Legales

Política de Privacidad

Vigente desde el 1 de septiembre de 2026

01

Identificación del responsable

Caribe Creativo S.A.S., NIT 902.025.959-8, domiciliada en Barranquilla, Colombia, es el responsable del tratamiento de los datos personales recolectados a través de BahIA. Canal de atención: hola@mibahia.co · Calle 53 # 46-192, Barranquilla, Atlántico, Colombia · +57 304 361 0245.

02

Datos que recolectamos

Datos de cuenta: nombre, correo electrónico, empresa y NIT, y rol dentro de la organización. La contraseña no se guarda: solo su hash, del que no se puede recuperar la original.

Datos de facturación electrónica extraídos de los documentos que llegan a los buzones conectados: emisor, NIT del emisor, número de factura, CUFE, fechas, moneda, ítems, impuestos y totales, junto con los archivos XML y PDF originales y el .zip tal como llegó.

Datos técnicos: registros de acceso e intentos de ingreso, dirección IP, eventos de sincronización de cada buzón y errores de ingesta con el motivo del fallo.

Perfil fiscal de cada empresa: tipo de persona, periodicidad de IVA, condición de gran contribuyente o de Régimen Simple, y las obligaciones activadas. Si subes el RUT en PDF para configurarlo, leemos sus códigos de responsabilidad; el archivo no se conserva después de la lectura.

03

Uso de datos de Gmail y Microsoft

Cuando conectas un buzón, BahIA solicita acceso mediante los mecanismos oficiales de OAuth de Google o de Microsoft. No almacenamos tu contraseña de correo en ningún momento.

Scopes solicitados a Google: gmail.readonly (lectura de mensajes y adjuntos) y userinfo.email, para identificar la cuenta conectada. Scopes solicitados a Microsoft: Mail.Read y User.Read, con el mismo propósito. No solicitamos ningún permiso de escritura.

Qué hacemos con ese acceso: localizar los correos que contienen documentos de facturación electrónica, descargar sus adjuntos XML y PDF, extraer los datos de la factura y mostrarlos en tu panel. Deduplicamos por CUFE para no repetir documentos.

Cómo los localizamos: en la carga inicial y en las resincronizaciones pedimos al proveedor únicamente los mensajes que traen un archivo .zip adjunto, que es como la DIAN entrega los documentos. Para los mensajes nuevos, el proveedor nos notifica cuáles llegaron sin permitir filtrarlos por adjunto, así que comprobamos cada uno y descartamos en el acto los que no traen una factura, sin almacenar nada de ellos.

Qué NO hacemos: no enviamos, respondemos, modificamos ni eliminamos correos; no conservamos ningún dato de los correos ajenos al flujo de facturación —al comprobar si un mensaje nuevo trae una factura, el que no la trae se descarta sin guardar nada de él—; no usamos el contenido de tu correo para publicidad, para elaborar perfiles ni para entrenar modelos de inteligencia artificial, propios o de terceros; no vendemos ni transferimos esos datos a terceros con fines comerciales. Los avisos que te enviamos salen de nuestro propio servidor de correo, nunca de tu buzón conectado.

Los tokens de acceso se guardan cifrados con AES-256-GCM y se eliminan al desconectar el buzón o cerrar la cuenta.

El uso que BahIA hace de la información recibida de las API de Google se ajusta a la Política de Datos de Usuario de los Servicios de API de Google, incluidos sus requisitos de Uso Limitado (Limited Use). Cualquier transferencia a terceros ocurre únicamente para operar el servicio contigo, por exigencia legal o como parte de una revisión de seguridad, y siempre en las condiciones permitidas por esa política.

Puedes retirar el acceso en cualquier momento. Al desconectar un buzón de Google, además de borrar los tokens le pedimos a Google que anule la autorización, de modo que deja de figurar en tu cuenta. Microsoft no ofrece a las aplicaciones una forma de hacer eso, así que en los buzones de Microsoft borramos los tokens —dejamos de leer en el acto— y la autorización sigue figurando en tu cuenta hasta que la retires en myapps.microsoft.com; la pantalla te lo dice y te enlaza allí en el momento de desconectar.

Uso Limitado de Google

El uso y la transferencia de la información recibida de las API de Google se ajustan a la Política de Datos de Usuario de los Servicios de API de Google, incluidos sus requisitos de Uso Limitado.

04

Finalidades del tratamiento

Prestar el servicio: detectar, extraer, organizar, consultar y exportar tus facturas electrónicas, y calcular los vencimientos del calendario tributario que le aplican a cada empresa.

Soporte, seguridad, prevención de fraude y cumplimiento de obligaciones legales y contables propias.

Comunicaciones operativas del servicio: confirmación de correo, recuperación de contraseña, avisos de reautenticación de un buzón, errores de ingesta sin atender, resumen de vencimientos y estado de tu plan. El resumen de vencimientos y el aviso de errores se pueden desactivar desde el propio correo con un clic. Los avisos de seguridad y de estado de la cuenta no son suscripciones y no se pueden desactivar: son consecuencia de algo que ocurrió en tu cuenta.

