Política de Privacidad
Esta es una traducción facilitada por conveniencia. En caso de cualquier discrepancia, prevalece la versión en inglés.
Esta Política de Privacidad explica cómo BIOS, operada por Nordix Systems como parte del NCS Group, recopila, usa, comparte y protege los datos personales en su sitio web, plataforma y runtime del asistente de IA.
1. Introducción
BIOS, operada por Nordix Systems como parte del NCS Group, se compromete a proteger la privacidad y los datos personales de todas las personas que interactúan con nuestro sitio web (nordixbios.com), aplicación (app.nordixbios.com), API (api.nordixbios.com), plataforma y runtime del asistente de IA (en conjunto, los "Servicios").
Esta Política de Privacidad explica qué datos recopilamos, cómo y por qué los usamos, con quién los compartimos y los derechos que tienes sobre tu información. Abarca nuestro sitio web de marketing, nuestra plataforma para partners y el runtime del asistente de IA que opera en canales de mensajería.
↑ Volver al índice2. Alcance y Nuestro Papel
Actuamos en diferentes papeles según los datos y el contexto:
- Como responsable del tratamiento, decidimos cómo y por qué se tratan los datos personales para nuestros propios fines — por ejemplo, los datos recopilados a través de nuestro sitio web de marketing, los formularios de contacto y de demo, la newsletter, el registro de cuenta de partner, la facturación y la seguridad.
- Como encargado del tratamiento (o subencargado), tratamos datos personales en nombre y siguiendo las instrucciones de nuestros partners empresariales — por ejemplo, los datos de conversación y la identidad por usuario que circulan por el asistente white-label y los agentes de IA que actúan en nombre del partner. En esos casos, el partner es el responsable del tratamiento y es responsable de la base legal del tratamiento y de su propio aviso de privacidad a los usuarios finales. Ese tratamiento se rige por nuestro Acuerdo de Tratamiento de Datos (DPA).
Esta Política de Privacidad describe nuestras prácticas como responsable del tratamiento y explica, cuando proceda, cómo apoyamos a los partners cuando actuamos como encargados.
↑ Volver al índice3. Responsable del Tratamiento y Contacto
El responsable del tratamiento a efectos del Reglamento General de Protección de Datos de la UE (RGPD), el UK GDPR, la Ley General de Protección de Datos de Brasil (LGPD) y otras leyes de protección de datos aplicables es:
NCS — Nordic Compute System, operada por Easy Drift AS (Noruega), junto con Nordix Systems para los Servicios de BIOS.
Para cualquier consulta relacionada con la privacidad, contáctanos en privacy@nordixsystems.com. Nuestro contacto de Protección de Datos es dpo@ncsengine.com. También puedes usar el formulario de contacto de nuestro sitio web.
↑ Volver al índice4. Datos que Recopilamos
Según los Servicios que uses, podemos recopilar las siguientes categorías de datos personales:
Datos de lead y prospecto (responsable). Cuando usas nuestros formularios de contacto, reserva de demo o ventas, recopilamos tu nombre, correo electrónico de trabajo, empresa, número de teléfono, cargo, una descripción del sistema que quieres conectar, tu mensaje, tu fecha y hora de demo preferidas y tu idioma.
Datos de newsletter (responsable). Cuando te suscribes, recopilamos tu dirección de correo electrónico, tus preferencias de temas seleccionadas, la atribución de origen y un token de baja. La newsletter usa doble opt-in; puedes darte de baja en cualquier momento.
Gestión de leads de demo (responsable). Tratamos y gestionamos las reservas de demo, incluidos el estado de la programación y un token de gestión que te permite seguir o reprogramar tu demo.
Metadatos del formulario (responsable). Tratamos metadatos de la solicitud, como el asunto del formulario, un token de CAPTCHA/anti-bot (Cloudflare Turnstile) e identificadores de solicitud y de idempotencia, para prevenir abusos y deduplicar los envíos.
Datos de cuenta de partner (responsable). Cuando registras una cuenta de partner, recopilamos datos de cuenta y facturación, la configuración de tu software conectado, claves de API y credenciales (almacenadas en vault/KMS y mostradas enmascaradas), verification keys, secrets de webhook, credenciales de canales (almacenadas enmascaradas) y tu imagen white-label (nombre, avatar, tono e idiomas del asistente).
Datos de conversación del runtime de IA (encargado). A través del asistente, tratamos los mensajes intercambiados por los usuarios finales de un partner en los canales, datos enmascarados de solicitud y respuesta de herramientas, fragmentos de conversación que originan una operación y la identidad por usuario del canal transmitida desde el webhook de autenticación emulada del partner. Estos datos se tratan en nombre del partner bajo el DPA.
Identificadores de canal de los usuarios finales del partner (encargado). Para enrutar y autorizar las interacciones, tratamos identificadores de usuarios finales específicos del canal (como un ID de usuario del canal o un número de teléfono). La identidad por usuario la resuelve el webhook del partner y se transmite; no la almacenamos como un perfil de usuario final independiente.
Registros de auditoría. Cada operación se registra con el usuario, el canal, la herramienta, los parámetros enmascarados, la solicitud/respuesta enmascaradas y el fragmento de conversación que la originó.
Datos técnicos y de seguridad. Tratamos datos de uso, dispositivo y registro (dirección IP, tipo de navegador y dispositivo, marcas de tiempo), nuestras IP de salida publicadas, datos de límite de tasa y de error, y cookies y señales anti-bot, según se describe en la sección de Cookies.
Los datos de tarjeta y de instrumentos financieros los recopilan y tratan nuestros procesadores de pago, y no los almacenamos en su totalidad.
↑ Volver al índice5. Cómo Usamos los Datos
Cuando actuamos como responsables del tratamiento, tratamos datos personales para los siguientes fines:
- Prestación del servicio: proporcionar, operar, proteger y mantener el sitio web, la plataforma, el playground y el runtime del asistente de IA.
