunca almacenamos el número completo de tu tarjeta.
- Comunicaciones transaccionales y notificaciones
- Recibe tu correo o el identificador de notificaciones de tu dispositivo, y el contenido del mensaje. Sirve para enviarte la confirmación, el aviso de tu entrada y las novedades del evento. El servicio de notificaciones en el dispositivo solo transmite el identificador del dispositivo y el contenido del aviso, y elimina ese contenido una vez entregado. Cuando el seguimiento de entrega está activo, también nos informa si el correo se abrió y si se siguió alguno de sus enlaces, y para medir el clic reescribe los enlaces del mensaje para que pasen por su propio dominio.
- Analítica de producto y medición de audiencias
- Recibe las páginas visitadas, las acciones dentro del sitio, un identificador propio y la ubicación aproximada derivada de tu dirección IP. Sirve para entender de forma agregada cómo se usa la plataforma. Uno de estos proveedores trata además esa información para sus propias finalidades, y respecto de ella actúa como responsable independiente.
- Soporte y atención al usuario
- Recibe lo que nos escribes y los datos necesarios para atenderte. Sirve para resolver tus solicitudes y reclamos.
- Plataformas de mensajería
- Reciben tu número de teléfono o tu usuario, el nombre de tu perfil y los mensajes que intercambiamos contigo por los canales de mensajería de la sección de contacto, porque es por donde esos mensajes viajan entre tu aplicación y nuestro sistema de atención. Sirven para recibir tus mensajes y entregarte nuestras respuestas.
- Asistencia virtual con inteligencia artificial
- Recibe el contenido de tu conversación y los datos de tu cuenta que el asistente consulta para responderte: tus entradas, tus pagos, tus pedidos y tus reembolsos, con tu correo siempre enmascarado. Sirve para una sola cosa: redactar las respuestas que te enviamos por esos canales. Trata esos datos por cuenta nuestra y, según las condiciones bajo las que lo contratamos, no puede usarlos para entrenar sus modelos ni para ninguna finalidad propia. No recibe el número de tu tarjeta, que nosotros tampoco guardamos, ni tus datos bancarios.
- Facturación electrónica y cumplimiento tributario
- Recibe tu correo, el detalle de lo comprado y, si pides factura a tu nombre, tus datos de identificación fiscal. Sirve para emitir la factura ante la DIAN y cumplir obligaciones contables. La propia DIAN es destinataria legal de ese documento.
- Logística y transporte de la tienda
- Recibe el nombre de quien recibe, su teléfono, su número de documento y la dirección de entrega. Sirve para despachar y entregar tu pedido, y subcontrata transportadoras que reciben lo mismo para poder entregar.
9. Qué les exigimos a esos proveedores
Saber la marca de un proveedor no te protege; saber qué obligaciones tiene, sí. Cada uno de ellos actúa como Encargado del Tratamiento, es decir, trata tus datos por cuenta nuestra y siguiendo nuestras instrucciones, nunca para fines propios. Les exigimos, como mínimo, las obligaciones que se enumeran abajo, que van más allá del piso legal del artículo 2.2.2.25.5.2 del Decreto 1074 de 2015. Sobre sus garantías podemos afirmar lo siguiente, y solo lo siguiente: nuestros principales Encargados cuentan con atestación independiente SOC 2 Tipo II; nuestro proveedor de alojamiento y el de almacenamiento de archivos cuentan con ISO/IEC 27001, y este último además con ISO/IEC 27018 e ISO/IEC 27701; nuestro proveedor de facturación electrónica cuenta con ISO/IEC 27001 y con autorización vigente de la DIAN como proveedor tecnológico; y nuestros proveedores de pago mantienen certificación PCI DSS y capturan los datos de tarjeta mediante tokenización en su propio entorno. Los Encargados domiciliados en Colombia, que son los de pagos, facturación electrónica y logística, están sujetos directamente a la Ley 1581 de 2012 y a la vigilancia de la Superintendencia de Industria y Comercio. Los Encargados internacionales están vinculados por acuerdos de tratamiento de datos que incorporan Cláusulas Contractuales Tipo y, en varios casos, el Marco de Privacidad de Datos entre la Unión Europea y los Estados Unidos. Y para todos rige el piso del literal g del artículo 4 de la Ley 1581 de 2012: aplicar medidas técnicas, humanas y administrativas para evitar la adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. No vendemos tus datos personales. Fuera de la entrega al organizador del evento que describimos en la sección siguiente, no los entregamos a ningún tercero para sus propias campañas comerciales.
