Sección de Proveedores de Datos y Servicios de Terceros

Aplicación Móvil ACENCY — Marketplace de Servicios a Domicilio
📅 Versión v1.1 · Última actualización: 18 de agosto de 2026 ⚖️ Marco legal: LFPDPPP (DOF 20/03/2025) 🏛️ Autoridad: Secretaría Anticorrupción y Buen Gobierno 🏢 Responsable: ACENCY MX, S.A.S.
Índice del Documento

1Art. 1 Definiciones

Para los efectos de la presente Sección y del Aviso de Privacidad de la Aplicación ACENCY, se entenderá por los términos siguientes:

📘 Nota jurídica clave — Remisión vs. Transferencia

Los proveedores de infraestructura en la nube que tratan datos exclusivamente por instrucciones del Responsable (p. ej. Firebase/Google Cloud como motor de base de datos) son Encargados, y la comunicación de datos hacia ellos constituye una remisión, no una transferencia. Las remisiones no requieren consentimiento del Titular, pero sí la suscripción de un DPA y, si son transfronterizas, que el Encargado asuma contractualmente la obligación de proteger los datos conforme a la LFPDPPP. Cuando el mismo proveedor trata datos también para sus propios fines (p. ej. Google al procesar datos de autenticación en Google Sign-In para mejora de sus propios servicios), actúa como tercero receptor y la comunicación califica como transferencia, con las obligaciones adicionales que esto implica.

2Art. 2 Qué es un Proveedor de Servicios

Para los efectos de este documento, se entiende por Proveedor de Servicios toda persona moral o plataforma que suministra al Responsable capacidades operativas —incluyendo, de manera enunciativa, cómputo en la nube, autenticación de identidad, almacenamiento de archivos, mensajería asincrónica, procesamiento de pagos, geolocalización, análisis de datos, inteligencia artificial u otras funciones análogas— en la medida en que dicha provisión implique, directa o indirectamente, el tratamiento de datos personales de los Titulares.

La calificación jurídica del Proveedor —como Encargado o como tercero receptor— no depende de la denominación contractual adoptada, sino de la autonomía decisoria real que el Proveedor ejerza sobre el objeto y fines del tratamiento. El Responsable deberá documentar esta calificación en el DPA correspondiente y revisarla periódicamente, al menos con frecuencia anual o cuando el Proveedor modifique sus condiciones de servicio.

3Art. 3 Qué es un Proveedor de Datos

Para los efectos de este documento, se entiende por Proveedor de Datos todo Proveedor de Servicios cuyo servicio implique efectivamente el acceso, almacenamiento, tránsito, procesamiento, análisis o disposición de datos personales de los usuarios de ACENCY, independientemente de la naturaleza técnica del componente (librería, SDK, API, servicio administrado, etc.).

La condición de Proveedor de Datos no se acredita por la mera inclusión de una librería en el proyecto de software, sino por el tratamiento efectivo de datos personales durante la operación del servicio en producción. El Responsable deberá mantener un Registro de Actividades de Tratamiento actualizado que refleje, para cada Proveedor de Datos, la categoría de datos tratados, la base legal del tratamiento, el rol del Proveedor y el DPA aplicable.


4Art. 4 Infraestructura Tecnológica

La infraestructura de back-end de la Aplicación ACENCY se sustenta, conforme a las dependencias del proyecto identificadas en la documentación técnica, en la plataforma Firebase / Google Cloud de Google LLC. Los componentes integrados confirmados incluyen: Firebase Core SDK (firebase_core), Cloud Functions (cloud_functions) y Firebase App Check (firebase_app_check), que en conjunto proveen las capacidades de ejecución de lógica de servidor y atestación de integridad de la aplicación.

Adicionalmente, la Aplicación emplea Google Cloud Tasks (servicio de Google Cloud Platform, Google LLC) para orquestar tareas programadas del back-end, entre ellas el reparto escalonado de solicitudes entre especialistas. El mecanismo interno de dicho reparto es secreto comercial de la Plataforma. Google LLC actúa como Encargado en esta función.

El Responsable no opera infraestructura propia adicional (servidores dedicados) fuera de la plataforma Firebase / Google Cloud descrita en esta sección.

