Política de Tratamiento de Datos Personales
Este identificador es el que queda archivado como prueba cuando marcas la casilla de aceptación antes de pagar. Si el contenido de esta página cambia de forma sustancial, el identificador sube de versión y la anterior queda archivada, para que siempre puedas saber qué texto aceptaste y cuándo.
Esta política explica qué datos personales tratamos, para qué, quién más los recibe, cuánto tiempo los conservamos y cómo ejerces tus derechos. Está escrita para que la entiendas sin ser abogado, y cumple lo que exigen la Ley 1581 de 2012, el Decreto 1074 de 2015 y las demás normas colombianas de protección de datos personales.
1. Quién responde por tus datos
El responsable del tratamiento de tus datos personales es BCAPITAL GROUP S.A.S., sociedad comercial domiciliada en Bogotá D.C., Colombia. Estos son los datos completos que el artículo 12 de la Ley 1581 de 2012 y el numeral 1 del artículo 2.2.2.25.3.1 del Decreto 1074 de 2015 nos obligan a publicar, incluido el teléfono, que casi nadie en este mercado publica. El artículo 2.2.2.25.4.4 del mismo decreto nos obliga además a designar un área que asuma la función de protección de datos, y aquí queda designada.
- Razón social
- BCAPITAL GROUP S.A.S.
- NIT
- 901.863.534-2
- Domicilio
- Bogotá D.C., Colombia
- Dirección para notificaciones judiciales
- Carrera 53 # 36 A - 86, Bogotá D.C.
- Teléfono
- +57 311 562 9053, que también atiende por WhatsApp en https://wa.me/573115629053
- Correo para consultas y reclamos sobre tus datos
- hola@bcapitaltechno.com
- Área responsable de atenderlos
- Área de Servicio al Cliente de BCAPITAL GROUP S.A.S.
2. A quién y a qué se aplica
Esta política se aplica a todo el tratamiento de datos personales que hacemos en el sitio web y en la aplicación móvil de BCapital: cuando creas una cuenta, cuando compras entradas o productos, cuando publicas o compras una entrada en el mercado de reventa, cuando traspasas una entrada, cuando te suscribes al boletín, cuando nos escribes por un formulario público, cuando entras a un evento con tu entrada y cuando simplemente navegas. Se aplica también a los datos de otras personas que tú nos entregas: los asistentes que van contigo, quien recibe un traspaso y quien recibe un envío. Si sales de nuestra plataforma hacia el sitio de un organizador, de un artista o de un tercero, esta política deja de aplicar y rige la de ese sitio.
3. Cuatro palabras que conviene entender
La ley colombiana usa términos con significado técnico, y dos de ellos se parecen mucho y significan cosas distintas. Los definimos aquí porque el resto del documento depende de esa diferencia.
- Titular
- La persona a quien se refieren los datos. Eres tú, y también cada asistente cuyos datos alguien nos entrega.
- Responsable
- Quien decide para qué y cómo se tratan los datos. Somos nosotros, y también el organizador de cada evento respecto de lo que él haga con los datos de sus asistentes.
- Encargado
- Quien trata los datos por cuenta nuestra y siguiendo nuestras instrucciones, sin poder usarlos para fines propios. Son nuestros proveedores de tecnología y de servicios.
- Transmisión
- El envío de datos a un Encargado para que trate por cuenta nuestra. Los datos siguen bajo nuestra responsabilidad y con nuestras finalidades.
- Transferencia
- La entrega de datos a otro Responsable, que los usará para sus propias finalidades. El caso típico es la entrega del listado de asistentes al organizador del evento.
4. Qué datos recogemos y en qué momento
Recogemos únicamente los datos que cada función necesita para funcionar, como exige el principio de minimización del artículo 2.2.2.25.2.1 del Decreto 1074 de 2015. Estas son todas las categorías, con el momento en que se recogen.
- Datos de tu cuenta
- Tu correo electrónico y, si los aportas, tu nombre y tu foto de perfil. Se recogen cuando creas la cuenta. Tus credenciales de acceso las captura y custodia nuestro proveedor de identidad en su propio entorno: nosotros nunca vemos ni almacenamos tu contraseña. Si entras con un proveedor de inicio de sesión externo, recibimos de él tu correo y tu nombre.
- Datos de cada asistente
- Nombre, número de documento, correo electrónico y teléfono móvil de cada persona que va a entrar al evento, no solo de quien compra. Se recogen en el proceso de compra, antes de pagar. El número de documento es indispensable porque la entrada es nominal: sin él no podemos emitirla ni validarla en la puerta, y es la medida que hace inservible una entrada robada o revendida por fuera del canal.