- Leads y demos: responder a consultas, programar y gestionar demos y dar seguimiento a las solicitudes de ventas.
- Cuentas y facturación: crear y gestionar cuentas de partner, procesar suscripciones y pagos (vía procesadores) y prevenir el fraude en los pagos.
- Newsletter y comunicaciones: enviar la newsletter a la que te suscribiste (con doble opt-in) y notificaciones de servicio o transaccionales.
- Mejora: analizar el uso y mejorar la plataforma, las funciones y la documentación, usando datos agregados o desidentificados cuando sea viable.
- Seguridad y prevención de abusos: detectar, prevenir y responder a incidentes de seguridad, fraude, abuso (incluso vía CAPTCHA/Turnstile) y problemas técnicos.
- Cumplimiento legal: cumplir las leyes, normativas y solicitudes lícitas aplicables.
Cuando actuamos como encargados del tratamiento, tratamos datos personales únicamente para prestar los Servicios conforme a las instrucciones documentadas del partner y al DPA.
↑ Volver al índice6. Bases Legales para el Tratamiento
Conforme al RGPD, el UK GDPR y leyes equivalentes (incluida la LGPD), nos basamos en las siguientes bases legales:
- Necesidad contractual: el tratamiento necesario para prestar los Servicios que has solicitado o contratado.
- Intereses legítimos: mejorar y proteger nuestros Servicios y realizar marketing B2B, siempre que estos intereses no prevalezcan sobre tus derechos fundamentales.
- Consentimiento: cuando hayas dado un consentimiento claro para actividades específicas (por ejemplo, la newsletter o cookies no esenciales). Puedes retirar el consentimiento en cualquier momento.
- Obligación legal: cuando el tratamiento sea necesario para cumplir la ley aplicable.
7. IA y Tratamiento Automatizado
Los Servicios se basan en inteligencia artificial, incluidos proveedores externos de modelos de IA contratados como subencargados.
- Sin entrenamiento con tus datos sin consentimiento: no usamos los Datos del Cliente para entrenar modelos de IA compartidos o fundacionales, y nuestros subencargados de IA se contratan bajo acuerdos que prohíben usar tu contenido para entrenar sus modelos, salvo instrucción o consentimiento explícito tuyo.
- Subencargados de IA: el contenido de conversación y de prompt puede transmitirse a proveedores de modelos de IA únicamente para generar respuestas y realizar las tareas que solicita la configuración del partner.
- Acciones automatizadas del agente: el asistente actúa en nombre de un partner siguiendo la configuración del partner, con registro de auditoría disponible y confirmación de step-up para las operaciones destructivas. Los partners son responsables de mantener supervisión humana sobre las acciones de alto impacto.
- Decisiones automatizadas: no usamos los Servicios para tomar decisiones que produzcan efectos jurídicos o similarmente significativos sobre las personas basándose únicamente en el tratamiento automatizado sin salvaguardas adecuadas.
8. Pagos y Datos Financieros
Cuando pagas por un Servicio, los datos de tarjeta y de instrumentos financieros los recopilan y tratan procesadores de pago externos con licencia y conformes con PCI-DSS. Recibimos únicamente datos de transacción limitados (como una referencia tokenizada, los últimos dígitos de una tarjeta, el contacto de facturación y el estado del pago) necesarios para la facturación, la contabilidad, la prevención del fraude y el soporte. No almacenamos números completos de tarjetas de pago en nuestros sistemas. Los precios de suscripción se expresan en euros (EUR).
↑ Volver al índice9. Cookies y Rastreo
Nuestro sitio web usa cookies y tecnologías similares para:
- Cookies esenciales: garantizar el correcto funcionamiento del sitio web y la aplicación (gestión de sesión, seguridad y tokens anti-bot como Cloudflare Turnstile).
- Analítica: comprender cómo interactúan los visitantes con nuestro sitio web para mejorar la usabilidad. Favorecemos la analítica respetuosa con la privacidad y sin cookies siempre que sea posible, y cualquier cookie de analítica no esencial se activa solo con tu consentimiento.
No usamos cookies de publicidad ni de rastreo entre sitios en nuestro sitio web de marketing. Puedes gestionar tus preferencias a través de la configuración de tu navegador o de nuestros controles de cookies.
↑ Volver al índice10. Compartición de Datos, Subencargados y Transferencias
No vendemos datos personales. Podemos compartir datos con:
- Proveedores de infraestructura y alojamiento (como proveedores de nube) que operan bajo acuerdos de tratamiento de datos.
- Proveedores de servicios y subencargados que asisten en analítica, entrega de correo electrónico y mensajes, pagos, tratamiento por modelos de IA, protección anti-bot (Cloudflare Turnstile) y soporte, cada uno vinculado por obligaciones contractuales de confidencialidad y protección de datos.
- Los canales y el software que conectas (la API de tu aplicación, repositorios de código y plataformas de mensajería como WhatsApp/Meta, Twilio, Telegram, Microsoft y Slack), a los que enviamos datos según sea necesario para prestar los Servicios que configures.
- Filiales del NCS Group, para operar y dar soporte a los Servicios.
- Autoridades legales, cuando lo exija la ley, una orden judicial, o para establecer, ejercer o defender derechos legales.
- Transferencias empresariales, en relación con una fusión, adquisición o venta de activos, sujetas a esta política.
Mantenemos una lista de subencargados actuales, disponible bajo solicitud en privacy@nordixsystems.com. Cuando los datos se transfieran fuera del Espacio Económico Europeo (EEE) o del Reino Unido, garantizamos salvaguardas adecuadas, incluidas las decisiones de adecuación de la Comisión Europea o las Cláusulas Contractuales Tipo (CCT), junto con medidas complementarias cuando sea necesario.
