Aviso de Privacidad — Chidocs LLC

BORRADOR PRELIMINAR — pendiente de revision por abogado mexicano. No constituye asesoria legal.

Los requisitos de este documento fueron cotejados articulo por articulo contra el texto consolidado vigente de la LFPDPPP (Reforma 2025) publicado por el Orden Juridico Nacional, conservado localmente como fuente primaria. Las citas textuales de la Ley incluidas en este aviso fueron verificadas contra ese texto vigente.


Aviso de Privacidad Simplificado [Reforma 2025 — texto vigente localizado; pendiente de determinar si la reforma impone requisitos de formato o de gestion del consentimiento que el texto del articulo no resuelve]

Responsable: Chidocs LLC
Datos que recabamos: nombre, correo electronico, telefono, datos de facturacion (procesados por tercero), datos de uso de la plataforma y datos del dispositivo.
Finalidades principales: prestacion del servicio de consulta y recuperacion de documentos juridicos; gestion de la cuenta profesional; facturacion.
Transferencias: proveedores de infraestructura en la nube y procesador de pagos (Stripe/Paddle), bajo clausulas de confidencialidad.
Derechos ARCO: escribenos a privacidad@chidocs.io — respondemos en 20 dias habiles (art. 31, LFPDPPP; antes art. 32 — confirmado: art. 2, fr. VIII define "Dias: Dias habiles") [Reforma 2025 — cita corregida y confirmada].
Aviso integral: a continuacion en este mismo documento.

Nota [Reforma 2025]: La reforma vigente a la LFPDPPP exige un "aviso de privacidad simplificado" adicional al aviso integral. El bloque anterior es un borrador de ese elemento. El formato y contenido exactos exigidos por la Secretaria Anticorrupcion y Buen Gobierno (SABG), autoridad competente en materia de proteccion de datos personales desde el 21 de marzo de 2025, no estan determinados.


Aviso de Privacidad Integral

Fecha de ultima actualizacion: 22 de septiembre de 2026


1. Identidad y domicilio del responsable

Fundamento legal [Reforma 2025 — cita corregida contra texto vigente]: Art. 15, fr. I, LFPDPPP (antes art. 16, fr. I; el Reglamento art. 27, fr. I citado en el borrador anterior duplicaba el mismo contenido y hoy carece de instrumento vigente — ver nota infra): "La identidad y domicilio del responsable".

Chidocs LLC (en adelante "Chidocs" o "el Responsable"), sociedad constituida bajo las leyes del estado de Wyoming, Estados Unidos de America, con domicilio en 30 N Gould St, Suite R, Sheridan, WY 82801, que opera la plataforma SaaS de consulta y recuperacion de documentos juridicos disponible en chidocs.io, es responsable del tratamiento de sus datos personales en los terminos de la nueva Ley Federal de Proteccion de Datos Personales en Posesion de los Particulares (LFPDPPP, DOF 20-mar-2025, reforma DOF 14-nov-2025) [Reforma 2025 — cita actualizada]. No existe un Reglamento vigente de la nueva LFPDPPP a la fecha de este borrador (el Reglamento de 2011 quedo implicitamente abrogado y no ha sido sustituido) [Reglamento derogado — sin instrumento vigente equivalente], toda vez que los usuarios del servicio se encuentran en Mexico y los datos personales de personas fisicas mexicanas estan sujetos a dicha ley.

Contacto para asuntos de privacidad: privacidad@chidocs.io


2. Definiciones aplicables

Fundamento legal [Reforma 2025 — cita corregida contra texto vigente, Art. 2 LFPDPPP]: Art. 2, LFPDPPP (definiciones; antes art. 3): "Datos personales: Cualquier informacion concerniente a una persona identificada o identificable" (fr. V); "Datos personales sensibles: Aquellos datos personales que afecten a la esfera mas intima de la persona titular, o cuya utilizacion indebida pueda dar origen a discriminacion o conlleve un riesgo grave para esta" (fr. VI); "Titular: Persona a quien corresponden los datos personales" (fr. XVIII); "Responsable: Sujetos regulados a que se refiere la fraccion XVI de este articulo", y "Sujetos regulados: Personas fisicas o morales de caracter privado que llevan a cabo el tratamiento de datos personales" (frs. XIV y XVI — nota: la definicion vigente ya no usa la frase "que decide sobre el tratamiento"; no esta determinado si esto afecta la distincion responsable/encargado en algun supuesto de la plataforma).

Para efectos de este Aviso, los terminos utilizados tienen el significado que les asigna el articulo 2 de la LFPDPPP (antes articulo 3). El usuario de la plataforma Chidocs es un profesional del derecho (abogado, notario, o profesionista afin con licencia vigente) que actua en ejercicio de su practica profesional y no en calidad de consumidor.


3. Datos personales que recabamos

Fundamento legal [Reforma 2025 — citas corregidas contra texto vigente]: Art. 14, LFPDPPP (antes art. 15): "El responsable tendra la obligacion de informar a la persona titular, a traves del aviso de privacidad, la existencia y caracteristicas principales del tratamiento"; Art. 12, LFPDPPP (antes art. 13): "El tratamiento de datos personales sera el que resulte necesario, adecuado y relevante en relacion con las finalidades previstas en el aviso de privacidad" (el Reglamento art. 45 citado en el borrador anterior repetia este mismo contenido; hoy carece de instrumento vigente propio — el requisito vive unicamente en el art. 12 de la Ley).

Recabamos las siguientes categorias de datos personales directamente del titular al momento del registro y durante el uso de la plataforma:

CategoriaDatos especificosSensible / Financiero
IdentificacionNombre completo, correo electronicoNo
Identificacion nacional (CURP)Clave Única de Registro de Población del titular y, en su caso, de las contrapartes firmantesNo como dato aislado; se vuelve sensible cuando se vincula con datos biometricos (ver tabla de datos sensibles). Su recopilacion podria fundarse en una obligacion legal (exigibilidad en revision) — ver nota infra
ContactoNumero de telefono (opcional)No
CredencialesContrasena (almacenada exclusivamente en formato hash; Chidocs no puede leer contrasenas en texto claro)No
Datos de facturacionNombre de la empresa, RFC, direccion fiscal, informacion de tarjeta procesada directamente por Stripe o Paddle (Chidocs no almacena numeros de tarjeta)Financiero / patrimonial — requiere consentimiento expreso (art. 7, parr. 5, LFPDPPP; antes art. 8, parr. 4) [Reforma 2025 — cita corregida]
Datos de usoRegistros de actividad en la plataforma, busquedas realizadas, documentos consultadosNo
Datos del dispositivoDireccion IP, tipo de navegador, sistema operativo, identificador de sesionNo

Metadatos de uso de la plataforma — descripcion tecnica verificada:

Chidocs recaba y almacena los siguientes metadatos asociados al uso de la plataforma:

MetadatoForma de almacenamientoAlcance del tratamiento
Tipo de expediente (DossierKind)Texto claro (plaintext) — enumeracion de categorias (legal, medical, accountancy). Este metadato NO se cifra bajo el modelo de conocimiento cero; es un discriminador visible para el servidor que indica que extension de esquema aplica al expediente. El contenido de los campos del expediente si se almacena cifrado (texto cifrado AES-256-GCM).Usuarios autenticados con funcion de expedientes activa
Contadores de uso (creditos)Texto claro — numero entero de creditos consumidos por accion (busqueda, chat) y por organizacion/usuarioUsuarios autenticados; alimenta la facturacion y el control de cuotas
Registros de auditoria de acciones autenticadasLa direccion IP y el User-Agent del usuario se incluyen en los metadatos del registro de auditoria de acciones organizacionales (p. ej. recuperaciones delegadas). Estos registros solo existen para usuarios autenticados con organizacion activa.Usuarios autenticados; retension segun seccion 11

Discrepancia con declaracion del operador — flagged para revision: El operador afirmo que "DossierKind deberia contener unicamente texto cifrado". El codigo fuente muestra lo contrario: DossierKind es un discriminador en texto claro (ver internal/entity/dossier.go; el comentario del codigo indica explicitamente "DossierKind is a PLAINTEXT discriminator"). Este Aviso refleja el estado real del codigo. Si el operador decide cifrar DossierKind en una version futura, esta clausula debera actualizarse.

Principio de minimizacion y cifrado de extremo a extremo: Los documentos que el usuario carga o consulta a traves de la plataforma son almacenados con cifrado de conocimiento cero (ZK): Chidocs no puede acceder al contenido cifrado de dichos documentos en reposo. Excepcion — funcion opcional de importacion de plantillas con IA (seccion 6): cuando el titular activa la funcion de importacion de plantillas, el texto extraido del documento se transmite en texto claro a proveedores de modelos de lenguaje externos (Anthropic, OpenAI) para la deteccion de campos; en ese flujo el principio ZK no aplica al contenido transmitido. Esta medida tecnica es consistente con los principios de proporcionalidad y minimizacion previstos en el art. 12 de la LFPDPPP (antes art. 13; el art. 45 del Reglamento citado en el borrador anterior repetia el mismo contenido y hoy carece de instrumento vigente) [Reforma 2025 — cita corregida].