- Datos de la compra y del pago
- El importe, el medio de pago, el estado de la operación y las referencias que la identifican. Para cobrarte, enviamos tu nombre, tu correo y tu número de documento a nuestro proveedor de pagos. Nunca almacenamos el número completo de tu tarjeta ni su código de seguridad: esos datos los captura y custodia el proveedor de pagos en su propio entorno certificado.
- Datos de envío de la tienda
- Nombre de quien recibe, su número de documento, su teléfono, el departamento, la ciudad, la dirección y las indicaciones que agregues. Se recogen cuando compras un producto físico o cuando guardas una dirección. El número de documento se pide porque la transportadora lo exige en la guía de entrega.
- Datos de facturación electrónica
- Tipo y número de identificación con su dígito de verificación, tipo de persona, régimen, nombres o razón social, correo, departamento, ciudad y dirección. Se recogen solo si pides que la factura salga a tu nombre.
- Datos bancarios de cobro
- Tipo y número de documento, nombre del titular de la cuenta, banco, tipo y número de cuenta y tipo de persona. Se recogen solo si tenemos que pagarte dinero: porque vendiste una entrada en el mercado de reventa o porque eres organizador de un evento.
- Datos de contacto que nos dejas
- Tu correo si te suscribes al boletín; tu nombre, correo, teléfono, organización y mensaje si te postulas como promotor; tu nombre, correo, tipo de artista, ciudad, enlace y mensaje si te postulas como artista; tu correo, tu mensaje y la página desde la que escribes si nos reportas una falla; y el correo o el teléfono de la persona a quien traspasas una entrada.
- Datos de uso, dispositivo y navegación
- Páginas visitadas, acciones dentro del sitio, tiempo de permanencia, tipo de dispositivo y navegador, un identificador propio de las herramientas de medición y la ubicación aproximada derivada de tu dirección IP. Se recogen mientras navegas. En la aplicación móvil, el identificador que permite entregarte notificaciones en el dispositivo, y solo si concedes ese permiso. El detalle está en nuestra Política de Cookies y Tecnologías Similares.
- Preferencias y actividad
- Tus favoritos, a qué artistas y negocios sigues, tu historial de compras, tus puntos, tus reseñas de productos, las respuestas que decidas dar a nuestras encuestas de gustos musicales, tu carrito y los eventos para los que pides aviso de cupo. Nada de esto es obligatorio y todo depende de una acción tuya.
- Registros de seguridad y operación
- El registro de auditoría de las operaciones que cambian el estado de algo, el registro de escaneos en la puerta del evento y el registro de los correos que te enviamos, que guarda el destinatario, el asunto y el estado de entrega, nunca el contenido del mensaje.
5. Qué no recogemos, y por qué importa
No recogemos datos sensibles en el sentido del artículo 5 de la Ley 1581 de 2012: ni datos de salud, ni biométricos, ni sobre origen racial o étnico, orientación política, convicciones religiosas o filosóficas, vida sexual o afiliación sindical. Tampoco pedimos tu fecha de nacimiento ni tu género. Sobre la ubicación conviene ser exactos, porque la respuesta corta se presta a malentendidos. No leemos la ubicación de tu dispositivo y no almacenamos tu dirección IP en nuestras bases de datos. Nuestras herramientas de medición sí procesan tu dirección IP y derivan de ella una ubicación aproximada a nivel de país o ciudad, nunca una posición precisa. La aplicación tiene desactivado a nivel de servidor el acceso del navegador a la ubicación, al micrófono y a la interfaz de pago del dispositivo; el acceso a la cámara solo está habilitado para el escáner de entradas en la puerta. Y no almacenamos tu dirección IP junto a tu aceptación de esta política: pedirte un dato personal más para probar tu consentimiento sobre datos personales sería exactamente lo contrario de lo que la norma busca. Si alguna vez una función necesitara datos sensibles, te lo diríamos expresamente, te advertiríamos que no estás obligado a responder y no condicionaríamos el servicio a que los entregues.
6. Para qué usamos tus datos
El artículo 2.2.2.25.2.2 del Decreto 1074 de 2015 exige informar las finalidades específicas, no genéricas. Estas son todas, y ninguna otra. Si en el futuro quisiéramos darles un uso distinto, te pediríamos una autorización nueva.
- Crear y operar tu cuenta
- Registrarte, autenticarte, mantener tu sesión y darte acceso a tus entradas, tus pedidos y tu historial.
- Procesar tu compra
- Cobrar el pago, confirmar la operación, emitir tu entrada o preparar tu pedido, y gestionar reembolsos, cambios y devoluciones.
- Emitir la entrada nominal y validar el ingreso
- Poner tu nombre y tu documento en la entrada, generar el código dinámico y verificar en la puerta que quien entra es la persona a cuyo nombre está emitida.