↑ Volver al índice11. Conservación de Datos
Conservamos los datos personales solo durante el tiempo necesario para cumplir los fines descritos en esta política, salvo que la ley exija o permita un periodo de conservación más largo.
- Los datos de lead, demo y cuenta se conservan durante la duración de la relación y hasta 5 años tras su finalización, con fines legales y de auditoría.
- Los datos de newsletter se conservan hasta que te des de baja, tras lo cual se conservan datos de supresión para respetar tu baja.
- Los datos de conversación, de runtime y de auditoría tratados en nombre de un partner se conservan según la configuración del partner y el DPA.
- Los datos de analítica se agregan o anonimizan, normalmente en un plazo de 26 meses.
Puedes solicitar la eliminación en cualquier momento, sujeta a las obligaciones legales de conservación y, cuando actuamos como encargados, a las instrucciones del partner responsable.
↑ Volver al índice12. Tus Derechos
Conforme al RGPD, el UK GDPR, la LGPD y otras leyes de protección de datos aplicables, puedes tener derecho a:
- Acceder a tus datos personales y obtener una copia.
- Rectificar datos inexactos o incompletos.
- Suprimir tus datos ("derecho al olvido") cuando proceda.
- Restringir u oponerte al tratamiento en determinadas circunstancias, incluido el marketing directo.
- Portabilidad de los datos — recibir tus datos en un formato estructurado y legible por máquina.
- Retirar el consentimiento en cualquier momento cuando el tratamiento se base en el consentimiento.
Para ejercer estos derechos, contáctanos en privacy@nordixsystems.com. Responderemos dentro del plazo exigido por la ley aplicable (generalmente en 30 días). Cuando tratamos tus datos en nombre de un partner (como encargados), trasladaremos tu solicitud a ese responsable y le asistiremos en su respuesta.
↑ Volver al índice13. Medidas de Seguridad
Implementamos medidas técnicas y organizativas para proteger tus datos, incluidas:
- Cifrado en tránsito (TLS) y en reposo (AES-256).
- Firma de las llamadas en el puente de identidad: HMAC con timestamp y nonce para prevenir el replay, y confirmación de step-up para las operaciones destructivas.
- Prueba de posesión en el primer vínculo usuario↔canal (como un código de un solo uso) y rotación de claves/secrets para verification keys y secrets de webhook.
- Credenciales almacenadas en un vault/KMS gestionado, mostradas enmascaradas y nunca presentes en los registros.
- Controles de acceso basados en roles, mínimo privilegio, aislamiento multiinquilino y auditoría integral.
- Una allowlist publicada de IP de salida para que restrinjas tu firewall, además de limitación de tasa y monitorización de abusos.
- Procedimientos de respuesta a incidentes y de notificación de brechas conformes con los artículos 33/34 del RGPD y leyes equivalentes.
14. Usuarios Internacionales
Operamos en múltiples jurisdicciones y podemos prestar servicio a usuarios del EEE, el Reino Unido, Noruega, Brasil y otros lugares. Estés donde estés, aplicamos las protecciones descritas en esta política y las salvaguardas adecuadas para cualquier transferencia transfronteriza.
Para los usuarios de Brasil, tratamos los datos personales conforme a la LGPD; para los usuarios del Reino Unido, conforme al UK GDPR; y para los usuarios del EEE y Noruega, conforme al RGPD y la legislación noruega de aplicación.
↑ Volver al índice15. Privacidad de los Menores
Nuestros Servicios están diseñados para un uso empresarial y profesional y no se dirigen a personas menores de 16 años (o la edad aplicable en tu jurisdicción). No recopilamos conscientemente datos personales de menores. Si crees que hemos recopilado tales datos de forma inadvertida, contáctanos para que podamos tomar las medidas adecuadas.
↑ Volver al índice16. Enlaces y Servicios de Terceros
Nuestro sitio web y los Servicios pueden enlazar a, o integrarse con, sitios web y servicios de terceros que no controlamos. Esta Política de Privacidad no se aplica a esos terceros, y no somos responsables de sus prácticas de privacidad. Te recomendamos revisar los avisos de privacidad de cualquier servicio de terceros que uses o conectes.
↑ Volver al índice17. Cambios en esta Política
Podemos actualizar esta Política de Privacidad cada cierto tiempo para reflejar cambios en nuestras prácticas, en los Servicios o en los requisitos legales. Publicaremos la política actualizada con una fecha de entrada en vigor revisada y, cuando los cambios sean materiales, daremos un aviso adicional a través de los Servicios o por correo electrónico.
↑ Volver al índice18. Contáctanos
Si tienes preguntas sobre esta Política de Privacidad o sobre nuestras prácticas de datos, contáctanos en privacy@nordixsystems.com. Nuestro contacto de Protección de Datos es dpo@ncsengine.com. También puedes usar el formulario de contacto de nuestro sitio web.
Tienes derecho a presentar una reclamación ante tu autoridad local de protección de datos (por ejemplo, la Datatilsynet noruega, la autoridad de control de tu país de la UE/EEE, la ICO del Reino Unido o la ANPD de Brasil) si crees que tus datos se han tratado en infracción de la ley aplicable.
↑ Volver al índiceThis Privacy Policy explains how BIOS, operated by Nordix Systems as part of the NCS Group, collects, uses, shares, and protects personal data across its website, platform, and AI assistant runtime.
1. Introduction
BIOS, operated by Nordix Systems as part of the NCS Group, is committed to protecting the privacy and personal data of everyone who interacts with our website (nordixbios.com), application (app.nordixbios.com), API (api.nordixbios.com), platform, and AI assistant runtime (collectively, the "Services").
This Privacy Policy explains what data we collect, how and why we use it, with whom we share it, and the rights you have over your information. It covers our marketing website, our platform for partners, and the AI assistant runtime that operates across messaging channels.
