El responsable del tratamiento de sus datos personales es GO SHOP TRENDING, S.A.S. de C.V. (Sociedad por Acciones Simplificada de Capital Variable), nombre comercial "Go Shop Trending" / "GST", matriz del laboratorio tecnológico "GoTech Lab", persona moral mexicana constituida el 10 de noviembre de 2021, con RFC GST211110SZ1 e idCIF 21110158514, tributando bajo el Régimen Simplificado de Confianza — Personas Morales (RESICO-PM, clave 626).
Domicilio fiscal registrado ante el SAT:
Calzada Juan Pablo II número 1300, interior 20, Colonia Belisario Domínguez, Guadalajara, Jalisco, México, C.P. 44329 (entre calles Monte Ajusco y Santa Margarita).
Puede contactarnos a:
goshoptrending@gmail.com (asunto: "Privacidad DeclaraSAT")Para la prestación del servicio se recaban las siguientes categorías de datos, ya sea directamente del Titular, o a través de integraciones autorizadas por él (Google OAuth, SAT Descarga Masiva):
| Categoría | Datos específicos | Clasificación |
|---|---|---|
| Identificativos | Nombre completo, correo electrónico, teléfono, RFC con homoclave, CURP, domicilio fiscal | Personal |
| De autenticación | Contraseña (hash bcrypt), Google ID, tokens de sesión, IPs de acceso, user-agent | Personal |
| Fiscales | Régimen fiscal, obligaciones, CSF, CFDIs emitidos y recibidos, pólizas contables, balanzas | Personal + patrimonial |
| Patrimoniales/Financieros | Ingresos, gastos, impuestos causados, retenciones, datos bancarios que aparezcan en CFDIs, método y forma de pago SAT | Personal patrimonial — consentimiento expreso (Reglamento LFPDPPP 2011, art. 9) |
| e.firma / FIEL | Archivos .cer, .key y contraseña asociada | Tratamiento equivalente a sensible (ver §3) |
| De contacto con terceros | RFC, razón social y correo de proveedores/clientes del Titular (reflejados en CFDIs) | Datos de terceros — el Titular es Responsable frente a ellos |
| De navegación | Cookies técnicas (sesión), analíticas (opt-in), logs de acceso | Personal de navegación |
| De pago | Datos de tarjeta o medio de pago (tokenizados por pasarela — NO se almacenan en DeclaraSAT) | Patrimonial — consentimiento expreso |
gmail.readonly) — transferencia a Google.En el momento de registro, al contratar el plan pagado, o al activar integraciones específicas, el Titular verá casillas de consentimiento separadas y granulares para:
Rechazar finalidades secundarias no afecta la prestación del servicio principal.
El Titular puede, en cualquier momento:
En términos del art. 35 LFPDPPP 2025, se realizan las siguientes transferencias:
| Destinatario | País | Datos transferidos | Finalidad | Base legal / requiere consentimiento |
|---|---|---|---|---|
| Google LLC | EE.UU. | Correo, Google ID, adjuntos XML de Gmail | Login federado, Gmail auto-ingest de CFDIs | Consentimiento expreso |
| Anthropic PBC | EE.UU. | Pregunta del usuario, concepto y monto de CFDI (NO la FIEL ni el XML completo) | Asesor IA + clasificador CFDI | Consentimiento expreso + minimización de datos |
| Servicio de Administración Tributaria (SAT) | México | FIEL del Titular + consultas SOAP firmadas | Descarga masiva de CFDIs del Titular | Instrucción del Titular (DeclaraSAT como Encargado) |
| [Stripe / MercadoPago] | EE.UU. / Global | Datos tokenizados de pago + correo del titular | Procesamiento de cobros recurrentes | Necesaria para ejecutar el contrato |
| Proveedor de correo transaccional | [PENDIENTE: Resend/SendGrid/AWS SES] | Correo, nombre | Entrega de correos de sistema | Necesaria para ejecutar el contrato |
| Hosting en la nube | México o EE.UU. [PENDIENTE] | Todos los datos de la cuenta | Almacenamiento cifrado | Necesaria para ejecutar el contrato — DPA vigente |
El Titular puede aceptar o rechazar cada transferencia no esencial conforme a la Cláusula 5. Todas las transferencias están amparadas en Acuerdos de Tratamiento de Datos (DPA) con los terceros, con cláusulas equivalentes a Standard Contractual Clauses del GDPR.
