Aviso de Privacidad Integral
Versión 2026-09-06. Este aviso describe cómo [RAZÓN SOCIAL DEL RESPONSABLE]
trata tus datos personales cuando usas CumpliDeclara. Está redactado conforme a la
Ley Federal de Protección de Datos Personales en Posesión de los Particulares
(publicada en el Diario Oficial de la Federación el 20 de marzo de 2025; en adelante
"la Ley"), su Reglamento y los Lineamientos del Aviso de Privacidad en lo que no se
opongan a la Ley.
1. Identidad y domicilio del responsable
[RAZÓN SOCIAL DEL RESPONSABLE] ("nosotros" o "el Responsable"), con RFC
[RFC DEL RESPONSABLE] y domicilio en [DOMICILIO FISCAL], es responsable del
tratamiento de tus datos personales (artículo 15, fracción I de la Ley).
Nuestro Departamento de Datos Personales (artículo 29 de la Ley) atiende toda
solicitud relacionada con este aviso en [CORREO ARCO].
2. Datos personales que tratamos
Tratamos únicamente los datos necesarios para el servicio que tú nos pides
(artículo 12 de la Ley):
- Identificación y contacto: nombre, correo electrónico y, si lo activas, el
correo al que enviamos recordatorios.
- Fiscales: RFC, régimen fiscal, domicilio fiscal, obligaciones registradas ante
el SAT, y los CFDI (comprobantes fiscales digitales) que emitiste y recibiste,
así como las cifras de tus declaraciones y los acuses o líneas de captura que
resultan de ellas.
- Credenciales de acceso al SAT: tu Contraseña del SAT (CIEC) o tu
e.firma (certificado, llave privada y su contraseña). Solo las usamos para lo
que tú nos instruyes: descargar tus comprobantes, prellenar y calcular tu
declaración y, cuando lo autorizas, presentarla o emitir un CFDI a tu nombre.
- Datos de pago: el pago lo procesa Stripe. Nosotros conservamos el importe, la
fecha, el estado del pago y una referencia de la transacción; no almacenamos el
número completo de tu tarjeta.
- Datos de cuenta y sesión: los enlaces de acceso que te enviamos por correo,
tus sesiones, la dirección IP y el navegador o dispositivo desde el que entras.
- Evidencia de tus autorizaciones: cuando das tu consentimiento y cuando
autorizas una presentación o una emisión, registramos la fecha y hora, la
dirección IP, datos del dispositivo (sistema, idioma, zona horaria, resolución) y,
solo si tú lo permites, tu geolocalización. Esta evidencia existe para poder
demostrar, ante ti o ante una autoridad, qué autorizaste y cuándo.
Datos sensibles: no tratamos datos personales sensibles (artículo 2, fracción VI
de la Ley): no recabamos origen étnico, estado de salud, información genética,
creencias, opiniones políticas ni preferencia sexual.
Datos financieros y patrimoniales: tus datos fiscales, tus CFDI y tus datos de
pago son datos financieros o patrimoniales. La Ley exige para ellos tu
consentimiento expreso (artículo 7, cuarto párrafo). Por eso te pedimos una
aceptación afirmativa (una casilla que tú marcas) y nunca damos por aceptado tu
silencio.
Datos de terceros dentro de tus comprobantes: tus CFDI contienen el RFC y el
nombre de tus clientes y proveedores. Los tratamos solo como parte de tu propia
información fiscal, para tus finalidades, y no los usamos para contactarlos ni para
ningún otro fin. Tú eres quien los aporta; te pedimos que solo compartas con nosotros
información obtenida lícitamente (artículo 17 de la Ley).
3. Finalidades del tratamiento
Finalidades primarias. Son necesarias para prestarte el servicio; sin ellas no
podemos operar:
- Identificarte y darte acceso a tu cuenta mediante enlaces de acceso por correo.
- Conectarnos al portal del SAT con las credenciales que tú nos entregas, descargar
tus CFDI y tu información fiscal, y prellenar tu declaración.
- Calcular tu ISR e IVA del periodo y mostrarte el resultado para que lo revises.