Datos personales sensibles recabados (art. 2, fr. VI, LFPDPPP — antes art. 3, fr. VI):

Chidocs recaba las siguientes categorias de datos personales sensibles cuando el titular activa las funcionalidades de resguardo de e.firma o de firma de documentos, o cuando se somete a verificacion de identidad biometrica (IDV):

CategoriaDatos especificosFundamento de calificacion como sensible
Credencial de firma electronica avanzada (e.firma / FIEL)Certificado digital (.cer, DER), archivo de clave privada (.key, PKCS#8 cifrado), contrasena de la clave privadaLa e.firma es el equivalente digital de la firma autografa del titular (Codigo de Comercio art. 97, fr. II, y art. 89 — la Firma Electronica se considera Avanzada o Fiable cuando los datos de creacion de la firma estuvieron, al momento de firmar, bajo el control exclusivo del Firmante) [Reforma 2025 — cita corregida: se elimina la referencia al Codigo de Comercio art. 99, que regula el deber de diligencia del Firmante y no la equivalencia/fiabilidad de la firma, y a Reglamento de Firma Electronica Avanzada art. 7, que rige unicamente sistemas de dependencias y entidades publicas (LFEA arts. 3-4) y no aplica al resguardo privado de la credencial]; su utilizacion indebida puede originar un riesgo grave para el titular al permitir actos juridicos en su nombre sin su consentimiento — configura dato sensible por riesgo grave (LFPDPPP art. 2, fr. VI; antes art. 3, fr. VI) [Reforma 2025 — cita corregida]
Credencial de firma electronica judicial (FIREL)Certificado digital (.cer, DER), archivo de clave privada (.key, PKCS#8 cifrado), contrasena de la clave privadaMisma razon que e.firma; emitida por el Poder Judicial de la Federacion para actuaciones procesales ante el CJF
CIEC (RFC + contrasena de acceso al SAT)RFC del titular y contrasena de la Constancia de Situacion Fiscal / portal SATOtorga acceso a la cuenta tributaria del titular en el SAT y a expedicion de CFDI; su uso indebido permite actos fiscales y patrimoniales sin consentimiento del titular — dato sensible por riesgo grave (LFPDPPP art. 2, fr. VI; antes art. 3, fr. VI) [Reforma 2025 — cita corregida]
Datos biometricos para verificacion de identidad (IDV) — procesados por encargadoResultado de verificacion (decision / puntuacion) recibido por Chidocs. La captura de imagen facial en tiempo real, comparacion con documento de identidad oficial (INE / pasaporte) y prueba de vivacidad (liveness) son realizadas y retenidas exclusivamente por el proveedor IDV especializado que actua como encargado del tratamiento (p. ej. Veriff, Veridas u otro proveedor equivalente — pendiente de seleccion final); Chidocs no recibe ni almacena la imagen facial ni la media biometrica crudaLos datos biometricos permiten identificar de manera univoca a una persona fisica; su utilizacion indebida conlleva riesgo grave (LFPDPPP art. 2, fr. VI; antes art. 3, fr. VI — confirmado contra texto vigente: la lista sigue siendo enunciativa, no limitativa, y los datos biometricos siguen sin estar expresamente enumerados; se tratan como sensibles por via interpretativa, no textual — no verificado). Chidocs actua como responsable y cumple la obligacion de informar sobre el tratamiento por encargado; la definicion de encargado vive hoy en el art. 2, fr. XII, LFPDPPP, y la exclusion de la comunicacion del aviso al encargado en el art. 35, LFPDPPP, pero no existe en la Ley vigente un articulo equivalente a los antiguos arts. 50-53 del Reglamento que exija clausulas contractuales especificas de confidencialidad y proteccion de datos con el encargado [Reglamento derogado — sin instrumento vigente equivalente]

El resguardo de e.firma, FIREL y CIEC es una funcion opcional que el titular activa expresamente. La verificacion biometrica (IDV) aplica unicamente a los flujos que asi lo requieren (ver seccion 4.1 finalidades 6 y 7); en ese flujo la captura y retencion biometrica son responsabilidad del encargado IDV, no de Chidocs. En caso de no activar estas funcionalidades, Chidocs no recaba los datos sensibles descritos en esta tabla.

Chidocs no recaba datos sensibles de las categorias enumeradas en el articulo 2, fraccion VI de la LFPDPPP (antes art. 3, fr. VI) [Reforma 2025 — cita corregida] que no figuren en la tabla anterior (origen etnico o racial, estado de salud, informacion genetica, creencias religiosas o filosoficas, opinion politica, preferencia sexual), ni tampoco afiliacion sindical. [Reforma 2025 — cita corregida] La afiliacion sindical no figura en el texto vigente del art. 2, fr. VI (la enumeracion es enunciativa mas no limitativa); Chidocs la trata igualmente como categoria sensible por politica propia, no como enumeracion textual de la Ley.

CURP — obligacion legal de recopilacion (Art. 91 Sexies, Ley General de Poblacion; DOF 16 de julio de 2025) [texto vigente no verificado]: La reforma a la Ley General de Poblacion establece que "todo ente publico o particular estara obligado a solicitar la Clave Unica de Registro de Poblacion para la prestacion de sus tramites y servicios" y que la CURP "debera ser empleada en los procesos de validacion y autenticacion de la Identidad de las personas en medios digitales". En principio, la recopilacion de la CURP por Chidocs podria fundarse en el cumplimiento de una obligacion legal (finalidad primaria 5), sin perjuicio del deber de informar aqui previsto. Cuando la CURP se valide contra el RENAPO o la Plataforma Unica de Identidad, o se vincule con la verificacion biometrica (IDV), su tratamiento se sujeta a las mismas medidas de minimizacion y cifrado descritas en este Aviso.

Advertencia de exigibilidad [no verificado]: al momento de redactar este Aviso, la obligacion del art. 91 Sexies no es exigible en la practica — el Reglamento de la Ley General de Poblacion que fija sus terminos no se ha publicado, la sancion del art. 114 Bis se vincula al art. 91 Bis (no al 91 Sexies), y el decreto esta sujeto a impugnaciones de amparo. Mientras la obligacion no sea plenamente exigible, no debe descansarse unicamente en la base de "obligacion legal" para la licitud de la recopilacion de la CURP: conviene conservar el consentimiento del titular como base alternativa y tratar la CURP como campo opcional/minimizado, revisando esta postura cuando se publique el Reglamento y se estabilice el panorama de amparos. El alcance exacto de esta obligacion para una plataforma SaaS y sus plazos de cumplimiento no estan confirmados.


4. Finalidades del tratamiento

Fundamento legal [Reforma 2025 — citas corregidas contra texto vigente]: Art. 15, fr. III, LFPDPPP (antes art. 16, fr. II): "Las finalidades del tratamiento de datos personales, distinguiendo aquellas que requieren el consentimiento de la persona titular"; Art. 11, LFPDPPP (antes art. 12): "El tratamiento de datos personales debera limitarse al cumplimiento de las finalidades previstas en el aviso de privacidad".

Nota sobre finalidades primarias/secundarias: el borrador anterior fundaba la distincion entre finalidades primarias y secundarias (usada en 4.1 y 4.2 infra) en el Reglamento art. 41, que exigia distinguir "las finalidades que dieron origen y son necesarias para la relacion juridica" — ese texto reglamentario hoy carece de instrumento vigente [Reglamento derogado — sin instrumento vigente equivalente]. El art. 15, fr. III vigente solo exige distinguir las finalidades que requieren consentimiento, no las que "dieron origen a la relacion juridica". La practica de separar finalidades primarias/secundarias sigue siendo razonable, pero su anclaje legal especifico se debilito con la reforma — no esta determinado si esta distincion sigue siendo exigible o es ahora una buena practica no obligatoria.

4.1 Finalidades primarias (necesarias para la relacion juridica)

  1. Crear y administrar la cuenta profesional del usuario en la plataforma.
  2. Prestar el servicio de consulta, busqueda y recuperacion de documentos juridicos mexicanos.
  3. Gestionar la facturacion y procesamiento de pagos.
  4. Enviar comunicaciones operativas indispensables (confirmaciones de registro, alertas de seguridad, actualizaciones criticas del servicio).
  5. Cumplir con obligaciones legales aplicables al Responsable.

4.1-A Finalidades primarias adicionales vinculadas a datos personales sensibles de e.firma / FIREL

Las siguientes tres finalidades son independientes entre si y cada una requiere consentimiento expreso separado del titular (LFPDPPP art. 8; antes art. 9) [Reforma 2025 — cita corregida]. El titular puede activar una, dos o las tres; la no activacion de alguna de ellas no afecta el acceso al servicio basico de la plataforma.