El Titular puede ejercer en cualquier momento sus derechos de Acceso, Rectificación, Cancelación y Oposición (arts. 21-34 LFPDPPP 2025):
| Derecho | Qué implica |
|---|---|
| Acceso | Recibir copia de los datos personales bajo tratamiento y conocer las finalidades. |
| Rectificación | Solicitar corrección de datos inexactos o incompletos. |
| Cancelación | Solicitar eliminación cuando el tratamiento no se ajuste a la normativa o ya no sea necesario. |
| Oposición | Oponerse al tratamiento para finalidades específicas (marketing, analítica, IA). |
privacidad@declarasat.mx con:
El Titular puede revocar su consentimiento en cualquier momento por el mismo medio de Derechos ARCO. La revocación surtirá efecto una vez procesada y no tendrá efectos retroactivos para tratamientos ya realizados dentro de la legalidad.
El Titular puede solicitar la limitación del uso o divulgación de sus datos, particularmente para excluirlos del tratamiento con IA o de campañas comerciales, sin necesidad de cancelar la cuenta. Contacto: privacidad@declarasat.mx.
DeclaraSAT utiliza cookies y tecnologías equivalentes:
| Categoría | Descripción | Requiere consentimiento |
|---|---|---|
| Estrictamente necesarias | Sesión, CSRF, preferencias de accesibilidad, token JWT | No (necesarias para funcionar) |
| Funcionales | Idioma, tema, último contribuyente seleccionado | Sí (opt-in implícito al usar) |
| Analíticas | Medir uso agregado, detectar errores (p.ej. Plausible o Matomo self-hosted) | Sí (banner de consentimiento) |
| Publicidad / marketing | Actualmente no se usan | Si se activan, requerirán consentimiento expreso |
El banner de cookies permite rechazar cada categoría granularmente. El consentimiento se registra con timestamp y se puede modificar en cualquier momento desde el pie de la página.
Conforme al art. 18 LFPDPPP 2025 y a los arts. 57-66 del Reglamento supletorio, se implementan medidas administrativas, físicas y técnicas proporcionales al riesgo:
account_id en todas las queries con validación en middleware; 13 FK constraints hacia la tabla accounts.audit_log).seguridad@declarasat.mx.Conforme al art. 19 LFPDPPP 2025, ante cualquier vulneración de seguridad que afecte de forma significativa los derechos patrimoniales o morales de los Titulares, DeclaraSAT notificará de forma inmediata:
| Dato | Plazo | Base |
|---|---|---|
| CFDIs y pólizas contables | 5 años posteriores al ejercicio fiscal | Art. 30 CFF |
| Información contable del Titular | 5 años | Art. 30 CFF |
| Datos de cuenta y logs de acceso | Durante la vigencia de la cuenta + 2 años posteriores | Art. 67 Reglamento LFPDPPP |
| FIEL | Destrucción 48 horas tras solicitud del Titular o al cancelar la cuenta; sin almacenamiento permanente innecesario | Principio de minimización LFPDPPP |
| Logs de auditoría | 3 años | Mejor práctica |
| Respaldos | 30 días con rotación | Mejor práctica |
| Solicitudes ARCO atendidas | 5 años | Efectos probatorios |
Cualquier modificación sustancial se comunicará con al menos 10 días naturales de anticipación por:
Si la modificación afecta finalidades o transferencias, se solicitará nuevo consentimiento expreso. La versión vigente y el histórico estarán disponibles en esta misma página.
La autoridad competente en materia de protección de datos personales en México es la Secretaría Anticorrupción y Buen Gobierno (SABG), que sustituye al extinto INAI tras la reforma publicada en el DOF el 20 de marzo de 2025. El Titular puede presentar quejas o denuncias ante dicha autoridad en caso de inconformidad con la respuesta a sus solicitudes ARCO o con el tratamiento de sus datos.
goshoptrending@gmail.com (asunto: "Privacidad DeclaraSAT")