1Art. 1 Definiciones
Para los efectos de la presente Sección y del Aviso de Privacidad de la Aplicación ACENCY, se entenderá por los términos siguientes:
- Responsable: ACENCY MX, S.A.S. (nombre comercial Acency), RFC AMX260629C59, con domicilio para oír y recibir notificaciones en
Calle Higueras, Manzana 2, Colonia San Francisco Coacalco Sección Hacienda, Coacalco de Berriozábal, Estado de México, C.P. 55712; persona moral particular que, de manera autónoma, determina el objeto, medios y fines del tratamiento de los datos personales recabados a través de la Aplicación. Conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (en adelante "LFPDPPP", publicada en el DOF el 20 de marzo de 2025), el Responsable también asume obligaciones directas de supervisión respecto de los Encargados que designe.
- Titular: la persona física a quien corresponden los datos personales objeto del tratamiento (usuario cliente o especialista de la Aplicación).
- Datos personales: cualquier información concerniente a una persona física identificada o identificable, directa o indirectamente, a través de cualquier identificador como nombre, número de identificación, datos de localización, identificadores en línea, o elementos relativos a identidad física, fisiológica, genética, psíquica, económica, cultural o social.
- Datos personales sensibles: aquellos que afectan la esfera más íntima del titular o cuya utilización indebida pueda dar origen a discriminación o conlleve un riesgo grave. Se incluyen, de manera enunciativa pero no limitativa: origen racial o étnico, estado de salud presente y futuro, información genética, creencias religiosas, filosóficas y morales, afiliación sindical, opiniones políticas, preferencia sexual, datos biométricos utilizados con fines de identificación, datos relativos a infracciones o condenas penales. Su tratamiento exige consentimiento expreso y, en los supuestos que indique la Ley, por escrito.
- Tratamiento: cualquier operación o conjunto de operaciones efectuadas sobre datos personales o conjuntos de datos personales, ya sea de forma automatizada o no, tales como la recogida, registro, organización, estructuración, almacenamiento, adaptación o modificación, extracción, consulta, utilización, comunicación por transmisión, difusión o cualquier otra forma de habilitación de acceso, cotejo o interconexión, limitación, supresión o destrucción.
- Aviso de privacidad: documento físico, electrónico o en cualquier otro formato generado por el Responsable, que es puesto a disposición del Titular con carácter previo al tratamiento de sus datos personales, en el que se comunican las finalidades del tratamiento, la identidad del Responsable, los mecanismos de ejercicio de los derechos ARCO+ y demás información legalmente requerida.
- Encargado: persona física o moral, ajena a la organización del Responsable, que trata datos personales por cuenta del Responsable y bajo sus instrucciones documentadas, sin que tenga poder de decisión sobre el alcance, objeto o fines del tratamiento. Los Encargados quedan directamente sujetos a las obligaciones de la LFPDPPP respecto de los datos que traten.
- Remisión: comunicación de datos personales realizada entre el Responsable y un Encargado, con independencia de que esta ocurra dentro o fuera del territorio nacional. Las remisiones no requieren consentimiento del Titular, pero están sujetas a contrato o instrumento jurídico equivalente con el Encargado y, cuando son internacionales, a que el Encargado se obligue contractualmente a proteger los datos conforme a los principios y deberes de la Ley.
- Transferencia: toda comunicación de datos personales a una persona distinta del Titular, del Responsable o del Encargado, dentro o fuera del territorio nacional, donde el receptor actúa por cuenta propia. Requiere, en regla general, el consentimiento previo del Titular, salvo que opere alguna de las excepciones previstas en la LFPDPPP.
- Proveedor: persona moral o plataforma que suministra al Responsable capacidades tecnológicas, operativas o de procesamiento que pueden implicar el tratamiento de datos personales de los Titulares, ya sea en calidad de Encargado o de tercero receptor.
- Derechos ARCO+: derechos de Acceso, Rectificación, Cancelación y Oposición reconocidos al Titular por la LFPDPPP, así como el derecho a la revocación del consentimiento, la portabilidad de datos y la limitación del tratamiento, conforme a la nueva Ley y su normativa secundaria.
- DPA: Data Processing Agreement o Acuerdo de Tratamiento de Datos; contrato o adenda celebrado entre el Responsable y un Encargado que regula las condiciones del tratamiento encomendado y materializa las obligaciones de la remisión conforme a la Ley.
- Aplicación / App: la aplicación móvil denominada ACENCY, disponible para dispositivos Android e iOS, a través de la cual el Responsable presta servicios de intermediación en el mercado de servicios a domicilio.
📘 Nota jurídica clave — Remisión vs. Transferencia
Los proveedores de infraestructura en la nube que tratan datos exclusivamente por instrucciones del Responsable (p. ej. Firebase/Google Cloud como motor de base de datos) son Encargados, y la comunicación de datos hacia ellos constituye una remisión, no una transferencia. Las remisiones no requieren consentimiento del Titular, pero sí la suscripción de un DPA y, si son transfronterizas, que el Encargado asuma contractualmente la obligación de proteger los datos conforme a la LFPDPPP. Cuando el mismo proveedor trata datos también para sus propios fines (p. ej. Google al procesar datos de autenticación en Google Sign-In para mejora de sus propios servicios), actúa como tercero receptor y la comunicación califica como transferencia, con las obligaciones adicionales que esto implica.
2Art. 2 Qué es un Proveedor de Servicios
Para los efectos de este documento, se entiende por Proveedor de Servicios toda persona moral o plataforma que suministra al Responsable capacidades operativas —incluyendo, de manera enunciativa, cómputo en la nube, autenticación de identidad, almacenamiento de archivos, mensajería asincrónica, procesamiento de pagos, geolocalización, análisis de datos, inteligencia artificial u otras funciones análogas— en la medida en que dicha provisión implique, directa o indirectamente, el tratamiento de datos personales de los Titulares.
La calificación jurídica del Proveedor —como Encargado o como tercero receptor— no depende de la denominación contractual adoptada, sino de la autonomía decisoria real que el Proveedor ejerza sobre el objeto y fines del tratamiento. El Responsable deberá documentar esta calificación en el DPA correspondiente y revisarla periódicamente, al menos con frecuencia anual o cuando el Proveedor modifique sus condiciones de servicio.
3Art. 3 Qué es un Proveedor de Datos
Para los efectos de este documento, se entiende por Proveedor de Datos todo Proveedor de Servicios cuyo servicio implique efectivamente el acceso, almacenamiento, tránsito, procesamiento, análisis o disposición de datos personales de los usuarios de ACENCY, independientemente de la naturaleza técnica del componente (librería, SDK, API, servicio administrado, etc.).
La condición de Proveedor de Datos no se acredita por la mera inclusión de una librería en el proyecto de software, sino por el tratamiento efectivo de datos personales durante la operación del servicio en producción. El Responsable deberá mantener un Registro de Actividades de Tratamiento actualizado que refleje, para cada Proveedor de Datos, la categoría de datos tratados, la base legal del tratamiento, el rol del Proveedor y el DPA aplicable.
4Art. 4 Infraestructura Tecnológica
La infraestructura de back-end de la Aplicación ACENCY se sustenta, conforme a las dependencias del proyecto identificadas en la documentación técnica, en la plataforma Firebase / Google Cloud de Google LLC. Los componentes integrados confirmados incluyen: Firebase Core SDK (firebase_core), Cloud Functions (cloud_functions) y Firebase App Check (firebase_app_check), que en conjunto proveen las capacidades de ejecución de lógica de servidor y atestación de integridad de la aplicación.
