Legal

BYMED S.A.S.

POLÍTICA DE PRIVACIDAD Y TRATAMIENTO DE DATOS PERSONALES

Versión 1.0 — Septiembre de 2026

Manizales, Caldas, República de Colombia

ARTÍCULO PRIMERO. — IDENTIFICACIÓN DEL RESPONSABLE DEL TRATAMIENTO

Razón social: BYMED S.A.S.

NIT: 9020699479

Domicilio: Municipio de Manizales, Departamento de Caldas, República de Colombia.

Dirección física completa: Casa 2 frente a la Virgen, Vereda Arenillo, Manizales, Caldas

Teléfono de contacto: 3028530794

Correo electrónico: privacidad@bymed.ai

Naturaleza del servicio: plataforma educativa digital impulsada por inteligencia artificial, orientada a la formación y capacitación de estudiantes y profesionales del área de la salud, accesible en app.bymed.ai.

Responsable del tratamiento de datos: BYMED S.A.S. actúa como responsable del tratamiento de los datos personales de los usuarios de la plataforma, en los términos del artículo 3 de la Ley 1581 de 2012.

Canal de contacto para asuntos de privacidad y derechos ARCO: privacidad@bymed.ai

Contacto general: contacto@bymed.ai

Sitio web: bymed.ai

ARTÍCULO SEGUNDO. — OBJETO Y ÁMBITO DE APLICACIÓN

La presente Política de Privacidad regula la recolección, almacenamiento, uso, circulación y tratamiento de los datos personales de los usuarios de la plataforma ByMed (en adelante, "la Plataforma"), en cumplimiento de la Ley 1581 de 2012, el Decreto 1377 de 2013 y demás normas concordantes que rigen la protección de datos personales en Colombia.

Esta política aplica a todos los usuarios de la Plataforma, con independencia de su ubicación geográfica. Para usuarios ubicados en la Unión Europea, aplican adicionalmente las disposiciones del Reglamento General de Protección de Datos (GDPR), conforme se detalla en el Artículo Décimo Cuarto de la presente política.

ARTÍCULO TERCERO. — DEFINICIONES

  • Dato personal: cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
  • Dato sensible: aquel que afecta la intimidad del titular o cuyo uso indebido puede generar discriminación, incluyendo datos relativos a la salud.
  • Titular: persona natural cuyos datos personales son objeto de tratamiento — en este caso, el usuario registrado de la Plataforma.
  • Responsable del tratamiento: persona natural o jurídica que decide sobre la finalidad de las bases de datos y el tratamiento de los datos personales. En este caso, BYMED S.A.S.
  • Encargado del tratamiento: persona natural o jurídica que realice el tratamiento de datos personales por cuenta del responsable.
  • Tratamiento: cualquier operación sobre datos personales, tal como recolección, almacenamiento, uso, circulación o supresión.
  • Transferencia: la transferencia de datos tiene lugar cuando el responsable o encargado envía la información a un receptor que a su vez es responsable del tratamiento y se encuentra dentro o fuera del país.
  • Derechos ARCO: derechos de Acceso, Rectificación, Cancelación y Oposición que la ley reconoce a los titulares de datos personales.

ARTÍCULO CUARTO. — DATOS QUE SE RECOLECTAN

4.1. Datos de registro y perfil

  • Nombre completo o nombre de preferencia.
  • Correo electrónico.
  • País de residencia.
  • Edad o fecha de nacimiento.
  • Título profesional o etapa académica.
  • Universidad (campo voluntario — el usuario puede dejarlo en blanco).

4.2. Contenido generado por el uso de la Plataforma

  • Módulo de Apuntes (Flashcards y Quiz): documentos (PDF, Word, PowerPoint, imágenes) cargados voluntariamente por el usuario para la generación de material de estudio.
  • ByMed AI (Chatbot): contenido de las conversaciones sostenidas por el usuario con el asistente conversacional de inteligencia artificial.
  • Simulador de Casos Clínicos: interacciones del usuario con casos clínicos de carácter ficticio, elaborados previamente por el equipo de BYMED. Estos casos no contienen datos de pacientes reales.
  • Modo Estudio (Dashboard de exámenes y Sesión de Aprendizaje con IA): materia, fecha de examen y temas definidos por el propio usuario; resultados de las evaluaciones; datos de desempeño y progreso académico acumulado (temas dominados, temas pendientes, tiempo invertido). Los apuntes que el usuario cargue en la Sesión de Aprendizaje siguen el mismo tratamiento descrito para el Módulo de Apuntes.