  1. Custodia (resguardo) de la credencial de firma electronica avanzada y CIEC. Almacenamiento de los componentes de la e.firma o FIREL del titular (.cer, .key cifrado, contrasena de la clave privada cifrada), y en su caso de la CIEC del titular (RFC + contrasena SAT cifrada), bajo el modelo de conocimiento cero (ZK) de la plataforma: los datos se cifran en el dispositivo del titular con AES-256-GCM antes de transmitirse; Chidocs almacena exclusivamente texto cifrado y no puede descifrar ningun componente. El control exclusivo de descifrado permanece en el titular.

  2. Recuperacion para descargas delegadas (uso como agente del titular). Utilizacion de los componentes de la e.firma o FIREL previamente resguardados para que la plataforma, actuando como agente del titular y bajo su instruccion expresa por sesion, autentique en portales gubernamentales (SAT, IMSS, IMPI, CJF y otros equivalentes) con el unico proposito de recuperar documentos o expedientes a los que el titular tiene derecho. Chidocs no ejecuta ninguna accion fuera del alcance del mandato del titular y registra una bitacora de auditoria de cada accion realizada.

  3. Firma de documentos con e.firma. Utilizacion del componente de clave privada (.key) previamente resguardado para firmar electronicamente, con firma electronica avanzada, documentos especificos que el titular selecciona e identifica en cada sesion. La firma se ejecuta exclusivamente en el dispositivo del titular (lado del cliente); la clave privada descifrada nunca sale del dispositivo ni es accesible para Chidocs. Chidocs no firma ningun documento sin la autorizacion contemporanea e inequivoca del titular en cada acto de firma individual.

  4. Verificacion biometrica de identidad (IDV). Verificacion de que la persona que presenta la credencial es su titular legitimo, conforme a los niveles de verificacion de propiedad de la credencial descritos en la documentacion tecnica de la plataforma. La captura de imagen facial en tiempo real, la prueba de vivacidad (liveness) y la comparacion con el documento de identidad oficial (INE / pasaporte) son realizadas exclusivamente por el proveedor de IDV especializado que actua como encargado del tratamiento (definicion de encargado: art. 2, fr. XII, LFPDPPP; p. ej. Veriff, Veridas u otro proveedor equivalente), sujeto a clausulas contractuales de confidencialidad y proteccion de datos. [Reforma 2025 — cita corregida] El borrador anterior fundaba estas clausulas contractuales en los Reglamento arts. 49-51; la Ley vigente no contiene un articulo equivalente que exija expresamente clausulas contractuales con el encargado [Reglamento derogado — sin instrumento vigente equivalente] — el compromiso contractual de Chidocs con el proveedor IDV debe sostenerse, mientras tanto, en el DPA mismo y no en un mandato legal especifico. Chidocs no captura, no recibe ni almacena la imagen facial, la media biometrica cruda ni el video de vivacidad; Chidocs recibe exclusivamente el resultado de la verificacion (decision / puntuacion) emitido por el encargado. La retencion de la media biometrica cruda es responsabilidad del proveedor IDV conforme a su propia politica de retencion. El titular puede ejercer sus derechos ARCO respecto de la media biometrica directamente ante el proveedor IDV; Chidocs facilitara la informacion de contacto del encargado vigente a solicitud del titular (privacidad@chidocs.io). No esta determinado si la Reforma 2025 introduce obligaciones adicionales para remisiones internacionales de datos biometricos a encargados en EUA.

4.2 Finalidades secundarias (requieren consentimiento; el titular puede oponerse)

  1. Envio de boletin de novedades, actualizaciones de la plataforma e informacion de nuevas funciones.
  2. Realizacion de encuestas de satisfaccion y mejora del servicio.
  3. Elaboracion de estadisticas de uso agregadas y anonimizadas.

El titular puede oponerse al tratamiento para finalidades secundarias en cualquier momento, segun se indica en la seccion 8 de este Aviso.


5. Consentimiento

Fundamento legal [Reforma 2025 — citas corregidas contra texto vigente]: Art. 7, LFPDPPP (antes art. 8): "Todo tratamiento de datos personales estara sujeto al consentimiento de la persona titular"; "Los datos financieros o patrimoniales requeriran el consentimiento expreso de la persona titular" (parr. 5); Art. 8, LFPDPPP (antes art. 9): "Tratandose de datos personales sensibles, el responsable debera obtener el consentimiento expreso y por escrito de la persona titular [...] a traves de su firma autografa, firma electronica, o cualquier mecanismo de autenticacion que al efecto se establezca" — buena noticia confirmada: la Ley vigente acepta expresamente firma electronica o mecanismo de autenticacion, no solo firma autografa. La definicion de consentimiento del art. 2, fr. IV, LFPDPPP recoge "libre, especifica e informada" (el Reglamento art. 12, que anadia el calificador "inequivoco", carece hoy de instrumento vigente propio) [Reglamento derogado — sin instrumento vigente equivalente]; el requisito de consentimiento expreso para datos financieros o patrimoniales (antes Reglamento art. 15) vive hoy directamente en el art. 7, parr. 5 de la Ley.

Tipo de datoBase de consentimiento
Datos de identificacion, contacto, uso y dispositivoConsentimiento tacito: al poner a disposicion este Aviso, la ausencia de oposicion manifiesta se entiende como consentimiento (art. 7, parr. 3, LFPDPPP; antes art. 8, parr. 3) [Reforma 2025 — cita corregida]
Datos financieros y patrimoniales (facturacion)Consentimiento expreso requerido — se recaba mediante aceptacion activa durante el flujo de registro de datos de pago (art. 7, parr. 5, LFPDPPP; antes art. 8, parr. 4) [Reforma 2025 — cita corregida]
CURP (identificacion nacional)Base de licitud en revision: el art. 91 Sexies (Ley General de Poblacion; ver seccion 3) apuntaria a una obligacion legal, pero no es exigible en la practica (Reglamento no publicado; sancion del art. 114 Bis vinculada al 91 Bis; decreto impugnado en amparo). Mientras tanto, conservar el consentimiento del titular como base alternativa y tratar la CURP como campo opcional. El consentimiento expreso y por escrito del art. 8 (antes art. 9) aplica en todo caso cuando la CURP se vincula con datos biometricos en el flujo IDV (ver fila siguiente). [Reforma 2025 / DOF 16-jul-2025 — alcance y exigibilidad no verificados]
Datos personales sensibles — e.firma / FIREL / CIEC (finalidad 6: custodia)Consentimiento expreso y por escrito requerido (art. 8, LFPDPPP; antes art. 9) [Reforma 2025 — cita corregida] — se recaba mediante aceptacion explicita de la clausula de consentimiento expreso para resguardo de credencial antes de cargar cualquier componente. El consentimiento es finalidad-especifico: aplica exclusivamente a custodia (definicion de consentimiento libre/especifica/informada: art. 2, fr. IV, LFPDPPP; el calificador "inequivoco" del antiguo Reglamento art. 12 carece hoy de instrumento vigente) [Reglamento derogado — sin instrumento vigente equivalente]
Datos personales sensibles — e.firma / FIREL / CIEC (finalidad 7: recuperacion delegada)Consentimiento expreso y por escrito requerido (art. 8, LFPDPPP; antes art. 9) [Reforma 2025 — cita corregida] — consentimiento distinto e independiente de la finalidad 6; se recaba al activar la funcion de descargas delegadas. Ademas, cada sesion de recuperacion requiere autorizacion contemporanea del titular
Datos personales sensibles — e.firma / FIREL (finalidad 8: firma de documentos)Consentimiento expreso y por escrito requerido (art. 8, LFPDPPP; antes art. 9) [Reforma 2025 — cita corregida] — consentimiento distinto e independiente de las finalidades 6 y 7; se recaba al activar la funcion de firma. Cada acto de firma individual requiere autorizacion contemporanea e inequivoca del titular
Datos biometricos — IDV (finalidad 9: verificacion de identidad)Consentimiento expreso y por escrito requerido (art. 8, LFPDPPP; antes art. 9 — confirmado contra texto vigente: el art. 8 acepta expresamente firma electronica o cualquier mecanismo de autenticacion, no solo firma autografa, lo cual favorece la UX de consentimiento en el flujo IDV) [Reforma 2025 — cita corregida y confirmada] — se recaba como paso previo y separado antes de iniciar el flujo de verificacion biometrica; el proveedor IDV puede capturar un consentimiento adicional dentro de su flujo hospedado conforme a sus obligaciones como encargado
Finalidades secundarias (boletines, encuestas)Consentimiento expreso — casilla de aceptacion en el formulario de registro o en la configuracion de la cuenta

[Reforma 2025 — confirmado contra texto vigente]: La estructura de consentimiento (tacito para datos ordinarios; expreso para financieros; expreso y por escrito para sensibles) sobrevive intacta en los arts. 7 y 8 de la Ley vigente. La Ley vigente acepta expresamente firma electronica o "cualquier mecanismo de autenticacion" como forma valida de consentimiento expreso y por escrito para datos sensibles (art. 8), lo que favorece un flujo de consentimiento electronico en la plataforma sin necesidad de firma autografa. No se identificaron mecanismos de obtencion de consentimiento nuevos o requisitos de registro adicionales en el texto vigente; no esta confirmado si hay normativa secundaria pendiente sobre este punto.

