AVÍSA

Acuerdo de Tratamiento de Datos Personales (DPA)

Anexo a los Términos y Condiciones de AVÍSA · Última actualización: 30 de septiembre de 2026

Se rige por la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP, DOF 20-03-2025). En este acuerdo el Cliente es el Responsable y AVÍSA es la persona encargada (Art. 2, fracc. XII LFPDPPP).

1. Partes

  • Responsable: el Cliente titular de la cuenta AVÍSA (Sujeto Obligado conforme a la LFPIORPI).
  • Encargado: Juan Pablo Fierro Leal (RFC FILJ8309271P3), persona física con actividad empresarial que opera AVÍSA, con domicilio en Prolongación Mariano Otero 245, Int. 37, Col. El Sereno, C.P. 45602, Zapopan, Jalisco.

2. Objeto

El Encargado trata datos personales por cuenta del Responsable únicamente para prestar el servicio contratado y conforme a sus instrucciones. No los usa para fines propios.

3. Datos y titulares

Datos: nombre, RFC, CURP, domicilio, teléfono, correo, identificación oficial, actas constitutivas, poderes, comprobantes, información de operaciones (montos, fechas, forma de pago), información del Beneficiario Controlador y resultados de consultas en listas.

Titulares: clientes y contrapartes del Responsable (personas físicas y representantes de personas morales), beneficiarios controladores y personal del Responsable.

Datos financieros y patrimoniales: sí se tratan, por la naturaleza de las operaciones. No se buscan datos sensibles; si el Responsable los carga, es bajo su responsabilidad y con el consentimiento que exige el Art. 8 LFPDPPP.

4. Finalidades autorizadas

  • Integrar y conservar los expedientes de identificación (Art. 18 LFPIORPI).
  • Calcular umbrales y acumulados y generar el XML de avisos, incluidos los de 24 horas.
  • Clasificar riesgo y señalar operaciones fuera del perfil del cliente.
  • Generar manuales, evaluaciones de riesgo, reportes y constancias.

5. Obligaciones del Encargado

  • Tratar los datos solo conforme a las instrucciones del Responsable.
  • Mantener medidas de seguridad administrativas, técnicas y físicas (Art. 18 LFPDPPP): conexiones cifradas, base de datos cifrada en reposo por el proveedor, aislamiento por cuenta a nivel aplicación (cada consulta se filtra por cliente), control de acceso por usuario y bitácora con huella SHA-256.
  • Guardar confidencialidad, también después de terminar la relación, y exigirla a quien intervenga en el tratamiento (Art. 20 LFPDPPP).
  • No comunicar los datos a terceros, salvo a los subencargados del punto 7 o por mandato de autoridad competente.
  • Al terminar el servicio, devolver los datos en la exportación prevista en los Términos y aplicar la regla de conservación del punto 8.
  • Avisar al Responsable de cualquier vulneración de seguridad conforme al punto 9.
  • Apoyar al Responsable para atender solicitudes ARCO de sus titulares.

6. Obligaciones del Responsable

  • Poner a disposición de sus titulares su propio aviso de privacidad (Arts. 14 a 16 LFPDPPP).
  • Contar con la base legal o el consentimiento necesario antes de cargar datos a la plataforma.
  • Dar instrucciones por escrito para cualquier tratamiento distinto del servicio ordinario.
  • Atender directamente los derechos ARCO de sus titulares.

7. Subencargados

El Responsable autoriza a los proveedores listados en Subprocesadores. Varios están fuera de México. Cada uno trata los datos conforme a sus términos de servicio y de tratamiento de datos, y solo para prestar su servicio. Los cambios se avisan con 30 días de anticipación.

8. Conservación

  • Los expedientes y la documentación soporte de Actividades Vulnerables se conservan al menos 10 años contados a partir de la fecha en que se realizó la Actividad Vulnerable (Art. 18, fracc. IV LFPIORPI). Si hay un recurso o juicio en curso, el plazo se interrumpe hasta que la resolución quede firme.
  • La información de facturación y cobro se conserva el plazo que exige el Código Fiscal de la Federación.
  • Los demás datos personales se eliminan dentro de los 30 días naturales siguientes a la cancelación de la cuenta, salvo que una ley obligue a conservarlos.

Vencido el plazo, o antes si el Responsable lo instruye por escrito después de recibir su exportación, los datos se borran de forma segura.

9. Vulneraciones de seguridad

Si el Encargado detecta una vulneración que afecte datos del Responsable, le avisará sin demora, procurando hacerlo dentro de las 72 horas siguientes, con:

  • Descripción del incidente.
  • Tipos y volumen aproximado de datos afectados.
  • Medidas tomadas y por tomar.
  • Un contacto para dar seguimiento.

El Responsable informa a sus titulares cuando la vulneración afecte de forma significativa sus derechos (Art. 19 LFPDPPP).

10. Auditoría y requerimientos de autoridad

10.1 Revisión del Responsable. El Responsable puede pedir información sobre las medidas de seguridad una vez al año, con 30 días naturales de aviso y a su costo. No se dará acceso a datos de otros clientes.

10.2 Requerimientos de autoridad. Cuando la Secretaría Anticorrupción y Buen Gobierno, el SAT, la SHCP, el Ministerio Público o una autoridad judicial formule un requerimiento vinculante, el Encargado cooperará en el plazo que fije la autoridad y lo informará al Responsable a la brevedad, salvo que la autoridad lo prohíba.

10.3 Bitácora. El Responsable puede exportar desde su panel la bitácora de eventos con huella SHA-256.

11. Vigencia

Este acuerdo termina con el contrato de servicio. La confidencialidad y la conservación subsisten por el plazo legal aplicable.

12. Aceptación

El Cliente acepta este acuerdo al aceptar los Términos y Condiciones. Si necesita una versión firmada, puede pedirla por correo.

13. Contacto

info@jupaficonsultores.com