
Aviso de privacidad
Tratamiento de datos personales en Auditek360
Versión 0.1 — borrador técnico · Sin fecha de entrada en vigor
Borrador. No publicar todavía. Faltan 8 datos que solo puede aportar el responsable, señalados en amarillo a lo largo del texto. Además, este documento necesita revisión jurídica antes de presentarse a un cliente o a la autoridad.
Quién es responsable de tus datos
El responsable del tratamiento es [PENDIENTE: razón social del responsable], con domicilio en [PENDIENTE: domicilio fiscal completo].
Auditek360 es la plataforma con la que ese responsable presta el servicio de verificación de cumplimiento normativo.
Qué datos personales tratamos
El sistema trata las siguientes categorías, y ninguna otra:
De quien usa la plataforma: nombre, correo electrónico y un valor derivado de la contraseña. La contraseña en claro no se guarda ni se puede recuperar desde la base.
De las personas trabajadoras de la empresa cliente: nombre, CURP cuando se captura, puesto, área y fecha de ingreso.
De la capacitación: constancias DC-3 con nombre, CURP, ocupación, curso, horas y fechas, más el nombre y RFC de la empresa.
De la auditoría: fotografías tomadas en el centro de trabajo como evidencia, que pueden mostrar a personas identificables.
De la operación: quién respondió cada pregunta, quién revisó un veredicto de la IA, y el nombre de la persona responsable de cada tarea de seguimiento.
Sobre las fotografías de evidencia
Merecen mención aparte porque son el dato más sensible que toca la plataforma. Una fotografía tomada para acreditar el uso de equipo de protección personal retrata a una persona identificable en su lugar de trabajo.
La fotografía se usa para un solo fin: verificar el criterio normativo concreto al que está asociada. No se usa para evaluar el desempeño de la persona, ni para control de asistencia, ni para ningún fin disciplinario.
La clasificación de estas imágenes bajo la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, y si su tratamiento requiere consentimiento expreso de la persona retratada, está [PENDIENTE: revisión jurídica de la clasificación de la fotografía del trabajador].
Para qué los usamos
Finalidades primarias, necesarias para prestar el servicio:
Dar acceso a la plataforma y sostener la sesión de quien la usa.
Armar la matriz de capacitación y calcular la vigencia de cada requisito por persona y puesto.
Registrar las respuestas de una auditoría, su evidencia y los hallazgos que resulten.
Emitir reportes y constancias DC-3.
Analizar una fotografía con inteligencia artificial, únicamente cuando quien audita lo solicita de forma expresa en esa pregunta.
No hay finalidades secundarias
Los datos no se usan para publicidad, ni para elaborar perfiles comerciales, ni se venden ni se ceden a terceros con fines distintos de prestar el servicio.
Con quién los compartimos, y hacia dónde salen
Para operar, la plataforma se apoya en proveedores que actúan como encargados del tratamiento. Algunos están fuera de México, lo que implica una transferencia internacional de datos:
Neon — base de datos alojada fuera de México. Guarda todo lo anterior salvo las fotografías.
Cloudflare R2 — almacenamiento de objetos. Guarda los archivos de las fotografías de evidencia.
DeepInfra — procesamiento de inteligencia artificial, fuera de México. Recibe la fotografía completa y el criterio a verificar cada vez que alguien pide un análisis asistido.
La transferencia a DeepInfra merece que la leas
Cuando alguien pide el análisis asistido de una fotografía, la imagen se transmite completa al proveedor de inteligencia artificial, que está fuera de México, junto con el criterio normativo a verificar.
Esa transmisión solo ocurre cuando una persona la solicita de forma explícita para esa pregunta. Si nadie la pide, la fotografía no sale del almacenamiento.
Las condiciones contractuales con ese proveedor sobre conservación y uso de las imágenes recibidas están [PENDIENTE: confirmar con DeepInfra si retiene las imágenes y si las usa para entrenar modelos].
Cuánto tiempo los conservamos
Los plazos están decididos y se detallan en la política de retención de evidencia, que forma parte de este aviso: las fotografías de evidencia se borran a los 3 años del cierre de la auditoría y el expediente de auditoría a los 5 años del mismo momento. Las cuentas de acceso sin uso se desactivan a los 6 meses y se borran a los 2 años.
Lo que todavía no existe es el proceso que los aplique. Mientras ese proceso no esté construido, la plataforma conserva la información de forma indefinida. Se dice aquí porque es la verdad operativa de hoy, no lo que debería ser, y porque un plazo escrito que nadie ejecuta no protege a nadie.
Tus derechos ARCO
Puedes pedir acceso a tus datos, su rectificación si son inexactos, su cancelación cuando ya no sean necesarios, u oponerte a un tratamiento concreto. También puedes revocar tu consentimiento.
Para ejercerlos, escribe a [PENDIENTE: correo electrónico del área de privacidad]. La solicitud debe acreditar tu identidad y señalar con claridad qué datos y qué derecho quieres ejercer.
El plazo de respuesta y el procedimiento detallado son [PENDIENTE: plazo de respuesta a solicitudes ARCO].
Cómo protegemos la información
Las contraseñas se guardan derivadas con una función de derivación de claves, nunca en claro. La sesión viaja en una cookie inaccesible para scripts y en la base solo queda su huella, no el token.
Los datos de cada empresa están separados: el identificador de empresa se toma siempre de la sesión y nunca de algo que el navegador pueda modificar. Las fotografías no tienen dirección pública: se sirven a través de la aplicación, que comprueba antes que la evidencia pertenezca a la empresa de quien la pide.
Una capa adicional de aislamiento en la propia base de datos está [PENDIENTE: decisión sobre implementar Row Level Security en la base].
Cambios a este aviso
Cualquier cambio se publicará en esta misma dirección, con su número de versión y su fecha. El medio por el que se notificará a las empresas clientes es [PENDIENTE: medio de notificación de cambios al aviso].