El consentimiento puede ser revocado en cualquier momento sin efectos retroactivos, conforme al mecanismo descrito en la seccion 8 de este Aviso (art. 7, parr. final [6], LFPDPPP; antes art. 8, parr. final) [Reforma 2025 — cita corregida].


6. Medidas de seguridad

Fundamento legal [Reforma 2025 — citas corregidas contra texto vigente]: Art. 18, LFPDPPP (antes art. 19): "Todo responsable debera establecer y mantener medidas de seguridad administrativas, tecnicas y fisicas que permitan proteger los datos personales contra dano, perdida, alteracion, destruccion o el uso, acceso o tratamiento no autorizado"; el mismo articulo, segundo parrafo, recoge los factores para determinar medidas de seguridad (antes Reglamento art. 60, hoy sin instrumento vigente propio pero incorporado al texto de la Ley): "se tomara en cuenta el riesgo existente, las posibles consecuencias para las personas titulares, la sensibilidad de los datos y el desarrollo tecnologico". Nota: el antiguo Reglamento art. 57 imponia esta obligacion tanto al responsable como, en su caso, al encargado; el art. 18 vigente solo menciona expresamente al "responsable" — no se identifico un articulo equivalente que extienda la obligacion de seguridad al encargado de forma expresa [Reglamento derogado — sin instrumento vigente equivalente].

Chidocs implementa las siguientes medidas de seguridad:

Tecnicas:

  • Cifrado en transito (TLS 1.2 o superior) para todas las comunicaciones entre el navegador del usuario y los servidores de la plataforma.
  • Cifrado en reposo de datos almacenados en bases de datos.
  • Cifrado de conocimiento cero para documentos cargados por el usuario: Chidocs no posee las claves necesarias para descifrar el contenido de los documentos.
  • Almacenamiento de contrasenas exclusivamente en formato hash con sal (bcrypt o equivalente); las contrasenas en texto claro nunca se almacenan ni se registran.
  • Control de acceso basado en roles; autenticacion multifactor disponible.
  • Monitoreo de actividad sospechosa e intentos de acceso no autorizado.
  • Infraestructura en la nube: el proveedor de nube [pendiente de seleccion final — ver subprocesadores.md] debera cumplir politicas de proteccion de datos personales afines a la LFPDPPP, abstenerse de asumir titularidad sobre la informacion y garantizar la supresion de datos al concluir el servicio. [Reforma 2025] Esta practica se fundaba en el antiguo Reglamento art. 52 (computo en la nube); no se identifico un articulo equivalente en la Ley vigente [Reglamento derogado — sin instrumento vigente equivalente] — se mantiene como compromiso contractual/operativo de Chidocs, no como mandato legal especifico.

Administrativas:

  • Politica interna de seguridad y proteccion de datos personales.
  • Capacitacion del personal con acceso a datos personales.
  • Inventario de sistemas de tratamiento. [Reforma 2025] Fundado en el antiguo Reglamento art. 61, fr. I, sin equivalente identificado en la Ley vigente [Reglamento derogado — sin instrumento vigente equivalente].
  • Analisis de riesgos y planes de mejora continua. [Reforma 2025] Fundado en el antiguo Reglamento art. 61, frs. III y VI, sin equivalente identificado en la Ley vigente [Reglamento derogado — sin instrumento vigente equivalente].

Fisicas:

  • Acceso restringido a instalaciones y equipos que contienen datos personales.
  • Disposicion segura de equipos y soportes. [Reforma 2025] Fundado en el antiguo Reglamento art. 2, fr. VI, sin equivalente identificado en la Ley vigente (el art. 2, fr. VI de la Ley vigente define "Datos personales sensibles", un contenido distinto — la numeracion antigua ya no aplica de ninguna forma) [Reglamento derogado — sin instrumento vigente equivalente].

Tratamiento de datos en la funcion de importacion de plantillas (servicio de inteligencia artificial) — descripcion tecnica verificada:

La plataforma Chidocs incluye una funcion de importacion de plantillas de documentos que utiliza modelos de lenguaje de inteligencia artificial (LLM) para detectar campos rellenables e identificar patrones en documentos cargados por el usuario. El siguiente esquema describe con exactitud lo que cruza la frontera hacia APIs de LLM externas (Anthropic, OpenAI u OpenRouter segun la configuracion de failover):

Paso del pipelineDato que cruza la frontera de LLMNaturaleza del dato
Deteccion de campos (field detection)Texto extraido del documento en su totalidad (texto claro, tal como lo produce el motor de conversion Docling). La plataforma no anonimiza ni redacta el contenido del documento antes de enviarlo al LLM en este paso.Texto claro del documento; puede contener datos personales si el documento los incluye
Anonimizacion de sugerencias de campo (hint anonymization)Los valores de visualizacion de los campos detectados (p. ej. el texto de ejemplo que aparece en un campo de nombre o fecha) se envian al LLM para generar ejemplos ficticios equivalentes que reemplacen los valores originales. Este paso SI anonimiza datos de campos antes de que el resultado se muestre al usuario.Fragmentos de texto de campos individuales — no el documento completo
Anotacion de estilo y extraccion de formato de direccionFragmentos estructurales o de formato; no contienen contenido sustantivo del documento.Metadatos de formato

Alcance y limitaciones: La anonimizacion descrita aplica exclusivamente a los valores de sugerencia (hints) de los campos detectados, no al contenido general del documento. El texto completo del documento si se transmite en texto claro a los proveedores de LLM durante la fase de deteccion de campos. Los documentos no se cifran en transito hacia las APIs de LLM externas (se transmiten bajo TLS pero en texto claro a nivel de aplicacion). Esta funcion de importacion de plantillas es opcional; los usuarios que no la activen no estan sujetos a este tratamiento.

Nota [Reforma 2025 — cita corregida]: Dado que el contenido del documento se transmite en texto claro a proveedores de LLM externos (terceros en EUA), esta transferencia puede constituir una remision a un encargado del tratamiento (definicion de encargado: art. 2, fr. XII, LFPDPPP; exclusion de la obligacion de comunicar el aviso al encargado: art. 35, LFPDPPP), o una transferencia internacional sujeta a las excepciones del art. 36 de la LFPDPPP (antes art. 37), dependiendo de la naturaleza del acuerdo contractual con cada proveedor. Nota: el antiguo Reglamento arts. 50-53, que exigia clausulas contractuales especificas para la relacion con el encargado, carece hoy de instrumento vigente [Reglamento derogado — sin instrumento vigente equivalente]. Esta transferencia se informa al titular en la tabla de transferencias (seccion 10). No esta determinado si conviene incluir una clausula contractual especifica como practica prudente, ni si el consentimiento informado cubre este supuesto.


7. Vulneraciones de seguridad (brechas de datos)

Fundamento legal [Reforma 2025 — cita corregida contra texto vigente]: Art. 19, LFPDPPP (antes art. 20): "Las vulneraciones de seguridad ocurridas en cualquier fase del tratamiento de datos personales que afecten de forma significativa los derechos patrimoniales o morales de las personas titulares le seran informadas de forma inmediata por el responsable, a fin de que pueda tomar las medidas correspondientes a la defensa de sus derechos". Nota: el antiguo Reglamento arts. 63-65, que detallaba el contenido minimo de la notificacion (naturaleza del incidente, datos comprometidos, recomendaciones, acciones correctivas, medios de contacto), carece hoy de instrumento vigente propio [Reglamento derogado — sin instrumento vigente equivalente] — el art. 19 vigente impone el deber de notificar de forma inmediata pero no itemiza el contenido minimo de la notificacion.

En caso de que ocurra una vulneracion de seguridad que afecte de forma significativa los derechos patrimoniales o morales del titular, Chidocs lo notificara sin dilacion a traves del correo electronico registrado en la cuenta, informando: la naturaleza del incidente, los datos comprometidos, las recomendaciones para la proteccion de sus intereses, las acciones correctivas implementadas y los canales de contacto para mayor informacion. Nota: este contenido detallado es un compromiso operativo propio de Chidocs, no un mandato itemizado de la Ley vigente (ver nota supra).


8. Derechos ARCO y revocacion del consentimiento

Fundamento legal [Reforma 2025 — citas corregidas contra texto vigente]: Art. 21, LFPDPPP (antes art. 22): "Cualquier persona titular o, en su caso, su representante legal, podra ejercer los derechos ARCO previstos en la presente Ley. El ejercicio de cualquiera de los derechos ARCO no es requisito previo ni impide el ejercicio de otro"; Arts. 22-26, LFPDPPP (antes Arts. 23-27). Nota: el procedimiento detallado de ejercicio de derechos ARCO, antes repartido entre la LFPDPPP y el Reglamento arts. 87-100, hoy vive integramente en el Capitulo IV de la Ley vigente (Arts. 27-34) — el Reglamento de 2011 carece de instrumento vigente.