5Art. 5 Servicios de Autenticación e Identidad

La verificación de número de teléfono mediante SMS utiliza el servicio de Firebase Phone Authentication, que delega la entrega del mensaje en operadoras de telecomunicaciones a través de la infraestructura de Google. Los datos transmitidos se limitan al número de teléfono y al código de verificación de seis dígitos.

6Art. 6 Bases de Datos

7Art. 7 Almacenamiento de Archivos

Datos Biométricos y Datos Sensibles — Obligación de Consentimiento Expreso

Las fotografías que capturan el rostro de personas físicas con fines de verificación de identidad (INE + selfie) pueden constituir datos de identidad de especial protección en los términos de la LFPDPPP cuando son usadas para identificar o verificar a la persona. Su tratamiento exige consentimiento expreso del Titular, libre, específico, informado e inequívoco. El Responsable obtiene este consentimiento antes de iniciar el tratamiento, mediante un mecanismo diferenciado e independiente del consentimiento general, que se recaba al inicio del flujo de verificación de identidad.

Las reglas de acceso a Firebase Storage —que determinan qué usuarios pueden leer o escribir qué archivos— son responsabilidad del Responsable y se mantienen en configuración restrictiva conforme al principio de minimización de datos.

8Art. 8 Notificaciones Push

9Art. 9 Servicios de Mapas y Geolocalización

Datos potencialmente tratados: ubicación geográfica precisa (coordenadas GPS), términos de búsqueda geográfica, dirección IP de la solicitud e información del dispositivo. La ubicación precisa constituye un dato de alto riesgo bajo los principios de la LFPDPPP, dado el nivel de intrusión que su tratamiento puede representar en la vida privada del Titular. Su tratamiento exige: (i) información clara y específica al Titular sobre la finalidad concreta de la recolección; (ii) obtención del permiso del sistema operativo del dispositivo (when in use o always, según la finalidad); (iii) minimización de la precisión y frecuencia de recolección; y (iv) prohibición de uso para fines distintos a los declarados.

Para ciertos usos de Google Maps Platform —en particular el procesamiento de búsquedas y rutas con fines propios de mejora de los servicios de Google— Google puede actuar por cuenta propia, configurándose una transferencia a tercero. El Responsable debe evaluar las condiciones de servicio de Google Maps Platform e informar al Titular de este supuesto en el Aviso de Privacidad.

Terceros del enlace público de seguimiento

Cualquiera de las partes de un servicio puede generar un enlace público de seguimiento para que una persona de su confianza siga el servicio en vivo. Esa página no se sirve desde la Aplicación: la genera el Responsable y se abre en el navegador de quien recibe el enlace, que puede ser una persona que no es usuaria de Acency y no ha aceptado ningún término.

Para dibujar el mapa, esa página carga recursos de dos terceros ajenos a Google Maps Platform, con los que el navegador de esa persona establece conexión directa, sin intervención del Responsable:

  • Biblioteca cartográfica Leaflet, distribuida a través de la red de distribución de contenido unpkg.com.
  • Teselas (mosaicos) de mapa de OpenStreetMap, servidas desde tile.openstreetmap.org, operadas por la OpenStreetMap Foundation. La página incorpora además un marco de www.openstreetmap.org como alternativa de visualización.

Por la propia naturaleza técnica de esa conexión, dichos terceros reciben la dirección IP del navegador que abre el enlace y la zona geográfica consultada. Si esa persona pulsa la opción de abrir la ubicación en un mapa externo, se establece además una conexión con Google Maps (www.google.com). El Responsable no transmite datos de identificación a ninguno de ellos: el enlace no expone teléfono ni la dirección textual del domicilio.

Estos proveedores actúan por cuenta propia conforme a sus respectivos términos y no como Encargados del Responsable. Se declaran aquí y en el Art. 15 en cumplimiento del principio de información.

Transmisión de ubicación en vivo durante el servicio

La Aplicación verifica la proximidad por GPS para confirmar la llegada del especialista al domicilio. Adicionalmente, mientras el servicio está activo, la aplicación del especialista transmite en vivo su posición, que incluye coordenadas, precisión en metros, rumbo y velocidad. No se trata, por tanto, de un punto aislado en un mapa: es un rastro del que puede inferirse el modo de desplazamiento.