Adicionalmente, la Aplicación emplea Google Cloud Tasks (servicio de Google Cloud Platform, Google LLC) para orquestar tareas programadas del back-end, entre ellas el reparto escalonado de solicitudes entre especialistas. El mecanismo interno de dicho reparto es secreto comercial de la Plataforma. Google LLC actúa como Encargado en esta función.
- Proveedor principal: Google LLC, con domicilio en 1600 Amphitheatre Parkway, Mountain View, CA 94043, Estados Unidos de América.
- Rol jurídico: Encargado del tratamiento en su función de proveedor de infraestructura administrada bajo instrucciones del Responsable.
- DPA aplicable: Google Cloud Data Processing Addendum y Firebase Data Processing Terms, disponibles en cloud.google.com/terms/data-processing-addendum, aplicables al Responsable por el uso de los servicios.
- Región de almacenamiento: la infraestructura de Google/Firebase que da servicio a la Aplicación está configurada en la región us-central1 (Estados Unidos de América).
El Responsable no opera infraestructura propia adicional (servidores dedicados) fuera de la plataforma Firebase / Google Cloud descrita en esta sección.
5Art. 5 Servicios de Autenticación e Identidad
-
Firebase Authentication (
firebase_auth): servicio de gestión de identidad y credenciales de usuarios. Actúa como Encargado del Responsable en esta función.
- Datos potencialmente tratados: dirección de correo electrónico, número de teléfono, identificador único de usuario (UID), contraseña encriptada (hash administrado por Google), tokens de sesión, dirección IP de acceso, marcas de tiempo de autenticación, metadatos del dispositivo.
- Base legal: ejecución del contrato con el Titular (creación y gestión de la cuenta de usuario).
-
Google Sign-In (
google_sign_in): autenticación federada mediante cuentas de Google. En este flujo, Google actúa también como proveedor de identidad por cuenta propia —al margen de sus funciones como Encargado de Firebase— configurándose una transferencia a un tercero respecto de los datos que Google procesa para sus propios fines.
- Datos potencialmente tratados: nombre completo, dirección de correo electrónico, fotografía de perfil, identificador de la cuenta de Google (Google ID), y número de teléfono si el usuario lo ha asociado a su cuenta de Google.
- Base legal: consentimiento del Titular, obtenido en el flujo de autenticación con Google.
- Política de privacidad de Google: policies.google.com/privacy
- Obligación del Responsable: informar al Titular, antes o en el momento de la autenticación con Google, que sus datos serán tratados conforme a la política de privacidad de Google, que actúa como tercero receptor.
La verificación de número de teléfono mediante SMS utiliza el servicio de Firebase Phone Authentication, que delega la entrega del mensaje en operadoras de telecomunicaciones a través de la infraestructura de Google. Los datos transmitidos se limitan al número de teléfono y al código de verificación de seis dígitos.
6Art. 6 Bases de Datos
- Cloud Firestore (
cloud_firestore): base de datos principal de la Aplicación, alojada en la nube de Google. Actúa como Encargado. Almacena, de manera enunciativa: perfiles de usuarios (clientes y especialistas), solicitudes y pedidos de servicio, historial de conversaciones de chat, reseñas, garantías, reportes, configuraciones y preferencias. La configuración de las reglas de seguridad de Firestore —que determinan quién puede leer o escribir cada colección— es responsabilidad del Responsable, que las mantiene en configuración restrictiva conforme al principio de minimización de datos.
- Hive / hive_flutter (
hive): base de datos NoSQL de almacenamiento local en el dispositivo del usuario. Los datos almacenados mediante Hive no se transmiten a terceros por esta vía en condiciones normales de operación; permanecen en el dispositivo del Titular. Sin embargo, el Responsable deberá documentar qué categorías de datos se almacenan localmente mediante Hive y asegurarse de que sean objeto de supresión cuando el Titular solicite la eliminación de su cuenta o desinstale la Aplicación.
- Consultas geoespaciales: la Aplicación realiza búsquedas por cercanía sobre Cloud Firestore. No constituyen un proveedor independiente; los datos son procesados en Cloud Firestore como se describe en el punto anterior. El método de indexado geográfico es secreto comercial de la Plataforma.
7Art. 7 Almacenamiento de Archivos
-
Firebase Storage (
firebase_storage): servicio de almacenamiento de archivos en la nube de Google. Actúa como Encargado. Almacena, de manera enunciativa: fotografías de perfil de usuarios y especialistas, fotografías y videos del problema o servicio solicitado, comprobantes de materiales, evidencia fotográfica y audiovisual del trabajo realizado, documentos de verificación de identidad (INE, selfie), portafolios de proyectos de especialistas y los documentos fiscales (CFDI). El chat de la Aplicación admite únicamente texto; no almacena mensajes de voz ni archivos adjuntos entre las partes.
Datos Biométricos y Datos Sensibles — Obligación de Consentimiento Expreso
Las fotografías que capturan el rostro de personas físicas con fines de verificación de identidad (INE + selfie) pueden constituir datos de identidad de especial protección en los términos de la LFPDPPP cuando son usadas para identificar o verificar a la persona. Su tratamiento exige consentimiento expreso del Titular, libre, específico, informado e inequívoco. El Responsable obtiene este consentimiento antes de iniciar el tratamiento, mediante un mecanismo diferenciado e independiente del consentimiento general, que se recaba al inicio del flujo de verificación de identidad.
- Almacenamiento local seguro: los componentes
flutter_secure_storage, shared_preferences, path_provider, cached_network_image y cached_video_player_plus operan exclusivamente en el dispositivo del Titular. En condiciones normales de operación, no implican transmisión de datos personales a terceros. Los datos almacenados mediante flutter_secure_storage se cifran mediante Keychain (iOS) o EncryptedSharedPreferences (Android).
Las reglas de acceso a Firebase Storage —que determinan qué usuarios pueden leer o escribir qué archivos— son responsabilidad del Responsable y se mantienen en configuración restrictiva conforme al principio de minimización de datos.
8Art. 8 Notificaciones Push
- Firebase Cloud Messaging — FCM (
firebase_messaging): servicio de envío de notificaciones push a dispositivos de usuarios y especialistas. Actúa como Encargado. Datos potencialmente tratados: token de registro del dispositivo (FCM Token), identificadores técnicos del dispositivo, metadatos del mensaje (tipo de notificación, estado del pedido), y marca de tiempo. Los FCM Tokens son datos de carácter personal en la medida en que permiten identificar un dispositivo asociado a un usuario determinado. El Responsable implementa limpieza automática de tokens inválidos.
- Notificaciones locales (
flutter_local_notifications): las notificaciones generadas y mostradas exclusivamente en el dispositivo del Titular, sin intervención de servidores externos, no implican comunicación de datos personales a terceros.
- Apple Push Notification Service — APNs (Apple Inc.): en compilaciones destinadas a dispositivos iOS, FCM enruta las notificaciones push a través de APNs, infraestructura propiedad de Apple Inc., que participa en el tránsito de las notificaciones como sub-Encargado. Los datos transmitidos se limitan al token del dispositivo y a los metadatos del mensaje.
9Art. 9 Servicios de Mapas y Geolocalización
- Google Maps Platform (
google_maps_flutter): visualización de mapas interactivos para selección de ubicación de servicio y confirmación de llegada del especialista. Provisto por Google LLC.
- Geocodificación y ubicación (
geocoding, geolocator): conversión bidireccional entre coordenadas GPS y direcciones textuales, y obtención de la ubicación precisa del dispositivo mediante GPS, WiFi y redes móviles.