El titular (o su representante legal debidamente acreditado) puede ejercer los siguientes derechos:

DerechoDescripcionBase legal
AccesoConocer que datos personales obran en poder de Chidocs y el aviso de privacidad aplicableArt. 22, LFPDPPP (antes art. 23)
RectificacionSolicitar la correccion de datos inexactos o incompletosArt. 23, LFPDPPP (antes art. 24)
CancelacionSolicitar la supresion de sus datos, sujeto al periodo de bloqueo legalArt. 24, LFPDPPP (antes art. 25)
OposicionOponerse por causa legitima al tratamiento de sus datosArt. 26, LFPDPPP (antes art. 27)
Revocacion del consentimientoRevocar el consentimiento otorgado sin efectos retroactivosArt. 7, parr. final (6), LFPDPPP (antes art. 8, parr. final; el mecanismo de revocacion, antes Reglamento art. 21, vive hoy directamente en este parrafo de la Ley)

Procedimiento para ejercer derechos ARCO:

  1. El titular con una cuenta puede ejercer sus derechos ARCO desde la seccion Privacidad de la configuracion de su cuenta, en la pagina Privacidad. Quien no tenga una cuenta, o prefiera el correo, puede enviar su solicitud a privacidad@chidocs.io; este medio permanece disponible y no esta condicionado a la tenencia de una cuenta.

  2. Enviar solicitud al correo privacidad@chidocs.io con:

    • Nombre completo del titular.
    • Copia de documento de identificacion oficial vigente (INE, pasaporte, cedula profesional).
    • Descripcion clara y precisa de los datos respecto de los cuales se ejerce el derecho.
    • Cualquier otro elemento que facilite la localizacion de los datos (art. 28, fr. V, LFPDPPP; antes art. 29) [Reforma 2025 — cita corregida].
    • En caso de representante legal: documentacion que acredite la personalidad e identidad del representante (art. 28, fr. II, LFPDPPP; antes Reglamento art. 89, fr. II — este requisito ahora vive directamente en la Ley, no en un Reglamento) [Reforma 2025 — cita corregida].
  3. El Responsable acusara recibo de la solicitud y dara respuesta en un plazo maximo de 20 dias a partir de la fecha de recepcion (art. 31, LFPDPPP; antes art. 32) [Reforma 2025 — cita corregida]. Confirmado contra texto vigente: el art. 2, fr. VIII de la Ley vigente define "Dias: Dias habiles" — a diferencia del texto del corpus 2010 que no calificaba el plazo, el plazo de 20 dias (y el de 15 dias siguiente) son dias habiles bajo la Ley vigente. Si resulta procedente, el derecho se hara efectivo dentro de los 15 dias (habiles) siguientes a la fecha en que se comunica la respuesta. Ambos plazos podran ampliarse una sola vez por un periodo igual.

  4. El ejercicio de los derechos ARCO es gratuito (art. 34, LFPDPPP; antes art. 35 — el contenido antes atribuido a Reglamento art. 93 vive hoy directamente en este articulo de la Ley) [Reforma 2025 — cita corregida], salvo los gastos justificados de reproduccion en solicitudes reiteradas dentro de doce meses.

  5. En caso de respuesta insatisfactoria o falta de respuesta, el titular puede presentar una queja o solicitud de proteccion de derechos ante la Secretaria Anticorrupcion y Buen Gobierno (SABG) (autoridad sucesora del INAI, disuelto el 21 de marzo de 2025), autoridad competente en materia de proteccion de datos personales desde esa fecha. [Reforma 2025 — verificar texto vigente: no esta determinado el organo desconcentrado o unidad especifica de la SABG habilitada para recibir quejas de titulares, ni los canales de contacto oficiales, ni si se ha publicado la normativa secundaria que regula el procedimiento de queja ante la nueva autoridad. Este punto no puede resolverse a partir del texto de la Ley y requiere la normativa secundaria una vez publicada.]


9. Limitacion del uso y divulgacion de datos

Fundamento legal [Reforma 2025 — cita corregida contra texto vigente]: Art. 15, fr. IV, LFPDPPP (antes art. 16, fr. III): "Las opciones y medios que el responsable ofrezca a las personas titulares para limitar el uso o divulgacion de los datos".

El titular puede limitar el uso de sus datos personales para finalidades secundarias (seccion 4.2) en cualquier momento mediante:

  • Accediendo a la seccion Privacidad en la configuracion de su cuenta.
  • Enviando solicitud a privacidad@chidocs.io.

10. Transferencias de datos personales

Fundamento legal [Reforma 2025 — citas corregidas contra texto vigente]: Nota sobre el art. 16, fr. V: el listado de contenido obligatorio del aviso de privacidad en la Ley vigente (art. 15) ya no incluye una fraccion especifica dedicada a "transferencias" (fracciones I identidad, II datos/sensibles, III finalidades, IV opciones para limitar uso, V mecanismos ARCO, VI cambios al aviso) — el deber de informar sobre transferencias vive ahora directamente en el art. 35. Art. 35, LFPDPPP (antes art. 36): "Cuando el responsable pretenda transferir los datos personales a terceros nacionales o extranjeros, distintos de la persona encargada, debera comunicar a estos el aviso de privacidad y las finalidades a las que la persona titular sujeto su tratamiento"; Art. 36, LFPDPPP (antes art. 37): supuestos de transferencia sin consentimiento. El antiguo Reglamento art. 52 (computo en la nube) y art. 68 (sujecion de toda transferencia al consentimiento salvo excepciones del art. 37) carecen hoy de instrumento vigente propio [Reglamento derogado — sin instrumento vigente equivalente] — su contenido sustantivo sobre excepciones ya vive directamente en el art. 36 de la Ley.

ReceptorPaisFinalidadBase legalRequiere consentimiento del titular
Proveedor de infraestructura en la nube (p. ej. AWS, GCP)EUA / UEHospedaje de la plataforma y almacenamiento de datos (texto cifrado ZK)Remision al encargado — no es transferencia (definicion de transferencia que excluye al encargado: art. 2, fr. XX, LFPDPPP; exclusion de comunicar el aviso al encargado: art. 35, LFPDPPP. [Reforma 2025 — cita corregida] El antiguo Reglamento art. 53, que declaraba expresamente que las remisiones al encargado no requieren informarse ni contar con consentimiento, carece hoy de instrumento vigente propio, aunque el mismo resultado practico se desprende de las definiciones de la Ley [Reglamento derogado — sin instrumento vigente equivalente])No (remision, no transferencia)
Proveedor de verificacion de identidad biometrica / IDV (p. ej. Veriff, Veridas u otro proveedor equivalente — pendiente de seleccion final; ver seccion 4.1) — encargadoEUA / variable segun proveedorCaptura de imagen facial, prueba de vivacidad (liveness), comparacion con documento de identidad oficial e identidad del titular; el proveedor retiene la media biometrica cruda conforme a su propia politica de retencion; Chidocs recibe exclusivamente el resultado de verificacion (decision / puntuacion)Remision al encargado (art. 2, fr. XX y art. 35, LFPDPPP — antes Reglamento arts. 50-53) [Reforma 2025 — cita corregida]; no existe en la Ley vigente un articulo equivalente que exija clausulas contractuales especificas de confidencialidad y proteccion de datos (antes Reglamento art. 51) [Reglamento derogado — sin instrumento vigente equivalente]No (remision al encargado, no transferencia); el consentimiento para la finalidad IDV (finalidad 9) cubre el tratamiento por parte del encargado
Facturapi (PAC — Proveedor Autorizado de Certificacion) — encargadoMexicoEmisión y sellado de Comprobantes Fiscales Digitales por Internet (CFDI 4.0) ante el SAT. Facturapi recibe, al capturar el perfil fiscal, el RFC, régimen fiscal y razón social del titular con el propósito exclusivo de emitir CFDIs a nombre de Chidocs y transmitirlos al SAT. Facturapi actúa como sistema de registro fiscal: retiene el perfil fiscal y los XMLs de CFDI conforme a sus propias obligaciones como PAC certificado ante el SAT. Chidocs conserva localmente únicamente el identificador de cliente asignado por Facturapi y, opcionalmente, el RFC cifrado en reposo para fines de visualización enmascarada o conciliación.Remision al encargado (art. 2, fr. XX y art. 35, LFPDPPP — antes Reglamento arts. 49-53) [Reforma 2025 — cita corregida] — no es transferencia. Instrucciones documentadas: emitir CFDI con los datos fiscales del titular; no reutilizar los datos para finalidades propias.No (remision al encargado, no transferencia); el consentimiento expreso para tratamiento de datos de facturacion (seccion 5, datos financieros/patrimoniales) cubre el tratamiento por parte del encargado PAC. No estan confirmadas las clausulas de encargado o DPA en el contrato con Facturapi, ni los subcontratistas de Facturapi que puedan recibir datos fiscales.
Stripe, Inc. / Paddle.com Market Ltd.EUA / RUProcesamiento seguro de pagosArt. 36, fr. IV, LFPDPPP (antes art. 37, fr. IV) [Reforma 2025 — cita corregida]: "La transferencia sea necesaria por virtud de un contrato celebrado o por celebrar en interes de la persona titular"No (excepcion legal art. 36)
Autoridades competentes mexicanasMexicoCumplimiento de obligaciones legales y resoluciones de autoridadArt. 36, fr. I y V, LFPDPPP (antes art. 37, fr. I y V) [Reforma 2025 — cita corregida]No (excepcion legal art. 36)

Chidocs no vende, cede ni transfiere datos personales a terceros con fines comerciales o de mercadotecnia sin el consentimiento expreso del titular.