Cuándo se transmite: cuando el especialista va en camino o se encuentra en el domicilio; mientras exista un enlace de seguimiento vivo compartido por alguna de las partes —incluido el tiempo en que el especialista ya está trabajando dentro del domicilio—; y durante una emergencia (SOS) activa. En Android la transmisión puede continuar con la pantalla apagada mediante un servicio en primer plano, siempre con una notificación permanente y no descartable visible en el dispositivo. Cuando nadie está mirando la ubicación, no se transmite.

Registro con finalidad probatoria. Con independencia de lo anterior, la Plataforma conserva un registro de los eventos de llegada por cada pedido: el motivo por el que una llegada no pudo verificarse por GPS, el estado del trabajo en ese momento y la fecha. Su finalidad es probatoria, porque de la verificación de llegada dependen el cobro del traslado y la graduación disciplinaria. Este registro es legible únicamente por el personal administrativo del Responsable, no por la contraparte del servicio, y el titular puede solicitar su acceso por la vía de derechos ARCO del Art. 25.

Conservación. Al detenerse la transmisión, el documento de posición deja de actualizarse y se marca como finalizado, conservándose únicamente la última posición conocida para efectos de continuidad del servicio; su supresión se practica conforme a los plazos del Art. 24.

10Art. 10 Servicios de Pago

Google Pay (Android): integrado como modalidad de pago adicional a través de flutter_stripe (PaymentSheetGooglePay). No constituye un procesador de pagos independiente; el cargo se procesa íntegramente a través de Stripe con las mismas reglas, comisiones y estándar PCI-DSS. Solo disponible en dispositivos Android con la wallet configurada. Los datos del pago son tratados por Stripe conforme al DPA descrito en esta sección.

Otros procesadores de pago (PayPal, Mercado Pago, etc.): no identificados en la documentación técnica a la fecha de este documento. El Responsable declara que ningún otro procesador de pagos distinto de Stripe (incluyendo Google Pay a través de Stripe) se encuentra integrado en la Aplicación. Si en el futuro se integra un procesador adicional, se deberá actualizar este documento antes de su activación.

11Art. 11 Analítica, Diagnóstico y Métricas de Uso

Firebase Crashlytics (firebase_crashlytics): servicio de reporte de fallos provisto por Google LLC, que actúa como Encargado del Responsable. La recopilación se activa únicamente en compilaciones de producción (release) y permanece desactivada en depuración. Ante un fallo o excepción, envía a Google datos técnicos del incidente: traza del error (stack trace), tipo de excepción, ciertos eventos de red o tiempos de espera, y metadatos del dispositivo y del sistema operativo (modelo, versión del SO, memoria, estado). No se recopilan deliberadamente datos personales identificables en estos reportes. Finalidad: diagnóstico de estabilidad y corrección de errores. Política de privacidad: firebase.google.com/support/privacy.

Otros servicios de analítica de terceros dentro de la Aplicación (Mixpanel, Amplitude, etc.): el Responsable declara que no se encuentran integrados en la Aplicación móvil; la única analítica de la Aplicación es Firebase Analytics. El sitio web de documentos legales (acency-legal.web.app) puede utilizar Google Analytics de forma independiente; ese uso se describe en la Política de Cookies.

12Art. 12 APIs y Servicios Externos

13Art. 13 Servicios de Inteligencia Artificial

Proveedor del asistente de IA

El asistente conversacional se presta a través de Groq, Inc. (proveedor externo de modelos de lenguaje). Las consultas se procesan únicamente para prestar el servicio de asistente.


14Art. 14 Transferencias Nacionales

Conforme a la LFPDPPP, cuando el Responsable comunique datos personales a un tercero distinto del Encargado (un receptor que actúe por cuenta propia) domiciliado en territorio mexicano, se configura una transferencia nacional. Las transferencias nacionales, en regla general, requieren el consentimiento previo del Titular, salvo que opere alguno de los supuestos de excepción previstos en la Ley (previsión en ley, entre sociedades del mismo grupo bajo políticas comunes reconocidas, o para la procuración y administración de justicia, entre otros). El Responsable está obligado a comunicar al tercero receptor el Aviso de Privacidad y las finalidades a las que el Titular sujetó el tratamiento, y a procurar que asuma las mismas obligaciones derivadas de la Ley.