Datos potencialmente tratados: ubicación geográfica precisa (coordenadas GPS), términos de búsqueda geográfica, dirección IP de la solicitud e información del dispositivo. La ubicación precisa constituye un dato de alto riesgo bajo los principios de la LFPDPPP, dado el nivel de intrusión que su tratamiento puede representar en la vida privada del Titular. Su tratamiento exige: (i) información clara y específica al Titular sobre la finalidad concreta de la recolección; (ii) obtención del permiso del sistema operativo del dispositivo (when in use o always, según la finalidad); (iii) minimización de la precisión y frecuencia de recolección; y (iv) prohibición de uso para fines distintos a los declarados.
Para ciertos usos de Google Maps Platform —en particular el procesamiento de búsquedas y rutas con fines propios de mejora de los servicios de Google— Google puede actuar por cuenta propia, configurándose una transferencia a tercero. El Responsable debe evaluar las condiciones de servicio de Google Maps Platform e informar al Titular de este supuesto en el Aviso de Privacidad.
Terceros del enlace público de seguimiento
Cualquiera de las partes de un servicio puede generar un enlace público de seguimiento para que una persona de su confianza siga el servicio en vivo. Esa página no se sirve desde la Aplicación: la genera el Responsable y se abre en el navegador de quien recibe el enlace, que puede ser una persona que no es usuaria de Acency y no ha aceptado ningún término.
Para dibujar el mapa, esa página carga recursos de dos terceros ajenos a Google Maps Platform, con los que el navegador de esa persona establece conexión directa, sin intervención del Responsable:
- Biblioteca cartográfica Leaflet, distribuida a través de la red de distribución de contenido
unpkg.com.
- Teselas (mosaicos) de mapa de OpenStreetMap, servidas desde
tile.openstreetmap.org, operadas por la OpenStreetMap Foundation. La página incorpora además un marco de www.openstreetmap.org como alternativa de visualización.
Por la propia naturaleza técnica de esa conexión, dichos terceros reciben la dirección IP del navegador que abre el enlace y la zona geográfica consultada. Si esa persona pulsa la opción de abrir la ubicación en un mapa externo, se establece además una conexión con Google Maps (www.google.com). El Responsable no transmite datos de identificación a ninguno de ellos: el enlace no expone teléfono ni la dirección textual del domicilio.
Estos proveedores actúan por cuenta propia conforme a sus respectivos términos y no como Encargados del Responsable. Se declaran aquí y en el Art. 15 en cumplimiento del principio de información.
Transmisión de ubicación en vivo durante el servicio
La Aplicación verifica la proximidad por GPS para confirmar la llegada del especialista al domicilio. Adicionalmente, mientras el servicio está activo, la aplicación del especialista transmite en vivo su posición, que incluye coordenadas, precisión en metros, rumbo y velocidad. No se trata, por tanto, de un punto aislado en un mapa: es un rastro del que puede inferirse el modo de desplazamiento.
Cuándo se transmite: cuando el especialista va en camino o se encuentra en el domicilio; mientras exista un enlace de seguimiento vivo compartido por alguna de las partes —incluido el tiempo en que el especialista ya está trabajando dentro del domicilio—; y durante una emergencia (SOS) activa. En Android la transmisión puede continuar con la pantalla apagada mediante un servicio en primer plano, siempre con una notificación permanente y no descartable visible en el dispositivo. Cuando nadie está mirando la ubicación, no se transmite.
Registro con finalidad probatoria. Con independencia de lo anterior, la Plataforma conserva un registro de los eventos de llegada por cada pedido: el motivo por el que una llegada no pudo verificarse por GPS, el estado del trabajo en ese momento y la fecha. Su finalidad es probatoria, porque de la verificación de llegada dependen el cobro del traslado y la graduación disciplinaria. Este registro es legible únicamente por el personal administrativo del Responsable, no por la contraparte del servicio, y el titular puede solicitar su acceso por la vía de derechos ARCO del Art. 25.
Conservación. Al detenerse la transmisión, el documento de posición deja de actualizarse y se marca como finalizado, conservándose únicamente la última posición conocida para efectos de continuidad del servicio; su supresión se practica conforme a los plazos del Art. 24.
10Art. 10 Servicios de Pago
-
Stripe, Inc. (
flutter_stripe): procesamiento de pagos con tarjeta de crédito y débito, Google Pay (Android, vía PaymentSheetGooglePay) y gestión de pagos automáticos a especialistas mediante Stripe Connect.
- Domicilio: 510 Townsend Street, San Francisco, CA 94103, Estados Unidos de América.
- Datos potencialmente tratados: datos de tarjeta bancaria (procesados mediante tokenización por Stripe; los datos de tarjeta en texto plano no transitan ni son almacenados en servidores del Responsable), nombre del titular de la tarjeta, datos de facturación, metadatos de la transacción (monto, moneda, estado), identificador del cliente en Stripe, cuenta bancaria del especialista en Stripe Connect (gestionada directamente por Stripe).
- Estándar de seguridad: Stripe opera bajo el estándar PCI-DSS Nivel 1 (el más alto disponible).
- Rol jurídico: Encargado del Responsable en su función de procesador de pagos; puede actuar como responsable independiente respecto de los datos que procesa para sus propios fines de prevención de fraude y cumplimiento regulatorio.
- DPA: Stripe Data Processing Agreement, disponible en stripe.com/legal/dpa, aplicable al Responsable por el uso del servicio.
- Política de privacidad de Stripe: stripe.com/legal/privacy-center
Google Pay (Android): integrado como modalidad de pago adicional a través de flutter_stripe (PaymentSheetGooglePay). No constituye un procesador de pagos independiente; el cargo se procesa íntegramente a través de Stripe con las mismas reglas, comisiones y estándar PCI-DSS. Solo disponible en dispositivos Android con la wallet configurada. Los datos del pago son tratados por Stripe conforme al DPA descrito en esta sección.
Otros procesadores de pago (PayPal, Mercado Pago, etc.): no identificados en la documentación técnica a la fecha de este documento. El Responsable declara que ningún otro procesador de pagos distinto de Stripe (incluyendo Google Pay a través de Stripe) se encuentra integrado en la Aplicación. Si en el futuro se integra un procesador adicional, se deberá actualizar este documento antes de su activación.
11Art. 11 Analítica, Diagnóstico y Métricas de Uso
-
Firebase Analytics (incluido mediante dependencia en
android/app/build.gradle.kts): servicio de analítica de aplicaciones móviles provisto por Google LLC. Actúa como Encargado del Responsable para el registro y análisis de eventos de uso de la Aplicación.
- Datos recopilados automáticamente sin código adicional del Responsable: identificador de instancia de la Aplicación (
app_instance_id), eventos de uso (apertura de la aplicación, inicio de sesión, duración de sesión, pantallas visualizadas), información del dispositivo (modelo, versión del sistema operativo, idioma configurado), país de origen, versión de la Aplicación.
- Reportes de fallos: la Aplicación integra Firebase Crashlytics (
firebase_crashlytics); su tratamiento se detalla en el párrafo siguiente.
- Política de privacidad de Firebase Analytics: firebase.google.com/support/privacy
- Opt-out: el Titular puede deshabilitar la recopilación de datos por Firebase Analytics configurando las preferencias de privacidad de publicidad en su dispositivo. El Responsable debe informar de esta posibilidad en su Aviso de Privacidad.
Firebase Crashlytics (firebase_crashlytics): servicio de reporte de fallos provisto por Google LLC, que actúa como Encargado del Responsable. La recopilación se activa únicamente en compilaciones de producción (release) y permanece desactivada en depuración. Ante un fallo o excepción, envía a Google datos técnicos del incidente: traza del error (stack trace), tipo de excepción, ciertos eventos de red o tiempos de espera, y metadatos del dispositivo y del sistema operativo (modelo, versión del SO, memoria, estado). No se recopilan deliberadamente datos personales identificables en estos reportes. Finalidad: diagnóstico de estabilidad y corrección de errores. Política de privacidad: firebase.google.com/support/privacy.