Los encargados (proveedores de servicios) que tratan datos por cuenta de Chidocs estan sujetos a clausulas contractuales que les imponen las mismas obligaciones de proteccion de datos que le corresponden al Responsable. [Reforma 2025] Esta obligacion se fundaba en el antiguo Reglamento art. 51, que carece hoy de instrumento vigente propio [Reglamento derogado — sin instrumento vigente equivalente] — se mantiene como compromiso contractual de Chidocs con sus encargados, no como mandato legal especifico de la Ley vigente.


11. Conservacion y supresion de datos

Fundamento legal [Reforma 2025 — cita corregida contra texto vigente]: Art. 10, LFPDPPP (antes art. 11): "Cuando los datos personales hayan dejado de ser necesarios para el cumplimiento de las finalidades previstas en el aviso de privacidad [...] deberan ser suprimidos previo bloqueo, en su caso, y una vez que concluya el plazo de conservacion de los mismos" (nota: la Ley vigente habla de "suprimidos previo bloqueo", no ya de "cancelados", consistente con el mecanismo de bloqueo-y-supresion del art. 24 y la definicion de "Bloqueo" del art. 2, fr. III). El antiguo Reglamento art. 37, que detallaba los criterios para fijar plazos de conservacion (aspectos administrativos, contables, fiscales, juridicos e historicos), carece hoy de instrumento vigente propio [Reglamento derogado — sin instrumento vigente equivalente] — el deber de no conservar mas alla de lo necesario sigue vigente en el art. 10, pero sin ese listado de criterios.

Tipo de datoPlazo de conservacionJustificacion
Datos de cuenta (nombre, correo, telefono)Mientras la cuenta este activa + 5 anos tras la cancelacionObligaciones contables y fiscales; prescripcion de acciones civiles
Datos de facturacion5 anos a partir de la fecha de la operacionLegislacion fiscal mexicana (SAT)
Datos de uso y dispositivo2 anos a partir de la recopilacionMejora del servicio; seguridad
Contrasenas (hash)Se bloquean al solicitar la cancelacion de la cuenta y se suprimen al concluir el periodo de bloqueoPrincipio de minimizacion
e.firma / FIREL / CIEC — texto cifrado (.cer, .key, contrasena cifrada; RFC + contrasena CIEC cifrada)Hasta que el titular revoque el consentimiento para la finalidad correspondiente o cancele la cuenta, lo que ocurra primero. Se conservan bloqueados durante el periodo de bloqueo legal. Al concluir dicho periodo se destruye la llave que los descifra, con lo que el texto cifrado queda permanentemente ilegibleLos componentes son datos sensibles; Chidocs no puede descifrarlos (ZK); la destruccion de la llave equivale a destruccion irrecuperable del dato (principio de minimizacion, art. 12; supresion previo bloqueo, art. 10, LFPDPPP)
Resultado de verificacion IDV (decision / puntuacion) — en poder de ChidocsConforme a la politica de retencion aplicable al resultado de verificacion; el proveedor IDV (encargado) retiene la media biometrica cruda (imagen facial, liveness) conforme a su propia politica; Chidocs no retiene dicha media biometricaDatos sensibles (biometria); Chidocs almacena unicamente el resultado de la verificacion, nunca la imagen ni la media cruda (principio de minimizacion, art. 12, LFPDPPP; el art. 12 obliga a limitar el periodo de tratamiento de los datos sensibles al minimo indispensable — texto vigente verificado contra la fuente consolidada 2025)
Bitacora de auditoria de acciones delegadas5 anos a partir de cada accion registradaAcreditar el mandato del titular; defensa ante controversias sobre acceso a portales gubernamentales; prescripcion de acciones

Al vencer el plazo o ante solicitud de cancelacion, los datos seran bloqueados y posteriormente suprimidos conforme a los arts. 10 y 24 y el art. 2, fraccion III, de la LFPDPPP (2025). [Correccion de cita: la version anterior de esta clausula citaba "art. 25 de la LFPDPPP y art. 38 del Reglamento" — cita doble incorrecta, ya que incluso bajo el Reglamento 2011 el art. 38 regulaba una obligacion documental, no el mecanismo de bloqueo/supresion (arts. 105-108), y el Reglamento 2011 esta hoy abrogado. Ver legal/account-deletion-and-data-retention.md para el analisis completo.]


12. Cambios al aviso de privacidad

Fundamento legal [Reforma 2025 — cita corregida contra texto vigente]: Art. 15, fr. VI, LFPDPPP (antes art. 16, fr. VI): "El procedimiento y medio por el cual el responsable comunicara a las personas titulares de cambios al aviso de privacidad".

Cualquier modificacion a este Aviso sera notificada al titular mediante correo electronico a la direccion registrada en su cuenta, con al menos 15 dias de anticipacion a su entrada en vigor. La version vigente siempre estara disponible en chidocs.io/legal/aviso-de-privacidad.


13. Autoridad de proteccion de datos

[Reforma 2025 — texto vigente aplicado]:

A partir del 21 de marzo de 2025, la funcion de supervision y aplicacion de la Ley Federal de Proteccion de Datos Personales en Posesion de los Particulares (LFPDPPP) fue transferida a la Secretaria Anticorrupcion y Buen Gobierno (SABG). El Instituto Nacional de Transparencia, Acceso a la Informacion y Proteccion de Datos Personales (INAI), identificado como "Instituto" en el art. 3, fr. XI y en los arts. 38-39 del texto original de la LFPDPPP, fue disuelto en esa misma fecha.

Los titulares que consideren que sus derechos en materia de proteccion de datos personales han sido vulnerados, o que Chidocs no ha dado respuesta satisfactoria a una solicitud ARCO, pueden presentar queja ante la Secretaria Anticorrupcion y Buen Gobierno (SABG). No estan determinados: (i) el organo desconcentrado o unidad especifica de la SABG con competencia para recibir quejas de titulares bajo la LFPDPPP; (ii) los canales y formatos oficiales de queja; ni (iii) si la normativa secundaria que regula el procedimiento ante la nueva autoridad ha sido publicada en el DOF. Este punto no puede resolverse a partir del texto de la Ley y requiere la normativa secundaria una vez publicada.


14. Persona responsable de datos personales

Fundamento legal [Reforma 2025 — cita corregida contra texto vigente]: Art. 29, LFPDPPP (antes art. 30): "Todo responsable fomentara la proteccion de datos personales al interior de la organizacion y designara a una persona, o departamento de datos personales, quien dara tramite a las solicitudes de las personas titulares".

Para todas las consultas, solicitudes ARCO y ejercicio de derechos relativos a datos personales, el titular puede dirigirse al area de Privacidad de Chidocs:

Correo electronico: privacidad@chidocs.io
Tiempo de respuesta: hasta 20 dias habiles (art. 31, LFPDPPP; antes art. 32) [Reforma 2025 — cita corregida y confirmada]. Confirmado contra texto vigente: el art. 2, fr. VIII de la Ley vigente define "Dias: Dias habiles" — a diferencia del corpus 2010, que no calificaba el plazo, el plazo vigente es expresamente en dias habiles.
Canal adicional: los titulares con cuenta pueden dirigir su solicitud desde la seccion Privacidad de la configuracion de su cuenta.


