Aviso de Privacidad Integral
Última actualización: [fecha de publicación]
Versión: 0.1 (borrador)
1. Identidad y domicilio del responsable
AUGE TEC, S.A.S. de C.V. ("Cefidia", "nosotros"), con domicilio en [domicilio completo], es responsable del tratamiento de los datos personales que nos proporcione al usar el servicio Cefidia (la aplicación web, su servidor MCP y las ligas para compartir comprobantes), en los términos de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (la "Ley") y demás normativa aplicable.
Contacto en materia de datos personales: [nombre o área responsable], correo [privacidad@...].
2. Datos personales que tratamos
Según cómo use Cefidia, tratamos las siguientes categorías de datos:
| Categoría | Datos | Cómo los obtenemos |
|---|---|---|
| Identificación y contacto | Correo electrónico. | Usted al registrarse. |
| Autenticación | Contraseña (almacenada sólo como resumen criptográfico, nunca en texto claro) y tokens de sesión y de acceso. | Usted al registrarse e iniciar sesión, y al conectar un agente de IA. |
| Datos fiscales del emisor | RFC, nombre o razón social, régimen fiscal, código postal del domicilio fiscal y logotipo. | Usted al registrar un emisor. |
| Certificado de Sello Digital (CSD) | Archivos .cer y .key y su contraseña. El certificado contiene el nombre, RFC y número de serie de su titular. |
Usted al cargarlos. |
| Contenido de comprobantes | Los datos que incluya en sus CFDI: conceptos, importes, impuestos, formas de pago y los datos fiscales del receptor (RFC, nombre, régimen fiscal, código postal, uso del CFDI). | Usted o su agente de IA; el receptor, cuando captura sus datos en una liga para compartir. |
| Patrimoniales y financieros | Montos y fechas de sus recargas de crédito, saldo, consumo por timbrado, identificador y estado del pago. No recibimos ni almacenamos números de tarjeta ni datos bancarios: los captura directamente el procesador de pagos. | El procesador de pagos y nuestro propio registro de movimientos. |
| Uso del servicio | Herramienta MCP invocada, aplicación cliente que la invocó, resultado y fecha y hora. No guardamos los argumentos ni las respuestas de esas llamadas en esta bitácora. | Generados automáticamente al usar el servicio. |
| Técnicos | Dirección IP, tipo de navegador y registros del servidor. | Generados automáticamente al conectarse. |
Datos personales sensibles. Cefidia no solicita datos personales sensibles. Le pedimos no incluirlos en sus comprobantes salvo que la operación lo exija.
Datos de terceros. Si nos proporciona datos de terceros (por ejemplo, de los receptores de sus facturas, o de un emisor distinto de usted), declara contar con el fundamento legal para hacerlo y para que los tratemos conforme a este aviso. Ver también la sección 4.
3. Finalidades del tratamiento
3.1. Finalidades necesarias para el servicio
Sus datos se tratan para:
- Crear y administrar su cuenta y autenticarlo, a usted y a los agentes de IA que conecte.
- Registrar y administrar a sus emisores y guardar su CSD de forma cifrada.
- Preparar, sellar, timbrar (a través de un Proveedor de Certificación de CFDI, "PAC"), cancelar, almacenar y permitirle descargar sus CFDI, y generar su representación impresa en PDF.
- Generar las ligas para compartir comprobantes y recibir los datos que capture el receptor.
- Gestionar su crédito prepagado: recargas, cobro por timbrado, abonos por timbrados no completados y la emisión de la factura de sus recargas.
- Mostrarle la bitácora de uso de sus agentes de IA y las conexiones activas.
- Atender sus solicitudes, aclaraciones, quejas y solicitudes de derechos.
- Prevenir fraudes, mantener la seguridad e integridad del servicio y detectar usos contrarios a los Términos y Condiciones.
- Cumplir obligaciones legales, fiscales y requerimientos de autoridades competentes.
3.2. Finalidades secundarias
[Decisión pendiente; ver notas.] De forma adicional, podemos usar su correo electrónico para enviarle novedades del servicio, nuevas funciones y promociones. Esta finalidad no es necesaria para el servicio. Si no desea que tratemos sus datos para ella, puede indicarlo en cualquier momento escribiendo a [privacidad@...] o con la liga para darse de baja incluida en cada correo. Negarse no afecta el servicio que le prestamos.
Los avisos sobre su cuenta, seguridad, cambios a los Términos o a este aviso y cambios de precio no son comunicaciones promocionales y se envían como parte del servicio.
4. Datos de los receptores de sus comprobantes
Respecto de los datos de los receptores y demás terceros que usted incluye en sus CFDI, el responsable es usted (o el emisor) y Cefidia actúa como encargado: los tratamos sólo por cuenta de usted, para prestarle el servicio, conforme a sus instrucciones, sin usarlos para fines propios. El emisor es quien debe informar a sus receptores sobre ese tratamiento.
Cuando un receptor captura sus datos en una liga para compartir, Cefidia los trata para timbrar el comprobante y guardar al receptor en el directorio del emisor. En la página de la liga se mostrará un aviso de privacidad simplificado con esta información.
