⚠ BORRADOR — PENDIENTE REVISIÓN LEGAL

Este documento es un borrador preliminar redactado como insumo para revisión por abogado mexicano. No está vigente ni es oponible hasta su revisión, aprobación y publicación formal con fecha de entrada en vigor. Cumple con la estructura mínima exigida por el art. 15 de la LFPDPPP 2025 (DOF 20-mar-2025) y lineamientos supletorios del Reglamento de la LFPDPPP 2011.

Aviso de Privacidad Integral

Versión: 0.1-draft · Borrador: 2026-04-18 · Idioma: Español (MX) · Última modificación: 2026-04-18

Índice
  1. Identidad y domicilio del responsable
  2. Datos personales recabados
  3. Datos personales sensibles
  4. Finalidades del tratamiento
  5. Finalidades que requieren consentimiento
  6. Medios para negar finalidades no esenciales
  7. Transferencias de datos
  8. Derechos ARCO
  9. Revocación del consentimiento
  10. Limitación del uso o divulgación
  11. Uso de cookies y tecnologías similares
  12. Medidas de seguridad
  13. Notificación de vulneraciones
  14. Plazo de conservación
  15. Modificaciones al Aviso
  16. Autoridad competente (SABG)
  17. Contacto oficial de privacidad

1. Identidad y domicilio del responsable

El responsable del tratamiento de sus datos personales es GO SHOP TRENDING, S.A.S. de C.V. (Sociedad por Acciones Simplificada de Capital Variable), nombre comercial "Go Shop Trending" / "GST", matriz del laboratorio tecnológico "GoTech Lab", persona moral mexicana constituida el 10 de noviembre de 2021, con RFC GST211110SZ1 e idCIF 21110158514, tributando bajo el Régimen Simplificado de Confianza — Personas Morales (RESICO-PM, clave 626).

Domicilio fiscal registrado ante el SAT:

Calzada Juan Pablo II número 1300, interior 20, Colonia Belisario Domínguez, Guadalajara, Jalisco, México, C.P. 44329 (entre calles Monte Ajusco y Santa Margarita).

Puede contactarnos a:

2. Datos personales recabados

Para la prestación del servicio se recaban las siguientes categorías de datos, ya sea directamente del Titular, o a través de integraciones autorizadas por él (Google OAuth, SAT Descarga Masiva):

CategoríaDatos específicosClasificación
IdentificativosNombre completo, correo electrónico, teléfono, RFC con homoclave, CURP, domicilio fiscalPersonal
De autenticaciónContraseña (hash bcrypt), Google ID, tokens de sesión, IPs de acceso, user-agentPersonal
FiscalesRégimen fiscal, obligaciones, CSF, CFDIs emitidos y recibidos, pólizas contables, balanzasPersonal + patrimonial
Patrimoniales/FinancierosIngresos, gastos, impuestos causados, retenciones, datos bancarios que aparezcan en CFDIs, método y forma de pago SATPersonal patrimonial — consentimiento expreso (Reglamento LFPDPPP 2011, art. 9)
e.firma / FIELArchivos .cer, .key y contraseña asociadaTratamiento equivalente a sensible (ver §3)
De contacto con tercerosRFC, razón social y correo de proveedores/clientes del Titular (reflejados en CFDIs)Datos de terceros — el Titular es Responsable frente a ellos
De navegaciónCookies técnicas (sesión), analíticas (opt-in), logs de accesoPersonal de navegación
De pagoDatos de tarjeta o medio de pago (tokenizados por pasarela — NO se almacenan en DeclaraSAT)Patrimonial — consentimiento expreso

3. Datos personales sensibles

Tratamiento equivalente a sensibles. Aunque la LFPDPPP 2025 no cataloga explícitamente como "sensible" el RFC, CURP o la FIEL, DeclaraSAT aplica a estos datos el estándar más alto de protección dado que: Por ello, se requiere consentimiento expreso y por escrito para su tratamiento (marcado explícito de casilla + registro timestamp) conforme al principio de proporcionalidad del art. 18 LFPDPPP 2025.

4. Finalidades del tratamiento

Finalidades primarias (necesarias para el servicio)

Finalidades secundarias (requieren consentimiento)

5. Finalidades que requieren consentimiento expreso

En el momento de registro, al contratar el plan pagado, o al activar integraciones específicas, el Titular verá casillas de consentimiento separadas y granulares para:

  1. Tratamiento general y finalidades primarias.
  2. Tratamiento de FIEL y datos fiscales consolidados (consentimiento expreso por escrito electrónico).
  3. Transferencia a Anthropic (EE.UU.) para funciones de IA.
  4. Transferencia a Google (EE.UU.) para login y Gmail auto-ingest.
  5. Envío de comunicaciones comerciales.
  6. Analítica y perfilamiento de uso.

Rechazar finalidades secundarias no afecta la prestación del servicio principal.

6. Medios para negar finalidades no esenciales

El Titular puede, en cualquier momento:

7. Transferencias de datos

En términos del art. 35 LFPDPPP 2025, se realizan las siguientes transferencias:

DestinatarioPaísDatos transferidosFinalidadBase legal / requiere consentimiento
Google LLCEE.UU.Correo, Google ID, adjuntos XML de GmailLogin federado, Gmail auto-ingest de CFDIsConsentimiento expreso
Anthropic PBCEE.UU.Pregunta del usuario, concepto y monto de CFDI (NO la FIEL ni el XML completo)Asesor IA + clasificador CFDIConsentimiento expreso + minimización de datos
Servicio de Administración Tributaria (SAT)MéxicoFIEL del Titular + consultas SOAP firmadasDescarga masiva de CFDIs del TitularInstrucción del Titular (DeclaraSAT como Encargado)
[Stripe / MercadoPago]EE.UU. / GlobalDatos tokenizados de pago + correo del titularProcesamiento de cobros recurrentesNecesaria para ejecutar el contrato
Proveedor de correo transaccional[PENDIENTE: Resend/SendGrid/AWS SES]Correo, nombreEntrega de correos de sistemaNecesaria para ejecutar el contrato
Hosting en la nubeMéxico o EE.UU. [PENDIENTE]Todos los datos de la cuentaAlmacenamiento cifradoNecesaria para ejecutar el contrato — DPA vigente

El Titular puede aceptar o rechazar cada transferencia no esencial conforme a la Cláusula 5. Todas las transferencias están amparadas en Acuerdos de Tratamiento de Datos (DPA) con los terceros, con cláusulas equivalentes a Standard Contractual Clauses del GDPR.