Tabla de trazabilidad de requisitos

Seccion del AvisoRequisitoArticulo(s) del corpusFragmento de evidencia
1. Identidad del responsableIncluir identidad y domicilio del responsableLFPDPPP art. 15, fr. I (antes art. 16, fr. I; antes Reglamento art. 27, fr. I, hoy incorporado a la Ley) [Reforma 2025]"La identidad y domicilio del responsable"
2. DefinicionesInformar sobre datos personales y sensiblesLFPDPPP art. 2, frs. V y VI (antes art. 3, frs. V y VI) [Reforma 2025]"Datos personales: Cualquier informacion concerniente a una persona identificada o identificable"
3. Datos recabadosInformar que datos se recaban y con que finesLFPDPPP art. 14; art. 12 (antes art. 15; art. 13) [Reforma 2025]"El responsable tendra la obligacion de informar a la persona titular, a traves del aviso de privacidad, la existencia y caracteristicas principales del tratamiento"
3. Datos recabadosTratamiento limitado a datos necesariosLFPDPPP art. 12 (antes art. 13; antes Reglamento art. 45, hoy incorporado a la Ley) [Reforma 2025]"El tratamiento de datos personales sera el que resulte necesario, adecuado y relevante"
4. FinalidadesDistinguir finalidades que requieren consentimientoLFPDPPP art. 15, fr. III (antes art. 16, fr. II) [Reforma 2025]"Las finalidades del tratamiento de datos personales, distinguiendo aquellas que requieren el consentimiento de la persona titular" — nota: ya no se exige textualmente distinguir "finalidades que dieron origen a la relacion juridica" (antes Reglamento art. 41, hoy sin instrumento vigente [Reglamento derogado — sin instrumento vigente equivalente]); ver nota en seccion 4
4. FinalidadesIncluir finalidades mercadotecnicas si aplicaAntes Reglamento art. 30 [Reglamento derogado — sin instrumento vigente equivalente]"En su caso, se deberan incluir las relativas al tratamiento para fines mercadotecnicos, publicitarios o de prospeccion comercial" — no se localizo articulo equivalente en la Ley vigente
5. ConsentimientoConsentimiento como regla generalLFPDPPP art. 7, parr. 1 (antes art. 8, parr. 1) [Reforma 2025]"Todo tratamiento de datos personales estara sujeto al consentimiento de la persona titular"
5. ConsentimientoConsentimiento tacito valido (datos no sensibles/financieros)LFPDPPP art. 7, parr. 3 (antes art. 8, parr. 3) [Reforma 2025]"El consentimiento sera tacito cuando habiendose puesto a disposicion de la persona titular el aviso de privacidad, esta no manifieste su voluntad en sentido contrario"
5. ConsentimientoConsentimiento expreso para datos financierosLFPDPPP art. 7, parr. 5 (antes art. 8, parr. 4) [Reforma 2025]"Los datos financieros o patrimoniales requeriran el consentimiento expreso de la persona titular"
5. ConsentimientoConsentimiento expreso para datos sensiblesLFPDPPP art. 8, parr. 1 (antes art. 9, parr. 1) [Reforma 2025]"Tratandose de datos personales sensibles, el responsable debera obtener el consentimiento expreso y por escrito de la persona titular [...] a traves de su firma autografa, firma electronica, o cualquier mecanismo de autenticacion" — confirmado: firma electronica aceptada expresamente
5. ConsentimientoRevocacion del consentimientoLFPDPPP art. 7, parr. final (6) (antes art. 8, parr. final; antes Reglamento art. 21) [Reforma 2025]"El consentimiento podra ser revocado en cualquier momento sin que se le atribuyan efectos retroactivos" — mecanismo de revocacion ahora exigido en el mismo parrafo de la Ley
5. ConsentimientoConsentimiento libre, especifico e informadoLFPDPPP art. 2, fr. IV (antes Reglamento art. 12, que ademas exigia "inequivoco") [Reglamento derogado — sin instrumento vigente equivalente para el calificador "inequivoco"]"Consentimiento: Manifestacion de la voluntad libre, especifica e informada de la persona titular"
6. SeguridadMedidas administrativas, tecnicas y fisicasLFPDPPP art. 18 (antes art. 19) [Reforma 2025]"Todo responsable debera establecer y mantener medidas de seguridad administrativas, tecnicas y fisicas que permitan proteger los datos personales"
6. SeguridadFactores para determinar medidas de seguridadLFPDPPP art. 18, parr. 2 (antes Reglamento art. 60, hoy incorporado a la Ley) [Reforma 2025]"se tomara en cuenta el riesgo existente, las posibles consecuencias para las personas titulares, la sensibilidad de los datos y el desarrollo tecnologico"
6. SeguridadComputo en la nube: obligaciones del proveedorAntes Reglamento art. 52 [Reglamento derogado — sin instrumento vigente equivalente]"el proveedor [...] tendra y aplicara politicas de proteccion de datos personales afines a los principios y deberes aplicables" — no se localizo articulo equivalente en la Ley vigente
7. VulneracionesNotificacion inmediata al titularLFPDPPP art. 19 (antes art. 20; antes Reglamento art. 64) [Reforma 2025]"Las vulneraciones de seguridad [...] que afecten de forma significativa los derechos patrimoniales o morales de las personas titulares le seran informadas de forma inmediata"
7. VulneracionesContenido minimo de la notificacionAntes Reglamento art. 65 [Reglamento derogado — sin instrumento vigente equivalente]"naturaleza del incidente; datos personales comprometidos; recomendaciones al titular; acciones correctivas; medios para mas informacion" — la Ley vigente no itemiza este contenido; Chidocs lo mantiene como compromiso operativo propio
8. Derechos ARCOReconocer y facilitar el ejercicio de derechosLFPDPPP art. 21 (antes art. 22) [Reforma 2025]"Cualquier persona titular [...] podra ejercer los derechos ARCO [...] El ejercicio de cualquiera de ellos no es requisito previo ni impide el ejercicio de otro"
8. Derechos ARCOAcceso a datos propiosLFPDPPP art. 22 (antes art. 23) [Reforma 2025]"La persona titular tendra derecho a acceder a sus datos personales que obren en posesion del responsable"
8. Derechos ARCORectificacion de datos inexactosLFPDPPP art. 23 (antes art. 24) [Reforma 2025]"La persona titular tendra derecho a solicitar la rectificacion o correccion de sus datos personales, cuando resulten ser inexactos, incompletos o no se encuentren actualizados"
8. Derechos ARCOCancelacion y periodo de bloqueoLFPDPPP art. 24 (antes art. 25) [Reforma 2025]"La persona titular tendra en todo momento el derecho a solicitar la cancelacion de sus datos personales [...] La cancelacion [...] dara lugar a un periodo de bloqueo"
8. Derechos ARCOOposicion por causa legitimaLFPDPPP art. 26 (antes art. 27) [Reforma 2025]"La persona titular tendra derecho en todo momento y por causa legitima a oponerse al tratamiento de sus datos"
8. Derechos ARCOPlazo de respuesta de 20 dias — confirmado: dias habiles (art. 2, fr. VIII define "Dias: Dias habiles"; el corpus 2010 no calificaba el plazo)LFPDPPP art. 31 (antes art. 32) [Reforma 2025 — confirmado]"El responsable comunicara a la persona titular, en un plazo maximo de veinte dias [...] la determinacion adoptada [...] dentro de los quince dias siguientes"
8. Derechos ARCOEjercicio gratuitoLFPDPPP art. 34 (antes art. 35; antes Reglamento art. 93, hoy incorporado a la Ley) [Reforma 2025]"El ejercicio de los derechos ARCO es gratuito, solo podran realizarse cobros para recuperar los costos de reproduccion, copias o envio"
8. Derechos ARCOAcreditacion de identidad / representanteLFPDPPP art. 28, fr. II (antes Reglamento art. 89, hoy incorporado a la Ley) [Reforma 2025]"Los documentos que acrediten la identidad de la persona titular o, en su caso, la personalidad e identidad de su representante"
9. Limitacion de usoOpciones para limitar uso/divulgacionLFPDPPP art. 15, fr. IV (antes art. 16, fr. III) [Reforma 2025]"Las opciones y medios que el responsable ofrezca a las personas titulares para limitar el uso o divulgacion de los datos"
10. TransferenciasInformar transferencias en el avisoLFPDPPP art. 35 (antes art. 16, fr. V y art. 36) — nota: el listado del art. 15 ya no incluye una fraccion especifica de "transferencias" [Reforma 2025]"Cuando el responsable pretenda transferir los datos personales a terceros [...] distintos de la persona encargada, debera comunicar a estos el aviso de privacidad y las finalidades"
10. TransferenciasExcepciones al consentimiento para transferenciasLFPDPPP art. 36 (antes art. 37) [Reforma 2025]"Las transferencias nacionales o internacionales de datos podran llevarse a cabo sin el consentimiento de la persona titular cuando..."
10. TransferenciasRemisiones al encargado no requieren consentimientoLFPDPPP art. 2, fr. XX y art. 35 (antes Reglamento art. 53) [Reforma 2025]Definicion de "Transferencia" excluye a la persona encargada (art. 2, fr. XX); el deber de comunicar el aviso al tercero receptor excluye igualmente al encargado (art. 35). El texto expreso del antiguo Reglamento art. 53 no tiene equivalente literal [Reglamento derogado — sin instrumento vigente equivalente]