4.3. Datos técnicos

  • Dirección IP, tipo de dispositivo y datos de sesión, para fines de seguridad, auditoría y trazabilidad de consentimientos.

4.4. Datos de pago

  • Cuando el usuario adquiera una suscripción de pago, los datos necesarios para procesar la transacción son recolectados y tratados directamente por Whop Inc. (Estados Unidos), quien actúa como Merchant of Record (registrador de la transacción), conforme se detalla en el Artículo Noveno de la presente política. BYMED S.A.S. no recolecta, almacena ni tiene acceso a los datos de tarjeta de crédito o medios de pago del usuario.

ARTÍCULO QUINTO. — FINALIDADES DEL TRATAMIENTO

Los datos personales recolectados serán tratados para las siguientes finalidades:

  • Permitir el registro, autenticación y acceso del usuario a la Plataforma.
  • Generar el contenido educativo solicitado por el usuario (flashcards, cuestionarios, respuestas del asistente conversacional, sesiones de Modo Estudio).
  • Mantener el historial de estudio y el progreso académico del usuario para su consulta posterior dentro de la Plataforma.
  • Personalizar la forma en que el asistente conversacional se dirige al usuario, con base en el título profesional indicado en el registro.
  • Procesar el pago de suscripciones a través de la pasarela Whop.
  • Cumplir con las obligaciones legales aplicables en materia de protección de datos, incluyendo la atención de solicitudes de derechos ARCO.
  • Mejorar la seguridad, estabilidad y funcionamiento técnico de la Plataforma.

BYMED S.A.S. no utiliza los datos personales de los usuarios con fines de venta, cesión comercial a terceros ni publicidad dirigida por parte de anunciantes externos.

ARTÍCULO SEXTO. — TRATAMIENTO DE DATOS SENSIBLES, DE SALUD Y DERECHOS DE AUTOR

La naturaleza educativa de la Plataforma implica un riesgo particular de exposición a datos sensibles de salud de terceros no usuarios (por ejemplo, pacientes reales referenciados en apuntes de rotación clínica) y a material bibliográfico protegido por derechos de autor. Frente a estos riesgos, BYMED S.A.S. adopta las siguientes medidas:

Aviso de no obligatoriedad (artículo 2.2.2.25.2.3 del Decreto 1074 de 2015): por tratarse de una plataforma que puede involucrar datos sensibles, se informa al titular que no está obligado a autorizar el tratamiento de datos de naturaleza sensible. Ninguna funcionalidad de la Plataforma se condiciona a que el usuario suministre datos personales sensibles.

  • Prohibición expresa respecto de datos de pacientes: el usuario tiene prohibido cargar en la Plataforma documentos, imágenes o mensajes que contengan datos identificables de pacientes reales, incluyendo nombres, números de identificación, fechas de nacimiento, diagnósticos o cualquier dato que permita su identificación directa o indirecta.
  • Declaración de derechos de autor: el usuario declara que el material cargado es de su autoría, de dominio público, o que cuenta con los derechos o licencias necesarios para su reproducción con fines de estudio personal. BYMED S.A.S. no verifica de forma previa el contenido de los archivos cargados y no asume responsabilidad por infracciones a derechos de autor de terceros derivadas del incumplimiento de esta declaración por parte del usuario, conforme a la Ley 23 de 1982 y la Decisión 351 de 1993 de la Comunidad Andina de Naciones.
  • Aviso obligatorio previo a la carga de archivos: en los módulos de Flashcards, Quiz y Sesión de Aprendizaje, el usuario debe aceptar expresamente, mediante casilla de verificación obligatoria y bloqueante, una declaración que cubre ambos puntos anteriores, antes de poder seleccionar cualquier archivo. La aceptación queda registrada con identificador de usuario, marca de tiempo, dirección IP y versión del texto aceptado.
  • Casos clínicos del simulador: los casos utilizados en el módulo de simulación son de naturaleza ficticia, elaborados por el equipo de BYMED, y no derivan de historias clínicas reales.
  • Contenido generado por IA: el contenido educativo generado por la Plataforma es producido por sistemas de inteligencia artificial con base en conocimiento general de entrenamiento, sin atribución a fuentes bibliográficas específicas, y no debe interpretarse como reproducción de ninguna obra protegida.