Otros servicios de analítica de terceros dentro de la Aplicación (Mixpanel, Amplitude, etc.): el Responsable declara que no se encuentran integrados en la Aplicación móvil; la única analítica de la Aplicación es Firebase Analytics. El sitio web de documentos legales (acency-legal.web.app) puede utilizar Google Analytics de forma independiente; ese uso se describe en la Política de Cookies.
12Art. 12 APIs y Servicios Externos
- APIs de Google (Maps Platform, Geocoding API, Firebase REST API): identificadas conforme a las dependencias declaradas en las secciones anteriores.
- Stripe API: identificada y sujeta a la declaración de la Sección 10.
- Groq API: identificada y declarada en la Sección 13.
-
Cliente HTTP genérico (
http) y WebView (webview_flutter): permiten a la Aplicación consumir endpoints de API externos y cargar contenido web de terceros, respectivamente. Las claves de acceso a servicios externos se gestionan mediante variables de entorno y no se exponen en el cliente.
- UI Avatars API (
https://ui-avatars.com/api/): servicio externo utilizado para la generación automática de avatares de usuario a partir de las iniciales del nombre. Los datos transmitidos se limitan a la inicial del nombre del usuario, incorporada en una URL pública sin creación de cuenta.
- Integración con el calendario del dispositivo (
add_2_calendar): permite que el usuario, por acción voluntaria, agregue el evento de una cita de servicio a su calendario nativo (título, descripción, ubicación, fechas y recordatorio). La función opera en el dispositivo del Titular, no lee eventos existentes del calendario y no transmite datos a servidores del Responsable.
13Art. 13 Servicios de Inteligencia Artificial
-
Groq, Inc. — Groq API (proveedor externo de modelos de lenguaje, con modelos Meta Llama 3.3-70B): la Aplicación integra un asistente conversacional de inteligencia artificial denominado "Asistente Acency", disponible para clientes y especialistas, que procesa las consultas de los usuarios mediante la API de Groq, Inc. Este proveedor es Groq, Inc., no debe confundirse con otros asistentes de mercado.
- Domicilio: Groq, Inc., Mountain View, California, Estados Unidos de América.
- Datos potencialmente tratados: el texto de los mensajes enviados por el usuario al asistente, el tipo de usuario (cliente o especialista), y los metadatos de la solicitud de API (identificador de usuario autenticado, marca de tiempo).
- Retención del historial: el historial de conversación con el asistente de IA se almacena únicamente en el dispositivo del Titular durante un período máximo de 24 horas, transcurrido el cual se elimina automáticamente. El Responsable no almacena el historial de conversaciones con la IA en servidores propios.
- Medidas de seguridad implementadas: la Aplicación implementa filtros de detección de inyección de instrucciones maliciosas (anti-prompt injection) y límites de uso por usuario y globales (rate limiting) sobre la API de Groq.
- Limitación del tratamiento: el asistente de IA está configurado para responder exclusivamente a consultas relacionadas con el funcionamiento de la plataforma ACENCY, y está impedido de revelar instrucciones internas del sistema o responder preguntas ajenas a la plataforma.
- Rol jurídico: Encargado del Responsable en su función de procesador de lenguaje natural, conforme a sus términos de servicio vigentes.
- Uso para entrenamiento: las conversaciones con el asistente de IA no se utilizan para entrenar ni reentrenar modelos de inteligencia artificial. Acency puede mejorar el asistente de forma manual y agregada a partir de las dudas más frecuentes, sin reutilizar datos personales identificables.
- Política de privacidad de Groq: groq.com/privacy-policy
Proveedor del asistente de IA
El asistente conversacional se presta a través de Groq, Inc. (proveedor externo de modelos de lenguaje). Las consultas se procesan únicamente para prestar el servicio de asistente.
14Art. 14 Transferencias Nacionales
Conforme a la LFPDPPP, cuando el Responsable comunique datos personales a un tercero distinto del Encargado (un receptor que actúe por cuenta propia) domiciliado en territorio mexicano, se configura una transferencia nacional. Las transferencias nacionales, en regla general, requieren el consentimiento previo del Titular, salvo que opere alguno de los supuestos de excepción previstos en la Ley (previsión en ley, entre sociedades del mismo grupo bajo políticas comunes reconocidas, o para la procuración y administración de justicia, entre otros). El Responsable está obligado a comunicar al tercero receptor el Aviso de Privacidad y las finalidades a las que el Titular sujetó el tratamiento, y a procurar que asuma las mismas obligaciones derivadas de la Ley.
En el ámbito nacional, el Responsable trata datos a través de Facturama, S.A. de C.V., Proveedor Autorizado de Certificación (PAC) domiciliado en México, que actúa como Encargado para el timbrado de comprobantes fiscales. Asimismo, por obligación legal, el Responsable transfiere datos fiscales al Servicio de Administración Tributaria (SAT) para la emisión de CFDI y el entero de retenciones de ISR e IVA; esta transferencia se ampara en el cumplimiento de una obligación legal y subsiste incluso tras la baja de la cuenta. Cualquier otra transferencia nacional a terceros no identificados en este documento deberá declararse y cumplir con los requisitos legales antes de efectuarse.
15Art. 15 Transferencias Internacionales y Tratamiento Transfronterizo
Los proveedores de servicios principales identificados —Google LLC y Stripe, Inc.— son entidades con infraestructura ubicada principalmente en los Estados Unidos de América y potencialmente en otras jurisdicciones internacionales. Esto activa el régimen de tratamiento transfronterizo de datos personales conforme a la LFPDPPP.
El régimen aplicable varía según el rol del proveedor:
- Cuando el proveedor actúa como Encargado (Firebase Authentication, Cloud Firestore, Firebase Storage, Firebase Cloud Messaging, Cloud Functions, Firebase App Check y, según configuración, Stripe en su función de procesador de pagos): la comunicación de datos constituye una remisión internacional. No requiere consentimiento del Titular ni comunicación previa, pero exige: (i) la suscripción de un DPA con el Encargado; y (ii) que el Encargado se obligue contractualmente a proteger los datos personales conforme a los principios y deberes de la LFPDPPP. En la práctica, esta obligación se instrumenta mediante los acuerdos de procesamiento de datos (DPA) que ofrecen Google y Stripe en sus plataformas.
- Proveedores cartográficos del enlace público de seguimiento (
unpkg.com, tile.openstreetmap.org y www.openstreetmap.org): la conexión la establece directamente el navegador de quien abre el enlace, sin que el Responsable comunique dato alguno. Dichos terceros reciben la dirección IP de ese navegador y la zona geográfica consultada, y actúan por cuenta propia conforme a sus propios términos. Se declara expresamente por el principio de información, y por tratarse de infraestructura ubicada fuera del territorio nacional. Véanse los Arts. 9 y 16.
- Tratamiento estructural fuera del territorio nacional. Con independencia de que el servicio se preste físicamente en México, la totalidad de las funciones de servidor del Responsable se ejecutan en infraestructura de Google ubicada en los Estados Unidos de América. Por ellas transitan, entre otros, el domicilio y las coordenadas del lugar del servicio y los documentos de verificación de identidad (fotografía del rostro e identificación oficial). Toda afirmación relativa a que la Plataforma opera dentro del territorio nacional debe entenderse referida al ámbito de prestación del servicio, y no al lugar del tratamiento, que se declara aquí conforme a los artículos 36 y 37 de la LFPDPPP.