- Entregar el listado de asistentes al organizador del evento
- Poner a disposición del organizador el nombre, el número de documento y el correo de cada asistente de su propio evento, para el control de acceso, la seguridad del evento y sus obligaciones frente a las autoridades. Esta finalidad la describimos aparte en la sección sobre los organizadores porque es una transferencia y no una transmisión.
- Operar el mercado de reventa y los traspasos
- Verificar la titularidad de la entrada, aplicar el tope de precio, custodiar el pago hasta la entrega, reemitir la entrada a nombre del nuevo asistente y pagarle al vendedor.
- Despachar y entregar los pedidos de la tienda
- Preparar el envío, entregar a la transportadora los datos que la guía exige y hacerle seguimiento hasta la entrega.
- Facturar y cumplir obligaciones tributarias
- Emitir la factura electrónica ante la DIAN cuando la solicites, y cumplir los deberes contables, fiscales y de conservación de soportes.
- Atenderte
- Responder tus solicitudes, consultas, reclamos, garantías, reembolsos y reportes de falla.
- Enviarte las comunicaciones del servicio
- Confirmación de compra, tu entrada, cambios y recordatorios del evento, estado de tu envío, estado de tu reembolso y avisos de seguridad de la cuenta.
- Enviarte comunicaciones comerciales
- Boletín, lanzamientos y promociones, únicamente si lo autorizaste. Es una finalidad separada de todas las anteriores y no condiciona ninguna.
- Prevenir el fraude y el abuso
- Detectar suplantación, reventa irregular, uso automatizado y abuso de la plataforma, y proteger la seguridad de las cuentas y de los eventos.
- Entender de forma agregada cómo se usa la plataforma
- Medir qué páginas se visitan y cómo se navega, para mejorar el producto. La medición no se usa para tomar decisiones sobre ti individualmente.
- Cumplir la ley
- Atender requerimientos de autoridades competentes en ejercicio de sus funciones legales o por orden judicial, y ejercer o defender nuestros derechos.
7. Tu autorización y cómo la probamos
Antes de cobrarte te pedimos tu autorización previa, expresa e informada marcando una casilla que nunca viene marcada de antemano. Esa casilla aparece en el proceso de compra de entradas, en el de reventa, en el de la tienda, al reclamar una entrada que te traspasaron y en los formularios públicos donde te lo indicamos. El artículo 2.2.2.25.2.4 del Decreto 1074 de 2015 es tajante: el silencio nunca equivale a una conducta inequívoca, y por eso no interpretamos como autorización el hecho de que sigas navegando ni el de que no nos digas nada. Cuando marcas la casilla archivamos la fecha y la hora tomadas de nuestro servidor, el identificador de versión de este documento y la pantalla en la que aceptaste; si la versión que te mostramos no coincide con una versión conocida, la operación se rechaza en lugar de archivarse mal. Esa prueba se conserva mientras exista la operación que acompaña y puedes pedirnos copia de ella escribiéndonos a hola@bcapitaltechno.com. Cuando ya existe una relación contigo y nos entregas datos nuevos dentro de tu sesión, como una dirección de envío, tus datos de facturación o tus datos bancarios de cobro, los usamos solo para la finalidad que te indicamos en esa misma pantalla.
8. Quién más trata tus datos por cuenta nuestra
Para operar nos apoyamos en proveedores que tratan datos por cuenta nuestra y siguiendo nuestras instrucciones. La ley colombiana no nos obliga a publicar sus nombres comerciales: el artículo 2.2.2.25.3.1 del Decreto 1074 de 2015 exige identificar plenamente al responsable, que somos nosotros, y describir el tratamiento y sus finalidades. Lo que sí te debemos, y aquí está, es saber qué categoría de proveedor recibe qué datos y para qué. Estas son todas las categorías.
- Infraestructura tecnológica y alojamiento de datos
- Recibe la información de tu cuenta, tus compras y tus entradas, alojada en la infraestructura que soporta la plataforma. Sirve para que la plataforma funcione y para que tus datos estén disponibles y respaldados.
- Identidad y autenticación
- Recibe tu correo, tu nombre, tu foto si la agregas y los datos de tu sesión. Sirve para crear tu cuenta, iniciar sesión y proteger el acceso. Incluye un servicio antiautomatización que, al registrarte, recibe tu dirección IP, tu navegador y señales de comportamiento del dispositivo para distinguir a una persona de un programa, y la telemetría técnica de funcionamiento y error de sus propios componentes.
- Procesamiento de pagos y prevención de fraude transaccional
- Recibe tu nombre, tu correo, tu número de documento y el importe; y los datos bancarios del beneficiario cuando hay que pagarle. Sirve para cobrar, dispersar pagos y detectar operaciones fraudulentas. Nunca almacenamos el número completo de tu tarjeta.