ARTÍCULO SÉPTIMO. — TRATAMIENTO DE DATOS DE MENORES DE EDAD

Dado que el público objetivo de la Plataforma incluye estudiantes desde etapas tempranas de su formación profesional, es previsible la existencia de usuarios menores de dieciocho (18) años. BYMED S.A.S. adopta el siguiente procedimiento, de conformidad con el artículo 7 de la Ley 1581 de 2012 y el artículo 12 del Decreto 1377 de 2013:

  • Si en el proceso de registro el usuario declara ser menor de edad, o si la verificación retroactiva de edad así lo determina, la cuenta queda en estado de acceso restringido.
  • El menor ingresa nombre y correo electrónico del padre, madre o representante legal (acudiente). BYMED podrá solicitar posteriormente documento de identidad del acudiente si existe duda razonable sobre la autenticidad de la autorización.
  • Se envía al acudiente una comunicación con el contenido de la presente Política de Privacidad y un mecanismo de autorización expresa mediante enlace único con token, válido por setenta y dos (72) horas.
  • La autorización del acudiente queda registrada con identificador vinculado a la cuenta del menor, correo y nombre del acudiente, marca de tiempo, dirección IP y versión de la política aceptada, como evidencia ante una eventual auditoría de la SIC.
  • Mientras no se reciba dicha autorización, el acceso del menor a las funcionalidades de la Plataforma permanece restringido.
  • El acudiente puede revocar la autorización en cualquier momento a través del canal de derechos ARCO (privacidad@bymed.ai), lo cual reactiva la restricción de forma inmediata.
  • Pago de suscripciones: dado que un menor de edad no puede aceptar válidamente los términos y condiciones de la pasarela de pagos Whop, cualquier transacción de pago asociada a la cuenta de un usuario menor de edad deberá ser ejecutada directamente por el acudiente autorizado.

PARÁGRAFO: BYMED informará al menor, en lenguaje comprensible y adecuado para su edad, sobre el tratamiento de sus datos y tendrá en cuenta su opinión de acuerdo con su edad, madurez, autonomía y capacidad para comprender el asunto, garantizando en todo caso su interés superior y sus derechos fundamentales.

ARTÍCULO OCTAVO. — USO DE INTELIGENCIA ARTIFICIAL Y TRANSFERENCIA A ANTHROPIC

Para la generación de contenido educativo (flashcards, cuestionarios, respuestas del asistente conversacional, sesiones de Modo Estudio y asistente de soporte del sitio web), BYMED S.A.S. utiliza servicios de inteligencia artificial provistos por Anthropic PBC (Estados Unidos), a través de su interfaz de programación de aplicaciones (API) comercial. Todos los componentes de IA de la Plataforma y del sitio web operan bajo la misma cuenta comercial y el mismo régimen contractual.

  • Régimen aplicable: BYMED S.A.S. opera bajo el régimen comercial de API de Anthropic, distinto del producto de consumo masivo (Claude.ai). Bajo este régimen, el contenido enviado no se utiliza para el entrenamiento de los modelos de inteligencia artificial de Anthropic.
  • Retención en el proveedor de IA: los registros de las solicitudes procesadas se conservan en los sistemas de Anthropic por un plazo máximo de siete (7) días, tras el cual se eliminan de forma automática.
  • Transmisión internacional de datos: la comunicación de datos personales a Anthropic constituye una transmisión internacional (artículo 2.2.2.25.5.1, numeral 2, del Decreto 1074 de 2015), en la medida en que Anthropic actúa como encargado del tratamiento por cuenta de BYMED S.A.S. Esta transmisión no requiere autorización adicional del titular ni el cumplimiento del artículo 26 de la Ley 1581 de 2012, dado que se ampara en el contrato de transmisión suscrito entre las partes — materializado en el Anexo de Procesamiento de Datos (Data Processing Addendum) de Anthropic, el cual se incorpora automáticamente a los Términos Comerciales aceptados por BYMED S.A.S. e incluye las Cláusulas Contractuales Tipo (Standard Contractual Clauses) conforme al GDPR, el UK GDPR y la ley suiza de protección de datos (FADP). El documento puede consultarse en anthropic.com/legal/data-processing-addendum.
  • Infraestructura de almacenamiento: los datos del usuario se almacenan en la infraestructura de Supabase (base de datos y almacenamiento de archivos), bajo mecanismos de seguridad que restringen el acceso de cada usuario exclusivamente a su propia información (Row Level Security).
  • Archivos cargados en Flashcards, Quiz y Sesión de Aprendizaje: el documento original cargado por el usuario se elimina de los sistemas de BYMED de forma inmediata una vez generado el recurso educativo solicitado. No se conserva copia permanente del archivo fuente.