- Cuando el proveedor actúa por cuenta propia (ciertos usos de Google Sign-In como proveedor de identidad propio; y ciertos usos de Google Maps Platform para mejora de sus servicios): la comunicación constituye una transferencia internacional, que requiere, según el supuesto, el consentimiento del Titular o la operación de alguna excepción legal, así como la comunicación del Aviso de Privacidad al tercero receptor y la procuración de que asuma las mismas obligaciones legales. En el caso de Groq, Inc., el tratamiento se limita a procesar las consultas para prestar el asistente conversacional; las conversaciones no se utilizan para entrenar ni reentrenar sus modelos, por lo que el proveedor no trata los datos para fines propios.
Encargados, DPA y transferencias
El Responsable suscribe o verifica la aceptación formal de un Acuerdo de Tratamiento de Datos (DPA) con sus Encargados —Google Cloud y Firebase (Google Cloud Data Processing Addendum y Firebase Data Processing Terms), Stripe (Data Processing Agreement) y, cuando esté disponible, Groq, Inc.—, documenta las regiones de almacenamiento configuradas en Cloud Firestore y Firebase Storage, e informa en el Aviso de Privacidad los países a los que se transfieren o remiten datos y la base legal de dichas comunicaciones.
16Art. 16 Información Compartida con Proveedores
De acuerdo con los servicios integrados y descritos en las secciones precedentes, la información que puede ser comunicada a los Proveedores durante la operación normal de la Aplicación ACENCY incluye, de manera enunciativa:
- Google LLC (Firebase): identificadores de usuario (UID, correo, teléfono), datos de autenticación y credenciales, contenido y archivos generados por el usuario (incluyendo fotografías, videos y documentos de verificación de identidad), historial de pedidos y servicios, mensajes de chat entre usuarios, datos de geolocalización, tokens de dispositivo para notificaciones push, configuraciones de la cuenta, y eventos de uso de la Aplicación.
- Stripe, Inc.: datos de tarjeta bancaria (procesados mediante tokenización; el número completo de la tarjeta no es accesible para el Responsable), nombre del titular, datos de facturación, montos de transacciones, y datos bancarios de los especialistas gestionados a través de Stripe Connect.
- Google LLC (Maps Platform): coordenadas GPS del dispositivo del usuario en el momento de solicitar el servicio, términos de búsqueda geográfica, y dirección IP de la solicitud.
- Groq, Inc.: texto de los mensajes enviados al asistente de IA por el usuario, tipo de usuario (cliente o especialista), y metadatos de la solicitud.
- Gmail / Nodemailer (Google LLC): dirección de correo electrónico del Titular y datos del servicio estrictamente necesarios para el envío de correos transaccionales (confirmación de pago y envío de la factura CFDI y de la nota de crédito, estas dos últimas con su PDF y XML adjuntos). Google LLC actúa como Encargado en su función de proveedor del servicio de correo.
- Facturama (Facturama, S.A. de C.V.) — Proveedor Autorizado de Certificación (PAC): datos fiscales del usuario (RFC, razón social o nombre, domicilio fiscal, régimen fiscal y uso del CFDI) e importes de la operación, necesarios para timbrar y, en su caso, cancelar comprobantes fiscales (CFDI) ante el SAT. El intercambio ocurre exclusivamente del lado del servidor. Actúa como Encargado del Responsable para la certificación fiscal.
- Proveedores cartográficos del enlace público de seguimiento (
unpkg.com y tile.openstreetmap.org, así como www.openstreetmap.org y, en su caso, www.google.com): reciben la dirección IP del navegador de la persona que abre el enlace y la zona geográfica consultada, por efecto de la conexión directa que su navegador establece con ellos. No reciben datos de identificación del Titular. Actúan por cuenta propia, conforme a sus propios términos, y no como Encargados del Responsable. Véase el Art. 9.
El Responsable declara que no comparte datos personales con proveedores distintos a los identificados en el presente documento, y que la enumeración anterior comprende tanto a quienes reciben datos por comunicación directa del Responsable como a aquellos con los que el navegador del usuario o de un tercero establece conexión al abrir una página servida por el Responsable. En caso de que se incorporen nuevos proveedores que impliquen tratamiento de datos personales, se actualizará este documento con anterioridad a la comunicación de dichos datos.
17Art. 17 Finalidades del Tratamiento a través de Proveedores
La LFPDPPP exige que el Aviso de Privacidad distinga las finalidades que requieren el consentimiento del Titular de aquellas que no lo requieren (por ser necesarias para la ejecución del contrato o por estar previstas en la Ley), e identifique los datos tratados para cada finalidad, incluyendo los datos sensibles. Las finalidades que se describen a continuación son las finalidades técnicas instrumentales derivadas de los servicios de terceros integrados.
Finalidades necesarias para la prestación del servicio (no requieren consentimiento autónomo):
- Crear, autenticar y gestionar el acceso de los usuarios a la plataforma (Firebase Authentication, Google Sign-In).
- Almacenar, organizar y sincronizar el contenido, los perfiles y los datos de la aplicación (Cloud Firestore, Firebase Storage).
- Enviar notificaciones operativas relacionadas con el estado del servicio contratado (Firebase Cloud Messaging).
- Procesar los pagos de los servicios contratados y gestionar los pagos a los especialistas (Stripe).
- Ejecutar la lógica de negocio del servidor y proteger la integridad de la Aplicación frente a accesos no autorizados (Cloud Functions, Firebase App Check).
- Proveer funcionalidad geográfica y de ubicación para el matching entre clientes y especialistas disponibles en la zona (Google Maps Platform, Geocoding API, Geolocator).
Finalidades que requieren consentimiento expreso del Titular:
- Tratamiento de datos de identidad de especial protección (fotografía de rostro e imágenes del INE) con fines de verificación de identidad y mayoría de edad.
- Tratamiento de datos de salud, cuando resulten aplicables a la categoría de servicio (por ejemplo, alergias y sensibilidades en Belleza).
- Proveer asistencia conversacional mediante inteligencia artificial (Groq API).
Finalidades secundarias (voluntarias; el Titular puede oponerse): el envío de comunicaciones comerciales y promociones —incluido el programa de referidos "Invita y gana"— mediante notificaciones push (Firebase Cloud Messaging), el análisis estadístico de uso (Firebase Analytics) y los reportes de estabilidad (Firebase Crashlytics, solo en compilaciones de producción). Estas finalidades no son necesarias para la prestación del servicio y el Titular puede negarlas conforme al Aviso de Privacidad.
18Art. 18 Medidas de Seguridad
El Responsable y sus Encargados implementan las siguientes medidas de seguridad técnicas y organizativas, en cumplimiento del deber de seguridad establecido en la LFPDPPP:
Medidas técnicas implementadas por los Encargados y verificables en la documentación:
- Cifrado de datos en tránsito mediante TLS/HTTPS en todas las comunicaciones entre la Aplicación y los servidores de Firebase/Google Cloud y Stripe.
- Cifrado de datos en reposo en las infraestructuras de Firebase/Google Cloud y Stripe, conforme a sus respectivos términos de servicio.
- Firebase App Check: mecanismo de atestación de integridad de la Aplicación que mitiga el abuso de los endpoints por parte de clientes no autorizados, mediante los proveedores Play Integrity (Android) en modo producción y modo debug en entornos de desarrollo.
- Almacenamiento local cifrado: los datos almacenados en el dispositivo del Titular mediante
flutter_secure_storage se protegen con EncryptedSharedPreferences (Android) o Keychain con acceso configurado como first_unlock (iOS).
- Cumplimiento PCI-DSS: Stripe, Inc. opera bajo el estándar PCI-DSS Nivel 1, el más alto disponible, para el procesamiento de datos de tarjetas de pago. Los datos de tarjeta en texto plano no son accesibles para el Responsable.