- Comunicaciones transaccionales y notificaciones
- Recibe tu correo o el identificador de notificaciones de tu dispositivo, y el contenido del mensaje. Sirve para enviarte la confirmación, el aviso de tu entrada y las novedades del evento. El servicio de notificaciones en el dispositivo solo transmite el identificador del dispositivo y el contenido del aviso, y elimina ese contenido una vez entregado.
- Analítica de producto y medición de audiencias
- Recibe las páginas visitadas, las acciones dentro del sitio, un identificador propio y la ubicación aproximada derivada de tu dirección IP. Sirve para entender de forma agregada cómo se usa la plataforma. Uno de estos proveedores trata además esa información para sus propias finalidades, y respecto de ella actúa como responsable independiente.
- Soporte y atención al usuario
- Recibe lo que nos escribes y los datos necesarios para atenderte. Sirve para resolver tus solicitudes y reclamos.
- Facturación electrónica y cumplimiento tributario
- Recibe tu correo, el detalle de lo comprado y, si pides factura a tu nombre, tus datos de identificación fiscal. Sirve para emitir la factura ante la DIAN y cumplir obligaciones contables. La propia DIAN es destinataria legal de ese documento.
- Logística y transporte de la tienda
- Recibe el nombre de quien recibe, su teléfono, su número de documento y la dirección de entrega. Sirve para despachar y entregar tu pedido, y subcontrata transportadoras que reciben lo mismo para poder entregar.
9. Qué les exigimos a esos proveedores
Saber la marca de un proveedor no te protege; saber qué obligaciones tiene, sí. Cada uno de ellos actúa como Encargado del Tratamiento, es decir, trata tus datos por cuenta nuestra y siguiendo nuestras instrucciones, nunca para fines propios. Les exigimos, como mínimo, las obligaciones que se enumeran abajo, que van más allá del piso legal del artículo 2.2.2.25.5.2 del Decreto 1074 de 2015. Sobre sus garantías podemos afirmar lo siguiente, y solo lo siguiente: nuestros principales Encargados cuentan con atestación independiente SOC 2 Tipo II; nuestro proveedor de alojamiento y el de almacenamiento de archivos cuentan con ISO/IEC 27001, y este último además con ISO/IEC 27018 e ISO/IEC 27701; nuestro proveedor de facturación electrónica cuenta con ISO/IEC 27001 y con autorización vigente de la DIAN como proveedor tecnológico; y nuestros proveedores de pago mantienen certificación PCI DSS y capturan los datos de tarjeta mediante tokenización en su propio entorno. Los Encargados domiciliados en Colombia, que son los de pagos, facturación electrónica y logística, están sujetos directamente a la Ley 1581 de 2012 y a la vigilancia de la Superintendencia de Industria y Comercio. Los Encargados internacionales están vinculados por acuerdos de tratamiento de datos que incorporan Cláusulas Contractuales Tipo y, en varios casos, el Marco de Privacidad de Datos entre la Unión Europea y los Estados Unidos. Y para todos rige el piso del literal g del artículo 4 de la Ley 1581 de 2012: aplicar medidas técnicas, humanas y administrativas para evitar la adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. No vendemos tus datos personales. Fuera de la entrega al organizador del evento que describimos en la sección siguiente, no los entregamos a ningún tercero para sus propias campañas comerciales.
- Tratar tus datos únicamente para las finalidades descritas en esta política y autorizadas por ti.
- No usarlos para fines propios, no cederlos y no comercializarlos.
- Aplicar medidas de seguridad al menos equivalentes a las nuestras, incluido el cifrado del tráfico y el control de acceso por mínimo privilegio.
- Guardar confidencialidad de forma indefinida, incluso después de terminada la relación, como ordena el literal h del artículo 4 de la Ley 1581 de 2012.
- No subcontratar sin nuestra autorización previa, y trasladar estas mismas obligaciones a cualquier subencargado.
- Notificarnos cualquier incidente de seguridad dentro del plazo pactado.
- Asistirnos para atender tus solicitudes de habeas data.
- Devolver o eliminar los datos al terminar la relación.
- Someterse a nuestra verificación del cumplimiento de estas obligaciones.
10. El organizador del evento
El organizador de cada evento no es un proveedor nuestro: es la contraparte del negocio, y su identidad debe ser conocida por ti, como exige el numeral 3 del artículo 46 de la Ley 1480 de 2011. Aparece identificado en la ficha del evento. Cuando le entregamos el listado de asistentes de su propio evento, que incluye el nombre, el número de documento y el correo de cada uno, no estamos haciendo una transmisión a un encargado sino una transferencia a otro Responsable, en los términos del literal c del artículo 13 de la Ley 1581 de 2012. Esa distinción tiene consecuencias reales: a partir de ese momento el organizador decide por su cuenta cómo trata esos datos y responde por ello. Por eso te pedimos esa autorización de forma específica en el proceso de compra de cada evento, identificando al organizador de ese evento concreto, y no la escondemos en una cláusula general. El organizador solo puede usar esos datos para el control de acceso, la seguridad del evento y sus obligaciones frente a las autoridades, y se obliga por contrato con nosotros a no cederlos y a no usarlos para campañas comerciales propias que tú no hayas autorizado. Cada descarga del listado queda registrada en nuestra auditoría antes de que los datos salgan. Si un organizador te contacta con fines comerciales que no autorizaste, puedes ejercer tus derechos directamente ante él y también avisarnos a nosotros escribiéndonos a hola@bcapitaltechno.com.