ARTÍCULO NOVENO. — PASARELA DE PAGOS (WHOP)

Para el procesamiento de pagos de suscripciones, BYMED S.A.S. utiliza los servicios de Whop Inc. (Brooklyn, Nueva York, Estados Unidos), quien actúa como Merchant of Record (registrador de la transacción). Sobre este tratamiento, se informa al usuario lo siguiente:

  • Rol de Whop: Whop actúa como Merchant of Record exclusivamente en su calidad de procesador de pagos. BYMED S.A.S. continúa siendo el prestador del servicio identificado ante el usuario. Whop únicamente factura y procesa el cobro en nombre de BYMED.
  • Datos de pago: los datos necesarios para procesar la transacción (nombre, datos de la tarjeta u otro medio de pago) son recolectados directamente por Whop, conforme a su propia Política de Privacidad, disponible en whop.com/privacy. BYMED S.A.S. no recolecta, almacena ni tiene acceso a los datos de tarjeta de crédito o medios de pago del usuario.
  • Transferencia internacional de datos de pago: Whop Inc. tiene domicilio en los Estados Unidos de América. La transferencia de datos de pago hacia Whop constituye una transferencia internacional de datos personales, amparada en el artículo 26 de la Ley 1581 de 2012, literal a) (consentimiento expreso e inequívoco del titular otorgado al aceptar la presente política) y literal c) (transferencias bancarias o bursátiles conforme a la legislación aplicable).
  • Términos de Whop: la relación de pago del usuario con Whop se rige adicionalmente por los términos y la política de privacidad propios de Whop, los cuales contemplan mecanismos de resolución de disputas propios de dicho proveedor, sin perjuicio de los derechos que la ley colombiana reconoce al usuario frente a BYMED S.A.S. como responsable del servicio prestado.
  • Moneda de cobro: los cobros procesados por Whop se realizan en dólares estadounidenses (USD). BYMED procurará indicar el valor aproximado en pesos colombianos (COP) según la tasa de cambio del momento; sin embargo, el valor final cobrado puede variar en función de la tasa de conversión que aplique la entidad financiera emisora del medio de pago del usuario.

ARTÍCULO DÉCIMO. — ALMACENAMIENTO Y RETENCIÓN DE DATOS

BYMED S.A.S. conserva los datos personales de los usuarios conforme a las siguientes reglas:

  • Datos de perfil, cuenta y progreso académico (incluyendo Modo Estudio): se conservan mientras la cuenta del usuario permanezca activa.
  • Eliminación de cuenta: el usuario cuenta con un mecanismo de autoservicio ("Eliminar mi cuenta") que, previa confirmación expresa, elimina de forma permanente el perfil, flashcards, quizzes, progreso de casos clínicos y registros de consentimiento, dentro de un plazo máximo de treinta (30) días calendario. Parágrafo: La eliminación de la cuenta suprimirá los datos operativos y contenidos del usuario conforme a los plazos establecidos. Los registros mínimos de autorización, aceptación, trazabilidad y cumplimiento podrán conservarse durante el término necesario para demostrar el cumplimiento de obligaciones legales, atender requerimientos de autoridades o ejercer y defender derechos.
  • Historial de conversaciones del asistente conversacional (ByMed AI): se conserva durante la vigencia de la cuenta del usuario. Al eliminarse la cuenta, el historial queda marcado para purga automática y se elimina mediante un proceso programado que se ejecuta diariamente, dentro de un plazo máximo de noventa (90) días calendario contados desde la eliminación de la cuenta.
  • Archivos cargados en Flashcards, Quiz y Sesión de Aprendizaje: se eliminan de forma inmediata tras la generación del recurso educativo, conforme al Artículo Octavo.