↑ Back to contents2. Scope and Our Role
We act in different roles depending on the data and the context:
- As a controller, we decide how and why personal data is processed for our own purposes — for example, data collected through our marketing website, contact and demo forms, the newsletter, partner account registration, billing, and security.
- As a processor (or sub-processor), we process personal data on behalf of, and under the instructions of, our business partners — for example, the conversation data and per-user identity flowing through the white-label assistant and the AI agents that act on the partner's behalf. In those cases, the partner is the controller and is responsible for the lawful basis of the processing and for its own privacy notice to end users. That processing is governed by our Data Processing Agreement (DPA).
This Privacy Policy describes our practices as a controller, and explains, where relevant, how we support partners when we act as a processor.
↑ Back to contents3. Data Controller and Contact
The data controller for the purposes of the EU General Data Protection Regulation (GDPR), the UK GDPR, the Brazilian General Data Protection Law (LGPD), and other applicable data-protection laws is:
NCS — Nordic Compute System, operated by Easy Drift AS (Norway), together with Nordix Systems for the BIOS Services.
For any privacy-related inquiry, contact us at privacy@nordixsystems.com. Our Data Protection contact is dpo@ncsengine.com. You may also use the contact form on our website.
↑ Back to contents4. Data We Collect
Depending on which Services you use, we may collect the following categories of personal data:
Lead and prospect data (controller). When you use our contact, demo-booking, or sales forms, we collect your name, work email, company, phone number, role, a description of the system you want to connect, your message, your preferred demo date and time, and your locale.
Newsletter data (controller). When you subscribe, we collect your email address, your selected topic preferences, source attribution, and an unsubscribe token. The newsletter uses double opt-in; you can unsubscribe at any time.
Demo-lead management (controller). We process and manage demo bookings, including scheduling status and a management token that lets you track or reschedule your demo.
Form metadata (controller). We process request metadata such as the form topic, a CAPTCHA/anti-bot token (Cloudflare Turnstile), and request and idempotency identifiers, to prevent abuse and deduplicate submissions.
Partner account data (controller). When you register a partner account, we collect account and billing details, your connected-software configuration, API keys and credentials (stored in a vault/KMS and shown masked), verification keys, webhook secrets, channel credentials (stored masked), and your white-label branding (assistant name, avatar, tone, languages).
AI runtime conversation data (processor). Through the assistant, we process the messages exchanged by a partner's end users across channels, masked tool request and response data, conversation snippets that originate an operation, and the per-user channel identity passed through from the partner's emulated-authentication webhook. This data is processed on the partner's behalf under the DPA.
Partner end-user channel identifiers (processor). To route and authorize interactions, we process channel-specific end-user identifiers (such as a channel user ID or phone number). Per-user identity is resolved by the partner's webhook and passed through; we do not store it as a standalone end-user profile.
Audit logs. Each operation is logged with the user, channel, tool, masked parameters, masked request/response, and the conversation snippet that originated it.
Technical and security data. We process usage, device, and log data (IP address, browser and device type, timestamps), our published outbound IP addresses, rate-limit and error data, and cookies and anti-bot signals, as described in the Cookies section.
Payment-card and financial-instrument data is collected and processed by our payment processors, not stored in full by us.
↑ Back to contents5. How We Use Data
Where we act as a controller, we process personal data for the following purposes:
- Service delivery: to provide, operate, secure, and maintain the website, platform, playground, and AI assistant runtime.
- Leads and demos: to respond to inquiries, schedule and manage demos, and follow up on sales requests.
- Accounts and billing: to create and manage partner accounts, process subscriptions and payments (via processors), and prevent payment fraud.
- Newsletter and communications: to send the newsletter you subscribed to (with double opt-in) and service or transactional notifications.
- Improvement: to analyze usage and improve the platform, features, and documentation, using aggregated or de-identified data where feasible.
- Security and abuse prevention: to detect, prevent, and respond to security incidents, fraud, abuse (including via CAPTCHA/Turnstile), and technical issues.
- Legal compliance: to comply with applicable laws, regulations, and lawful requests.
Where we act as a processor, we process personal data only to provide the Services in accordance with the partner's documented instructions and the DPA.
↑ Back to contents6. Legal Bases for Processing
Under the GDPR, UK GDPR, and equivalent laws (including the LGPD), we rely on the following legal bases:
- Contractual necessity: processing required to deliver Services you have requested or contracted.
- Legitimate interests: improving and securing our Services and conducting B2B marketing, provided these interests do not override your fundamental rights.
- Consent: where you have given clear consent for specific activities (for example, the newsletter or non-essential cookies). You may withdraw consent at any time.
- Legal obligation: where processing is required to comply with applicable law.
7. AI and Automated Processing
The Services rely on artificial intelligence, including third-party AI model providers engaged as sub-processors.
- No training on your data without consent: we do not use Customer Data to train shared or foundation AI models, and our AI sub-processors are engaged under agreements that prohibit using your content to train their models, unless you provide explicit instruction or consent.
- AI sub-processors: conversation and prompt content may be transmitted to AI model providers solely to generate responses and perform the tasks the partner's configuration requests.
- Automated agent actions: the assistant acts on a partner's behalf following the partner's configuration, with audit logging available and step-up confirmation for destructive operations. Partners are responsible for maintaining human oversight of high-impact actions.
- Automated decision-making: we do not use the Services to make decisions producing legal or similarly significant effects on individuals based solely on automated processing without appropriate safeguards.
8. Payments and Financial Data
When you pay for a Service, payment-card and financial-instrument data is collected and processed by licensed, PCI-DSS-compliant third-party payment processors. We receive only limited transaction details (such as a tokenized reference, the last digits of a card, the billing contact, and payment status) needed for billing, accounting, fraud prevention, and support. We do not store full payment-card numbers on our systems. Subscription pricing is denominated in euros (EUR).
