Aviso de Privacidad Integral
Última actualización: 22 de julio de 2026
1. Identidad y domicilio del responsable
SaaS Creations, titular y operador de la plataforma Certifica TepZ (en adelante, “el Responsable”), con domicilio en Av. Insurgentes Sur 1605, Piso 27, Col. San José Insurgentes, CDMX, 03900, México, es responsable del tratamiento de sus datos personales en términos de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), su Reglamento y los Lineamientos del Aviso de Privacidad.
Contacto del responsable y del área de privacidad: legal@saascreations.mx.
2. Datos personales que recabamos
- Identificación y contacto: nombre, correo electrónico, organización a la que perteneces.
- Cuenta y autenticación: identificadores de sesión, preferencias y rol de usuario.
- Datos fiscales (opcionales): Constancia de Situación Fiscal, RFC y datos de facturación cuando solicitas comprobantes.
- Contenido certificado: la huella criptográfica (SHA-256) de tus archivos y, cuando subes un archivo o lo certificas desde una nube conectada (Google Drive u OneDrive), una copia del archivo que se conserva en nuestro almacenamiento privado como evidencia del certificado. En el flujo de subida manual la huella se calcula en tu navegador y el archivo original permanece en tu equipo salvo que decidas subirlo.
- Cuentas de nube conectadas (opcional): correo electrónico, nombre e identificador de la cuenta de Google o Microsoft que conectes, así como los tokens de acceso necesarios para la integración (ver sección 5).
- Datos de uso: bitácoras técnicas, dirección IP, eventos de seguridad y registros de actividad.
No recabamos datos personales sensibles. No tratamos datos de menores de edad de forma intencional.
3. Finalidades del tratamiento
Finalidades primarias (necesarias para la relación jurídica):
- Crear y administrar tu cuenta de usuario.
- Emitir sellos de tiempo NOM-151 (RFC 3161) y anclajes en blockchain sobre las huellas criptográficas que envías.
- Generar evidencia y constancias de certificación verificables.
- Procesar compras de paquetes de certificados y emitir facturación.
- Atención a soporte, seguridad de la información y prevención de fraude.
- Cumplimiento de obligaciones legales, fiscales y regulatorias.
Finalidades secundarias (no necesarias):
- Envío de comunicaciones sobre nuevas funcionalidades.
- Encuestas de satisfacción y mejora del producto.
Si no deseas que tus datos sean tratados para finalidades secundarias, puedes manifestarlo en cualquier momento al correo legal@saascreations.mx.
4. Transferencias de datos personales
Para operar el servicio, transferimos datos a los siguientes encargados y terceros, sin requerir tu consentimiento conforme al artículo 37 de la LFPDPPP:
- Cincel Digital, Prestador de Servicios de Certificación acreditado por la Secretaría de Economía, para la emisión del sello de tiempo NOM-151 y el anclaje en blockchain. A Cincel se le envía únicamente la huella criptográfica SHA-256 del archivo; nunca el contenido del archivo ni sus metadatos, incluidos los archivos provenientes de Google Drive u OneDrive.
- Stripe (Stripe, Inc. y sus afiliadas), proveedor de infraestructura de pagos, para procesar los pagos con tarjeta, gestionar reembolsos y prevención de fraude. Stripe trata datos de contacto y de pago conforme a su Aviso de Privacidad.
- Proveedores de infraestructura en la nube para hospedaje, base de datos, almacenamiento y entrega de correo transaccional.
- Autoridades competentes cuando exista requerimiento fundado y motivado.
5. Integraciones con Google (Google Drive)
Certifica TepZ ofrece una integración opcional con Google Drive para certificar archivos almacenados en tu cuenta de Google. Esta sección describe qué datos de Google recibimos, cómo los usamos, dónde se almacenan y con quién se comparten.
Permisos que solicitamos. Al conectar tu cuenta pedimos los siguientes permisos (scopes):
https://www.googleapis.com/auth/drive.readonly: acceso de solo lectura a tu Google Drive. Nunca solicitamos permisos de escritura: no podemos crear, modificar ni eliminar archivos en tu Drive.openid,userinfo.emailyuserinfo.profile: únicamente para identificar la cuenta conectada (correo y nombre) y mostrártela dentro de la aplicación.
Cómo usamos los datos.
- Al navegar tus carpetas, la aplicación lee exclusivamente metadatos de los archivos: identificador, nombre, tipo (MIME) y tamaño. En esta etapa no se descarga ningún contenido.
- Solo cuando tú seleccionas un archivo y solicitas certificarlo, nuestro servidor descarga su contenido para calcular su huella criptográfica SHA-256 y emitir el certificado.
- El correo y el nombre de tu cuenta de Google se usan únicamente para etiquetar la conexión en tu panel. No se usan para publicidad ni para ningún otro fin.
Dónde se almacenan.