- Separación de datos sensibles: los datos de máxima sensibilidad (NIP de materiales, código de seguridad de llegada, PIN de administrador —almacenado con hashing seguro—) se almacenan en un almacén privado del lado del servidor accesible únicamente mediante credenciales de administrador, inaccesible para los clientes de la Aplicación.
- Minimización en el acceso a datos de verificación de identidad: los documentos de identidad (selfie, INE anverso y reverso) se almacenan en Firebase Storage bajo rutas privadas, accesibles únicamente por administradores mediante URLs firmadas (Signed URLs de Google Cloud Storage) de vigencia temporal breve.
- Documentos fiscales en almacenamiento privado: las facturas, comprobantes de servicio, notas de crédito y acuses de cancelación (CFDI: PDF y XML) se conservan en Storage privado; su descarga se realiza mediante enlaces firmados de vigencia temporal breve, disponibles únicamente para el titular del documento o para administradores.
Medidas organizativas del Responsable: el Responsable aplica controles de acceso internos, políticas de seguridad de la información y procedimientos de respaldo y de gestión de incidentes acordes con la naturaleza y el volumen de los datos tratados.
19Art. 19 Responsabilidad del Responsable respecto de sus Encargados
El Responsable conserva en todo momento su carácter de responsable del tratamiento frente a los Titulares, con independencia de que el tratamiento efectivo de los datos sea llevado a cabo por Encargados. En consecuencia, el Responsable:
- Deberá elegir únicamente Encargados que ofrezcan garantías suficientes de protección de datos personales, evaluando sus políticas de privacidad, estándares de seguridad y DPA disponibles antes de contratarlos.
- Deberá suscribir un DPA con cada Encargado que acceda o trate datos personales de los Titulares, en los términos descritos en la Sección 30 de este documento.
- Deberá supervisar periódicamente —al menos una vez por año, o cuando el Encargado notifique cambios materiales en sus condiciones de servicio— el cumplimiento de las obligaciones del Encargado en materia de protección de datos.
- Deberá informar a los Titulares, en los términos y plazos previstos en la Ley y en la Sección 29 de este documento, sobre cualquier vulneración de seguridad que afecte sus datos personales, independientemente de que dicha vulneración sea imputable al Responsable, a un Encargado o a un tercero.
- No podrá exonerarse de su responsabilidad alegando que la vulneración fue causada exclusivamente por el Encargado, salvo que demuestre que adoptó todas las medidas razonables para prevenir el incidente y que la causa fue exclusivamente atribuible al Encargado mediante dolo o culpa grave.
Cada Encargado trata los datos personales conforme a sus propias políticas, términos de servicio y el DPA suscrito con el Responsable. Los Titulares podrán consultar las políticas de privacidad de los Encargados en los enlaces indicados en la Sección 20.
20Art. 20 Políticas de Privacidad y Términos de Proveedores
A continuación se enlistan las políticas de privacidad y términos de servicio de los Proveedores efectivamente identificados en la Aplicación ACENCY a la fecha de este documento. Los enlaces se facilitan únicamente para consulta informativa del Titular; su contenido está sujeto a modificación por los propios Proveedores:
Se omiten deliberadamente las políticas de Proveedores no identificados como activos en el proyecto: Cloudflare, AWS, Supabase, OpenAI, PayPal y Mercado Pago.
21Art. 21 Limitación de Responsabilidad frente a Actos de Proveedores
Sin perjuicio de las responsabilidades propias del Responsable establecidas en la LFPDPPP y demás normativa aplicable, y sin que esta cláusula pueda interpretarse en perjuicio de los derechos irrenunciables de los Titulares:
- El Responsable no será responsable por incumplimientos, actos u omisiones de los Proveedores que sean atribuibles exclusivamente a la voluntad, dolo o negligencia de dichos Proveedores, en la medida en que el Responsable haya cumplido con sus deberes de selección, contratación, supervisión y aviso establecidos en la Ley y en este documento.
- El Responsable no será responsable por interrupciones, modificaciones o ceses en los servicios de los Proveedores que sean consecuencia de caso fortuito, fuerza mayor, o decisiones unilaterales de los Proveedores adoptadas al margen de las instrucciones del Responsable.
- El Responsable no garantiza la continuidad, disponibilidad, exactitud ni seguridad de los servicios prestados por los Proveedores, los cuales se rigen por sus propias garantías, términos y condiciones.
- La presente limitación de responsabilidad no exime al Responsable de sus obligaciones establecidas en la LFPDPPP, incluyendo el deber de notificación de vulneraciones de seguridad y el deber de atender los Derechos ARCO+ de los Titulares, aun cuando la causa de la vulneración o del incumplimiento sea atribuible a un Encargado.
- En los supuestos en que un Proveedor actúe como tercero receptor (no como Encargado), cada parte responderá de las obligaciones que le sean propias conforme a la Ley y a los acuerdos suscritos.
22Art. 22 Cambios de Proveedor
El Responsable podrá sustituir, añadir o discontinuar Proveedores por razones operativas, técnicas, de seguridad, económicas o de cumplimiento normativo. Ante cualquier cambio en la lista de Proveedores que implique una modificación en las condiciones del tratamiento de datos personales, el Responsable adoptará las siguientes medidas:
- Actualizará el Aviso de Privacidad y el presente documento con una anticipación mínima de 15 días naturales antes de que el nuevo tratamiento comience, o inmediatamente después de que haya concluido si se trata de una discontinuación de Proveedor.
- Comunicará el cambio a los Titulares mediante notificación push dentro de la Aplicación, correo electrónico a la dirección registrada en la cuenta, y/o aviso prominente en la pantalla de inicio de la Aplicación, según la materialidad del cambio.
- Cuando el cambio de Proveedor implique la comunicación de datos personales a un nuevo tercero receptor (no Encargado) respecto del cual el Titular no haya otorgado consentimiento previo, el Responsable obtendrá dicho consentimiento antes de efectuar la comunicación, salvo que opere alguna excepción legal.
- Conservará el historial de cambios de Proveedores con las fechas de vigencia correspondientes para facilitar la rendición de cuentas ante la autoridad competente.
Historial de versiones de este documento. v1.0 — 12 de agosto de 2026 — Versión inicial. v1.1 — 18 de agosto de 2026. No ha habido altas, bajas ni sustituciones de Proveedor: el listado sigue siendo el mismo y esta versión solo acompaña el re-sellado del corpus legal. Cada modificación futura del listado de Proveedores se registrará aquí con su fecha de vigencia.
23Art. 23 Proveedores Futuros
A la fecha de publicación de este documento, el Responsable no ha integrado ni tiene comprometida la integración de Proveedores distintos a los expresamente identificados en las secciones precedentes. Las integraciones pendientes o planificadas se declaran a continuación como referencia, sin que su mención implique compromiso de activación ni que generen obligaciones actuales para el Responsable:
La facturación electrónica (CFDI), anteriormente listada como pendiente, se encuentra ya integrada y activa mediante el Proveedor Autorizado de Certificación (PAC) Facturama, y queda descrita en los Arts. 11, 16 y 30 de este documento. A la fecha no existen otras integraciones de terceros pendientes o planificadas que impliquen el tratamiento de datos personales.
Cualquier integración futura de un Proveedor que implique el tratamiento de datos personales deberá reflejarse en una actualización de esta sección y del Aviso de Privacidad antes de que dicho tratamiento comience. No se presumen ni se afirman integraciones distintas a las declaradas.
24Art. 24 Conservación y Supresión de Datos
Los datos personales serán conservados durante el tiempo estrictamente necesario para cumplir con las finalidades del tratamiento para las que fueron recabados y para dar cumplimiento a las obligaciones legales, fiscales, contables y contractuales aplicables. Transcurrido el período de conservación correspondiente, los datos serán bloqueados y posteriormente suprimidos o anonimizados de forma irreversible.