En el ámbito nacional, el Responsable trata datos a través de Facturama, S.A. de C.V., Proveedor Autorizado de Certificación (PAC) domiciliado en México, que actúa como Encargado para el timbrado de comprobantes fiscales. Asimismo, por obligación legal, el Responsable transfiere datos fiscales al Servicio de Administración Tributaria (SAT) para la emisión de CFDI y el entero de retenciones de ISR e IVA; esta transferencia se ampara en el cumplimiento de una obligación legal y subsiste incluso tras la baja de la cuenta. Cualquier otra transferencia nacional a terceros no identificados en este documento deberá declararse y cumplir con los requisitos legales antes de efectuarse.

15Art. 15 Transferencias Internacionales y Tratamiento Transfronterizo

Los proveedores de servicios principales identificados —Google LLC y Stripe, Inc.— son entidades con infraestructura ubicada principalmente en los Estados Unidos de América y potencialmente en otras jurisdicciones internacionales. Esto activa el régimen de tratamiento transfronterizo de datos personales conforme a la LFPDPPP.

El régimen aplicable varía según el rol del proveedor:

Encargados, DPA y transferencias

El Responsable suscribe o verifica la aceptación formal de un Acuerdo de Tratamiento de Datos (DPA) con sus Encargados —Google Cloud y Firebase (Google Cloud Data Processing Addendum y Firebase Data Processing Terms), Stripe (Data Processing Agreement) y, cuando esté disponible, Groq, Inc.—, documenta las regiones de almacenamiento configuradas en Cloud Firestore y Firebase Storage, e informa en el Aviso de Privacidad los países a los que se transfieren o remiten datos y la base legal de dichas comunicaciones.

16Art. 16 Información Compartida con Proveedores

De acuerdo con los servicios integrados y descritos en las secciones precedentes, la información que puede ser comunicada a los Proveedores durante la operación normal de la Aplicación ACENCY incluye, de manera enunciativa:

El Responsable declara que no comparte datos personales con proveedores distintos a los identificados en el presente documento, y que la enumeración anterior comprende tanto a quienes reciben datos por comunicación directa del Responsable como a aquellos con los que el navegador del usuario o de un tercero establece conexión al abrir una página servida por el Responsable. En caso de que se incorporen nuevos proveedores que impliquen tratamiento de datos personales, se actualizará este documento con anterioridad a la comunicación de dichos datos.


17Art. 17 Finalidades del Tratamiento a través de Proveedores

La LFPDPPP exige que el Aviso de Privacidad distinga las finalidades que requieren el consentimiento del Titular de aquellas que no lo requieren (por ser necesarias para la ejecución del contrato o por estar previstas en la Ley), e identifique los datos tratados para cada finalidad, incluyendo los datos sensibles. Las finalidades que se describen a continuación son las finalidades técnicas instrumentales derivadas de los servicios de terceros integrados.

Finalidades necesarias para la prestación del servicio (no requieren consentimiento autónomo):

Finalidades que requieren consentimiento expreso del Titular:

Finalidades secundarias (voluntarias; el Titular puede oponerse): el envío de comunicaciones comerciales y promociones —incluido el programa de referidos "Invita y gana"— mediante notificaciones push (Firebase Cloud Messaging), el análisis estadístico de uso (Firebase Analytics) y los reportes de estabilidad (Firebase Crashlytics, solo en compilaciones de producción). Estas finalidades no son necesarias para la prestación del servicio y el Titular puede negarlas conforme al Aviso de Privacidad.

18Art. 18 Medidas de Seguridad

El Responsable y sus Encargados implementan las siguientes medidas de seguridad técnicas y organizativas, en cumplimiento del deber de seguridad establecido en la LFPDPPP:

Medidas técnicas implementadas por los Encargados y verificables en la documentación:

Medidas organizativas del Responsable: el Responsable aplica controles de acceso internos, políticas de seguridad de la información y procedimientos de respaldo y de gestión de incidentes acordes con la naturaleza y el volumen de los datos tratados.

19Art. 19 Responsabilidad del Responsable respecto de sus Encargados

El Responsable conserva en todo momento su carácter de responsable del tratamiento frente a los Titulares, con independencia de que el tratamiento efectivo de los datos sea llevado a cabo por Encargados. En consecuencia, el Responsable:

Cada Encargado trata los datos personales conforme a sus propias políticas, términos de servicio y el DPA suscrito con el Responsable. Los Titulares podrán consultar las políticas de privacidad de los Encargados en los enlaces indicados en la Sección 20.