- Tratar tus datos únicamente para las finalidades descritas en esta política y autorizadas por ti.
- No usarlos para fines propios, no cederlos y no comercializarlos.
- Aplicar medidas de seguridad al menos equivalentes a las nuestras, incluido el cifrado del tráfico y el control de acceso por mínimo privilegio.
- Guardar confidencialidad de forma indefinida, incluso después de terminada la relación, como ordena el literal h del artículo 4 de la Ley 1581 de 2012.
- No subcontratar sin nuestra autorización previa, y trasladar estas mismas obligaciones a cualquier subencargado.
- Notificarnos cualquier incidente de seguridad dentro del plazo pactado.
- Asistirnos para atender tus solicitudes de habeas data.
- Devolver o eliminar los datos al terminar la relación.
- Someterse a nuestra verificación del cumplimiento de estas obligaciones.
10. El organizador del evento
El organizador de cada evento no es un proveedor nuestro: es la contraparte del negocio, y su identidad debe ser conocida por ti, como exige el numeral 3 del artículo 46 de la Ley 1480 de 2011. Aparece identificado en la ficha del evento. Cuando le entregamos el listado de asistentes de su propio evento, que incluye el nombre, el número de documento y el correo de cada uno, no estamos haciendo una transmisión a un encargado sino una transferencia a otro Responsable, en los términos del literal c del artículo 13 de la Ley 1581 de 2012. Esa distinción tiene consecuencias reales: a partir de ese momento el organizador decide por su cuenta cómo trata esos datos y responde por ello. Por eso te pedimos esa autorización de forma específica en el proceso de compra de cada evento, identificando al organizador de ese evento concreto, y no la escondemos en una cláusula general. El organizador solo puede usar esos datos para el control de acceso, la seguridad del evento y sus obligaciones frente a las autoridades, y se obliga por contrato con nosotros a no cederlos y a no usarlos para campañas comerciales propias que tú no hayas autorizado. Cada descarga del listado queda registrada en nuestra auditoría antes de que los datos salgan. Si un organizador te contacta con fines comerciales que no autorizaste, puedes ejercer tus derechos directamente ante él y también avisarnos a nosotros escribiéndonos a hola@bcapitaltechno.com.
11. Tratamiento fuera de Colombia
Parte del tratamiento ocurre fuera del territorio colombiano. Los servidores de varios de nuestros proveedores están principalmente en los Estados Unidos, y en algunos casos en la Unión Europea u otras regiones. Te lo decimos con esta claridad porque ocultarlo no sería discreción sino incumplimiento. La ley distingue dos figuras. Cuando un proveedor trata tus datos por cuenta nuestra hay una transmisión, y el numeral 2 del artículo 2.2.2.25.5.1 del Decreto 1074 de 2015 permite no informarla ni pedir tu consentimiento cuando media un contrato de transmisión. No nos amparamos en esa dispensa: preferimos decírtelo y pedirte autorización igual. Cuando la información va a un tercero que la usa para sus propias finalidades, como el organizador de un evento, hay una transferencia, y el artículo 26 de la Ley 1581 de 2012 la prohíbe hacia países que no ofrezcan un nivel adecuado de protección. Los Estados Unidos y los países de la Unión Europea sí figuran en el listado de países con nivel adecuado que la Superintendencia de Industria y Comercio publicó en el numeral 3.2 del Capítulo Tercero del Título V de su Circular Única, en la redacción de la Circular Externa 005 de 2017: la prohibición no nos alcanza y la ley no nos exigiría pedirte autorización por ese motivo. Te la pedimos de todas formas, y de forma expresa e inequívoca, por dos razones: porque un destino puede salir de ese listado y no queremos que tu autorización dependa de una circular que puede cambiar, y porque la entrega de tus datos al organizador de un evento es una decisión que preferimos que tomes tú y no nosotros. Así, al aceptar esta política y las autorizaciones del proceso de compra, autorizas la transmisión y la transferencia de tus datos personales a proveedores de infraestructura tecnológica, identidad, comunicaciones, mensajería, asistencia virtual con inteligencia artificial, procesamiento de pagos, medición, facturación y logística ubicados en los Estados Unidos, en la Unión Europea u otras regiones, y al organizador del evento que compres, con las finalidades descritas en esta política y con ninguna otra. Identificamos los países y las categorías de destinatarios, no las marcas comerciales de nuestros proveedores: eso es lo que hace que tu autorización sea inequívoca, y además significa que si cambiamos de proveedor dentro del mismo país nada de lo que autorizaste cambia.