- Cuando lo autorizas expresamente, presentar tu declaración ante el SAT y obtener el
acuse o la línea de captura, o emitir un CFDI a tu nombre mediante el servicio del SAT.
- Si eres suscriptor y así lo activas, preparar automáticamente cada mes tu
declaración con la e.firma que decidiste guardar, para que tú la revises y apruebes.
- Cobrar el servicio y emitir el comprobante fiscal de nuestra tarifa.
- Enviarte recordatorios de vencimientos y avisos sobre el estado de tu declaración,
tu pago o tu cuenta.
- Conservar la evidencia de tus consentimientos y autorizaciones, y las bitácoras de
uso de tus credenciales.
- Proteger la seguridad de la plataforma (prevención de accesos no autorizados,
detección de fraude y de abuso) y cumplir obligaciones legales.
Cuáles de ellas requieren tu consentimiento (artículo 15, fracción III de la Ley):
las finalidades 2, 3, 4 y 5 tratan datos financieros y credenciales, por lo que
requieren tu consentimiento expreso, que recabamos con casillas específicas antes
de pedirte cualquier credencial y antes de cada presentación o emisión. Las
finalidades 1, 6, 7, 8 y 9 son necesarias para cumplir la relación jurídica que
existe entre tú y nosotros o una obligación legal (artículo 9, fracciones I y IV de
la Ley), por lo que no requieren un consentimiento adicional; este aviso te informa
de ellas.
Finalidades secundarias. No son necesarias para el servicio y puedes negarlas sin
que ello afecte lo que contrataste:
- Enviarte comunicaciones sobre nuevas funciones o servicios de CumpliDeclara.
- Analizar, de forma agregada, cómo se usa el producto para mejorarlo.
Para negarte a las finalidades secundarias escribe a [CORREO ARCO] o usa el
enlace para darte de baja incluido en cada comunicación. Tu negativa no afecta el
servicio.
4. Cómo recabamos tu consentimiento
- Antes de pedirte cualquier credencial del SAT te mostramos el Aviso de Privacidad
Simplificado y dos casillas separadas: una para aceptar este aviso y otra para
autorizar el uso de tu credencial. Ninguna viene marcada de antemano.
- Antes de cada presentación te mostramos las cifras finales y te pedimos una
autorización expresa para esa declaración.
- Antes de cada emisión de CFDI te pedimos una autorización expresa para esa emisión.
- Cada consentimiento se registra con la versión y la huella digital (hash SHA-256)
del texto exacto que aceptaste, además de la evidencia descrita en la sección 2.
5. Custodia de tus credenciales del SAT
Tus credenciales son la información más delicada que nos confías. Así las tratamos:
- Cifrado: se cifran con AES-256-GCM mediante un esquema de sobre (una llave por
secreto, protegida a su vez por una llave maestra que custodiamos localmente en
nuestra infraestructura). Nunca se registran en bitácoras ni se muestran a nuestro
personal.
- CIEC: se conserva cifrada hasta 24 horas para que puedas retomar tu
declaración si la dejaste a medias; cada intento de conexión reinicia ese plazo.
Al vencer se elimina automáticamente.
- e.firma para una operación: se conserva cifrada como máximo 5 minutos, el
tiempo de la operación que la requiere, y después se elimina automáticamente.
- e.firma guardada (opcional): si eres suscriptor y activas la preparación
automática mensual, tú decides guardar tu e.firma cifrada para que la usemos cada
mes únicamente para preparar tu declaración. Nunca presentamos con ella sin tu
autorización expresa para esa declaración. Puedes eliminarla en cualquier momento
desde tu cuenta o escribiéndonos; la eliminación es inmediata.
- Bitácora: cada uso de una credencial queda registrado en una bitácora que no
puede modificarse ni borrarse.
Recuerda que, conforme al Código Fiscal de la Federación (artículo 17-J), como titular
de tu e.firma debes actuar con diligencia para evitar su uso no autorizado. Entregarla
a CumpliDeclara para las finalidades que autorizas es una decisión tuya, revocable en
todo momento.