10. TransferenciasClausulas contractuales con encargadosAntes Reglamento art. 51 [Reglamento derogado — sin instrumento vigente equivalente]"La relacion entre el responsable y el encargado debera estar establecida mediante clausulas contractuales" — no se localizo articulo equivalente en la Ley vigente; se mantiene como practica contractual, no mandato legal
10. TransferenciasProveedor IDV como encargado — remision de datos biometricosLFPDPPP art. 2, fr. XII y XX, art. 35, art. 36 (antes Reglamento arts. 50-53; antes LFPDPPP art. 37) [Reforma 2025] — clausulas contractuales especificas sin equivalente vigente [Reglamento derogado — sin instrumento vigente equivalente]Captura y retencion biometrica ejecutadas por el encargado IDV; Chidocs recibe unicamente resultado de verificacion; divulgacion en aviso exigida como parte de la informacion al titular sobre el tratamiento
10. TransferenciasFacturapi (PAC) como encargado — remision de datos fiscales (RFC, regimen, razon social) para emision de CFDILFPDPPP art. 2, fr. XII y XX, art. 35, art. 36 (antes Reglamento arts. 49-53; antes LFPDPPP art. 37) [Reforma 2025] — clausulas contractuales especificas sin equivalente vigente [Reglamento derogado — sin instrumento vigente equivalente]RFC, regimen fiscal y razon social transmitidos a Facturapi exclusivamente para sellado de CFDI ante el SAT; Facturapi actua bajo instrucciones de Chidocs; DPA por confirmar
11. ConservacionPlazos de conservacion no mayores a los necesariosLFPDPPP art. 10 (antes art. 11); criterios detallados de fijacion de plazos antes en Reglamento art. 37 [Reglamento derogado — sin instrumento vigente equivalente] [Reforma 2025]"Cuando los datos personales hayan dejado de ser necesarios para el cumplimiento de las finalidades [...] deberan ser suprimidos previo bloqueo [...] y una vez que concluya el plazo de conservacion"
11. ConservacionCancelacion (bloqueo y supresion) al cumplirse finalidadesLFPDPPP art. 10; art. 24; art. 2, fr. III (antes art. 11 y art. 25) [Reforma 2025]"deberan ser suprimidos previo bloqueo [...]"; ver correccion de cita ya incorporada en la seccion 11 de este Aviso
12. Cambios al avisoMecanismo de comunicacion de cambiosLFPDPPP art. 15, fr. VI (antes art. 16, fr. VI) [Reforma 2025]"El procedimiento y medio por el cual el responsable comunicara a las personas titulares de cambios al aviso de privacidad"
13. AutoridadSABG como autoridad supervisora vigente (desde 21 mar 2025; INAI disuelto)LFPDPPP arts. 38-39 (texto original del corpus 2010 referia al "Instituto"/INAI; Reforma 2025 transfiere competencia a SABG — la referencia arts. 38-39 es al texto ORIGINAL de 2010, no a la numeracion de la Ley vigente)"El Instituto [...] tendra por objeto difundir el conocimiento del derecho a la proteccion de datos personales [...] vigilar por la debida observancia de las disposiciones" — competencia trasladada a la Secretaria Anticorrupcion y Buen Gobierno (SABG, autoridad sucesora del INAI) a partir del 21 de marzo de 2025
14. Responsable de datosDesignar persona/departamento para derechos ARCOLFPDPPP art. 29 (antes art. 30) [Reforma 2025]"Todo responsable fomentara la proteccion de datos personales al interior de la organizacion y designara a una persona, o departamento de datos personales, quien dara tramite a las solicitudes de las personas titulares"
Aviso simplificadoAviso simplificado obligatorio adicionalmente al integralLFPDPPP art. 16, fr. II [Reforma 2025 — confirmado contra texto vigente]"Cuando los datos personales sean obtenidos por cualquier medio electronico [...] debera ser proporcionado en su modalidad simplificada"
Autoridad supervisoraINAI disuelto (21-mar-2025); SABG como nueva autoridadLFPDPPP art. 2, fr. XV [Reforma 2025 — confirmado contra texto vigente]"Secretaria: Secretaria Anticorrupcion y Buen Gobierno"
3 (ampliacion). e.firma / FIREL como dato sensibleLa e.firma y FIREL son datos personales sensibles por riesgo grave de uso indebidoLFPDPPP art. 2, fr. VI (antes art. 3, fr. VI) [Reforma 2025]: "cuya utilizacion indebida [...] conlleve un riesgo grave para esta"Firma electronica avanzada equivale a firma autografa (Cod. de Comercio art. 97, fr. II, y art. 89 — control exclusivo del Firmante sobre los datos de creacion de la firma) [Reforma 2025 — cita corregida: se elimina Cod. de Comercio art. 99, que regula el deber de diligencia del Firmante, y Regl. FEA art. 7, que rige unicamente sistemas de dependencias y entidades publicas y no aplica al resguardo privado]; uso indebido permite actos juridicos sin consentimiento del titular
3 (ampliacion). Datos biometricos como dato sensible — procesados por encargado IDVLos datos biometricos son datos personales sensibles; la captura y retencion biometrica corresponden al encargado IDV; Chidocs recibe y almacena unicamente el resultado de verificacion (decision / puntuacion)LFPDPPP art. 2, fr. VI (antes art. 3, fr. VI); encargado: art. 2, fr. XII y art. 35 (antes Reglamento arts. 50-53, sin clausula contractual equivalente vigente) [Reforma 2025 — confirmado y cita corregida] [Reglamento derogado — sin instrumento vigente equivalente]Identificacion univoca de persona fisica; riesgo grave ante uso indebido; Chidocs no retiene media biometrica cruda; biometria sigue sin enumerarse expresamente en la lista (enunciativa, no limitativa)
3 (ampliacion). CIEC como dato sensibleLa CIEC (RFC + contrasena SAT) es dato personal sensible por riesgo grave; su uso indebido permite actos fiscales y patrimoniales sin consentimiento del titularLFPDPPP art. 2, fr. VI (antes art. 3, fr. VI) [Reforma 2025]Otorga acceso a la cuenta tributaria del titular en el SAT; mismo nivel de riesgo que e.firma / FIREL
4.1-A. Finalidades e.firma — custodiaFinalidad primaria adicional para resguardo ZK de e.firma/FIRELLFPDPPP art. 15, fr. III (antes art. 16, fr. II y Reglamento art. 41) [Reforma 2025]Finalidad nombrada y distinta; necesaria para la relacion de servicio de resguardo
4.1-A. Finalidades e.firma — recuperacion delegadaFinalidad primaria adicional para descargas delegadas en portales gubernamentalesLFPDPPP art. 15, fr. III (antes art. 16, fr. II y Reglamento art. 41) [Reforma 2025]Finalidad nombrada y distinta; separada de custodia
4.1-A. Finalidades e.firma — firma de documentosFinalidad primaria adicional para firma electronica avanzada de documentosLFPDPPP art. 15, fr. III (antes art. 16, fr. II y Reglamento art. 41) [Reforma 2025]Finalidad nombrada y distinta; separada de custodia y recuperacion
4.1-A. Finalidad IDV — verificacion biometricaFinalidad para verificacion de propiedad de credencial mediante biometriaLFPDPPP art. 15, fr. III (antes art. 16, fr. II y Reglamento art. 41) [Reforma 2025]Finalidad nombrada y distinta
5 (ampliacion). Consentimiento expreso datos sensibles e.firmaConsentimiento expreso y por escrito para cada finalidad sensible, finalidad-especificoLFPDPPP art. 8, parr. 1 (antes art. 9, parr. 1) [Reforma 2025]: "el responsable debera obtener el consentimiento expreso y por escrito de la persona titular"; consentimiento libre/especifico/informado: art. 2, fr. IV (antes Reglamento art. 12, sin el calificador "inequivoco") [Reglamento derogado — sin instrumento vigente equivalente]Un consentimiento por finalidad; tres consentimientos independientes para e.firma (custodia, recuperacion, firma) + uno para IDV
11 (ampliacion). Conservacion e.firma / FIREL / CIEC cifradasSe conservan bloqueados durante el periodo de bloqueo legal; al concluir dicho periodo se destruye la llave que los descifra, con lo que el texto cifrado queda permanentemente ilegible; aplica igualmente a los componentes CIECLFPDPPP art. 10 (antes art. 11); criterios de plazo antes en Reglamento art. 37 [Reglamento derogado — sin instrumento vigente equivalente] [Reforma 2025]ZK: destruccion de la llave = destruccion irrecuperable
11 (ampliacion). Conservacion bitacora de auditoriaBitacora de acciones delegadas 5 anosAntes Reglamento art. 37 [Reglamento derogado — sin instrumento vigente equivalente]; Cod. de Comercio arts. aplicables (instrumento distinto, no afectado)Defensa ante controversias de acceso no autorizado a portales gubernamentales

Chidocs LLC — privacidad@chidocs.io — chidocs.io/legal/aviso-de-privacidad

<!-- grounded: 2026-07-17 status:updated lanes:legal,tech,decision -->