11. Tratamiento fuera de Colombia
Parte del tratamiento ocurre fuera del territorio colombiano. Los servidores de varios de nuestros proveedores están principalmente en los Estados Unidos, y en algunos casos en la Unión Europea u otras regiones. Te lo decimos con esta claridad porque ocultarlo no sería discreción sino incumplimiento. La ley distingue dos figuras. Cuando un proveedor trata tus datos por cuenta nuestra hay una transmisión, y el numeral 2 del artículo 2.2.2.25.5.1 del Decreto 1074 de 2015 permite no informarla ni pedir tu consentimiento cuando media un contrato de transmisión. No nos amparamos en esa dispensa: preferimos decírtelo y pedirte autorización igual. Cuando la información va a un tercero que la usa para sus propias finalidades, como el organizador de un evento, hay una transferencia, y el artículo 26 de la Ley 1581 de 2012 la prohíbe hacia países que no ofrezcan un nivel adecuado de protección. Los Estados Unidos y los países de la Unión Europea sí figuran en el listado de países con nivel adecuado que la Superintendencia de Industria y Comercio publicó en el numeral 3.2 del Capítulo Tercero del Título V de su Circular Única, en la redacción de la Circular Externa 005 de 2017: la prohibición no nos alcanza y la ley no nos exigiría pedirte autorización por ese motivo. Te la pedimos de todas formas, y de forma expresa e inequívoca, por dos razones: porque un destino puede salir de ese listado y no queremos que tu autorización dependa de una circular que puede cambiar, y porque la entrega de tus datos al organizador de un evento es una decisión que preferimos que tomes tú y no nosotros. Así, al aceptar esta política y las autorizaciones del proceso de compra, autorizas la transmisión y la transferencia de tus datos personales a proveedores de infraestructura tecnológica, identidad, comunicaciones, procesamiento de pagos, medición, facturación y logística ubicados en los Estados Unidos, en la Unión Europea u otras regiones, y al organizador del evento que compres, con las finalidades descritas en esta política y con ninguna otra. Identificamos los países y las categorías de destinatarios, no las marcas comerciales de nuestros proveedores: eso es lo que hace que tu autorización sea inequívoca, y además significa que si cambiamos de proveedor dentro del mismo país nada de lo que autorizaste cambia.
12. Los datos de otras personas que tú nos entregas
Hay tres momentos en los que nos entregas datos de alguien que no eres tú: cuando compras entradas para tus acompañantes, cuando traspasas una entrada a otra persona y cuando envías un producto a una dirección que no es la tuya. En los tres casos declaras que cuentas con la autorización de esa persona para entregarnos sus datos y te obligas a informarle esta política y las finalidades aquí descritas. Nosotros tratamos esos datos únicamente para emitir la entrada, controlar el acceso al evento o realizar la entrega. Y no dejamos que la obligación de informar recaiga solo en ti: a cada asistente cuyos datos recibimos le dirigimos un Aviso de Privacidad para Asistentes, publicado en esta misma sección legal, que le explica quién tiene sus datos, quién nos los dio, para qué se usan y cómo ejercer sus derechos u oponerse. Es lo que exige el artículo 2.2.2.25.3.2 del Decreto 1074 de 2015 cuando los datos no se recogen directamente del titular.
13. Menores de edad
Nuestros servicios están dirigidos exclusivamente a personas mayores de 18 años y no recogemos a sabiendas datos de menores de edad. Todos los eventos que comercializamos son para mayores de 18 años, sin excepción, y eso vale también para los asistentes cuyos datos aporta quien compra: no se pueden registrar asistentes menores de edad. La razón no es solo nuestra: la mayor parte de estos eventos se realiza en establecimientos con expendio de licor, donde la Ley 1801 de 2016 restringe el ingreso y la permanencia de menores. Te decimos con franqueza cómo funciona en la práctica: la mayoría de edad es una declaración tuya al usar la plataforma, no una verificación técnica que hagamos, y el control en la puerta lo hace el organizador. Si crees que tenemos datos de un menor, escríbenos a hola@bcapitaltechno.com y los suprimimos; lo tramitamos como reclamo con los plazos de esta política y con la prevalencia del interés superior del menor que exigen el artículo 7 de la Ley 1581 de 2012 y el artículo 2.2.2.25.2.9 del Decreto 1074 de 2015.