6. Transferencias y personas encargadas
Transferencias (comunicación de tus datos a un tercero distinto de nosotros o de
quien trata datos por nuestra cuenta; artículo 2, fracción XX de la Ley):
- Servicio de Administración Tributaria (SAT): por instrucción tuya y para cumplir
tus obligaciones fiscales, enviamos tu declaración, tu CFDI o las consultas que
autorizas. Esta transferencia está prevista en las leyes fiscales y es necesaria
para la relación jurídica que mantienes con nosotros (artículo 36, fracciones I y
VII de la Ley), por lo que no requiere un consentimiento distinto del que ya nos das.
- Autoridades: cuando una ley, una orden judicial o un requerimiento fundado y
motivado nos obligue (artículo 36, fracciones V y VI de la Ley).
No vendemos ni rentamos tus datos y no realizamos transferencias que requieran tu
consentimiento. Si alguna vez quisiéramos hacerlo, te lo pediríamos de forma expresa
y separada, y podrías negarte sin afectar el servicio (artículo 35 de la Ley).
Personas encargadas (proveedores que tratan datos por nuestra cuenta y siguiendo
nuestras instrucciones; artículo 2, fracción XII de la Ley). Con cada uno tenemos
cláusulas que le obligan a tratar tus datos solo para prestarnos su servicio, a
mantener medidas de seguridad y confidencialidad equivalentes a las nuestras y a no
usarlos para fines propios (artículos 50 y 51 del Reglamento):
- Amazon Web Services (AWS): aloja nuestra infraestructura, incluidas las bases de
datos y los archivos, en la región de Virginia del Norte, Estados Unidos de
América.
- Stripe: procesa tus pagos con tarjeta; Stripe recibe tus datos de tarjeta
directamente y nosotros nunca los vemos completos. Stripe opera desde Estados
Unidos de América.
- Amazon Simple Email Service (SES): envía nuestros correos (enlaces de acceso,
recordatorios y avisos). Estados Unidos de América.
El envío de datos a una persona encargada, incluso fuera de México, es una remisión y
no una transferencia, por lo que no requiere tu consentimiento; te lo informamos para
que sepas dónde están tus datos.
7. Conservación, bloqueo y eliminación
Conservamos cada categoría de datos solo mientras cumple su finalidad y después la
bloqueamos o eliminamos (artículos 10 y 24 de la Ley):
- Credenciales del SAT: los plazos de la sección 5 (24 horas, 5 minutos, o hasta
que elimines la e.firma guardada).
- Borradores no presentados: se eliminan automáticamente cuando abandonas el
proceso, sin conservar tu información fiscal.
- Declaraciones presentadas, acuses, CFDI emitidos y la evidencia de tus
autorizaciones: se conservan cinco años contados a partir de la operación,
el mismo plazo que el Código Fiscal de la Federación (artículo 30) fija para
conservar la contabilidad, porque son la prueba de lo que autorizaste y de lo que
se presentó. Durante ese plazo permanecen bloqueados: solo se usan para atender
aclaraciones, requerimientos de autoridad o la defensa de derechos. Después se
eliminan.
- Datos de cuenta y pagos: mientras tu cuenta exista y, tras su cierre, el plazo
de prescripción de las obligaciones fiscales y contractuales que deriven de ella.
- Bitácoras de seguridad: doce meses.
8. Medidas de seguridad y vulneraciones
Aplicamos medidas administrativas, técnicas y físicas para proteger tus datos contra
daño, pérdida, alteración, destrucción y uso o acceso no autorizado (artículo 18 de
la Ley): cifrado en tránsito y en reposo, cifrado adicional de credenciales, aislamiento
de la información de cada contribuyente en la base de datos, control de accesos por
roles, bitácoras inmutables, copias de seguridad y revisión periódica.
Si ocurre una vulneración de seguridad que afecte de forma significativa tus derechos
patrimoniales o morales, te lo informaremos de inmediato al correo de tu cuenta, con
lo que pasó, qué datos se vieron afectados y qué puedes hacer (artículo 19 de la Ley).
9. Tus derechos ARCO, la revocación y cómo limitar el uso de tus datos
Tienes derecho a Acceder a tus datos, Rectificarlos si son inexactos,
Cancelarlos y Oponerte a su tratamiento (artículos 21 a 26 de la Ley), así
como a revocar tu consentimiento en cualquier momento (artículo 7 de la Ley).