Los plazos de conservación aplicables son los siguientes:
- Datos de la cuenta de usuario (perfil, credenciales de autenticación): durante la vigencia de la relación contractual (cuenta activa) y por un período adicional de 3 años tras la baja o eliminación de la cuenta, salvo que la Ley exija un período mayor.
- Datos de transacciones, pedidos y pagos: 72 meses (seis años) a partir de la fecha de la transacción, conforme a los plazos de conservación fiscal y contable establecidos en el Código Fiscal de la Federación y normativa aplicable.
- Historial de conversaciones de chat entre usuarios: el chat de un pedido se suprime a los 35 días sin actividad, plazo que se extiende a 90 días cuando hubo una disputa; el chat de soporte con Acency, a los 30 días desde el último mensaje, salvo que existan reclamaciones, disputas o procedimientos legales en curso que justifiquen una conservación más prolongada.
- Archivos multimedia en Firebase Storage (evidencias de trabajo, comprobantes, fotos de proyectos, avances): conforme a las políticas de retención automatizadas del sistema, de manera enunciativa: archivos de cambios pendientes: 30 días; archivos de reagendamientos: 60 días; archivos de promociones: 35 días; evidencias de garantía: 35 días; archivos de chats, solicitudes, proyectos y avances: 90 días.
- Datos de verificación de identidad (INE, selfie): durante el tiempo que la cuenta del Titular permanezca activa y, en su caso, durante el período de gracia aplicable tras la solicitud de eliminación de cuenta (15 días naturales), para fines de prevención de fraude y cumplimiento de obligaciones legales de identificación. La eliminación definitiva se ejecuta de forma automatizada al concluir dicho período.
- Historial de conversaciones con el asistente de IA: máximo 24 horas en el dispositivo del Titular; no se conserva en servidores del Responsable.
- Logs de seguridad y auditoría (audit log administrativo): se conservan durante un período mínimo de 12 meses para fines de seguridad, prevención de fraude y rendición de cuentas.
25Art. 25 Ejercicio de Derechos ARCO y Derechos Ampliados
El Titular o su representante legal podrá ejercer, en cualquier momento, los siguientes derechos reconocidos por la LFPDPPP:
- Derecho de Acceso: conocer qué datos personales trata el Responsable, con qué finalidades, la fuente de los datos y las transferencias o remisiones realizadas.
- Derecho de Rectificación: solicitar la corrección de datos personales inexactos o incompletos.
- Derecho de Cancelación: solicitar la supresión de datos personales cuando el tratamiento no sea conforme a la Ley o cuando el Titular revoque su consentimiento.
- Derecho de Oposición: oponerse al tratamiento de sus datos personales para finalidades específicas.
- Derecho de Revocación del Consentimiento: revocar en cualquier momento el consentimiento previamente otorgado para el tratamiento de sus datos, sin efecto retroactivo.
- Derecho a la Portabilidad de Datos: conforme a las disposiciones que resulten aplicables bajo la nueva LFPDPPP, obtener los datos personales en formato estructurado, de uso común y lectura mecánica.
- Derecho a la Limitación del Tratamiento: solicitar que el tratamiento de sus datos se limite a fines específicos, conforme a las disposiciones de la nueva LFPDPPP.
Procedimiento para el ejercicio de derechos:
La solicitud deberá presentarse al correo de atención a derechos ARCO acencyservicios@gmail.com (o a los canales de atención disponibles en la Aplicación), acompañada de la siguiente información:
- Nombre completo del Titular y, en su caso, del representante legal con acreditación de dicha representación.
- Descripción clara del derecho que se desea ejercer y los datos personales sobre los que recae la solicitud.
- Copia de documento oficial de identificación del Titular (INE, pasaporte u otro equivalente).
- En caso de Rectificación: los datos incorrectos y los datos correctos con la documentación de soporte correspondiente.
Plazos de atención obligatorios conforme a la LFPDPPP:
- Derecho de Acceso: el Responsable tendrá 20 días hábiles para comunicar al Titular la determinación adoptada. Si la determinación es positiva, el Titular tendrá acceso a la información en los 15 días hábiles siguientes. Ambos plazos pueden prorrogarse por un período igual, una sola vez, mediante aviso al Titular dentro del plazo original.
- Derechos de Rectificación, Cancelación y Oposición; Revocación del Consentimiento: el Responsable tendrá 15 días hábiles para comunicar la determinación y, si resulta procedente, efectuar el cambio en un plazo adicional de 15 días hábiles. Ambos plazos son prorrogables por igual período, una sola vez.
- Derechos de Portabilidad y Limitación del Tratamiento: en los plazos y condiciones que establezca la normativa secundaria de la nueva LFPDPPP.
La solicitud podrá ser desestimada cuando el Titular no sea el titular de los datos, la solicitud sea improcedente conforme a la Ley, los datos hayan sido anonimizados, o exista obligación legal de conservarlos. En caso de desestimación, el Responsable comunicará los motivos y los recursos disponibles.
El Titular que no reciba respuesta en los plazos indicados, o cuya solicitud sea desestimada de manera indebida, podrá presentar queja o denuncia ante la Secretaría Anticorrupción y Buen Gobierno, a través de la Dirección General de Datos Personales en el Sector Privado.
26Art. 26 Marco Legal Aplicable
- Ley Federal de Protección de Datos Personales en Posesión de los Particulares, publicada en el Diario Oficial de la Federación el 20 de marzo de 2025, vigente desde el 21 de marzo de 2025. Texto oficial disponible en: diputados.gob.mx/LeyesBiblio/pdf/LFPDPPP.pdf
- Disposiciones reglamentarias y lineamientos secundarios emitidos al amparo de la nueva LFPDPPP que resulten vigentes y aplicables a la fecha de publicación de este documento. El estatus de la normativa secundaria —en particular las reglas relativas a datos de menores, portabilidad de datos, privacidad por diseño y evaluaciones de impacto— debe verificarse y actualizarse al momento de la publicación.
- Código Fiscal de la Federación y normativa tributaria aplicable, en lo relativo a la conservación de registros financieros y fiscales.
- Ley Federal del Consumidor, en lo relativo a los derechos de los usuarios en su calidad de consumidores.
- Ley Federal del Trabajo, Capítulo IX Bis, en lo relativo al régimen aplicable a los trabajadores de plataformas digitales, vigente desde junio de 2025.
- Autoridad competente en materia de protección de datos: Secretaría Anticorrupción y Buen Gobierno, a través de la Dirección General de Datos Personales en el Sector Privado. gob.mx
⚠ Aplicabilidad de legislación extranjera
La Aplicación está dirigida a personas usuarias ubicadas en México. Si en el futuro se destina o resulta accesible a personas ubicadas fuera del territorio mexicano, podrían resultar aplicables legislaciones adicionales, entre ellas el Reglamento General de Protección de Datos (RGPD) de la Unión Europea para usuarios en países de la UE/EEE, o la California Consumer Privacy Act (CCPA) para usuarios en California, EUA, en cuyo caso el Responsable adoptará las medidas de cumplimiento que correspondan.
27Art. 27 Jurisdicción y Resolución de Controversias
Para la interpretación, cumplimiento y ejecución del presente documento y de los instrumentos jurídicos de los que forma parte integrante, las partes se someten a la legislación mexicana vigente y a las disposiciones aplicables de la LFPDPPP, así como a la supervisión y competencia de la Secretaría Anticorrupción y Buen Gobierno en materia de protección de datos personales, sin perjuicio de los derechos irrenunciables del Titular.