14. Tus derechos
El artículo 8 de la Ley 1581 de 2012 te reconoce estos derechos, y ejercerlos es gratuito. Puedes ejercerlos tú, tus causahabientes, tu representante o apoderado, o quien estipule a tu favor.
- Conocer, actualizar y rectificar
- Saber qué datos tuyos tenemos y pedir que corrijamos los que estén incompletos, inexactos, fraccionados o que induzcan a error.
- Pedir prueba de la autorización
- Solicitar copia de la autorización que nos diste, con la versión del documento que aceptaste y la fecha, salvo en los casos en que la ley no exige autorización.
- Ser informado del uso
- Pedirnos que te informemos qué uso le hemos dado a tus datos personales. Te describimos el uso; no estamos obligados a revelarte con qué proveedores trabajamos, pero sí a explicarte qué se hace con tus datos.
- Quejarte ante la autoridad
- Presentar quejas ante la Superintendencia de Industria y Comercio por infracciones a la ley, una vez agotada la consulta o el reclamo ante nosotros.
- Revocar la autorización y pedir la supresión
- Hacerlo en todo momento, con el único límite del deber legal o contractual de conservar ciertos datos, según se explica en la sección sobre revocación.
- Acceder gratuitamente
- Consultar tus datos sin costo. Podemos atender consultas de una misma persona al menos una vez cada mes calendario sin cobro alguno.
15. Cómo ejercer tus derechos, con plazos
Escríbenos a hola@bcapitaltechno.com indicando tu nombre, tu número de documento, un canal de contacto y qué solicitas. También puedes escribirnos por WhatsApp al +57 311 562 9053 o a la Carrera 53 # 36 A - 86 de Bogotá D.C. Estos son los plazos, que son los de los artículos 14 y 15 de la Ley 1581 de 2012 y los cumplimos completos. Si tu solicitud es una CONSULTA, es decir, quieres saber qué datos tenemos sobre ti o qué uso les hemos dado, la atendemos en un plazo máximo de diez días hábiles contados desde el día siguiente a su recibo; si no fuéramos capaces, te informamos los motivos y la fecha en que la atenderemos, que no superará los cinco días hábiles siguientes al vencimiento del primer plazo. Si tu solicitud es un RECLAMO, es decir, quieres corregir, actualizar o suprimir datos, revocar tu autorización o denunciar un presunto incumplimiento, la atendemos en un plazo máximo de quince días hábiles contados desde el día siguiente a su recibo; si no fuéramos capaces, te informamos los motivos y la nueva fecha, que no superará los ocho días hábiles siguientes al vencimiento del primero. Si el reclamo llega incompleto, te pedimos completarlo dentro de los cinco días siguientes a su recibo, y si pasan dos meses sin que respondas se entiende que desistes. Si no somos competentes para resolverlo, lo trasladamos a quien corresponda dentro de los dos días hábiles siguientes y te lo informamos. Dentro de los dos días hábiles siguientes al recibo del reclamo incluimos en nuestros registros la anotación de reclamo en trámite y el motivo, y la mantenemos hasta que el reclamo quede decidido.
16. Revocar tu autorización y pedir que borremos tus datos
Puedes revocar tu autorización y pedir la supresión de tus datos en todo momento, por el canal de la sección anterior, y lo tramitamos como reclamo con los plazos que allí figuran. Queremos ser precisos en dos cosas. La primera: la revocación puede ser total o parcial. Puedes, por ejemplo, pedir que dejemos de enviarte comunicaciones comerciales sin cerrar tu cuenta ni renunciar a tus entradas. La segunda: hay un límite que reconoce la ley y que no depende de nosotros. El artículo 2.2.2.25.2.6 del Decreto 1074 de 2015 permite revocar y pedir la supresión en cualquier momento, pero no procede la supresión cuando existe un deber legal o contractual de conservar la información. En la práctica esto significa que los datos asociados a una compra, a una entrada emitida, a un pago, a un reembolso o a una factura electrónica se conservan por los términos que nos imponen las normas contables, tributarias y de conservación de soportes, aunque revoques tu autorización para todo lo demás. En ese caso dejamos de usarlos para cualquier finalidad distinta de ese deber. No condicionamos la revocación a que la Superintendencia de Industria y Comercio se pronuncie antes: esa lectura restrictiva está corregida por el decreto y no la aplicamos.