Cómo ejercerlos. Escribe a [CORREO ARCO] desde el correo de tu cuenta, o desde
cualquier correo adjuntando una identificación oficial, con (artículo 28 de la Ley):
- tu nombre y un medio para responderte;
- el documento que acredite tu identidad o, si actúa un representante, su
personalidad e identidad;
- una descripción clara de los datos sobre los que ejerces el derecho, salvo que
pidas acceso a todos; y
- qué derecho ejerces o qué solicitas.
Plazos. Te responderemos en un máximo de veinte días hábiles desde que
recibamos tu solicitud y, si procede, la haremos efectiva dentro de los quince
días hábiles siguientes (artículo 31 de la Ley). Estos plazos pueden ampliarse una
sola vez por un periodo igual cuando las circunstancias lo justifiquen; te lo
diríamos. El ejercicio de tus derechos es gratuito; solo podríamos cobrarte
costos justificados de reproducción, copias o envío (artículo 34 de la Ley).
Límites. No podremos cancelar los datos que debamos conservar por obligación
legal o que sean necesarios para tramitar aclaraciones o requerimientos fiscales
(artículo 25 de la Ley); en ese caso quedarán bloqueados como describe la sección 7.
Revocar tu consentimiento. Puedes revocarlo escribiendo al mismo correo o, en el
caso de la e.firma guardada y de los recordatorios, directamente desde tu cuenta. La
revocación no tiene efectos retroactivos: lo ya presentado ante el SAT no se deshace
y la evidencia de lo que autorizaste se conserva como indica la sección 7.
Limitar el uso o divulgación. Puedes darte de baja de los recordatorios y de las
comunicaciones desde el enlace que incluye cada correo o desde tu cuenta, y negarte
a las finalidades secundarias como indica la sección 3.
Si no estás conforme con nuestra respuesta, o no la recibes en plazo, puedes
presentar una solicitud de protección de datos ante la Secretaría Anticorrupción y
Buen Gobierno dentro de los quince días hábiles siguientes a nuestra respuesta
(artículo 40 de la Ley).
10. Decisiones automatizadas
Los cálculos de tu declaración los hace un programa, pero ninguna decisión con
efectos jurídicos se toma sin ti: cada presentación y cada emisión requieren que
revises las cifras y las autorices expresamente, y puedes editarlas antes. No
elaboramos perfiles sobre ti ni evaluamos aspectos personales tuyos de forma
automatizada (artículo 26, fracción II de la Ley).
11. Tecnologías de rastreo
Usamos únicamente cookies estrictamente necesarias para mantener tu sesión y
preferencias (como el idioma o el tema). No usamos cookies publicitarias ni de
rastreo de terceros. Puedes borrarlas desde tu navegador; sin ellas no podrás
mantener la sesión iniciada.
12. Menores de edad
CumpliDeclara está dirigido a personas físicas mayores de edad con RFC propio. No
recabamos intencionalmente datos de menores; si supiéramos que lo hicimos, los
eliminaríamos.
13. Cambios a este aviso
Cuando cambiemos este aviso publicaremos la nueva versión en esta misma página con su
fecha de vigencia y su huella digital. Si el cambio afecta las finalidades, los datos
tratados o tus derechos, además te avisaremos por correo o dentro de la aplicación
antes de que entre en vigor, y te pediremos de nuevo tu consentimiento cuando la Ley
lo exija (artículos 11 y 15, fracción VI de la Ley). La versión que aceptaste queda
registrada con su huella para tu certeza jurídica.
14. Fundamento y autoridad
Ley Federal de Protección de Datos Personales en Posesión de los Particulares (DOF
20-03-2025), en particular los artículos 2, 7, 9, 10, 12, 14 a 20, 21 a 36 y 40; su
Reglamento, artículos 50 a 55; y el Código Fiscal de la Federación, artículos 17-D,
17-J y 30. La autoridad en materia de datos personales en posesión de particulares es
la Secretaría Anticorrupción y Buen Gobierno (artículo 2, fracción XV de la Ley).