20Art. 20 Políticas de Privacidad y Términos de Proveedores

A continuación se enlistan las políticas de privacidad y términos de servicio de los Proveedores efectivamente identificados en la Aplicación ACENCY a la fecha de este documento. Los enlaces se facilitan únicamente para consulta informativa del Titular; su contenido está sujeto a modificación por los propios Proveedores:

Se omiten deliberadamente las políticas de Proveedores no identificados como activos en el proyecto: Cloudflare, AWS, Supabase, OpenAI, PayPal y Mercado Pago.

21Art. 21 Limitación de Responsabilidad frente a Actos de Proveedores

Sin perjuicio de las responsabilidades propias del Responsable establecidas en la LFPDPPP y demás normativa aplicable, y sin que esta cláusula pueda interpretarse en perjuicio de los derechos irrenunciables de los Titulares:

22Art. 22 Cambios de Proveedor

El Responsable podrá sustituir, añadir o discontinuar Proveedores por razones operativas, técnicas, de seguridad, económicas o de cumplimiento normativo. Ante cualquier cambio en la lista de Proveedores que implique una modificación en las condiciones del tratamiento de datos personales, el Responsable adoptará las siguientes medidas:

Historial de versiones de este documento. v1.0 — 12 de agosto de 2026 — Versión inicial. v1.1 — 18 de agosto de 2026. No ha habido altas, bajas ni sustituciones de Proveedor: el listado sigue siendo el mismo y esta versión solo acompaña el re-sellado del corpus legal. Cada modificación futura del listado de Proveedores se registrará aquí con su fecha de vigencia.

23Art. 23 Proveedores Futuros

A la fecha de publicación de este documento, el Responsable no ha integrado ni tiene comprometida la integración de Proveedores distintos a los expresamente identificados en las secciones precedentes. Las integraciones pendientes o planificadas se declaran a continuación como referencia, sin que su mención implique compromiso de activación ni que generen obligaciones actuales para el Responsable:

La facturación electrónica (CFDI), anteriormente listada como pendiente, se encuentra ya integrada y activa mediante el Proveedor Autorizado de Certificación (PAC) Facturama, y queda descrita en los Arts. 11, 16 y 30 de este documento. A la fecha no existen otras integraciones de terceros pendientes o planificadas que impliquen el tratamiento de datos personales.

Cualquier integración futura de un Proveedor que implique el tratamiento de datos personales deberá reflejarse en una actualización de esta sección y del Aviso de Privacidad antes de que dicho tratamiento comience. No se presumen ni se afirman integraciones distintas a las declaradas.

24Art. 24 Conservación y Supresión de Datos

Los datos personales serán conservados durante el tiempo estrictamente necesario para cumplir con las finalidades del tratamiento para las que fueron recabados y para dar cumplimiento a las obligaciones legales, fiscales, contables y contractuales aplicables. Transcurrido el período de conservación correspondiente, los datos serán bloqueados y posteriormente suprimidos o anonimizados de forma irreversible.

Los plazos de conservación aplicables son los siguientes:

25Art. 25 Ejercicio de Derechos ARCO y Derechos Ampliados

El Titular o su representante legal podrá ejercer, en cualquier momento, los siguientes derechos reconocidos por la LFPDPPP:

Procedimiento para el ejercicio de derechos:

La solicitud deberá presentarse al correo de atención a derechos ARCO acencyservicios@gmail.com (o a los canales de atención disponibles en la Aplicación), acompañada de la siguiente información:

Plazos de atención obligatorios conforme a la LFPDPPP:

La solicitud podrá ser desestimada cuando el Titular no sea el titular de los datos, la solicitud sea improcedente conforme a la Ley, los datos hayan sido anonimizados, o exista obligación legal de conservarlos. En caso de desestimación, el Responsable comunicará los motivos y los recursos disponibles.

El Titular que no reciba respuesta en los plazos indicados, o cuya solicitud sea desestimada de manera indebida, podrá presentar queja o denuncia ante la Secretaría Anticorrupción y Buen Gobierno, a través de la Dirección General de Datos Personales en el Sector Privado.