12. Los datos de otras personas que tú nos entregas
Hay tres momentos en los que nos entregas datos de alguien que no eres tú: cuando compras entradas para tus acompañantes, cuando traspasas una entrada a otra persona y cuando envías un producto a una dirección que no es la tuya. En los tres casos declaras que cuentas con la autorización de esa persona para entregarnos sus datos y te obligas a informarle esta política y las finalidades aquí descritas. Nosotros tratamos esos datos únicamente para emitir la entrada, controlar el acceso al evento o realizar la entrega. Y no dejamos que la obligación de informar recaiga solo en ti: a cada asistente cuyos datos recibimos le dirigimos un Aviso de Privacidad para Asistentes, publicado en esta misma sección legal, que le explica quién tiene sus datos, quién nos los dio, para qué se usan y cómo ejercer sus derechos u oponerse. Es lo que exige el artículo 2.2.2.25.3.2 del Decreto 1074 de 2015 cuando los datos no se recogen directamente del titular.
13. Menores de edad
Nuestros servicios están dirigidos exclusivamente a personas mayores de 18 años y no recogemos a sabiendas datos de menores de edad. Todos los eventos que comercializamos son para mayores de 18 años, sin excepción, y eso vale también para los asistentes cuyos datos aporta quien compra: no se pueden registrar asistentes menores de edad. La razón no es solo nuestra: la mayor parte de estos eventos se realiza en establecimientos con expendio de licor, donde la Ley 1801 de 2016 restringe el ingreso y la permanencia de menores. Te decimos con franqueza cómo funciona en la práctica: la mayoría de edad es una declaración tuya al usar la plataforma, no una verificación técnica que hagamos, y el control en la puerta lo hace el organizador. Si crees que tenemos datos de un menor, escríbenos a hola@bcapitaltechno.com y los suprimimos; lo tramitamos como reclamo con los plazos de esta política y con la prevalencia del interés superior del menor que exigen el artículo 7 de la Ley 1581 de 2012 y el artículo 2.2.2.25.2.9 del Decreto 1074 de 2015.
14. Tus derechos
El artículo 8 de la Ley 1581 de 2012 te reconoce estos derechos, y ejercerlos es gratuito. Puedes ejercerlos tú, tus causahabientes, tu representante o apoderado, o quien estipule a tu favor.
- Conocer, actualizar y rectificar
- Saber qué datos tuyos tenemos y pedir que corrijamos los que estén incompletos, inexactos, fraccionados o que induzcan a error.
- Pedir prueba de la autorización
- Solicitar copia de la autorización que nos diste, con la versión del documento que aceptaste y la fecha, salvo en los casos en que la ley no exige autorización.
- Ser informado del uso
- Pedirnos que te informemos qué uso le hemos dado a tus datos personales. Te describimos el uso; no estamos obligados a revelarte con qué proveedores trabajamos, pero sí a explicarte qué se hace con tus datos.
- Quejarte ante la autoridad
- Presentar quejas ante la Superintendencia de Industria y Comercio por infracciones a la ley, una vez agotada la consulta o el reclamo ante nosotros.
- Revocar la autorización y pedir la supresión
- Hacerlo en todo momento, con el único límite del deber legal o contractual de conservar ciertos datos, según se explica en la sección sobre revocación.
- Acceder gratuitamente
- Consultar tus datos sin costo. Podemos atender consultas de una misma persona al menos una vez cada mes calendario sin cobro alguno.