↑ Back to contents9. Cookies and Tracking
Our website uses cookies and similar technologies to:
- Essential cookies: ensure the website and application function correctly (session management, security, and anti-bot tokens such as Cloudflare Turnstile).
- Analytics: understand how visitors interact with our website to improve usability. We favor privacy-friendly, cookieless analytics where possible, and any non-essential analytics cookies are activated only with your consent.
We do not use advertising or cross-site tracking cookies on our marketing website. You can manage your preferences through your browser settings or our cookie controls.
↑ Back to contents10. Data Sharing, Sub-processors, and Transfers
We do not sell personal data. We may share data with:
- Infrastructure and hosting providers (such as cloud providers) operating under data-processing agreements.
- Service providers and sub-processors that assist with analytics, email and messaging delivery, payments, AI model processing, anti-bot protection (Cloudflare Turnstile), and support, each bound by contractual confidentiality and data-protection obligations.
- The channels and software you connect (your application's API, code repositories, and messaging platforms such as WhatsApp/Meta, Twilio, Telegram, Microsoft, and Slack), to which we send data as needed to provide the Services you configure.
- NCS Group affiliates, to operate and support the Services.
- Legal authorities, when required by law, court order, or to establish, exercise, or defend legal rights.
- Business transfers, in connection with a merger, acquisition, or sale of assets, subject to this policy.
We maintain a list of current sub-processors, available on request at privacy@nordixsystems.com. Where data is transferred outside the European Economic Area (EEA) or the UK, we ensure adequate safeguards, including European Commission adequacy decisions or Standard Contractual Clauses (SCCs), together with supplementary measures where required.
↑ Back to contents11. Data Retention
We retain personal data only for as long as necessary to fulfill the purposes described in this policy, unless a longer retention period is required or permitted by law.
- Lead, demo, and account data is retained for the duration of the relationship and up to 5 years after termination for legal and audit purposes.
- Newsletter data is retained until you unsubscribe, after which suppression data is kept to honor your opt-out.
- Conversation, runtime, and audit data processed on behalf of a partner is retained according to the partner's configuration and the DPA.
- Analytics data is aggregated or anonymized, typically within 26 months.
You may request deletion at any time, subject to legal retention obligations and, where we act as a processor, to the controlling partner's instructions.
↑ Back to contents12. Your Rights
Under the GDPR, UK GDPR, LGPD, and other applicable data-protection laws, you may have the right to:
- Access your personal data and obtain a copy.
- Rectify inaccurate or incomplete data.
- Erase your data ("right to be forgotten") where applicable.
- Restrict or object to processing in certain circumstances, including direct marketing.
- Data portability — receive your data in a structured, machine-readable format.
- Withdraw consent at any time where processing is based on consent.
To exercise these rights, contact privacy@nordixsystems.com. We will respond within the timeframe required by applicable law (generally within 30 days). Where we process your data on behalf of a partner (as a processor), we will refer your request to that controller and assist them in responding.
↑ Back to contents13. Security Measures
We implement technical and organizational measures to protect your data, including:
- Encryption in transit (TLS) and at rest (AES-256).
- Call signing on the identity bridge: HMAC with timestamp and nonce to prevent replay, and step-up confirmation for destructive operations.
- Proof-of-possession on the first user-to-channel binding (such as a one-time code) and key/secret rotation for verification keys and webhook secrets.
- Credentials stored in a managed vault/KMS, shown masked, and never present in logs.
- Role-based access controls, least privilege, multi-tenant isolation, and full audit logging.
- A published outbound IP allowlist so you can restrict your firewall, plus rate limiting and abuse monitoring.
- Incident-response and breach-notification procedures consistent with GDPR Articles 33/34 and equivalent laws.
14. International Users
We operate across multiple jurisdictions and may serve users in the EEA, the UK, Norway, Brazil, and elsewhere. Wherever you are located, we apply the protections described in this policy and the appropriate safeguards for any cross-border transfer.
For users in Brazil, we process personal data in accordance with the LGPD; for users in the UK, in accordance with the UK GDPR; and for users in the EEA and Norway, in accordance with the GDPR and Norwegian implementing law.
↑ Back to contents15. Children's Privacy
Our Services are designed for business and professional use and are not directed at individuals under the age of 16 (or the applicable age in your jurisdiction). We do not knowingly collect personal data from children. If you believe we have inadvertently collected such data, please contact us so we can take appropriate action.
↑ Back to contents16. Third-Party Links and Services
Our website and Services may link to, or integrate with, third-party websites and services that we do not control. This Privacy Policy does not apply to those third parties, and we are not responsible for their privacy practices. We encourage you to review the privacy notices of any third-party service you use or connect.
↑ Back to contents17. Changes to This Policy
We may update this Privacy Policy from time to time to reflect changes in our practices, Services, or legal requirements. We will post the updated policy with a revised effective date and, where changes are material, provide additional notice through the Services or by email.
↑ Back to contents18. Contact Us
If you have questions about this Privacy Policy or our data practices, please contact us at privacy@nordixsystems.com. Our Data Protection contact is dpo@ncsengine.com. You may also use the contact form on our website.
You have the right to lodge a complaint with your local data-protection authority (for example, the Norwegian Datatilsynet, the supervisory authority in your EU/EEA country, the UK ICO, or the Brazilian ANPD) if you believe your data has been processed in violation of applicable law.
↑ Back to contentsDenne personvernerklæringen forklarer hvordan BIOS, som drives av Nordix Systems som en del av NCS Group, samler inn, bruker, deler og beskytter personopplysninger på nettstedet, plattformen og AI-assistentens kjøretid.
1. Innledning
BIOS, drevet av Nordix Systems som en del av NCS Group, er forpliktet til å beskytte personvernet og personopplysningene til alle som samhandler med nettstedet vårt (nordixbios.com), applikasjonen (app.nordixbios.com), API-et (api.nordixbios.com), plattformen og AI-assistentens kjøretid (samlet kalt "Tjenestene").
