Política 02 · Datos personales
Política de tratamiento y protección de datos personales
Datos que tratamos, finalidades, roles de Responsable y Encargado, transferencias, conservación y procedimiento para ejercer derechos.
- Versión
- 1.0
- Vigencia
- 27 de agosto de 2026
- Responsable
- Responsable de Protección de Datos
- Próxima revisión
- Anual o ante cambios materiales
1. Identificación y canales
Biomedos S.A.S., identificada con NIT 10742464, con domicilio en Calle 4 #12-05, local 2, Pitalito (Huila), Colombia, opera la marca BiomedOS.
Canales para consultas, reclamos y derechos: soporte@biomedos.co, teléfono y WhatsApp +57 311 393 6922, y formulario en /contacto. El canal de privacidad debe atender solicitudes de titulares y no utilizarse exclusivamente para ventas.
2. Objeto y alcance
Esta política explica qué datos personales trata BiomedOS, para qué, bajo qué roles, durante cuánto tiempo, con quién puede compartirlos, cómo los protege y cómo pueden ejercerse los derechos. Aplica al sitio web, plataforma, demostraciones, contratación, soporte, comunicaciones, facturación, seguridad, selección y relaciones con clientes, usuarios, proveedores, aspirantes y demás titulares.
3. Roles de BiomedOS
BiomedOS actúa como Responsable respecto de los datos que decide recolectar para contacto, contratación, facturación, soporte, seguridad, administración, personal y comunicaciones propias.
Respecto de los datos operativos que cada institución carga o genera en su espacio de trabajo, la institución determina la finalidad y actúa como Responsable; BiomedOS actúa como Encargado, exclusivamente conforme al contrato, el Acuerdo de Tratamiento de Datos y las instrucciones documentadas del cliente. BiomedOS no adquiere propiedad sobre esos datos.
4. Definiciones
- Dato personal: información vinculada o asociable a una persona natural determinada o determinable.
- Dato sensible: dato cuyo uso indebido puede afectar la intimidad o generar discriminación, incluidos salud y biometría.
- Titular: persona natural a quien corresponde el dato.
- Responsable: quien decide sobre la base de datos o el tratamiento.
- Encargado: quien trata datos por cuenta del Responsable.
- Tratamiento: recolección, almacenamiento, uso, consulta, circulación, transmisión, actualización, supresión o cualquier operación sobre datos.
- Transmisión: comunicación a un Encargado para tratar datos por cuenta del Responsable.
- Transferencia: envío a otro Responsable dentro o fuera de Colombia.
- Anonimización: transformación que impide razonablemente identificar de forma irreversible al titular.
- Seudonimización: separación de identificadores que reduce el riesgo, pero conserva la naturaleza de dato personal.
5. Principios
Aplicamos legalidad, finalidad, libertad, veracidad, transparencia, acceso restringido, seguridad, confidencialidad, necesidad, proporcionalidad, temporalidad y responsabilidad demostrada. La privacidad se incorpora desde el diseño y por defecto.
6. Datos tratados
Podemos tratar:
- 1Identificación y contacto: nombre, cargo, organización, correo, teléfono, ciudad y país.
- 2Datos comerciales: necesidad, equipos, sedes, cotizaciones, contratos, reuniones y comunicaciones.
- 3Cuenta y uso: usuario, rol, institución, autenticación, acciones, preferencias y eventos de seguridad.
- 4Facturación y cumplimiento: identificación tributaria, contactos, transacciones y soportes.
- 5Soporte: tickets, mensajes, grabaciones autorizadas, archivos y datos técnicos minimizados.
- 6Navegación: dirección IP cuando sea recibida, dispositivo, navegador, origen, páginas y preferencias de cookies; y, si llegas por el enlace de un afiliado, el código de ese afiliado en la cookie bmos_ref (180 días), para atribuir la recomendación.
- 7Datos laborales o de proveedores: perfil, experiencia, contratos, pagos y verificaciones permitidas.
- 8Datos del Cliente: inventarios, responsables, técnicos, órdenes, firmas, documentos y demás información configurada por la institución.
- 9Datos sensibles: solo cuando sean indispensables, exista autorización o excepción legal, y se adopten controles reforzados. El CMMS no requiere por defecto historia clínica ni identificación de pacientes.