ARTÍCULO DÉCIMO PRIMERO. — DERECHOS DE LOS TITULARES (DERECHOS ARCO)

De conformidad con el artículo 8 de la Ley 1581 de 2012, el usuario, en calidad de titular de sus datos personales, tiene derecho a:

  • Acceder de forma gratuita a sus datos personales objeto de tratamiento.
  • Rectificar aquellos datos que sean parciales, inexactos, incompletos o que induzcan a error.
  • Cancelar sus datos personales cuando su tratamiento no respete los principios, derechos y garantías constitucionales y legales.
  • Oponerse al tratamiento de sus datos personales para finalidades específicas.
  • Revocar la autorización otorgada para el tratamiento de sus datos personales, cuando no exista un deber legal o contractual que impida su eliminación.

Estas solicitudes podrán presentarse a través del canal de contacto habilitado por BYMED S.A.S. para tal fin: privacidad@bymed.ai. BYMED S.A.S. dará respuesta dentro de los plazos establecidos en la Ley 1581 de 2012: diez (10) días hábiles para consultas (prorrogables por cinco (5) días hábiles adicionales), y quince (15) días hábiles para reclamos (prorrogables por ocho (8) días hábiles adicionales).

ARTÍCULO DÉCIMO SEGUNDO. — CARÁCTER PEDAGÓGICO Y LIMITACIÓN DE USO DEL CONTENIDO GENERADO

El contenido generado por la Plataforma a través de sus funcionalidades de inteligencia artificial —incluyendo el chatbot, los módulos de Flashcards y Quiz, Modo Estudio y el asistente de soporte— tiene exclusivamente una finalidad de apoyo pedagógico y educativo. En consecuencia:

  • ByMed es una inteligencia artificial y puede cometer errores. El usuario debe verificar las respuestas generadas.
  • El contenido generado no sustituye, reemplaza ni equivale al criterio profesional de un médico o profesional de la salud.
  • El contenido generado no puede ser utilizado como base para la toma de decisiones clínicas reales.
  • El asistente conversacional está diseñado para responder exclusivamente sobre casos clínicos de carácter ficticio o preguntas de naturaleza académica, y no debe utilizarse para consultas sobre casos reales de pacientes.
  • La interacción con el asistente no debe realizarse en primera persona, simulando que el usuario es el paciente del caso.

Este aviso se muestra de forma permanente y visible en la interfaz del asistente conversacional, como elemento fijo de la interfaz, independiente del contenido generado por el modelo de inteligencia artificial.

ARTÍCULO DÉCIMO TERCERO. — SEGURIDAD DE LA INFORMACIÓN

BYMED S.A.S. implementa medidas técnicas, humanas y administrativas razonables para proteger los datos personales de los usuarios contra pérdida, uso indebido, acceso no autorizado o divulgación, de conformidad con el principio de seguridad establecido en el artículo 4, literal g, de la Ley 1581 de 2012. Entre las medidas implementadas se encuentran:

  • Restricción de acceso a la información mediante controles de seguridad a nivel de fila (Row Level Security), que garantizan que cada usuario únicamente pueda acceder a sus propios datos.
  • Almacenamiento de archivos en repositorios privados, no accesibles públicamente.
  • Eliminación inmediata de archivos fuente tras su procesamiento.
  • Validación de consentimientos tanto en el cliente como en el servidor, de forma independiente.
  • Protección contra bots mediante hCaptcha en los formularios de registro e inicio de sesión.
  • Limitación de tasa de solicitudes (rate limiting) en las funciones de inteligencia artificial.

ARTÍCULO DÉCIMO CUARTO. — TRANSFERENCIAS INTERNACIONALES DE DATOS

En desarrollo de las finalidades descritas en la presente política, BYMED S.A.S. realiza comunicaciones internacionales de datos personales a los siguientes proveedores ubicados fuera de Colombia:

14.1. Transmisión internacional — Anthropic PBC (Estados Unidos)

La comunicación de datos personales a Anthropic constituye una transmisión internacional en los términos del artículo 2.2.2.25.5.1, numeral 2, del Decreto 1074 de 2015, dado que Anthropic actúa como encargado del tratamiento por cuenta de BYMED S.A.S. Esta transmisión se ampara en el contrato de transmisión materializado en el DPA de Anthropic, conforme al artículo 2.2.2.25.5.2 del Decreto 1074 de 2015, y no requiere autorización adicional del titular ni el cumplimiento del artículo 26 de la Ley 1581 de 2012.