15. Cómo ejercer tus derechos, con plazos
Escríbenos a hola@bcapitaltechno.com indicando tu nombre, tu número de documento, un canal de contacto y qué solicitas. También puedes escribirnos por WhatsApp al +57 311 562 9053 o a la Carrera 53 # 36 A - 86 de Bogotá D.C. Estos son los plazos, que son los de los artículos 14 y 15 de la Ley 1581 de 2012 y los cumplimos completos. Si tu solicitud es una CONSULTA, es decir, quieres saber qué datos tenemos sobre ti o qué uso les hemos dado, la atendemos en un plazo máximo de diez días hábiles contados desde el día siguiente a su recibo; si no fuéramos capaces, te informamos los motivos y la fecha en que la atenderemos, que no superará los cinco días hábiles siguientes al vencimiento del primer plazo. Si tu solicitud es un RECLAMO, es decir, quieres corregir, actualizar o suprimir datos, revocar tu autorización o denunciar un presunto incumplimiento, la atendemos en un plazo máximo de quince días hábiles contados desde el día siguiente a su recibo; si no fuéramos capaces, te informamos los motivos y la nueva fecha, que no superará los ocho días hábiles siguientes al vencimiento del primero. Si el reclamo llega incompleto, te pedimos completarlo dentro de los cinco días siguientes a su recibo, y si pasan dos meses sin que respondas se entiende que desistes. Si no somos competentes para resolverlo, lo trasladamos a quien corresponda dentro de los dos días hábiles siguientes y te lo informamos. Dentro de los dos días hábiles siguientes al recibo del reclamo incluimos en nuestros registros la anotación de reclamo en trámite y el motivo, y la mantenemos hasta que el reclamo quede decidido.
16. Revocar tu autorización y pedir que borremos tus datos
Puedes revocar tu autorización y pedir la supresión de tus datos en todo momento, por el canal de la sección anterior, y lo tramitamos como reclamo con los plazos que allí figuran. Queremos ser precisos en dos cosas. La primera: la revocación puede ser total o parcial. Puedes, por ejemplo, pedir que dejemos de enviarte comunicaciones comerciales sin cerrar tu cuenta ni renunciar a tus entradas. La segunda: hay un límite que reconoce la ley y que no depende de nosotros. El artículo 2.2.2.25.2.6 del Decreto 1074 de 2015 permite revocar y pedir la supresión en cualquier momento, pero no procede la supresión cuando existe un deber legal o contractual de conservar la información. En la práctica esto significa que los datos asociados a una compra, a una entrada emitida, a un pago, a un reembolso o a una factura electrónica se conservan por los términos que nos imponen las normas contables, tributarias y de conservación de soportes, aunque revoques tu autorización para todo lo demás. En ese caso dejamos de usarlos para cualquier finalidad distinta de ese deber. No condicionamos la revocación a que la Superintendencia de Industria y Comercio se pronuncie antes: esa lectura restrictiva está corregida por el decreto y no la aplicamos.
17. Cuánto tiempo conservamos tus datos y período de vigencia de la base de datos
El numeral 6 del artículo 2.2.2.25.3.1 del Decreto 1074 de 2015 exige declarar el período de vigencia de la base de datos, y aquí lo declaramos: nuestras bases de datos se mantienen vigentes mientras subsista tu relación con nosotros y mientras persistan los deberes legales de conservación que se derivan de ella, con un término de referencia de diez años contados desde tu última operación, que corresponde al plazo de prescripción de la acción contractual del artículo 2536 del Código Civil y cubre con holgura los deberes de conservación contable y tributaria. Preferimos declararte un plazo verificable antes que una fórmula genérica. Dentro de ese marco, estos son los borrados automáticos que hoy existen de verdad y se ejecutan solos, sin que tengas que pedirlos.
- Notificaciones dentro de la aplicación
- Se eliminan a los noventa días, estén leídas o no.
- Registros de lista de espera cerrados
- Se eliminan a los siete días de quedar cerrados, ya sea porque compraste o porque el turno expiró.
- Incidentes operativos resueltos
- Se eliminan a los noventa días de quedar resueltos o descartados.