Denne personvernerklæringen forklarer hvilke data vi samler inn, hvordan og hvorfor vi bruker dem, hvem vi deler dem med, og hvilke rettigheter du har over opplysningene dine. Den dekker markedsføringsnettstedet vårt, plattformen vår for partnere og AI-assistentens kjøretid som opererer på tvers av meldingskanaler.
↑ Tilbake til innhold2. Omfang og vår rolle
Vi opptrer i ulike roller avhengig av dataene og konteksten:
- Som behandlingsansvarlig bestemmer vi hvordan og hvorfor personopplysninger behandles for våre egne formål — for eksempel data som samles inn via markedsføringsnettstedet vårt, kontakt- og demoskjemaer, nyhetsbrevet, registrering av partnerkonto, fakturering og sikkerhet.
- Som databehandler (eller underdatabehandler) behandler vi personopplysninger på vegne av, og etter instruks fra, våre forretningspartnere — for eksempel samtaledataene og identitet per bruker som flyter gjennom den white-label assistenten og AI-agentene som handler på partnerens vegne. I slike tilfeller er partneren behandlingsansvarlig og ansvarlig for det rettslige grunnlaget for behandlingen og for sin egen personvernmerknad til sluttbrukere. Den behandlingen reguleres av vår databehandleravtale (DPA).
Denne personvernerklæringen beskriver vår praksis som behandlingsansvarlig, og forklarer, der det er relevant, hvordan vi støtter partnere når vi opptrer som databehandler.
↑ Tilbake til innhold3. Behandlingsansvarlig og kontakt
Behandlingsansvarlig for formålene i EUs personvernforordning (GDPR), den britiske GDPR, den brasilianske personvernloven (LGPD) og andre gjeldende personvernlover er:
NCS — Nordic Compute System, drevet av Easy Drift AS (Norge), sammen med Nordix Systems for BIOS-Tjenestene.
For enhver personvernrelatert henvendelse, kontakt oss på privacy@nordixsystems.com. Vår kontakt for personvern er dpo@ncsengine.com. Du kan også bruke kontaktskjemaet på nettstedet vårt.
↑ Tilbake til innhold4. Data vi samler inn
Avhengig av hvilke Tjenester du bruker, kan vi samle inn følgende kategorier av personopplysninger:
Lead- og prospektdata (behandlingsansvarlig). Når du bruker våre kontakt-, demobestillings- eller salgsskjemaer, samler vi inn navnet ditt, jobb-e-posten din, firma, telefonnummer, rolle, en beskrivelse av systemet du ønsker å koble til, meldingen din, ønsket dato og tid for demo, og språket ditt.
Nyhetsbrevdata (behandlingsansvarlig). Når du abonnerer, samler vi inn e-postadressen din, dine valgte temapreferanser, kildehenføring og et avmeldingstoken. Nyhetsbrevet bruker dobbel bekreftelse (double opt-in); du kan melde deg av når som helst.
Håndtering av demo-leads (behandlingsansvarlig). Vi behandler og administrerer demobestillinger, inkludert planleggingsstatus og et administrasjonstoken som lar deg følge eller flytte demoen din.
Skjemametadata (behandlingsansvarlig). Vi behandler forespørselsmetadata som skjematema, et CAPTCHA-/anti-bot-token (Cloudflare Turnstile) og forespørsels- og idempotens-identifikatorer, for å forhindre misbruk og dedupliserte innsendinger.
Partnerkontodata (behandlingsansvarlig). Når du registrerer en partnerkonto, samler vi inn konto- og faktureringsdetaljer, konfigurasjonen av din tilkoblede programvare, API-nøkler og legitimasjon (lagret i vault/KMS og vist maskert), verification keys, webhook-hemmeligheter, kanallegitimasjon (lagret maskert) og din white-label-profil (assistentens navn, avatar, tone og språk).
Samtaledata fra AI-kjøretiden (databehandler). Gjennom assistenten behandler vi meldingene som utveksles av en partners sluttbrukere på tvers av kanaler, maskerte forespørsels- og responsdata fra verktøy, samtaleutdrag som gir opphav til en operasjon, og identiteten per bruker fra kanalen som videreformidles fra partnerens webhook for emulert autentisering. Disse dataene behandles på partnerens vegne under DPA-en.
Kanalidentifikatorer for partnerens sluttbrukere (databehandler). For å rute og autorisere samhandlinger behandler vi kanalspesifikke sluttbrukeridentifikatorer (som en kanalbruker-ID eller et telefonnummer). Identitet per bruker løses av partnerens webhook og videreformidles; vi lagrer den ikke som en selvstendig sluttbrukerprofil.
Revisjonslogger. Hver operasjon logges med bruker, kanal, verktøy, maskerte parametere, maskert forespørsel/respons og samtaleutdraget som ga opphav til den.
Tekniske data og sikkerhetsdata. Vi behandler bruks-, enhets- og loggdata (IP-adresse, nettleser- og enhetstype, tidsstempler), våre publiserte utgående IP-adresser, data om hastighetsgrenser og feil, samt informasjonskapsler og anti-bot-signaler, som beskrevet i delen om informasjonskapsler.
Kort- og finansinstrumentdata samles inn og behandles av våre betalingsbehandlere, og lagres ikke i sin helhet av oss.
↑ Tilbake til innhold5. Hvordan vi bruker data
Når vi opptrer som behandlingsansvarlig, behandler vi personopplysninger for følgende formål:
- Tjenestelevering: å levere, drifte, sikre og vedlikeholde nettstedet, plattformen, lekeplassen og AI-assistentens kjøretid.
- Leads og demoer: å besvare henvendelser, planlegge og administrere demoer og følge opp salgsforespørsler.
- Kontoer og fakturering: å opprette og administrere partnerkontoer, behandle abonnementer og betalinger (via behandlere) og forhindre betalingssvindel.