Las comunicaciones comerciales requieren tu autorización previa y puedes retirarla en cualquier momento.

05

Encargados del tratamiento

Amazon Web Services (Amazon Lightsail), donde se ejecutan la aplicación, la base de datos y el almacenamiento de los archivos. Región: Norte de Virginia, Estados Unidos (us-east-1).

Resend, para el envío del correo transaccional del servicio: recibe la dirección de destino y el contenido del mensaje.

Wompi, para el procesamiento de pagos cuando se habilite el cobro en línea. Los datos de tarjeta o cuenta bancaria se entregan directamente a la pasarela y nunca pasan por nuestros servidores.

No usamos servicios de analítica, de publicidad ni de seguimiento de terceros. Esta lista es completa: no hay más encargados.

Transferencia internacional: los tres encargados operan desde Estados Unidos, de modo que tus datos se almacenan y procesan fuera de Colombia. Al aceptar esta política autorizas de manera expresa e inequívoca esa transferencia y transmisión internacional, en los términos del artículo 26 de la Ley 1581 de 2012. Con cada encargado existe un acuerdo de tratamiento de datos que le obliga a tratarlos únicamente conforme a nuestras instrucciones y a mantener medidas de seguridad equivalentes a las descritas aquí.

Base legal de la transferencia. La transferencia y transmisión internacional descrita se ampara, de forma concurrente, en dos de los supuestos del artículo 26 de la Ley 1581 de 2012: la autorización expresa e inequívoca que otorgas al aceptar esta política (literal a), y la necesidad de la transferencia para la ejecución del contrato de prestación del servicio que celebras con nosotros (literal e). Se apoya además en que los Estados Unidos de América figuran entre los países que la Superintendencia de Industria y Comercio ha reconocido con un nivel adecuado de protección de datos personales.

Cada encargado recibe únicamente los datos que necesita para su función —Amazon Web Services aloja la aplicación y sus archivos; Resend recibe la dirección de destino y el contenido del correo que te enviamos; Wompi recibe los datos de la transacción— y ninguno está autorizado a tratarlos para fines propios. Puedes revocar esta autorización en cualquier momento; como el servicio se presta íntegramente sobre esa infraestructura, revocarla implica terminar la cuenta, y en ese caso se aplican los plazos de conservación y de exportación descritos más abajo.

06

Autorización

Al crear una cuenta y conectar un buzón autorizas el tratamiento descrito en esta política. Cuando actúas por cuenta de una empresa cliente, declaras contar con las facultades para otorgar esa autorización.

07

Conservación y eliminación

Conservamos los datos de facturación mientras tu cuenta esté activa y durante 90 días después de su terminación, para permitirte exportarlos. Vencido ese plazo se eliminan.

Los tokens de acceso al correo se eliminan de inmediato al desconectar un buzón o cerrar la cuenta, y en Google se anula además la autorización en el proveedor.

El PDF del RUT que subas para configurar el perfil fiscal se lee y se descarta: no se almacena.

La exportación completa está disponible durante todo ese período, incluso si el pago está suspendido o la cuenta cancelada.

08

Tus derechos

Puedes conocer, actualizar, rectificar y suprimir tus datos, solicitar prueba de la autorización, ser informado sobre su uso y revocar la autorización, en los términos de la Ley 1581 de 2012.

Las solicitudes se atienden en hola@mibahia.co. Consultas: quince (15) días hábiles. Reclamos: quince (15) días hábiles prorrogables, conforme a la ley.

09

Seguridad

Todo el tráfico viaja cifrado con TLS. Los tokens de acceso al correo se cifran con AES-256-GCM antes de guardarse. Los enlaces de confirmación, recuperación e invitación se guardan hasheados, nunca en claro: un volcado de la base de datos no permite entrar a ninguna cuenta.

Los datos de cada cliente están aislados por identificador de cliente en todas las consultas. Cuando alguien de nuestro equipo necesita entrar a una cuenta para resolver un problema, abre una sesión con motivo escrito, de solo lectura, que caduca en una hora y queda registrada.

Registramos los eventos de acceso, las acciones sensibles sobre la cuenta y cada corrida de sincronización.

Ante un incidente de seguridad relevante notificamos a los afectados y a la Superintendencia de Industria y Comercio cuando la ley lo exija.

10

Cookies

Usamos dos cookies, ambas propias y estrictamente necesarias para que el servicio funcione. Ninguna sirve para publicidad ni para seguimiento.

«lf_session» mantiene tu sesión iniciada; sin ella habría que escribir la contraseña en cada pantalla. Es httpOnly, así que ningún script puede leerla, y viaja solo por HTTPS.

«lf_empresa» recuerda qué empresa tenías seleccionada si administras varias, para no volver al consolidado en cada pantalla.

No usamos cookies de terceros, ni píxeles de seguimiento, ni herramientas de analítica.

11

Menores

BahIA es una herramienta empresarial y no está dirigida a menores de edad.

12

Vigencia y cambios

Esta política rige desde el 1 de septiembre de 2026. Publicaremos cualquier cambio en esta página y, si es sustancial, lo avisaremos por correo con al menos 30 días de anticipación.