- Registros de entrega de alertas del sistema
- Se eliminan a los noventa días de quedar liquidados.
- Perfiles de facturación de un solo uso
- Los datos fiscales que declaras para una compra puntual y decides no guardar se eliminan a los treinta días, cuando la facturación electrónica está activa.
- El contenido de los mensajes de correo
- El texto de cada mensaje que intercambiamos contigo y los datos de sus archivos adjuntos se conservan veinticuatro meses contados desde la fecha del mensaje. Cumplido ese plazo, un proceso automático vacía ese contenido y del mensaje queda únicamente su rastro: quién escribió, a qué buzón, en qué fecha y con qué asunto. Ese rastro es lo que nos permite acreditar que nos escribiste y que te respondimos, que es justamente lo que se pregunta en un reclamo. El plazo corre igual para los mensajes que nos envías y para las respuestas que te enviamos desde ese canal. Dentro del plazo no eliminamos mensajes de forma individual.
- Conversaciones de atención por WhatsApp e Instagram
- Los mensajes se eliminan a los noventa días y las imágenes que adjuntas, a los treinta. Cuando una conversación da lugar a un caso que atiende una persona de nuestro equipo, el caso conserva un resumen de lo que pediste y de cómo se resolvió, no la conversación completa.
- Códigos de verificación por correo
- Se eliminan un día después de vencer. El código nunca se guarda: solo su huella.
- Solicitudes de corrección del nombre de una entrada
- Se eliminan treinta días después de que vence su enlace, se haya confirmado o no. El nombre que quedó en la entrada es el que se conserva.
- Todo lo demás
- Se conserva dentro del período de vigencia declarado arriba. Si nos pides la supresión, tramitamos tu solicitud por el canal y con los plazos de la sección sobre cómo ejercer tus derechos, y te informamos qué se suprime y qué debe conservarse por un deber legal o contractual.
18. Cómo protegemos tus datos
El literal g del artículo 4 de la Ley 1581 de 2012 nos obliga a aplicar medidas técnicas, humanas y administrativas para evitar la adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. Estas son las nuestras, y cada una es verificable, no una declaración de intenciones. La información que se intercambia entre la plataforma y sus proveedores viaja cifrada mediante protocolos de seguridad de transporte, y la información almacenada en nuestros sistemas principales se conserva cifrada con AES de 256 bits. La correspondencia que nos escribes por correo la leen personas de nuestro equipo y no un sistema automático, y el acceso a ella está repartido por buzón: cada grupo de trabajo ve únicamente los mensajes del buzón que le corresponde atender, y no el resto. Ningún sistema es infalible: si ocurriera un incidente que afecte tus datos, actuamos como se describe en la sección siguiente.
- La navegación por nuestro sitio viaja siempre cifrada, y el navegador tiene instrucción de rehusar cualquier conexión en claro con nuestro dominio durante dos años.
- Le negamos al navegador, por defecto, el acceso al micrófono, a la ubicación y a la interfaz de pago del dispositivo; la cámara solo se habilita para el escáner de la puerta.
- El permiso se comprueba en el servidor en cada operación, no solo en la pantalla, y una cuenta inhabilitada pierde el acceso de inmediato.
- El número de documento y los datos bancarios se muestran enmascarados en todas nuestras pantallas, incluidas las internas: en la puerta del evento el personal ve solo el nombre y los últimos cuatro dígitos del documento, y ni siquiera un administrador ve un número de cuenta completo.
- Tu dirección IP no se almacena en nuestras bases de datos —las herramientas de medición sí la procesan, como explica la sección 5— y el registro de los correos enviados guarda el destinatario, el asunto, el estado de entrega y, cuando el seguimiento de entrega está activo, si el correo se abrió y si se siguió alguno de sus enlaces, nunca el contenido del mensaje.
- Las operaciones que cambian el estado de algo dejan un registro de auditoría que solo se añade y no se modifica, escrito con una lista de campos personales excluidos de su cuerpo. La descarga del listado de asistentes por un organizador se registra antes de que los datos salgan.