- Nyhetsbrev og kommunikasjon: å sende nyhetsbrevet du abonnerte på (med dobbel bekreftelse) og tjeneste- eller transaksjonsvarsler.
- Forbedring: å analysere bruk og forbedre plattformen, funksjonene og dokumentasjonen, ved hjelp av aggregerte eller avidentifiserte data der det er mulig.
- Sikkerhet og forebygging av misbruk: å oppdage, forhindre og reagere på sikkerhetshendelser, svindel, misbruk (inkludert via CAPTCHA/Turnstile) og tekniske problemer.
- Lovsamsvar: å overholde gjeldende lover, forskrifter og lovlige forespørsler.
Når vi opptrer som databehandler, behandler vi personopplysninger kun for å levere Tjenestene i samsvar med partnerens dokumenterte instruksjoner og DPA-en.
↑ Tilbake til innhold6. Rettslig grunnlag for behandlingen
Under GDPR, den britiske GDPR og tilsvarende lover (inkludert LGPD) baserer vi oss på følgende rettslige grunnlag:
- Avtalemessig nødvendighet: behandling som er nødvendig for å levere Tjenestene du har bedt om eller inngått avtale om.
- Berettigede interesser: å forbedre og sikre Tjenestene våre og drive B2B-markedsføring, forutsatt at disse interessene ikke går foran dine grunnleggende rettigheter.
- Samtykke: der du har gitt et klart samtykke til bestemte aktiviteter (for eksempel nyhetsbrevet eller ikke-essensielle informasjonskapsler). Du kan trekke tilbake samtykket når som helst.
- Rettslig forpliktelse: der behandlingen er nødvendig for å overholde gjeldende lov.
7. AI og automatisert behandling
Tjenestene baserer seg på kunstig intelligens, inkludert tredjeparts AI-modellleverandører engasjert som underdatabehandlere.
- Ingen trening på dine data uten samtykke: vi bruker ikke Kundedata til å trene delte modeller eller grunnmodeller, og våre AI-underdatabehandlere engasjeres under avtaler som forbyr å bruke innholdet ditt til å trene deres modeller, med mindre du gir uttrykkelig instruksjon eller samtykke.
- AI-underdatabehandlere: samtale- og ledetekstinnhold kan overføres til AI-modellleverandører utelukkende for å generere svar og utføre oppgavene som partnerens konfigurasjon ber om.
- Automatiserte agenthandlinger: assistenten handler på en partners vegne i henhold til partnerens konfigurasjon, med revisjonslogging tilgjengelig og step-up-bekreftelse for destruktive operasjoner. Partnere er ansvarlige for å opprettholde menneskelig tilsyn med handlinger med stor virkning.
- Automatiserte avgjørelser: vi bruker ikke Tjenestene til å treffe avgjørelser som har rettslig virkning eller på tilsvarende måte betydelig virkning for enkeltpersoner, utelukkende basert på automatisert behandling uten passende garantier.
8. Betalinger og finansielle data
Når du betaler for en Tjeneste, samles kort- og finansinstrumentdata inn og behandles av lisensierte, PCI-DSS-kompatible tredjeparts betalingsbehandlere. Vi mottar kun begrensede transaksjonsdetaljer (som en tokenisert referanse, de siste sifrene i et kort, faktureringskontakten og betalingsstatus) som er nødvendige for fakturering, regnskap, svindelforebygging og støtte. Vi lagrer ikke fullstendige betalingskortnumre i systemene våre. Abonnementspriser er angitt i euro (EUR).
↑ Tilbake til innhold9. Informasjonskapsler og sporing
Nettstedet vårt bruker informasjonskapsler og lignende teknologier for å:
- Essensielle informasjonskapsler: sikre at nettstedet og applikasjonen fungerer korrekt (øktadministrasjon, sikkerhet og anti-bot-tokener som Cloudflare Turnstile).
- Analyse: forstå hvordan besøkende samhandler med nettstedet vårt for å forbedre brukervennligheten. Vi foretrekker personvernvennlig, informasjonskapselfri analyse der det er mulig, og eventuelle ikke-essensielle analyseinformasjonskapsler aktiveres kun med ditt samtykke.
Vi bruker ikke reklame- eller sporingsinformasjonskapsler på tvers av nettsteder på markedsføringsnettstedet vårt. Du kan administrere preferansene dine via nettleserinnstillingene eller våre informasjonskapselkontroller.
↑ Tilbake til innhold10. Deling av data, underdatabehandlere og overføringer
Vi selger ikke personopplysninger. Vi kan dele data med:
- Infrastruktur- og vertstjenesteleverandører (som skyleverandører) som opererer under databehandleravtaler.
- Tjenesteleverandører og underdatabehandlere som bistår med analyse, levering av e-post og meldinger, betalinger, AI-modellbehandling, anti-bot-beskyttelse (Cloudflare Turnstile) og støtte, hver bundet av kontraktsfestede taushets- og personvernforpliktelser.
- Kanalene og programvaren du kobler til (applikasjonens API, koderepositorier og meldingsplattformer som WhatsApp/Meta, Twilio, Telegram, Microsoft og Slack), som vi sender data til etter behov for å levere Tjenestene du konfigurerer.
- Tilknyttede selskaper i NCS Group, for å drifte og støtte Tjenestene.
- Rettslige myndigheter, når det kreves ved lov, rettskjennelse, eller for å fastslå, utøve eller forsvare rettslige krav.
- Virksomhetsoverdragelser, i forbindelse med en fusjon, et oppkjøp eller et salg av eiendeler, underlagt denne erklæringen.
Vi fører en liste over gjeldende underdatabehandlere, tilgjengelig på forespørsel på privacy@nordixsystems.com. Der data overføres utenfor Det europeiske økonomiske samarbeidsområdet (EØS) eller Storbritannia, sikrer vi tilstrekkelige garantier, inkludert EU-kommisjonens tilstrekkelighetsbeslutninger eller standard personvernbestemmelser (SCC-er), sammen med supplerende tiltak der det er nødvendig.