Resolución amigable: ante cualquier controversia o reclamación relacionada con el tratamiento de datos personales, el Titular deberá presentar su reclamación al Responsable por los medios indicados en la Sección 25, quien tendrá los plazos establecidos en dicha sección para resolverla. Las partes procurarán resolver de buena fe toda controversia de manera directa antes de acudir a instancias jurisdiccionales o administrativas.
Resolución administrativa: si la reclamación no fuere resuelta de manera satisfactoria por el Responsable dentro de los plazos legales, el Titular podrá presentar queja ante la Secretaría Anticorrupción y Buen Gobierno, a través de la Dirección General de Datos Personales en el Sector Privado.
Jurisdicción judicial: para las controversias de naturaleza civil o mercantil derivadas de los presentes instrumentos jurídicos que no sean materia de competencia de la autoridad de protección de datos, las partes se someten expresamente a la competencia y jurisdicción de los tribunales federales o locales competentes con sede en Coacalco de Berriozábal, Estado de México, renunciando a cualquier otro fuero que por razón de su domicilio presente o futuro pudiera corresponderles.
28Art. 28 Protección de Datos de Menores de Edad
Tratamiento de datos de menores de edad
El registro de personas usuarias exige la verificación de mayoría de edad (mayor de 18 años) mediante INE y selfie, por lo que la Aplicación no admite a menores como titulares de cuenta. La categoría Familia (servicios de Niñera y Cuidado de Adultos Mayores), cuyos formularios recaban datos de menores o de personas al cuidado —edad, condiciones médicas, alergias, horarios y dietas—, se encuentra desactivada en producción; por tanto, esos datos no se recaban actualmente. Su descripción se conserva para el supuesto de que dicha categoría se habilite en el futuro, en cuyo caso aplicarán las reglas especiales de esta sección y se recabará el consentimiento correspondiente.
El tratamiento de datos personales de menores de edad quedará sujeto a las siguientes reglas especiales, de aplicación preferente sobre cualquier disposición general contraria del presente documento:
- Usuarios de la Aplicación: el Responsable implementa mecanismos de verificación de mayoría de edad (mayor de 18 años) para el registro de usuarios. No se permite el registro directo de menores de edad como usuarios de la Aplicación.
- Datos de menores recabados en formularios de servicio: los datos de menores de edad (hijos u otros menores al cuidado del Titular) son recabados dentro del formulario de solicitud de servicios de Niñera y servicios análogos, bajo la responsabilidad directa del Titular adulto que solicita el servicio. El Titular declara, al momento de ingresar dichos datos, ser el padre, madre, tutor o representante legal del menor y estar autorizado para proporcionar y autorizar el tratamiento de sus datos. El Responsable deberá incluir en el flujo de solicitud de dichos servicios una declaración expresa de responsabilidad parental o de tutela que el Titular deba aceptar antes de proporcionar datos del menor.
- Datos sensibles de menores: los datos relativos a condiciones médicas, alergias y necesidades especiales de los menores constituyen datos de salud y, por tanto, datos personales sensibles. Su tratamiento exige el consentimiento expreso del representante legal del menor, obtenido de forma diferenciada e inequívoca.
- Uso limitado: los datos de menores de edad recabados a través de los formularios de servicio serán utilizados exclusivamente para facilitar la prestación del servicio específico contratado por el Titular adulto, y no serán compartidos con terceros distintos del especialista asignado a dicho servicio.
- Eliminación: los datos de menores serán eliminados conforme a los plazos de conservación aplicables al servicio al que estén vinculados, sin perjuicio de que el Titular adulto pueda solicitar su eliminación anticipada en cualquier momento mediante los mecanismos de la Sección 25.
- Cumplimiento de tiendas de aplicaciones: el Responsable observa las reglas de Google Play y App Store aplicables al tratamiento de datos, incluidas las relativas a servicios que puedan involucrar datos de menores, y adopta las medidas adicionales que resulten necesarias antes de habilitar cualquier categoría que trate dichos datos.
29Art. 29 Gestión de Incidentes de Seguridad y Notificación de Vulneraciones
Conforme al deber de seguridad y a las obligaciones de notificación establecidas en la LFPDPPP, el Responsable adoptará los siguientes procedimientos ante incidentes de seguridad que afecten o puedan afectar datos personales de los Titulares:
- Detección y contenimiento: el Responsable implementará medidas técnicas y organizativas para detectar, contener y mitigar el impacto de incidentes de seguridad (accesos no autorizados, filtraciones, pérdidas, destrucción o alteración de datos personales) en el menor tiempo posible.
- Evaluación del riesgo: una vez detectado un incidente, el Responsable evaluará sin demora injustificada si dicho incidente puede afectar de manera significativa los derechos patrimoniales o morales de los Titulares.
- Notificación a la autoridad: cuando el incidente afecte de manera significativa los derechos de los Titulares, el Responsable lo notificará a la Secretaría Anticorrupción y Buen Gobierno (Dirección General de Datos Personales en el Sector Privado) en el plazo que establezca la LFPDPPP y su normativa secundaria, indicando la naturaleza del incidente, los datos afectados, las medidas adoptadas y los datos de contacto del Responsable.
- Notificación a los Titulares: el Responsable notificará a los Titulares afectados a través de notificación push en la Aplicación y/o correo electrónico registrado, en el plazo que establezca la Ley, describiendo en términos claros y sencillos la naturaleza del incidente, los datos involucrados, las posibles consecuencias y las medidas adoptadas o recomendadas.
- Notificación por parte de Encargados: el Responsable incluirá en los DPA suscritos con sus Encargados la obligación de estos de notificar al Responsable cualquier incidente de seguridad sin demora injustificada desde su detección, para que el Responsable pueda cumplir con sus propias obligaciones de notificación.
- Procedimiento interno: el Responsable cuenta con un procedimiento interno de respuesta a incidentes de seguridad que contempla roles, canales de comunicación, plazos de actuación y los registros correspondientes.
30Art. 30 Contratos con Encargados — Acuerdos de Tratamiento de Datos (DPA)
Conforme a los requisitos de la LFPDPPP, el Responsable deberá suscribir o aceptar formalmente un Acuerdo de Tratamiento de Datos (DPA) con cada Encargado que acceda o trate datos personales de los Titulares. Dichos instrumentos deberán contemplar, como mínimo, las siguientes cláusulas:
- Identificación precisa del objeto del tratamiento, las categorías de datos personales tratados y las finalidades por las que son tratados.
- Instrucción expresa de que el Encargado tratará los datos personales únicamente conforme a las instrucciones documentadas del Responsable.
- Obligación del Encargado de mantener medidas de seguridad técnicas y organizativas adecuadas al riesgo del tratamiento.
- Obligación del Encargado de notificar al Responsable sin demora injustificada de cualquier vulneración de seguridad que afecte los datos personales tratados.
- Compromiso del Encargado de no subcontratar a otros sub-Encargados sin autorización previa del Responsable.
- Obligación del Encargado de eliminar o devolver todos los datos personales al Responsable al término de la prestación del servicio.
- Sometimiento del Encargado a auditorías o inspecciones por parte del Responsable o de un auditor designado por este.
- Para remisiones internacionales: compromiso expreso del Encargado de proteger los datos conforme a los principios y deberes de la LFPDPPP.
El estado actual de formalización de los DPA es el siguiente:
| Encargado | DPA disponible | Estado de formalización |
| Google LLC (Firebase / Google Cloud) | Disponible | Vigente conforme a los términos del proveedor |
| Stripe, Inc. | Disponible | Vigente conforme a los términos del proveedor |
| Groq, Inc. | Según términos del proveedor | Vigente conforme a los términos del proveedor |
| Facturama, S.A. de C.V. (PAC) | Según términos del proveedor | Vigente conforme a los términos del proveedor |
El Responsable conservará evidencia documental de la aceptación de cada DPA y mantendrá esta información actualizada.