← Zimple Administración
Borrador

BORRADOR PENDIENTE DE REVISIÓN LEGAL. NO SURTE EFECTOS.

Este texto describe con precisión el tratamiento que el sistema realiza hoy, para que un abogado lo revise y complete. No debe publicarse ni entregarse a un cliente en este estado. Los huecos que requieren decisión o dato del titular aparecen resaltados como [[PENDIENTE]].

Aviso de privacidad integral

Última actualización del borrador: [[PENDIENTE: fecha]]

1. Identidad y domicilio del responsable

[[PENDIENTE: razón social completa]], con domicilio en [[PENDIENTE: domicilio fiscal completo]], en lo sucesivo «el responsable», y que opera comercialmente bajo la denominación Zimple Administración, es responsable del tratamiento de los datos personales que se describen en este aviso, en términos de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, su Reglamento y los Lineamientos del Aviso de Privacidad.

Datos de contacto del departamento de datos personales: [[PENDIENTE: correo del responsable]] · [[PENDIENTE: teléfono]].

2. Doble carácter: responsable y encargado

El tratamiento tiene dos capas y conviene distinguirlas, porque las obligaciones son distintas:

3. Datos personales que se tratan

CategoríaDatosOrigen
Usuarios de la aplicación Nombre, correo electrónico, contraseña (almacenada con función de derivación de clave, nunca en claro), dirección IP y fecha de los accesos y de las operaciones realizadas. El propio titular o la empresa contratante al darlo de alta.
Empresa emisora Razón social, RFC, régimen fiscal, código postal del domicilio fiscal. La empresa contratante.
Credenciales fiscales Certificado de sello digital (CSD): archivos .cer y .key, contraseña de la llave privada, número de certificado y vigencia. Credenciales de acceso al proveedor de timbrado. La empresa contratante. Véase la sección 5.
Padrón de clientes (datos de terceros) Nombre o razón social, RFC, régimen fiscal, código postal, uso del CFDI, correo electrónico y teléfono cuando se capturan. Cuando el cliente es persona física, estos datos son datos personales. Cargados por la empresa contratante.
Comprobantes CFDI emitidos y sus acuses: importes, conceptos, folios fiscales (UUID), fechas y estado ante el SAT. Generados por el sistema a partir de lo anterior.

No se tratan datos personales sensibles en el sentido del artículo 3, fracción VI de la Ley. No se solicitan ni se almacenan datos de tarjetas bancarias dentro del sistema.

4. Finalidades del tratamiento

Finalidades primarias (necesarias para el servicio)

  1. Crear y administrar la cuenta de la empresa contratante y de sus usuarios.
  2. Autenticar los accesos y aplicar los permisos de cada usuario.
  3. Preparar, sellar, timbrar, cancelar, almacenar y poner a disposición los CFDI 4.0 que la empresa contratante emite a sus clientes, incluidas las corridas mensuales.
  4. Registrar en bitácora las operaciones realizadas, para efectos de seguridad, no repudio y atención de aclaraciones.
  5. Facturar y cobrar el propio servicio, y llevar el control del consumo de timbres.
  6. Dar soporte técnico y atender reportes de la empresa contratante.

Finalidades secundarias (no necesarias)

[[PENDIENTE: decidir si habrá comunicaciones comerciales, encuestas o boletines]]. Si se conservan, debe habilitarse un mecanismo de negativa conforme al artículo 16, fracción IV de la Ley.

5. Custodia del certificado de sello digital (CSD)

El servicio requiere que la empresa contratante entregue en custodia su certificado de sello digital y la contraseña de la llave privada. Es el punto más sensible del tratamiento y se describe sin rodeos:

6. Remisiones y transferencias

6.1 Proveedor de timbrado (subencargado)

El timbrado de los comprobantes fiscales solo lo puede realizar un proveedor autorizado de certificación (PAC) autorizado por el Servicio de Administración Tributaria. El responsable no es un PAC. En consecuencia, interviene en el tratamiento un tercero: [[PENDIENTE: denominación del PAC o del proveedor contratado]], que actúa como subencargado.