- El código que la aplicación muestra no es una imagen fija: cambia cada treinta segundos. Las dos formas del código, la que cambia en la aplicación y la fija del archivo que se envía por correo cuando esa entrega está activa para el evento, comparten los otros tres límites: solo se pueden generar en las horas previas al evento, dejan de servir en el instante en que la entrada cambia de dueño y no pueden admitir a dos personas.
- Por defecto el código de la entrada no viaja por correo electrónico y los correos remiten a tu cuenta, de modo que un buzón comprometido no rinde una entrada utilizable. Esa entrega se activa evento por evento: la activa el organizador para su evento, o la activamos nosotros en la configuración general de la plataforma para los eventos que siguen esa configuración. Cuando está activa, el archivo adjunto sí contiene un código utilizable: quien tenga acceso a ese correo podría presentarlo en la puerta antes que tú, y el único límite que queda es que la entrada admite a una sola persona. Te avisamos de esto en los Términos y Condiciones, y es la razón por la que la entrega por correo viene apagada y hay que activarla a propósito.
- Los formularios públicos, el proceso de compra, el escáner y los envíos de correo tienen límites de intentos que frenan el uso automatizado y el abuso, y los dos formularios públicos de contacto pueden exigir además una comprobación antiautomatización, que cuando está activa tiene que pasar antes de que aceptemos el envío.
- Ninguna notificación entrante de un proveedor de pagos, de correo o de logística se acepta sin verificar su firma criptográfica sobre el contenido original.
- Enviamos a cada proveedor solo lo que necesita: el operador logístico no recibe tu número de documento ni tu correo, el proveedor de pagos no recibe tu teléfono ni tu dirección, la dispersión bancaria no recibe tu correo ni tu dirección, del proveedor de identidad solo copiamos cuatro datos y la aplicación móvil no envía información a ninguna herramienta de medición.
- Nuestros registros de servidor están configurados para no almacenar las direcciones completas de las peticiones ni los cuerpos de las peticiones del proceso de compra.
19. Reglas automáticas
Usamos reglas automáticas en cinco sitios: para distinguir a una persona de un programa cuando te registras, para distinguirla otra vez al enviar uno de nuestros dos formularios públicos de contacto cuando esa comprobación está activa, para limitar los intentos en los formularios y en el proceso de compra, para verificar el código de tu entrada en la puerta, y para responder por mensaje directo a quien comenta en una de nuestras publicaciones de Instagram la palabra que anunciamos en ella. Son controles de seguridad y respuestas fijas, no perfiles de comportamiento, y no producen efectos jurídicos sobre ti más allá de bloquear un intento concreto. No usamos inteligencia artificial para decidir nada sobre ti. La usamos para otra cosa, que te contamos aparte en las finalidades: un asistente virtual redacta respuestas en nuestra atención por WhatsApp y por mensaje directo de Instagram y registra las solicitudes que le pides, pero no resuelve ninguna; las resuelve una persona de nuestro equipo o, en la corrección del nombre de una entrada, quien la tiene. Tampoco tomamos decisiones automatizadas que determinen si puedes comprar o si te vendemos a un precio distinto según quién eres. Si una de estas reglas te bloquea y crees que se equivocó, escríbenos a hola@bcapitaltechno.com y lo revisa una persona. Esa revisión humana es un compromiso nuestro, no una obligación que nos imponga la ley: en Colombia no existe hoy una norma que consagre un derecho general a no ser objeto de decisiones automatizadas ni a exigir intervención humana sobre ellas. Lo asumimos porque nos parece lo correcto y porque preferimos escribirlo aquí que reservarnos el criterio.
20. Si ocurre un incidente de seguridad
Contamos con procedimientos para detectar, evaluar y responder incidentes de seguridad que afecten datos personales. Si ocurriera uno que comprometa tus datos, te lo informamos por el canal de contacto que tengamos de ti, te decimos qué pasó y qué debes hacer, y lo reportamos a la Superintendencia de Industria y Comercio cuando corresponda, como nos obliga el literal n del artículo 17 de la Ley 1581 de 2012. Nuestros proveedores están obligados a notificarnos cualquier incidente dentro del plazo pactado, para que podamos cumplir con ese deber a tiempo.