17. Cuánto tiempo conservamos tus datos y período de vigencia de la base de datos
El numeral 6 del artículo 2.2.2.25.3.1 del Decreto 1074 de 2015 exige declarar el período de vigencia de la base de datos, y aquí lo declaramos: nuestras bases de datos se mantienen vigentes mientras subsista tu relación con nosotros y mientras persistan los deberes legales de conservación que se derivan de ella, con un término de referencia de diez años contados desde tu última operación, que corresponde al plazo de prescripción de la acción contractual del artículo 2536 del Código Civil y cubre con holgura los deberes de conservación contable y tributaria. Preferimos declararte un plazo verificable antes que una fórmula genérica. Dentro de ese marco, estos son los borrados automáticos que hoy existen de verdad y se ejecutan solos, sin que tengas que pedirlos.
- Notificaciones dentro de la aplicación
- Se eliminan a los noventa días, estén leídas o no.
- Registros de lista de espera cerrados
- Se eliminan a los siete días de quedar cerrados, ya sea porque compraste o porque el turno expiró.
- Incidentes operativos resueltos
- Se eliminan a los noventa días de quedar resueltos o descartados.
- Registros de entrega de alertas del sistema
- Se eliminan a los noventa días de quedar liquidados.
- Perfiles de facturación de un solo uso
- Los datos fiscales que declaras para una compra puntual y decides no guardar se eliminan a los treinta días, cuando la facturación electrónica está activa.
- Todo lo demás
- Se conserva dentro del período de vigencia declarado arriba. Si nos pides la supresión, tramitamos tu solicitud por el canal y con los plazos de la sección sobre cómo ejercer tus derechos, y te informamos qué se suprime y qué debe conservarse por un deber legal o contractual.
18. Cómo protegemos tus datos
El literal g del artículo 4 de la Ley 1581 de 2012 nos obliga a aplicar medidas técnicas, humanas y administrativas para evitar la adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. Estas son las nuestras, y cada una es verificable, no una declaración de intenciones. La información que se intercambia entre la plataforma y sus proveedores viaja cifrada mediante protocolos de seguridad de transporte, y la información almacenada en nuestros sistemas principales se conserva cifrada con AES de 256 bits. Ningún sistema es infalible: si ocurriera un incidente que afecte tus datos, actuamos como se describe en la sección siguiente.
- La navegación por nuestro sitio viaja siempre cifrada, y el navegador tiene instrucción de rehusar cualquier conexión en claro con nuestro dominio durante dos años.
- Le negamos al navegador, por defecto, el acceso al micrófono, a la ubicación y a la interfaz de pago del dispositivo; la cámara solo se habilita para el escáner de la puerta.
- El permiso se comprueba en el servidor en cada operación, no solo en la pantalla, y una cuenta inhabilitada pierde el acceso de inmediato.
- El número de documento y los datos bancarios se muestran enmascarados en todas nuestras pantallas, incluidas las internas: en la puerta del evento el personal ve solo el nombre y los últimos cuatro dígitos del documento, y ni siquiera un administrador ve un número de cuenta completo.
- Tu dirección IP no se almacena en nuestras bases de datos —las herramientas de medición sí la procesan, como explica la sección 5— y el registro de los correos enviados guarda el destinatario, el asunto y el estado de entrega, nunca el contenido del mensaje.
- Las operaciones que cambian el estado de algo dejan un registro de auditoría que solo se añade y no se modifica, escrito con una lista de campos personales excluidos de su cuerpo. La descarga del listado de asistentes por un organizador se registra antes de que los datos salgan.
- La entrada digital no es una imagen fija: el código cambia cada treinta segundos, solo se puede generar en las horas previas al evento, deja de servir en el instante en que la entrada cambia de dueño y no puede admitir a dos personas.
- El código de la entrada nunca viaja por correo electrónico: los correos remiten siempre a tu cartera autenticada, de modo que un buzón comprometido no rinde una entrada utilizable.
- Los formularios públicos, el proceso de compra, el escáner y los envíos de correo tienen límites de intentos que frenan el uso automatizado y el abuso.
- Ninguna notificación entrante de un proveedor de pagos, de correo o de logística se acepta sin verificar su firma criptográfica sobre el contenido original.
- Enviamos a cada proveedor solo lo que necesita: el operador logístico no recibe tu número de documento ni tu correo, el proveedor de pagos no recibe tu teléfono ni tu dirección, la dispersión bancaria no recibe tu correo ni tu dirección, del proveedor de identidad solo copiamos cuatro datos y la aplicación móvil no envía información a ninguna herramienta de medición.
- Nuestros registros de servidor están configurados para no almacenar las direcciones completas de las peticiones ni los cuerpos de las peticiones del proceso de compra.