7. Finalidades
Como Responsable, BiomedOS trata datos para responder contactos y demostraciones; preparar ofertas; celebrar y ejecutar contratos; crear cuentas; prestar soporte; facturar; cumplir obligaciones; prevenir fraude y abuso; investigar incidentes; proteger el servicio; gestionar personal y proveedores; medir y mejorar el sitio con la preferencia correspondiente; y enviar comunicaciones comerciales autorizadas, con retiro sencillo.
Como Encargado, trata Datos del Cliente para alojar, respaldar, transmitir, organizar, proteger, soportar, exportar y mantener el servicio. No los vende, no los usa para publicidad comportamental, no crea perfiles comerciales de pacientes y no entrena modelos con datos identificables del cliente sin instrucción documentada, base válida y acuerdo específico.
8. Autorización y deber de informar
Cuando la autorización sea necesaria, se solicita de forma previa, expresa e informada y se conserva prueba. Se informa la finalidad, carácter facultativo de respuestas sensibles o de menores, derechos y datos del Responsable. No se exige autorización en los supuestos legales, sin perjuicio de los demás principios.
9. Datos sensibles y de menores
La carga de datos de salud, biométricos, fotografías clínicas o identificadores de pacientes debe evitarse cuando baste un código técnico. Si el cliente determina que son necesarios, debe documentar finalidad, base, roles y acceso. BiomedOS no utiliza campos libres como autorización para incorporar datos sensibles.
Los datos de niñas, niños y adolescentes se tratan solo cuando sea legal, necesario y respetuoso de su interés superior, con participación y autorización apropiadas. La plataforma no está dirigida a menores.
10. Terceros y transferencias
BiomedOS usa proveedores para alojamiento de la aplicación, base de datos y archivos, envío de correo transaccional, mensajería de WhatsApp, agenda de reuniones, protección antispam y asistencia con inteligencia artificial. La lista actualizada de subencargados debe identificar nombre, servicio, datos y país en /politicas/proveedores-y-transferencias. Cada proveedor queda sujeto a confidencialidad, seguridad, finalidad, incidentes, asistencia y eliminación.
Toda transmisión o transferencia internacional se evalúa conforme a la Ley 1581, el Decreto 1074 y las instrucciones del cliente. Si aplica GDPR, se adopta un mecanismo válido del Capítulo V y medidas adicionales apropiadas.
11. Seguridad y acceso
Aplicamos medidas administrativas, humanas y técnicas proporcionales al riesgo, incluidas cuentas individuales, acceso por roles, registros, cifrado en tránsito, separación lógica y respaldos, siempre que estos controles hayan sido verificados. El acceso de soporte es excepcional, mínimo, temporal y registrado. Ningún sistema es infalible; los incidentes se manejan conforme a la Política 08.
12. Conservación
Los datos propios se conservan durante la relación, el plazo legal o el necesario para defensa de derechos. Los Datos del Cliente siguen su instrucción y contrato. La matriz interna define categoría, base, plazo, suspensión por litigio y disposición final. Finalizada la necesidad, los datos se eliminan o anonimizan de manera segura. Los plazos se detallan en la Política 07.
13. Derechos y procedimiento
El titular puede conocer, actualizar, rectificar, solicitar prueba de autorización, conocer usos, formular quejas ante la SIC, revocar autorización y solicitar supresión cuando proceda.
La solicitud debe incluir identidad y contacto, descripción clara, derecho ejercido y documentos pertinentes. BiomedOS puede verificar razonablemente identidad o representación. Las consultas se atienden en máximo diez días hábiles; si no es posible, se informa motivo y nueva fecha, que no supera cinco días hábiles adicionales. Los reclamos se atienden en máximo quince días hábiles; la prórroga legal máxima es de ocho días hábiles. Si está incompleto, se requiere subsanación conforme a la ley. Un reclamo completo se marca “reclamo en trámite” cuando corresponda.
Si los datos pertenecen a un cliente Responsable, BiomedOS remite la solicitud y lo asiste; no modifica o suprime por iniciativa propia salvo deber legal. La supresión no procede cuando exista obligación legal/contractual, investigación, seguridad, litigio o afectación de derechos de terceros.
14. Responsabilidad demostrada y cambios
BiomedOS conserva inventarios, autorizaciones, contratos, evaluaciones, capacitaciones, incidentes, solicitudes y auditorías. Los cambios materiales se publican y comunican por medios razonables. Esta política se revisa al menos anualmente.
Referencias: Constitución, arts. 15 y 20; Ley 1581 de 2012; Decreto 1074 de 2015; lineamientos SIC; Ley 2015 de 2020 y Resolución 839 de 2017 únicamente cuando el tratamiento alcance historia clínica.