8. Derechos ARCO

El Titular puede ejercer en cualquier momento sus derechos de Acceso, Rectificación, Cancelación y Oposición (arts. 21-34 LFPDPPP 2025):

DerechoQué implica
AccesoRecibir copia de los datos personales bajo tratamiento y conocer las finalidades.
RectificaciónSolicitar corrección de datos inexactos o incompletos.
CancelaciónSolicitar eliminación cuando el tratamiento no se ajuste a la normativa o ya no sea necesario.
OposiciónOponerse al tratamiento para finalidades específicas (marketing, analítica, IA).

Procedimiento

  1. Enviar solicitud a privacidad@declarasat.mx con:
    • Nombre completo y correo registrado.
    • Copia de identificación oficial vigente (INE/pasaporte) — para acreditar identidad.
    • Descripción clara y precisa del derecho que ejerce y los datos involucrados.
    • Medio preferido para recibir la respuesta (por defecto: mismo correo).
  2. DeclaraSAT responderá en un plazo máximo de 20 días hábiles desde la recepción de la solicitud completa.
  3. Si procede, la ejecución se completará en un plazo adicional máximo de 15 días hábiles.
  4. Sin costo en la primera solicitud por año; se podrán cobrar costos razonables de reproducción en solicitudes sucesivas.
  5. Si la respuesta es insatisfactoria, el Titular puede acudir a la SABG (§16).

9. Revocación del consentimiento

El Titular puede revocar su consentimiento en cualquier momento por el mismo medio de Derechos ARCO. La revocación surtirá efecto una vez procesada y no tendrá efectos retroactivos para tratamientos ya realizados dentro de la legalidad.

10. Limitación del uso o divulgación

El Titular puede solicitar la limitación del uso o divulgación de sus datos, particularmente para excluirlos del tratamiento con IA o de campañas comerciales, sin necesidad de cancelar la cuenta. Contacto: privacidad@declarasat.mx.

11. Uso de cookies y tecnologías similares

DeclaraSAT utiliza cookies y tecnologías equivalentes:

CategoríaDescripciónRequiere consentimiento
Estrictamente necesariasSesión, CSRF, preferencias de accesibilidad, token JWTNo (necesarias para funcionar)
FuncionalesIdioma, tema, último contribuyente seleccionadoSí (opt-in implícito al usar)
AnalíticasMedir uso agregado, detectar errores (p.ej. Plausible o Matomo self-hosted)Sí (banner de consentimiento)
Publicidad / marketingActualmente no se usanSi se activan, requerirán consentimiento expreso

El banner de cookies permite rechazar cada categoría granularmente. El consentimiento se registra con timestamp y se puede modificar en cualquier momento desde el pie de la página.

12. Medidas de seguridad

Conforme al art. 18 LFPDPPP 2025 y a los arts. 57-66 del Reglamento supletorio, se implementan medidas administrativas, físicas y técnicas proporcionales al riesgo:

13. Notificación de vulneraciones

Conforme al art. 19 LFPDPPP 2025, ante cualquier vulneración de seguridad que afecte de forma significativa los derechos patrimoniales o morales de los Titulares, DeclaraSAT notificará de forma inmediata:

  1. A los Titulares afectados mediante correo electrónico con:
    • Naturaleza del incidente.
    • Datos comprometidos.
    • Recomendaciones de acción inmediata.
    • Medidas correctivas adoptadas.
    • Punto de contacto para obtener más información.
  2. A la SABG cuando la naturaleza del incidente lo amerite.

14. Plazo de conservación

DatoPlazoBase
CFDIs y pólizas contables5 años posteriores al ejercicio fiscalArt. 30 CFF
Información contable del Titular5 añosArt. 30 CFF
Datos de cuenta y logs de accesoDurante la vigencia de la cuenta + 2 años posterioresArt. 67 Reglamento LFPDPPP
FIELDestrucción 48 horas tras solicitud del Titular o al cancelar la cuenta; sin almacenamiento permanente innecesarioPrincipio de minimización LFPDPPP
Logs de auditoría3 añosMejor práctica
Respaldos30 días con rotaciónMejor práctica
Solicitudes ARCO atendidas5 añosEfectos probatorios

15. Modificaciones al Aviso

Cualquier modificación sustancial se comunicará con al menos 10 días naturales de anticipación por:

Si la modificación afecta finalidades o transferencias, se solicitará nuevo consentimiento expreso. La versión vigente y el histórico estarán disponibles en esta misma página.

16. Autoridad competente (SABG)

La autoridad competente en materia de protección de datos personales en México es la Secretaría Anticorrupción y Buen Gobierno (SABG), que sustituye al extinto INAI tras la reforma publicada en el DOF el 20 de marzo de 2025. El Titular puede presentar quejas o denuncias ante dicha autoridad en caso de inconformidad con la respuesta a sus solicitudes ARCO o con el tratamiento de sus datos.

17. Contacto oficial de privacidad