- La copia del archivo que certificas se guarda en nuestro almacenamiento privado como parte de la evidencia del certificado y permanece bajo tu control: puedes eliminarla desde la aplicación (ver sección 7).
- Los tokens de acceso de Google se almacenan cifrados en reposo con AES-256-GCM y se eliminan al desconectar la integración.
Con quién se comparten. No vendemos, cedemos ni transferimos a terceros los datos obtenidos de las APIs de Google. A Cincel Digital —el certificador que emite el sello NOM-151— viaja únicamente la huella SHA-256 del archivo; nunca su contenido, su nombre ni ningún otro metadato. Ningún dato obtenido de Google se utiliza para entrenar modelos de inteligencia artificial ni con fines publicitarios.
Uso Limitado (Limited Use). El uso que Certifica TepZ hace de la información recibida de los scopes de Google Workspace se apegará a la Política de Datos de Usuario de Google, incluidos los requisitos de Uso Limitado. Declaración original en inglés: “The use of information received from Google Workspace scopes will adhere to the Google User Data Policy, including the Limited Use requirements.” Consulta la Política de Datos de Usuario de los Servicios de API de Google.
Cómo revocar el acceso. Puedes desconectar Google Drive en cualquier momento desde la aplicación (sección Archivos en la nube → Desconectar), lo que elimina la conexión y sus tokens, o revocar el acceso directamente en myaccount.google.com/permissions. Ver también la sección 7.
6. Derechos ARCO y revocación del consentimiento
Tienes derecho a Acceder, Rectificar, Cancelar u Oponerte al tratamiento de tus datos, así como a revocar el consentimiento otorgado. Para ejercerlos envía tu solicitud a legal@saascreations.mx indicando: (i) nombre y medio para recibir respuesta, (ii) documentos que acrediten tu identidad o la representación legal, (iii) descripción clara de los datos y del derecho que ejerces.
Responderemos en un plazo máximo de 20 días hábiles. La cancelación de ciertos datos puede limitar o impedir la prestación del servicio.
7. Cómo gestionar y eliminar tus datos
Tienes control directo sobre los datos que Certifica TepZ almacena. Además de los derechos ARCO de la sección 6, puedes:
- Desconectar Google Drive u OneDrive: en la aplicación, entra a Archivos en la nube y pulsa Desconectar en la cuenta correspondiente. Esto elimina la conexión y sus tokens de acceso; a partir de ese momento no podemos volver a acceder a tu nube.
- Revocar el acceso desde tu proveedor: también puedes retirar el permiso otorgado a Certifica TepZ desde myaccount.google.com/permissions (Google) o account.live.com/consent/Manage (Microsoft).
- Eliminar certificados y archivos: desde la aplicación puedes enviar certificados y sus archivos asociados a la papelera. Los certificados no completados se purgan de forma definitiva a los 30 días; los certificados completados puedes eliminarlos manualmente en cualquier momento.
- Solicitar el borrado total de tu cuenta: escribe a legal@saascreations.mx desde el correo asociado a tu cuenta solicitando la eliminación de tu cuenta y de todos tus datos. Atenderemos tu solicitud en un plazo máximo de 20 días hábiles.
Las constancias NOM-151 ya emitidas contienen únicamente huellas criptográficas —que no permiten reconstruir tus archivos— y pueden conservarse conforme a la sección 8 y a las obligaciones legales aplicables.
8. Conservación de huellas criptográficas y evidencia NOM-151
Las huellas (hashes) y constancias de certificación se conservan durante el tiempo necesario para que la evidencia mantenga su utilidad probatoria y, en todo caso, conforme a los plazos exigidos por la NOM-151-SCFI-2016. Estos datos no permiten reconstruir el archivo original.
9. Medidas de seguridad
Implementamos medidas administrativas, físicas y técnicas razonables para proteger tus datos contra pérdida, uso indebido o acceso no autorizado, incluyendo cifrado en tránsito (TLS), cifrado en reposo de los tokens de acceso de las integraciones de nube (AES-256-GCM), control de acceso por roles, bitácoras y respaldos.
10. Uso de cookies
Utilizamos cookies estrictamente necesarias para la sesión y, en su caso, cookies analíticas. Consulta el detalle en nuestra Política de Cookies.
11. Cambios al aviso de privacidad
Cualquier modificación se publicará en /legal/privacidad con la fecha de actualización correspondiente.
12. Secretaría Anticorrupción y de Buen Gobierno (SABG)
Si consideras vulnerado tu derecho a la protección de datos personales, puedes acudir a la Secretaría Anticorrupción y de Buen Gobierno (SABG), que asume la tutela del acceso a la información pública y la protección de datos personales.
Como parte de la transición, se establecerán mesas de trabajo para definir la administración de la Plataforma Nacional de Transparencia (PNT), que actualmente aloja 14 millones de registros.