5. Transferencias y remisiones
Transferencias (a terceros que tratan los datos como responsables), que no requieren su consentimiento por ser necesarias para cumplir el contrato con usted o una obligación legal:
| Destinatario | Datos | Finalidad |
|---|---|---|
| Servicio de Administración Tributaria (SAT), a través del PAC | Contenido del CFDI timbrado o cancelado. | Validez fiscal del comprobante (CFF arts. 29 y 29-A). |
| Autoridades competentes | Los que requieran. | Atender requerimientos fundados y motivados. |
| [Mercado Pago] | Monto, concepto y referencia de la recarga; usted le proporciona directamente sus datos de pago. | Procesar el pago de sus recargas. |
Remisiones (a proveedores que tratan los datos por cuenta nuestra, como encargados, obligados a confidencialidad y a usarlos sólo para prestarnos el servicio):
- [Prodigia Procesos Digitales Administrativos, S.A. de C.V.], PAC autorizado por el SAT: timbrado y cancelación de CFDI.
- [Proveedor de infraestructura / centro de datos]: hospedaje de la aplicación y de la base de datos, [ubicados en ...].
- [Proveedor de correo electrónico, si aplica].
No vendemos ni rentamos sus datos personales.
6. Medidas de seguridad
Aplicamos medidas de seguridad administrativas, técnicas y físicas para proteger sus datos, entre ellas:
- el CSD y su contraseña se almacenan cifrados y sólo se descifran en memoria en el momento de sellar un comprobante;
- toda la comunicación con el servicio viaja cifrada (HTTPS/TLS);
- los datos de cada emisor sólo son accesibles a los usuarios que pertenecen a él;
- los tokens de las ligas para compartir se guardan sólo como resumen criptográfico y las ligas vencen.
Si ocurre una vulneración de seguridad que afecte de forma significativa sus derechos, se lo informaremos sin dilación para que pueda tomar medidas.
7. Conservación
Conservamos sus datos mientras su cuenta esté activa y, después, sólo durante los plazos necesarios para cumplir obligaciones legales, fiscales o atender posibles responsabilidades, [plazo, p. ej. 5 años conforme al artículo 30 del CFF para la información fiscal]. Concluidos esos plazos, se bloquean y suprimen.
La bitácora de uso de agentes de IA y los registros técnicos se conservan [plazo].
Le recomendamos descargar y respaldar sus CFDI: conservarlos como parte de su contabilidad es obligación del emisor.
8. Derechos ARCO y revocación del consentimiento
Usted tiene derecho a Acceder a sus datos, Rectificarlos si son inexactos o incompletos, Cancelarlos cuando considere que no se requieren para las finalidades señaladas, y Oponerse a su tratamiento para fines específicos (derechos ARCO). También puede revocar el consentimiento que nos haya otorgado, aunque no en todos los casos podremos atender la revocación de inmediato, por ejemplo cuando debamos seguir tratando datos por una obligación legal o fiscal. La revocación de datos necesarios para el servicio implica la terminación de su cuenta.
Muchos datos puede consultarlos y corregirlos directamente en la aplicación (datos fiscales del emisor, CSD, conexiones). Para ejercer formalmente sus derechos:
- Medio: envíe su solicitud a [privacidad@...] desde el correo registrado en su cuenta.
- Contenido: su nombre y correo para comunicarle la respuesta; documentos que acrediten su identidad o, en su caso, la de su representante legal; la descripción clara de los datos y del derecho que desea ejercer; y cualquier elemento que facilite localizar sus datos. En una rectificación, indique la corrección y acompañe la documentación que la sustente.
- Plazos: le responderemos en un máximo de 20 días hábiles desde la recepción de la solicitud y, si procede, la haremos efectiva dentro de los 15 días hábiles siguientes a la respuesta. Estos plazos podrán ampliarse una sola vez por un periodo igual cuando se justifique.
- Costo: el ejercicio de los derechos es gratuito; sólo podrán cobrarse gastos de envío o reproducción, cuando proceda.
Si los datos de un comprobante pertenecen a un receptor, su solicitud debe dirigirse al emisor que los incorporó (sección 4); en su caso, lo apoyaremos para atenderla.
9. Limitación del uso o divulgación
Además de lo anterior, puede limitar el uso de su correo para fines promocionales escribiendo a [privacidad@...] o con la liga de baja de nuestros correos. También puede inscribirse en el Registro Público para Evitar Publicidad (REPEP) de la PROFECO.
10. Cookies y tecnologías similares
Cefidia usa únicamente cookies estrictamente necesarias para el funcionamiento del servicio:
- una cookie de sesión firmada, para mantener su sesión iniciada en la aplicación web;
- cookies del servicio de autenticación, para el inicio de sesión y la conexión de agentes de IA;
- protección contra falsificación de peticiones (CSRF).
No usamos cookies de publicidad ni herramientas de analítica de terceros. Puede bloquear las cookies desde su navegador, pero entonces no podrá iniciar sesión. Si en el futuro usamos otras tecnologías de rastreo, se lo informaremos actualizando este aviso.
11. Cambios al aviso de privacidad
Este aviso puede cambiar por nuevos requerimientos legales, necesidades del servicio o cambios en nuestras prácticas de privacidad. Le informaremos de cualquier cambio por correo electrónico y en /legal/privacidad, indicando la fecha de la última actualización. Si un cambio implica nuevas finalidades que requieran su consentimiento, se lo solicitaremos antes de tratar sus datos para ellas.
12. Autoridad
Si considera que su derecho a la protección de datos personales ha sido vulnerado, puede acudir ante la autoridad garante competente en términos de la Ley, actualmente la Secretaría Anticorrupción y Buen Gobierno ([www.gob.mx/buengobierno o el sitio que corresponda]).
13. Consentimiento
Al registrarse y marcar la casilla de aceptación, usted reconoce haber leído este aviso y consiente el tratamiento de sus datos en los términos aquí descritos. Los datos patrimoniales y financieros se tratan con su consentimiento expreso, que otorga con esa misma casilla.