14.2. Transferencia internacional — Whop Inc. (Estados Unidos)

La comunicación de datos de pago a Whop constituye una transferencia internacional en los términos del artículo 26 de la Ley 1581 de 2012, dado que Whop actúa como responsable independiente del tratamiento de los datos de pago (Merchant of Record). Esta transferencia se ampara en el artículo 26, literal a) (consentimiento expreso e inequívoco del titular, otorgado al aceptar la presente política) y literal c) (transferencias bancarias o bursátiles conforme a la legislación aplicable).

Para usuarios ubicados en la Unión Europea, la transmisión hacia Anthropic cuenta adicionalmente con las Cláusulas Contractuales Tipo (SCCs) incorporadas en el DPA de Anthropic como mecanismo conforme al GDPR.

PARÁGRAFO: La transferencia internacional a Whop se realizará conforme al rol que desempeñe dicho proveedor, a los datos efectivamente tratados, a los contratos aplicables, al consentimiento del titular cuando corresponda y a las reglas de la Ley 1581 de 2012 sobre transferencias internacionales.

ARTÍCULO DÉCIMO QUINTO. — ANEXO EUROPEO (GDPR)

Para los usuarios ubicados en la Unión Europea, y en atención al plan de expansión de BYMED S.A.S. hacia dicho mercado, aplican adicionalmente las siguientes disposiciones del Reglamento General de Protección de Datos (Reglamento UE 2016/679):

  • Base legal explícita: el tratamiento de datos se fundamenta en el consentimiento del titular, conforme al artículo 6.1(a) del GDPR, y en la ejecución del servicio solicitado por el usuario.
  • Derecho a la portabilidad de datos: el usuario podrá solicitar la entrega de sus datos personales en un formato estructurado y de uso común.
  • Derecho al olvido reforzado: el usuario podrá solicitar la eliminación de sus datos personales en los plazos establecidos por el GDPR.
  • Transferencias internacionales: la transferencia de datos hacia proveedores ubicados fuera de la Unión Europea se realiza conforme a las garantías exigidas por el GDPR, incluyendo las Cláusulas Contractuales Tipo (SCCs) incorporadas en el DPA de Anthropic.

ARTÍCULO DÉCIMO SEXTO. — MODIFICACIONES A LA POLÍTICA

BYMED S.A.S. podrá modificar la presente Política de Privacidad en cualquier momento. Toda modificación será notificada ampliamente a los usuarios mediante: (i) correo electrónico, y (ii) aviso emergente (pop-up) en el siguiente ingreso a la Plataforma. Cuando la modificación sea sustancial, se exigirá una nueva aceptación expresa por parte del usuario antes de continuar usando la funcionalidad correspondiente.

ARTÍCULO DÉCIMO SÉPTIMO. — MARCO NORMATIVO Y VIGENCIA

La presente Política de Privacidad se rige por la Ley 1581 de 2012, el Decreto 1377 de 2013 (compilado en el Decreto 1074 de 2015, Capítulo 25), la Ley 23 de 1982 (derechos de autor), la Decisión 351 de 1993 de la Comunidad Andina, la Ley 1480 de 2011 (Estatuto del Consumidor), los lineamientos de la Superintendencia de Industria y Comercio (SIC) y, en lo pertinente para usuarios europeos, el Reglamento General de Protección de Datos (GDPR).

Persona responsable de la atención de peticiones, consultas y reclamos: el área de privacidad de BYMED S.A.S., a través del correo electrónico privacidad@bymed.ai.

Fecha de entrada en vigencia: la presente política entra en vigencia a partir de su publicación en la Plataforma, en la URL: bymed.ai/privacidad.

Vigencia de las bases de datos: las bases de datos de BYMED S.A.S. tendrán vigencia mientras subsista la finalidad del tratamiento y la operación de la Plataforma, sin perjuicio de los plazos de retención específicos establecidos en el Artículo Décimo de la presente política.