22. Las comunicaciones que te enviamos
Hay dos tipos y no se mezclan. Las TRANSACCIONALES son parte del servicio que contrataste y las recibirás siempre: la confirmación de tu compra, el aviso de que tu entrada está disponible, los cambios y recordatorios del evento, el estado de tu envío, el estado de tu reembolso y los avisos de seguridad de tu cuenta. La confirmación de tu compra también te puede llegar por WhatsApp, al número que diste como titular de la compra, en un mensaje de plantilla. Las COMERCIALES, que son el boletín, los lanzamientos y las promociones, solo las enviamos si las autorizaste, y no son condición para comprar nada. Por WhatsApp, una sugerencia comercial después de una compra, por ejemplo un producto relacionado, solo te llega si lo autorizaste expresamente para ese canal, y nunca fuera de los días y horarios que la ley permite. Para dejar de recibirlas, escríbenos a hola@bcapitaltechno.com o por WhatsApp al +57 311 562 9053, dinos con qué correo te suscribiste y te retiramos de la lista; lo tramitamos con los plazos de reclamo de esta política. Dejar de recibir comunicaciones comerciales no cancela las transaccionales, porque esas hacen parte de lo que compraste. Dentro de la aplicación puedes además ajustar qué categorías de avisos quieres recibir y por qué canal. Si respondes a uno de nuestros correos, tu respuesta llega a nuestro canal de correspondencia, la lee el equipo que atiende ese buzón y te contestamos desde una dirección de la plataforma; tanto tu mensaje como nuestra respuesta se conservan con el plazo de la sección sobre conservación.
23. Registro Nacional de Bases de Datos
El artículo 2.2.2.26.1.2 del Decreto 1074 de 2015, en la redacción que le dio el Decreto 090 de 2018, sujeta la inscripción de bases de datos en el Registro Nacional de Bases de Datos a las sociedades con activos totales superiores a 100.000 UVT y a las personas jurídicas de naturaleza pública. Verificamos cada año, con el cierre de nuestros estados financieros, si concurre ese supuesto. Si lo superamos, inscribiremos nuestras bases de datos dentro de los plazos legales y lo reflejaremos en esta política. La inscripción, cuando proceda, no nos releva de ninguna otra obligación de la Ley 1581 de 2012, y así lo dice el propio decreto: las obligaciones de esta política valen igual, haya registro o no.
24. La autoridad de protección de datos
La autoridad de protección de datos personales en Colombia es la Superintendencia de Industria y Comercio, y puedes presentarle una queja si consideras que hemos incumplido esta política o la ley. El artículo 16 de la Ley 1581 de 2012 exige que antes hayas presentado tu consulta o tu reclamo ante nosotros y que se haya agotado ese trámite; por eso el canal de la sección sobre cómo ejercer tus derechos es el primer paso y no una barrera: lo atendemos con los plazos allí publicados. La Superintendencia atiende en la Carrera 13 # 27 - 00 de Bogotá D.C. y en su sitio web www.sic.gov.co.
25. Cambios a esta política
Podemos modificar esta política, y cuando el cambio sea sustancial te lo comunicamos antes de aplicarlo, por correo electrónico y en esta misma página, como exige el inciso final del artículo 2.2.2.25.3.1 del Decreto 1074 de 2015. No aplicamos cambios sustanciales de forma retroactiva ni interpretamos tu silencio como aceptación: si el cambio requiere una autorización nueva, te la pedimos. Cada versión lleva su propio identificador y su fecha de entrada en vigencia, y las versiones anteriores quedan archivadas para que puedas consultar qué texto aceptaste en su momento.
26. Contacto
Para cualquier asunto relacionado con tus datos personales escríbenos a hola@bcapitaltechno.com, por WhatsApp al +57 311 562 9053 o a la Carrera 53 # 36 A - 86 de Bogotá D.C. El área encargada de atender consultas y reclamos de protección de datos es el Área de Servicio al Cliente de BCAPITAL GROUP S.A.S. Si tu solicitud es un reclamo de consumo o una solicitud de reversión del pago, el canal es ayuda@bcapitaltechno.com, que está descrito en la Política de Cambios, Devoluciones y Reembolsos.