BORRADOR PENDIENTE DE REVISIÓN LEGAL. NO SURTE EFECTOS.
Este texto describe con precisión el tratamiento que el sistema realiza hoy, para que un abogado lo revise y complete. No debe publicarse ni entregarse a un cliente en este estado. Los huecos que requieren decisión o dato del titular aparecen resaltados como [[PENDIENTE]].
Última actualización del borrador: [[PENDIENTE: fecha]]
[[PENDIENTE: razón social completa]], con domicilio en [[PENDIENTE: domicilio fiscal completo]], en lo sucesivo «el responsable», y que opera comercialmente bajo la denominación Zimple Administración, es responsable del tratamiento de los datos personales que se describen en este aviso, en términos de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, su Reglamento y los Lineamientos del Aviso de Privacidad.
Datos de contacto del departamento de datos personales: [[PENDIENTE: correo del responsable]] · [[PENDIENTE: teléfono]].
El tratamiento tiene dos capas y conviene distinguirlas, porque las obligaciones son distintas:
| Categoría | Datos | Origen |
|---|---|---|
| Usuarios de la aplicación | Nombre, correo electrónico, contraseña (almacenada con función de derivación de clave, nunca en claro), dirección IP y fecha de los accesos y de las operaciones realizadas. | El propio titular o la empresa contratante al darlo de alta. |
| Empresa emisora | Razón social, RFC, régimen fiscal, código postal del domicilio fiscal. | La empresa contratante. |
| Credenciales fiscales | Certificado de sello digital (CSD): archivos .cer y
.key, contraseña de la llave privada, número de certificado y
vigencia. Credenciales de acceso al proveedor de timbrado. |
La empresa contratante. Véase la sección 5. |
| Padrón de clientes (datos de terceros) | Nombre o razón social, RFC, régimen fiscal, código postal, uso del CFDI, correo electrónico y teléfono cuando se capturan. Cuando el cliente es persona física, estos datos son datos personales. | Cargados por la empresa contratante. |
| Comprobantes | CFDI emitidos y sus acuses: importes, conceptos, folios fiscales (UUID), fechas y estado ante el SAT. | Generados por el sistema a partir de lo anterior. |
No se tratan datos personales sensibles en el sentido del artículo 3, fracción VI de la Ley. No se solicitan ni se almacenan datos de tarjetas bancarias dentro del sistema.
[[PENDIENTE: decidir si habrá comunicaciones comerciales, encuestas o boletines]]. Si se conservan, debe habilitarse un mecanismo de negativa conforme al artículo 16, fracción IV de la Ley.
El servicio requiere que la empresa contratante entregue en custodia su certificado de sello digital y la contraseña de la llave privada. Es el punto más sensible del tratamiento y se describe sin rodeos:
El timbrado de los comprobantes fiscales solo lo puede realizar un proveedor autorizado de certificación (PAC) autorizado por el Servicio de Administración Tributaria. El responsable no es un PAC. En consecuencia, interviene en el tratamiento un tercero: [[PENDIENTE: denominación del PAC o del proveedor contratado]], que actúa como subencargado.
A ese proveedor se le remite, por cada comprobante, el contenido del CFDI: datos fiscales del emisor y del receptor, conceptos, importes e impuestos.
Advertencia relevante: según la modalidad de timbrado contratada, el proveedor puede requerir el certificado de sello digital y la contraseña de la llave privada para operar por cuenta de la empresa contratante; en esa modalidad, esas credenciales se transmiten al proveedor en cada emisión. Esta modalidad únicamente se habilita con autorización previa y por escrito del representante legal de la empresa contratante, mediante la Carta Manifiesto firmada con e.firma en el portal del proveedor. La modalidad aplicable a cada empresa consta en su contrato.
Los comprobantes se certifican ante el SAT por conducto del PAC. Esta comunicación deriva del cumplimiento de una obligación legal y no requiere consentimiento, conforme al artículo 37, fracciones I y VI de la Ley.
El servicio se opera sobre infraestructura de terceros —alojamiento de la aplicación, base de datos y distribución del sitio— que actúan como encargados y no utilizan los datos para finalidad propia. [[PENDIENTE: nombrar proveedores de alojamiento, base de datos y país de almacenamiento]].
No se realizan transferencias de datos personales a terceros distintos de los señalados. No se venden, rentan ni comparten los datos con fines publicitarios. No se realiza elaboración de perfiles ni decisiones automatizadas con efectos jurídicos sobre los titulares.
El titular puede ejercer sus derechos de acceso, rectificación, cancelación y oposición, así como revocar su consentimiento y limitar el uso o divulgación de sus datos, mediante solicitud enviada a [[PENDIENTE: correo para solicitudes ARCO]].
La solicitud debe contener:
La respuesta se comunicará en un plazo máximo de veinte días hábiles y, de resultar procedente, se hará efectiva dentro de los quince días hábiles siguientes.
Titulares que aparecen en el padrón de clientes: cuando la solicitud provenga de una persona cuyos datos fueron cargados por una empresa contratante, el responsable la canalizará a dicha empresa, que es la responsable de esos datos, y atenderá sus instrucciones.
Se aplican medidas administrativas, técnicas y físicas para proteger los datos: cifrado en tránsito, cifrado de las credenciales fiscales en reposo, contraseñas almacenadas con función de derivación de clave, control de acceso por empresa y por perfil, bitácora de operaciones y separación verificada entre los datos de una empresa y los de otra. Ninguna medida de seguridad es infalible; ante una vulneración que afecte de forma significativa los derechos de los titulares, se notificará conforme al artículo 20 de la Ley.
Los comprobantes fiscales y su información asociada se conservan mientras dure la relación contractual y, posteriormente, durante el plazo que exige la legislación fiscal para la conservación de la contabilidad [[PENDIENTE: confirmar plazo aplicable con el contador]]. Las credenciales fiscales en custodia se suprimen a solicitud o al terminar la relación contractual, en un plazo máximo de [[PENDIENTE: días]]. Las bitácoras de acceso se conservan [[PENDIENTE: plazo]].
Este sitio no utiliza cookies, ni analítica de terceros, ni recursos alojados fuera de este dominio. La aplicación almacena en el navegador, mediante almacenamiento local, el identificador de la sesión y la empresa seleccionada, con la única finalidad de mantener la sesión abierta; se elimina al cerrar sesión.
Las modificaciones a este aviso se publicarán en zimpleadmin.com/aviso-de-privacidad.html y se comunicarán a la empresa contratante por correo electrónico con [[PENDIENTE: días]] de anticipación cuando afecten finalidades primarias o incorporen transferencias nuevas.
El titular que considere vulnerado su derecho a la protección de datos personales puede acudir ante la autoridad competente en materia de protección de datos personales. [[PENDIENTE: confirmar la denominación vigente de la autoridad y su domicilio al momento de publicar]].