26Art. 26 Marco Legal Aplicable

⚠ Aplicabilidad de legislación extranjera

La Aplicación está dirigida a personas usuarias ubicadas en México. Si en el futuro se destina o resulta accesible a personas ubicadas fuera del territorio mexicano, podrían resultar aplicables legislaciones adicionales, entre ellas el Reglamento General de Protección de Datos (RGPD) de la Unión Europea para usuarios en países de la UE/EEE, o la California Consumer Privacy Act (CCPA) para usuarios en California, EUA, en cuyo caso el Responsable adoptará las medidas de cumplimiento que correspondan.

27Art. 27 Jurisdicción y Resolución de Controversias

Para la interpretación, cumplimiento y ejecución del presente documento y de los instrumentos jurídicos de los que forma parte integrante, las partes se someten a la legislación mexicana vigente y a las disposiciones aplicables de la LFPDPPP, así como a la supervisión y competencia de la Secretaría Anticorrupción y Buen Gobierno en materia de protección de datos personales, sin perjuicio de los derechos irrenunciables del Titular.

Resolución amigable: ante cualquier controversia o reclamación relacionada con el tratamiento de datos personales, el Titular deberá presentar su reclamación al Responsable por los medios indicados en la Sección 25, quien tendrá los plazos establecidos en dicha sección para resolverla. Las partes procurarán resolver de buena fe toda controversia de manera directa antes de acudir a instancias jurisdiccionales o administrativas.

Resolución administrativa: si la reclamación no fuere resuelta de manera satisfactoria por el Responsable dentro de los plazos legales, el Titular podrá presentar queja ante la Secretaría Anticorrupción y Buen Gobierno, a través de la Dirección General de Datos Personales en el Sector Privado.

Jurisdicción judicial: para las controversias de naturaleza civil o mercantil derivadas de los presentes instrumentos jurídicos que no sean materia de competencia de la autoridad de protección de datos, las partes se someten expresamente a la competencia y jurisdicción de los tribunales federales o locales competentes con sede en Coacalco de Berriozábal, Estado de México, renunciando a cualquier otro fuero que por razón de su domicilio presente o futuro pudiera corresponderles.

28Art. 28 Protección de Datos de Menores de Edad

Tratamiento de datos de menores de edad

El registro de personas usuarias exige la verificación de mayoría de edad (mayor de 18 años) mediante INE y selfie, por lo que la Aplicación no admite a menores como titulares de cuenta. La categoría Familia (servicios de Niñera y Cuidado de Adultos Mayores), cuyos formularios recaban datos de menores o de personas al cuidado —edad, condiciones médicas, alergias, horarios y dietas—, se encuentra desactivada en producción; por tanto, esos datos no se recaban actualmente. Su descripción se conserva para el supuesto de que dicha categoría se habilite en el futuro, en cuyo caso aplicarán las reglas especiales de esta sección y se recabará el consentimiento correspondiente.

El tratamiento de datos personales de menores de edad quedará sujeto a las siguientes reglas especiales, de aplicación preferente sobre cualquier disposición general contraria del presente documento:

29Art. 29 Gestión de Incidentes de Seguridad y Notificación de Vulneraciones

Conforme al deber de seguridad y a las obligaciones de notificación establecidas en la LFPDPPP, el Responsable adoptará los siguientes procedimientos ante incidentes de seguridad que afecten o puedan afectar datos personales de los Titulares:

30Art. 30 Contratos con Encargados — Acuerdos de Tratamiento de Datos (DPA)

Conforme a los requisitos de la LFPDPPP, el Responsable deberá suscribir o aceptar formalmente un Acuerdo de Tratamiento de Datos (DPA) con cada Encargado que acceda o trate datos personales de los Titulares. Dichos instrumentos deberán contemplar, como mínimo, las siguientes cláusulas:

El estado actual de formalización de los DPA es el siguiente:

EncargadoDPA disponibleEstado de formalización
Google LLC (Firebase / Google Cloud)DisponibleVigente conforme a los términos del proveedor
Stripe, Inc.DisponibleVigente conforme a los términos del proveedor
Groq, Inc.Según términos del proveedorVigente conforme a los términos del proveedor
Facturama, S.A. de C.V. (PAC)Según términos del proveedorVigente conforme a los términos del proveedor

El Responsable conservará evidencia documental de la aceptación de cada DPA y mantendrá esta información actualizada.