A ese proveedor se le remite, por cada comprobante, el contenido del CFDI: datos fiscales del emisor y del receptor, conceptos, importes e impuestos.

Advertencia relevante: según la modalidad de timbrado contratada, el proveedor puede requerir el certificado de sello digital y la contraseña de la llave privada para operar por cuenta de la empresa contratante; en esa modalidad, esas credenciales se transmiten al proveedor en cada emisión. Esta modalidad únicamente se habilita con autorización previa y por escrito del representante legal de la empresa contratante, mediante la Carta Manifiesto firmada con e.firma en el portal del proveedor. La modalidad aplicable a cada empresa consta en su contrato.

6.2 Autoridad fiscal

Los comprobantes se certifican ante el SAT por conducto del PAC. Esta comunicación deriva del cumplimiento de una obligación legal y no requiere consentimiento, conforme al artículo 37, fracciones I y VI de la Ley.

6.3 Proveedores de infraestructura

El servicio se opera sobre infraestructura de terceros —alojamiento de la aplicación, base de datos y distribución del sitio— que actúan como encargados y no utilizan los datos para finalidad propia. [[PENDIENTE: nombrar proveedores de alojamiento, base de datos y país de almacenamiento]].

6.4 Fuera de lo anterior

No se realizan transferencias de datos personales a terceros distintos de los señalados. No se venden, rentan ni comparten los datos con fines publicitarios. No se realiza elaboración de perfiles ni decisiones automatizadas con efectos jurídicos sobre los titulares.

7. Medios para ejercer los derechos ARCO

El titular puede ejercer sus derechos de acceso, rectificación, cancelación y oposición, así como revocar su consentimiento y limitar el uso o divulgación de sus datos, mediante solicitud enviada a [[PENDIENTE: correo para solicitudes ARCO]].

La solicitud debe contener:

La respuesta se comunicará en un plazo máximo de veinte días hábiles y, de resultar procedente, se hará efectiva dentro de los quince días hábiles siguientes.

Titulares que aparecen en el padrón de clientes: cuando la solicitud provenga de una persona cuyos datos fueron cargados por una empresa contratante, el responsable la canalizará a dicha empresa, que es la responsable de esos datos, y atenderá sus instrucciones.

8. Seguridad

Se aplican medidas administrativas, técnicas y físicas para proteger los datos: cifrado en tránsito, cifrado de las credenciales fiscales en reposo, contraseñas almacenadas con función de derivación de clave, control de acceso por empresa y por perfil, bitácora de operaciones y separación verificada entre los datos de una empresa y los de otra. Ninguna medida de seguridad es infalible; ante una vulneración que afecte de forma significativa los derechos de los titulares, se notificará conforme al artículo 20 de la Ley.

9. Plazo de conservación

Los comprobantes fiscales y su información asociada se conservan mientras dure la relación contractual y, posteriormente, durante el plazo que exige la legislación fiscal para la conservación de la contabilidad [[PENDIENTE: confirmar plazo aplicable con el contador]]. Las credenciales fiscales en custodia se suprimen a solicitud o al terminar la relación contractual, en un plazo máximo de [[PENDIENTE: días]]. Las bitácoras de acceso se conservan [[PENDIENTE: plazo]].

10. Uso de cookies y tecnologías de rastreo

Este sitio no utiliza cookies, ni analítica de terceros, ni recursos alojados fuera de este dominio. La aplicación almacena en el navegador, mediante almacenamiento local, el identificador de la sesión y la empresa seleccionada, con la única finalidad de mantener la sesión abierta; se elimina al cerrar sesión.

11. Cambios al aviso

Las modificaciones a este aviso se publicarán en zimpleadmin.com/aviso-de-privacidad.html y se comunicarán a la empresa contratante por correo electrónico con [[PENDIENTE: días]] de anticipación cuando afecten finalidades primarias o incorporen transferencias nuevas.

12. Autoridad

El titular que considere vulnerado su derecho a la protección de datos personales puede acudir ante la autoridad competente en materia de protección de datos personales. [[PENDIENTE: confirmar la denominación vigente de la autoridad y su domicilio al momento de publicar]].


Inicio · Términos del servicio (borrador)