Acuerdo de Tratamiento de Datos Personales (DPA)
Anexo al Contrato de Servicios AVISA · Última actualización: septiembre de 2026
Este DPA cumple con la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), su Reglamento y los Lineamientos del INAI. Es un contrato de encargado del tratamiento: el Cliente es el Responsable, el Proveedor es el Encargado.
1. Partes
- Responsable: el Cliente titular de la cuenta AVISA (Sujeto Obligado bajo LFPIORPI).
- Encargado: Juan Pablo Fierro Leal (RFC FILJ8309271P3), operador de AVISA (avisamx.com), con domicilio fiscal en Guadalajara, Jalisco, México.
2. Objeto del tratamiento
El Encargado trata datos personales por cuenta del Responsable únicamente para prestar el servicio SaaS de cumplimiento PLD contratado, conforme al contrato principal y las instrucciones documentadas del Responsable.
3. Categorías de datos y titulares
Datos tratados: nombre, RFC, CURP, domicilio, teléfono, correo, identificación oficial, actas constitutivas, poderes, comprobantes, información transaccional, montos, fechas de operación, información del Beneficiario Controlador, estatus PEP.
Titulares: acreditados del Responsable (personas físicas y morales), representantes legales, beneficiarios controladores, y personal del Responsable.
Datos sensibles (LFPDPPP): Ninguno como principal. Excepcionalmente puede haber datos financieros y patrimoniales derivados de la operación PLD, que reciben tratamiento reforzado.
4. Finalidades
- Integrar y conservar el expediente de identificación del cliente (Art. 18 LFPIORPI).
- Generar avisos ordinarios y por sospecha 24h.
- Ejecutar clasificación de riesgo y monitoreo de operaciones fuera del perfil.
- Emitir el Manual, Metodología, dictámenes y reportes.
- Cumplir requerimientos de la UIF/SAT cuando el Responsable lo autorice.
5. Obligaciones del Encargado
- Tratar los datos únicamente conforme a instrucciones del Responsable.
- Implementar medidas de seguridad administrativas, técnicas y físicas (Art. 19 LFPDPPP): cifrado AES-256 en reposo, TLS 1.3 en tránsito, control de acceso por usuario, bitácora inalterable, respaldos redundantes diarios.
- Guardar confidencialidad absoluta sobre los datos, incluso después de terminada la relación.
- No transferir datos a terceros salvo los subencargados listados en el punto 7 o instrucción expresa del Responsable.
- Devolver o destruir los datos al terminar el servicio, en el plazo y forma que indique el Responsable, sujeto a la política única de retención de la cláusula 8 (10 años PLD / 5 años facturación / 30 días otros).
- Notificar al Responsable cualquier vulneración de seguridad dentro de las 72 horas siguientes a su detección.
- Cooperar con auditorías del Responsable o de la autoridad, previa coordinación razonable.
6. Obligaciones del Responsable
- Contar con Aviso de Privacidad válido publicado y comunicado a los titulares.
- Obtener los consentimientos que la ley requiera antes de cargar datos al sistema.
- Instruir al Encargado por escrito para tratamientos fuera del servicio ordinario.
- Atender directamente los derechos ARCO (Acceso, Rectificación, Cancelación, Oposición) de sus titulares.
7. Subencargados autorizados
El Responsable autoriza al Encargado a utilizar los siguientes subencargados para prestar el servicio:
| Subencargado | Función | Ubicación |
|---|---|---|
| Vercel Inc. | Hosting y CDN | EE.UU. |
| Neon Inc. | Base de datos Postgres | EE.UU. |
| Resend | Envío de correo | EE.UU. |
| Facturama | Timbrado CFDI | México |
| Stripe / MercadoPago | Cobro suscripciones | EE.UU. / MX |
Todas las transferencias internacionales operan bajo Cláusulas Contractuales Modelo (SCC) conforme al Art. 37 LFPDPPP y los Lineamientos INAI para el Uso de Cláusulas Contractuales en Transferencias Internacionales de Datos Personales (DOF 27-jun-2023). Las cláusulas incluyen: (i) finalidad y ubicación del tratamiento, (ii) obligaciones del receptor equivalentes a las del Encargado bajo LFPDPPP, (iii) derechos ARCO ejercibles ante el Responsable en México, (iv) auditoría y cooperación con la autoridad. Las SCC firmadas están disponibles a solicitud del Responsable.
8. Retención — política única
AVISA conserva los expedientes PLD del cliente durante 10 años a partir de la última operación registrada, en cumplimiento del Art. 18 fracc. IV LFPIORPI y Art. 44 LGPCA. Datos de facturación se conservan 5 años (CFF Art. 30). Otros datos personales se eliminan a los 30 días de la cancelación del servicio salvo obligación legal en contrario.
Terminado el plazo legal aplicable o al recibir instrucción del Responsable, los datos se destruyen mediante procedimiento de borrado seguro. El derecho de portabilidad del Art. 22 LFPDPPP se atiende mediante export completo (ZIP con expedientes, bitácora hash SHA-256, XML SPPLD y reportes) entregado en 5 días hábiles desde la solicitud escrita del Responsable.
9. Vulneraciones de seguridad
Ante una vulneración material, el Encargado notificará al Responsable en un máximo de 72 horas con:
- Descripción del incidente
- Categorías y volumen aproximado de datos afectados
- Medidas adoptadas y por adoptar
- Datos de contacto del oficial de seguridad
El Responsable es quien notifica a los titulares afectados y, en su caso, al INAI.
10. Auditoría y requerimientos de autoridad
10.1 Auditoría del Responsable. El Responsable puede solicitar una auditoría de seguridad al Encargado hasta 1 vez por año, previa coordinación con al menos 30 días naturales de anticipación y bajo cargo del Responsable. El Encargado facilitará información razonable sin comprometer datos personales de otros clientes.
10.2 Requerimientos de autoridad — acceso inmediato. El plazo de 30 días de la cláusula 10.1 NO aplica cuando el INAI, el SAT, la UIF, el Ministerio Público, una autoridad judicial u otra autoridad competente formule un requerimiento vinculante de acceso, información o inspección. En estos casos el Encargado cooperará de manera inmediata dentro del plazo que fije la autoridad, sin necesidad de coordinación previa con el Responsable. El Encargado notificará al Responsable el requerimiento a la brevedad, salvo que la autoridad prohíba expresamente dicha notificación conforme a la Ley.
10.3 Registros de auditoría. El Encargado mantiene bitácora inalterable con hash SHA-256 encadenado (Art. 18 fracc. II LFPIORPI + Acuerdo 115/2026) que el Responsable puede exportar en cualquier momento desde su panel.
11. Terminación
Este DPA termina automáticamente con el contrato principal. Las obligaciones de confidencialidad y conservación subsisten por el plazo legal aplicable.
12. Aceptación
El uso del servicio AVISA por parte del Responsable implica aceptación de este DPA. Al Responsable que desee firma autógrafa o CFDI de aceptación, se le proporciona el documento en PDF a solicitud escrita.
13. Contacto
Oficial de datos: info@jupaficonsultores.com