19. Reglas automáticas
Usamos reglas automáticas en tres sitios: para distinguir a una persona de un programa cuando te registras, para limitar los intentos en los formularios y en el proceso de compra, y para verificar el código de tu entrada en la puerta. Son controles de seguridad, no perfiles de comportamiento, y no producen efectos jurídicos sobre ti más allá de bloquear un intento concreto. No usamos inteligencia artificial para decidir nada sobre ti, y no tomamos decisiones automatizadas que determinen si puedes comprar o si te vendemos a un precio distinto según quién eres. Si una de estas reglas te bloquea y crees que se equivocó, escríbenos a hola@bcapitaltechno.com y lo revisa una persona. Esa revisión humana es un compromiso nuestro, no una obligación que nos imponga la ley: en Colombia no existe hoy una norma que consagre un derecho general a no ser objeto de decisiones automatizadas ni a exigir intervención humana sobre ellas. Lo asumimos porque nos parece lo correcto y porque preferimos escribirlo aquí que reservarnos el criterio.
20. Si ocurre un incidente de seguridad
Contamos con procedimientos para detectar, evaluar y responder incidentes de seguridad que afecten datos personales. Si ocurriera uno que comprometa tus datos, te lo informamos por el canal de contacto que tengamos de ti, te decimos qué pasó y qué debes hacer, y lo reportamos a la Superintendencia de Industria y Comercio cuando corresponda, como nos obliga el literal n del artículo 17 de la Ley 1581 de 2012. Nuestros proveedores están obligados a notificarnos cualquier incidente dentro del plazo pactado, para que podamos cumplir con ese deber a tiempo.
22. Las comunicaciones que te enviamos
Hay dos tipos y no se mezclan. Las TRANSACCIONALES son parte del servicio que contrataste y las recibirás siempre: la confirmación de tu compra, el aviso de que tu entrada está disponible, los cambios y recordatorios del evento, el estado de tu envío, el estado de tu reembolso y los avisos de seguridad de tu cuenta. Las COMERCIALES, que son el boletín, los lanzamientos y las promociones, solo las enviamos si las autorizaste, y no son condición para comprar nada. Para dejar de recibirlas, escríbenos a hola@bcapitaltechno.com o por WhatsApp al +57 311 562 9053, dinos con qué correo te suscribiste y te retiramos de la lista; lo tramitamos con los plazos de reclamo de esta política. Dejar de recibir comunicaciones comerciales no cancela las transaccionales, porque esas hacen parte de lo que compraste. Dentro de la aplicación puedes además ajustar qué categorías de avisos quieres recibir y por qué canal.
23. Registro Nacional de Bases de Datos
El artículo 2.2.2.26.1.2 del Decreto 1074 de 2015, en la redacción que le dio el Decreto 090 de 2018, sujeta la inscripción de bases de datos en el Registro Nacional de Bases de Datos a las sociedades con activos totales superiores a 100.000 UVT y a las personas jurídicas de naturaleza pública. Verificamos cada año, con el cierre de nuestros estados financieros, si concurre ese supuesto. Si lo superamos, inscribiremos nuestras bases de datos dentro de los plazos legales y lo reflejaremos en esta política. La inscripción, cuando proceda, no nos releva de ninguna otra obligación de la Ley 1581 de 2012, y así lo dice el propio decreto: las obligaciones de esta política valen igual, haya registro o no.
24. La autoridad de protección de datos
La autoridad de protección de datos personales en Colombia es la Superintendencia de Industria y Comercio, y puedes presentarle una queja si consideras que hemos incumplido esta política o la ley. El artículo 16 de la Ley 1581 de 2012 exige que antes hayas presentado tu consulta o tu reclamo ante nosotros y que se haya agotado ese trámite; por eso el canal de la sección sobre cómo ejercer tus derechos es el primer paso y no una barrera: lo atendemos con los plazos allí publicados. La Superintendencia atiende en la Carrera 13 # 27 - 00 de Bogotá D.C. y en su sitio web www.sic.gov.co.
25. Cambios a esta política
Podemos modificar esta política, y cuando el cambio sea sustancial te lo comunicamos antes de aplicarlo, por correo electrónico y en esta misma página, como exige el inciso final del artículo 2.2.2.25.3.1 del Decreto 1074 de 2015. No aplicamos cambios sustanciales de forma retroactiva ni interpretamos tu silencio como aceptación: si el cambio requiere una autorización nueva, te la pedimos. Cada versión lleva su propio identificador y su fecha de entrada en vigencia, y las versiones anteriores quedan archivadas para que puedas consultar qué texto aceptaste en su momento.
26. Contacto
Para cualquier asunto relacionado con tus datos personales escríbenos a hola@bcapitaltechno.com, por WhatsApp al +57 311 562 9053 o a la Carrera 53 # 36 A - 86 de Bogotá D.C. El área encargada de atender consultas y reclamos de protección de datos es el Área de Servicio al Cliente de BCAPITAL GROUP S.A.S. Si tu solicitud es un reclamo de consumo o una solicitud de reversión del pago, el canal es ayuda@bcapitaltechno.com, que está descrito en la Política de Cambios, Devoluciones y Reembolsos.