↑ Tilbake til innhold11. Lagring av data
Vi lagrer personopplysninger kun så lenge det er nødvendig for å oppfylle formålene som er beskrevet i denne erklæringen, med mindre en lengre lagringsperiode er påkrevd eller tillatt ved lov.
- Lead-, demo- og kontodata lagres i hele forholdets varighet og i inntil 5 år etter opphør, av rettslige og revisjonsmessige hensyn.
- Nyhetsbrevdata lagres til du melder deg av, hvoretter undertrykkelsesdata beholdes for å etterkomme avmeldingen din.
- Samtale-, kjøretids- og revisjonsdata som behandles på vegne av en partner, lagres i henhold til partnerens konfigurasjon og DPA-en.
- Analysedata aggregeres eller anonymiseres, vanligvis innen 26 måneder.
Du kan be om sletting når som helst, underlagt rettslige lagringsforpliktelser og, der vi opptrer som databehandler, den behandlingsansvarlige partnerens instruksjoner.
↑ Tilbake til innhold12. Dine rettigheter
Under GDPR, den britiske GDPR, LGPD og andre gjeldende personvernlover kan du ha rett til å:
- Få innsyn i personopplysningene dine og motta en kopi.
- Korrigere unøyaktige eller ufullstendige data.
- Slette dataene dine ("retten til å bli glemt") der det er aktuelt.
- Begrense eller protestere mot behandling under visse omstendigheter, inkludert direkte markedsføring.
- Dataportabilitet — motta dataene dine i et strukturert, maskinlesbart format.
- Trekke tilbake samtykke når som helst der behandlingen er basert på samtykke.
For å utøve disse rettighetene, kontakt privacy@nordixsystems.com. Vi vil svare innen fristen som kreves etter gjeldende lov (vanligvis innen 30 dager). Der vi behandler dataene dine på vegne av en partner (som databehandler), vil vi videresende forespørselen din til den behandlingsansvarlige og bistå med å besvare den.
↑ Tilbake til innhold13. Sikkerhetstiltak
Vi gjennomfører tekniske og organisatoriske tiltak for å beskytte dataene dine, inkludert:
- Kryptering under overføring (TLS) og i hvile (AES-256).
- Signering av kall på identitetsbroen: HMAC med tidsstempel og nonce for å forhindre replay, og step-up-bekreftelse for destruktive operasjoner.
- Eierskapsbevis ved den første bruker↔kanal-koblingen (som en engangskode) og rotasjon av nøkler/hemmeligheter for verification keys og webhook-hemmeligheter.
- Legitimasjon lagret i en administrert vault/KMS, vist maskert og aldri til stede i logger.
- Rollebasert tilgangskontroll, minste privilegium, isolasjon mellom leietakere (multi-tenant) og fullstendig revisjonslogging.
- En publisert tillatelsesliste (allowlist) for utgående IP-er slik at du kan begrense brannmuren din, i tillegg til hastighetsbegrensning og overvåking av misbruk.
- Prosedyrer for hendelseshåndtering og varsling om brudd i samsvar med GDPR artikkel 33/34 og tilsvarende lover.
14. Internasjonale brukere
Vi opererer på tvers av flere jurisdiksjoner og kan betjene brukere i EØS, Storbritannia, Norge, Brasil og andre steder. Uansett hvor du befinner deg, anvender vi beskyttelsen beskrevet i denne erklæringen og passende garantier for enhver grenseoverskridende overføring.
For brukere i Brasil behandler vi personopplysninger i samsvar med LGPD; for brukere i Storbritannia i samsvar med den britiske GDPR; og for brukere i EØS og Norge i samsvar med GDPR og norsk gjennomføringslovgivning.
↑ Tilbake til innhold15. Barns personvern
Tjenestene våre er utformet for forretningsmessig og profesjonell bruk og er ikke rettet mot personer under 16 år (eller den gjeldende alderen i din jurisdiksjon). Vi samler ikke bevisst inn personopplysninger fra barn. Hvis du mener at vi utilsiktet har samlet inn slike data, vennligst kontakt oss slik at vi kan iverksette passende tiltak.
↑ Tilbake til innhold16. Lenker og tjenester fra tredjepart
Nettstedet vårt og Tjenestene kan lenke til, eller integreres med, tredjeparts nettsteder og tjenester som vi ikke kontrollerer. Denne personvernerklæringen gjelder ikke for disse tredjepartene, og vi er ikke ansvarlige for deres personvernpraksis. Vi oppfordrer deg til å gjennomgå personvernmerknadene til enhver tredjepartstjeneste du bruker eller kobler til.
↑ Tilbake til innhold17. Endringer i denne erklæringen
Vi kan oppdatere denne personvernerklæringen fra tid til annen for å gjenspeile endringer i vår praksis, Tjenestene eller rettslige krav. Vi vil publisere den oppdaterte erklæringen med en revidert ikrafttredelsesdato og, der endringene er vesentlige, gi ytterligere varsel gjennom Tjenestene eller via e-post.
↑ Tilbake til innhold18. Kontakt oss
Hvis du har spørsmål om denne personvernerklæringen eller vår databehandlingspraksis, kontakt oss på privacy@nordixsystems.com. Vår kontakt for personvern er dpo@ncsengine.com. Du kan også bruke kontaktskjemaet på nettstedet vårt.
Du har rett til å sende inn en klage til din lokale personvernmyndighet (for eksempel norske Datatilsynet, tilsynsmyndigheten i ditt EU/EØS-land, britiske ICO eller brasilianske ANPD) hvis du mener at dataene dine er behandlet i strid med gjeldende lov.
↑ Tilbake til innhold
BIOS